IRONSTICKIRONSTICK← Pagina iniziale

IRONSTICK — Dichiarazione GDPR sui flussi di dati
Rapporti con modelli linguistici di grandi dimensioni (LLM) esterni

Descrizione fattuale, ricavata dal codice, di ogni percorso attraverso il quale i dati escono da IRONSTICK verso un LLM esterno, di che cosa esattamente viene trasmesso, in quale forma e di dove si applica il livello di pseudonimizzazione. Edizione desktop per Windows. Il presente documento descrive esclusivamente il comportamento di IRONSTICK — ciò che il fornitore di IA fa con i dati ricevuti è disciplinato esclusivamente dalle condizioni proprie del fornitore (le condizioni e le informative sulla privacy dei fornitori configurati dall'utente — Google, Alibaba Cloud, Moonshot AI, OpenAI e/o Anthropic), che l'utente deve esaminare separatamente.

1. Ambito ed endpoint

API IA, app IA desktop e server MCP a sinistra, IRONSTICK Client al centro, cassaforte dei dati con AES-256, IRONSTICK Server e app di scansione a destra

Le chiamate IA esterne all'interno dell'app sono dirette al fornitore che la cascata automatica sta utilizzando in quel momento. L'utente può configurare fino a cinque fornitori; ogni fornitore configurato viene utilizzato automaticamente nel seguente ordine fisso, orientato al risparmio dei costi: Gemini (Google) → Qwen (Alibaba Cloud) → Kimi (Moonshot AI) → ChatGPT (OpenAI) → Claude (Anthropic). A ogni avvio del programma IRONSTICK verifica quali di essi rispondono; se nel corso della giornata una quota o un credito si esaurisce, oppure un fornitore smette di rispondere, la medesima richiesta viene ripetuta con il fornitore successivo, che viene poi utilizzato per il resto della giornata. Il contenuto trasmesso è identico per ogni fornitore (dalla sezione 3 in poi: pseudonimizzato dal router, consenso, registro di audit). Gli endpoint sono:

Gemini tramite un account Google è un servizio per consumatori, non un canale di trattamento su incarico. Secondo le condizioni di Google Antigravity, Google può utilizzare le interazioni per migliorare i propri prodotti e le tecnologie di apprendimento automatico, e il personale di Google può esaminarle, a meno che l'utente non disattivi tale funzione nelle impostazioni di Google Antigravity; per questo percorso non esiste alcun accordo sul trattamento dei dati (nomina a responsabile del trattamento). IRONSTICK trasmette lo stesso contenuto pseudonimizzato dei percorsi API, ma uno studio le cui regole professionali richiedono un accordo sul trattamento dei dati per ogni responsabile del trattamento non dovrebbe configurare Gemini — un fornitore non configurato non viene mai utilizzato dalla cascata.

Per ciascun fornitore sono utilizzati tre livelli di modello configurabili (piccolo / medio / grande). Un canale separato e facoltativo è il ponte IA desktop (sezione 4.9): in questo caso i dati confluiscono nell'IA desktop locale propria dell'utente (Claude Desktop / Claude Code, ChatGPT Desktop, Qwen Desktop oppure Kimi Desktop), ossia al fornitore di tale IA (Anthropic, OpenAI, Alibaba Cloud/Qwen o Moonshot AI/Kimi) nell'ambito dell'abbonamento/account proprio dell'utente presso tale fornitore. I ponti possono funzionare in parallelo — lo stesso server MCP locale può essere registrato contemporaneamente presso Claude, ChatGPT, Qwen e Kimi, e questi possono lavorare simultaneamente sullo stesso caso. IRONSTICK non gestisce alcun server proprio; nessun dato confluisce mai al produttore del software. Il server LAN dello studio, facoltativo (IRONSTICK SERVER, sezione 9), non modifica tale situazione: è gestito dallo studio legale stesso, sull'hardware proprio dello studio, all'interno della rete propria dello studio — non contatta mai il produttore e non contatta mai alcun fornitore di IA.

