
Informativa sul trattamento dei dati personali
ai sensi degli artt. 13-14 Regolamento (UE) 2016/679 (GDPR) e della Legge 23 settembre 2025, n. 132 (Legge AI italiana)
Versione 2026_01 | Marzo 2026
Una premessa utile
La protezione dei dati personali non è burocrazia. È rispetto per le persone. Questo documento spiega in modo chiaro cosa faccio e cosa fa lo Studio con le informazioni che mi vengono affidate, perché lo faccio e quali diritti ha chi interagisce con me o con lo Studio.
Questa informativa si applica al sito web dello Studio, alle mie attività professionali, alla newsletter Frid_AI_news pubblicata su LinkedIn, all’attività convegnistica e alle comunicazioni istituzionali. Non si applica ai siti di terzi eventualmente raggiungibili tramite link presenti nelle pagine.
Il Titolare del trattamento
| Elemento | Dettaglio |
| Chi è | Avv. Andrea Broglia – Studio Legale Broglia |
| Sede | Via della Brunella, 4 – 21100 Varese (VA) – Italia |
| info@studiolegalebroglia.com | |
| Telefono | 0332.811.238 |
| Sito web | www.studiolegalebroglia.com |
| Iscrizione all’Albo | Ordine degli Avvocati di Varese – dal 1998 |
I ruoli che posso assumere
Titolare del trattamento, il caso più frequente
Nella grande maggioranza dei casi agisco come titolare autonomo del trattamento: decideo autonomamente perché trattare i dati, in che modo e per quanto tempo. Questo avviene per tutte le attività professionali giudiziali e stragiudiziali, per la consulenza, la formazione, l’attività editoriale e convegnistica e per la gestione del sito e della newsletter.
Il segreto professionale e le regole deontologiche che governano l’esercizio della professione forense rafforzano ulteriormente la tutela degli interessati: i dati acquisiti nell’ambito di un mandato non sono comunicati a terzi se non per ragioni strettamente connesse all’esecuzione dell’incarico, per obblighi di legge o per l’esercizio dei diritti di difesa.
Responsabile del trattamento ex art. 28 GDPR
In alcuni rapporti professionali, più rari, tratto dati personali per conto e secondo le istruzioni di un altro titolare, agendo come responsabile del trattamento. Ciò avviene, ad esempio, quando svolgo attività di audit o di consulenza per conto di organizzazioni che mi affidano tale attività.
In questi casi il rapporto è formalizzato con un apposito accordo di trattamento dati (Data Processing Agreement, o DPA) ai sensi dell’art. 28 GDPR. L’informativa agli interessati è fornita dal titolare del trattamento che mi ha incaricato.
Contitolarità
Situazioni di contitolarità, più rare, possono emergere nell’ambito di attività condivise con altri professionisti o organizzazioni (convegni, attività formative, progetti comuni). In questi casi provvediamo a regolare ruoli e responsabilità mediante accordi specifici, informando gli interessati ove necessario.
Quali dati tratto e perché
Navigazione sul sito web
La navigazione su www.studiolegalebroglia.com comporta il trattamento automatico di alcuni dati tecnici: indirizzo IP, tipo di browser, sistema operativo, pagine visitate, ora della richiesta. Queste informazioni sono utilizzate esclusivamente per finalità statistiche aggregate e anonime e per garantire la sicurezza informatica. Non sono associate a profili individuali e vengono eliminate al termine dell’elaborazione.
Base giuridica: interesse legittimo del Titolare alla corretta gestione e sicurezza del sito (art. 6, par. 1, lett. f GDPR).
Non utilizzo cookie di profilazione
Il sito non utilizza cookie che richiedano il consenso dell’utente. Non vi sono strumenti di tracciamento, pixel di terze parti o sistemi di profilazione comportamentale.
Per questo motivo non compare alcun banner cookie nella homepage.
