Privacy policy
Informativa sul trattamento dei dati personali ai sensi del Regolamento (UE) 2016/679.
Ultimo aggiornamento: 2026-09-18
Ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 30 giugno 2003, n. 196 come modificato dal D.Lgs. 10 agosto 2018, n. 101 ("Codice Privacy")
La presente informativa è il documento unitario con cui LX20 Law Firm S.T.A. S.r.l. descrive i trattamenti dei dati personali effettuati nell'ambito del sito lx20lawfirm.com, dei servizi a libero accesso, dell'Area Personale, dell'Area Cliente e del servizio di newsletter. Il documento si articola in una Parte Generale, applicabile a tutti gli interessati, e in due Parti Speciali — A (Portal Cliente) e B (Newsletter) — che si aggiungono alla Parte Generale e disciplinano specificamente i trattamenti propri di ciascun contesto. In caso di apparente contrasto, prevale la disciplina più specifica e tutelante per l'interessato.
Definizioni utilizzate nella presente privacy policy
"Dati Personali": qualsiasi informazione identificata o identificabile, anche indirettamente, relativa a un individuo, compreso un numero di identificazione personale, dati identificativi generali o Dati Personali che consentono l'identificazione diretta (ad esempio nome, numero di partita IVA, indirizzo, indirizzo e-mail, numero di telefono, ecc.) – vedi art. 4, par. 1, n. 1 GDPR.
"Trattamento": qualsiasi operazione o insieme di operazioni eseguite su Dati Personali o su insiemi di Dati Personali, con o senza l'ausilio di mezzi automatizzati, quali la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la divulgazione mediante trasmissione, diffusione o messa a disposizione in altro modo, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione.
"Titolare del trattamento": la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di Dati Personali; qualora le finalità e i mezzi di tale trattamento siano determinati dal diritto dell'Unione o degli Stati membri, il responsabile del trattamento o i criteri specifici per la sua nomina possono essere previsti dal diritto dell'Unione o degli Stati membri.
"Responsabile del trattamento": una persona fisica o giuridica, un'autorità pubblica, un'agenzia o un altro organismo che tratta i Dati Personali per conto del titolare del trattamento.
"Interessato": una persona fisica identificata o identificabile. Nella presente informativa il termine indica la Sua persona.
"Dati di navigazione": i sistemi informatici e le procedure software preposti al funzionamento di questa Piattaforma acquisiscono, nel corso del loro normale esercizio, alcuni Dati Personali la cui trasmissione è implicita nell'uso dei protocolli di comunicazione di Internet. Si tratta di informazioni che non sono raccolte per essere associate a interessati identificati, ma che per loro stessa natura — attraverso elaborazioni ed associazioni con dati detenuti da terzi — permettono di identificare gli utenti. In questa categoria di dati rientrano gli indirizzi IP o i nomi a dominio dei computer utilizzati dagli utenti che si connettono alla Piattaforma, gli indirizzi in notazione URI (Uniform Resource Identifier) delle risorse richieste, l'orario della richiesta, il metodo utilizzato nel sottoporre la richiesta al server, la dimensione del file ottenuto in risposta, il codice numerico indicante lo stato della risposta data dal server (buon fine, errore, ecc.) e altri parametri relativi al sistema operativo e all'ambiente informatico. Questi dati vengono utilizzati al solo fine di ricavare informazioni statistiche anonime sull'uso della Piattaforma e per controllarne il corretto funzionamento e vengono cancellati immediatamente dopo l'elaborazione.
"Log di sistema": per esigenze legate al funzionamento e alla manutenzione, questa Piattaforma e gli eventuali servizi di terze parti da essa utilizzati possono raccogliere log di sistema, ossia file che registrano le interazioni e che possono contenere anche Dati Personali, come l'indirizzo IP.
Parte Generale
1. Titolare del Trattamento
Il Titolare del trattamento è LX20 Law Firm S.T.A. S.r.l., società tra avvocati a responsabilità limitata, con sede legale in Via San Raffaele 1, 20121 Milano (MI), Italia, C.F. e P.IVA 14389480964, iscritta al Registro delle Imprese di Milano Monza Brianza Lodi al n. 14389480964, R.E.A. MI-2779437, capitale sociale € 5.000,00 interamente versato, iscritta all'Albo speciale delle Società tra Avvocati istituito presso l'Ordine degli Avvocati di Milano ai sensi dell'art. 4-bis della L. 31 dicembre 2012, n. 247, in persona del legale rappresentante pro tempore (di seguito "LX20", "Studio" o "Titolare").
Lo Studio opera attraverso la sede legale di Milano e uffici a Torino e New York (Stati Uniti d'America), riconducibili al medesimo soggetto giuridico italiano.
Contatti del Titolare per le finalità del presente documento:
- Indirizzo: Via San Raffaele 1, 20121 Milano (MI), Italia
- Email: [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com)
2. Tipologie di dati trattati
LX20 tratta le seguenti categorie di dati personali, riferiti a persone fisiche con cui entra in contatto attraverso il sito lx20lawfirm.com e i servizi connessi:
(a) Dati anagrafici e di contatto: nome, cognome, ragione sociale (se persona giuridica), codice fiscale, partita IVA, indirizzo postale, indirizzo email, recapiti telefonici, ruolo professionale, sede di lavoro.
(b) Dati di navigazione: indirizzo IP (in forma anonimizzata o pseudonimizzata, ove possibile), tipo e versione di browser e sistema operativo, pagine visitate, data e ora di visita, referrer, durata della sessione. Questi dati sono raccolti per finalità di sicurezza informatica e di analisi statistica aggregata sulla fruizione del sito.
(c) Dati conferiti tramite moduli di contatto, registrazione e form: contenuto dei messaggi inviati, eventuali file allegati, preferenze relative alle comunicazioni commerciali, contenuto delle risposte fornite a strumenti self-service eventualmente disponibili nell'Area Personale.