L'interruttore principale è l'accesso proprio dell'utente. Il trattamento IA esterno all'interno dell'app esiste solo se l'utente ha aperto un proprio account presso un fornitore di IA e ha inserito la propria chiave di accesso nella configurazione (per Gemini: ha effettuato l'accesso con il proprio account Google). Senza alcun fornitore configurato, nessuna chiamata IA esterna all'interno dell'app può aver luogo — ogni funzione descritta nella sezione 4 rimane in tal caso locale oppure semplicemente non è disponibile. Tale account costituisce un contratto diretto tra l'utente e il fornitore; IRONSTICK non ne è parte. Lo stesso vale per il ponte IA desktop, che richiede l'abbonamento/account proprio dell'utente presso il fornitore di IA desktop prescelto (Anthropic, OpenAI, Alibaba Cloud/Qwen o Moonshot AI/Kimi). I documenti contrassegnati come segreti sono esclusi dagli strumenti del ponte e della chat, dal pacchetto di istruzioni IA e da ogni output generato (allegati, dossier, esportazioni); il loro trattamento durante la registrazione dei documenti segue la scelta consapevole dell'utente al momento della registrazione (sezione 4.1).

Interamente in locale (nulla lascia la macchina): estrazione del testo e OCR, il livello di chat locale deterministico, la ricerca globale, il radar di rilevanza, l'analisi delle catene di lettere, la generazione di dossier/PDF, il passaggio locale del rilevatore di oscuramento e la creazione del pacchetto di istruzioni IA.

2. Il livello di pseudonimizzazione

Ogni esecuzione di agente all'interno dell'app può disporre di un pseudonimizzatore che tokenizza il testo in uscita, ritraduce gli argomenti degli strumenti per l'esecuzione locale, ri-tokenizza i risultati degli strumenti e de-tokenizza localmente la risposta finale. La corrispondenza risiede esclusivamente in memoria, con una nuova corrispondenza per ogni operazione; non viene mai resa persistente.

In alto: IRONSTICK Client, figura anonimizzata con ingranaggi, API IA; in basso: IRONSTICK Client, utente, app IA desktop

2.1 Che cosa viene sostituito

FonteCampiToken
Anagrafiche dei clientinome, CNP, telefono, e-mail, indirizzo+città $PARTEI_A$, $CNP_A$, $TEL_A$, $MAIL_A$, $ADRESSE_A$
Persone / entitànome completo (persona o società), CNP $PARTEI_B$ / $FIRMA_A$, $CNP_B$
Casinumero del caso, controparte, attore $FALL_A$, $PARTEI_C$…
Livello a schemi (valori sconosciuti nel testo libero) numeri di fascicolo giudiziario (n/nnn/yyyy), CNP a 13 cifre, IBAN, indirizzi e-mail, numeri di telefono plausibilistesse famiglie di token

2.2 Che cosa rimane deliberatamente reale

2.3 Eccezioni deliberate con nome in chiaro

3. Momenti del consenso e registro di audit

Le chiamate instradate attraverso il router centrale sono subordinate al consenso e registrate: ogni round del modello scrive una riga nella tabella di audit locale (T0_AiExtLog) con la richiesta e la risposta complete nella forma tokenizzata che ha effettivamente lasciato la macchina; i tentativi rifiutati/bloccati vengono registrati senza contenuto utile. La finestra di dialogo del consenso indica il livello del modello e le dimensioni approssimative della richiesta, e un'unica approvazione copre la sessione corrente della schermata (per la registrazione dei documenti: l'esecuzione corrente del programma).

