LexTed
L'assistente legale con AI
Allegato tecnico
Scheda tecnica e stato delle misure
Questa scheda è fatta per essere letta da chi verifica, non da chi si fida: ogni riga dice cosa è effettivamente attivo nella piattaforma, cosa è parziale e cosa non c'è ancora. Preferiamo scrivertelo noi, con la data in fondo, invece di lasciarlo scoprire a un questionario compilato da qualcun altro.
Ultimo aggiornamento: 25 settembre 2026. Per salvarla in PDF: Ctrl+P (su Mac Cmd+P) e scegli «Salva come PDF».
Separazione
Isolamento dei dati per studio
AttivaOgni riga di dato è legata allo studio proprietario e ogni lettura e scrittura è filtrata su di esso. I colleghi entrano nello spazio dello studio solo tramite un posto attivo, con il ruolo assegnato dal titolare.
Regole di isolamento scritte nel database (RLS forzata)
AttivaNei dati dello studio sono attive policy scritte dentro il database, forzate anche per il proprietario: se la connessione non dichiara lo studio, il database non restituisce nessuna riga e rifiuta la scrittura (errore 42501). Tabelle protette in produzione: i frammenti AI dei fascicoli, le preferenze dell'account, i fascicoli strategici con i loro file e report, il segreto del secondo fattore e i codici di recupero (sei su sei sorvegliate). L'efficacia dipende dal ruolo di connessione: l'applicazione usa il ruolo applicativo dedicato, privo di BYPASSRLS, verificato in esercizio. Collaudo del 17 settembre 2026, in locale e in produzione, con due studi reali: lo studio B non vede alcuna riga di A; scrittura a nome di un altro studio rifiutata (42501); nessuna riga visibile senza spazio dichiarato; nessun residuo di prova. Verificabile dall'esterno su /api/health (campo «isolamento»).
L'applicazione non può modificare lo schema
AttivaLa piattaforma si connette con un ruolo applicativo privo di permessi di creazione o alterazione: le regole che proteggono i dati (policy di isolamento, indici, vincoli) possono essere cambiate solo dal proprietario del database, mai dall'applicazione. Verificato: il tentativo dell'app di eseguire le proprie migrazioni riceve «permission denied for schema public», ed è il comportamento atteso.
Ruoli applicati sul server
AttivaSei ruoli (titolare, avvocato, praticante, segreteria, collaboratore esterno, sola lettura) con capacità verificate sul server a ogni scrittura. Le pagine nascondono i comandi non consentiti, ma il controllo che conta non sta nell'interfaccia.
Dati
Ubicazione dei dati e dell'elaborazione
AttivaDatabase PostgreSQL gestito in regione europea (Francoforte, eu-central-1) e funzioni applicative nella stessa area (Vercel fra1, Francoforte): il percorso tra applicazione e database resta nell'Unione Europea. Verificato il 17 settembre 2026 sull'intestazione di regione restituita dal servizio pubblico.
Addestramento dei modelli sui dati dello studio
ParzialeGoogle Gemini: con progetto a fatturazione attiva i contenuti inviati non sono usati per migliorare i modelli (documentazione ufficiale Google «Data logging and sharing», aggiornata al 4 settembre 2026); i termini Google impongono i servizi a pagamento per le applicazioni usate nell'Unione Europea. Per il fornitore del servizio AI (analisi assistita) i termini non risultano pubblicati in forma leggibile, quindi la verifica è richiesta formalmente al fornitore e non è ancora acquisita. Groq (trascrizione): governo dei dati tramite accordo sul trattamento, richiesta in corso. Nessuna delle tre viene dichiarata «attiva» finché la verifica non è acquisita.
Documenti conservati nel database
AttivaDocumenti e atti generati sono conservati nel database applicativo (fino a 10 MB per file), non su disco temporaneo: la copia di riferimento sopravvive ai riavvii dell'infrastruttura.
Esportazione completa
AttivaUn file leggibile con fascicoli, verbali, documenti e testo indicizzato, scadenze, registro delle attività, fascicoli strategici, modelli, contatti, agenda, dati dello studio, analisi e portale assistiti; i file originali si scaricano a blocchi. Non contiene chiavi né password.
Cancellazione definitiva
AttivaRichiesta dal titolare con conferma scritta: nessun abbonamento in corso, pulizia delle tabelle di servizio, eliminazione per cascata di fascicoli, documenti e file compresi. Non esiste un «annulla».
