I tuoi dati rimangono tuoi.
Lio elabora documenti riservati dei tuoi clienti. Qui trovi le misure tecniche e organizzative che adottiamo per tenerli al sicuro.
Infrastruttura e protezione
Sei pilastri di sicurezza.
Dati ospitati in Europa
Tutti i dati sono conservati nello Spazio Economico Europeo, su data center certificati.
- Data center Milano e Francoforte
- Provider certificati ISO 27001 e SOC 2
- Nessun dato fuori dall'UE senza consenso
Cifratura end-to-end
I dati sono cifrati sia durante il trasferimento che a riposo, senza eccezioni.
- TLS 1.2+ in transito
- AES-256 a riposo — database, documenti, backup
- Rotazione periodica delle chiavi
Controllo degli accessi
Ogni utente accede solo a ciò che gli compete, con meccanismi di isolamento a livello database.
- RBAC con principio di minimo privilegio
- MFA configurabile + SSO enterprise
- Isolamento multi-tenant via Row Level Security
Audit log immutabile
Ogni azione rilevante è registrata con chi, cosa, e quando — in modo non modificabile.
- Log immutabili — chi, cosa, quando
- Retention 12 mesi, esportabili in CSV e PDF
- Monitoraggio continuo con alert automatici
Backup e disaster recovery
I dati sono replicati geograficamente all'interno della regione UE con procedure di recovery documentate.
- Backup giornalieri automatici cifrati
- Replica geografica intra-UE
- RTO/RPO definiti, BCP documentato
Sicurezza applicativa
Il codice è sviluppato con pratiche di secure coding e protetto da un firewall applicativo.
- OWASP Top 10 + code review obbligatoria
- WAF e protezione DDoS attivi
- Ambienti sviluppo e produzione separati
Gestione degli incidenti
Legis mantiene una procedura documentata di incident response. In caso di data breach, il Cliente è notificato senza ingiustificato ritardo e, ove possibile, entro 48 ore dalla scoperta.
- Notifica al Cliente entro 48 ore
- Contenimento, indagine e remediation documentate
Diritti di audit e verifica
Il Cliente ha il diritto di verificare il rispetto delle misure di sicurezza, tramite revisore terzo. Legis può soddisfare gli obblighi di audit anche tramite certificazioni o rapporti di audit indipendenti.
- Diritto di audit del Cliente previsto nel DPA
- Certificazioni e rapporti SOC 2 Type II su richiesta