Posizione legale
La base giuridica di Sovryk
Sovryk non è costruito per aiutare qualcuno a violare la legge. È costruito perché avvocati, medici, commercialisti e aziende possano rispettare obblighi di riservatezza che la legge già impone loro, sotto sanzione. Questa pagina espone la nostra posizione in termini chiari, con le fonti giuridiche che la sostengono.
Questa pagina è una dichiarazione di posizione e informazione generale, non consulenza legale.
In un paragrafo
Forniamo messaggistica, chiamate e condivisione di file cifrati end-to-end a clienti identificati e fatturati. Pubblichiamo le nostre condizioni, la politica di uso accettabile e un contatto per le autorità. Rispondiamo alle richieste legali valide e consegniamo tutto ciò che deteniamo. Il contenuto dei messaggi non rientra tra le cose che deteniamo, per architettura, ed è esattamente il progetto che la Corte europea dei diritti dell'uomo ha ritenuto debba essere protetto. Non vendiamo anonimato e non vendiamo impunità.
1. La riservatezza che proteggiamo è richiesta dalla legge
Qui la cifratura non è una preferenza di stile. Per la maggior parte dei nostri clienti è il modo di rispettare un obbligo la cui violazione comporta una sanzione penale o economica.
- Segreto professionale dell'avvocato. In Romania, dove ha sede la nostra società, la legge 51/1995, art. 35 comma 2, prevede che le comunicazioni professionali dell'avvocato non possano essere intercettate o registrate se non nelle condizioni e con la procedura previste dalla legge, e il comma 3 protegge il rapporto avvocato-cliente dalla sorveglianza tecnica, salvo che l'avvocato stesso sia sospettato. La Corte europea dei diritti dell'uomo ha ripetutamente affermato che l'articolo 8 protegge la corrispondenza tra avvocato e cliente, anche in Pruteanu c. Romania e Michaud c. Francia.
- Segreto medico. La legge rumena 46/2003, art. da 21 a 25, rende riservate tutte le informazioni sul paziente, anche dopo il decesso. La divulgazione senza diritto da parte di chi è tenuto al segreto è reato ai sensi dell'art. 227 del codice penale rumeno, punito con la reclusione da tre mesi a tre anni o con la multa. Nel GDPR i dati sanitari sono categoria particolare ai sensi dell'art. 9.
- Segreti commerciali. Secondo la direttiva (UE) 2016/943, recepita in Romania con l'ordinanza d'urgenza 25/2019, un'informazione è segreto commerciale protetto solo se ricorrono cumulativamente tre condizioni, e la terza è che il detentore abbia adottato misure ragionevoli per mantenerla segreta. Un'azienda che discute un progetto riservato su un canale non protetto può perdere del tutto la protezione giuridica di quel segreto.
- Sicurezza del trattamento. L'art. 32 del GDPR cita esplicitamente la cifratura come misura tecnica adeguata. La direttiva NIS2, recepita in Romania con l'ordinanza d'urgenza 155/2024 ed estesa con la legge 124/2025, richiede crittografia e autenticazione a più fattori ove appropriato, con sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato mondiale per i soggetti essenziali.
2. Che cosa è Sovryk in termini regolatori
Sovryk è un servizio di comunicazione interpersonale indipendente dal numero. Non assegniamo numeri di telefono, non instradiamo traffico verso la rete telefonica pubblica e non gestiamo una rete pubblica di comunicazione elettronica. È la stessa categoria regolatoria di Signal o Wire, e il Codice europeo delle comunicazioni elettroniche la tratta diversamente dagli operatori di telecomunicazioni tradizionali.
Lo diciamo apertamente perché nessuna autorità debba indovinare che cosa siamo, e perché siamo regolati correttamente e non per analogia.
3. Che cosa facciamo quando un'autorità chiede
- Rispondiamo alle richieste legali valide. Provvedimenti giudiziari, mandati e, dal 18 agosto 2026, ordini europei di produzione e di conservazione ai sensi del regolamento (UE) 2023/1543, con i termini di risposta che esso stabilisce.
- Pubblichiamo un canale. Un contatto legale dedicato, una persona responsabile designata per nome e una procedura interna scritta, così che una richiesta legittima incontri un processo e non il vuoto.
