BGates

Fornitori e sub-responsabili

Versione 2026.09.22-1 — in vigore dal 22 settembre 2026

Questo documento elenca i Fornitori di cui Business Gates S.r.l. (di seguito BGates) si avvale per erogare il Servizio BGates: che cosa fa ciascuno, quali dati personali riceve, dove si trova, con quale ruolo li tratta e — quando i dati escono dallo Spazio economico europeo — su quale garanzia si fonda l'uscita.

Riguarda il modello GT PRO 4G e il Servizio collegato. Non riguarda i modelli precedenti che funzionano a soli messaggi SMS né il canale Bluetooth.

È un documento informativo: si legge, non si accetta. Ma non è solo informativo nei rapporti con il Cliente: è parte integrante dell'Accordo sul trattamento dei dati personali (/dpa) per richiamo, ai sensi dell'art. 28, par. 2, del Regolamento (UE) 2016/679 («GDPR»). L'autorizzazione generale ai sub-responsabili che il Cliente dà con quell'Accordo si riferisce all'elenco che trovi qui, nella versione in vigore.

Se vuoi sapere per quali finalità trattiamo i dati e che cosa puoi chiedere, leggi l'Informativa sulla protezione dei dati personali (/privacy). Se vuoi sapere per quanto li conserviamo, leggi la Politica di conservazione dei dati (/conservazione).

1. Come si legge questo elenco

Ruolo. Un Fornitore può stare in tre posizioni diverse, e la differenza non è formale:

  • responsabile del trattamento (art. 28 GDPR): tratta dati per conto nostro, solo su

nostra istruzione, e non può usarli per sé. Quando i dati sono quelli di cui il Cliente è Titolare — i Numeri abilitati, la Rubrica di bordo, il Registro delle aperture del suo Varco — quel Fornitore è sub-responsabile ai sensi dell'Accordo sul trattamento;

  • responsabile per trattamenti di cui BGates è Titolare: tratta per conto nostro dati che

decidiamo noi (sicurezza, diagnostica dell'Apparato, fatturazione). Non è un sub-responsabile del Cliente, e nell'Accordo sul trattamento non compare come tale;

  • Titolare autonomo: decide lui finalità e mezzi del proprio trattamento, per obblighi o

finalità proprie. Noi non possiamo dargli istruzioni su quella parte.

Garanzia per il trasferimento. Vale solo per chi tratta dati fuori dallo Spazio economico europeo. Può essere: decisione di adeguatezza — per gli Stati Uniti, l'iscrizione nell'elenco del Data Privacy Framework (art. 45 GDPR); clausole contrattuali tipo adottate dalla Commissione europea (art. 46, par. 2, lett. c, GDPR), accompagnate da una valutazione del trasferimento; oppure nessuna, e in quel caso lo scriviamo. La sezione 7 spiega come stiamo chiudendo questa colonna.

Aggiornata il. È la data in cui abbiamo verificato la riga. Una riga non verificata non si lascia senza data: si scrive che cosa manca.

Quando manca un dato, lo scriviamo. Dove una riga non è ancora stata accertata, la tabella lo dice con parole sue — «non accertata», «nessuna in essere» — invece di lasciare un vuoto che sembri una conferma. La sezione 11 raccoglie tutti i punti ancora aperti.

2. Fornitori che trattano dati per conto del Cliente (sub-responsabili)

Sono quelli che toccano i dati di cui il Cliente è Titolare: i Numeri abilitati, i nomi e i numeri che passano negli Inviti, il contenuto delle conversazioni di assistenza, il Registro delle aperture nella misura in cui risiede sui loro sistemi.