Flussi con consenso automatico (senza finestra di dialogo): lo smistamento delle e-mail in background (funzionamento continuo), l'esecuzione dell'analisi del monitor dei dati e il rilevatore IA per l'oscuramento (l'attivazione del relativo interruttore costituisce il consenso). Questi flussi sono comunque pseudonimizzati (ad eccezione delle risposte con nome in chiaro previste dal rilevatore di oscuramento) e comunque sottoposti ad audit.
Flussi che aggirano il router: le funzioni IA dell'elaboratore di testi, la pre-elaborazione per la lettura ad alta voce e la chiamata di correzione IA File→Markdown richiamano direttamente l'API. Sono pseudonimizzati (eccezione: lettura ad alta voce), ma non mostrano una propria finestra di dialogo per il consenso e non scrivono righe nel registro di audit. L'azionamento di queste funzioni da parte dell'utente (premere il pulsante IA, avviare una generazione, avviare la lettura ad alta voce con l'interruttore IA attivo) costituisce il momento del consenso.

4. I flussi di dati, caso d'uso per caso d'uso

4.1 Registrazione dei documenti

L'estrazione del testo e l'OCR sono locali. Se è configurata una chiave API, IRONSTICK chiede il consenso una volta per ogni esecuzione del programma; successivamente vengono eseguiti fino a quattro tipi di chiamata (tutti pseudonimizzati, tutti sottoposti ad audit):

4.2 Monitor e-mail (smistamento)

L'assegnazione al caso avviene in primo luogo in modo deterministico (numero del caso o numero di ruolo noto rinvenuto nell'oggetto/estratto — nessuna chiamata IA). Altrimenti una chiamata di livello piccolo per ogni e-mail con esattamente: nome e indirizzo del mittente, oggetto e l'estratto di anteprima memorizzato (limitato rigidamente a 1.500 caratteri) — mai il corpo integrale — più l'elenco completo dei casi (tokenizzato) come contesto di abbinamento. Risposta: priorità + numero del caso. Nella schermata e-mail tale chiamata è subordinata al consenso una volta per sessione; nel funzionamento in background viene eseguita senza finestra di dialogo (l'attivazione del monitor costituisce il consenso). Pseudonimizzata e sottoposta ad audit in entrambe le modalità.

Nessun pixel di tracciamento. L'apertura di un messaggio nel monitor non contatta mai il server del mittente: le immagini richiamate tramite un indirizzo Internet (compresi i pixel di tracciamento invisibili) non vengono caricate e appaiono come segnaposto con un avviso, cosicché il mittente non può sapere quando, quante volte né da quale indirizzo un messaggio è stato letto. Vengono visualizzate solo le immagini incorporate nel messaggio stesso.

4.3 Analisi delle persone (ricerca web)

Tre fasi, dopo un consenso unico per sessione:

Il risultato viene memorizzato localmente con affidabilità "non confermata". I relativi pulsanti di compilazione automatica nei moduli persona/istituzione inviano parimenti il nome digitato in chiaro (eccezione documentata).

4.3a Verifica OSINT di una parte (osint_entity)

La verifica OSINT di una parte è una procedura fissa che l'applicazione esegue autonomamente quando un'IA collegata la richiama con nome, città, distretto, paese e indicazione di persona fisica/giuridica:

Il risultato viene restituito all'IA chiamante come profilo predisposto e non verificato. Nulla viene scritto nei dati anagrafici: ogni risultanza passa attraverso il controllo di revisione del monitor dei dati (sezione 4.5) e viene adottata solo quando l'utente la accetta. Vengono valutate esclusivamente fonti accessibili al pubblico.

4.4 Protocollo giornaliero

La schermata in sé è locale. L'importazione di testo in forma libera esegue in primo luogo un parser locale; solo quando non viene rinvenuto alcun marcatore del formato di protocollo un ripiego IA normalizza il testo grezzo: il testo incollato viene inviato integralmente (interruzione oltre 200.000 caratteri), livello piccolo, subordinato al consenso, pseudonimizzato, sottoposto ad audit. I protocolli memorizzati lasciano la macchina solo come risultati degli strumenti della chat/del ponte (estratti limitati) oppure all'interno del pacchetto di istruzioni IA (sezione 5).

