LexTed

L'assistente legale con AI

Allegato tecnico

Scheda tecnica e stato delle misure

Questa scheda è fatta per essere letta da chi verifica, non da chi si fida: ogni riga dice cosa è effettivamente attivo nella piattaforma, cosa è parziale e cosa non c'è ancora. Preferiamo scrivertelo noi, con la data in fondo, invece di lasciarlo scoprire a un questionario compilato da qualcun altro.

Ultimo aggiornamento: 25 settembre 2026. Per salvarla in PDF: Ctrl+P (su Mac Cmd+P) e scegli «Salva come PDF».

Attiva: 15Parziale: 5Non ancora presente: 4

Separazione

Isolamento dei dati per studio

Attiva

Ogni riga di dato è legata allo studio proprietario e ogni lettura e scrittura è filtrata su di esso. I colleghi entrano nello spazio dello studio solo tramite un posto attivo, con il ruolo assegnato dal titolare.

Regole di isolamento scritte nel database (RLS forzata)

Attiva

Nei dati dello studio sono attive policy scritte dentro il database, forzate anche per il proprietario: se la connessione non dichiara lo studio, il database non restituisce nessuna riga e rifiuta la scrittura (errore 42501). Tabelle protette in produzione: i frammenti AI dei fascicoli, le preferenze dell'account, i fascicoli strategici con i loro file e report, il segreto del secondo fattore e i codici di recupero (sei su sei sorvegliate). L'efficacia dipende dal ruolo di connessione: l'applicazione usa il ruolo applicativo dedicato, privo di BYPASSRLS, verificato in esercizio. Collaudo del 17 settembre 2026, in locale e in produzione, con due studi reali: lo studio B non vede alcuna riga di A; scrittura a nome di un altro studio rifiutata (42501); nessuna riga visibile senza spazio dichiarato; nessun residuo di prova. Verificabile dall'esterno su /api/health (campo «isolamento»).

L'applicazione non può modificare lo schema

Attiva

La piattaforma si connette con un ruolo applicativo privo di permessi di creazione o alterazione: le regole che proteggono i dati (policy di isolamento, indici, vincoli) possono essere cambiate solo dal proprietario del database, mai dall'applicazione. Verificato: il tentativo dell'app di eseguire le proprie migrazioni riceve «permission denied for schema public», ed è il comportamento atteso.

Ruoli applicati sul server

Attiva

Sei ruoli (titolare, avvocato, praticante, segreteria, collaboratore esterno, sola lettura) con capacità verificate sul server a ogni scrittura. Le pagine nascondono i comandi non consentiti, ma il controllo che conta non sta nell'interfaccia.

Dati

Ubicazione dei dati e dell'elaborazione

Attiva

Database PostgreSQL gestito in regione europea (Francoforte, eu-central-1) e funzioni applicative nella stessa area (Vercel fra1, Francoforte): il percorso tra applicazione e database resta nell'Unione Europea. Verificato il 17 settembre 2026 sull'intestazione di regione restituita dal servizio pubblico.

Addestramento dei modelli sui dati dello studio

Parziale

Google Gemini: con progetto a fatturazione attiva i contenuti inviati non sono usati per migliorare i modelli (documentazione ufficiale Google «Data logging and sharing», aggiornata al 4 settembre 2026); i termini Google impongono i servizi a pagamento per le applicazioni usate nell'Unione Europea. Per il fornitore del servizio AI (analisi assistita) i termini non risultano pubblicati in forma leggibile, quindi la verifica è richiesta formalmente al fornitore e non è ancora acquisita. Groq (trascrizione): governo dei dati tramite accordo sul trattamento, richiesta in corso. Nessuna delle tre viene dichiarata «attiva» finché la verifica non è acquisita.

Documenti conservati nel database

Attiva

Documenti e atti generati sono conservati nel database applicativo (fino a 10 MB per file), non su disco temporaneo: la copia di riferimento sopravvive ai riavvii dell'infrastruttura.

Esportazione completa

Attiva

Un file leggibile con fascicoli, verbali, documenti e testo indicizzato, scadenze, registro delle attività, fascicoli strategici, modelli, contatti, agenda, dati dello studio, analisi e portale assistiti; i file originali si scaricano a blocchi. Non contiene chiavi né password.

Cancellazione definitiva

Attiva

Richiesta dal titolare con conferma scritta: nessun abbonamento in corso, pulizia delle tabelle di servizio, eliminazione per cascata di fascicoli, documenti e file compresi. Non esiste un «annulla».