FornitoreServizio svoltoDati personali che riceveSede e paese del trattamentoRuoloGaranzia per il trasferimentoAggiornata il
netcup GmbHospita il server su cui gira tutta la Piattaforma (gestionale, Area riservata, applicazione, banche dati, broker di messaggistica)tutti i dati del Servizio, compresi Numeri abilitati, Registro delle aperture, Rubriche personali, conversazioni di assistenza e log tecniciNorimberga, Germania (Spazio economico europeo)responsabile — sub-responsabile per i dati del Clientenon applicabile: nessun trasferimento fuori dallo Spazio economico europeo22/09/2026
Meta Platforms Ireland Limited (WhatsApp Cloud API)recapito degli Inviti su WhatsApp; canale di assistenza WhatsAppnumero di telefono, nome visualizzato, testo dei messaggi, allegati e note vocali, stato di consegna, nome dell'Apparato, il collegamento dell'Invito con il suo codiceIrlanda, con trattamenti a valle negli Stati Unitiresponsabile — sub-responsabile per i dati del Clienteclausole contrattuali tipo della Commissione europea, incluse nelle condizioni sul trattamento dei dati di Meta per WhatsApp Business22/09/2026
Commify Italia S.r.l. (marchio commerciale Skebby), Via Alessandro Manzoni 38, 20121 Milano, Italiainvio dell'SMS quando l'Invito su WhatsApp non arrivanumero in formato internazionale e testo dell'Invito, compreso il collegamento con il suo codiceItalia (Spazio economico europeo). Società soggetta a direzione e coordinamento di Commify Limited (Regno Unito); i propri sub-responsabili sono elencati dal fornitore su una pagina web, con 20 giorni per opporsi a un'aggiuntaresponsabile — sub-responsabile per i dati del Clientenon applicabile22/09/2026
Aruba S.p.A.posta elettronica in uscita e in ingresso per le comunicazioni di servizioindirizzo email e contenuto dei messaggi di servizio; nelle comunicazioni all'amministrazione anche ragione sociale, partita IVA, codice fiscale, codice destinatario e indirizzoItalia (Spazio economico europeo)responsabilenon applicabile22/09/2026
Google LLC · Mozilla Corporation · Apple Inc.recapito delle notifiche push al browser di chi le ha attivateindirizzo tecnico del dispositivo (l'identificativo rilasciato dal servizio di notifica), titolo e testo della notificaStati Unitiresponsabile — sub-responsabile per i dati del Cliente quando la notifica riguarda il suo VarcoData Privacy Framework UE-USA per le entità iscritte, e clausole contrattuali tipo incluse nelle condizioni di ciascun servizio (sezione 7)22/09/2026

Due fatti che riguardano queste righe e che non stanno in una cella.

Il testo di alcune notifiche push contiene oggi il numero di telefono di chi ha chiesto di essere abilitato da un QR permanente. Quel numero passa dal servizio di notifica. La decisione presa è toglierlo dal testo: una notifica che dice «Nuova richiesta di accesso — apri l'app» ti dà la stessa informazione senza far uscire il numero di un terzo.

L'invio degli SMS di ripiego usa oggi un collegamento non cifrato verso il gateway del fornitore. È un fatto, e lo scriviamo: il passaggio a un collegamento cifrato è fra i punti aperti della sezione 11.

3. Fornitori per trattamenti di cui BGates è Titolare

Non sono sub-responsabili del Cliente: trattano dati per finalità che decidiamo noi (fatturazione, connettività dell'Apparato, diagnostica di rete). Li elenchiamo qui perché chi legge ha diritto di sapere dove finiscono i suoi dati, non perché la catena dell'art. 28 li comprenda.

FornitoreServizio svoltoDati personali che riceveSede e paese del trattamentoRuoloGaranzia per il trasferimentoAggiornata il
Stripe Payments Europe, Ltd. e Stripe, Inc.pagamenti, Abbonamenti, fatture, portale di gestione dell'Abbonamentonome, email, telefono, indirizzo di fatturazione, partita IVA o codice fiscale, dati della carta raccolti direttamente da Stripe sulla propria pagina (noi non li vediamo e non li conserviamo)Irlanda e Stati Unitiresponsabile per l'erogazione del pagamento; Titolare autonomo per la prevenzione delle frodi, secondo le proprie condizioniData Privacy Framework UE-USA (Stripe, Inc.) e clausole contrattuali tipo incluse nell'accordo sul trattamento dei dati di Stripe22/09/2026
Vodafone Italia S.p.A. (servizi IoT)attivazione e gestione della connettività delle SIM montate sugli Apparatiidentificativi della SIM e dell'Apparato: ICCID, IMSI, MSISDN, IMEI. Nessun dato anagrafico esce verso VodafoneItalia (Spazio economico europeo)Titolare autonomo per i propri obblighi di operatore di comunicazione elettronica.non applicabile per il rapporto diretto22/09/2026
beaconDBtrasforma l'identificativo della cella telefonica a cui l'Apparato è agganciato in una posizione approssimativa, per diagnostica di rete e assistenzaidentificativi della cella (MCC, MNC, TAC, CellID)non accertata. Risulta un progetto comunitario a sorgente aperto, senza un'entità contraente identificataresponsabile per un trattamento di titolarità BGatesnessuna. Il servizio è oggi interrogato senza chiave e senza contratto22/09/2026