4.5 Monitor dei dati

La fase 1 (e-mail ↔ dati anagrafici) è interamente deterministica. La fase 2 invia una chiamata di livello piccolo (pseudonimizzata, sottoposta ad audit, senza finestra di dialogo, limitata ai nuovi documenti in entrata) contenente: tutte le anagrafiche memorizzate di istituzioni e di persone/entità del titolare (ID, nomi, dati di contatto, CNP — tokenizzati ove presenti nel dizionario; denominazioni delle istituzioni in chiaro), tutti i nomi delle parti dei casi e estratti delle aree di contatto deduplicati (±~100 caratteri attorno a marcatori di indirizzo/telefono/codice fiscale) tratti dai testi integrali dei documenti in entrata, limitati a 130.000 caratteri in totale. La risposta diventa sempre e soltanto un suggerimento che l'utente deve accettare nel monitor.

4.6 Elaboratore di testi (assistenza IA nel testo)

Nessuna delle chiamate dell'elaboratore di testi mostra una finestra di dialogo separata per il consenso né scrive righe nel registro di audit (aggiramento del router, si veda la sezione 3).

4.7 Revisione Red/Blue Team e sintesi del dialogo (API)

Due ulteriori flussi API riguardano la redazione. Red/Blue Team: se l'utente lo ha attivato per il fornitore attivo (interruttore accanto alla chiave API; è necessaria una chiave salvata), ogni documento formale consegnato tramite deliver_file — sia dalla chat all'interno dell'app sia dal ponte IA desktop — viene letto ancora una volta dallo stesso fornitore nel ruolo di difensore della controparte (livello medio). Viene trasmesso: il testo della bozza, la data e la giurisdizione del caso; pseudonimizzato tramite il router e sottoposto ad audit come ogni chiamata del router; nessuna finestra di dialogo separata — l'interruttore costituisce il consenso; al massimo due round per file, dopo il secondo round il file viene consegnato in ogni caso, con allegato per l'utente il rapporto del revisore. Sintesi del dialogo: nelle sessioni di chat lunghe la parte più vecchia del dialogo (solo le domande dell'utente e le risposte finali del modello, mai i risultati degli strumenti) viene condensata dal fornitore attivo (livello piccolo, in background) in una sintesi di 2.000 caratteri che sostituisce la cronologia grezza; essa viene memorizzata in forma cifrata nella memoria temporanea e sovrascritta ogni volta.

4.8 Chat IA (esterna, API)

Consenso una volta per sessione di chat; livello medio con passaggio automatico al livello grande (l'intero contesto viene in tal caso inviato nuovamente); pseudonimizzata; ogni round sottoposto ad audit. Ogni turno trasmette: il prompt di sistema (regole statiche), il contesto GUI in tempo reale (schermata corrente, caso/cliente aperto incl. nome del cliente — tokenizzato), fino a 10 voci della memoria IA del cliente aperto, il dialogo più recente limitato a 6.000 caratteri più una sintesi di 2.000 caratteri dei turni precedenti (4.7) e l'elenco dei file temporanei della chat. Ogni strumento richiamato dal modello restituisce il proprio risultato nella conversazione API — compresi i testi integrali dei documenti (limitati a 10.000 caratteri per elemento; i risultati più ampi vengono scritti nella memoria temporanea cifrata e letti a porzioni), i corpi delle e-mail e gli estratti del protocollo giornaliero. Da settembre 2026 la chat utilizza lo stesso livello di strumenti e gli stessi controlli di consegna del ponte IA desktop (4.9): verifica degli atti processuali, Red/Blue Team (4.7) e consegna tramite la finestra di dialogo di esportazione — ciò che lascia il sistema è un modello pronto per il deposito. Il livello di chat locale risponde alle richieste di routine senza alcuna trasmissione.

