Informativa sulla Privacy

Ultimo aggiornamento: 13/09/2026
Privacy Policy LexNew Gestionale

Informativa sul trattamento dei dati personali e sull’impiego di sistemi di intelligenza artificiale

Versione in vigore dal 13 settembre 2026.

Identità e ambito del trattamento

LEXNEW SRLS, Corso Trieste 16, 00198 Roma, codice fiscale e partita IVA 16204261008, email info@lexnew.it, tratta dati personali nell’ambito di LexNew Gestionale, Marta AI, Sportax AI e dei servizi collegati.

LexNew opera come titolare del trattamento per la gestione degli account, del rapporto contrattuale, dell’assistenza, della sicurezza, della fatturazione del proprio servizio e delle comunicazioni proprie. Quando tratta dati inseriti dal Cliente per amministrare atleti, associati, dipendenti, collaboratori, fornitori, clienti o altri interessati, LexNew opera di regola come responsabile del trattamento per conto del Cliente, secondo l’accordo previsto dall’articolo 28 GDPR. Il Cliente resta titolare e determina finalità, basi giuridiche, categorie di interessati e tempi di conservazione dei propri dati.

LexNew non ha indicato un Responsabile della protezione dei dati. Le richieste privacy possono essere inviate a info@lexnew.it. La necessità di nominare un DPO deve essere riesaminata periodicamente in relazione alla scala e alla natura dei trattamenti.

Categorie di dati

dati anagrafici, identificativi, fiscali e di contatto degli utenti e dei soggetti censiti;

credenziali, ruoli, deleghe, log di accesso e dati tecnici di sicurezza;

dati contabili, fiscali, amministrativi, bancari e transazionali;

fatture attive e passive, F24, avvisi bonari, piani di ammortamento, estratti conto, movimenti bancari, prima nota, liquidazioni IVA, audit e documenti di chiusura;

dati relativi a dipendenti, collaboratori sportivi, volontari, tesserati, associati, atleti e istruttori;

contenuti di email, allegati, metadati di consegna e conversazioni con Marta AI o Sportax AI;

output AI, classificazioni, estrazioni, suggerimenti, punteggi di affidabilità, anomalie e log delle elaborazioni;

categorie particolari di dati ai sensi dell’articolo 9 GDPR, inclusi dati relativi alla salute, soltanto quando il Cliente dispone di un’idonea condizione di liceità e nei limiti necessari. I documenti sanitari non devono essere inviati automaticamente a servizi AI generalisti salvo specifica valutazione, configurazione e istruzione del Cliente;

dati giudiziari soltanto se una funzione espressamente autorizzata e la legge applicabile ne consentono il trattamento. In assenza di tale presupposto non devono essere caricati.

Finalità e basi giuridiche

Finalità

Dati principali

Base giuridica per LexNew

Account, abbonamento e assistenza

identificativi, contatti, log, pagamenti

esecuzione del contratto; obblighi legali; legittimo interesse alla sicurezza e difesa

Servizi amministrativi e contabili

fatture, prima nota, documenti fiscali e gestionali

esecuzione del contratto; per i dati del Cliente, istruzioni documentate del titolare

Fatturazione elettronica

dati fiscali, fatture, notifiche SdI

contratto e obblighi di legge; Aruba quale fornitore coinvolto

Open banking e riconciliazione

conti, movimenti, causali, saldi

contratto e autorizzazione al servizio; Fabrick e istituti coinvolti

Pagamenti Stripe Connect

dati identificativi, fiscali, bancari e transazionali

contratto, obblighi legali e prevenzione frodi

Comunicazioni di servizio

email, contenuto, metadati e consegna

contratto, obblighi legali e legittimo interesse tecnico

Marketing

contatti, preferenze e interazioni consentite

consenso, revocabile in ogni momento

Sicurezza e audit

log, indirizzi IP, eventi, anomalie

legittimo interesse e obblighi di sicurezza

Funzioni AI

input, documenti, dati estratti, output e log

contratto per la funzione richiesta; istruzioni del Cliente quando LexNew opera come responsabile

Il consenso non viene usato come base generica per tutte le funzioni AI. Il Cliente deve individuare la propria base giuridica per i dati degli interessati contenuti nei documenti. Per categorie particolari di dati deve sussistere anche una condizione dell’articolo 9 GDPR.

