Posizione legale

La base giuridica di Sovryk

Perché la comunicazione cifrata è uno strumento di conformità e non una via di fuga · Aggiornato luglio 2026

Sovryk non è costruito per aiutare qualcuno a violare la legge. È costruito perché avvocati, medici, commercialisti e aziende possano rispettare obblighi di riservatezza che la legge già impone loro, sotto sanzione. Questa pagina espone la nostra posizione in termini chiari, con le fonti giuridiche che la sostengono.

Questa pagina è una dichiarazione di posizione e informazione generale, non consulenza legale.

In un paragrafo

Forniamo messaggistica, chiamate e condivisione di file cifrati end-to-end a clienti identificati e fatturati. Pubblichiamo le nostre condizioni, la politica di uso accettabile e un contatto per le autorità. Rispondiamo alle richieste legali valide e consegniamo tutto ciò che deteniamo. Il contenuto dei messaggi non rientra tra le cose che deteniamo, per architettura, ed è esattamente il progetto che la Corte europea dei diritti dell'uomo ha ritenuto debba essere protetto. Non vendiamo anonimato e non vendiamo impunità.

1. La riservatezza che proteggiamo è richiesta dalla legge

Qui la cifratura non è una preferenza di stile. Per la maggior parte dei nostri clienti è il modo di rispettare un obbligo la cui violazione comporta una sanzione penale o economica.

In breve: gli stessi ordinamenti che discutono di cifratura la impongono ai nostri clienti. Sovryk sta dentro questa catena di conformità, non contro di essa.

2. Che cosa è Sovryk in termini regolatori

Sovryk è un servizio di comunicazione interpersonale indipendente dal numero. Non assegniamo numeri di telefono, non instradiamo traffico verso la rete telefonica pubblica e non gestiamo una rete pubblica di comunicazione elettronica. È la stessa categoria regolatoria di Signal o Wire, e il Codice europeo delle comunicazioni elettroniche la tratta diversamente dagli operatori di telecomunicazioni tradizionali.

Lo diciamo apertamente perché nessuna autorità debba indovinare che cosa siamo, e perché siamo regolati correttamente e non per analogia.

3. Che cosa facciamo quando un'autorità chiede

La procedura completa è nelle nostre linee guida per le autorità.

4. Che cosa non possiamo fare, e perché è lecito

Il contenuto è cifrato end-to-end. Le chiavi esistono soltanto sui dispositivi degli utenti. Non c'è deposito di chiavi lato server, non c'è chiave principale e non c'è alcuna via di recupero del contenuto dei messaggi. Quando diciamo che non possiamo produrre il contenuto, è una constatazione di architettura e non un rifiuto.

Giuridicamente conta. Gli obblighi di produzione riguardano ciò che un fornitore detiene o controlla. E in Podchasov c. Russia, deciso il 13 febbraio 2024, la Corte europea dei diritti dell'uomo ha stabilito che imporre a un fornitore di consentire la decifratura di comunicazioni cifrate end-to-end è una misura sproporzionata che viola l'articolo 8 della Convenzione, perché una porta di servizio costruita per le autorità è una porta aperta a chiunque.

Un fornitore che non può leggere i tuoi messaggi non può farli trapelare, non può essere spinto a venderli e non può perderli in una violazione. È tutto il senso di questa architettura.

5. Che cosa non facciamo

6. Chat Control, riferito con esattezza

Riteniamo che il dibattito europeo sulla scansione sia una cattiva politica pubblica, e lo diciamo. Ne riferiamo anche lo stato con esattezza, perché un'azienda che si occupa di riservatezza e che esagera il diritto non merita la fiducia di nessuno.

A luglio 2026, la deroga temporanea che consente la scansione volontaria delle comunicazioni non cifrate è stata reintrodotta dal Consiglio il 2 luglio 2026 ed è sopravvissuta a una mozione di rigetto del Parlamento europeo il 9 luglio 2026, con validità fino ad aprile 2028. Il regolamento CSA permanente, quello che renderebbe obbligatori gli ordini di rilevamento, non è legge: il quinto trilogo si è chiuso senza accordo il 29 giugno 2026 e i negoziati proseguono. Separatamente, la tabella di marcia ProtectEU della Commissione sull'accesso lecito ai dati cifrati è attesa nel secondo trimestre del 2026.

Nulla di ciò che è in vigore oggi ci obbliga a scansionare alcunché, e non lo facciamo.

