LexTed

L'assistente legale con AI

Modello da firmare

Accordo sul trattamento dei dati

Fra lo studio (titolare del trattamento) e il fornitore della piattaforma (responsabile), ai sensi dell'articolo 28 del Regolamento. Questo accordo non dice «ci impegniamo a essere sicuri»: richiama misure verificate, elenca i fornitori che trattano i dati al posto nostro e fissa tempi precisi, comprese le cose che non abbiamo ancora.

Modello aggiornato al 25 settembre 2026. Per salvarlo: Ctrl+P (su Mac Cmd+P) e «Salva come PDF». Si firma in due esemplari, uno per parte.

Le parti

Questi quattro riquadri sono gli unici che vanno compilati a mano. Tutto il resto dell'accordo è già scritto e non va riscritto a ogni studio: cambiano i nomi, non le regole.

Titolare del trattamento

Denominazione dello studio, sede legale, partita IVA, PEC e indirizzo email del titolare o del referente privacy.

Responsabile del trattamento

Denominazione del fornitore della piattaforma, sede legale, partita IVA, PEC e referente tecnico.

Riferimenti al contratto principale

Numero e data dell'ordine o dell'abbonamento, piano attivo, numero di accessi acquistati.

Data e firma

Le due firme (titolare e responsabile) e la data di decorrenza degli obblighi.

1. Oggetto, natura e durata

Il responsabile tratta, per conto del titolare, i dati personali necessari a erogare il servizio descritto nella scheda tecnica allegata (Allegato A) e a fornire assistenza. Il trattamento dura quanto il rapporto e cessa con la cancellazione dell'account o con il recesso, fatti salvi gli obblighi di conservazione indicati per iscritto.

2. Finalità, categorie di dati e di interessati

Le finalità sono quelle elencate nel registro dei trattamenti dello studio (Allegato B): gestione del fascicolo, trascrizione audio e verbali, assistenza documentale e redazione, portale assistiti, anagrafiche e agenda, registro delle operazioni, gestione dell'account e fatturazione. Le categorie di interessati e di dati sono quelle ivi descritte, comprese le categorie particolari che emergono dal fascicolo.

3. Istruzioni documentate del titolare

Il responsabile tratta i dati esclusivamente su istruzione documentata del titolare — il presente accordo e le impostazioni configurate dallo studio valgono come istruzione — e non li utilizza per finalità proprie, non li cede a terzi, non li vende e non li impiega per addestrare modelli di apprendimento. Se un'istruzione è contraria alla normativa, il responsabile lo segnala e non la esegue.

4. Riservatezza e principio del minimo

Le persone autorizzate all'accesso sono vincolate a riservatezza e accedono in modo nominativo nel quadro dei ruoli configurati dallo studio. Sei ruoli (titolare, avvocato, praticante, segreteria, collaboratore esterno, sola lettura) sono verificati sul server a ogni scrittura: chi non ha titolo non vede e non modifica.

4-bis. Persone del responsabile ammesse all'accesso

L'elenco delle persone che per il responsabile possono accedere ai dati e il loro impegno di riservatezza sono nell'Allegato D, che è parte dell'accordo. Alla data dell'accordo il responsabile è una sola persona fisica e non si avvale di dipendenti né di collaboratori. Il limite di accesso è una regola di condotta, non un divieto imposto dal software, e si dichiara così com'è: l'applicazione permette al responsabile di svolgere le attività tecniche necessarie (installazione, aggiornamento, diagnosi dei guasti, ripristini) e la console di amministrazione permette di aprire i fascicoli di tutti gli studi. Il responsabile si impegna a: (a) non aprire i contenuti dei fascicoli per finalità proprie, per curiosità o per ragioni commerciali; (b) accedere ai contenuti solo su richiesta scritta del titolare oppure, in caso di guasto o di rischio per la sicurezza che impedisca il regolare uso del servizio, informando il titolare senza ritardo; (c) annotare nel registro ogni apertura dei fascicoli dalla console di amministrazione, con l'azione, il fascicolo e lo studio proprietario, senza annotare il contenuto letto né i termini di ricerca; (d) vincolare per iscritto alla riservatezza ogni persona che in futuro dovesse accedere, prima che acceda, e comunicare al titolare l'elenco aggiornato.

5. Misure di sicurezza

Il responsabile adotta le misure tecniche e organizzative dell'Allegato A: separazione dei dati per studio, ruoli applicati sul server, password conservate con funzione di derivazione lenta, sessioni con token casuale conservato in forma di hash, chiavi dei fornitori cifrate AES-256-GCM, registro delle operazioni, conservazione dei documenti nel database. Il responsabile può migliorare le misure ma non ridurne il livello dichiarato senza informare preventivamente il titolare.