(d) Credenziali di accesso all'Area Personale: indirizzo email, password (memorizzata in forma irreversibilmente cifrata mediante funzioni di hash crittografico), token di sessione, log di accesso. Eventuali credenziali OAuth provenienti da provider terzi (es. Google) sono gestite secondo quanto descritto al §3.6.
(e) Dati relativi all'autenticazione a due fattori (2FA): chiave segreta TOTP (cifrata at-rest), eventuali backup codes generati al momento dell'iscrizione, timestamp degli accessi.
(f) Dati professionali e relativi al mandato (solo per Clienti dello Studio): dati identificativi e di contatto del Cliente e dei suoi rappresentanti, dati relativi alla pratica conferita, documentazione tecnica e legale fornita o prodotta in relazione al mandato, eventuali dati di soggetti terzi necessari per la corretta esecuzione dell'incarico professionale (controparti, autorità, consulenti esterni). Tali dati sono trattati ai sensi della specifica disciplina indicata nella Parte Speciale A.
(g) Dati relativi agli obblighi antiriciclaggio (AML/CDD): dati di adeguata verifica della clientela ai sensi del D.Lgs. 21 novembre 2007, n. 231 e successive modificazioni, compresi documenti di identità, informazioni sulla titolarità effettiva, scopo e natura della prestazione professionale, fonte di provenienza dei fondi. Tali dati sono trattati esclusivamente per gli obblighi normativamente imposti.
(h) Dati relativi ai consensi: registrazione versione di Termini e Condizioni e Privacy Policy accettata, timestamp dell'accettazione, opt-in/out marketing, log delle richieste di esercizio dei diritti, modifiche successive ai consensi prestati.
Categorie particolari di dati (art. 9 GDPR): LX20 non raccoglie sistematicamente dati relativi a salute, opinioni politiche, religiose, sindacali, orientamento sessuale o origine etnica attraverso il sito o l'Area Personale. Qualora tali dati emergano nell'ambito di un mandato professionale specifico (es. controversia di diritto del lavoro), il trattamento è limitato alle finalità del mandato ed è coperto dalla specifica disciplina della Parte Speciale A.
3. Finalità del trattamento e base giuridica
I dati sopra indicati sono trattati per le seguenti finalità, ciascuna fondata sulla rispettiva base giuridica:
3.1 Erogazione del sito e dei servizi pubblici
Permettere all'utente di consultare i contenuti del sito, scaricare materiali pubblici, fruire dei servizi a libero accesso. Base giuridica: art. 6, par. 1, lett. b), GDPR (esecuzione di un contratto di cui l'interessato è parte) e art. 6, par. 1, lett. f), GDPR (legittimo interesse del Titolare a fornire un servizio funzionante e sicuro).
3.2 Riscontro a richieste tramite form di contatto
Gestire la corrispondenza con chi compila un form di contatto, richiede informazioni o documenti. Base giuridica: art. 6, par. 1, lett. b), GDPR (misure precontrattuali su richiesta dell'interessato).
3.3 Creazione e gestione dell'Area Personale
Permettere all'utente registrato di accedere a strumenti dedicati (questionari self-help, calculator, contenuti riservati). Base giuridica: art. 6, par. 1, lett. b), GDPR.
3.4 Trasformazione del rapporto da utente registrato a Cliente dello Studio
Qualora l'utente registrato decida di conferire formale incarico professionale a LX20, i dati conferiti in fase di registrazione possono essere arricchiti e utilizzati per la gestione del rapporto professionale. Tale evoluzione richiede sottoscrizione di lettera di incarico, presentazione documentazione AML e accettazione della disciplina specifica della Parte Speciale A. Base giuridica: art. 6, par. 1, lett. b), GDPR (esecuzione del contratto di mandato professionale).
3.5 Comunicazioni informative e newsletter (solo previo consenso esplicito)
Inviare comunicazioni informative su contenuti dello Studio (aggiornamenti normativi, articoli pubblicati, eventi, opinioni di mercato) all'utente che ha specificamente prestato consenso. Base giuridica: art. 6, par. 1, lett. a), GDPR (consenso). Il consenso è revocabile in ogni momento mediante apposito link presente in ogni comunicazione o accedendo al proprio profilo nell'Area Personale. Per la disciplina di dettaglio si rinvia alla Parte Speciale B.
3.6 Autenticazione tramite provider OAuth terzi (Google e analoghi)
Permettere all'utente di accedere all'Area Personale utilizzando le credenziali Google. In tal caso LX20 riceve da Google, previo consenso dell'utente al momento dell'autorizzazione, l'indirizzo email, il nome visualizzato e l'identificatore Google del profilo. LX20 non ha accesso alla password Google né ad altri dati del profilo Google non strettamente necessari. Base giuridica: art. 6, par. 1, lett. b), GDPR (esecuzione del contratto richiesto dall'interessato).
3.7 Sicurezza informatica e prevenzione abusi
Rilevare e contrastare tentativi di accesso non autorizzato, abusi del servizio, attacchi informatici, frodi. Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse del Titolare e di terzi alla sicurezza dei sistemi informatici).
3.8 Obblighi di legge antiriciclaggio (solo per Clienti)
Adempiere agli obblighi di adeguata verifica della clientela, conservazione documentale, segnalazione di operazioni sospette ai sensi del D.Lgs. 231/2007 e della normativa nazionale ed europea di prevenzione del riciclaggio. Base giuridica: art. 6, par. 1, lett. c), GDPR (adempimento di un obbligo legale).
3.9 Difesa di un diritto in sede giudiziaria
Trattare dati personali necessari ad accertare, esercitare o difendere un diritto in sede giudiziaria o stragiudiziale. Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse del Titolare) e art. 9, par. 2, lett. f), GDPR per eventuali categorie particolari.
