LEXchat GmbH
La protezione dei dati è importante per noi. Trattiamo i vostri dati personali con la massima cura e conformemente alle disposizioni legali applicabili.
La presente informativa si basa sulla legge federale svizzera sulla protezione dei dati riveduta (LPD, in vigore dal 1° settembre 2023) e sulla relativa ordinanza (OPDa). Nella misura in cui sia applicabile nel singolo caso, tiene conto anche del regolamento generale europeo sulla protezione dei dati (RGPD).
Si applica al presente sito (lexchat.ch) e a LEXchat Law, la nostra offerta per utenti professionali in Svizzera — studi legali, servizi giuridici interni, assicurazioni di protezione giuridica e organizzazioni professionali analoghe (n. 1.2 delle CG). Per il trattamento dei dati di mandato e di caso in LEXchat Law si applica inoltre il n. 13.
La presente informativa adempie i nostri obblighi legali di informazione. Non costituisce parte del contratto e non fonda garanzie che vadano oltre la legge; gli obblighi contrattuali risultano dalle CG e dal contratto di trattamento su incarico.
Titolare del trattamento dei dati ai sensi della LPD è:
LEXchat GmbH
Obere Burghalde 22, 8225 Siblingen, Svizzera
E-mail: contact@lexchat.ch
Siamo a vostra disposizione a questo indirizzo per qualsiasi questione in materia di protezione dei dati.
Durante la visita del nostro sito e all'apertura della piattaforma vengono rilevati i seguenti dati tecnici:
Non generiamo alcun identificatore di dispositivo permanente che consenta il riconoscimento tra dispositivi; non leggiamo neppure caratteristiche del vostro dispositivo che vadano oltre l'elenco che precede.
Utilizzando LEXchat Law trattiamo le fattispecie e i documenti allegati inseriti dal Cliente, al fine di elaborarne analisi preliminari. Tali contenuti possono contenere dati personali degni di particolare protezione della clientela o delle persone interessate.
Quali dati di mandato e di caso vengano inseriti lo decide il Cliente utilizzatore. Esso ne è responsabile ai sensi del diritto in materia di protezione dei dati; noi trattiamo tali dati esclusivamente su suo incarico (cfr. n. 13).
Per i portali con accesso autenticato gestiamo una propria gestione delle identità basata su Zitadel, che esercitiamo autonomamente sulla nostra infrastruttura in Svizzera (cfr. n. 5). Non è integrato alcun fornitore di identità esterno; le vostre password e gli altri segreti di autenticazione non lasciano la nostra infrastruttura. Il vostro nome di accesso o il vostro indirizzo e-mail può invece essere contenuto nei log di esercizio di cui al n. 7.
Vengono memorizzati il vostro indirizzo e-mail, un nome di accesso e — se da voi indicato — il vostro nome. Le password sono memorizzate esclusivamente come impronta crittografica. Le informazioni di sessione e i token sono depositati nel vostro browser affinché rimaniate autenticati.
Per la conclusione del contratto, la fatturazione e l'elaborazione dei pagamenti trattiamo in particolare la ragione sociale, l'indirizzo di fatturazione, il numero IDI, la tariffa scelta, il numero di utenti, il volume di utilizzo, l'importo fatturato, lo stato del pagamento e i riferimenti di transazione. I dati della carta sono trattati direttamente dal nostro prestatore di servizi di pagamento e non sono mai memorizzati sui nostri server; non riceviamo alcun numero di carta completo (cfr. n. 8).
Se vi rivolgete a noi — per e-mail, tramite un formulario o nell'ambito di una richiesta di accesso — trattiamo i vostri dati di contatto e il contenuto della corrispondenza, comprese le indicazioni comunicate per la ricerca degli errori. Ne fanno parte anche i dati delle persone di contatto presso clienti e potenziali clienti.
Per l'esercizio, la ricerca degli errori, la tracciabilità e la prevenzione degli abusi vengono generati log di utilizzo e di accesso, in particolare accessi, esecuzioni di trattamento, messaggi di errore e indicazioni sul volume di utilizzo. Quali di questi dati vengano trasmessi al nostro fornitore di monitoraggio è indicato al n. 7.