Su beaconDB. Riceve soltanto gli identificativi della cella, mai l'identificativo dell'Apparato, la matricola o dati anagrafici.

Puoi chiederci di spegnere la posizione da cella per il tuo Apparato: scrivi a info@bgates.it. La diagnostica di rete perde precisione, il Servizio continua a funzionare.

4. Terzi che il tuo browser contatta direttamente

Queste due righe sono diverse dalle altre: nessun dato ci passa attraverso. È il tuo browser che si collega al terzo, e quello che arriva al terzo è il tuo indirizzo IP con i dati tecnici della richiesta.

TerzoQuando viene contattatoChe cosa gli arrivaSedeRuoloGaranzia per il trasferimentoAggiornata il
Fondazione OpenStreetMap (tile.openstreetmap.org)quando apri la mappa degli Apparati nell'Area riservatail tuo indirizzo IP, il tipo di browser e il riquadro di mappa che stai guardandoPaesi Bassi (Unione europea) e Regno UnitoTitolare autonomo del proprio servizionon applicabile per i Paesi Bassi, che sono nell'Unione europea; per il Regno Unito, decisione di adeguatezza rinnovata il 19 dicembre 2025.22/09/2026

La mappa deve stare dietro un tocco. Così è progettato: la mappa non si carica da sola, compare un riquadro con il tasto «Mostra mappa» e solo se lo tocchi il tuo browser contatta OpenStreetMap.

6. Fornitori che in questo elenco non compaiono, e perché

SoggettoPerché non è nell'elenco
Let's Encrypt (ISRG)rilascia i certificati di sicurezza dei siti: riceve solo nomi di dominio, nessun dato personale
Docker Hubdistribuisce le immagini dei programmi installati sul server: nessun dato personale
Shopify (e i servizi collegati al negozio)ospita l'indirizzo principale bgates.it e il negozio: è fuori dal perimetro di questi documenti, che riguardano il GT PRO 4G e il Servizio collegato. Il negozio ha documenti propri, che devono dire le stesse cose di questi
Distributori e Installatorinon sono Fornitori di BGates: quando inseriscono Numeri abilitati o creano Account per conto di un Cliente agiscono per conto del Cliente, e quando trattano i dati dei propri clienti commerciali sono Titolari autonomi. Le loro regole stanno nelle Condizioni specifiche per clienti e amministratori (/condizioni-amministratori)

Comunichiamo inoltre dati, quando è dovuto, alle autorità che ne facciano richiesta nei casi previsti dalla legge. Le autorità non sono Fornitori: ogni richiesta viene verificata e registrata prima di essere evasa.

Non vendiamo dati, non li cediamo a nessuno per finalità proprie di terzi, e non c'è alcuno strumento di misurazione del comportamento degli utenti nelle nostre pagine: nessuna statistica di terzi, nessun contatore pubblicitario, nessun servizio di raccolta degli errori.

7. Trasferimenti fuori dallo Spazio economico europeo

I nostri server sono in Germania. Alcuni Fornitori, però, trattano dati negli Stati Uniti: il canale WhatsApp a valle del recapito, il fornitore dei pagamenti, i servizi di notifica push.