6. Sub-responsabili

Il titolare autorizza il ricorso ai sub-responsabili elencati nell'Allegato C. Il responsabile informa il titolare di ogni sostituzione o aggiunta almeno 30 giorni prima, salvo urgenze tecniche motivate, e il titolare può opporsi per iscritto; in caso di opposizione le parti concordano una soluzione alternativa o il recesso senza penali. Con ogni sub-responsabile il responsabile impone obblighi equivalenti a quelli del presente accordo. Il responsabile risponde in modo pieno verso il titolare dell'operato dei sub-responsabili (articolo 28, paragrafo 4, del Regolamento): se un sub-responsabile non rispetta questi obblighi, la responsabilità verso il titolare resta del responsabile. I fornitori che non trattano per conto nostro ma in nome proprio — come il rivenditore autorizzato dei pagamenti — sono elencati a parte nell'Allegato C-bis e non sono sub-responsabili.

7. Trasferimenti fuori dall'Unione Europea

I trasferimenti verso Paesi terzi sono quelli dichiarati nell'Allegato C e avvengono sulla base dei meccanismi previsti dal Regolamento (clausole contrattuali standard adottate dal fornitore, o altro strumento indicato nell'allegato). Il titolare è informato prima dell'attivazione e può chiedere una configurazione senza trasferimento quando tecnicamente possibile: se non lo è, la richiesta si documenta per iscritto.

8. Assistenza al titolare e diritti degli interessati

Il responsabile mette a disposizione dello studio l'esportazione completa dei dati e la cancellazione definitiva dell'archivio, e assiste il titolare nell'evasione delle richieste di accesso, rettifica, cancellazione, limitazione e portabilità. Il titolare resta l'unico interlocutore degli interessati. Le attività tecniche che eccedono l'uso ordinario si concordano quanto a tempi e costi.

8-bis. Assistenza alla valutazione d'impatto (articoli 35 e 36)

Il responsabile assiste il titolare nello svolgimento della valutazione d'impatto sulla protezione dei dati e nella consultazione preventiva dell'autorità di controllo, fornendo le informazioni che servono a compierla: natura e categorie dei trattamenti, dati trattati, fornitori coinvolti, trasferimenti fuori dall'Unione Europea, misure di sicurezza e tempi di conservazione, come risultano dalla scheda tecnica aggiornata. Quando la valutazione riguarda un trattamento compiuto attraverso la piattaforma, il responsabile fornisce su richiesta le informazioni tecniche mancanti entro 15 giorni dalla richiesta scritta. La valutazione resta del titolare: il responsabile non decide al suo posto, non la sostituisce e non ne risponde verso l'autorità di controllo. L'attività che eccede questa assistenza si concorda quanto a tempi e costi.

9. Violazioni di dati personali

In caso di violazione, il responsabile informa il titolare senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne viene a conoscenza, indicando la natura della violazione, le categorie e il numero approssimativo degli interessati e dei dati coinvolti, le conseguenze probabili e le misure adottate o proposte. La notifica all'autorità di controllo e agli interessati resta in capo al titolare, che il responsabile assiste.

10. Cancellazione o restituzione al termine

Al termine del rapporto, su scelta del titolare, il responsabile restituisce i dati nella forma dell'esportazione completa (compresi i file originali, scaricabili a blocchi) e poi li cancella. La cancellazione avviene entro 30 giorni dalla richiesta e riguarda i dati dello studio, i documenti e le copie gestite dal responsabile; le copie di sicurezza del fornitore di database seguono il ciclo di vita dichiarato dal fornitore, indicato per iscritto nel verbale di consegna.

10-bis. Categorie particolari di dati, dati giudiziari e segreto professionale

Il titolare dichiara che i fascicoli possono contenere dati personali di categorie particolari (articolo 9 del Regolamento) e dati relativi a condanne penali e reati (articolo 10), e che il trattamento trova fondamento nell'esercizio dell'attività professionale e nelle basi giuridiche applicabili, compresa quella dell'articolo 9, paragrafo 2, lettera f); di questo il titolare risponde verso gli interessati e verso l'autorità di controllo. Il responsabile, da parte sua: (a) tratta tali dati solo per le finalità dell'incarico e applica i limiti di accesso dell'articolo 4-bis; (b) non li utilizza per finalità proprie e non li impiega per addestrare modelli; (c) non li comunica a terzi al di fuori dei sub-responsabili elencati nell'Allegato C; (d) avverte senza ritardo il titolare se rileva un uso, una configurazione o una richiesta che possa mettere in discussione il segreto professionale dell'avvocato (articolo 622 del codice penale) o il segreto professionale previsto dalla legge professionale forense.