Documentiamo i consensi e le autorizzazioni prestate — in particolare il consenso alla menzione come riferimento e all'uso del logo secondo il n. 21 delle CG nonché il vostro consenso alle e-mail su prodotti e offerte secondo il n. 8, ogni volta con il momento e la versione del testo di consenso — nonché le vostre preferenze di lingua e di visualizzazione e le versioni dei documenti integrate alla conclusione del contratto.
Sul rapporto tra LPD e RGPD. La LPD svizzera non esige dai titolari privati una base giuridica per ogni trattamento secondo il sistema dell'art. 6 RGPD. Trattiamo i dati personali nel rispetto dei principi di trattamento della LPD (liceità, buona fede, proporzionalità, vincolo allo scopo, esattezza, sicurezza). Nella misura in cui un trattamento potesse costituire una lesione della personalità, ci fondiamo se necessario su un consenso, su un interesse privato o pubblico preponderante o su una base legale (art. 30 segg. LPD). Nella misura in cui si applichi il RGPD, indichiamo inoltre la base giuridica secondo l'art. 6 o l'art. 9 RGPD.
Trattiamo i vostri dati personali per le seguenti finalità:
Nessuna finalità propria per i contenuti di mandato. Non utilizziamo contenuti di mandato o della clientela per finalità proprie di prodotto, di qualità o di addestramento. I contenuti dei clienti pseudonimizzati rimangono dati personali; sono trattati esclusivamente per l'adempimento del contratto e nell'ambito delle istruzioni documentate del Cliente.
L'applicazione e la banca dati di LEXchat Law sono esercitate su server da noi stessi amministrati. La piattaforma di produzione si trova in un centro di calcolo in Svizzera (Infomaniak Network SA, Ginevra; residenza CH.CH secondo la notazione del n. 12).
Tutti i dati persistenti dell'ambiente produttivo — dossier, fattispecie, account utente e gestione delle identità — rimangono in Svizzera. Non ha luogo alcuna replica di dati produttivi in regioni fuori dalla Svizzera.
Le copie di sicurezza cifrate delle banche dati produttive si trovano presso un secondo fornitore svizzero indipendente dalla piattaforma (Akenes SA (Exoscale), Losanna; centro di calcolo a Ginevra; residenza CH.CH). Le copie di sicurezza sono cifrate sui nostri sistemi prima della trasmissione; il fornitore non ha in alcun momento accesso a dati in chiaro o al materiale delle chiavi. Termini di conservazione: n. 14.
Tre componenti sono esercitate in Germania (Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen):
Ulteriori informazioni: informativa privacy di Hetzner.
Per rispondere alle vostre richieste impieghiamo modelli linguistici e modelli di incorporamento (embeddings) di fornitori esterni. La scelta del modello dipende dal portale utilizzato e dalla configurazione selezionata. Possono essere impiegati:
Per tale trattamento vale quanto segue:
Con tutti i responsabili del trattamento abbiamo concluso le corrispondenti convenzioni contrattuali (contratti di trattamento su incarico ai sensi dell'art. 9 LPD / dell'art. 28 RGPD) che assicurano un livello adeguato di protezione dei dati.
Per ciascun fornitore impiegato teniamo internamente traccia di: parte contraente e società concreta, prodotto e modello, se l'addestramento sia escluso contrattualmente o abbia richiesto una revoca, termine di conservazione, regione di trattamento, sub-responsabili impiegati, base di un eventuale trasferimento negli USA nonché data dell'ultima verifica. I Clienti ottengono tali indicazioni su richiesta; per i trattamenti su incarico esse figurano inoltre nell'allegato B del contratto di trattamento su incarico.
Per il monitoraggio della qualità del servizio e per la ricerca degli errori trasmettiamo dati di log strutturati a Grafana Labs (Raintank, Inc. dba Grafana Labs, New York, USA) tramite la loro piattaforma Grafana Cloud; i dati sono conservati in un centro di calcolo situato nell'UE. Possono essere trasmessi:
Per tale trattamento vale quanto segue:
La base giuridica è il nostro interesse legittimo preponderante a un esercizio sicuro e stabile (art. 6 par. 1 lett. f RGPD). Ulteriori informazioni: informativa privacy di Grafana Labs.
