1. Ambito e ruoli
ComplexLab S.r.l. tratta come titolare i dati relativi alle richieste demo, ai rapporti commerciali, agli account, alla sicurezza della piattaforma, all'assistenza amministrativa e ai pagamenti.
Quando uno studio o altra organizzazione inserisce informazioni relative a clienti, controparti, procedimenti o pratiche, lo studio determina finalità e mezzi essenziali ed è titolare. ComplexLab tratta tali dati per conto dello studio per erogare le funzioni richieste, la sicurezza e la continuità del servizio, regolato da contratto e istruzioni. Quando è sottoscritto un Data Processing Agreement (DPA) ai sensi dell'art. 28 GDPR, il DPA e le istruzioni documentate costituiscono la base di tale trattamento. Gli interessati devono fare riferimento anche all'informativa dello studio.
2. Titolare per le finalità proprie
ComplexLab S.r.l., P. IVA / C.F. 08649020966, sede via Savona 57, 20144 Milano.
Contatto privacy: Nicola Antonucci, nicola.antonucci@complexlab.it.
3. Richiesta demo
Il modulo pubblico «Prenota la demo» raccoglie identità e recapiti (nome, cognome, email, telefono), dati dello studio (denominazione, sede, ruolo, esperienza, canale di scoperta), eventuale sito o profilo professionale, indirizzo IP e data della richiesta.
Usiamo i dati per rispondere, verificare l'interesse professionale, organizzare la demo e predisporre eventuali misure precontrattuali. Base: art. 6.1.b GDPR per il potenziale contraente; art. 6.1.f per il referente di uno studio. Non raccogliamo consenso marketing e non inviamo comunicazioni promozionali senza un consenso dedicato.
4. Account e organizzazione
Gli account non sono a registrazione pubblica: sono creati da ComplexLab, dall'amministratore della piattaforma o dallo studio.
Trattiamo identità e recapiti, dati fiscali e di fatturazione, credenziali (non conservate in chiaro), ruoli e autorizzazioni, inviti, stato dell'account, crediti, log di accesso, ultima attività e l'accettazione dell'informativa sull'intelligenza artificiale.
Per le organizzazioni: denominazione, dati di fatturazione, membri e ruoli, inviti, crediti condivisi. I membri invitati forniscono identità e PEC; non è richiesto un profilo di fatturazione personale.
Basi: art. 6.1.b per l'utente contraente e l'erogazione del servizio; art. 6.1.f per utenti autorizzati, sicurezza e difesa; art. 6.1.c per obblighi di legge.
5. Pagamenti e crediti
I pagamenti anticipati di crediti sono gestiti da Stripe, con raccolta di indirizzo di fatturazione, identificativo fiscale e fattura.
ComplexLab conserva i dati di fatturazione, gli identificativi della transazione, importi, imposta, valuta, saldo crediti ed estremi della fattura. Non conserviamo il numero completo della carta né il codice di sicurezza. Non inserire dati di clienti o di pratiche nei campi di pagamento.
Basi: art. 6.1.b, art. 6.1.c (contabilità e fiscalità) e, per frodi e difesa, art. 6.1.f.
6. Assistenza
Trattiamo recapiti, contenuto delle comunicazioni e informazioni diagnostiche per l'assistenza via email. Non inserire dati di pratica se non indispensabili. L'assistenza amministrativa sulle ricerche altrui non include il contenuto del caso, salvo necessità.
7. Dati di pratica
Possono comprendere i testi di fatto, provvedimento, oggetto della domanda, eccezioni prevedibili e dati esperienziali; le ricerche; le fonti; gli output; e, per la ricerca rapida, anno, numero e sede di sentenze pubbliche.
Non è previsto il caricamento di fascicoli. I provvedimenti sono recuperati dal portale pubblico della Giustizia Amministrativa e possono essere conservati per erogare il servizio.
I testi possono includere dati particolari ex art. 9 GDPR o dati relativi a condanne e reati ex art. 10. ComplexLab li tratta per erogare le funzioni richieste e per sicurezza e continuità del servizio.
8. Training e riuso
ComplexLab non utilizza dati di pratica, prompt o output per profilazione commerciale, pubblicità o sviluppo di prodotti per finalità proprie di marketing. I prompt e gli output sono trasmessi al fornitore del modello di intelligenza artificiale (OpenAI) esclusivamente per eseguire le funzioni richieste. La configurazione del fornitore in uso esclude il training sui dati del Cliente (zero data retention).