3.10 Adempimenti contabili, fiscali e amministrativi
Emettere fatture, registrare operazioni, conservare scritture contabili. Base giuridica: art. 6, par. 1, lett. c), GDPR.
4. Cookie e tecnologie analoghe
L'utilizzo di cookie tecnici, di funzionalità, di analytics e di profilazione è disciplinato dalla Cookie Policy disponibile alla pagina dedicata, parte integrante della presente informativa. Per i cookie non strettamente necessari, l'utente esprime o nega il consenso tramite il banner presentato al primo accesso al sito. Le preferenze sono modificabili in ogni momento tramite il link "Gestisci preferenze cookie" presente in fondo a ogni pagina.
5. Modalità del trattamento e misure di sicurezza
Il trattamento dei Dati Personali è effettuato in conformità all'art. 32 del GDPR attraverso modalità automatiche o manuali. In particolare, il trattamento viene effettuato mediante: raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, modificazione, selezione, estrazione, raffronto, utilizzo, interconnessione, blocco, comunicazione, cancellazione e distruzione dei dati.
I Dati Personali sono oggetto di trattamento sia cartaceo che elettronico e/o automatizzato con modalità e strumenti conformi alle misure di sicurezza di cui all'art. 32 del GDPR, da parte di persone autorizzate al trattamento dei Dati Personali sotto la diretta autorità del Titolare. Al trattamento, come anticipato, potranno essere delegati, con appositi contratti, anche soggetti esterni a LX20 nominati responsabili del trattamento e che agiranno su istruzioni documentate di LX20 stessa, in qualità di Titolare del trattamento.
6. Comunicazione e diffusione dei dati
I dati personali possono essere comunicati alle seguenti categorie di soggetti:
(a) Personale e collaboratori dello Studio autorizzati al trattamento ai sensi dell'art. 29 GDPR, vincolati da obblighi di riservatezza professionale e da specifiche istruzioni scritte.
(b) Fornitori di servizi tecnologici che operano in qualità di Responsabili del trattamento ai sensi dell'art. 28 GDPR, designati con apposito atto contrattuale.
(c) Consulenti professionali esterni (commercialista, consulente del lavoro, revisore contabile, eventuale DPO esterno) operanti come Titolari autonomi del trattamento per le rispettive finalità professionali o come Responsabili in caso di delega specifica.
(d) Autorità giudiziarie, amministrative e di vigilanza quando la comunicazione sia obbligatoria in forza di legge, regolamento, ordine di autorità competente o necessaria per la difesa in giudizio.
(e) Banche e istituti di pagamento limitatamente ai dati necessari per la gestione dei flussi finanziari (fatturazione, incassi, pagamenti).
I dati personali non sono oggetto di diffusione (intesa come comunicazione a un numero indeterminato di soggetti).
L'elenco aggiornato dei Responsabili esterni del trattamento è disponibile presso lo Studio dietro richiesta scritta all'indirizzo [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com).
7. Trasferimento di dati al di fuori dell'Unione Europea
I Dati Personali sono conservati su server ubicati all'interno dell'Unione Europea. Resta in ogni caso inteso che il Titolare del trattamento, qualora si rendesse necessario, avrà la facoltà di spostare i server anche in Stati non appartenenti all'Unione Europea.
Eventuali trasferimenti verso Paesi terzi avvengono esclusivamente in presenza di una delle basi previste dal Capo V del GDPR: (i) decisione di adeguatezza della Commissione europea (art. 45 GDPR); (ii) in mancanza di adeguatezza, garanzie appropriate ai sensi dell'art. 46 GDPR, in particolare clausole contrattuali tipo adottate dalla Commissione europea, accompagnate ove necessario da misure supplementari; (iii) in via residuale e per singole operazioni, le deroghe in specifiche situazioni previste dall'art. 49 GDPR. In ogni caso il Titolare valuta preventivamente il livello di protezione assicurato nel Paese di destinazione e mantiene evidenza documentale delle garanzie adottate.
8. Periodo di conservazione dei dati
I dati personali sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti, nel rispetto dei principi di minimizzazione e limitazione della conservazione (art. 5, par. 1, lett. c) ed e), GDPR). In particolare:
| Tipologia dati | Tempo di conservazione | |---|---| | Dati di navigazione (log tecnici) | 12 mesi, salvo necessità di accertamento di abusi | | Dati di form di contatto (senza conversione in Cliente) | 24 mesi dall'ultimo contatto | | Dati di registrazione Area Personale (utente non Cliente) | Fino a richiesta di cancellazione o disattivazione automatica dopo 24 mesi di inattività continuativa | | Dati di Cliente dello Studio | 10 anni dalla chiusura del mandato (termine ordinario di prescrizione professionale) — fatto salvo termine più lungo per obblighi specifici (AML: 10 anni; obblighi fiscali e contabili: 10 anni dalla registrazione) | | Dati di adeguata verifica AML | 10 anni dalla data di esecuzione dell'operazione o dalla cessazione del rapporto, ai sensi dell'art. 31 del D.Lgs. 231/2007 | | Consensi al trattamento (log) | Per la durata della finalità + 10 anni a fini di prova dell'avvenuta acquisizione del consenso | | Newsletter (opt-in marketing) | Fino a revoca del consenso, con notifica della cessazione attiva all'utente | | Dati per difesa giudiziaria | Fino al passaggio in giudicato di eventuale provvedimento o estinzione dell'azione |
Al termine del periodo, i dati sono cancellati o anonimizzati irreversibilmente con modalità tali da impedire la ricostruzione dell'identità dell'interessato.
9. Diritti dell'interessato
L'interessato può esercitare in qualsiasi momento i diritti previsti dagli artt. 15 - 22 del GDPR, e in particolare:
(a) Diritto di accesso (art. 15 GDPR): ottenere conferma dell'esistenza di un trattamento e copia dei dati che lo riguardano, unitamente alle informazioni sulla finalità, sulle categorie di dati, sui destinatari, sul periodo di conservazione e sull'origine dei dati.
