Informativa sulla Privacy
Ultimo aggiornamento: 13/09/2026
Privacy Policy LexNew Gestionale
Informativa sul trattamento dei dati personali e sull’impiego di sistemi di intelligenza artificiale
Versione in vigore dal 13 settembre 2026.
Identità e ambito del trattamento
LEXNEW SRLS, Corso Trieste 16, 00198 Roma, codice fiscale e partita IVA 16204261008, email info@lexnew.it, tratta dati personali nell’ambito di LexNew Gestionale, Marta AI, Sportax AI e dei servizi collegati.
LexNew opera come titolare del trattamento per la gestione degli account, del rapporto contrattuale, dell’assistenza, della sicurezza, della fatturazione del proprio servizio e delle comunicazioni proprie. Quando tratta dati inseriti dal Cliente per amministrare atleti, associati, dipendenti, collaboratori, fornitori, clienti o altri interessati, LexNew opera di regola come responsabile del trattamento per conto del Cliente, secondo l’accordo previsto dall’articolo 28 GDPR. Il Cliente resta titolare e determina finalità, basi giuridiche, categorie di interessati e tempi di conservazione dei propri dati.
LexNew non ha indicato un Responsabile della protezione dei dati. Le richieste privacy possono essere inviate a info@lexnew.it. La necessità di nominare un DPO deve essere riesaminata periodicamente in relazione alla scala e alla natura dei trattamenti.
Categorie di dati
dati anagrafici, identificativi, fiscali e di contatto degli utenti e dei soggetti censiti;
credenziali, ruoli, deleghe, log di accesso e dati tecnici di sicurezza;
dati contabili, fiscali, amministrativi, bancari e transazionali;
fatture attive e passive, F24, avvisi bonari, piani di ammortamento, estratti conto, movimenti bancari, prima nota, liquidazioni IVA, audit e documenti di chiusura;
dati relativi a dipendenti, collaboratori sportivi, volontari, tesserati, associati, atleti e istruttori;
contenuti di email, allegati, metadati di consegna e conversazioni con Marta AI o Sportax AI;
output AI, classificazioni, estrazioni, suggerimenti, punteggi di affidabilità, anomalie e log delle elaborazioni;
categorie particolari di dati ai sensi dell’articolo 9 GDPR, inclusi dati relativi alla salute, soltanto quando il Cliente dispone di un’idonea condizione di liceità e nei limiti necessari. I documenti sanitari non devono essere inviati automaticamente a servizi AI generalisti salvo specifica valutazione, configurazione e istruzione del Cliente;
dati giudiziari soltanto se una funzione espressamente autorizzata e la legge applicabile ne consentono il trattamento. In assenza di tale presupposto non devono essere caricati.
Finalità e basi giuridiche
Finalità
Dati principali
Base giuridica per LexNew
Account, abbonamento e assistenza
identificativi, contatti, log, pagamenti
esecuzione del contratto; obblighi legali; legittimo interesse alla sicurezza e difesa
Servizi amministrativi e contabili
fatture, prima nota, documenti fiscali e gestionali
esecuzione del contratto; per i dati del Cliente, istruzioni documentate del titolare
Fatturazione elettronica
dati fiscali, fatture, notifiche SdI
contratto e obblighi di legge; Aruba quale fornitore coinvolto
Open banking e riconciliazione
conti, movimenti, causali, saldi
contratto e autorizzazione al servizio; Fabrick e istituti coinvolti
Pagamenti Stripe Connect
dati identificativi, fiscali, bancari e transazionali
contratto, obblighi legali e prevenzione frodi
Comunicazioni di servizio
email, contenuto, metadati e consegna
contratto, obblighi legali e legittimo interesse tecnico
Marketing
contatti, preferenze e interazioni consentite
consenso, revocabile in ogni momento
Sicurezza e audit
log, indirizzi IP, eventi, anomalie
legittimo interesse e obblighi di sicurezza
Funzioni AI
input, documenti, dati estratti, output e log
contratto per la funzione richiesta; istruzioni del Cliente quando LexNew opera come responsabile
Il consenso non viene usato come base generica per tutte le funzioni AI. Il Cliente deve individuare la propria base giuridica per i dati degli interessati contenuti nei documenti. Per categorie particolari di dati deve sussistere anche una condizione dell’articolo 9 GDPR.
