# Gestire Vercel e Supabase nell'UE: una checklist

Regioni, contratti, accessi ed evidenze: cosa le aziende dovrebbero chiarire prima di portare in produzione applicazioni su Vercel e Supabase.

Vercel e Supabase possono essere gestiti in modo che i dati vengano trattati in regioni UE. Sono decisivi la scelta della regione, i contratti, le regole di accesso e un esercizio documentato. Questa checklist riassume ciò che verifichiamo nei nostri progetti.

## Regioni

- Creare il progetto Supabase in una regione UE, ad esempio Francoforte (eu-central-1). Una migrazione successiva è possibile, ma onerosa.
- Vincolare le funzioni server di Vercel a una regione UE, ad esempio Francoforte (fra1).
- Verificare quali servizi aggiuntivi, come e-mail, monitoring o modelli di IA, trattano dati al di fuori dell'UE.

## Contratti

- Stipulare e archiviare gli accordi sul trattamento dei dati dei fornitori.
- Documentare i sub-responsabili del trattamento.
- Intestare gli account all'azienda, non a fornitori di servizi o a singole persone.

## Accessi

- Attivare la Row Level Security su ogni tabella e assegnare i permessi in modo esplicito.
- Usare le chiavi di servizio solo lato server e ruotarle regolarmente.
- SSO e autenticazione a più fattori per gli amministratori.

## Evidenze

Un test di backup e ripristino, una verifica di sicurezza prima del go-live e un breve manuale operativo. Così è possibile rispondere rapidamente alle domande dei responsabili della protezione dei dati e agli audit dei clienti.

> **Nota:** Questa checklist non costituisce consulenza legale. La valutazione del singolo caso spetta al Suo responsabile della protezione dei dati.