(b) Diritto di rettifica (art. 16 GDPR): ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.
(c) Diritto alla cancellazione ("diritto all'oblio", art. 17 GDPR): ottenere la cancellazione dei dati quando non sono più necessari per le finalità per cui sono stati raccolti, quando l'interessato revoca il consenso (se base giuridica del consenso), quando il trattamento è illecito o quando la cancellazione è imposta dalla legge. Il diritto è soggetto ai limiti dell'art. 17, par. 3, GDPR (in particolare obblighi legali del Titolare e difesa di un diritto in giudizio).
(d) Diritto di limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento quando l'interessato contesta l'esattezza dei dati, quando il trattamento è illecito ma l'interessato si oppone alla cancellazione, quando il Titolare non ha più bisogno dei dati ma l'interessato ne necessita per la difesa di un diritto, o in attesa della valutazione di un'eventuale opposizione.
(e) Diritto alla portabilità dei dati (art. 20 GDPR): ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati che lo riguardano forniti al Titolare e, ove tecnicamente possibile, ottenerne la trasmissione diretta a un altro titolare.
(f) Diritto di opposizione (art. 21 GDPR): opporsi in qualsiasi momento al trattamento dei dati basato sul legittimo interesse del Titolare, oltre che al trattamento per finalità di marketing diretto (in qualunque momento e senza necessità di motivazione).
(g) Diritto di non essere sottoposto a decisioni automatizzate (art. 22 GDPR): non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici o incida significativamente sulla persona dell'interessato. LX20 non utilizza al momento processi di decisione integralmente automatizzata aventi tali effetti.
(h) Diritto di revocare il consenso (art. 7, par. 3, GDPR): laddove il trattamento sia basato sul consenso, l'interessato può revocarlo in qualsiasi momento, senza pregiudicare la liceità dei trattamenti effettuati prima della revoca.
(i) Diritto di proporre reclamo all'Autorità di controllo (art. 77 GDPR): l'interessato ha diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it, [protocollo@gpdp.it](mailto:protocollo@gpdp.it), nonché di adire l'autorità giudiziaria competente.
Modalità di esercizio dei diritti
Per l'esercizio dei diritti sopra indicati, l'interessato può:
- inviare una richiesta scritta all'indirizzo [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com);
- spedire una raccomandata A/R all'indirizzo: LX20 Law Firm S.T.A. S.r.l., Via San Raffaele 1, 20121 Milano, Italia;
- (per gli utenti dell'Area Personale) utilizzare le funzionalità dedicate all'interno del proprio profilo.
Il Titolare fornisce riscontro entro un mese dal ricevimento della richiesta, prorogabile fino a un massimo di tre mesi in caso di particolare complessità (con comunicazione motivata all'interessato entro il primo mese). L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive (in particolare a causa del carattere ripetitivo), per le quali il Titolare può richiedere un contributo ragionevole tenendo conto dei costi amministrativi sostenuti.
10. Conferimento dei dati e conseguenze del rifiuto
Il conferimento dei dati è facoltativo, salvo che per quelli necessari all'erogazione del servizio richiesto. In particolare:
- I dati di registrazione all'Area Personale sono necessari per la creazione dell'account: il rifiuto comporta l'impossibilità di registrarsi.
- I dati di adeguata verifica AML sono necessari per il conferimento del mandato professionale: il rifiuto comporta l'impossibilità di accettare l'incarico.
- I dati per finalità di marketing sono sempre facoltativi: il rifiuto non pregiudica l'accesso ai servizi.
11. Minori
Il sito e l'Area Personale non sono destinati a soggetti di età inferiore a 18 anni e LX20 non raccoglie consapevolmente dati personali di minori. Qualora si venisse a conoscenza di un trattamento involontario di dati di un minore, il Titolare provvederà a cancellarli senza ingiustificato ritardo. Genitori o esercenti la responsabilità genitoriale possono segnalare al Titolare la presenza di tali dati all'indirizzo [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com).
12. Modifiche alla presente informativa
La presente informativa può essere aggiornata in qualsiasi momento per adeguamenti a modifiche normative, organizzative o tecnologiche. La versione più recente è sempre disponibile alla URL https://lx20lawfirm.com/it/privacy-policy. Modifiche sostanziali sono comunicate all'utente con preavviso ragionevole tramite email all'indirizzo registrato e mediante avviso evidente sul sito. Per gli utenti dell'Area Personale, le modifiche sostanziali possono richiedere una nuova accettazione esplicita prima del successivo accesso.
Parte Speciale A — Portale Cliente
In relazione al trattamento dei dati personali del Cliente nell'ambito dei servizi forniti tramite l'Area Cliente del sito lx20lawfirm.com
La presente Parte Speciale integra la Parte Generale e disciplina specificamente i trattamenti effettuati nell'ambito del rapporto professionale Cliente-Studio attraverso l'Area Cliente. In caso di contrasto, prevale la disciplina più specifica e tutelante per l'interessato.
A.1 Dati trattati nell'ambito dell'Area Cliente
In aggiunta ai dati indicati nella Parte Generale, LX20 tratta nell'Area Cliente le seguenti categorie di dati riferiti al Cliente, ai suoi rappresentanti legali e ai soggetti coinvolti nei mandati:
A.1.1 Dati anagrafici e identificativi del Cliente
Nome e cognome (per persone fisiche), ragione sociale (per persone giuridiche), codice fiscale, partita IVA, sede legale e operativa, dati del legale rappresentante e degli amministratori, beneficiario effettivo e relativa documentazione di adeguata verifica antiriciclaggio.