9. Obblighi dello studio
Lo studio deve disporre di una base giuridica, informare gli interessati quando necessario e limitare i dati a quanto pertinente. L'art. 9.2.f GDPR non autorizza indiscriminatamente dati particolari: vale quando necessari per accertare, esercitare o difendere un diritto. I dati ex art. 10 richiedono anche le condizioni del diritto nazionale. Usare nomi convenzionali e oscurare identificativi non necessari.
10. Utenti invitati o creati
Se l'account è creato su invito dello studio, ComplexLab riceve identità, email professionale, organizzazione e ruolo per l'invito, l'accesso e la sicurezza. In accettazione sono raccolti nome, cognome, email e PEC. Lo stesso vale, in quanto applicabile, quando lo studio o l'amministratore crea direttamente un account.
11. Destinatari
I dati sono accessibili a personale autorizzato di ComplexLab e a fornitori necessari:
- DigitalOcean — hosting dell'applicazione e dei dati in Germania (Francoforte);
- OpenAI — modello di intelligenza artificiale per le funzioni richieste;
- Stripe — pagamenti e fatture (DPF e, in fallback, Clausole Contrattuali Standard);
- GitHub — codice, CI e immagini, senza dati di pratica;
- casella email Gmail — ticket e incidenti, fuori dal backup dell'applicazione;
- portali Giustizia Amministrativa e Normattiva — testi pubblici (non l'anagrafica clienti dello studio).
L'elenco aggiornato dei responsabili e subresponsabili, con luogo e strumento di trasferimento, è disponibile su richiesta a nicola.antonucci@complexlab.it.
12. Trasferimenti
I dati dell'applicazione sono ospitati in Germania (DigitalOcean, Francoforte). OpenAI e Stripe possono trattare dati anche negli Stati Uniti o in altri Paesi extra-UE/SEE. I trasferimenti avvengono con le garanzie del GDPR (decisione di adeguatezza ove applicabile, Clausole Contrattuali Standard 2021/914 e/o altri strumenti dell'art. 46). Copia delle garanzie su richiesta.
13. Conservazione
Salvo obblighi di legge o tutela in sede contenziosa:
- sessione di autenticazione: 24 ore, rinnovata durante l'uso;
- copie di sicurezza: 60 giorni;
- fatture e scritture contabili: 10 anni (art. 2220 c.c.);
- log di accesso e log applicativi: 91 giorni (lo username può restare nei log tecnici fino a 91 giorni);
- account, organizzazioni, ricerche e output: per la durata del rapporto e fino a cancellazione o istruzione dello studio; dopo una richiesta di cancellazione i dati live sono rimossi al trattamento della richiesta e un residuo può restare nelle copie di sicurezza fino a 60 giorni; gli identificativi fiscali/Stripe restano 10 anni;
- richieste demo: 3 mesi dalla raccolta;
- ticket e incidenti sulla casella di assistenza: 1 anno.
Le richieste di cancellazione e gli altri diritti si esercitano come al § 14.
14. Diritti
Per i trattamenti di cui ComplexLab è titolare: accesso, rettifica, cancellazione, limitazione, portabilità ove applicabile, opposizione. Richieste a nicola.antonucci@complexlab.it. Reclamo al Garante per la protezione dei dati personali.
Per i dati di pratica, l'interessato si rivolge allo studio. ComplexLab inoltra e assiste senza rispondere autonomamente sul merito, salvo istruzioni o obblighi di legge.
15. Decisioni automatizzate e intelligenza artificiale
Legal AI Agent genera risultati di supporto alla ricerca e alla strategia processuale. Prima dell'uso è richiesta l'accettazione di un'informativa sull'intelligenza artificiale. Ogni output riporta l'avvertenza di verifica professionale. L'avvocato valuta fonti, output e strategia e mantiene la responsabilità professionale.
ComplexLab non adotta, tramite il servizio di ricerca, decisioni unicamente automatizzate con effetti giuridici o analogamente significativi sull'interessato (art. 22 GDPR).
16. Cookie
Utilizziamo solo cookie tecnici necessari all'autenticazione e alla sicurezza, con durata di 24 ore rinnovata durante l'uso. Non utilizziamo cookie di analytics, profilazione o marketing. Per questi soli cookie tecnici non è richiesto un banner di consenso.
17. Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio (TLS, password con hash, sessioni HttpOnly, segregazione tenant). La cifratura a riposo del database e dei backup e l'autenticazione a più fattori per gli amministratori non sono ancora attive. Nessuna misura garantisce protezione assoluta. Il dettaglio TOM è un allegato interno, disponibile su richiesta.
18. Modifiche
Ci riserviamo di aggiornare questa informativa per riflettere evoluzioni del servizio o della normativa. La versione vigente è pubblicata su questa pagina con data di aggiornamento.