Via Sardegna 50 — 00187 Roma
TofaniLEGAL
Informativa ex artt. 13-14 GDPR

Informativa sulla privacy.

Come Studio Legale Tofani tratta i dati personali dei visitatori del sito tofani.legal, degli iscritti alla newsletter e di chi ci contatta per una consulenza. Versione vigente aggiornata al 19 aprile 2026.

1. Titolare del trattamento

Titolare del trattamento dei dati personali è lo Studio Legale Tofani — Avv. Cristiano Augusto Tofani, con sede in Via Sardegna 50, 00187 Roma (IT), P.IVA 10514750586, iscritto all'Ordine degli Avvocati di Roma.

Per qualsiasi richiesta relativa alla presente informativa è possibile scrivere a info@tofani.legal o telefonare al +39 06 42016048.

2. Responsabile della Protezione dei Dati (DPO)

Lo Studio non ha nominato un Data Protection Officer ai sensi dell'art. 37 GDPR in quanto il trattamento dei dati non ricade nelle ipotesi obbligatorie previste dalla norma (autorità pubblica; trattamento su larga scala di categorie particolari; monitoraggio sistematico su larga scala).

Per le richieste in materia di protezione dati è possibile scrivere direttamente al Titolare all'indirizzo info@tofani.legal.

3. Dati raccolti e finalità

3.1 Navigazione del sito web

Quando visiti tofani.legal, il server registra in modo automatico:

DatoFinalitàBase giuridicaConservazione
Pagine visitate, timestampFunzionamento tecnico sito, sicurezza, prevenzione abusiLegittimo interesse (art. 6.1.f)90 giorni
Codice Paese (da header x-vercel-ip-country)Statistiche aggregate · geo-distribuzioneLegittimo interesse90 giorni
User-agent (browser / dispositivo)Debug tecnico, ottimizzazione renderingLegittimo interesse90 giorni
ID sessione pseudonimizzato (cookie tfn_sid, 30 min)Distinzione visitatori unici per statistiche aggregateLegittimo interesse (cookie tecnico analitico)30 minuti sliding

Non vengono memorizzati indirizzi IP (il sistema scarta deliberatamente l'header x-forwarded-for prima della scrittura su database).

3.2 Form di contatto

Se ci contatti tramite il form /contatti o via email raccogliamo:

  • Nome, cognome
  • Email
  • Messaggio e dati volontariamente forniti
FinalitàBase giuridicaConservazione
Evadere la richiesta di consulenza / colloquioMisure precontrattuali (art. 6.1.b)Fino a 24 mesi dall'ultimo contatto, salvo instaurazione mandato professionale

3.3 Iscrizione Newsletter «Insights»

Se ti iscrivi agli Insights (form in fondo a /insights o nella sidebar):

DatoFinalitàBase giuridicaConservazione
Indirizzo emailInvio newsletter editoriale (contributi tecnici NPL/diritto bancario)Consenso esplicito (art. 6.1.a)Fino a revoca del consenso
Indirizzo IP al momento iscrizione e confermaOnere della prova del consenso (art. 7.1 GDPR)Obbligo di legge10 anni (limite prescrizionale)
User-AgentProva consensoObbligo di legge10 anni
Versione testo informativa accettataOnere della prova del consensoObbligo di legge10 anni

Doppio opt-in: l'iscrizione si conclude solo dopo aver cliccato il link di conferma ricevuto via email. Revoca: click su «cancella iscrizione» in qualsiasi email (art. 13 D.Lgs 70/2003 + art. 7 GDPR) o scrivendo a info@tofani.legal.

3.4 Mandato professionale (clienti)

I dati personali dei clienti e delle controparti coinvolte in mandati professionali sono trattati nel rispetto dell'art. 3 del Codice Deontologico Forense (segreto professionale) e della normativa antiriciclaggio (D.Lgs 231/2007), ai sensi delle finalità e con le basi giuridiche indicate nel mandato specifico. Questo sito non raccoglie dati nell'ambito di mandati attivi; ogni trattamento connesso alla consulenza si svolge tramite canali riservati e separati (posta elettronica certificata, portali sicuri, colloquio in sede).