A.1.2 Dati relativi alla pratica conferita
Numero di riferimento interno della pratica, oggetto del mandato, parti coinvolte (Cliente, controparti, autorità giudiziarie o amministrative, consulenti esterni, periti), documentazione tecnica e legale prodotta o ricevuta, comunicazioni intercorse, calendario delle scadenze, attività svolte e relativa tempistica, costi e fatturazione.
A.1.3 Dati relativi a soggetti terzi
Per la corretta esecuzione del mandato, LX20 può trattare dati personali di soggetti terzi (controparti, testimoni, controparti commerciali, autorità, beneficiari effettivi di operazioni). Tali soggetti sono informati del trattamento ai sensi dell'art. 14 GDPR, salvo il limite dell'art. 14, par. 5, lett. b), che esonera dall'obbligo di informativa quando ciò comporti uno sforzo sproporzionato e fatto salvo l'esercizio dei diritti dell'interessato. Per i dati ottenuti da banche dati pubbliche (Camera di Commercio, registri immobiliari, ecc.) si applicano altresì gli artt. 14 e 15 GDPR.
A.1.4 Documenti e file caricati
File di qualsiasi natura caricati dal Cliente nell'Area Cliente attraverso le funzioni di upload o di messaggistica, compresi documenti contrattuali, atti giudiziari, evidenze documentali, fatture, prove documentali, perizie, certificazioni, documentazione AML.
A.1.5 Dati relativi alla comunicazione
Messaggi scambiati tra Cliente e Studio attraverso la funzionalità di messaggistica interna, allegati alle comunicazioni, log delle conferme di lettura, dati relativi alle email inoltrate dallo Studio al Cliente (mittente, destinatario, oggetto, data, contenuto).
A.1.6 Dati di accesso e attività
Log degli accessi all'Area Cliente, indirizzo IP, browser, dispositivo, sessioni autenticate, attività compiute (download di documenti, messaggi inviati, conferme di lettura), eventi di sicurezza (tentativi di accesso falliti, modifiche di password, attivazione di autenticazione a due fattori).
A.1.7 Categorie particolari di dati
Qualora la specifica pratica lo richieda, LX20 può trattare categorie particolari di dati ai sensi dell'art. 9 GDPR (es. dati sanitari in una controversia medico-legale, dati relativi a procedimenti penali in una pratica connessa, dati relativi all'origine etnica o opinioni in una causa di lavoro). In tali casi:
- il trattamento è effettuato in base a uno dei fondamenti di liceità dell'art. 9, par. 2, GDPR (in particolare lett. f) accertamento, esercizio o difesa di un diritto in sede giudiziaria);
- l'interessato è informato in modo specifico dell'estensione del trattamento di tali dati;
- sono adottate misure di sicurezza rafforzate (cifratura, accesso ristretto, audit log).
A.2 Finalità del trattamento e base giuridica
A.2.1 Esecuzione del mandato professionale
Trattamento dei dati necessari per l'erogazione delle prestazioni professionali oggetto della lettera di incarico (consulenza legale, redazione di atti, assistenza in giudizio, gestione di pratiche regolamentari, predisposizione di documenti).
Base giuridica: art. 6, par. 1, lett. b), GDPR (esecuzione del contratto di mandato) e, per le categorie particolari di dati, art. 9, par. 2, lett. f), GDPR.
A.2.2 Adempimento di obblighi legali
Adempimento degli obblighi posti a carico dello Studio dalla normativa professionale e dalla legge generale, in particolare:
- Obblighi antiriciclaggio (D.Lgs. 231/2007 e Pacchetto AML UE);
- Obblighi fiscali, contabili e contributivi;
- Obblighi di conservazione documentale;
- Obblighi di comunicazione ad autorità giudiziarie, amministrative o di vigilanza;
- Obblighi deontologici (Codice Deontologico Forense).
Base giuridica: art. 6, par. 1, lett. c), GDPR.
A.2.3 Difesa di un diritto
Trattamento di dati personali del Cliente o di terzi necessari per accertare, esercitare o difendere un diritto in sede giudiziaria, stragiudiziale o amministrativa, o per la tutela dei diritti dello Studio.
Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse) e art. 9, par. 2, lett. f), GDPR per categorie particolari.
A.2.4 Comunicazione con il Cliente
Gestione delle comunicazioni interne ed esterne con il Cliente nell'ambito del mandato, attraverso il sistema di messaggistica dell'Area Cliente, email, telefono.
Base giuridica: art. 6, par. 1, lett. b), GDPR (esecuzione del contratto).
A.2.5 Sicurezza e prevenzione abusi
Monitoraggio degli accessi all'Area Cliente per finalità di sicurezza, prevenzione di accessi non autorizzati, rilevazione di anomalie, audit di compliance.
Base giuridica: art. 6, par. 1, lett. f), GDPR.
A.3 Segreto professionale forense
I dati trattati nell'ambito del rapporto Cliente-Studio sono coperti da:
(a) Segreto professionale forense ai sensi dell'art. 6 della L. 247/2012 e dell'art. 13 del Codice Deontologico Forense. Tutti i dipendenti, collaboratori e soci dello Studio sono vincolati al rispetto del segreto.
(b) Segreto professionale ex art. 622 c.p., che sanziona penalmente la rivelazione di segreti professionali da parte di chiunque, per ragione del proprio stato o ufficio, della propria professione o arte, sia venuto a conoscenza di un segreto.
(c) Privilegio professionale opponibile all'autorità giudiziaria ai sensi degli artt. 200 c.p.p. e 256 c.p.p. (rispetto a documenti e comunicazioni coperti da segreto), nei limiti previsti dalla legge.
Il segreto professionale opera in particolare:
- nei rapporti con terzi (controparti, autorità non aventi titolo specifico);
- nelle comunicazioni interne (i collaboratori dello Studio operano sotto vincolo di riservatezza professionale);
- nella conservazione e archiviazione dei dati (anche dopo la chiusura del mandato e per tutto il periodo di conservazione obbligatoria).