- Consegniamo tutto ciò che deteniamo. Né più né meno, con traccia scritta di quanto fornito.
- Conserviamo. Dal momento in cui siamo informati di una richiesta, la cancellazione automatica viene sospesa per i dati interessati. Distruggere prove è reato. Cifrare no.
- Teniamo un registro e rendicontiamo. Ogni richiesta viene registrata e intendiamo pubblicare periodicamente un rapporto di trasparenza.
- Applichiamo la nostra politica di uso accettabile. L'uso illecito è vietato e una segnalazione di abuso fondata porta alla sospensione o alla chiusura dell'account.
La procedura completa è nelle nostre linee guida per le autorità.
4. Che cosa non possiamo fare, e perché è lecito
Il contenuto è cifrato end-to-end. Le chiavi esistono soltanto sui dispositivi degli utenti. Non c'è deposito di chiavi lato server, non c'è chiave principale e non c'è alcuna via di recupero del contenuto dei messaggi. Quando diciamo che non possiamo produrre il contenuto, è una constatazione di architettura e non un rifiuto.
Giuridicamente conta. Gli obblighi di produzione riguardano ciò che un fornitore detiene o controlla. E in Podchasov c. Russia, deciso il 13 febbraio 2024, la Corte europea dei diritti dell'uomo ha stabilito che imporre a un fornitore di consentire la decifratura di comunicazioni cifrate end-to-end è una misura sproporzionata che viola l'articolo 8 della Convenzione, perché una porta di servizio costruita per le autorità è una porta aperta a chiunque.
Un fornitore che non può leggere i tuoi messaggi non può farli trapelare, non può essere spinto a venderli e non può perderli in una violazione. È tutto il senso di questa architettura.
5. Che cosa non facciamo
- Non ci rivolgiamo a chi vuole nascondere attività criminale e non vendiamo attraverso canali informali o anonimi.
- Non offriamo la cancellazione da remoto a richiesta come mezzo per distruggere prove.
- Non modifichiamo l'hardware per disattivare fotocamere, microfoni o localizzazione.
- Non promettiamo anonimato rispetto a un'indagine legale. La cifratura protegge il contenuto, non l'identità.
- Non sosteniamo di essere fuori da ogni giurisdizione. Siamo una società europea e lo diciamo.
6. Chat Control, riferito con esattezza
Riteniamo che il dibattito europeo sulla scansione sia una cattiva politica pubblica, e lo diciamo. Ne riferiamo anche lo stato con esattezza, perché un'azienda che si occupa di riservatezza e che esagera il diritto non merita la fiducia di nessuno.
A luglio 2026, la deroga temporanea che consente la scansione volontaria delle comunicazioni non cifrate è stata reintrodotta dal Consiglio il 2 luglio 2026 ed è sopravvissuta a una mozione di rigetto del Parlamento europeo il 9 luglio 2026, con validità fino ad aprile 2028. Il regolamento CSA permanente, quello che renderebbe obbligatori gli ordini di rilevamento, non è legge: il quinto trilogo si è chiuso senza accordo il 29 giugno 2026 e i negoziati proseguono. Separatamente, la tabella di marcia ProtectEU della Commissione sull'accesso lecito ai dati cifrati è attesa nel secondo trimestre del 2026.
Nulla di ciò che è in vigore oggi ci obbliga a scansionare alcunché, e non lo facciamo.
7. L'elenco completo delle basi giuridiche
L'ordine è quello reale: prima il diritto primario dell'Unione, poi la Convenzione e la sua giurisprudenza, poi il diritto rumeno. L'Unione europea non ha una costituzione (il trattato costituzionale fu respinto nel 2005), ma ha un equivalente con la stessa forza giuridica: la Carta dei diritti fondamentali, che ai sensi dell'art. 6 paragrafo 1 del Trattato sull'Unione europea ha lo stesso valore giuridico dei trattati.