Due strumenti di utilità meritano una menzione esplicita. get_weather recupera i dati meteorologici attuali per un luogo indicato dal servizio non LLM Open-Meteo (sezione 7) — a tale servizio vengono trasmessi solo il nome del luogo / le sue coordinate, mai dati relativi a casi o persone. get_my_location risponde esclusivamente sulla base dell'ultima istantanea di sicurezza memorizzata localmente (sezione 8): la richiesta dell'IA non attiva alcuna nuova interrogazione esterna — si limita a leggere ciò che si trova già sul disco. Come per ogni strumento, ciò che questi strumenti restituiscono confluisce nuovamente nella conversazione IA, ossia al fornitore di IA.

4.9 Ponte verso un'IA desktop locale (Claude Desktop / Claude Code / ChatGPT Desktop / Qwen Desktop / Kimi Desktop) — moduli aggiuntivi FACOLTATIVI

Ciascun accesso a un'IA desktop è un modulo facoltativo, acquistato separatamente. Esiste solo laddove lo studio abbia acquistato e installato il rispettivo modulo ponte; in assenza di qualsiasi modulo, la sezione del ponte rimane bloccata nella configurazione, l'endpoint locale non viene mai avviato e nessuno dei flussi descritti nella presente sezione può verificarsi. Lo stesso server MCP STDIO locale può essere registrato presso Claude Desktop/Claude Code, ChatGPT Desktop, Qwen Desktop e/o Kimi Desktop — i meccanismi descritti di seguito sono identici per tutti; differisce solo il fornitore destinatario.

Questo canale trasmette dati dei casi grezzi, non pseudonimizzati. Tale è la sua finalità: la sessione di IA desktop propria dell'utente redige modelli pronti per il deposito e necessita pertanto di nomi e numeri reali.

5. Il pacchetto di istruzioni IA (ZIP di esportazione)

IRONSTICK Client, utente con file MD e archivio ZIP, app web IA

La creazione del pacchetto è locale e non comporta alcuna chiamata IA. Essa produce Markdown in chiaro (senza pseudonimizzazione) destinato a essere caricato dall'utente su un LLM esterno di sua scelta. Contenuto:

FileContenuto
Casitutti i casi del cliente selezionato con parti, stato e indice degli ID delle prove (senza testi integrali)
Entitàtutte le persone/entità dell'intero studio (non solo di questo cliente) incl. CNP/CUI, data di nascita, dati di contatto completi, professione, veicolo — più i blocchi di analisi memorizzati (valutazione, vulnerabilità, residenze, finanze, ambiente sociale, fonti)
Istituzioni, scadenzetutte le istituzioni; scadenze attive con numeri dei casi e nome del cliente
Postale 100 e-mail più recenti dell'intero studio: mittente, destinatario, oggetto, nomi dei file allegati, estratto ≤500 caratteri (senza corpi integrali)
Protocollo giornalieroultimi 10 giorni, dell'intero studio, incl. cronologia dei casi relativa a tale intervallo
Per casoun dossier per ogni caso: la cronologia completa con i testi integrali dei documenti (budget ~170 KB per file, poi forma compatta), identificativi del cliente e delle parti incl. CNP; più tutte le note di contesto del caso senza limiti
File di istruzionicinque documenti di regole di lavoro — nessun dato personale
Che cosa accade quando questo ZIP viene fornito a un LLM estraneo: l'utente trasferisce personalmente, in chiaro, parti sostanziali dell'intero studio — identità dei clienti con numeri di identificazione nazionali, profili di terzi comprensivi di valutazioni sensibili, metadati della corrispondenza dell'intero studio e fascicoli dei casi — a tale fornitore. Da quel momento i dati sono trattati secondo le condizioni del fornitore estraneo (utilizzo per l'addestramento, conservazione, giurisdizione) interamente al di fuori del controllo di IRONSTICK. IRONSTICK mostra un avviso sulla privacy prima dell'esportazione (una volta per ogni esecuzione del programma) e offre l'esportazione anche verso Google Drive, il che colloca inoltre i file presso Google. L'utente agisce in qualità di titolare del trattamento che effettua la trasmissione ai sensi del GDPR e deve assicurare una base giuridica (ad es. art. 6, norme sul segreto professionale) prima del caricamento.