Accessi
Password e sessioni
AttivaPassword conservate come scrypt con sale casuale per utente e confronto a tempo costante. Il token di sessione è casuale ed è conservato solo in forma di hash SHA-256, in cookie httpOnly, Secure e con scadenza automatica.
Autenticazione a due fattori (MFA)
AttivaSecondo fattore basato su codici temporanei TOTP (RFC 6238) generati da un'app di autenticazione gratuita (Google Authenticator, Microsoft Authenticator, Authy, 1Password): nessun SMS e nessun servizio esterno, quindi nessun costo per accesso e nessuna dipendenza da un operatore telefonico. Ogni persona lo attiva dalla propria area (I tuoi dati) e resta personale anche quando occupa un posto in uno studio condiviso. Codici validi 30 secondi con tolleranza di orologio, confronto a tempo costante, riuso del codice impedito, sfida di accesso di 5 minuti con 5 tentativi, otto codici di recupero monouso conservati solo come impronta scrypt. Attivo e utilizzabile in esercizio. È facoltativo: chi non lo attiva accede con la sola password, e lo studio può richiederne l'attivazione a titolo organizzativo. Collaudo del 17 settembre 2026: 16/16 sui valori ufficiali della raccomandazione e 14/14 sul flusso reale (password, sfida, codice errato, codice giusto, codice di recupero consumato).
Persone con accesso ai dati lato fornitore
ParzialeIl fornitore è una sola persona fisica: nessun dipendente, nessun collaboratore, nessun altro accesso ai sistemi. Il limite è però organizzativo, non imposto dal software, e va detto chiaramente: la console di amministrazione permette di aprire i fascicoli di tutti gli studi, compresi clienti e documenti degli assistiti altrui. Dal 25 settembre 2026 ogni apertura lascia una riga nel registro (azione, fascicolo e studio proprietario, mai il contenuto letto) e lo stesso vale per la consultazione dell'elenco dei fascicoli; le altre funzioni di amministrazione (anagrafiche, abbonamenti, posti) hanno annotazioni proprie e non aprono i fascicoli. L'elenco delle persone autorizzate e l'impegno di riservatezza sono nell'Allegato D dell'accordo sul trattamento. Finché l'accesso ai contenuti resta tecnicamente possibile, la misura è dichiarata parziale e non attiva.
Cifratura
Chiavi dei servizi
AttivaLe chiavi dei fornitori (trascrizione e analisi) sono cifrate AES-256-GCM con chiave in variabile d'ambiente e non compaiono mai nel codice, nei log o nelle risposte dell'assistente.
Cifratura in transito
AttivaAccesso solo in HTTPS, cookie di sessione con flag Secure, chiamate ai fornitori su TLS. L'applicazione non prevede canali in chiaro.
Cifratura del database a riposo
AttivaDichiarata e garantita dal fornitore del database (Supabase, che per contratto risponde del servizio): «All customer data is encrypted at rest with AES-256 and in transit via TLS». L'accordo sul trattamento è disponibile presso il fornitore. Non è una misura che gestiamo direttamente: la dichiariamo con l'attribuzione, non come nostra.
Catena di fornitura
Certificazioni dell'infrastruttura
AttivaI servizi su cui girano i dati sono certificati, e le certificazioni si possono esibire: Supabase (database) è «ISO 27001 certified» e «SOC 2 Type 2 compliant»; Vercel (applicazione) dichiara ISO 27001, SOC 2, PCI DSS, HIPAA, GDPR e DPF, con penetration test annuali e programma di segnalazione vulnerabilità; il livello sottostante (AWS) è certificato ISO 27001; per i pagamenti il fornitore incaricato (Paddle, Merchant of Record) è certificato PCI DSS livello 1 e i dati della carta non passano dai nostri server. I certificati dei fornitori sono disponibili dai loro pannelli di conformità (per Supabase: piani Team o Enterprise).
Certificazione ISO/IEC 27001 della piattaforma
Non ancora presenteNon posseduta: la certificazione dell'infrastruttura dei fornitori NON è la certificazione della piattaforma. Il perimetro di un ISO 27001 copre il sistema di gestione di chi lo ottiene (data center, processi, personale), non l'applicazione costruita sopra: autenticazione, gestione degli accessi, ciclo di vita del codice, risposta agli incidenti, prove di ripristino, valutazione dei fornitori. Per questo la mettiamo in fondo all'elenco delle cose da fare, dopo le quattro che la sostengono.
