Sicurezza GenieAI
protezione di livello enterprise per i tuoi dati legali
Scopri come GenieAI protegge i tuoi dati: la nostra certificazione ISO/IEC 27001:2022, i controlli che la sostengono, come vengono trattati i contenuti dei clienti nelle nostre funzionalità di IA e come contattare il nostro team sicurezza.
- Certificata ISO/IEC 27001:2022
- Nessuna violazione dei dati
- Nessun addestramento IA sui contenuti dei clienti
I tuoi dati sono privati, e restano tali
La riservatezza non è una funzionalità aggiunta dopo, è il presupposto su cui abbiamo costruito. Ogni documento che redigi, revisioni o conservi in Genie resta tuo: privato per impostazione predefinita, cifrato a riposo e in transito, e mai usato per addestrare modelli di IA.
- Mantieni la piena proprietà intellettuale di tutto ciò che carichi o crei. I tuoi documenti sono tuoi.
- La condivisione dei documenti rispettosa della riservatezza, inclusa in tutti i piani, ti lascia il controllo su chi può vedere ciascun documento.
- L'accesso ai dati dei clienti è limitato, registrato e riesaminato.
- Siamo trasparenti su come la nostra IA viene costruita e addestrata. Consulta la nostra policy sull'addestramento dei modelli per i dettagli.
Nessuna violazione dei dati nella nostra storia
GenieAI non ha mai subito una violazione dei dati. Lavoriamo perché resti così: audit ISO 27001 indipendenti, crittografia AES-256 e risposta agli incidenti documentata. Se si verificasse una violazione di dati personali, informeremmo i clienti interessati senza indebito ritardo e la segnaleremmo all'ICO del Regno Unito ove richiesto.
Cosa promettiamo a ogni cliente
Il tuo lavoro ti appartiene. Non rivendichiamo alcun diritto su ciò che carichi o crei, e i tuoi contratti non vengono mai usati per addestrare modelli condivisi.
Sai sempre chi tratta i tuoi dati. Il nostro elenco di sub-responsabili è pubblicato, tenuto aggiornato e deliberatamente breve.
Ci imponiamo lo standard che i tuoi clienti impongono a te. L'accesso ai dati dei clienti è limitato, registrato e riesaminato.
La sicurezza in sintesi
- Certificazione
- ISO/IEC 27001:2022, certificato 310012019, rilasciato da Citation ISO Certification
- SOC 2
- Non disponibile. GenieAI non ha un report SOC 2. ISO/IEC 27001:2022 è la nostra certificazione indipendente
- Hosting
- Amazon Web Services, con i documenti dei clienti archiviati in data center nel Regno Unito e nell'UE
- Crittografia
- AES-256 a riposo, TLS 1.2 o superiore in transito
- Addestramento dell'IA sui tuoi contenuti
- Mai. Quando fornitori di modelli terzi elaborano contenuti, operano con accordi di conservazione zero dei dati (Zero Data Retention)
- Ruolo in materia di protezione dei dati
- Per i contenuti che carichi, GenieAI è responsabile del trattamento e tu resti titolare
- Conformità
- GDPR del Regno Unito, GDPR dell'UE, Data Protection Act 2018, registrata presso l'ICO britannico
- Storico delle violazioni
- Nessuna violazione dei dati nella storia di GenieAI
- Contatto sicurezza
- security@genieai.co, e puntiamo a rispondere entro due giorni lavorativi
Certificazioni e controlli
Mai usati per addestrare modelli di IA
I tuoi contratti non vengono mai usati per addestrare modelli di IA, condivisi o interni. I tuoi dati lavorano solo per te.
Scopri di piùCrittografia AES-256
I dati dei clienti sono cifrati a riposo con AES-256 e in transito con TLS 1.2 o superiore, così i tuoi documenti sono protetti sia in archivio sia in transito.
Conforme al GDPR britannico ed europeo
Trattiamo i dati personali in conformità al GDPR del Regno Unito, al GDPR dell'UE e al Data Protection Act 2018, e forniamo un accordo sul trattamento dei dati (DPA) ai clienti business.