Funzioni di intelligenza artificiale

Marta AI, Sportax AI e le altre funzioni assistite possono elaborare informazioni per fornire supporto, classificazioni, estrazioni e proposte. Le funzioni attualmente previste comprendono:

risposte a domande tecniche, fiscali, contabili, sportive e gestionali;

lettura, classificazione ed estrazione da fatture passive e documenti contabili;

analisi di F24, avvisi bonari, piani di ammortamento, estratti conto e altri Documenti Intelligenti;

proposte di mappatura contabile e riconciliazione dei movimenti bancari;

controlli di coerenza, audit, supporto alla chiusura contabile e alla liquidazione IVA;

supporto ai processi relativi a collaboratori sportivi, notifiche e adempimenti;

ricezione di documenti via email, individuazione di duplicati, classificazione, richiesta di chiarimenti e risposta automatica;

generazione di report, bozze, sintesi e comunicazioni.

Il sistema può utilizzare regole deterministiche, OCR e modelli forniti da OpenAI. Quando necessario, input e documenti o loro estratti sono trasmessi tramite connessioni cifrate. OpenAI tratta i dati secondo il contratto e il Data Processing Addendum applicabili al progetto API di LexNew. Per impostazione predefinita, i dati dell’API non sono utilizzati per addestrare i modelli salvo adesione espressa del cliente API. I tempi e i luoghi di trattamento dipendono dalla configurazione effettiva del progetto; LexNew deve mantenere questa informativa allineata a tale configurazione.

Controllo umano e limiti delle funzioni AI

Gli output AI possono essere incompleti o errati. Salvo una specifica base normativa e una valutazione dedicata, LexNew non adotta decisioni basate esclusivamente su AI che producano effetti giuridici o analogamente significativi sulle persone. Le funzioni AI non devono autorizzare autonomamente pagamenti, invii fiscali, licenziamenti, ammissioni o esclusioni, sanzioni, cancellazioni definitive o altre operazioni rilevanti.

Le proposte di contabilizzazione, riconciliazione, liquidazione IVA, classificazione e audit devono restare verificabili. Il Cliente o un utente autorizzato deve poter controllare la fonte, modificare la proposta, confermarla o rifiutarla. Le attività automatiche a basso rischio devono essere registrate e reversibili secondo le funzionalità disponibili.

Documenti Intelligenti via Email

Ogni ente può ricevere un indirizzo dedicato nel dominio marta.lexnew.it. LexNew accetta documenti soltanto da indirizzi autorizzati dall’ente, registra mittente, destinatario, oggetto, data, identificativi tecnici, corpo e allegati necessari e può inviare risposte automatiche generate da Marta. Le risposte indicano che sono prodotte con intelligenza artificiale.

Amazon SES riceve e invia le email; Amazon S3 può conservarne temporaneamente il messaggio grezzo e gli allegati; AWS Lambda può trasferire il messaggio a LexNew. I messaggi non autorizzati sono scartati o registrati nella misura minima necessaria alla sicurezza. Il Cliente è responsabile dell’aggiornamento dei mittenti autorizzati e della liceità dei documenti trasmessi.

Destinatari e sub responsabili

Amazon Web Services, per email, archiviazione temporanea, funzioni serverless e infrastruttura collegata;

OpenAI Ireland Limited e gli eventuali sub-responsabili indicati nel DPA OpenAI, per i servizi API di intelligenza artificiale;

Aruba S.p.A. e Aruba Business S.r.l., secondo il servizio attivato, per hosting e fatturazione elettronica;

Fabrick S.p.A. e soggetti del circuito open banking, per i servizi bancari attivati;

Stripe Payments Europe Limited e società coinvolte, che possono operare come titolari autonomi o responsabili secondo la funzione;

personale autorizzato, consulenti e fornitori tecnici vincolati alla riservatezza;

autorità e soggetti legittimati nei casi previsti dalla legge.

L’elenco aggiornato dei sub-responsabili, con servizio, localizzazione e garanzia di trasferimento, è reso disponibile al Cliente. LexNew informa il Cliente delle modifiche sostanziali secondo l’accordo sul trattamento dei dati.

Trasferimenti internazionali

Il trattamento avviene principalmente nello Spazio economico europeo. Se un fornitore o un suo sub-responsabile tratta dati fuori dal SEE, il trasferimento avviene sulla base di una decisione di adeguatezza, delle clausole contrattuali standard o di un altro strumento previsto dagli articoli 44 e seguenti GDPR, con eventuali misure supplementari. LexNew verifica la configurazione regionale dei servizi e, quando disponibile e appropriato, utilizza progetti con trattamento europeo e opzioni di ridotta o nulla conservazione.