| Fonte giuridica | Che cosa dice | Che cosa significa per Sovryk |
|---|---|---|
| Carta dei diritti fondamentali dell'UE, art. 7 | Ogni persona ha diritto al rispetto della propria vita privata e familiare, del proprio domicilio e delle proprie comunicazioni. | La riservatezza delle comunicazioni è un diritto fondamentale europeo, non una preferenza commerciale. |
| Carta dei diritti fondamentali dell'UE, art. 8 | I dati personali devono essere trattati lealmente, per finalità determinate, sotto il controllo di un'autorità indipendente. | La base della nostra politica di dati minimi. |
| Carta dei diritti fondamentali dell'UE, art. 52 par. 1 | Ogni limitazione deve essere prevista dalla legge, rispettare il contenuto essenziale del diritto, essere necessaria e proporzionata. | Un obbligo generalizzato di scansione tocca il contenuto essenziale del diritto, non solo i suoi margini. |
| TUE art. 6 par. 1 e TFUE art. 16 | La Carta ha lo stesso valore giuridico dei trattati e la protezione dei dati è un diritto del trattato. | È diritto primario dell'Unione, non una dichiarazione politica. |
| Direttiva 2002/58/CE (ePrivacy), art. 5 par. 1 | Gli Stati membri assicurano la riservatezza delle comunicazioni e vietano intercettazione e sorveglianza senza consenso. | La riservatezza è la regola europea. La scansione è l'eccezione da giustificare. |
| CGUE, Digital Rights Ireland, C-293/12, 8 aprile 2014 | Annulla la direttiva del 2006 sulla conservazione dei dati: combattere la criminalità grave non giustifica una conservazione generalizzata e indifferenziata. | La base europea della nostra registrazione minima. |
| CGUE, Tele2 e Watson, C-203/15 e C-698/15 | Gli Stati membri non possono imporre ai fornitori un obbligo generale di conservare i metadati di tutti gli utenti. | Nessuna autorità può imporci legittimamente una conservazione generalizzata. |
| CGUE, Commissioner of An Garda Síochána, C-140/20, 5 aprile 2022 | Riafferma il divieto di conservazione generalizzata ed esige che l'accesso delle autorità ai dati conservati sia sottoposto al controllo preventivo di un giudice o di un organo indipendente. | Quando chiediamo un provvedimento, applichiamo il diritto dell'Unione, non ostruiamo. |
| Costituzione rumena, art. 26, 28 e 53 | La vita privata e il segreto della corrispondenza sono inviolabili. Ogni restrizione solo per legge, necessaria e proporzionata, senza toccare l'esistenza del diritto. | La base costituzionale del prodotto. |
| CEDU art. 8, Podchasov c. Russia, 13 febbraio 2024 | Imporre a un fornitore di consentire la decifratura di comunicazioni end-to-end è sproporzionato e viola l'art. 8. | Non possiamo essere legalmente costretti a costruire una porta di servizio. |
| Costituzione rumena, art. 20 comma 2 | I trattati sui diritti umani prevalgono sul diritto interno. | La decisione Podchasov si applica anche in Romania. |
| Legge 51/1995, art. 35 commi 2 e 3 | Le comunicazioni professionali dell'avvocato possono essere intercettate solo nelle condizioni di legge e il rapporto avvocato-cliente è protetto dalla sorveglianza tecnica. | I nostri clienti avvocati hanno un diritto protetto che il prodotto serve. |
| Legge 46/2003, art. da 21 a 25, e codice penale art. 227 | Tutte le informazioni sul paziente sono riservate. La divulgazione senza diritto è punita con tre mesi fino a tre anni o con la multa. | I nostri clienti medici hanno un obbligo penalmente sanzionato che il prodotto serve. |
| Direttiva (UE) 2016/943 e ordinanza d'urgenza 25/2019 | Un'informazione è segreto commerciale protetto solo se il detentore ha adottato misure ragionevoli di riservatezza. | Senza un canale protetto l'azienda perde in giudizio la protezione del proprio segreto. |
| GDPR, art. 32 e art. 9 | La cifratura è citata esplicitamente come misura tecnica adeguata. I dati sanitari sono categoria particolare. | Il prodotto è una misura di conformità al GDPR, non un modo per aggirarlo. |