11. Verifiche e informazioni

Una volta l'anno, e in caso di incidente rilevante, il responsabile fornisce al titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e la scheda tecnica aggiornata con la data. Verifiche sul posto sono possibili con preavviso di 30 giorni, in orario concordato, a spese del titolare e nel rispetto della riservatezza degli altri studi.

12. Responsabilità, legge applicabile e foro

Gli obblighi e le responsabilità del responsabile sono quelli previsti dall'articolo 28 del Regolamento, nei limiti e con le garanzie stabilite dal contratto principale fra le parti, al quale si rinvia per durata, corrispettivo, limiti di responsabilità e assicurazione. Legge applicabile: italiana. Foro competente: da concordare per iscritto fra le parti; in mancanza di patto scritto si applica il foro generale previsto dall'articolo 20 del codice di procedura civile. Chi, per il responsabile o per un sub-responsabile, determina le finalità e i mezzi di un trattamento è considerato titolare del trattamento per quel trattamento (articolo 28, paragrafo 10, ultimo periodo, del Regolamento).

Allegato A — Misure tecniche e organizzative

Sono le misure effettivamente attivealla data dell'accordo. Quelle parziali e quelle non ancora presenti sono elencate nella scheda tecnica, che è parte di questo accordo: dichiararle qui come esistenti sarebbe la prima cosa che un verificatore smonta.

  • Isolamento dei dati per studio — Ogni riga di dato è legata allo studio proprietario e ogni lettura e scrittura è filtrata su di esso. I colleghi entrano nello spazio dello studio solo tramite un posto attivo, con il ruolo assegnato dal titolare.
  • Regole di isolamento scritte nel database (RLS forzata) — Nei dati dello studio sono attive policy scritte dentro il database, forzate anche per il proprietario: se la connessione non dichiara lo studio, il database non restituisce nessuna riga e rifiuta la scrittura (errore 42501). Tabelle protette in produzione: i frammenti AI dei fascicoli, le preferenze dell'account, i fascicoli strategici con i loro file e report, il segreto del secondo fattore e i codici di recupero (sei su sei sorvegliate). L'efficacia dipende dal ruolo di connessione: l'applicazione usa il ruolo applicativo dedicato, privo di BYPASSRLS, verificato in esercizio. Collaudo del 17 settembre 2026, in locale e in produzione, con due studi reali: lo studio B non vede alcuna riga di A; scrittura a nome di un altro studio rifiutata (42501); nessuna riga visibile senza spazio dichiarato; nessun residuo di prova. Verificabile dall'esterno su /api/health (campo «isolamento»).
  • L'applicazione non può modificare lo schema — La piattaforma si connette con un ruolo applicativo privo di permessi di creazione o alterazione: le regole che proteggono i dati (policy di isolamento, indici, vincoli) possono essere cambiate solo dal proprietario del database, mai dall'applicazione. Verificato: il tentativo dell'app di eseguire le proprie migrazioni riceve «permission denied for schema public», ed è il comportamento atteso.
  • Ubicazione dei dati e dell'elaborazione — Database PostgreSQL gestito in regione europea (Francoforte, eu-central-1) e funzioni applicative nella stessa area (Vercel fra1, Francoforte): il percorso tra applicazione e database resta nell'Unione Europea. Verificato il 17 settembre 2026 sull'intestazione di regione restituita dal servizio pubblico.
  • Ruoli applicati sul server — Sei ruoli (titolare, avvocato, praticante, segreteria, collaboratore esterno, sola lettura) con capacità verificate sul server a ogni scrittura. Le pagine nascondono i comandi non consentiti, ma il controllo che conta non sta nell'interfaccia.
  • Password e sessioni — Password conservate come scrypt con sale casuale per utente e confronto a tempo costante. Il token di sessione è casuale ed è conservato solo in forma di hash SHA-256, in cookie httpOnly, Secure e con scadenza automatica.
  • Autenticazione a due fattori (MFA) — Secondo fattore basato su codici temporanei TOTP (RFC 6238) generati da un'app di autenticazione gratuita (Google Authenticator, Microsoft Authenticator, Authy, 1Password): nessun SMS e nessun servizio esterno, quindi nessun costo per accesso e nessuna dipendenza da un operatore telefonico. Ogni persona lo attiva dalla propria area (I tuoi dati) e resta personale anche quando occupa un posto in uno studio condiviso. Codici validi 30 secondi con tolleranza di orologio, confronto a tempo costante, riuso del codice impedito, sfida di accesso di 5 minuti con 5 tentativi, otto codici di recupero monouso conservati solo come impronta scrypt. Attivo e utilizzabile in esercizio. È facoltativo: chi non lo attiva accede con la sola password, e lo studio può richiederne l'attivazione a titolo organizzativo. Collaudo del 17 settembre 2026: 16/16 sui valori ufficiali della raccomandazione e 14/14 sul flusso reale (password, sfida, codice errato, codice giusto, codice di recupero consumato).
  • Chiavi dei servizi — Le chiavi dei fornitori (trascrizione e analisi) sono cifrate AES-256-GCM con chiave in variabile d'ambiente e non compaiono mai nel codice, nei log o nelle risposte dell'assistente.
  • Cifratura in transito — Accesso solo in HTTPS, cookie di sessione con flag Secure, chiamate ai fornitori su TLS. L'applicazione non prevede canali in chiaro.
  • Cifratura del database a riposo — Dichiarata e garantita dal fornitore del database (Supabase, che per contratto risponde del servizio): «All customer data is encrypted at rest with AES-256 and in transit via TLS». L'accordo sul trattamento è disponibile presso il fornitore. Non è una misura che gestiamo direttamente: la dichiariamo con l'attribuzione, non come nostra.
  • Certificazioni dell'infrastruttura — I servizi su cui girano i dati sono certificati, e le certificazioni si possono esibire: Supabase (database) è «ISO 27001 certified» e «SOC 2 Type 2 compliant»; Vercel (applicazione) dichiara ISO 27001, SOC 2, PCI DSS, HIPAA, GDPR e DPF, con penetration test annuali e programma di segnalazione vulnerabilità; il livello sottostante (AWS) è certificato ISO 27001; per i pagamenti il fornitore incaricato (Paddle, Merchant of Record) è certificato PCI DSS livello 1 e i dati della carta non passano dai nostri server. I certificati dei fornitori sono disponibili dai loro pannelli di conformità (per Supabase: piani Team o Enterprise).
  • Documenti conservati nel database — Documenti e atti generati sono conservati nel database applicativo (fino a 10 MB per file), non su disco temporaneo: la copia di riferimento sopravvive ai riavvii dell'infrastruttura.
  • Esportazione completa — Un file leggibile con fascicoli, verbali, documenti e testo indicizzato, scadenze, registro delle attività, fascicoli strategici, modelli, contatti, agenda, dati dello studio, analisi e portale assistiti; i file originali si scaricano a blocchi. Non contiene chiavi né password.
  • Cancellazione definitiva — Richiesta dal titolare con conferma scritta: nessun abbonamento in corso, pulizia delle tabelle di servizio, eliminazione per cascata di fascicoli, documenti e file compresi. Non esiste un «annulla».
  • Registro delle operazioni — Le azioni rilevanti restano registrate con l'azione, l'oggetto, la persona e il momento. Da questa versione il registro include anche le esportazioni dell'archivio e le richieste di cancellazione.

