Informativa ex art. 13–14 Reg. UE 2016/679 · adlpstudio.it
Privacy Policy
Aggiornata: Settembre 2026 · P.IVA IT10758660582
Sintesi per chi ha fretta
I dati raccolti dal sito servono a rispondere alle tue richieste, erogare i servizi richiesti, gestire i pagamenti e produrre statistiche sul sito. Le statistiche di terze parti, il marketing e i contenuti incorporati di terzi si attivano solo con il consenso espresso nel banner. I dati non vengono venduti a terzi. Puoi esercitare tutti i tuoi diritti scrivendo a privacy@adlpstudio.it.
01 — Titolare
Titolare del trattamento
Titolare del trattamento è l'Avv. Giulia Arangüena, che esercita con il nome commerciale ADLP Studio Legale, con studio in Via Polibio 22, 00136 Roma (RM), P.IVA IT10758660582, iscritta all'Ordine degli Avvocati di Roma.
Per qualsiasi questione relativa alla privacy, contattare: privacy@adlpstudio.it
02 — Dati raccolti
Tipologie di dati raccolti
Nell'utilizzo del sito adlpstudio.it e dei suoi servizi, ADLP raccoglie e tratta le seguenti categorie di dati:
2.1 — Dati forniti direttamente dall'utente
- Dati anagrafici e di contatto: nome, cognome, indirizzo email, numero di telefono, azienda/organizzazione di appartenenza, ruolo professionale;
- Dati necessari per la prestazione del servizio: documenti, informazioni su sistemi AI, contratti, situazione finanziaria, dati contabili — forniti volontariamente nell'ambito delle consulenze richieste;
- Dati di fatturazione: codice fiscale, partita IVA, codice SDI, indirizzo di fatturazione;
- Messaggi e comunicazioni: contenuto delle email, dei moduli di contatto e delle comunicazioni con lo Studio;
- Prenotazione della call conoscitiva: nome, email ed eventuali note inseriti nel calendario Calendly.
2.2 — Dati raccolti automaticamente
- Indirizzo IP e dati tecnici del dispositivo e del browser, trattati dal fornitore di hosting e dai servizi di sicurezza;
- Statistiche di prima parte (Burst Statistics): dati di navigazione aggregati (pagine visitate, provenienza, tipo di dispositivo, paese), elaborati sul server del sito in modalità «cookieless»: nessun cookie, nessuna impronta del dispositivo, un identificativo anonimo che cambia ogni giorno. Il paese è ricavato dall'indirizzo IP tramite una banca dati locale, senza conservare l'indirizzo. Nessuna condivisione con terzi;
- Google Analytics 4 (proprietà G-73NL2YNV2X, installata tramite il modulo Analytics del plugin Rank Math), solo previo consenso alla categoria «Statistiche». In assenza di consenso non vengono scritti cookie di Google Analytics. Google Analytics 4 non registra né conserva gli indirizzi IP. Le visite degli utenti autenticati non sono tracciate;
- Rapporti statistici e di ricerca (Rank Math Analytics e Google Search Console): il sito importa da Google Analytics e da Google Search Console dati aggregati (visite per pagina, parole chiave di ricerca, posizionamento) e li conserva nel proprio database per 90 giorni. Questi rapporti non identificano il singolo visitatore;
- Brevo (tracciamento marketing), solo previo consenso alla categoria «Marketing»;
- Contenuti incorporati di terzi — calendario Calendly nella pagina «Prenota una call» e mappa Google Maps nella pagina «Contatti» — caricati solo previo consenso. In alternativa è sempre disponibile un collegamento diretto;
- Cloudflare Turnstile sui moduli di contatto e Kit KYC, per distinguere gli utenti reali dai sistemi automatici. Non usa cookie di profilazione;
- Cloudflare Web Analytics su alcune pagine di servizio: statistiche senza cookie;
- Librerie caricate da server di terzi (jsDelivr, cdnjs) su alcune pagine: il browser comunica a tali server l'indirizzo IP.
Il dettaglio di ogni cookie (nome, fornitore, finalità, durata) è nella Cookie Policy.
2.3 — Dati degli strumenti gratuiti
Le risposte ai questionari degli strumenti gratuiti (AI Act Checker, DORA Contract Checklist, MiCA Token Classifier, Barometro Crisi e gli altri) sono elaborate nel browser e non vengono trasmesse né conservate dallo Studio: restano sul dispositivo dell'utente.