7. L'elenco completo delle basi giuridiche

L'ordine è quello reale: prima il diritto primario dell'Unione, poi la Convenzione e la sua giurisprudenza, poi il diritto rumeno. L'Unione europea non ha una costituzione (il trattato costituzionale fu respinto nel 2005), ma ha un equivalente con la stessa forza giuridica: la Carta dei diritti fondamentali, che ai sensi dell'art. 6 paragrafo 1 del Trattato sull'Unione europea ha lo stesso valore giuridico dei trattati.

Fonte giuridicaChe cosa diceChe cosa significa per Sovryk
Carta dei diritti fondamentali dell'UE, art. 7Ogni persona ha diritto al rispetto della propria vita privata e familiare, del proprio domicilio e delle proprie comunicazioni.La riservatezza delle comunicazioni è un diritto fondamentale europeo, non una preferenza commerciale.
Carta dei diritti fondamentali dell'UE, art. 8I dati personali devono essere trattati lealmente, per finalità determinate, sotto il controllo di un'autorità indipendente.La base della nostra politica di dati minimi.
Carta dei diritti fondamentali dell'UE, art. 52 par. 1Ogni limitazione deve essere prevista dalla legge, rispettare il contenuto essenziale del diritto, essere necessaria e proporzionata.Un obbligo generalizzato di scansione tocca il contenuto essenziale del diritto, non solo i suoi margini.
TUE art. 6 par. 1 e TFUE art. 16La Carta ha lo stesso valore giuridico dei trattati e la protezione dei dati è un diritto del trattato.È diritto primario dell'Unione, non una dichiarazione politica.
Direttiva 2002/58/CE (ePrivacy), art. 5 par. 1Gli Stati membri assicurano la riservatezza delle comunicazioni e vietano intercettazione e sorveglianza senza consenso.La riservatezza è la regola europea. La scansione è l'eccezione da giustificare.
CGUE, Digital Rights Ireland, C-293/12, 8 aprile 2014Annulla la direttiva del 2006 sulla conservazione dei dati: combattere la criminalità grave non giustifica una conservazione generalizzata e indifferenziata.La base europea della nostra registrazione minima.
CGUE, Tele2 e Watson, C-203/15 e C-698/15Gli Stati membri non possono imporre ai fornitori un obbligo generale di conservare i metadati di tutti gli utenti.Nessuna autorità può imporci legittimamente una conservazione generalizzata.
CGUE, Commissioner of An Garda Síochána, C-140/20, 5 aprile 2022Riafferma il divieto di conservazione generalizzata ed esige che l'accesso delle autorità ai dati conservati sia sottoposto al controllo preventivo di un giudice o di un organo indipendente.Quando chiediamo un provvedimento, applichiamo il diritto dell'Unione, non ostruiamo.
Costituzione rumena, art. 26, 28 e 53La vita privata e il segreto della corrispondenza sono inviolabili. Ogni restrizione solo per legge, necessaria e proporzionata, senza toccare l'esistenza del diritto.La base costituzionale del prodotto.
CEDU art. 8, Podchasov c. Russia, 13 febbraio 2024Imporre a un fornitore di consentire la decifratura di comunicazioni end-to-end è sproporzionato e viola l'art. 8.Non possiamo essere legalmente costretti a costruire una porta di servizio.
Costituzione rumena, art. 20 comma 2I trattati sui diritti umani prevalgono sul diritto interno.La decisione Podchasov si applica anche in Romania.
Legge 51/1995, art. 35 commi 2 e 3Le comunicazioni professionali dell'avvocato possono essere intercettate solo nelle condizioni di legge e il rapporto avvocato-cliente è protetto dalla sorveglianza tecnica.I nostri clienti avvocati hanno un diritto protetto che il prodotto serve.
Legge 46/2003, art. da 21 a 25, e codice penale art. 227Tutte le informazioni sul paziente sono riservate. La divulgazione senza diritto è punita con tre mesi fino a tre anni o con la multa.I nostri clienti medici hanno un obbligo penalmente sanzionato che il prodotto serve.
Direttiva (UE) 2016/943 e ordinanza d'urgenza 25/2019Un'informazione è segreto commerciale protetto solo se il detentore ha adottato misure ragionevoli di riservatezza.Senza un canale protetto l'azienda perde in giudizio la protezione del proprio segreto.
GDPR, art. 32 e art. 9La cifratura è citata esplicitamente come misura tecnica adeguata. I dati sanitari sono categoria particolare.Il prodotto è una misura di conformità al GDPR, non un modo per aggirarlo.
NIS2, recepita con l'ordinanza d'urgenza 155/2024 e la legge 124/2025Crittografia e autenticazione a più fattori ove appropriato, con sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato mondiale.Lo Stato chiede ai nostri clienti esattamente ciò che noi vendiamo loro.
Codice penale, art. 48 e art. 16 comma 6La complicità richiede il dolo. Il fatto colposo è reato solo dove la legge lo prevede espressamente.Vendere pubblicamente un prodotto di sicurezza di uso generale è un atto neutro.
Codice di procedura penale, art. 142 e art. 170I fornitori collaborano all'esecuzione del provvedimento e consegnano i dati che detengono o controllano.Consegniamo tutto ciò che deteniamo. Il contenuto non è in nostro possesso.
Legge 198/2022, Codice europeo delle comunicazioni elettronicheI servizi di comunicazione interpersonale indipendenti dal numero sono trattati distintamente dagli operatori telecom.La nostra categoria regolatoria, dichiarata apertamente e non presunta.
Decisioni della Corte costituzionale 1258/2009 e 440 dell'8 luglio 2014Entrambe le leggi rumene sulla conservazione dei dati sono state dichiarate incostituzionali.Non esiste obbligo di conservazione. La registrazione minima è coerente con questa giurisprudenza.
Legge 535/2004, art. 9Ogni persona giuridica che venga a conoscenza di dati relativi alla commissione, al favoreggiamento o al finanziamento di atti di terrorismo deve informare senza indugio le autorità e prestare il necessario supporto.Abbiamo una procedura interna scritta per esattamente questo obbligo.
Regolamento (UE) 2023/1543 e direttiva (UE) 2023/1544Ordini europei di produzione e conservazione dal 18 agosto 2026, oltre all'obbligo di designare un rappresentante legale nell'UE.Abbiamo un canale pubblicato, una persona designata e la capacità di rispondere nei termini.
Regolamento (UE) 2021/821, nota sulla crittografia, nota 3 alla categoria 5 parte 2I prodotti crittografici di largo consumo sono esenti dal controllo delle esportazioni.La distribuzione del prodotto è lecita, senza licenza di esportazione.
Legge 51/1991, art. 3 e art. 13Elenca le minacce alla sicurezza nazionale e i metodi di raccolta informativa, che richiedono autorizzazione giudiziaria.Fornire comunicazioni cifrate non figura tra le minacce elencate.
Sovryk aiuta le persone a sottrarsi alla legge?