4. Destinatari dei dati e fornitori

Per l'erogazione dei servizi del sito ci avvaliamo dei seguenti fornitori, tutti vincolati da contratto di Responsabile del trattamento (art. 28 GDPR):

FornitoreRuoloUbicazioneTrasferimento dati
Vercel Inc.Hosting applicativo + CDNUSA (con edge in EU)EU-US Data Privacy Framework (DPF)
Supabase Inc.Database + storage + authEU-West (region)Entro SEE, no trasferimento
MailerSendInvio email transazionali newsletterUSASCC (Standard Contractual Clauses) + EU-US DPF
Google LLCFont tipografico (Fraunces, Manrope)Self-hosted via Next.jsNessun trasferimento runtime: i font sono caricati a build-time e serviti dal CDN Vercel (no chiamate a fonts.googleapis.com dal browser dell'utente)
Google LLC (Search Console)Monitoraggio indicizzazioneUSAEU-US DPF · accesso Titolare a dati aggregati tecnici (impressioni, query)

I dati non vengono venduticeduti per finalità di marketing di terzi.

5. Trasferimenti extra-UE

Alcuni fornitori (Vercel, MailerSend) sono società con sede negli Stati Uniti. Il trasferimento avviene sulla base delle seguenti garanzie:

  • EU-US Data Privacy Framework (decisione di adeguatezza Commissione UE 10/07/2023) per i fornitori certificati (verificabile su dataprivacyframework.gov)
  • Standard Contractual Clauses (modulo C2P — controller to processor) nelle decisioni 2021/914/UE ove necessario
  • Misure supplementari: cifratura dati in transito (TLS 1.2+) e at rest (AES-256), segregazione tenant, audit di conformità SOC 2 dei fornitori

6. Diritti dell'interessato

In qualità di interessato, hai il diritto di:

  • Accesso (art. 15): ottenere copia dei dati che ti riguardano e informazioni sul trattamento
  • Rettifica (art. 16): correzione di dati inesatti
  • Cancellazione (art. 17): «diritto all'oblio», salvo obblighi conservazione
  • Limitazione (art. 18): sospensione temporanea del trattamento
  • Portabilità (art. 20): ricezione dati in formato strutturato
  • Opposizione (art. 21): opporsi a trattamenti basati su legittimo interesse
  • Revoca consenso (art. 7.3): per trattamenti basati su consenso (newsletter), senza pregiudizio
  • Reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma · www.garanteprivacy.it)

Modalità di esercizio: scrivere a info@tofani.legal specificando nell'oggetto «Esercizio diritti GDPR». La risposta avviene entro 30 giorni (prorogabili di 60 giorni in casi complessi ai sensi dell'art. 12 GDPR, con comunicazione preventiva).

7. Conservazione dei dati

Oltre ai periodi indicati nella Sezione 3, i dati vengono conservati per i tempi previsti dalla normativa di riferimento (obblighi fiscali, contabili, antiriciclaggio). Al termine del periodo di conservazione, i dati vengono cancellati in modo sicuro o anonimizzati in forma irreversibile.

8. Sicurezza

Lo Studio applica misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio (art. 32 GDPR):

  • Cifratura TLS 1.2+ in transito, AES-256 at rest
  • Accesso al backend limitato a profili autenticati con multi-factor
  • Backup giornalieri cifrati con retention 30 giorni
  • Logging attività privilegiate
  • Procedura di notifica data breach entro 72h (art. 33 GDPR)

9. Nessuna profilazione automatizzata

I dati trattati non sono oggetto di profilazione automatizzata né di processi decisionali automatizzati ai sensi dell'art. 22 GDPR.

10. Modifiche all'informativa

Il Titolare si riserva il diritto di modificare, integrare o aggiornare la presente informativa in conformità alla normativa applicabile. La versione corrente è sempre consultabile su tofani.legal/informativa-privacy. Gli iscritti alla newsletter ricevono notifica delle modifiche sostanziali via email.


Ultimo aggiornamento: 19 aprile 2026 · versione: v1-2026-04