Se l'utente chiede di ricevere l'esito, lo Studio riceve e conserva: nome, cognome, email, organizzazione, nome dello strumento utilizzato e la scelta sul consenso promozionale con la relativa data. Il nome dello strumento serve a inviare l'esito corretto e a indirizzare l'eventuale ricontatto. Senza la casella promozionale spuntata non vengono inviate comunicazioni promozionali.
2.4 — Dati dei pagamenti
I pagamenti online sono gestiti da TeamSystem Payments S.r.l. (TS Pay), Istituto di Pagamento iscritto al n. 99 dell'Albo tenuto dalla Banca d'Italia. I dati della carta e degli altri strumenti di pagamento non transitano sul sito e non sono conservati dallo Studio. Lo Studio riceve nome del pagatore, importo, causale ed esito del pagamento, riconciliati con la parcella in Fatture in Cloud.
I pagamenti in criptovaluta sono ammessi solo su accordo scritto preventivo. In quel caso lo Studio fornisce al cliente un'informativa specifica sull'operatore utilizzato. Gli indirizzi dei portafogli e le transazioni sono registrati in modo pubblico e permanente sulla blockchain.
03 — Finalità e basi giuridiche
Finalità e basi giuridiche del trattamento
| Finalità | Base giuridica | Periodo di conservazione |
| Rispondere a richieste di informazioni e preventivi | Art. 6(1)(b) GDPR — misure precontrattuali | 24 mesi dalla richiesta |
| Prenotazione della call conoscitiva | Art. 6(1)(b) GDPR — misure precontrattuali | 24 mesi dalla prenotazione |
| Erogazione dei servizi legali | Art. 6(1)(b) GDPR — esecuzione del contratto | 10 anni dalla conclusione (obblighi deontologici) |
| Invio dell'esito degli strumenti gratuiti | Art. 6(1)(b) GDPR — misure precontrattuali su richiesta dell'interessato | 36 mesi dalla richiesta |
| Comunicazioni promozionali, aggiornamenti e ricontatto (casella facoltativa, newsletter) | Art. 6(1)(a) GDPR — consenso | Fino a revoca |
| Adempimenti fiscali e contabili | Art. 6(1)(c) GDPR — obbligo legale | 10 anni |
| Gestione dei pagamenti | Art. 6(1)(b) GDPR — esecuzione del contratto | 10 anni (norme fiscali) |
| Adempimenti antiriciclaggio | Art. 6(1)(c) GDPR — obbligo legale | 10 anni (art. 31 D.Lgs. 231/2007) |
| Statistiche di prima parte, aggregate e senza cookie (Burst) | Art. 6(1)(f) GDPR — legittimo interesse al funzionamento e al miglioramento del sito | Dati aggregati e anonimi, conservati nel database del sito fino a cancellazione |
| Statistiche Google Analytics 4 | Art. 6(1)(a) GDPR — consenso (art. 122 D.Lgs. 196/2003) | Dati di evento: 2 mesi · dati associati al visitatore: 14 mesi, periodo che riparte a ogni nuova visita · cookie _ga: 2 anni |
| Rapporti aggregati di traffico e ricerca (Rank Math Analytics, Google Search Console) | Art. 6(1)(f) GDPR — legittimo interesse al miglioramento del sito | 90 giorni nel database del sito |
| Tracciamento marketing Brevo | Art. 6(1)(a) GDPR — consenso | Fino a revoca; cookie sib_cuid 6 mesi |
| Contenuti incorporati (Calendly, Google Maps) | Art. 6(1)(a) GDPR — consenso | Secondo le policy dei fornitori |
| Sicurezza dei moduli (Cloudflare Turnstile) | Art. 6(1)(f) GDPR — legittimo interesse alla prevenzione di abusi | Tempo tecnico della verifica |
04 — Terzi e trasferimenti
Comunicazione a terzi e trasferimenti
I dati personali possono essere comunicati ai seguenti soggetti, che agiscono come responsabili del trattamento ex art. 28 GDPR salvo diversa indicazione. Per SiteGround, Microsoft, Brevo, Google e Calendly l'accordo sul trattamento dei dati è quello standard incorporato nelle rispettive condizioni di servizio:
- SiteGround Spain S.L. (Spagna, UE) — hosting del sito, backup, cache;
- Microsoft Ireland Operations Ltd. (Irlanda, UE) — email dello Studio e archiviazione documentale (Microsoft 365, OneDrive/SharePoint);
- Brevo SAS (Francia, UE) — email transazionali del sito; gestione dei contatti raccolti dagli strumenti gratuiti e dei relativi invii; comunicazioni promozionali e tracciamento della navigazione, solo con consenso;