Conservazione

Categoria

Periodo o criterio

Dati dell’account e del contratto

durata del rapporto e successivi termini di legge o difesa

Documenti contabili e fiscali

periodo richiesto dalla normativa applicabile, normalmente almeno dieci anni per le scritture contabili

Documenti gestiti per conto del Cliente

istruzioni del Cliente, finalità e obblighi applicabili; restituzione o cancellazione alla cessazione

Messaggio email grezzo in S3

massimo 30 giorni dalla ricezione, salvo quarantena di sicurezza o obbligo di legge

Allegato acquisito nel Gestionale

come documento del Cliente, finché necessario alla finalità e agli obblighi applicabili

Prompt, risposte e log AI interni

massimo 30 giorni quando usati per assistenza, debug o qualità; eventi di audit minimizzati possono essere conservati più a lungo senza contenuto integrale

Dati presso OpenAI API

secondo il progetto e il contratto applicabili; ordinariamente fino a 30 giorni, oppure Zero Data Retention per endpoint idonei se attivata

Log di sicurezza e consegna email

massimo 12 mesi, salvo necessità di indagine, contestazione o obbligo di legge

Marketing

fino alla revoca del consenso o all’opposizione, con verifiche periodiche di pertinenza

Misure di sicurezza

controlli di accesso basati su ruoli, deleghe e principio del minimo privilegio;

cifratura delle comunicazioni e protezione delle credenziali in archivi esterni al codice sorgente;

separazione logica dei dati per ente e verifica dell’identificativo utente in ogni accesso;

registrazione delle operazioni rilevanti, gestione degli errori, prevenzione dei duplicati e possibilità di revisione;

limitazione dei dati inviati ai modelli e divieto di usare dati del Cliente per addestramenti o fine tuning senza accordo separato;

cancellazione automatica dei contenuti temporanei, backup protetti e procedure di risposta agli incidenti;

verifiche periodiche dei fornitori, delle configurazioni regionali e degli accessi.

Diritti degli interessati

L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso nei casi applicabili, scrivendo a info@lexnew.it. Quando LexNew opera come responsabile, inoltra o assiste la richiesta secondo le istruzioni del Cliente titolare. L’interessato può proporre reclamo al Garante per la protezione dei dati personali.

Dati di terzi e obblighi del Cliente

Il Cliente deve informare gli interessati, utilizzare una base giuridica adeguata, limitare i dati a quanto necessario, autorizzare gli utenti e non trasmettere credenziali, segreti o categorie di dati non necessarie. L’autorizzazione di un indirizzo email non sostituisce la base giuridica per i dati delle persone contenuti negli allegati.

Modifiche e data di efficacia

Le modifiche sostanziali sono comunicate con modalità adeguate prima della loro efficacia. La versione pubblicata indica data, numero di versione e cronologia sintetica. Le funzioni AI automatiche sono attivate solo dopo l’adeguamento contrattuale e tecnico descritto nella documentazione di conformità.

Presa visione e attivazione dei moduli AI

La presa visione dell’informativa è registrata separatamente dall’accettazione dei Termini e non costituisce consenso generalizzato. Quando il Cliente attiva un modulo AI automatico, LexNew registra l’istruzione documentata con ente, utente autorizzante, modulo, versione dell’informativa, data e dati tecnici strettamente necessari alla prova.

La base giuridica dei trattamenti effettuati da LexNew come titolare dipende dalla finalità descritta. Per i dati immessi dal Cliente, quest’ultimo determina la base giuridica e impartisce le istruzioni ai sensi dell’accordo sul trattamento.

Conservazione operativa e trasferimenti

I messaggi grezzi ricevuti nel bucket email sono cancellati secondo la regola tecnica di ciclo di vita, prevista entro 30 giorni. I documenti acquisiti nel Gestionale seguono i tempi indicati dal Cliente e gli obblighi fiscali o civilistici applicabili. I log sono limitati a quanto necessario per sicurezza, audit e ricostruzione delle operazioni; i backup seguono il ciclo tecnico documentato.

Eventuali trasferimenti fuori dallo Spazio economico europeo avvengono solo in presenza di uno strumento valido, incluse decisioni di adeguatezza o clausole contrattuali standard, con misure supplementari quando necessarie.

Trasparenza su Marta AI e fornitori