Contesto. Versioni precedenti della presente informativa indicavano qui estratti delle immissioni (testo della richiesta, abbreviato a poche centinaia di caratteri) e il nome di accesso, poiché i nostri log contenevano effettivamente entrambi. Siamo consapevoli che già poche centinaia di caratteri di una fattispecie relativa a un mandato legale possono contenere informazioni coperte dal segreto professionale. Nel frattempo entrambi sono stati rimossi: nell'esercizio ordinario i contenuti delle immissioni sono sostituiti da indicatori numerici, il nome di accesso e la denominazione del dossier da identificatori tecnici. Rimane la modalità diagnostica descritta sopra. I Clienti che non desiderano contenuti nei log nemmeno a tale fine si rivolgono a contact@lexchat.ch.
Elaborazione dei pagamenti. I pagamenti con carta e le transazioni comparabili sono gestiti da Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublino, Irlanda). I dati della carta vengono rilevati direttamente nel modulo di pagamento certificato PCI-DSS di Stripe e non vengono mai memorizzati sui nostri server. Riceviamo lo stato del pagamento, l'importo, il prodotto e un riferimento di transazione. Ulteriori informazioni: informativa privacy di Stripe. In caso di pagamento su fattura secondo il n. 12.1 delle CG non è coinvolto alcun prestatore di servizi di pagamento.
Invio di e-mail. Inviamo le nostre e-mail tramite il servizio SMTP di Infomaniak (Infomaniak Network SA, Ginevra, Svizzera — lo stesso fornitore di cui al n. 5). Ciò riguarda tre tipi di messaggi:
Vengono trasmessi il vostro indirizzo e-mail e il contenuto del rispettivo messaggio; non inviamo altre e-mail pubblicitarie. Il servizio di invio si trova quindi in Svizzera.
Sul nostro sito pubblico misuriamo l'audience con Plausible Analytics (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estonia). L'analisi ha luogo su server situati nell'Unione europea (Germania).
Plausible funziona senza cookie e senza riconoscimento tra dispositivi. Vengono rilevati e valutati esclusivamente in forma aggregata:
L'indirizzo IP stesso non viene né memorizzato né registrato; nessuna informazione viene memorizzata o letta sul vostro dispositivo. Non ha luogo alcuna profilazione. Plausible riceve le informazioni tecniche necessarie alla misurazione dell'audience in qualità di responsabile del trattamento; i dati non sono utilizzati per pubblicità, tracciamento tra dispositivi o finalità di profilazione proprie del fornitore e non sono combinati con il vostro account LEXchat.
Caricamento dello script di misurazione. Lo script di misurazione viene caricato dai server di Plausible all'apertura della pagina. Per ragioni tecniche, i dati tecnici di cui al n. 3.1 — in particolare indirizzo IP, indicazioni sul browser e momento dell'accesso — vengono in tal modo trasmessi a Plausible. Sul nostro sito non impieghiamo altri fornitori esterni di script, caratteri, librerie o contenuti (reti di distribuzione di contenuti); tutti gli altri elementi della pagina sono forniti dai nostri server (n. 5).
La base giuridica è il nostro interesse legittimo preponderante a configurare la nostra offerta in funzione delle esigenze (art. 6 par. 1 lett. f RGPD). Poiché nessuna informazione viene memorizzata o consultata sul vostro dispositivo, non è necessario alcun consenso. Ulteriori informazioni: protezione dei dati presso Plausible.
Nell'area autenticata di LEXchat Law non ha luogo alcuna misurazione dell'audience.
Utilizziamo esclusivamente cookie e voci di memoria tecnicamente necessari all'esercizio della piattaforma. Non impieghiamo cookie di marketing, pubblicitari o di tracciamento tra dispositivi. Qualora dovessimo impiegarli in futuro, richiederemo preventivamente il vostro consenso.
Nel dettaglio — categoria, fornitore, finalità, durata:
Per la misurazione dell'audience sul sito pubblico non vengono depositati cookie e nessuna informazione viene memorizzata o letta sul vostro dispositivo (n. 9).