Modulo di contatto
Chi compila il form di contatto trasmette volontariamente nome, indirizzo email, eventuale ragione sociale e il testo del messaggio. Questi dati sono utilizzati esclusivamente per rispondere alla richiesta ricevuta. Le comunicazioni, incluse quelle inviate direttamente via email, hanno natura professionale, non di corrispondenza privata, e sono protette da stringenti obblighi di riservatezza. Non vengono rivelate a terzi se non per ragioni connesse all’esecuzione dell’incarico, per obblighi di legge o per l’esercizio dei diritti di difesa.
Base giuridica: misure precontrattuali o esecuzione di un contratto (art. 6, par. 1, lett. b GDPR).
Gestione degli incarichi professionali
Per eseguire le prestazioni affidate dai clienti (attività giudiziali, stragiudiziali, di consulenza, formazione, audit, compliance e gestione della privacy aziendale) lo Studio tratta i dati personali necessari allo svolgimento del mandato.
Dati comuni
Dati anagrafici e di contatto, codice fiscale, dati di residenza o domicilio, identificativi online, dati bancari o assicurativi, informazioni sulla posizione professionale, dati relativi a rapporti contrattuali, procedimenti o contenziosi in corso.
Dati particolari (art. 9 GDPR)
Nell’ambito di incarichi prevalentemente giudiziali o contenziosi possono essere trattati dati relativi alla salute, dati giudiziari, dati sull’origine etnica o razziale, sull’orientamento sessuale, sull’appartenenza sindacale, sulle convinzioni religiose o politiche, dati genetici, immagini e registrazioni. Il trattamento avviene con misure di sicurezza rafforzate e solo nella misura strettamente necessaria all’esecuzione dell’incarico.
Base giuridica: esecuzione del contratto e misure precontrattuali (art. 6, par. 1, lett. b), obbligo legale (lett. c), interesse legittimo del Titolare (lett. f), esercizio o difesa di un diritto in sede giudiziaria (art. 9, par. 2, lett. f GDPR).
Obblighi fiscali e contabili
La gestione amministrativa degli incarichi (emissione di fatture, conservazione dei documenti contabili, adempimenti fiscali) comporta il trattamento dei dati necessari a tali fini.
Le fatture elettroniche sono gestite tramite il Sistema di Interscambio (SDI), con l’ausilio di una piattaforma di fatturazione elettronica (una organizzazione italiana designato responsabile del trattamento ex art. 28 GDPR).
Anche lo Studio di consulenza fiscale e tributaria che mi assiste è stato nominato responsabile del trattamento.
Base giuridica: obbligo di legge (art. 6, par. 1, lett. c GDPR).
Newsletter Frid_AI_news su LinkedIn
La newsletter “Frid_AI_news” è pubblicata e distribuita tramite la funzione LinkedIn Newsletter. Per iscriversi è necessaria un’azione volontaria e consapevole dell’utente direttamente sulla piattaforma LinkedIn. I dati trattati (nome, cognome, profilo LinkedIn) sono quelli che LinkedIn condivide con il Titolare della newsletter secondo le proprie regole.
Lo Studio non raccoglie autonomamente dati degli iscritti al di fuori di LinkedIn, né li trasferisce a terzi per finalità proprie. Il trattamento svolto da LinkedIn Corporation è disciplinato dalla relativa informativa (linkedin.com/legal/privacy-policy). La disiscrizione può essere effettuata in qualsiasi momento tramite le funzioni della piattaforma.
Base giuridica: consenso dell’interessato (art. 6, par. 1, lett. a GDPR).
Attività su LinkedIn
Il profilo personale dell’Avv. Broglia su LinkedIn (linkedin.com/in/slbandreabroglia/) è uno strumento di comunicazione e relazione professionale. Le interazioni con i contenuti pubblicati (commenti, reazioni, condivisioni, messaggi diretti) comportano il trattamento delle informazioni che LinkedIn rende disponibili al Titolare del profilo, secondo le regole della piattaforma. Per alcune di queste attività LinkedIn può operare come contitolare del trattamento, come ha rilevato l’EDPB, il Gruppo europeo dei Garanti della protezione dei dati personali Linee guida n. 8/2020. Ti invito a consultare anche la privacy policy di questo provider per capire come gestiscono i tuoi dati.