No. Forniamo uno strumento di comunicazione a clienti identificati secondo condizioni pubblicate, vietiamo l'uso illecito e rispondiamo alle richieste legali valide. Nel diritto penale rumeno la complicità richiede il dolo (codice penale art. 48). Vendere al pubblico un prodotto di sicurezza di uso generale è un atto neutro, e conduciamo l'attività perché tale resti.

Consegnerete i miei messaggi alla polizia se ve li chiedono?

Non possiamo. Il contenuto è cifrato end-to-end e le chiavi si trovano solo sui dispositivi degli utenti. Di fronte a un ordine valido consegniamo i limitati dati di account che effettivamente deteniamo, e diciamo con chiarezza che cosa non abbiamo.

La cifratura end-to-end è legale nell'UE?

Sì. Non esiste alcuna norma europea o rumena che vieti di fornire o usare la cifratura end-to-end. Diversi atti, tra cui l'art. 32 del GDPR e NIS2, richiedono anzi la cifratura come misura di sicurezza.

Dove si trova la società e dove sono i server?

La società è europea. I server sono ospitati in Islanda, che è fuori dall'Unione europea ma dentro lo Spazio economico europeo, quindi dentro il GDPR. Non sosteniamo di essere al di là di ogni giurisdizione.

Tenete registri di accesso?

Teniamo il minimo necessario al funzionamento del servizio. La Romania non ha una legge sulla conservazione dei dati in vigore da quando la Corte costituzionale ha annullato la legge 82/2012 con la decisione 440 dell'8 luglio 2014, dopo la decisione 1258/2009 sulla legge precedente. La nostra registrazione minima è coerente con questa giurisprudenza.

Ti serve per iscritto per il fascicolo di conformità? Su richiesta forniamo ai clienti business la nostra dichiarazione di posizione legale, un accordo GDPR sul trattamento dei dati e la documentazione di sicurezza.