Accessi

Password e sessioni

Attiva

Password conservate come scrypt con sale casuale per utente e confronto a tempo costante. Il token di sessione è casuale ed è conservato solo in forma di hash SHA-256, in cookie httpOnly, Secure e con scadenza automatica.

Autenticazione a due fattori (MFA)

Attiva

Secondo fattore basato su codici temporanei TOTP (RFC 6238) generati da un'app di autenticazione gratuita (Google Authenticator, Microsoft Authenticator, Authy, 1Password): nessun SMS e nessun servizio esterno, quindi nessun costo per accesso e nessuna dipendenza da un operatore telefonico. Ogni persona lo attiva dalla propria area (I tuoi dati) e resta personale anche quando occupa un posto in uno studio condiviso. Codici validi 30 secondi con tolleranza di orologio, confronto a tempo costante, riuso del codice impedito, sfida di accesso di 5 minuti con 5 tentativi, otto codici di recupero monouso conservati solo come impronta scrypt. Attivo e utilizzabile in esercizio. È facoltativo: chi non lo attiva accede con la sola password, e lo studio può richiederne l'attivazione a titolo organizzativo. Collaudo del 17 settembre 2026: 16/16 sui valori ufficiali della raccomandazione e 14/14 sul flusso reale (password, sfida, codice errato, codice giusto, codice di recupero consumato).

Persone con accesso ai dati lato fornitore

Parziale

Il fornitore è una sola persona fisica: nessun dipendente, nessun collaboratore, nessun altro accesso ai sistemi. Il limite è però organizzativo, non imposto dal software, e va detto chiaramente: la console di amministrazione permette di aprire i fascicoli di tutti gli studi, compresi clienti e documenti degli assistiti altrui. Dal 25 settembre 2026 ogni apertura lascia una riga nel registro (azione, fascicolo e studio proprietario, mai il contenuto letto) e lo stesso vale per la consultazione dell'elenco dei fascicoli; le altre funzioni di amministrazione (anagrafiche, abbonamenti, posti) hanno annotazioni proprie e non aprono i fascicoli. L'elenco delle persone autorizzate e l'impegno di riservatezza sono nell'Allegato D dell'accordo sul trattamento. Finché l'accesso ai contenuti resta tecnicamente possibile, la misura è dichiarata parziale e non attiva.

Cifratura

Chiavi dei servizi

Attiva

Le chiavi dei fornitori (trascrizione e analisi) sono cifrate AES-256-GCM con chiave in variabile d'ambiente e non compaiono mai nel codice, nei log o nelle risposte dell'assistente.

Cifratura in transito

Attiva

Accesso solo in HTTPS, cookie di sessione con flag Secure, chiamate ai fornitori su TLS. L'applicazione non prevede canali in chiaro.

Cifratura del database a riposo

Attiva

Dichiarata e garantita dal fornitore del database (Supabase, che per contratto risponde del servizio): «All customer data is encrypted at rest with AES-256 and in transit via TLS». L'accordo sul trattamento è disponibile presso il fornitore. Non è una misura che gestiamo direttamente: la dichiariamo con l'attribuzione, non come nostra.

Catena di fornitura

Certificazioni dell'infrastruttura

Attiva

I servizi su cui girano i dati sono certificati, e le certificazioni si possono esibire: Supabase (database) è «ISO 27001 certified» e «SOC 2 Type 2 compliant»; Vercel (applicazione) dichiara ISO 27001, SOC 2, PCI DSS, HIPAA, GDPR e DPF, con penetration test annuali e programma di segnalazione vulnerabilità; il livello sottostante (AWS) è certificato ISO 27001; per i pagamenti il fornitore incaricato (Paddle, Merchant of Record) è certificato PCI DSS livello 1 e i dati della carta non passano dai nostri server. I certificati dei fornitori sono disponibili dai loro pannelli di conformità (per Supabase: piani Team o Enterprise).

Certificazione ISO/IEC 27001 della piattaforma

Non ancora presente

Non posseduta: la certificazione dell'infrastruttura dei fornitori NON è la certificazione della piattaforma. Il perimetro di un ISO 27001 copre il sistema di gestione di chi lo ottiene (data center, processi, personale), non l'applicazione costruita sopra: autenticazione, gestione degli accessi, ciclo di vita del codice, risposta agli incidenti, prove di ripristino, valutazione dei fornitori. Per questo la mettiamo in fondo all'elenco delle cose da fare, dopo le quattro che la sostengono.