Funzioni di intelligenza artificiale
Marta AI, Sportax AI e le altre funzioni assistite possono elaborare informazioni per fornire supporto, classificazioni, estrazioni e proposte. Le funzioni attualmente previste comprendono:
risposte a domande tecniche, fiscali, contabili, sportive e gestionali;
lettura, classificazione ed estrazione da fatture passive e documenti contabili;
analisi di F24, avvisi bonari, piani di ammortamento, estratti conto e altri Documenti Intelligenti;
proposte di mappatura contabile e riconciliazione dei movimenti bancari;
controlli di coerenza, audit, supporto alla chiusura contabile e alla liquidazione IVA;
supporto ai processi relativi a collaboratori sportivi, notifiche e adempimenti;
ricezione di documenti via email, individuazione di duplicati, classificazione, richiesta di chiarimenti e risposta automatica;
generazione di report, bozze, sintesi e comunicazioni.
Il sistema può utilizzare regole deterministiche, OCR e modelli forniti da OpenAI. Quando necessario, input e documenti o loro estratti sono trasmessi tramite connessioni cifrate. OpenAI tratta i dati secondo il contratto e il Data Processing Addendum applicabili al progetto API di LexNew. Per impostazione predefinita, i dati dell’API non sono utilizzati per addestrare i modelli salvo adesione espressa del cliente API. I tempi e i luoghi di trattamento dipendono dalla configurazione effettiva del progetto; LexNew deve mantenere questa informativa allineata a tale configurazione.
Controllo umano e limiti delle funzioni AI
Gli output AI possono essere incompleti o errati. Salvo una specifica base normativa e una valutazione dedicata, LexNew non adotta decisioni basate esclusivamente su AI che producano effetti giuridici o analogamente significativi sulle persone. Le funzioni AI non devono autorizzare autonomamente pagamenti, invii fiscali, licenziamenti, ammissioni o esclusioni, sanzioni, cancellazioni definitive o altre operazioni rilevanti.
Le proposte di contabilizzazione, riconciliazione, liquidazione IVA, classificazione e audit devono restare verificabili. Il Cliente o un utente autorizzato deve poter controllare la fonte, modificare la proposta, confermarla o rifiutarla. Le attività automatiche a basso rischio devono essere registrate e reversibili secondo le funzionalità disponibili.
Documenti Intelligenti via Email
Ogni ente può ricevere un indirizzo dedicato nel dominio marta.lexnew.it. LexNew accetta documenti soltanto da indirizzi autorizzati dall’ente, registra mittente, destinatario, oggetto, data, identificativi tecnici, corpo e allegati necessari e può inviare risposte automatiche generate da Marta. Le risposte indicano che sono prodotte con intelligenza artificiale.
Amazon SES riceve e invia le email; Amazon S3 può conservarne temporaneamente il messaggio grezzo e gli allegati; AWS Lambda può trasferire il messaggio a LexNew. I messaggi non autorizzati sono scartati o registrati nella misura minima necessaria alla sicurezza. Il Cliente è responsabile dell’aggiornamento dei mittenti autorizzati e della liceità dei documenti trasmessi.
Destinatari e sub responsabili
Amazon Web Services, per email, archiviazione temporanea, funzioni serverless e infrastruttura collegata;
OpenAI Ireland Limited e gli eventuali sub-responsabili indicati nel DPA OpenAI, per i servizi API di intelligenza artificiale;
Aruba S.p.A. e Aruba Business S.r.l., secondo il servizio attivato, per hosting e fatturazione elettronica;
Fabrick S.p.A. e soggetti del circuito open banking, per i servizi bancari attivati;
Stripe Payments Europe Limited e società coinvolte, che possono operare come titolari autonomi o responsabili secondo la funzione;
personale autorizzato, consulenti e fornitori tecnici vincolati alla riservatezza;
autorità e soggetti legittimati nei casi previsti dalla legge.
L’elenco aggiornato dei sub-responsabili, con servizio, localizzazione e garanzia di trasferimento, è reso disponibile al Cliente. LexNew informa il Cliente delle modifiche sostanziali secondo l’accordo sul trattamento dei dati.
Trasferimenti internazionali
Il trattamento avviene principalmente nello Spazio economico europeo. Se un fornitore o un suo sub-responsabile tratta dati fuori dal SEE, il trasferimento avviene sulla base di una decisione di adeguatezza, delle clausole contrattuali standard o di un altro strumento previsto dagli articoli 44 e seguenti GDPR, con eventuali misure supplementari. LexNew verifica la configurazione regionale dei servizi e, quando disponibile e appropriato, utilizza progetti con trattamento europeo e opzioni di ridotta o nulla conservazione.
