02 — Dati raccolti
Tipologie di dati raccolti
Nell'utilizzo del sito adlpstudio.it e dei suoi servizi, ADLP raccoglie e tratta le seguenti categorie di dati:
2.1 — Dati forniti direttamente dall'utente
- Dati anagrafici e di contatto: nome, cognome, indirizzo email, numero di telefono, azienda/organizzazione di appartenenza, ruolo professionale;
- Dati necessari per la prestazione del servizio: documenti, informazioni su sistemi AI, contratti, situazione finanziaria, dati contabili — forniti volontariamente nell'ambito delle consulenze richieste;
- Dati di fatturazione: codice fiscale, partita IVA, codice SDI, indirizzo di fatturazione;
- Messaggi e comunicazioni: contenuto delle email, dei form di contatto, delle chat o delle chiamate con il team ADLP.
2.2 — Dati raccolti automaticamente
- Indirizzo IP (raccolto in forma anonimizzata ove tecnicamente possibile);
- Dati di navigazione (pagine visitate, tempo di permanenza, referrer, tipo di dispositivo e browser) tramite Google Analytics 4, con IP-anonymization attivata;
- Cookie tecnici, analitici e — previo consenso — di profilazione, gestiti dal banner Complianz (vedi Cookie Policy per il dettaglio).
2.3 — Dati dei tool digitali
I tool gratuiti ADLP (AI Act Checker, DORA Checklist, MiCA Classifier, Barometro Crisi, ecc.) raccolgono le risposte inserite ai fini della classificazione e, previo consenso esplicito, il nome e l'email per inviare il risultato completo. Le risposte al quiz vengono elaborate localmente nel browser (JavaScript lato client) e non vengono trasmesse a server ADLP se non nei campi espressamente indicati nel form lead.
04 — Terzi e trasferimenti
Comunicazione a terzi e trasferimenti
I dati personali possono essere comunicati ai seguenti soggetti, selezionati sulla base della loro affidabilità e conformità alla normativa sulla protezione dei dati:
- SiteGround Spain S.L. (Spagna, UE) — hosting del sito web e servizi correlati (backup, file manager, caching);
- Microsoft Ireland Operations Ltd. (Irlanda, UE) — piattaforma email professionale (Microsoft 365 Business Basic) e archiviazione documenti (OneDrive/SharePoint);
- Brevo SAS (Francia, UE) — invio delle email transazionali generate dal sito (conferme, notifiche, risposte ai form);
- TeamSystem Payments S.p.A. (TS Pay) (Italia, UE) — Istituto di Pagamento vigilato dalla Banca d'Italia, processore dei pagamenti online del sito. TS Pay cura l'intero flusso di incasso e l'interfaccia con i metodi di pagamento scelti dal cliente (carta, wallet digitali, bonifico istantaneo SEPA, SDD);
- TeamSystem S.p.A. — Fatture in Cloud (Italia, UE) — gestionale di fatturazione elettronica e scadenzario;
- Google LLC (Stati Uniti) — Google Analytics 4 per le statistiche di navigazione del sito, con IP-anonymization attivata e subordinato al consenso dell'utente tramite il banner cookie;
- Calendly LLC (Stati Uniti) — piattaforma di prenotazione della call conoscitiva gratuita. Il servizio è utilizzato in via transitoria ed è in programma la sua sostituzione con una soluzione UE-based;
- Collaboratori e professionisti — avvocati, consulenti e collaboratori che partecipano all'erogazione del servizio, vincolati da accordi di riservatezza e da obbligo di segreto professionale;
- Autorità giudiziarie o amministrative — quando la comunicazione sia richiesta dalla legge, da ordini dell'autorità o nell'ambito di procedimenti giudiziali.
I dati non vengono venduti, ceduti o comunicati a terzi per finalità commerciali proprie di tali terzi.
Accanto ai soggetti indicati, l'utente può scegliere di interagire con i profili social dello studio (Instagram @adlpstudio, LinkedIn). In tal caso il trattamento è disciplinato dalle informative privacy delle rispettive piattaforme; ADLP non effettua trasferimenti diretti di dati personali verso tali soggetti.
