Legis S.r.l.

Misure di sicurezza

Versione 1.2 · 25 settembre 2026

Le misure tecniche e organizzative adottate da Legis ai sensi dell'art. 32 del Regolamento (UE) 2016/679 (GDPR) per proteggere i dati trattati con la piattaforma Legis e con il suo assistente di intelligenza artificiale Lio.

Questa pagina descrive le misure di sicurezza e le garanzie che Legis S.r.l. («Legis») offre ai Clienti per i dati trattati con la piattaforma Legis, compreso l'assistente di intelligenza artificiale Lio (il «Servizio»).

Sezione 01

Ambito e riferimenti

Le misure si applicano a tutti i dati che il Cliente carica o genera nel Servizio e a quelli che Legis tratta per erogarlo. Sono definite con riferimento a:

  • art. 32 del Regolamento (UE) 2016/679 (GDPR), sicurezza del trattamento;
  • art. 21 della Direttiva (UE) 2022/2555 (NIS2), recepita con il D.Lgs. 138/2024, misure di gestione dei rischi di cybersicurezza;
  • Framework Nazionale per la Cybersecurity e la Data Protection;
  • norma ISO/IEC 27001:2022, sistemi di gestione per la sicurezza delle informazioni.

Legis può aggiornare queste misure nel tempo, a condizione che il livello complessivo di protezione non venga ridotto. Ogni versione è identificata da numero e data; le versioni precedenti sono disponibili su richiesta.

Sezione 02

Architettura e infrastruttura

2.1 Panoramica

Legis è una piattaforma SaaS multi-tenant per la gestione della compliance (governance, rischio, conformità e privacy), che supporta GDPR, NIS2, ISO/IEC 27001, AI Act, D.Lgs. 231/2001 e normative collegate. È disponibile in italiano e in inglese.

Caratteristica
Dettaglio
Modello di servizio
SaaS multi-tenant per aziende, studi professionali e consulenti compliance.
Autenticazione
Email e password o account Google o Microsoft, con autenticazione a più fattori (MFA).
Hosting
Data center nell'Unione europea: Francoforte (Germania) e, per l'editor dei documenti, Italia.
Provider cloud
Certificati ISO/IEC 27001.

2.2 Ubicazione dei dati

I dati del Cliente sono conservati nello Spazio Economico Europeo (SEE): database, file e servizi applicativi in data center a Francoforte (Germania), l'editor dei documenti su server in Italia. Anche i fornitori di intelligenza artificiale trattano i dati nell'Unione europea (sezione 08).

Sezione 03

Cifratura e protezione dei dati

3.1 Dati in transito

Tutte le comunicazioni tra i dispositivi degli utenti e il Servizio sono cifrate con TLS 1.2 o superiore. I certificati sono gestiti e rinnovati automaticamente e le connessioni non cifrate (HTTP) alla piattaforma sono reindirizzate su HTTPS.

3.2 Dati a riposo

I dati a riposo sono cifrati con AES-256 a livello di infrastruttura. La cifratura copre:

  • i database (dati strutturati, metadati, configurazioni);
  • l'archivio dei file (documenti caricati e allegati);
  • le copie di backup;
  • gli indici vettoriali (embedding) e i frammenti dei documenti usati dall'intelligenza artificiale;
  • i token di accesso alle integrazioni con Google e Microsoft, cifrati anche a livello applicativo (AES-256-GCM).

I documenti sono conservati in archivi privati, mai accessibili pubblicamente: si scaricano solo tramite link firmati e a scadenza.

3.3 Gestione delle chiavi e delle credenziali

Le chiavi di cifratura sono gestite dai fornitori di infrastruttura con procedure conformi agli standard di settore e rotazione periodica. Le credenziali dei servizi sono conservate in gestori di segreti cifrati, mai nel codice sorgente. Gli ambienti di produzione e di sviluppo sono separati, con basi dati e credenziali distinte.

Sezione 04

Controllo degli accessi

4.1 Modello di autorizzazione

Il Servizio applica un controllo degli accessi basato sui ruoli (RBAC), secondo il principio del minimo privilegio: ruoli differenziati con permessi granulari, assegnati a ciascun utente dagli amministratori del Cliente.

4.2 Autenticazione

  • accesso con email e password oppure con account Google o Microsoft;
  • autenticazione a più fattori (MFA) con app di autenticazione, che il Cliente può rendere obbligatoria per tutti i propri utenti;
  • sessioni basate su token firmati (JWT) validi un'ora e rinnovati automaticamente con token a rotazione; ogni sessione dura al massimo 72 ore.

4.3 Isolamento tra Clienti

La separazione dei dati tra Clienti è garantita a livello di database: la Row Level Security (RLS) è attiva su tutte le tabelle. Il Cliente di appartenenza di un utente è determinato esclusivamente lato server, senza possibilità di manipolazione dal browser.

4.4 Accessi del personale Legis

Il personale di Legis accede agli spazi di lavoro dei Clienti solo quando serve per l'assistenza o per la sicurezza, e questi accessi sono registrati. L'accesso amministrativo ai server non è esposto su Internet: passa da un canale cifrato e autenticato.