Convegni, eventi formativi e attività come relatore
Quando partecipo a convegni, tavole rotonde o eventi formativi in qualità di relatore, le registrazioni audio e video sono effettuate dagli organizzatori dell’evento, che ne assumono la responsabilità come titolari del trattamento. Non raccolgo autonomamente dati dei partecipanti in queste occasioni. Per informazioni sul trattamento effettuato dagli organizzatori si rinvia alle rispettive informative.
Nel caso di eventi o webinar organizzati direttamente, le informazioni specifiche sul trattamento (piattaforma utilizzata, finalità di eventuale registrazione, modalità per rinunciare alla ripresa) vengono comunicate ai partecipanti prima dell’evento.
Videoconferenze e riunioni a distanza
Per le attività professionali a distanza (consulenze, riunioni, formazione one-to-one) lo Studio utilizza principalmente Google Meet, incluso nel pacchetto Google Workspace.
Il trattamento dei dati è regolato dall’accordo CDPA (Cloud Data Processing Addendum) stipulato con Google LLC, che include le Clausole Contrattuali Standard e garantisce le tutele previste dal GDPR anche per i trasferimenti verso gli USA.
Base giuridica: esecuzione del contratto o consenso dell’interessato, a seconda del contesto (art. 6, par. 1, lett. b e a GDPR).
Accertamento, esercizio e difesa di un diritto
I dati trattati nell’ambito degli incarichi possono essere conservati e utilizzati per far valere o difendere i diritti dello Studio in sede giudiziale o stragiudiziale.
Base giuridica: interesse legittimo del Titolare (art. 6, par. 1, lett. f GDPR).
Comunicazioni tecniche e aggiornamenti normativi
Lo Studio può inviare occasionalmente ai propri clienti comunicazioni riguardanti aggiornamenti normativi o legislativi di potenziale interesse, esclusivamente su base di legittimo interesse o previo consenso. Non viene svolta alcuna attività di marketing o promozione commerciale. Ogni comunicazione contiene la possibilità di opt-out scrivendo all’indirizzo info@studiolegalebroglia.com o telefonando al n. 0332.811.238.
Utilizzo di strumenti di intelligenza artificiale
Lo Studio utilizza strumenti di intelligenza artificiale generativa a supporto dell’attività professionale: ricerca, redazione di bozze, analisi documentale, sintesi, verifica formale di testi.
Si tratta di un utilizzo strumentale e di supporto, come previsto dall’art. 13 della Legge 23 settembre 2025, n. 132 (Legge AI italiana), secondo cui nelle professioni intellettuali l’IA è ammessa a supporto dell’attività professionale ma con prevalenza del lavoro intellettuale del professionista.
Ogni elaborazione o decisione rilevante per il cliente è sempre frutto del mio giudizio professionale.
In linea con l’obbligo di trasparenza previsto dall’art. 13, comma 2, della Legge 132/2025, comunico al cliente, con linguaggio chiaro e comprensibile, quali strumenti di IA siano stati utilizzati nell’ambito dell’incarico, su richiesta o ogniqualvolta lo ritenga opportuno.
Nell’utilizzo di questi strumenti adotto misure tecniche e organizzative (come la preventiva stipula di appositi accordi ai sensi dell’art. 28 del GDPR), per rendere sicuri i trattamenti, per minimizzare i dati e le informazioni trattate.
L’utilizzo di strumenti di IA è inoltre coerente con i principi di trasparenza, proporzionalità e sicurezza previsti dal Regolamento (UE) 2024/1689 (AI Act), che disciplina a livello europeo lo sviluppo e l’uso responsabile dei sistemi di intelligenza artificiale. I principali strumenti attualmente in uso sono indicati nella tabella seguente; l’elenco è soggetto ad aggiornamento e la versione corrente è sempre disponibile su richiesta.
| Strumento / Fornitore | Finalità d’uso | Sede | Garanzia |
| Claude (Anthropic PBC) | Analisi testuale, redazione bozze, ricerca documentale | USA | SCCs art. 46 GDPR |
| ChatGPT (OpenAI, LLC) | Analisi testuale, redazione bozze, ricerca documentale | USA | SCCs art. 46 GDPR |
| Microsoft Copilot | Supporto redazionale e ricerca | USA/UE | SCCs + DPA Microsoft |
| Google Gemini | Integrato in Google Workspace | USA | CDPA Google (SCCs) |
Nota: i dati inseriti negli strumenti di IA sono trattati dai rispettivi fornitori secondo le proprie informative sulla privacy. Non vengono utilizzati, professionalmente, strumenti o tool gratuiti.
