In 30 minuti ti mostriamo Legis sui tuoi documenti reali — i tuoi framework, il tuo metodo.
Le misure tecniche e organizzative adottate da Legis ai sensi dell'art. 32 del Regolamento (UE) 2016/679 (GDPR) per proteggere i dati trattati con la piattaforma Legis e con il suo assistente di intelligenza artificiale Lio.
Questa pagina descrive le misure di sicurezza e le garanzie che Legis S.r.l. («Legis») offre ai Clienti per i dati trattati con la piattaforma Legis, compreso l'assistente di intelligenza artificiale Lio (il «Servizio»).
Le misure si applicano a tutti i dati che il Cliente carica o genera nel Servizio e a quelli che Legis tratta per erogarlo. Sono definite con riferimento a:
Legis può aggiornare queste misure nel tempo, a condizione che il livello complessivo di protezione non venga ridotto. Ogni versione è identificata da numero e data; le versioni precedenti sono disponibili su richiesta.
Legis è una piattaforma SaaS multi-tenant per la gestione della compliance (governance, rischio, conformità e privacy), che supporta GDPR, NIS2, ISO/IEC 27001, AI Act, D.Lgs. 231/2001 e normative collegate. È disponibile in italiano e in inglese.
I dati del Cliente sono conservati nello Spazio Economico Europeo (SEE): database, file e servizi applicativi in data center a Francoforte (Germania), l'editor dei documenti su server in Italia. Anche i fornitori di intelligenza artificiale trattano i dati nell'Unione europea (sezione 08).
Tutte le comunicazioni tra i dispositivi degli utenti e il Servizio sono cifrate con TLS 1.2 o superiore. I certificati sono gestiti e rinnovati automaticamente e le connessioni non cifrate (HTTP) alla piattaforma sono reindirizzate su HTTPS.
I dati a riposo sono cifrati con AES-256 a livello di infrastruttura. La cifratura copre:
I documenti sono conservati in archivi privati, mai accessibili pubblicamente: si scaricano solo tramite link firmati e a scadenza.
Le chiavi di cifratura sono gestite dai fornitori di infrastruttura con procedure conformi agli standard di settore e rotazione periodica. Le credenziali dei servizi sono conservate in gestori di segreti cifrati, mai nel codice sorgente. Gli ambienti di produzione e di sviluppo sono separati, con basi dati e credenziali distinte.
Il Servizio applica un controllo degli accessi basato sui ruoli (RBAC), secondo il principio del minimo privilegio: ruoli differenziati con permessi granulari, assegnati a ciascun utente dagli amministratori del Cliente.
La separazione dei dati tra Clienti è garantita a livello di database: la Row Level Security (RLS) è attiva su tutte le tabelle. Il Cliente di appartenenza di un utente è determinato esclusivamente lato server, senza possibilità di manipolazione dal browser.
Il personale di Legis accede agli spazi di lavoro dei Clienti solo quando serve per l'assistenza o per la sicurezza, e questi accessi sono registrati. L'accesso amministrativo ai server non è esposto su Internet: passa da un canale cifrato e autenticato.
La piattaforma registra le azioni rilevanti in un log di audit:
Legis mantiene procedure documentate di disaster recovery, che comprendono:
Il Servizio integra Lio, l'assistente di intelligenza artificiale per il lavoro di compliance. Al trattamento dei dati tramite intelligenza artificiale si applicano le garanzie seguenti.
I documenti caricati dal Cliente (PDF, DOCX, XLSX, HTML, TXT) sono letti e indicizzati da una pipeline dedicata. I risultati sono conservati nel database del Cliente, con lo stesso isolamento degli altri dati. Ai fornitori di intelligenza artificiale viene trasmesso solo quanto serve alla singola richiesta: la domanda e le parti pertinenti dei documenti.
Lio si avvale di fornitori specializzati per i modelli linguistici, l'indicizzazione e la ricerca semantica dei documenti, la lettura delle immagini e la trascrizione vocale. Tutti trattano i dati nell'Unione europea e agiscono come sub-responsabili del trattamento (sezione 10): trattano i dati solo per restituire il risultato.
Quando Lio cerca informazioni sul web, al servizio di ricerca vengono inviate solo le ricerche formulate da Lio e gli indirizzi delle pagine da leggere, mai i documenti del Cliente.
Legis mantiene una procedura documentata di gestione degli incidenti di sicurezza, che prevede:
Per erogare il Servizio Legis si avvale di sub-responsabili del trattamento: fornitori di infrastruttura cloud, di servizi di posta elettronica e di monitoraggio degli errori, di intelligenza artificiale e di ricerca sul web. Con ciascuno Legis ha stipulato un accordo sul trattamento dei dati che impone obblighi di protezione dei dati equivalenti a quelli che Legis assume verso i propri Clienti.
L'elenco dei sub-responsabili è disponibile su richiesta a [email protected]. Legis comunica al Cliente ogni modifica all'elenco con almeno 30 giorni di preavviso, durante i quali il Cliente può opporsi.
Per qualsiasi questione relativa alla sicurezza dei dati e alla protezione delle informazioni: