Privacy Policy
Versione 2.0 · in vigore dal 16 giugno 2026
LexNova è uno strumento professionale per avvocati italiani. Trattiamo dati personali, anche di natura particolare e giudiziaria, nel rispetto del Regolamento UE 2016/679 (GDPR), del D.Lgs. 196/2003 aggiornato, del segreto professionale ex art. 622 c.p. e degli obblighi deontologici forensi (artt. 13, 28 Codice Deontologico Forense).
1. Titolare del trattamento e contatti
Titolare del trattamento è LexNova (di seguito "LexNova", "noi"), con sede legale in Italia. Per qualsiasi richiesta relativa al trattamento dei dati personali è disponibile il seguente recapito: [email protected].
LexNova non ha nominato un Responsabile della Protezione dei Dati (DPO) in quanto non ricorrono i presupposti di obbligatorietà previsti dall'art. 37 GDPR. È comunque presente un riferimento interno per la protezione dei dati raggiungibile al medesimo indirizzo.
2. Ruoli: titolare e responsabile del trattamento
LexNova assume un ruolo diverso a seconda della tipologia di dati:
- Titolare in relazione ai dati dell'avvocato utente (anagrafica, credenziali di accesso, dati di fatturazione, log tecnici).
- Responsabile del trattamento ex art. 28 GDPR in relazione ai dati dei clienti, controparti, terzi soggetti e contenuti delle pratiche che l'avvocato carica sulla piattaforma. Su tali dati l'avvocato resta unico Titolare; LexNova opera per suo conto sulla base delle istruzioni documentate nella presente informativa e nei Termini di Servizio.
3. Dati che raccogliamo
3.1 — Dati di account
- Email: identificazione, comunicazioni di servizio.
- Password: memorizzata esclusivamente come hash Argon2id. Non possiamo recuperarla o leggerla.
- Dati professionali (LexNova Studio): nome, cognome, foro, n. iscrizione Ordine, anno iscrizione, dimensione studio.
3.2 — Contenuti del lavoro professionale
- Documenti caricati: atti, sentenze, contratti, perizie, fatture, corrispondenza.
- Anagrafica clienti e controparti dello Studio.
- Pratiche, scadenze, calendario, note, chat sui documenti, atti generati con assistenza AI.
- Email importate, solo se l'utente collega volontariamente la propria casella (OAuth Gmail o IMAP/SMTP).
3.3 — Dati tecnici
- Indirizzo IP, user-agent, timestamp di accesso.
- Log applicativi e di sicurezza (90 giorni).
- Cookie tecnici di sessione (HTTPOnly, Secure, SameSite=Lax).
3.4 — Cifratura at-rest e modello di accesso
I contenuti caricati e i metadati sensibili (titoli pratiche, anagrafiche, documenti, chat) sono cifrati at-rest con algoritmo AES-256-GCM. La chiave di cifratura ("master key") è derivata dalla password dell'utente tramite PBKDF2-HMAC-SHA256 con 600.000 iterazioni e mantenuta esclusivamente in memoria di sessione: non viene mai persistita su disco.
Lo storage degli oggetti binari (PDF, allegati) utilizza un ulteriore schema di envelope encryption AES-256-GCM prima dell'upload sul fornitore di storage.
4. Finalità e basi giuridiche
| Finalità | Base giuridica | Conservazione |
|---|---|---|
| Erogazione del servizio (account, gestione pratiche, AI, calendario, email) | Esecuzione del contratto — art. 6.1.b GDPR | Durata abbonamento + 30 giorni |
| Trattamento per conto dello Studio (dati di clienti, controparti, pratiche) | Art. 28 GDPR su istruzione del Titolare-Studio | Stabilita dallo Studio (vedi §10) |
| Sicurezza, prevenzione frodi, diagnostica | Legittimo interesse — art. 6.1.f GDPR | 90 giorni (log) |
| Fatturazione e adempimenti fiscali | Obbligo di legge — art. 6.1.c GDPR | 10 anni (art. 2220 c.c.) |
| Comunicazioni di servizio | Esecuzione del contratto — art. 6.1.b | Durata account |
| Newsletter e novità di prodotto | Consenso revocabile — art. 6.1.a | Fino a revoca |
5. Dati di natura particolare e giudiziari
I documenti che gli avvocati caricano possono contenere dati di natura particolare ex art. 9 GDPR (salute, convinzioni, biometrici) e dati relativi a condanne penali e reati ex art. 10 GDPR. Tali categorie vengono trattate sulla base delle seguenti condizioni:
- Art. 9.2.f GDPR — accertamento, esercizio o difesa di un diritto in sede giudiziaria.
- Art. 10 GDPR + art. 2-octies D.Lgs. 196/2003 — autorizzazione al trattamento di dati relativi a condanne penali e reati nell'ambito dell'attività difensiva forense (art. 2 L. 247/2012).
LexNova adotta misure rafforzate per queste categorie: minimizzazione nei prompt AI, cifratura at-rest dedicata, registro accessi, divieto contrattuale di addestramento sui sub-responsabili AI.
6. Intelligenza Artificiale
LexNova integra modelli di intelligenza artificiale forniti da sub-responsabili (vedi §7) per analisi documentale, redazione assistita di atti, ricerca giurisprudenziale e chat sui contenuti dello Studio.
Logica del trattamento. Quando l'utente attiva una funzionalità AI, il sistema trasmette al modello solo i contenuti necessari (porzioni di documenti, prompt, contesto della pratica), sotto canale TLS e all'interno di account commerciali soggetti a:
- Divieto contrattuale di utilizzo dei dati per addestramento dei modelli.