Trasferimenti di dati verso Paesi extra-UE
Alcuni fornitori di servizi utilizzati dallo Studio hanno sede negli Stati Uniti d’America o in altri Paesi al di fuori dello Spazio Economico Europeo. In questi casi il trasferimento dei dati è garantito da strumenti giuridici idonei ai sensi degli artt. 44-49 GDPR, principalmente le Clausole Contrattuali Standard (Standard Contractual Clauses – SCC) approvate dalla Commissione europea con Decisione 2021/914/UE.
In particolare:
- Google LLC (USA): i servizi Google Workspace (Gmail, Google Drive, Google Meet, Google Docs, Gemini) sono coperti dal Cloud Data Processing Addendum (CDPA), che incorpora le SCC e garantisce le tutele previste dal GDPR. Il CDPA è accettato elettronicamente nella Console di Amministrazione Google ed è accessibile e stampabile in qualsiasi momento all’indirizzo cloud.google.com/terms/data-processing-addendum.
- Anthropic PBC, OpenAI LLC, Microsoft Corporation: i servizi di IA generativa sono coperti da accordi che includono le SCC. Lo Studio ha sottoscritto i relativi DPA aziendali ove disponibili.
- LinkedIn Corporation (USA): i dati relativi al profilo professionale e alla newsletter sono trasferiti negli USA nel rispetto delle SCC incorporate nelle condizioni d’uso di LinkedIn.
Chi può accedere ai dati
I dati trattati dallo Studio sono accessibili esclusivamente alle seguenti categorie di soggetti:
- Personale interno: collaboratori e dipendenti dello Studio, debitamente istruiti e autorizzati ai sensi dell’art. 29 GDPR.
- Responsabili del trattamento (art. 28 GDPR): fornitori di servizi e consulenza informatica, provider cloud (Google LLC), piattaforma di fatturazione elettronica (Aruba S.p.A.), altri fornitori tecnici selezionati. Con ciascuno di essi lo Studio ha stipulato un accordo di trattamento dati.
- Autorità pubbliche: istituzioni giudiziarie, pubbliche amministrazioni, Ordine degli Avvocati di Varese, Agenzia delle Entrate, in adempimento di obblighi di legge o su richiesta legittima.
- Soggetti indicati dall’interessato o necessari all’incarico: controparti, consulenti tecnici, compagnie assicurative, istituti bancari, nell’ambito della gestione del mandato professionale.
I dati non vengono mai diffusi, ceduti a terzi per finalità commerciali o utilizzati per attività di profilazione. L’elenco aggiornato dei responsabili del trattamento è disponibile su richiesta scrivendo a info@studiolegalebroglia.com.
Per quanto tempo conserviamo i dati
| Elemento | Dettaglio |
| Rapporto contrattuale in corso | Per tutta la durata del contratto e per 10 anni dalla sua cessazione |
| Nessun rapporto contrattuale | 3 anni dall’ultimo contatto |
| Adempimenti fiscali e contabili | 10 anni dalla registrazione contabile (D.P.R. 600/1973 e norme di settore) |
| Difesa dei diritti in giudizio | Per tutta la durata del procedimento e fino alla prescrizione del diritto |
| Newsletter LinkedIn (Frid_AI_news) | Fino alla disiscrizione tramite la piattaforma LinkedIn |
| Dati di navigazione sul sito | Eliminati al termine dell’elaborazione statistica anonima |
| Attività come responsabile ex art. 28 | Secondo le istruzioni del titolare del trattamento |
Al termine del periodo di conservazione i dati sono cancellati o resi anonimi in modo irreversibile, salvo obblighi di legge che ne impongano la conservazione per un periodo maggiore.