I documenti contrassegnati come segreti sono esclusi dalle scadenze, dai protocolli giornalieri e dai dossier dei casi.

6. Matrice riepilogativa

FlussoChe cosa esce (forma)PseudonimizzatoFinestra di dialogo propria per il consensoRegistro di audit
Registrazione dei documenti (4 chiamate)testo OCR/del documento ≤30k, elenchi di casi/nomisìsì — una volta per esecuzione del programmasì
Smistamento e-mail (schermata)Mittente/Oggetto/Estratto ≤1,5k + elenco dei casisìsì — una volta per sessionesì
Smistamento e-mail (background)idemsìno (interruttore del monitor = consenso)sì
Ricerca su persone fase 1nome reale (ricerca web)no — per scelta progettualesì — una volta per sessionesì (in chiaro)
Ricerca su persone fasi 2/3testi delle pagine ≤8k / ≤6k per fontesìstesso consensosì
Compilazione automatica persona/istituzionenome digitato (ricerca web)no — per scelta progettualesì — una volta per sessionesì (in chiaro)
Importazione IA del protocollo giornalierotesto grezzo incollato ≤200ksìsìsì
Monitor dei datianagrafiche + aree di contatto ≤130ksì (denominazioni delle istit. in chiaro)no (background limitato)sì
Elaboratore di testi: rielaborazione / strutturaselezione + 6k di contesto / righe del doc. ≤40ksìno (pulsante = consenso)no
Pre-elaborazione per la lettura ad alta voceogni frase, in chiaronono (avvio = consenso)no
Revisione Red/Blue Team (API)testo della bozza + data + giurisdizione, per round (max 2)sìno (interruttore = consenso)sì
Sintesi del dialogo (API)turni di dialogo precedenti (solo utente/assistente)sìno (parte del consenso alla chat)sì
Correzione IA File→Markdowntesto convertitosìnono
Rilevatore IA per l'oscuramentotesto già oscurato; le risposte contengono nomi in chiaro di terzidisattivato — per scelta progettualeinterruttore = consensosì
Chat IA (esterna)prompt + contesto GUI + memoria + coda 6k + sintesi 2k + risultati degli strumenti ≤10k/elementosìsì — una volta per sessionesì
Ponte IA desktop (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop, Kimi Desktop)risultati grezzi degli strumenti (dati completi dei casi)no — per scelta progettualesì — una volta per esecuzione del programma, blocco di 10 min. in caso di rifiutono (lato app)
ZIP di istruzioni IAesportazione in chiaro dello studio (caricamento su iniziativa dell'utente)noavviso una volta per esecuzione del programman.a.

7. Servizi esterni non LLM (per completezza)

IRONSTICK Client, internet, simbolo di posizione e simbolo meteo

Indipendentemente da qualsiasi LLM, le seguenti funzioni contattano servizi esterni con i dati minimi necessari: convalida di numeri (EU VIES, EORI, GLEIF, registri delle imprese — il numero oggetto di verifica), geocodifica degli indirizzi (OpenStreetMap Nominatim — l'indirizzo), le interrogazioni web dirette della ricerca su persone (il nome), IMAP (il Suo server di posta) e le esportazioni facoltative verso Google Drive (i file esportati). Nessuno di questi coinvolge il fornitore di IA.

Due ulteriori servizi ricevono dati parimenti minimi:

Nessuno di questi servizi coinvolge il fornitore di IA.