Trasferimenti extra-UE
ADLP Studio Legale non effettua trasferimenti diretti sistematici di dati personali al di fuori dell'Unione Europea. I trasferimenti extra-UE possono verificarsi nei seguenti casi, mediati dai rispettivi fornitori:
- Google LLC (USA) — in relazione all'utilizzo di Google Analytics 4, ove attivato con il consenso dell'utente;
- Calendly LLC (USA) — in relazione all'utilizzo del widget di prenotazione, in via transitoria fino alla migrazione a soluzione UE;
- Wallet digitali ed emittenti carte internazionali — se il cliente sceglie di utilizzare metodi di pagamento quali Apple Pay, Google Pay o PayPal, il flusso è gestito dal processore TS Pay e può comportare trattamenti da parte di soggetti statunitensi. La scelta del metodo è del cliente al momento del pagamento.
Tali trasferimenti avvengono nel rispetto delle garanzie previste dal Reg. UE 2016/679 (artt. 44 ss.), in particolare tramite Standard Contractual Clauses approvate dalla Commissione europea e, ove applicabile, sulla base del Data Privacy Framework EU-USA (dataprivacyframework.gov/list).
09 — Kit KYCKit KYC — trattamento dati (upload documentale)
Ambito. La presente sezione integra la Privacy Policy e l'Informativa AML con riguardo esclusivo al servizio Kit KYC disponibile su adlpstudio.it/servizi-online/kit-kyc/.
A differenza dei questionari KYC AML che restano elaborati nel browser (PDF locale, senza upload sistematico), il Kit KYC consente il caricamento di documenti e informazioni sul server dello Studio per l'istruttoria documentale e l'onboarding operativo prima dell'eventuale instaurazione del rapporto professionale. I file sono memorizzati in area dedicata sul hosting (uploads/adlp-kyc/{protocollo}/).
Titolare. ADLP Studio Legale — Avv. Giulia Arangüena, Via Polibio 22, 00136 Roma, P.IVA IT10758660582. Contatti privacy: privacy@adlpstudio.it.
1. Finalità del trattamento
I dati e i documenti caricati tramite il Kit KYC sono trattati per:
- istruttoria documentale e onboarding operativo pre-rapporto (verifica di completezza e coerenza dei materiali trasmessi, organizzazione del fascicolo, preparazione della successiva adeguata verifica);
- contatto e follow-up sull'esito della istruttoria e sulla eventuale programmazione della videochiamata di riconoscimento con l'avvocato (inclusi conferma di ricezione e reminder tecnici);
- ove applicabile e nei soli casi in cui scatti l'obbligo di legge, adempimenti antiriciclaggio ex D.Lgs. 231/2007 (cfr. Informativa AML).
Il Kit KYC non costituisce, di per sé, completamento dell'adeguata verifica né identificazione a distanza conclusa: l'identificazione in videochiamata con l'avvocato resta fase distinta, come descritto nell'Informativa AML.
2. Basi giuridiche (art. 6 GDPR)
| Finalità | Base |
|---|
| Istruttoria / onboarding pre-rapporto e misure precontrattuali | Art. 6(1)(b) GDPR — misure precontrattuali su richiesta dell'interessato |
| Adempimenti AML quando la prestazione rientra nel perimetro del D.Lgs. 231/2007 | Art. 6(1)(c) GDPR — obbligo legale |
| Comunicazioni tecniche sul Kit (conferma submit, avviso di cancellazione) | Art. 6(1)(b) e, ove necessario, 6(1)(f) — legittimo interesse a gestire in modo sicuro il ciclo di vita del fascicolo pre-cliente |
Il consenso non è la base primaria del Kit KYC; eventuali consensi accessori (es. marketing) restano regolati dalla Privacy Policy generale e sono autonomi.
3. Categorie di dati
Possono essere trattati, a seconda di quanto l'utente carica o inserisce:
- anagrafica e contatti (nome, cognome, email, telefono, ruolo, ragione sociale);
- codici identificativi formali (codice fiscale, partita IVA, eventuali IBAN o coordinate solo se richieste dal flusso documentale);
- documenti di identità e documenti societari (visure, statuti, elenchi soci, ecc.);
- allegati di supporto (eventuali selfie o brevi video caricati dall'utente).