I diritti degli interessati
Ogni persona i cui dati sono trattati dallo Studio può esercitare, in qualsiasi momento e senza particolari formalità, i diritti previsti dagli artt. 15-22 GDPR:
- Accesso (art. 15): ottenere conferma che siano in corso trattamenti che la riguardano e, in tal caso, accedere ai dati e alle informazioni di dettaglio.
- Rettifica (art. 16): correggere dati inesatti o incompleti.
- Cancellazione (art. 17): ottenere la cancellazione dei dati quando non sono più necessari, quando il trattamento è illecito o ricorrendo le altre condizioni previste dal GDPR (il cosiddetto “diritto all’oblio”).
- Limitazione (art. 18): ottenere che il trattamento sia sospeso in determinati casi previsti dalla norma.
- Portabilità (art. 20): ricevere i propri dati in formato strutturato e leggibile automaticamente, ove tecnicamente fattibile e il trattamento sia basato su consenso o contratto.
- Opposizione (art. 21): opporsi al trattamento basato su legittimo interesse, per motivi connessi alla propria situazione particolare.
- Revoca del consenso: dove il trattamento è fondato sul consenso, ritirarlo in qualsiasi momento senza pregiudizio per la liceità del trattamento precedente.
Per esercitare questi diritti è sufficiente inviare una richiesta a info@studiolegalebroglia.com. Lo Studio risponde entro 30 giorni (prorogabili fino a 90 in caso di complessità). La verifica dell’identità del richiedente può essere necessaria per garantire che i diritti siano esercitati dall’interessato e non da terzi non autorizzati.
Ai sensi dell’art. 2-terdecies del Codice Privacy (D.Lgs. 196/2003), in caso di decesso i diritti possono essere esercitati da chi ha un interesse proprio, da un mandatario o da chi agisce per ragioni familiari meritevoli di protezione.
Reclamo al Garante: ogni interessato ha sempre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it) o all’Autorità di controllo dello Stato membro UE ove si ritiene avvenuta la violazione.
Cosa non faccio
- Profilazione automatica degli interessati
- Decisioni automatizzate che producano effetti giuridici significativi (art. 22 GDPR)
- Marketing diretto o comunicazioni promozionali commerciali non sollecitate
- Vendita, cessione o comunicazione dei dati a terzi per finalità proprie
- Uso di cookie di profilazione o strumenti di tracciamento comportamentale sul sito
- Diffusione pubblica dei dati trattati nell’ambito degli incarichi o del know-how dei clienti
Sicurezza delle informazioni
Lo Studio adotta misure tecniche e organizzative proporzionate ai rischi per garantire riservatezza, integrità e disponibilità dei dati personali: cifratura delle comunicazioni (protocollo HTTPS), controllo degli accessi, autenticazione a più fattori ove disponibile, politiche di backup, selezione attenta dei fornitori. Le misure sono periodicamente aggiornate in linea con lo stato dell’arte e con la natura dei dati trattati.
Per comunicazioni particolarmente sensibili è possibile richiedere l’uso di file cifrati, comunicando la chiave di cifratura telefonicamente o tramite canale alternativo sicuro.
DPO: lo Studio non è tenuto alla designazione di un Responsabile della Protezione dei Dati ai sensi dell’art. 37 GDPR. Per qualsiasi questione in materia di protezione dei dati il riferimento diretto è il Titolare, contattabile all’indirizzo email sopra indicato.
Aggiornamenti a questa informativa
Questa informativa può essere modificata per riflettere evoluzioni normative, tecnologiche o organizzative. Le modifiche significative saranno comunicate agli interessati con adeguato preavviso tramite il sito web o, per i clienti con rapporto in corso, via email. La data di versione in calce al titolo consente sempre di verificare l’aggiornamento del documento.
Versione corrente: 2026_01 | Marzo 2026
Versione precedente: V_10_2020_Privacy Policy_SLB