Su quale base. Verso un'organizzazione statunitense iscritta nell'elenco del Data Privacy Framework del Dipartimento del commercio, il trasferimento si fonda sulla decisione di esecuzione (UE) 2023/1795 della Commissione europea del 10 luglio 2023 (art. 45 GDPR), e non richiede gli strumenti dell'art. 46. La decisione è vigente: è stata confermata in primo grado dal Tribunale dell'Unione europea il 3 settembre 2025 (causa T-553/23), e l'impugnazione è pendente. Verso un'organizzazione non iscritta, il trasferimento si fonda sulle clausole contrattuali tipo adottate dalla Commissione (art. 46, par. 2, lett. c, GDPR), accompagnate da una valutazione del trasferimento.

Le clausole contrattuali tipo restano in vigore anche con i Fornitori iscritti: non si disdicono perché «tanto c'è la decisione di adeguatezza». Se la decisione venisse annullata, il trasferimento resterebbe coperto senza interruzione.

Come controlliamo le garanzie. L'iscrizione nell'elenco del Data Privacy Framework si controlla entità per entità sull'elenco ufficiale; l'ultima verifica è del 22 settembre 2026. Le clausole contrattuali tipo restano comunque in vigore, così il trasferimento resta coperto anche se l'iscrizione venisse meno.

Puoi chiederci copia delle garanzie che si applicano a un determinato trasferimento scrivendo a info@bgates.it: ti rispondiamo entro un mese.

8. Gli accordi con i Fornitori

Con ciascun Fornitore che tratta dati per conto nostro deve esistere un accordo sul trattamento ai sensi dell'art. 28 GDPR, e a ciascun sub-responsabile imponiamo per contratto gli stessi obblighi che l'Accordo sul trattamento impone a noi verso il Cliente (art. 28, par. 4). Rispondiamo verso il Cliente dell'inadempimento dei nostri sub-responsabili come del nostro.

netcup GmbH. L'accordo sul trattamento di netcup (Auftragsverarbeitungsvertrag, AVV) è disponibile nel pannello cliente del fornitore e va sottoscritto lì. I server che ospitano il Servizio si trovano a Norimberga, in Germania: per l'hosting non c'è alcun trasferimento fuori dallo Spazio economico europeo, e nessuna garanzia dell'art. 46 è necessaria per questa riga.

9. Per quanto restano i dati

I termini di conservazione sono tutti nella Politica di conservazione dei dati (/conservazione), che prevale su qualunque numero riportato altrove. Qui stanno solo quelli che riguardano ciò che passa da un Fornitore, perché è la domanda che nasce leggendo questo elenco.

Che cosaPer quanto lo teniamo noiPerché
Conversazioni di assistenza su WhatsApp, allegati compresi24 mesi dall'ultimo messaggioassistenza e contestazioni; il contenuto è scritto dall'Interessato stesso
Inviti su WhatsApp o SMSil collegamento vale 30 giorni; la riga è cancellata 90 giorni dopo la scadenza o l'usoricostruire chi ha abilitato chi, se qualcuno contesta un'apertura
Registrazioni delle chiamate ai sistemi dell'operatore SIM90 giornidiagnostica
Eventi grezzi ricevuti dal fornitore dei pagamenti30 giorni con i dati anagrafici, poi restano solo identificativo, tipo e dataservono a non registrare due volte lo stesso pagamento; l'archivio fiscale è presso il fornitore, insieme alle fatture emesse
Dati fiscali delle fatture10 anniart. 2220 del Codice civile
Posizione da cella dell'Apparatosolo l'ultimo valore, sovrascritto; cancellata con l'Apparato. Lo storico resta nel Registro delle aperture e segue la sorte di quellodiagnostica di rete
Registri tecnici del server e del broker di messaggistica14 giorni i registri del server web, 60 giorni quelli del broker e dei processisicurezza

Per quanto i dati restano presso il Fornitore lo stabilisce il contratto con quel Fornitore.

10. Come cambia questo elenco, e come vieni avvisato

Aggiungere o sostituire un Fornitore che tratta dati per conto del Cliente è una modifica sostanziale. La procedura è questa, e vale anche quando cambia soltanto il paese in cui un Fornitore già presente tratta i dati:

  1. Preavviso di 15 giorni. Scriviamo al Cliente all'indirizzo email dell'Account, dicendo chi

entra o chi cambia, che cosa tratterà, dove e con quale garanzia per il trasferimento. Nello stesso momento pubblichiamo la nuova versione di questo documento, con la nuova data.