L'eventuale comunicazione di dati coperti da segreto a terzi è effettuata solo:
- previo consenso scritto del Cliente;
- per adempimento di obblighi di legge (es. segnalazione UIF in ambito AML, ai sensi del D.Lgs. 231/2007);
- per difesa di un diritto in sede giudiziaria (nei limiti dell'art. 622 c.p.).
A.4 Comunicazione dei dati a terzi
Nell'esecuzione del mandato, LX20 può comunicare dati personali a:
(a) Personale e collaboratori dello Studio autorizzati al trattamento (art. 29 GDPR), vincolati al segreto professionale e a specifiche istruzioni scritte.
(b) Responsabili esterni del trattamento designati ai sensi dell'art. 28 GDPR:
- Provider tecnologici (hosting, archiviazione documentale SharePoint Microsoft 365, email marketing transazionale, traduzione automatica, intelligenza artificiale di supporto operativo interno);
- Provider di servizi professionali (commercialista, consulente del lavoro, eventuale DPO).
(c) Autorità giudiziarie e amministrative:
- Magistratura ordinaria e amministrativa quando richiesto da provvedimento di autorità competente;
- Unità di Informazione Finanziaria (UIF) per segnalazioni AML ai sensi del D.Lgs. 231/2007;
- Autorità di vigilanza (CONSOB, Banca d'Italia, AGCM, Garante Privacy) nei casi previsti dalla legge;
- Autorità fiscali per adempimenti dichiarativi obbligatori.
(d) Soggetti coinvolti nel mandato, nei limiti necessari per la corretta esecuzione dell'incarico:
- Controparti e relativi avvocati (per scambio di atti, corrispondenza, documentazione);
- Periti, consulenti tecnici, investigatori autorizzati (con vincolo di riservatezza scritto);
- Notai, mediatori, arbitri, conciliatori coinvolti nella pratica;
- Banche e istituti di pagamento per i flussi finanziari connessi.
(e) Compagnia assicurativa dello Studio per la gestione di eventuali sinistri professionali.
L'elenco aggiornato dei Responsabili esterni del trattamento è disponibile a richiesta scritta del Cliente.
A.5 Trasferimento dati extra-UE
Per i trasferimenti di dati personali al di fuori dello Spazio Economico Europeo si rinvia a quanto previsto nel §7 della Parte Generale, ivi compreso quanto disciplinato in relazione alla sede di New York del Titolare. Per i trasferimenti che riguardano specificamente il rapporto Cliente-Studio (es. consulenze internazionali, mandati con parti extra-UE, archiviazione documenti su sistemi gestiti negli Stati Uniti), LX20 valuta caso per caso le garanzie applicabili e adotta misure supplementari ove necessarie.
A.6 Periodo di conservazione
I dati relativi al Cliente e alle pratiche sono conservati nel rispetto dei seguenti termini:
| Tipologia dati | Termine di conservazione | |---|---| | Documenti relativi al mandato (atti, contratti, pareri) | 10 anni dalla chiusura definitiva del mandato (termine ordinario di prescrizione professionale ai sensi dell'art. 2946 c.c.) | | Dati di adeguata verifica AML (CDD/EDD) | 10 anni dalla cessazione del rapporto o dall'esecuzione dell'operazione (art. 31 D.Lgs. 231/2007) | | Documentazione contabile e fiscale | 10 anni dalla registrazione (art. 2220 c.c. e norme fiscali) | | Log di accesso all'Area Cliente | 24 mesi | | Messaggi nella messaggistica interna | Per la durata del mandato + 10 anni (parte della documentazione del mandato) | | Backup tecnici | Conservati con rotazione massima 12 mesi |
Decorsi i termini, i dati sono cancellati o anonimizzati irreversibilmente. Termini più lunghi possono applicarsi solo in presenza di:
- obblighi specifici di conservazione imposti da legge o autorità;
- pendenza di una controversia giudiziaria o amministrativa connessa;
- accordi scritti tra Cliente e Studio.
A.7 Diritti dell'interessato
Il Cliente esercita i diritti previsti dagli artt. 15 - 22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, reclamo all'Autorità) nei termini e modalità descritti nel §9 della Parte Generale.
A.7.1 Particolarità nel rapporto Cliente-Studio
L'esercizio dei diritti privacy nel rapporto Cliente-Studio incontra alcune specifiche limitazioni dettate dalla natura professionale del rapporto e dalla normativa applicabile:
- Diritto alla cancellazione: non si applica ai dati di adeguata verifica AML per i 10 anni di obbligo di conservazione, né ai documenti del mandato per il termine di prescrizione, né ai dati necessari per la difesa di un diritto in giudizio.
- Diritto di accesso: pieno per il Cliente sui propri dati. Sui dati di terzi presenti nel fascicolo, l'accesso è consentito nei limiti del segreto professionale e dei diritti dei terzi (es. atti di controparte, comunicazioni con altri avvocati, documenti di soggetti coinvolti nel mandato).
- Diritto alla portabilità: applicabile ai dati forniti dal Cliente in forma strutturata, non ai documenti prodotti dallo Studio nell'esecuzione del mandato (atti, pareri, perizie — coperti da diritto d'autore dello Studio).
- Diritto di opposizione: non applicabile ai trattamenti necessari per l'esecuzione del mandato e per gli obblighi di legge.
A.7.2 Comunicazioni interne via Area Cliente
Le funzioni di messaggistica dell'Area Cliente sono uno strumento di comunicazione professionale tra Cliente e Studio, non un canale generale di assistenza tecnica o esercizio dei diritti privacy. Per l'esercizio dei diritti privacy, l'interessato si rivolge ai canali dedicati indicati nel §9 della Parte Generale.