Allegato B — Registro dei trattamenti

Il registro che lo studio tiene ai sensi dell'articolo 30 individua finalità, categorie di interessati e di dati, base giuridica, destinatari e termini di conservazione. Qui se ne richiama il contenuto: si allega la copia firmata dal titolare, compilata sul modello registro dei trattamenti.

Allegato C — Sub-responsabili e ubicazioni

Elenco alla data dell'accordo. Ogni variazione è comunicata almeno 30 giorni prima, salvo urgenze tecniche motivate e documentate.

RuoloFornitoreUbicazioneCosa vede
Hosting dell'applicazioneVercel (funzioni nella regione fra1, Francoforte)Unione Europea per l'esecuzione; infrastruttura di build e pannello negli Stati UnitiContenuti applicativi in transito durante le richieste.
Database dello studioSupabase (PostgreSQL gestito, regione eu-central-1)Francoforte, Unione EuropeaTutti i dati dello studio: fascicoli, documenti, verbali, contatti, registro. Accesso dell'applicazione con ruolo privo di permessi sullo schema.
Trascrizione audioSoniox, oppure motore Whisper su endpoint GroqStati UnitiTraccia audio dell'udienza o del colloquio.
Analisi e redazioneServizio AI di analisi assistita (fornitore configurato dallo studio)Cina — trasferimento extra-UE da governare con accordo sul trattamentoTesto dei documenti e delle richieste inviate all'assistente.
Ricerca semantica sulla normativa e sui documenti dello studioGoogle (Gemini, modello gemini-embedding-001)Stati Uniti — richiesti servizi a pagamento (obbligo dei termini Google per applicazioni usate nell'UE)Testo degli articoli dei codici (dati pubblici) e frammenti dei documenti dello studio, al solo fine di calcolare la similarità.
Posta transazionaleBrevo oppure ResendFrancia / Stati UnitiIndirizzi email e testo dei messaggi di servizio (inviti, recupero password).