Sezione 05

Monitoraggio, log e audit

5.1 Log di audit

La piattaforma registra le azioni rilevanti in un log di audit:

  • per ogni azione: chi (utente), cosa (azione e oggetto) e quando (data e ora);
  • i log di audit sono immutabili: nessun utente, amministratori del Cliente compresi, può modificarli o cancellarli;
  • sono conservati per tutta la durata del contratto;
  • gli accessi alla piattaforma sono registrati con indirizzo IP, dispositivo, data, ora ed esito.

5.2 Monitoraggio dell'infrastruttura

  • monitoraggio continuo dell'infrastruttura, con allarmi automatici sullo stato dei servizi;
  • raccolta e analisi automatica degli errori applicativi.
Sezione 06

Backup, continuità operativa e disaster recovery

6.1 Backup

Parametro
Valore
Frequenza
Giornaliera, automatica.
Conservazione
7 giorni.
Cifratura
AES-256.
Ubicazione
Unione europea.

6.2 Continuità operativa e disaster recovery

Legis mantiene procedure documentate di disaster recovery, che comprendono:

  • obiettivi di ripristino (RTO e RPO) definiti per i servizi critici;
  • procedure di ripristino verificate periodicamente;
  • un piano di continuità operativa documentato e aggiornato.
Sezione 07

Sicurezza dello sviluppo e delle applicazioni

  • sviluppo secondo pratiche di secure coding (OWASP Top 10);
  • revisione del codice (code review) obbligatoria prima di ogni rilascio in produzione;
  • test automatici e analisi di sicurezza automatica delle modifiche;
  • validazione degli input lato server;
  • monitoraggio automatico delle vulnerabilità nelle dipendenze software e aggiornamenti regolari;
  • rilasci automatizzati con credenziali temporanee, senza chiavi di accesso permanenti;
  • ambienti di sviluppo e di produzione separati;
  • firewall applicativo (WAF) davanti ai servizi applicativi;
  • protezione dagli attacchi DDoS su tutti i punti di accesso al Servizio;
  • i server dei servizi di intelligenza artificiale accettano solo il traffico che passa dal firewall applicativo.
Sezione 08

Sicurezza del trattamento tramite intelligenza artificiale

Il Servizio integra Lio, l'assistente di intelligenza artificiale per il lavoro di compliance. Al trattamento dei dati tramite intelligenza artificiale si applicano le garanzie seguenti.

8.1 Isolamento e non condivisione dei dati

  • i dati del Cliente non sono usati per addestrare modelli di intelligenza artificiale, né da Legis né dai suoi fornitori;
  • i dati del Cliente non sono condivisi con altri Clienti né usati per migliorare il servizio offerto ad altri Clienti;
  • Lio accede ai dati con le autorizzazioni dell'utente che lo usa: il database applica le stesse regole di isolamento e di permesso, e anche le modifiche passano dagli stessi controlli;
  • le risposte di Lio si basano solo sui dati dello spazio di lavoro in cui è usato e non contengono dati di altri Clienti;
  • il trattamento tramite intelligenza artificiale è soggetto alle stesse misure di sicurezza descritte in questa pagina.

8.2 Elaborazione dei documenti

I documenti caricati dal Cliente (PDF, DOCX, XLSX, HTML, TXT) sono letti e indicizzati da una pipeline dedicata. I risultati sono conservati nel database del Cliente, con lo stesso isolamento degli altri dati. Ai fornitori di intelligenza artificiale viene trasmesso solo quanto serve alla singola richiesta: la domanda e le parti pertinenti dei documenti.

8.3 Fornitori di intelligenza artificiale

Lio si avvale di fornitori specializzati per i modelli linguistici, l'indicizzazione e la ricerca semantica dei documenti, la lettura delle immagini e la trascrizione vocale. Tutti trattano i dati nell'Unione europea e agiscono come sub-responsabili del trattamento (sezione 10): trattano i dati solo per restituire il risultato.

Quando Lio cerca informazioni sul web, al servizio di ricerca vengono inviate solo le ricerche formulate da Lio e gli indirizzi delle pagine da leggere, mai i documenti del Cliente.

Sezione 09

Misure organizzative

9.1 Personale

  • tutto il personale autorizzato al trattamento dei dati è vincolato da accordi di riservatezza;
  • formazione periodica in materia di protezione dei dati e sicurezza delle informazioni;
  • revisione periodica degli accessi e dei privilegi assegnati.

9.2 Gestione degli incidenti

Legis mantiene una procedura documentata di gestione degli incidenti di sicurezza, che prevede:

  • la notifica al Cliente di ogni violazione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta;
  • il contenimento, l'analisi e la risoluzione dell'incidente;
  • la documentazione dell'incidente: natura, impatto e misure correttive.
Sezione 10

Sub-responsabili del trattamento

Per erogare il Servizio Legis si avvale di sub-responsabili del trattamento: fornitori di infrastruttura cloud, di servizi di posta elettronica e di monitoraggio degli errori, di intelligenza artificiale e di ricerca sul web. Con ciascuno Legis ha stipulato un accordo sul trattamento dei dati che impone obblighi di protezione dei dati equivalenti a quelli che Legis assume verso i propri Clienti.

L'elenco dei sub-responsabili è disponibile su richiesta a [email protected]. Legis comunica al Cliente ogni modifica all'elenco con almeno 30 giorni di preavviso, durante i quali il Cliente può opporsi.

Sezione 11

Contatti

Per qualsiasi questione relativa alla sicurezza dei dati e alla protezione delle informazioni:

Sicurezza e privacy