8. Archiviazione locale, integrità e controllo da parte dell'utente

IRONSTICK Client con blocco d'accesso TOTP; documenti, memoria temporanea e banca dati cifrati con AES-256

Indipendentemente dai canali IA sopra descritti, quanto segue si applica a tutti i dati detenuti da IRONSTICK:

Ripartizione delle responsabilità. Poiché IRONSTICK memorizza tutto in locale e trasmette dati solo lungo i percorsi documentati nelle sezioni 1–7 — ciascuno dei quali pseudonimizzato, subordinato al consenso oppure attivato da un'azione consapevole dell'utente — il gestore dello studio è l'unico titolare del trattamento: sceglie il supporto di archiviazione e la relativa cifratura, gestisce e conserva i backup, decide quali funzioni IA sono attivate, presta o nega ciascun consenso e decide da solo che cosa viene fatto di ogni documento, esportazione o backup prodotto dal software. I contenuti generati dall'IA — bozze, sintesi, valutazioni, classificazioni — costituiscono sempre una proposta che l'utente deve esaminare professionalmente prima di farvi affidamento o di inoltrarla. Il presente documento esiste affinché ciascuna di tali decisioni possa essere presa con piena conoscenza degli effettivi flussi di dati.

9. Il server LAN dello studio facoltativo (IRONSTICK SERVER)

IRONSTICK Server e IRONSTICK Client collegati tramite LAN; il server non ha alcuna connessione a internet

Gli studi con più postazioni IRONSTICK possono utilizzare il server facoltativo IRONSTICK SERVER — un servizio di coordinamento eseguito sul NAS Synology proprio dello studio, all'interno della rete locale propria dello studio. Ai fini della presente dichiarazione i fatti determinanti sono:

Allegato — Clausola tipo per la Sua informativa privacy ai clienti (proposta)

Il testo che segue è una proposta di redazione che uno studio legale che utilizza IRONSTICK può riprendere nella propria informativa privacy ai clienti. È redatto in modo da corrispondere fedelmente ai flussi di dati sopra descritti — non promette una protezione maggiore di quella che il software fornisce effettivamente. Evita deliberatamente citazioni di articoli di legge, affinché possa essere inserito in informative di qualsiasi struttura.

Prima di inserire questo testo — lista di controllo per l'avvocato:
  1. Si assicuri di avere in essere l'accordo sul trattamento dei dati con ogni fornitore di IA che ha configurato, indichi nella clausola solo i fornitori che utilizza effettivamente e verifichi la frase relativa all'addestramento e alla conservazione rispetto alle condizioni che ha effettivamente sottoscritto. La clausola che segue non copre Gemini tramite un account Google (un servizio per consumatori privo di tale accordo, sezione 1) — se configura tale percorso, esso richiede una formulazione propria e di norma il consenso espresso del cliente.
  2. Mantenga la frase tra parentesi relativa allo spazio di lavoro IA solo se utilizza effettivamente il ponte IA desktop (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop o Kimi Desktop); altrimenti la elimini.
  3. La presente clausola copre i flussi all'interno dell'app descritti nel presente documento. Essa non copre il pacchetto di istruzioni IA (sezione 5) — il caricamento di tale esportazione su qualsiasi servizio di IA è una decisione separata e di norma richiederà il consenso espresso del cliente.
  4. Se ha disattivato singole funzioni IA nel configuratore, abbrevi di conseguenza l'elenco delle finalità — descriva esattamente ciò che utilizza, niente di più.
  5. Si tratta di una proposta di redazione, non di una consulenza legale. La faccia esaminare alla luce delle regole deontologiche del Suo ordine forense e della prassi locale in materia di protezione dei dati prima dell'uso.