- TeamSystem Payments S.r.l. (TS Pay), Via Emilio Cornalia 11, 20124 Milano (Italia, UE) — Istituto di Pagamento iscritto al n. 99 dell'Albo tenuto dalla Banca d'Italia; gestisce l'incasso e i metodi di pagamento scelti dal cliente (carta, wallet digitali, bonifico istantaneo SEPA, SDD). Per i dati dei pagatori trattati per conto dello Studio agisce come responsabile del trattamento (art. 28 GDPR, accordo allegato al contratto); per i trattamenti necessari alla prestazione dei servizi di pagamento e ai propri obblighi di legge (tra cui antiriciclaggio e PSD2) agisce come titolare autonomo, secondo la propria informativa: teamsystem.com/fintech/ts-pay;
- TeamSystem S.p.A. — Fatture in Cloud (Italia, UE) — fatturazione elettronica e scadenzario;
- Google Ireland Ltd / Google LLC (UE/USA) — Google Analytics 4 (solo con consenso; Termini per il trattamento dei dati di Google accettati nell'account Analytics; dati non condivisi con Google per migliorare i propri prodotti), Google Search Console (dati aggregati di ricerca), Google Maps incorporata (solo con consenso). I caratteri tipografici sono serviti dal server del sito, senza Google Fonts;
- Calendly LLC (Stati Uniti) — prenotazione della call conoscitiva gratuita (solo con consenso al caricamento del calendario). Il servizio è utilizzato in via transitoria ed è in programma la sua sostituzione con una soluzione UE-based;
- Cloudflare, Inc. (Stati Uniti) — protezione antispam dei moduli (Turnstile), statistiche senza cookie (Web Analytics) e servizi di rete;
- Collaboratori e professionisti — avvocati, consulenti e collaboratori che partecipano all'erogazione del servizio, vincolati da accordi di riservatezza e da obbligo di segreto professionale;
- Autorità giudiziarie o amministrative — quando la comunicazione sia richiesta dalla legge, da ordini dell'autorità o nell'ambito di procedimenti giudiziali.
I dati non vengono venduti, ceduti o comunicati a terzi per finalità commerciali proprie di tali terzi.
L'utente può interagire con i profili social dello Studio (Instagram @adlpstudio, LinkedIn, YouTube, X): il sito contiene solo collegamenti, non strumenti di tracciamento dei social network. Il trattamento sulle piattaforme è disciplinato dalle rispettive informative.
Trasferimenti extra-UE
I trasferimenti al di fuori dello Spazio economico europeo possono verificarsi con:
- Google LLC (USA) — Google Analytics 4 e Google Maps, solo con il consenso dell'utente; Google Search Console;
- Calendly LLC (USA) — calendario di prenotazione, solo con il consenso dell'utente, in via transitoria fino alla migrazione a soluzione UE;
- Cloudflare, Inc. (USA) — Turnstile e Web Analytics;
- Circuiti dei wallet digitali e delle carte internazionali — se il cliente sceglie metodi come Apple Pay o Google Pay, il flusso è gestito da TS Pay e può comportare trattamenti da parte di soggetti statunitensi. La scelta del metodo è del cliente al momento del pagamento.
Tali trasferimenti avvengono sulla base del Data Privacy Framework UE-USA per i fornitori certificati e, in mancanza, delle Clausole Contrattuali Standard approvate dalla Commissione europea (artt. 45–46 GDPR). Elenco dei fornitori certificati (dataprivacyframework.gov/list).
05 — I tuoi diritti
Diritti dell'interessato
Ai sensi degli artt. 15–22 del Reg. UE 2016/679, l'interessato ha il diritto di:
Accesso
Ottenere conferma che si stia effettuando un trattamento di dati personali che lo riguardano e richiederne copia.
Rettifica
Ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.
Cancellazione
Ottenere la cancellazione dei dati ("diritto all'oblio"), salvo obblighi di legge o legittimi interessi prevalenti.
Limitazione
Ottenere la restrizione del trattamento in determinati casi previsti dal GDPR.
Portabilità
Ricevere i dati forniti in formato strutturato e leggibile da macchina.
Opposizione
Opporsi al trattamento basato su legittimo interesse o a fini di marketing diretto.
Revoca del consenso
Revocare il consenso prestato in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.
Per esercitare i diritti: privacy@adlpstudio.it
Il consenso ai cookie si può modificare o revocare in qualsiasi momento dal link Gestisci consenso, disponibile anche in fondo a ogni pagina.
Limitazioni ai diritti GDPR in ambito AML
Per i dati trattati in adempimento degli obblighi antiriciclaggio di cui al D.Lgs. 231/2007, i diritti di cancellazione, limitazione e portabilità sono limitati in ragione dell'obbligo legale di conservazione decennale previsto dall'art. 31 del medesimo decreto. Per il dettaglio vedi l'Informativa AML.
06 — Cookie
Cookie
| Categoria | Servizi | Consenso |
| Tecnici | Complianz (preferenze del banner), WordPress e Area clienti (accesso), Cloudflare Turnstile | Non richiesto |
| Statistiche anonime di prima parte | Burst Statistics (senza cookie) | Non richiesto |
| Statistiche di terza parte | Google Analytics 4 | Richiesto |
| Marketing | Brevo | Richiesto |
| Contenuti di terze parti | Calendly, Google Maps | Richiesto |
Elenco completo di nomi, fornitori, finalità e durate nella Cookie Policy.
07 — Sicurezza
Sicurezza dei dati
ADLP Studio Legale adotta misure tecniche e organizzative adeguate a proteggere i dati personali da accessi non autorizzati, divulgazione, alterazione o distruzione, tra cui:
- Crittografia SSL/TLS su tutte le comunicazioni;
- Controllo degli accessi ai sistemi interni;
- Procedure di incident response;
- Aggiornamento periodico delle misure di sicurezza.
08 — Aggiornamenti
Modifiche alla presente informativa
La presente informativa può essere aggiornata periodicamente. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento. Si raccomanda di consultarla periodicamente.
Versione corrente — Settembre 2026
Indicazione del titolare; elenco aggiornato dei fornitori (Brevo, Cloudflare, Google Maps e Search Console) e ruolo di TS Pay; caratteri tipografici serviti dal sito; statistiche Google Analytics subordinate al consenso; statistiche di prima parte senza cookie; rapporti aggregati di traffico e ricerca; dati trattati dagli strumenti gratuiti e dai pagamenti; sintesi delle categorie di cookie.
Versione precedente — Marzo 2026.
09 — Kit KYCKit KYC — trattamento dati (upload documentale)
Ambito. La presente sezione integra la Privacy Policy e l'Informativa AML con riguardo esclusivo al servizio Kit KYC disponibile su adlpstudio.it/servizi-online/kit-kyc/.
A differenza dei questionari KYC AML che restano elaborati nel browser (PDF locale, senza upload sistematico), il Kit KYC consente il caricamento di documenti e informazioni sul server dello Studio per l'istruttoria documentale e l'onboarding operativo prima dell'eventuale instaurazione del rapporto professionale. I file sono memorizzati in area dedicata sul hosting (uploads/adlp-kyc/{protocollo}/).
Titolare. ADLP Studio Legale — Avv. Giulia Arangüena, Via Polibio 22, 00136 Roma, P.IVA IT10758660582. Contatti privacy: privacy@adlpstudio.it.
1. Finalità del trattamento
I dati e i documenti caricati tramite il Kit KYC sono trattati per:
- istruttoria documentale e onboarding operativo pre-rapporto (verifica di completezza e coerenza dei materiali trasmessi, organizzazione del fascicolo, preparazione della successiva adeguata verifica);
- contatto e follow-up sull'esito della istruttoria e sulla eventuale programmazione della videochiamata di riconoscimento con l'avvocato (inclusi conferma di ricezione e reminder tecnici);
- ove applicabile e nei soli casi in cui scatti l'obbligo di legge, adempimenti antiriciclaggio ex D.Lgs. 231/2007 (cfr. Informativa AML).
Il Kit KYC non costituisce, di per sé, completamento dell'adeguata verifica né identificazione a distanza conclusa: l'identificazione in videochiamata con l'avvocato resta fase distinta, come descritto nell'Informativa AML.
2. Basi giuridiche (art. 6 GDPR)
| Finalità | Base |
|---|
| Istruttoria / onboarding pre-rapporto e misure precontrattuali | Art. 6(1)(b) GDPR — misure precontrattuali su richiesta dell'interessato |
| Adempimenti AML quando la prestazione rientra nel perimetro del D.Lgs. 231/2007 | Art. 6(1)(c) GDPR — obbligo legale |
| Comunicazioni tecniche sul Kit (conferma submit, avviso di cancellazione) | Art. 6(1)(b) e, ove necessario, 6(1)(f) — legittimo interesse a gestire in modo sicuro il ciclo di vita del fascicolo pre-cliente |
Il consenso non è la base primaria del Kit KYC; eventuali consensi accessori (es. marketing) restano regolati dalla Privacy Policy generale e sono autonomi.