| NIS2, recepita con l'ordinanza d'urgenza 155/2024 e la legge 124/2025 | Crittografia e autenticazione a più fattori ove appropriato, con sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato mondiale. | Lo Stato chiede ai nostri clienti esattamente ciò che noi vendiamo loro. |
| Codice penale, art. 48 e art. 16 comma 6 | La complicità richiede il dolo. Il fatto colposo è reato solo dove la legge lo prevede espressamente. | Vendere pubblicamente un prodotto di sicurezza di uso generale è un atto neutro. |
| Codice di procedura penale, art. 142 e art. 170 | I fornitori collaborano all'esecuzione del provvedimento e consegnano i dati che detengono o controllano. | Consegniamo tutto ciò che deteniamo. Il contenuto non è in nostro possesso. |
| Legge 198/2022, Codice europeo delle comunicazioni elettroniche | I servizi di comunicazione interpersonale indipendenti dal numero sono trattati distintamente dagli operatori telecom. | La nostra categoria regolatoria, dichiarata apertamente e non presunta. |
| Decisioni della Corte costituzionale 1258/2009 e 440 dell'8 luglio 2014 | Entrambe le leggi rumene sulla conservazione dei dati sono state dichiarate incostituzionali. | Non esiste obbligo di conservazione. La registrazione minima è coerente con questa giurisprudenza. |
| Legge 535/2004, art. 9 | Ogni persona giuridica che venga a conoscenza di dati relativi alla commissione, al favoreggiamento o al finanziamento di atti di terrorismo deve informare senza indugio le autorità e prestare il necessario supporto. | Abbiamo una procedura interna scritta per esattamente questo obbligo. |
| Regolamento (UE) 2023/1543 e direttiva (UE) 2023/1544 | Ordini europei di produzione e conservazione dal 18 agosto 2026, oltre all'obbligo di designare un rappresentante legale nell'UE. | Abbiamo un canale pubblicato, una persona designata e la capacità di rispondere nei termini. |
| Regolamento (UE) 2021/821, nota sulla crittografia, nota 3 alla categoria 5 parte 2 | I prodotti crittografici di largo consumo sono esenti dal controllo delle esportazioni. | La distribuzione del prodotto è lecita, senza licenza di esportazione. |
| Legge 51/1991, art. 3 e art. 13 | Elenca le minacce alla sicurezza nazionale e i metodi di raccolta informativa, che richiedono autorizzazione giudiziaria. | Fornire comunicazioni cifrate non figura tra le minacce elencate. |
Sovryk aiuta le persone a sottrarsi alla legge?
No. Forniamo uno strumento di comunicazione a clienti identificati secondo condizioni pubblicate, vietiamo l'uso illecito e rispondiamo alle richieste legali valide. Nel diritto penale rumeno la complicità richiede il dolo (codice penale art. 48). Vendere al pubblico un prodotto di sicurezza di uso generale è un atto neutro, e conduciamo l'attività perché tale resti.
Consegnerete i miei messaggi alla polizia se ve li chiedono?
Non possiamo. Il contenuto è cifrato end-to-end e le chiavi si trovano solo sui dispositivi degli utenti. Di fronte a un ordine valido consegniamo i limitati dati di account che effettivamente deteniamo, e diciamo con chiarezza che cosa non abbiamo.
La cifratura end-to-end è legale nell'UE?
Sì. Non esiste alcuna norma europea o rumena che vieti di fornire o usare la cifratura end-to-end. Diversi atti, tra cui l'art. 32 del GDPR e NIS2, richiedono anzi la cifratura come misura di sicurezza.
Dove si trova la società e dove sono i server?
La società è europea. I server sono ospitati in Islanda, che è fuori dall'Unione europea ma dentro lo Spazio economico europeo, quindi dentro il GDPR. Non sosteniamo di essere al di là di ogni giurisdizione.
Tenete registri di accesso?
Teniamo il minimo necessario al funzionamento del servizio. La Romania non ha una legge sulla conservazione dei dati in vigore da quando la Corte costituzionale ha annullato la legge 82/2012 con la decisione 440 dell'8 luglio 2014, dopo la decisione 1258/2009 sulla legge precedente. La nostra registrazione minima è coerente con questa giurisprudenza.
Ti serve per iscritto per il fascicolo di conformità? Su richiesta forniamo ai clienti business la nostra dichiarazione di posizione legale, un accordo GDPR sul trattamento dei dati e la documentazione di sicurezza.