I vostri dati personali sono comunicati a terzi soltanto nei casi seguenti. Distinguiamo i destinatari secondo il loro ruolo ai sensi del diritto in materia di protezione dei dati:
Non ha luogo alcuna vendita di dati personali a terzi.
La piattaforma di produzione stessa è esercitata in Svizzera (n. 5). Qui di seguito indichiamo, per ciascun destinatario: società e sede, funzione, categorie di dati trasmessi, se la conservazione è durevole o il trattamento soltanto volatile, la regione di trattamento effettiva e la base del trasferimento. Sede della società e regione di trattamento sono due indicazioni distinte; ove divergano, sono menzionate entrambe. Inoltre ogni voce indica la residenza con la sigla sede.luogo di trattamento (sede = sede della società madre; una società contraente in Irlanda o in Lussemburgo non cambia nulla), ad esempio CH.CH, US.EU, US.US o DE.DE; per la piattaforma esercitata in Svizzera e le sue copie di sicurezza (n. 5) la sigla è CH.CH. Il portale clienti mostra la stessa sigla a ogni scelta di modello e di regione.
Mettiamo a disposizione dei Clienti, su richiesta, l'elenco dei sub-responsabili dei destinatari menzionati; per i trattamenti su incarico esso è parte dell'allegato B del contratto di trattamento su incarico.
Gli USA dispongono di un livello adeguato di protezione dei dati riconosciuto dal Consiglio federale soltanto nella misura in cui il rispettivo destinatario statunitense sia validamente certificato secondo lo Swiss–U.S. Data Privacy Framework e la categoria di dati in questione sia coperta da tale certificazione. Verifichiamo lo stato di certificazione del destinatario concreto prima della sua ammissione, in seguito regolarmente, almeno una volta all'anno, nonché in presenza di motivi specifici — segnatamente in caso di modifiche dell'elenco di certificazione o delle condizioni del fornitore.
Nella misura in cui non sia possibile richiamarsi allo Swiss–U.S. Data Privacy Framework, utilizziamo garanzie adeguate, in particolare clausole tipo di protezione dei dati adattate al diritto svizzero secondo gli art. 16 segg. LPD o l'art. 46 RGPD nonché, se necessario, misure di protezione supplementari. In caso di clausole tipo valutiamo inoltre le circostanze concrete del trasferimento.
Se un Cliente — uno studio legale, un servizio giuridico interno, un'assicurazione di protezione giuridica o un'organizzazione professionale analoga (n. 1.2 delle CG) — utilizza la nostra analisi del caso assistita da IA per il proprio lavoro di mandato o di caso, i dati delle persone interessate sono trattati esclusivamente su incarico di tale Cliente. In tal caso il Cliente utilizzatore è titolare del trattamento; noi agiamo come responsabile del trattamento sulla base di un contratto corrispondente.
Visibilità all'interno di un conto cliente comune. Se LEXchat mette a disposizione di un Cliente un conto comune per più persone autorizzate (conto dello studio legale), i dossier, le fattispecie, i documenti, le analisi e le ricerche gestiti nel conto sono consultabili da tutte le persone autorizzate di tale conto; all'interno di un simile conto non esiste alcuna limitazione a singoli utenti. Ciò corrisponde al modo di lavorare di uno studio legale, nel quale il segreto professionale si applica a tutte le persone che vi operano e in cui la supplenza e il controllo dei conflitti di interesse presuppongono l'accesso ai dati dei mandati. È il Cliente a decidere chi ottiene l'accesso nel suo conto e con quale ruolo, e a gestirne gli accessi; le azioni rilevanti sono verbalizzate per conto. I dettagli sono disciplinati nel contratto di trattamento su incarico (n. 2.7 dello stesso).
Se, in qualità di cliente di uno studio legale, entrate in contatto con noi attraverso l'accesso LEXchat di tale studio, nei vostri confronti valgono in via principale le indicazioni del vostro studio in materia di protezione dei dati. Lo stesso vale per analogia se siete interessati attraverso l'accesso di un altro Cliente — ad esempio un servizio giuridico interno o un'assicurazione di protezione giuridica. Per l'esercizio dei vostri diritti vale il n. 16.