3. Categorie di dati
Possono essere trattati, a seconda di quanto l'utente carica o inserisce:
- anagrafica e contatti (nome, cognome, email, telefono, ruolo, ragione sociale);
- codici identificativi formali (codice fiscale, partita IVA, eventuali IBAN o coordinate solo se richieste dal flusso documentale);
- documenti di identità e documenti societari (visure, statuti, elenchi soci, ecc.);
- allegati di supporto (eventuali selfie o brevi video caricati dall'utente).
Chiarimento su selfie/video Gli eventuali selfie o video sono trattati come file documentali di supporto (immagini/filmati allegati al fascicolo). Lo Studio non estrae né conserva template biometrici e non effettua, tramite il Kit, riconoscimento facciale automatizzato né autenticazione biometrica. Tali allegati non equivalgono a identificazione a distanza ai fini AML. L'identificazione del cliente avviene, ove richiesta, mediante videochiamata con l'avvocato, secondo le modalità dell'Informativa AML.
4. Conservazione (retention)
- Se il fascicolo evolve in cliente / rapporto professionale (o in operazione occasionale soggetta ad AML): i dati e i documenti acquisiti per l'adeguata verifica sono conservati per 10 anni dalla cessazione del rapporto o dall'esecuzione dell'operazione, ai sensi dell'art. 31 D.Lgs. 231/2007, e secondo quanto previsto dall'Informativa AML. Per i dati del mandato professionale restano altresì i termini della Privacy Policy (obblighi deontologici / fiscali).
- Se non si instaurano cliente né rapporto (fascicolo pre-contrattuale non convertito): cancellazione del materiale caricato tramite Kit KYC entro 90 giorni dal submit, salvo obblighi legali residui. Circa 7 giorni prima della scadenza, lo Studio invia un avviso all'email indicata in fase di upload.
- Cancellazione anticipata. Prima della scadenza dei 90 giorni, l'interessato può chiedere la cancellazione ai sensi dell'art. 17 GDPR. Lo Studio provvede senza ingiustificato ritardo, salvo obblighi di conservazione residui (in particolare AML ove già applicabili, o altre basi legali).
5. Destinatari, hosting e misure di sicurezza
I dati del Kit KYC possono essere trattati, oltre che dal titolare e dai collaboratori vincolati a riservatezza e segreto professionale, dai fornitori già indicati nella Privacy Policy, in particolare:
- SiteGround Spain S.L. (UE) — hosting del sito e memorizzazione file (
uploads/adlp-kyc/{protocollo}/); - Microsoft Ireland Operations Ltd. (UE) — email dello Studio (conferma di ricezione / submit e reminder di imminente cancellazione) e archiviazione documentale / strumenti di lavoro (OneDrive/SharePoint / M365), ove il fascicolo sia trasferito agli strumenti interni;
- Cloudflare Turnstile — misura antibot in fase di invio (verifica tecnica anti-abuso; non destinata all'archiviazione del fascicolo documentale).
Nota — Brevo Brevo non tratta i dati del Kit KYC. Resta indicato nella Privacy Policy generale solo per altri form del sito e per newsletter, se e dove applicabile.
Eventuali altri responsabili del trattamento sono nominati ex art. 28 GDPR per funzioni strettamente strumentali.
I dati non sono venduti a terzi. Trasferimenti extra-UE solo nei limiti e con le garanzie della Privacy Policy generale.
Misure. Accesso limitato al personale autorizzato; trasmissione su canale HTTPS; backup e controlli di integrità secondo le misure tecniche e organizzative già adottate dallo Studio (cfr. sezione «Sicurezza dei dati» della Privacy Policy). In relazione alla natura dei documenti caricati (documento d'identità e dati di onboarding), il trattamento è oggetto di valutazione del rischio ai sensi dell'art. 32 GDPR e, ove applicabile, di valutazione d'impatto ai sensi dell'art. 35 GDPR, agli atti interni dello Studio.
6. Diritti dell'interessato e limiti AML
L'interessato può esercitare i diritti di cui agli artt. 15–22 GDPR scrivendo a privacy@adlpstudio.it (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità nei casi previsti, reclamo al Garante).
Per i fascicoli pre-cliente non convertiti, la cancellazione può essere chiesta anche prima del termine ordinario di 90 giorni (art. 17 GDPR), nei limiti di cui al § 4.
Limiti Ove i dati siano trattati per adempiere agli obblighi antiriciclaggio, i diritti di cancellazione, limitazione e portabilità possono essere limitati per il periodo di conservazione legale (art. 31 D.Lgs. 231/2007), come già indicato nell'Informativa AML. Resta fermo il divieto di tipping-off in caso di segnalazione (art. 41 D.Lgs. 231/2007).
7. Rinvii e contatti