Conservazione
Categoria
Periodo o criterio
Dati dell’account e del contratto
durata del rapporto e successivi termini di legge o difesa
Documenti contabili e fiscali
periodo richiesto dalla normativa applicabile, normalmente almeno dieci anni per le scritture contabili
Documenti gestiti per conto del Cliente
istruzioni del Cliente, finalità e obblighi applicabili; restituzione o cancellazione alla cessazione
Messaggio email grezzo in S3
massimo 30 giorni dalla ricezione, salvo quarantena di sicurezza o obbligo di legge
Allegato acquisito nel Gestionale
come documento del Cliente, finché necessario alla finalità e agli obblighi applicabili
Prompt, risposte e log AI interni
massimo 30 giorni quando usati per assistenza, debug o qualità; eventi di audit minimizzati possono essere conservati più a lungo senza contenuto integrale
Dati presso OpenAI API
secondo il progetto e il contratto applicabili; ordinariamente fino a 30 giorni, oppure Zero Data Retention per endpoint idonei se attivata
Log di sicurezza e consegna email
massimo 12 mesi, salvo necessità di indagine, contestazione o obbligo di legge
Marketing
fino alla revoca del consenso o all’opposizione, con verifiche periodiche di pertinenza
Misure di sicurezza
controlli di accesso basati su ruoli, deleghe e principio del minimo privilegio;
cifratura delle comunicazioni e protezione delle credenziali in archivi esterni al codice sorgente;
separazione logica dei dati per ente e verifica dell’identificativo utente in ogni accesso;
registrazione delle operazioni rilevanti, gestione degli errori, prevenzione dei duplicati e possibilità di revisione;
limitazione dei dati inviati ai modelli e divieto di usare dati del Cliente per addestramenti o fine tuning senza accordo separato;
cancellazione automatica dei contenuti temporanei, backup protetti e procedure di risposta agli incidenti;
verifiche periodiche dei fornitori, delle configurazioni regionali e degli accessi.
Diritti degli interessati
L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso nei casi applicabili, scrivendo a info@lexnew.it. Quando LexNew opera come responsabile, inoltra o assiste la richiesta secondo le istruzioni del Cliente titolare. L’interessato può proporre reclamo al Garante per la protezione dei dati personali.
Dati di terzi e obblighi del Cliente
Il Cliente deve informare gli interessati, utilizzare una base giuridica adeguata, limitare i dati a quanto necessario, autorizzare gli utenti e non trasmettere credenziali, segreti o categorie di dati non necessarie. L’autorizzazione di un indirizzo email non sostituisce la base giuridica per i dati delle persone contenuti negli allegati.
Modifiche e data di efficacia
Le modifiche sostanziali sono comunicate con modalità adeguate prima della loro efficacia. La versione pubblicata indica data, numero di versione e cronologia sintetica. Le funzioni AI automatiche sono attivate solo dopo l’adeguamento contrattuale e tecnico descritto nella documentazione di conformità.
Presa visione e attivazione dei moduli AI
La presa visione dell’informativa è registrata separatamente dall’accettazione dei Termini e non costituisce consenso generalizzato. Quando il Cliente attiva un modulo AI automatico, LexNew registra l’istruzione documentata con ente, utente autorizzante, modulo, versione dell’informativa, data e dati tecnici strettamente necessari alla prova.
La base giuridica dei trattamenti effettuati da LexNew come titolare dipende dalla finalità descritta. Per i dati immessi dal Cliente, quest’ultimo determina la base giuridica e impartisce le istruzioni ai sensi dell’accordo sul trattamento.
Conservazione operativa e trasferimenti
I messaggi grezzi ricevuti nel bucket email sono cancellati secondo la regola tecnica di ciclo di vita, prevista entro 30 giorni. I documenti acquisiti nel Gestionale seguono i tempi indicati dal Cliente e gli obblighi fiscali o civilistici applicabili. I log sono limitati a quanto necessario per sicurezza, audit e ricostruzione delle operazioni; i backup seguono il ciclo tecnico documentato.
Eventuali trasferimenti fuori dallo Spazio economico europeo avvengono solo in presenza di uno strumento valido, incluse decisioni di adeguatezza o clausole contrattuali standard, con misure supplementari quando necessarie.
Trasparenza su Marta AI e fornitori