Italiano

Gestione dei fascicoli assistita dall'IA. Il nostro studio utilizza il software di gestione IRONSTICK, che comprende funzioni assistite dall'intelligenza artificiale. Per tali funzioni, dati selezionati del Suo fascicolo possono essere trasmessi a un fornitore esterno di servizi di IA (a seconda della disponibilità: Alibaba Cloud, Moonshot AI, OpenAI o Anthropic, tramite le loro interfacce di programmazione), che li tratta per nostro conto sulla base di un accordo sul trattamento dei dati. Utilizziamo queste funzioni per: la classificazione e la registrazione dei documenti in entrata, la prioritizzazione della posta elettronica in arrivo, il controllo di coerenza dei nostri dati, la redazione e la revisione di atti giuridici, nonché per l'analisi e la ricerca giuridica.

Misure di protezione. Prima di ogni trasmissione, il software sostituisce sul nostro computer gli identificativi diretti memorizzati nel sistema — nomi, codici di identificazione personale, numeri di telefono, indirizzi e-mail, indirizzi postali, numeri di fascicolo e coordinate bancarie — con segnaposto neutri. La tabella di corrispondenza tra segnaposto e dati reali non lascia mai lo studio; le risposte del fornitore vengono ritradotte localmente. Viene trasmesso solo quanto necessario alla singola funzione, entro limiti di volume prestabiliti. Alcune funzioni richiedono tecnicamente dati reali — ad esempio la ricerca pubblica su Internet relativa al nome di una persona o la funzione di lettura ad alta voce; le utilizziamo solo mediante un'azione individuale deliberata. [Facoltativo — eliminare se non utilizzato: Per la redazione di atti processuali utilizziamo inoltre uno spazio di lavoro IA nel quale i dati del fascicolo sono trattati senza sostituzione con segnaposto; questo canale è impiegato esclusivamente sotto la nostra diretta supervisione.]

Il fornitore. In base alle condizioni del fornitore a noi applicabili, i contenuti trasmessi tramite l'interfaccia di programmazione non vengono utilizzati per addestrare modelli di IA e sono conservati solo per un periodo limitato. Il trattamento può avvenire al di fuori dello Spazio economico europeo; in tal caso il trasferimento è protetto dalle garanzie concordate nel nostro accordo con il fornitore. Ciò che il fornitore può fare con i dati è disciplinato da tale accordo — non dalla discrezionalità dell'IA.

La Sua scelta. Il nostro segreto professionale resta impregiudicato: oltre a quanto qui descritto, nessun dato lascia lo studio. Il trattamento si fonda sul mandato conferitoci e sul nostro legittimo interesse a una gestione efficiente e accurata del fascicolo. Può opporsi in qualsiasi momento all'impiego delle funzioni assistite dall'IA; ove possibile, gestiremo allora il Suo fascicolo senza di esse. Restano inoltre pienamente salvi i Suoi diritti in materia di protezione dei dati: accesso, rettifica, cancellazione e reclamo all'autorità di controllo.

La presente dichiarazione è stata ricavata dal codice sorgente dell'applicazione (pseudonimizzatore, router esterno, registro di audit e percorso di trasmissione di ciascuna funzione) e rispecchia il comportamento della versione descritta così come distribuita. Il trattamento da parte del fornitore di IA stesso — conservazione, utilizzo per l'addestramento, sub-responsabili del trattamento, giurisdizione — è disciplinato esclusivamente dalle condizioni del fornitore — i link alle condizioni e all'informativa sulla privacy di ciascun fornitore si trovano nella sezione corrispondente della configurazione IA (Google Antigravity: antigravity.google/terms; Alibaba Cloud: alibabacloud.com/help/en/legal; Moonshot AI: platform.kimi.ai/docs/agreement; OpenAI: openai.com/policies). Per i servizi di Anthropic si consultino, nelle rispettive versioni vigenti: i Commercial Terms of Service (anthropic.com/legal/commercial-terms), la Usage Policy (anthropic.com/legal/aup) e la Privacy Policy (anthropic.com/legal/privacy).