  1. Opposizione. Entro quei 15 giorni il Cliente può opporsi per iscritto, con motivi

attinenti alla protezione dei dati. Cerchiamo in buona fede una soluzione alternativa entro 30 giorni; se non la troviamo, il Cliente può recedere dalla parte di Servizio interessata o dall'Abbonamento senza penali, con rimborso della quota pagata e non goduta.

  1. Fino alla scadenza del preavviso non affidiamo a quel Fornitore i dati del Cliente, salvo

che ciò renda impossibile erogare il Servizio: in quel caso lo dichiariamo nella comunicazione, così la scelta è informata.

  1. Sostituzione urgente. Se un Fornitore cessa il servizio o viene meno la sua affidabilità,

possiamo sostituirlo con un preavviso più breve: informiamo il Cliente entro 5 giorni dalla sostituzione, spiegando il motivo. Il diritto di opposizione resta, con gli stessi effetti.

  1. Chi non è Cliente — l'Utilizzatore, il visitatore — non riceve una comunicazione

individuale, perché non abbiamo con lui un rapporto contrattuale e spesso non abbiamo un suo recapito diverso dal numero che qualcun altro ci ha dato. Per loro vale la pubblicazione qui, con la data, e la comunicazione a chi ha un Account.

Le correzioni di forma — un refuso, un nome scritto meglio, una riga resa più chiara — aggiornano la data di verifica della riga ma non fanno scattare il preavviso e non cambiano la versione.

Togliere un Fornitore non richiede preavviso: lo scriviamo qui e nella comunicazione successiva.

Questi termini coincidono con quelli della sezione 14 dell'Accordo sul trattamento dei dati personali (/dpa). Dove i due testi dovessero divergere, prevale questo documento, che è l'elenco aggiornato richiamato da quell'Accordo.

11. Che cosa non è ancora accertato, al 22 settembre 2026

Lo scriviamo qui invece di lasciarlo intuire dalle tabelle. Sono i punti aperti alla data di questa versione, e ciascuno di essi si chiude con una nuova versione di questo documento:

  • gli accordi sul trattamento con ciascun Fornitore: esistenza, data, contenuto (sezione 8);
  • la verifica nome per nome sull'elenco del Data Privacy Framework, con le categorie

coperte e la data (sezione 7);

  • l'entità contraente e il paese di beaconDB, il servizio che trasforma l'identificativo

di cella in posizione;

  • il passaggio dell'invio SMS a un collegamento cifrato;
  • i termini di conservazione applicati da ciascun Fornitore ai dati che riceve;
  • la qualificazione contrattuale dell'operatore SIM: Titolare, responsabile, o entrambi per

parti diverse.

Una precisazione sul nome del fornitore degli SMS. Il fornitore che recapita gli SMS di ripiego è Commify Italia S.r.l.; Skebby è soltanto il marchio commerciale con cui opera. In un elenco di sub-responsabili richiamato dall'art. 28, par. 2, e in un'informativa ex artt. 13-14, il nome per esteso dell'entità che contrae è il contenuto stesso dell'obbligo, non una formalità: per questo in tabella compare la denominazione sociale e non il marchio.

Modifiche a questo documento

Questo documento cambia quando cambia un Fornitore, quando cambia la garanzia che copre un trasferimento o quando si chiude una delle verifiche della sezione 11. Le modifiche che riguardano i sub-responsabili seguono la procedura della sezione 10, con il preavviso di 15 giorni e il diritto di opposizione che vi è previsto.

Versione 2026.09.22-1 — in vigore dal 22 settembre 2026. Quando cambiamo qualcosa di sostanziale — una finalità nuova, un fornitore nuovo, un termine di conservazione più lungo — pubblichiamo qui la nuova versione, con la sua data, e se hai un Account te lo comunichiamo via email. Questo documento non si accetta: si legge, e non ti chiediamo nessuna casella. Le correzioni di forma non cambiano la versione. Le versioni precedenti restano disponibili su richiesta a info@bgates.it.

Tutti i documenti

Fornitori e sub-responsabili · BGates