Tracciabilità

Registro delle operazioni

Attiva

Le azioni rilevanti restano registrate con l'azione, l'oggetto, la persona e il momento. Da questa versione il registro include anche le esportazioni dell'archivio e le richieste di cancellazione.

Continuità

Ripristino da copia di sicurezza provato

Parziale

Il database gestito fornisce copie di sicurezza automatiche, ma una prova di ripristino completa non è mai stata eseguita e documentata. Finché non c'è, nessuno può dire quanto si perde davvero: è in programma.

Terze parti

Valutazione dei fornitori

Parziale

I fornitori trattano dati su istruzione dello studio e sono elencati in questa pagina. Gli accordi sul trattamento con ciascun fornitore vanno riletti e allegati in fase di firma: non dichiariamo valutazioni che non abbiamo ancora fatto.

Ubicazione dei dati

Parziale

Hosting e database possono essere collocati in Unione Europea; i fornitori dei motori di intelligenza artificiale sono extra-UE. Il trasferimento è dichiarato e la scelta si fa insieme allo studio, non a sua insaputa.

Certificazioni

ISO/IEC 27001

Non ancora presente

Non posseduta e non dichiarata. Un percorso serio costa da sei a dodici mesi e alcune decine di migliaia di euro: prima vengono le misure di questa tabella.

Penetration test indipendente

Non ancora presente

Mai eseguito. È il primo documento che un cliente regolamentato chiede dopo l'elenco dei fornitori.

Banca dati giurisprudenziale licenziata

Non ancora presente

La piattaforma contiene i codici (6.076 articoli in quattro testi). Non contiene giurisprudenza: se serve, non è una funzione che possiamo fingere di avere.

Chi tratta i dati insieme a noi

Il titolare del trattamento è lo studio: è lui che risponde verso l'assistito. LexTed è il responsabile e si avvale di questi fornitori, elencati con il ruolo, l'ubicazione e il tipo di dato che vede ciascuno. La scelta dei fornitori di intelligenza artificiale resta nella disponibilità dello studio: se un incarico non ammette trasferimenti extra-UE, si concorda una configurazione diversa prima di cominciare.

RuoloFornitoreUbicazioneCosa vede
Hosting dell'applicazioneVercel (funzioni nella regione fra1, Francoforte)Unione Europea per l'esecuzione; infrastruttura di build e pannello negli Stati UnitiContenuti applicativi in transito durante le richieste.
Database dello studioSupabase (PostgreSQL gestito, regione eu-central-1)Francoforte, Unione EuropeaTutti i dati dello studio: fascicoli, documenti, verbali, contatti, registro. Accesso dell'applicazione con ruolo privo di permessi sullo schema.
Trascrizione audioSoniox, oppure motore Whisper su endpoint GroqStati UnitiTraccia audio dell'udienza o del colloquio.
Analisi e redazioneServizio AI di analisi assistita (fornitore configurato dallo studio)Cina — trasferimento extra-UE da governare con accordo sul trattamentoTesto dei documenti e delle richieste inviate all'assistente.
Ricerca semantica sulla normativa e sui documenti dello studioGoogle (Gemini, modello gemini-embedding-001)Stati Uniti — richiesti servizi a pagamento (obbligo dei termini Google per applicazioni usate nell'UE)Testo degli articoli dei codici (dati pubblici) e frammenti dei documenti dello studio, al solo fine di calcolare la similarità.
Posta transazionaleBrevo oppure ResendFrancia / Stati UnitiIndirizzi email e testo dei messaggi di servizio (inviti, recupero password).

Chi non è un sub-responsabile

Questi soggetti non trattano dati su nostra istruzione: decidono in nome proprio e rispondono direttamente verso lo studio. Elencarli fra i responsabili sarebbe una qualifica sbagliata.

  • Paddle — Rivenditore autorizzato (Merchant of Record) (Regno Unito / Stati Uniti). Dati di acquisto, fatturazione e pagamento dello studio. Paddle è titolare autonomo di questi trattamenti: il rapporto per l'acquisto e per la fattura è fra lo studio e Paddle, secondo i termini e l'informativa privacy di Paddle. Nessun contenuto di fascicolo è trasmesso a Paddle e LexTed non riceve i dati di carta.