A.8 Misure di sicurezza specifiche per il Portal Cliente
In aggiunta alle misure generali (§5 della Parte Generale), per l'Area Cliente sono adottate misure rafforzate:
- Autenticazione a due fattori (2FA) disponibile per ogni utente, raccomandata per accesso al Portal;
- Crittografia at-rest dei documenti caricati, con chiavi gestite separatamente dai dati applicativi;
- Audit log inalterabile delle operazioni effettuate sul fascicolo (accessi, download, upload, modifiche);
- Watermarking dinamico dei documenti scaricati con identificatore univoco del Cliente, per tracciabilità in caso di leak;
- Segregazione logica dei fascicoli di Clienti diversi a livello di database con Row-Level Security policy;
- Controllo accessi rigoroso (RBAC + principio del minimo privilegio) per il personale dello Studio;
- Backup giornaliero dei dati con conservazione su sistema separato;
- Procedura interna di Data Breach (notifica all'autorità entro 72 ore, comunicazione al Cliente in caso di rischio elevato).
A.9 Conferimento dei dati e conseguenze del rifiuto
Il conferimento dei dati richiesti per l'esecuzione del mandato è obbligatorio per le finalità di cui ai §A.2.1 e §A.2.2. Il rifiuto di fornire tali dati comporta l'impossibilità di accettare o continuare il mandato. Per gli obblighi AML, il rifiuto comporta l'astensione obbligatoria dallo Studio dall'eseguire la prestazione professionale ai sensi degli artt. 17 e 35 del D.Lgs. 231/2007.
A.10 Modifiche all'informativa
La presente Parte Speciale è parte integrante dell'informativa unica e segue le modalità di pubblicazione e aggiornamento di cui al §12 della Parte Generale. Modifiche sostanziali sono comunicate al Cliente mediante email e/o avviso nell'Area Cliente.
A.11 Contatti
Per qualunque richiesta o esercizio dei diritti relativi al trattamento dei dati nell'ambito del Portal Cliente:
- Email: [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com)
- Indirizzo: LX20 Law Firm S.T.A. S.r.l., Via San Raffaele 1, 20121 Milano, Italia
- Tramite la messaggistica interna dell'Area Cliente (per comunicazioni operative sul rapporto, non per richieste privacy)
In caso di reclamo, il Cliente può rivolgersi all'Autorità Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it — [protocollo@gpdp.it](mailto:protocollo@gpdp.it)) o adire l'autorità giudiziaria.
Parte Speciale B — Newsletter
Ai sensi degli articoli 13 del Reg. (UE) 2016/679 (GDPR) e 130 del D.Lgs. 196/2003 (Codice Privacy)
B.1 Dati trattati
Per l'invio della newsletter LX20 tratta:
- Indirizzo email (obbligatorio);
- Nome e cognome (facoltativi, ai fini della personalizzazione);
- Data e ora di iscrizione alla newsletter (log per dimostrazione del consenso ai sensi dell'art. 7, par. 1, GDPR);
- Versione dell'informativa privacy accettata al momento dell'iscrizione;
- Dati comportamentali aggregati relativi alle email inviate: data e ora di apertura, click su collegamenti, segnalazioni di posta indesiderata, eventuali disiscrizioni. Tali dati sono raccolti tramite la piattaforma di invio email transazionale (Brevo SAS) per finalità statistiche e di miglioramento del servizio. Non è effettuata profilazione individualizzata: i dati comportamentali sono utilizzati solo in forma aggregata o per la gestione tecnica del rapporto (es. rilevamento di indirizzi non più attivi).
B.2 Finalità del trattamento e base giuridica
I dati sono trattati per le seguenti finalità:
(a) Invio della newsletter periodica LX20 contenente: aggiornamenti normativi e regolamentari, articoli pubblicati dallo Studio, segnalazione di pubblicazioni, inviti a eventi professionali, contenuti formativi e informativi nelle aree di pratica dello Studio.
Base giuridica: art. 6, par. 1, lett. a), GDPR (consenso libero, specifico, informato e inequivocabile prestato all'iscrizione).
(b) Misurazione aggregata dell'efficacia della newsletter (tasso di apertura medio, click rate medio, tasso di disiscrizione) per finalità statistiche e di miglioramento del servizio.
Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse del Titolare a misurare l'efficacia delle proprie comunicazioni in forma aggregata).
(c) Gestione tecnica delle iscrizioni e disiscrizioni, conformità con gli obblighi di trasparenza GDPR.
Base giuridica: art. 6, par. 1, lett. c), GDPR.
B.3 Caratteristiche della newsletter
- Frequenza indicativa: bimestrale o trimestrale (lo Studio può variare la frequenza senza obbligo di preavviso, fermo restando il diritto di disiscrizione).
- Contenuti: aggiornamenti normativi nelle aree di pratica LX20 (fintech, M&A, banking, finanza regolamentata, digital assets, AI Act, DORA), commenti tecnici, segnalazioni di pubblicazioni, eventi e iniziative dello Studio.
- Modalità di invio: via email, in formato HTML e testo, con link cliccabili al sito.
- Identificazione del mittente: il mittente è chiaramente identificato come "LX20 Law Firm" e l'email proviene da un dominio di proprietà dello Studio.
La newsletter non contiene messaggi pubblicitari di terzi, offerte commerciali aggressive, prodotti o servizi diversi dall'informazione professionale.
B.4 Modalità di iscrizione e prestazione del consenso
L'iscrizione alla newsletter avviene attraverso una delle seguenti modalità:
(a) Form di iscrizione sul sito con conferma via email (procedura "double opt-in"): l'utente inserisce l'indirizzo email, riceve un messaggio di conferma con link di attivazione e completa l'iscrizione cliccando il link. Tale procedura garantisce che il consenso sia stato prestato consapevolmente dall'effettivo titolare dell'indirizzo email.