Trasferimenti fuori dall'Unione Europea: riguardano i fornitori di trascrizione e analisi e il fornitore di posta, secondo l'ubicazione indicata. Prima della firma si verifica lo strumento di trasferimento adottato da ciascuno e si annota in questo allegato. Alla verifica dello strumento si aggiunge la valutazione delle leggi del Paese di destinazione e delle misure supplementari, quando servono (raccomandazioni del Comitato europeo per la protezione dei dati): un allegato che cita le clausole contrattuali senza quella valutazione non regge a una contestazione.

Allegato C-bis — Terze parti autonome (non sub-responsabili)

Questi soggetti non trattano dati per conto del responsabile: decidono in proprio, perché vendono in nome proprio. Elencarli fra i sub-responsabili sarebbe una qualifica sbagliata, e dalla qualifica dipende chi risponde verso l'interessato e chi deve firmare che cosa.

RuoloSoggettoUbicazioneCosa tratta
Rivenditore autorizzato (Merchant of Record)PaddleRegno Unito / Stati UnitiDati di acquisto, fatturazione e pagamento dello studio. Paddle è titolare autonomo di questi trattamenti: il rapporto per l'acquisto e per la fattura è fra lo studio e Paddle, secondo i termini e l'informativa privacy di Paddle. Nessun contenuto di fascicolo è trasmesso a Paddle e LexTed non riceve i dati di carta.

Allegato D — Impegno di riservatezza delle persone del responsabile

Le persone che per il responsabile possono accedere ai dati trattati per conto dello studio sono vincolate alla riservatezza primadi accedere, ai sensi dell'articolo 28, paragrafo 3, lettera b), e dell'articolo 29 del Regolamento, e sono istruite su che cosa possono fare e su che cosa no: usare i dati solo per le attività chieste dallo studio, non copiarli su strumenti personali, non utilizzarli per finalità proprie, non diffonderli, non impiegarli per addestrare modelli.

Persone ammesse all'accesso

Alla data dell'accordo: una sola persona fisica, il titolare del fornitore, che è la stessa persona che sottoscrive questo allegato. Quando il fornitore è una persona fisica, chi adempie e chi è autorizzato coincidono: l'impegno non cambia, e l'accesso resta nominativo e resta una scelta, non un automatismo.

Il responsabile si impegna a non comunicare le proprie credenziali ad alcuna persona: nessun dipendente, nessun collaboratore e nessun fornitore esterno accede ai sistemi con le sue credenziali. Se in futuro una persona dovesse accedere, sarà vincolata a questo stesso impegno con sottoscrizione prima dell'accesso e l'elenco aggiornato sarà trasmesso al titolare: un accesso senza impegno firmato non è consentito.

Allegato D (segue) — Regola di accesso ai contenuti e firma

Il responsabile non apre i contenuti dei fascicoli per finalità proprie. L'accesso ai contenuti avviene su richiesta scritta del titolare oppure, in caso di guasto o di rischio per la sicurezza, informando il titolare senza ritardo. Ogni apertura dei fascicoli dalla console di amministrazione è annotata nel registro con l'azione, il fascicolo e lo studio proprietario, senza il contenuto letto; l'annotazione è conservata e mostrata al titolare su richiesta, secondo l'articolo 11 dell'accordo. Il limite è una regola di condotta, non un divieto imposto dal software: chi lo viola risponde verso il titolare.

Per il responsabile — persona autorizzata

Nome, firma e data

Nuove persone (una riga per persona)

Nome, ruolo, firma e data

Firme

Per il titolare del trattamento

Nome, firma e data

Per il responsabile del trattamento

Nome, firma e data

Come si usa, in pratica

  1. 1. Lo studio compila i quattro campi delle parti e allega il contratto principale.
  2. 2. Si allegano la scheda tecnica aggiornata con la data e il registro dei trattamenti firmato.
  3. 3. Si verifica l'Allegato C con i fornitori realmente configurati per quello studio.
  4. 4. Si compila e si firma l'Allegato D: senza l'elenco delle persone ammesse all'accesso e il loro impegno di riservatezza, l'articolo 28 non è rispettato, anche se tutto il resto è in ordine.
  5. 5. Si prova insieme l'esportazione e la cancellazione: un accordo che promette diritti esercitabili va mostrato, non raccontato.
  6. 6. Si firma, si conserva una copia per parte e si rivede ogni volta che cambia un trattamento.