Misure di sicurezza · v1.1 · Aprile 2026

I tuoi dati rimangono tuoi.

Lio elabora documenti riservati dei tuoi clienti. Qui trovi le misure tecniche e organizzative che adottiamo per tenerli al sicuro.

Infrastruttura e protezione

Sei pilastri di sicurezza.

Dati ospitati in Europa

Tutti i dati sono conservati nello Spazio Economico Europeo, su data center certificati.

  • Data center Milano e Francoforte
  • Provider certificati ISO 27001 e SOC 2
  • Nessun dato fuori dall'UE senza consenso

Cifratura end-to-end

I dati sono cifrati sia durante il trasferimento che a riposo, senza eccezioni.

  • TLS 1.2+ in transito
  • AES-256 a riposo — database, documenti, backup
  • Rotazione periodica delle chiavi

Controllo degli accessi

Ogni utente accede solo a ciò che gli compete, con meccanismi di isolamento a livello database.

  • RBAC con principio di minimo privilegio
  • MFA configurabile + SSO enterprise
  • Isolamento multi-tenant via Row Level Security

Audit log immutabile

Ogni azione rilevante è registrata con chi, cosa, e quando — in modo non modificabile.

  • Log immutabili — chi, cosa, quando
  • Retention 12 mesi, esportabili in CSV e PDF
  • Monitoraggio continuo con alert automatici

Backup e disaster recovery

I dati sono replicati geograficamente all'interno della regione UE con procedure di recovery documentate.

  • Backup giornalieri automatici cifrati
  • Replica geografica intra-UE
  • RTO/RPO definiti, BCP documentato

Sicurezza applicativa

Il codice è sviluppato con pratiche di secure coding e protetto da un firewall applicativo.

  • OWASP Top 10 + code review obbligatoria
  • WAF e protezione DDoS attivi
  • Ambienti sviluppo e produzione separati

Elaborazione AI

I dati dei tuoi clienti non escono dal tuo tenant.

Lio usa l'AI per leggere documenti, preparare assessment e organizzare attività. I dati elaborati rimangono isolati, non vengono mai condivisi con altri clienti, e non sono usati per addestrare modelli di terze parti.

  • I dati del tuo studio non sono usati per addestrare modelli AI di terzi
  • Nessun dato è condiviso con altri clienti della piattaforma
  • Gli output AI non contengono dati personali di altri tenant
  • La pipeline AI applica minimizzazione e, ove possibile, pseudonimizzazione
  • L'elaborazione avviene con le stesse misure di isolamento multi-tenant
  • I documenti elaborati restano nel tuo database, protetti da RLS

Gestione degli incidenti

Legis mantiene una procedura documentata di incident response. In caso di data breach, il Cliente è notificato senza ingiustificato ritardo e, ove possibile, entro 48 ore dalla scoperta.

  • Notifica al Cliente entro 48 ore
  • Contenimento, indagine e remediation documentate

Diritti di audit e verifica

Il Cliente ha il diritto di verificare il rispetto delle misure di sicurezza, tramite revisore terzo. Legis può soddisfare gli obblighi di audit anche tramite certificazioni o rapporti di audit indipendenti.

  • Diritto di audit del Cliente previsto nel DPA
  • Certificazioni e rapporti SOC 2 Type II su richiesta

Hai domande sulla sicurezza?

Contatta il nostro referente per sicurezza e privacy.