Legal & Compliance

Subprocessors

SMILE EDITOR — SUBPROCESSOR LIST

Status: TEMPLATE — must be completed from production architecture before publication

Smile Editor uses third parties to provide infrastructure and business services. This list must accurately identify material providers that process personal data on Smile Editor's behalf.

ProviderLegal entityPurposeData categoriesPatient Data?Processing regionTransfer mechanismBAA required/available?Status
Supabase[VERIFY]Database/auth/storageAccount + possibly Customer Data[VERIFY][VERIFY][VERIFY][VERIFY]Pending
Lovable[VERIFY WHETHER PRODUCTION DATA IS PROCESSED]App development/hosting as applicable[VERIFY][VERIFY][VERIFY][VERIFY][VERIFY]Pending
Stripe[VERIFY ENTITY]PaymentsBilling/accountNo clinical data intended[VERIFY][VERIFY]N/A for PHI if PHI prohibitedPending
Email provider[SELECT]Transactional emailUser contact/accountNo Patient Data intended[VERIFY][VERIFY][VERIFY]Pending
Analytics provider[SELECT]Product analyticsDe-identified/technical onlyMust be No[VERIFY][VERIFY]N/A if no PHIPending
Error monitoring[SELECT]Reliability/securityTechnical metadataMust be minimized[VERIFY][VERIFY][VERIFY]Pending
AI provider[SELECT IF USED]AI feature processingFeature-specific[VERIFY PER FEATURE][VERIFY][VERIFY]Required if PHI and HIPAA appliesPending

Rules

  1. Never list a provider merely because it is popular; list what production actually uses.
  2. Never send Patient Data to analytics/advertising providers.
  3. For each AI provider, document:
  • exact API/product;
  • retention;
  • training use;
  • region;
  • DPA;
  • BAA if required;
  • deletion behavior.
  1. Maintain a change-notification process for material subprocessors when law/DPA requires it.
  2. Separate "business vendor" from "subprocessor": a provider that never processes Customer Personal Data may not be a DPA subprocessor.