Cosa manca, e in che ordine

Le voci non ancora attive sono elencate qui sotto: sono quelle che un cliente regolamentato o un questionario di sicurezza chiede per prime. L'ordine in cui le affronteremo è questo: autenticazione a due fattori(protegge il punto più debole, l'accesso), prova di ripristino documentata (dice quanto si perde davvero), valutazione dei fornitori con gli accordi allegati, penetration test indipendente. Solo dopo la certificazione ISO, che senza le quattro precedenti è un timbro su una casa vuota.

  • ParzialeAddestramento dei modelli sui dati dello studio — Google Gemini: con progetto a fatturazione attiva i contenuti inviati non sono usati per migliorare i modelli (documentazione ufficiale Google «Data logging and sharing», aggiornata al 4 settembre 2026); i termini Google impongono i servizi a pagamento per le applicazioni usate nell'Unione Europea. Per il fornitore del servizio AI (analisi assistita) i termini non risultano pubblicati in forma leggibile, quindi la verifica è richiesta formalmente al fornitore e non è ancora acquisita. Groq (trascrizione): governo dei dati tramite accordo sul trattamento, richiesta in corso. Nessuna delle tre viene dichiarata «attiva» finché la verifica non è acquisita.
  • ParzialePersone con accesso ai dati lato fornitore — Il fornitore è una sola persona fisica: nessun dipendente, nessun collaboratore, nessun altro accesso ai sistemi. Il limite è però organizzativo, non imposto dal software, e va detto chiaramente: la console di amministrazione permette di aprire i fascicoli di tutti gli studi, compresi clienti e documenti degli assistiti altrui. Dal 25 settembre 2026 ogni apertura lascia una riga nel registro (azione, fascicolo e studio proprietario, mai il contenuto letto) e lo stesso vale per la consultazione dell'elenco dei fascicoli; le altre funzioni di amministrazione (anagrafiche, abbonamenti, posti) hanno annotazioni proprie e non aprono i fascicoli. L'elenco delle persone autorizzate e l'impegno di riservatezza sono nell'Allegato D dell'accordo sul trattamento. Finché l'accesso ai contenuti resta tecnicamente possibile, la misura è dichiarata parziale e non attiva.
  • Non ancora presenteCertificazione ISO/IEC 27001 della piattaforma — Non posseduta: la certificazione dell'infrastruttura dei fornitori NON è la certificazione della piattaforma. Il perimetro di un ISO 27001 copre il sistema di gestione di chi lo ottiene (data center, processi, personale), non l'applicazione costruita sopra: autenticazione, gestione degli accessi, ciclo di vita del codice, risposta agli incidenti, prove di ripristino, valutazione dei fornitori. Per questo la mettiamo in fondo all'elenco delle cose da fare, dopo le quattro che la sostengono.
  • ParzialeRipristino da copia di sicurezza provato — Il database gestito fornisce copie di sicurezza automatiche, ma una prova di ripristino completa non è mai stata eseguita e documentata. Finché non c'è, nessuno può dire quanto si perde davvero: è in programma.
  • ParzialeValutazione dei fornitori — I fornitori trattano dati su istruzione dello studio e sono elencati in questa pagina. Gli accordi sul trattamento con ciascun fornitore vanno riletti e allegati in fase di firma: non dichiariamo valutazioni che non abbiamo ancora fatto.
  • ParzialeUbicazione dei dati — Hosting e database possono essere collocati in Unione Europea; i fornitori dei motori di intelligenza artificiale sono extra-UE. Il trasferimento è dichiarato e la scelta si fa insieme allo studio, non a sua insaputa.
  • Non ancora presenteISO/IEC 27001 — Non posseduta e non dichiarata. Un percorso serio costa da sei a dodici mesi e alcune decine di migliaia di euro: prima vengono le misure di questa tabella.
  • Non ancora presentePenetration test indipendente — Mai eseguito. È il primo documento che un cliente regolamentato chiede dopo l'elenco dei fornitori.
  • Non ancora presenteBanca dati giurisprudenziale licenziata — La piattaforma contiene i codici (6.076 articoli in quattro testi). Non contiene giurisprudenza: se serve, non è una funzione che possiamo fingere di avere.

Gli altri due documenti del pacchetto

Questa scheda descrive le misure. L'accordo sul trattamento dice chi fa cosa fra studio e fornitore; il registro dei trattamenti dice cosa lo studio tratta, perché e per quanto tempo. Sono modelli già scritti: nel pacchetto conformitàsi adattano allo studio, si firmano e si prova davanti al titolare che l'esportazione e la cancellazione funzionano davvero.