Tracciabilità
Registro delle operazioni
AttivaLe azioni rilevanti restano registrate con l'azione, l'oggetto, la persona e il momento. Da questa versione il registro include anche le esportazioni dell'archivio e le richieste di cancellazione.
Continuità
Ripristino da copia di sicurezza provato
ParzialeIl database gestito fornisce copie di sicurezza automatiche, ma una prova di ripristino completa non è mai stata eseguita e documentata. Finché non c'è, nessuno può dire quanto si perde davvero: è in programma.
Terze parti
Valutazione dei fornitori
ParzialeI fornitori trattano dati su istruzione dello studio e sono elencati in questa pagina. Gli accordi sul trattamento con ciascun fornitore vanno riletti e allegati in fase di firma: non dichiariamo valutazioni che non abbiamo ancora fatto.
Ubicazione dei dati
ParzialeHosting e database possono essere collocati in Unione Europea; i fornitori dei motori di intelligenza artificiale sono extra-UE. Il trasferimento è dichiarato e la scelta si fa insieme allo studio, non a sua insaputa.
Certificazioni
ISO/IEC 27001
Non ancora presenteNon posseduta e non dichiarata. Un percorso serio costa da sei a dodici mesi e alcune decine di migliaia di euro: prima vengono le misure di questa tabella.
Penetration test indipendente
Non ancora presenteMai eseguito. È il primo documento che un cliente regolamentato chiede dopo l'elenco dei fornitori.
Banca dati giurisprudenziale licenziata
Non ancora presenteLa piattaforma contiene i codici (6.076 articoli in quattro testi). Non contiene giurisprudenza: se serve, non è una funzione che possiamo fingere di avere.
Chi tratta i dati insieme a noi
Il titolare del trattamento è lo studio: è lui che risponde verso l'assistito. LexTed è il responsabile e si avvale di questi fornitori, elencati con il ruolo, l'ubicazione e il tipo di dato che vede ciascuno. La scelta dei fornitori di intelligenza artificiale resta nella disponibilità dello studio: se un incarico non ammette trasferimenti extra-UE, si concorda una configurazione diversa prima di cominciare.
| Ruolo | Fornitore | Ubicazione | Cosa vede |
|---|---|---|---|
| Hosting dell'applicazione | Vercel (funzioni nella regione fra1, Francoforte) | Unione Europea per l'esecuzione; infrastruttura di build e pannello negli Stati Uniti | Contenuti applicativi in transito durante le richieste. |
| Database dello studio | Supabase (PostgreSQL gestito, regione eu-central-1) | Francoforte, Unione Europea | Tutti i dati dello studio: fascicoli, documenti, verbali, contatti, registro. Accesso dell'applicazione con ruolo privo di permessi sullo schema. |
| Trascrizione audio | Soniox, oppure motore Whisper su endpoint Groq | Stati Uniti | Traccia audio dell'udienza o del colloquio. |
| Analisi e redazione | Servizio AI di analisi assistita (fornitore configurato dallo studio) | Cina — trasferimento extra-UE da governare con accordo sul trattamento | Testo dei documenti e delle richieste inviate all'assistente. |
| Ricerca semantica sulla normativa e sui documenti dello studio | Google (Gemini, modello gemini-embedding-001) | Stati Uniti — richiesti servizi a pagamento (obbligo dei termini Google per applicazioni usate nell'UE) | Testo degli articoli dei codici (dati pubblici) e frammenti dei documenti dello studio, al solo fine di calcolare la similarità. |
| Posta transazionale | Brevo oppure Resend | Francia / Stati Uniti | Indirizzi email e testo dei messaggi di servizio (inviti, recupero password). |
Chi non è un sub-responsabile
Questi soggetti non trattano dati su nostra istruzione: decidono in nome proprio e rispondono direttamente verso lo studio. Elencarli fra i responsabili sarebbe una qualifica sbagliata.
- Paddle — Rivenditore autorizzato (Merchant of Record) (Regno Unito / Stati Uniti). Dati di acquisto, fatturazione e pagamento dello studio. Paddle è titolare autonomo di questi trattamenti: il rapporto per l'acquisto e per la fattura è fra lo studio e Paddle, secondo i termini e l'informativa privacy di Paddle. Nessun contenuto di fascicolo è trasmesso a Paddle e LexTed non riceve i dati di carta.
