Trasparenza — cosa possiamo e cosa non possiamo consegnare

Questa pagina descrive i dati che Lattice Network conserva davvero sui propri server e quelli che non esistono, e quindi non possono essere consegnati a nessuno: né a noi stessi, né a un'autorità, né a chi rubasse il server.

Cosa NON possiamo consegnare

Impossibile
Il contenuto dei messaggi, delle foto e dei file. Sono cifrati end-to-end sul dispositivo (AES-256-GCM, chiavi scambiate con ML-KEM-768). Le chiavi private non esistono sul server: restano nel file chiave dell'utente.
Impossibile
Il contenuto delle chiamate. Audio e video sono peer-to-peer e cifrati (DTLS-SRTP); la segnalazione avviene su un rendezvous anonimo cifrato.
Impossibile
Indirizzi IP. Il web server non scrive alcun access log e il server TURN non scrive log. Dove serve un contatore anti-abuso, l'IP viene trasformato in uno pseudonimo giornaliero non reversibile (sale casuale, tenuto solo in memoria e rigenerato ad ogni riavvio).
Impossibile
Chi ha scritto un messaggio (sigillo mittente). Nel record salvato sul server non c'è l'indirizzo di chi scrive: restano la conversazione e un bit di direzione. Anche il servizio di notifica push riceve solo «Hai un nuovo messaggio», senza nome del mittente.
Impossibile
Cronologia di chi ha chiamato chi. I metadati minimi delle chiamate vengono cancellati automaticamente dal server (vedi tabella sotto); SDP e candidati ICE, che contengono indirizzi di rete, vengono eliminati subito alla chiusura della chiamata.
Impossibile
Lunghezza reale dei messaggi. Ogni messaggio viene riempito fino a un multiplo di 512 byte: dall'esterno non si distingue un "ok" da una foto.
Impossibile
La cronologia passata, anche con la chiave del dispositivo in mano. Ogni messaggio viaggia dentro una chiave ML-KEM-768 usa-e-getta, diversa per ogni dispositivo del destinatario e buttata dopo l'uso (forward secrecy): la chiave d'identità da sola non apre più i messaggi già scambiati.
Impossibile
I dati sul telefono, se il telefono è bloccato o spento. Con il PIN dell'app attivo, file chiave e chiavi di sessione sono cifrati sul dispositivo (AES-256-GCM con chiave derivata dal PIN, che non viene mai salvato). Tre PIN errati — o il PIN di emergenza — cancellano tutto: telefono e server.
Impossibile
Password o chiavi private degli utenti personali. La registrazione è a conoscenza-zero: il server riceve solo la chiave pubblica e una prova di possesso.

Cosa possiamo consegnare (perché ci serve per far funzionare il servizio)

Esiste
L'indirizzo Lattice (nome@lattice.lns), il nome visualizzato e, se l'utente l'ha reso pubblico, foto/bio della scheda pubblica.
Esiste
La chiave pubblica dell'utente e la data di creazione dell'account.
Esiste
Le buste cifrate non ancora ritirate dal destinatario (illeggibili per noi), fino alla scadenza indicata sotto.
Esiste
La rubrica e l'elenco dei gruppi di cui l'utente fa parte (i nomi dei gruppi privati sono visibili solo ai membri).
Esiste
Il registro delle azioni di amministrazione (audit log a catena di hash), con l'IP in forma pseudonimizzata.
Esiste
I contenuti delle aree pubbliche: directory, gruppi pubblici, bandi e concorsi pubblicati. Non sono privati per definizione.

Tempi di conservazione — dichiarati dal server, in tempo reale

Carico i valori dal server…

Questa tabella non è scritta a mano: viene letta dall'endpoint pubblico /api/public/privacy/retention, che riporta la configurazione effettivamente attiva sul server in questo momento.

Come gestiamo una richiesta dell'autorità

  1. Accettiamo richieste solo per iscritto, da un'autorità competente e con un riferimento formale al procedimento. Indirizzo: legal@lattice-network.it.
  2. Verifichiamo la legittimità e i limiti della richiesta. Se è eccessiva o generica ci opponiamo o chiediamo di circoscriverla.
  3. Rispondiamo indicando esattamente quali dati esistono tra quelli richiesti. Non possiamo produrre dati che non conserviamo, e non introduciamo raccolte di dati nuove per soddisfare una richiesta.
  4. Non esistono e non verranno realizzate backdoor, copie in chiaro dei messaggi o chiavi di recupero lato server.
  5. Quando la legge lo consente, informiamo l'utente interessato.

Transparency report

PeriodoRichieste ricevuteDati consegnati
2026 (anno in corso)0Nessuno

Aggiorniamo questa tabella ad ogni richiesta ricevuta e, in ogni caso, ogni sei mesi.

Warrant canary

Alla data del 30 giugno 2026, Lattice Network:

Questa dichiarazione viene rinnovata periodicamente. La sua assenza o il mancato rinnovo va interpretato come un segnale.

Contatti: privacy@lattice-network.it (dati personali) · legal@lattice-network.it (richieste dell'autorità) · abuse@lattice-network.it (abusi nelle aree pubbliche).