- Conservazione zero o ridotta lato fornitore (Zero Data Retention dove disponibile).
- Crittografia in transito (TLS 1.2+) e at-rest lato fornitore.
7. Sub-responsabili (sub-processor)
LexNova si avvale dei seguenti fornitori, nominati responsabili del trattamento ex art. 28 GDPR. L'elenco è aggiornato a giugno 2026.
| Fornitore | Funzione | Sede / Trasferimento |
|---|---|---|
| Cloudflare, Inc. | Storage R2 (oggetti cifrati), CDN, WAF, mitigazione DDoS | USA — SCC + EU-US DPF |
| Anthropic PBC | Modelli AI Claude (analisi, generazione atti, chat) | USA — SCC + Zero Data Retention contrattuale |
| OpenAI, L.L.C. | Modelli AI GPT (triage, sintesi, fallback) | USA — SCC + EU-US DPF + opt-out training |
| Serper LLC | API di ricerca per giurisprudenza pubblica e fonti normative | USA — SCC. Le query non includono dati personali identificativi del cliente |
| Google LLC / Google Ireland Ltd | OAuth per Gmail e Google Calendar (solo se l'utente collega volontariamente l'account) | Irlanda / USA — SCC + EU-US DPF |
| LowHosting / fornitore VPS europeo | Hosting server applicativo e database PostgreSQL | Unione Europea |
L'elenco aggiornato dei sub-responsabili è consultabile in qualsiasi momento. Eventuali modifiche o sostituzioni verranno comunicate con almeno 30 giorni di anticipo agli Studi che hanno sottoscritto il DPA.
8. Trasferimenti extra-UE
I trasferimenti verso paesi terzi (principalmente USA, per i fornitori AI e Cloudflare) sono effettuati sulla base di:
- Standard Contractual Clauses (Decisione UE 2021/914).
- EU-US Data Privacy Framework, ove il fornitore vi aderisce.
- Valutazione di impatto sui trasferimenti (TIA) e misure tecniche supplementari (cifratura, minimizzazione, ZDR contrattuale).
9. I tuoi diritti
Puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR:
- Accesso ai dati che ti riguardano
- Rettifica dei dati inesatti o incompleti
- Cancellazione ("diritto all'oblio"), salvi obblighi di legge contrari
- Limitazione del trattamento
- Portabilità dei dati in formato strutturato
- Opposizione ai trattamenti basati sul legittimo interesse
- Revoca del consenso per i trattamenti che vi si fondano
- Reclamo al Garante per la Protezione dei Dati Personali — garanteprivacy.it
Per i dati trattati per conto di uno Studio (ruolo di responsabile), la richiesta dell'interessato va indirizzata allo Studio Titolare; LexNova fornirà allo Studio l'assistenza necessaria a darvi seguito. Scrivi a [email protected]: rispondiamo entro 30 giorni.
10. Conservazione e cancellazione
I dati sono conservati per il tempo strettamente necessario alle finalità (vedi §4). I contenuti professionali (pratiche, atti, documenti) sono conservati per la durata dell'abbonamento dell'avvocato. Al termine, hai 30 giorni per esportare i dati prima della cancellazione definitiva, salvo diversa istruzione documentata dello Studio (ad esempio in funzione di obblighi di conservazione professionali forensi).
I dati di fatturazione sono conservati per 10 anni ex art. 2220 c.c. I log di sicurezza per 90 giorni.
Account creati da un amministratore. Quando un account utente — ad esempio quello di un collaboratore o di un professionista dello Studio — è creato da un amministratore dell'organizzazione titolare, la sua disattivazione o cancellazione può essere richiesta ed eseguita esclusivamente da un amministratore della medesima organizzazione, e non autonomamente dal singolo utente. Questa misura garantisce la continuità e l'integrità dei fascicoli e dei dati professionali gestiti in forma condivisa. Resta impregiudicato il diritto dell'interessato di rivolgersi al Titolare per l'esercizio dei diritti di cui al §9 (inclusa la cancellazione), nei limiti degli obblighi di conservazione professionali forensi e di legge applicabili.
11. Sicurezza
- Cifratura AES-256-GCM at-rest dei contenuti, derivazione PBKDF2-HMAC-SHA256 (600.000 iterazioni) per la master key.
- Hashing Argon2id delle password utente.
- HTTPS obbligatorio (HSTS) su tutti i sotto-domini.
- Envelope encryption AES-256-GCM degli oggetti binari prima dell'upload su storage.
- Backup giornalieri cifrati con retention 30 giorni su storage europeo.
- Rate limiting applicativo, mitigazione DDoS a livello edge.
- Accessi ai sistemi di produzione tracciati e limitati al personale strettamente necessario.
- Penetration test periodici e revisioni del codice.
12. Cookie
LexNova utilizza esclusivamente cookie tecnici di sessione (HTTPOnly, Secure, SameSite=Lax) necessari all'autenticazione e al corretto funzionamento dell'applicazione. Non utilizziamo cookie di profilazione né strumenti di tracciamento di terze parti sull'area applicativa; non è pertanto richiesto un banner cookie ex art. 122 D.Lgs. 196/2003 e Linee Guida del Garante.
13. Minori
Il servizio è destinato esclusivamente ad avvocati e professionisti legali maggiorenni. Non raccogliamo consapevolmente dati personali di minori di 18 anni come utenti del servizio.
14. Modifiche
Eventuali aggiornamenti sostanziali alla presente informativa saranno comunicati via email con almeno 15 giorni di preavviso. Le versioni storiche e quella corrente sono sempre disponibili su lex-nova.it/privacy.