Cosa manca, e in che ordine
Le voci non ancora attive sono elencate qui sotto: sono quelle che un cliente regolamentato o un questionario di sicurezza chiede per prime. L'ordine in cui le affronteremo è questo: autenticazione a due fattori(protegge il punto più debole, l'accesso), prova di ripristino documentata (dice quanto si perde davvero), valutazione dei fornitori con gli accordi allegati, penetration test indipendente. Solo dopo la certificazione ISO, che senza le quattro precedenti è un timbro su una casa vuota.
- ParzialeAddestramento dei modelli sui dati dello studio — Google Gemini: con progetto a fatturazione attiva i contenuti inviati non sono usati per migliorare i modelli (documentazione ufficiale Google «Data logging and sharing», aggiornata al 4 settembre 2026); i termini Google impongono i servizi a pagamento per le applicazioni usate nell'Unione Europea. Per il fornitore del servizio AI (analisi assistita) i termini non risultano pubblicati in forma leggibile, quindi la verifica è richiesta formalmente al fornitore e non è ancora acquisita. Groq (trascrizione): governo dei dati tramite accordo sul trattamento, richiesta in corso. Nessuna delle tre viene dichiarata «attiva» finché la verifica non è acquisita.
- ParzialePersone con accesso ai dati lato fornitore — Il fornitore è una sola persona fisica: nessun dipendente, nessun collaboratore, nessun altro accesso ai sistemi. Il limite è però organizzativo, non imposto dal software, e va detto chiaramente: la console di amministrazione permette di aprire i fascicoli di tutti gli studi, compresi clienti e documenti degli assistiti altrui. Dal 25 settembre 2026 ogni apertura lascia una riga nel registro (azione, fascicolo e studio proprietario, mai il contenuto letto) e lo stesso vale per la consultazione dell'elenco dei fascicoli; le altre funzioni di amministrazione (anagrafiche, abbonamenti, posti) hanno annotazioni proprie e non aprono i fascicoli. L'elenco delle persone autorizzate e l'impegno di riservatezza sono nell'Allegato D dell'accordo sul trattamento. Finché l'accesso ai contenuti resta tecnicamente possibile, la misura è dichiarata parziale e non attiva.
- Non ancora presenteCertificazione ISO/IEC 27001 della piattaforma — Non posseduta: la certificazione dell'infrastruttura dei fornitori NON è la certificazione della piattaforma. Il perimetro di un ISO 27001 copre il sistema di gestione di chi lo ottiene (data center, processi, personale), non l'applicazione costruita sopra: autenticazione, gestione degli accessi, ciclo di vita del codice, risposta agli incidenti, prove di ripristino, valutazione dei fornitori. Per questo la mettiamo in fondo all'elenco delle cose da fare, dopo le quattro che la sostengono.
- ParzialeRipristino da copia di sicurezza provato — Il database gestito fornisce copie di sicurezza automatiche, ma una prova di ripristino completa non è mai stata eseguita e documentata. Finché non c'è, nessuno può dire quanto si perde davvero: è in programma.
- ParzialeValutazione dei fornitori — I fornitori trattano dati su istruzione dello studio e sono elencati in questa pagina. Gli accordi sul trattamento con ciascun fornitore vanno riletti e allegati in fase di firma: non dichiariamo valutazioni che non abbiamo ancora fatto.
- ParzialeUbicazione dei dati — Hosting e database possono essere collocati in Unione Europea; i fornitori dei motori di intelligenza artificiale sono extra-UE. Il trasferimento è dichiarato e la scelta si fa insieme allo studio, non a sua insaputa.
- Non ancora presenteISO/IEC 27001 — Non posseduta e non dichiarata. Un percorso serio costa da sei a dodici mesi e alcune decine di migliaia di euro: prima vengono le misure di questa tabella.
- Non ancora presentePenetration test indipendente — Mai eseguito. È il primo documento che un cliente regolamentato chiede dopo l'elenco dei fornitori.
- Non ancora presenteBanca dati giurisprudenziale licenziata — La piattaforma contiene i codici (6.076 articoli in quattro testi). Non contiene giurisprudenza: se serve, non è una funzione che possiamo fingere di avere.
Gli altri due documenti del pacchetto
Questa scheda descrive le misure. L'accordo sul trattamento dice chi fa cosa fra studio e fornitore; il registro dei trattamenti dice cosa lo studio tratta, perché e per quanto tempo. Sono modelli già scritti: nel pacchetto conformitàsi adattano allo studio, si firmano e si prova davanti al titolare che l'esportazione e la cancellazione funzionano davvero.