Conserviamo i vostri dati soltanto per il tempo necessario alle rispettive finalità o prescritto dalla legge:
Cancellazione. Se chiedete la cancellazione dei vostri dati, oppure cancellate un dossier o il vostro account, la attuiamo senza indugio nel sistema di produzione. In presenza di obblighi legali di conservazione, i dati interessati sono bloccati per la durata della conservazione e non ulteriormente trattati.
Adottiamo misure tecniche e organizzative adeguate per proteggere i vostri dati da accessi non autorizzati, perdita o manipolazione (cifratura delle vie di trasmissione, cifratura a riposo della banca dati contenente i dati di mandato e di caso, copie di sicurezza cifrate lato client e bloccate contro la cancellazione anticipata, limitazioni di accesso, irrobustimento dei sistemi).
Nella misura in cui trattiamo in qualità di titolare — in particolare dati di account, contrattuali, di fatturazione, di contatto e del sito — valutiamo una violazione della sicurezza dei dati secondo l'art. 24 LPD e procediamo alle notifiche necessarie all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) nonché alle informazioni necessarie alle persone interessate.
Nella misura in cui trattiamo dati di mandato o altri dati dei clienti in qualità di responsabile del trattamento, informiamo il Cliente titolare senza indugio, possibilmente entro 24 ore dalla conoscenza, di una violazione della sicurezza dei dati e gli mettiamo a disposizione le indicazioni necessarie alla valutazione del rischio e alla notifica. In tal caso le notifiche alle autorità e le informazioni alle persone interessate competono in linea di principio al Cliente, salvo che il diritto applicabile esiga altro. Le modalità sono disciplinate dal n. 8.5 delle CG e dal n. 9.3 del contratto di trattamento su incarico.
Per i dati che trattiamo per finalità proprie — in particolare dati di account, contrattuali, di fatturazione, di contatto e del sito — potete far valere i vostri diritti direttamente nei confronti di LEXchat:
Per i dati di mandato, di fattispecie e di dossier agiamo esclusivamente come responsabile del trattamento del Cliente utilizzatore. Le relative richieste vanno indirizzate in linea di principio al rispettivo Cliente. Se riceviamo una tale richiesta, la trasmettiamo senza indugio a tale Cliente — nella misura in cui ciò sia ammissibile e il Cliente competente sia identificabile — e trattiamo i dati interessati soltanto secondo le sue istruzioni. Senza una sua istruzione non possiamo, riguardo a tali dati, né fornire informazioni né rettificare o cancellare dati; lo impongono i diritti di altri partecipanti al procedimento e gli obblighi di conservazione del Cliente — e, se il Cliente è uno studio legale, inoltre il segreto professionale.
Per l'esercizio dei diritti di cui al primo capoverso contattateci all'indirizzo contact@lexchat.ch. Potremmo necessitare di una prova d'identità per poter fornire informazioni.
Se ritenete che il trattamento dei vostri dati personali violi il diritto applicabile in materia di protezione dei dati, potete segnalare una possibile violazione all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT): www.edoeb.admin.ch. L'IFPDT è un'autorità di vigilanza; non decide su pretese di diritto civile.
Le pretese di diritto civile — in particolare alla rettifica, alla cancellazione, alla cessazione o al risarcimento del danno — vanno fatte valere nei confronti del titolare del trattamento, rispettivamente davanti al tribunale competente. Nella misura in cui si applichi il RGPD, sussiste in aggiunta un diritto di reclamo presso l'autorità di controllo competente nell'UE/SEE.
Ci riserviamo di adeguare in ogni momento la presente informativa, in particolare in caso di modifiche dei nostri servizi o del quadro giuridico. La versione attuale è consultabile sul nostro sito; è determinante quella in vigore al momento del trattamento. Per i Clienti, le modifiche dei responsabili del trattamento, dei fornitori di IA o delle regioni di trattamento sono inoltre disciplinate dal contratto di trattamento su incarico.
v1.1 (Sito web) — 21 settembre 2026