(b) Spunta nell'apposito checkbox in fase di registrazione all'Area Personale, separata e non pre-selezionata rispetto all'accettazione dei Termini e Condizioni e alla presa visione della presente Informativa: l'accettazione dei Termini è condizione di utilizzo dei servizi, la presa visione dell'Informativa non costituisce consenso e l'iscrizione alla newsletter è un consenso facoltativo e autonomo.
(c) Spunta in fase di accesso tramite provider OAuth (es. Google), gestita nella pagina di completamento dei consensi successiva al primo login.
In tutti i casi:
- Il consenso è libero: non è condizione per accedere ad altri servizi del sito o per richiedere informazioni o consulenza professionale.
- Il consenso è specifico: è raccolto distintamente per la finalità di invio newsletter.
- Il consenso è informato: l'utente ha accesso alla presente informativa prima di prestare il consenso.
- Il consenso è inequivocabile: richiede un'azione positiva (spunta o conferma cliccando link).
B.5 Revoca del consenso e disiscrizione
L'utente può revocare il proprio consenso in qualsiasi momento, senza necessità di motivazione e senza alcun costo o conseguenza pregiudizievole.
Modalità di disiscrizione:
(a) Link "Disiscrivi" in ogni newsletter: presente nel footer di ogni email inviata. Un click esegue la cancellazione automatica dell'iscrizione, di norma con conferma immediata.
(b) Dalla pagina del proprio profilo nell'Area Personale: alla voce "Preferenze comunicazioni", l'utente può togliere la spunta dalla newsletter. La modifica è effettiva immediatamente.
(c) Richiesta scritta all'indirizzo [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com) con oggetto "Disiscrizione newsletter". Il Titolare provvede entro 72 ore dalla ricezione.
La revoca del consenso comporta la cessazione immediata dell'invio delle comunicazioni promozionali. I dati relativi al log dell'iscrizione (data, ora, versione dell'informativa accettata) sono conservati per i termini di cui al §B.7 per finalità di dimostrazione storica del consenso, ai sensi dell'art. 7, par. 1, GDPR.
La revoca del consenso non pregiudica la liceità dei trattamenti effettuati prima della revoca.
B.6 Comunicazione e diffusione dei dati
I dati sono trattati da:
(a) Personale dello Studio autorizzato al trattamento (art. 29 GDPR).
(b) Responsabili esterni del trattamento designati ai sensi dell'art. 28 GDPR:
- Brevo SAS (già SendinBlue), 7 Rue de Madrid, 75008 Parigi, Francia — piattaforma di invio email transazionale e gestione liste. Brevo opera nel rispetto del GDPR, con server localizzati nell'Unione Europea.
Per categorie di Responsabili ulteriori si rinvia al §6 della Parte Generale.
I dati non sono diffusi né ceduti a terzi per finalità di marketing.
B.7 Periodo di conservazione
I dati sono conservati per i seguenti termini:
| Tipologia | Conservazione | |---|---| | Indirizzo email iscritto + dati anagrafici | Fino alla revoca del consenso (disiscrizione) | | Log di iscrizione (data, ora, versione informativa) | 10 anni dalla data di iscrizione, per finalità di dimostrazione del consenso ai sensi dell'art. 7, par. 1, GDPR | | Log di disiscrizione | 10 anni dalla data di disiscrizione, per finalità di dimostrazione dell'avvenuta cessazione del trattamento | | Dati comportamentali aggregati (apertura, click) | 24 mesi dall'invio della singola comunicazione, in forma non più associabile all'identità dell'interessato |
Alla scadenza dei termini, i dati sono cancellati o anonimizzati irreversibilmente.
B.8 Diritti dell'interessato
L'interessato ha diritto, in qualsiasi momento, di:
- Accedere ai propri dati (art. 15 GDPR).
- Ottenere la rettifica di dati inesatti o incompleti (art. 16).
- Ottenere la cancellazione dei propri dati, nei limiti dell'art. 17 GDPR (la cancellazione integrale è limitata dai dati di log da conservare per dimostrazione del consenso).
- Limitare il trattamento (art. 18).
- Opporsi al trattamento in qualsiasi momento, ivi compreso il diritto di opposizione al marketing diretto (art. 21, par. 2, GDPR — diritto incondizionato e senza necessità di motivazione).
- Ricevere i dati in formato strutturato ed eventualmente trasmetterli ad altro titolare (art. 20).
- Revocare il consenso in qualsiasi momento, secondo le modalità del §B.5.
- Proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).
Per l'esercizio dei diritti, l'interessato può scrivere a [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com) o utilizzare le funzionalità self-service dell'Area Personale (se registrato).
B.9 Conferimento dei dati
Il conferimento dell'indirizzo email è necessario per la prestazione del servizio newsletter. L'eventuale rifiuto comporta l'impossibilità di iscriversi. Il conferimento di nome e cognome è invece facoltativo.
B.10 Trasferimento dati extra-UE
Per i trasferimenti di dati al di fuori dello Spazio Economico Europeo si rinvia al §7 della Parte Generale. Al momento della redazione, i dati della newsletter sono trattati esclusivamente da fornitori con server localizzati nell'Unione Europea (Francia per Brevo).
B.11 Modifiche all'informativa
La presente Parte Speciale è parte integrante dell'informativa unica e segue le modalità di pubblicazione e aggiornamento di cui al §12 della Parte Generale. L'utente sarà informato delle modifiche sostanziali mediante comunicazione email o avviso nella pagina dedicata.
B.12 Contatti
Per qualsiasi richiesta:
- Email: [info@lx20lawfirm.com](mailto:info@lx20lawfirm.com)
- Indirizzo: LX20 Law Firm S.T.A. S.r.l., Via San Raffaele 1, 20121 Milano, Italia
*Informativa redatta in conformità al Reg. (UE) 2016/679 (GDPR), al D.Lgs. 196/2003 e ss.mm.ii. (Codice Privacy), al D.Lgs. 231/2007 (AML), alla L. 247/2012 (ordinamento forense) e al Codice Deontologico Forense.*