Chiarimento su selfie/video Gli eventuali selfie o video sono trattati come file documentali di supporto (immagini/filmati allegati al fascicolo). Lo Studio non estrae né conserva template biometrici e non effettua, tramite il Kit, riconoscimento facciale automatizzato né autenticazione biometrica. Tali allegati non equivalgono a identificazione a distanza ai fini AML. L'identificazione del cliente avviene, ove richiesta, mediante videochiamata con l'avvocato, secondo le modalità dell'Informativa AML.
4. Conservazione (retention)
- Se il fascicolo evolve in cliente / rapporto professionale (o in operazione occasionale soggetta ad AML): i dati e i documenti acquisiti per l'adeguata verifica sono conservati per 10 anni dalla cessazione del rapporto o dall'esecuzione dell'operazione, ai sensi dell'art. 31 D.Lgs. 231/2007, e secondo quanto previsto dall'Informativa AML. Per i dati del mandato professionale restano altresì i termini della Privacy Policy (obblighi deontologici / fiscali).
- Se non si instaurano cliente né rapporto (fascicolo pre-contrattuale non convertito): cancellazione del materiale caricato tramite Kit KYC entro 90 giorni dal submit, salvo obblighi legali residui. Circa 7 giorni prima della scadenza, lo Studio invia un avviso all'email indicata in fase di upload.
- Cancellazione anticipata. Prima della scadenza dei 90 giorni, l'interessato può chiedere la cancellazione ai sensi dell'art. 17 GDPR. Lo Studio provvede senza ingiustificato ritardo, salvo obblighi di conservazione residui (in particolare AML ove già applicabili, o altre basi legali).
5. Destinatari, hosting e misure di sicurezza
I dati del Kit KYC possono essere trattati, oltre che dal titolare e dai collaboratori vincolati a riservatezza e segreto professionale, dai fornitori già indicati nella Privacy Policy, in particolare:
- SiteGround Spain S.L. (UE) — hosting del sito e memorizzazione file (
uploads/adlp-kyc/{protocollo}/); - Microsoft Ireland Operations Ltd. (UE) — email dello Studio (conferma di ricezione / submit e reminder di imminente cancellazione) e archiviazione documentale / strumenti di lavoro (OneDrive/SharePoint / M365), ove il fascicolo sia trasferito agli strumenti interni;
- Cloudflare Turnstile — misura antibot in fase di invio (verifica tecnica anti-abuso; non destinata all'archiviazione del fascicolo documentale).
Nota — Brevo Brevo non tratta i dati del Kit KYC. Resta indicato nella Privacy Policy generale solo per altri form del sito e per newsletter, se e dove applicabile.
Eventuali altri responsabili del trattamento sono nominati ex art. 28 GDPR per funzioni strettamente strumentali.
I dati non sono venduti a terzi. Trasferimenti extra-UE solo nei limiti e con le garanzie della Privacy Policy generale.
Misure. Accesso limitato al personale autorizzato; trasmissione su canale HTTPS; backup e controlli di integrità secondo le misure tecniche e organizzative già adottate dallo Studio (cfr. sezione «Sicurezza dei dati» della Privacy Policy). In relazione alla natura dei documenti caricati (documento d'identità e dati di onboarding), il trattamento è oggetto di valutazione del rischio ai sensi dell'art. 32 GDPR e, ove applicabile, di valutazione d'impatto ai sensi dell'art. 35 GDPR, agli atti interni dello Studio.
6. Diritti dell'interessato e limiti AML
L'interessato può esercitare i diritti di cui agli artt. 15–22 GDPR scrivendo a privacy@adlpstudio.it (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità nei casi previsti, reclamo al Garante).
Per i fascicoli pre-cliente non convertiti, la cancellazione può essere chiesta anche prima del termine ordinario di 90 giorni (art. 17 GDPR), nei limiti di cui al § 4.
Limiti Ove i dati siano trattati per adempiere agli obblighi antiriciclaggio, i diritti di cancellazione, limitazione e portabilità possono essere limitati per il periodo di conservazione legale (art. 31 D.Lgs. 231/2007), come già indicato nell'Informativa AML. Resta fermo il divieto di tipping-off in caso di segnalazione (art. 41 D.Lgs. 231/2007).
7. Rinvii e contatti