Scopri di piùSub-responsabili verificati
Lavoriamo con un insieme limitato di sub-responsabili verificati e pubblichiamo l'elenco completo e aggiornato, così sai sempre chi accede ai tuoi dati.
Scopri di piùCertificata ISO/IEC 27001:2022
Il Sistema di Gestione della Sicurezza delle Informazioni di GenieAI è certificato ISO/IEC 27001:2022, lo standard internazionale per la gestione della sicurezza delle informazioni. La certificazione non è un esercizio una tantum: viene mantenuta con audit di sorveglianza annuali svolti da un organismo esterno accreditato e con ricertificazioni periodiche.
Sistema di Gestione della Sicurezza delle Informazioni
Dati del certificato
- Standard
- ISO/IEC 27001:2022
- Numero di certificato
- 310012019
- Rilasciato da
- Citation ISO Certification
- Approvazione iniziale
- 7 February 2019
- Certificato attuale
- 7 February 2026
- Scade il
- 6 February 2029
- Ultimo audit esterno
- 29 April 2026
- Ultimo riesame della direzione
- June 2026
Il certificato, il campo di applicazione dell'SGSI e la dichiarazione di applicabilità sono disponibili su richiesta, con accordo di riservatezza ove necessario. Non disponiamo di un report SOC 2: ISO/IEC 27001:2022 è la nostra certificazione indipendente.
Dentro del nostro registro dei controlli
I controlli che seguono fanno parte del registro alla base della nostra certificazione ISO 27001. Descrivono come vengono gestiti ogni giorno accessi, infrastruttura, codice, persone e dati, raggruppati nel modo in cui un auditor si aspetta di esaminarli. Il registro viene riesaminato in occasione di ogni audit di sorveglianza annuale.
Sicurezza dell'infrastruttura
13 controlli
La piattaforma Genie è ospitata su Amazon Web Services. L'accesso all'ambiente di produzione è limitato al personale autorizzato, monitorato e protetto da autenticazione a più fattori, esclusivamente tramite connessioni cifrate.
- Encryption key access restricted Privileged access to encryption keys is restricted to authorised users with a business need.
- Unique account authentication Authentication to systems and applications uses unique credentials or authorised SSH keys.
- Production application access restricted System access is restricted to authorised personnel only.
- Production database access restricted Privileged database access is restricted to authorised users with a business need.
- Firewall access restricted Privileged firewall access is restricted to authorised users with a business need.
- Production OS access restricted Privileged operating system access is restricted to authorised users with a business need.
- Production network access restricted Privileged production network access is restricted to authorised users with a business need.
- Unique network system authentication Production network authentication uses unique credentials or authorised SSH keys.
- Remote access MFA enforced Production systems are remotely accessible only by authorised employees with a valid multi-factor authentication method.
- Remote access encrypted Production systems are remotely accessible only via approved encrypted connections.
- Infrastructure performance monitored Monitoring tools watch systems and infrastructure and generate alerts when predefined thresholds are met.
- Network firewalls utilised Firewalls are configured to prevent unauthorised access.
- Network and system hardening Hardening standards are documented, follow industry best practice, and are reviewed at least annually.
Sicurezza organizzativa
6 controlli
I controlli su persone e processi che accompagnano il livello tecnico: codice di condotta sottoscritto, policy sulle password applicata, dispositivi gestiti centralmente, formazione annuale sulla sicurezza e revisioni trimestrali degli accessi.
- Production inventory maintained A formal inventory of production system assets is kept up to date.
- Code of Conduct acknowledged Employees acknowledge a Code of Conduct at hire. Violations are subject to a documented disciplinary policy.
- Password policy enforced Passwords for in-scope system components are configured according to a documented Password Policy.
- MDM system in use A mobile device management system centrally manages company-issued devices supporting the service.
- Security awareness training All staff complete information security and acceptable use training at onboarding, refreshed at least annually.
- Joiner, mover, leaver process Access is granted by role and removed promptly when personnel leave or change roles. Quarterly access reviews are recorded in the Access Rights Review Log.
Sicurezza del prodotto
6 controlli
Crittografia, monitoraggio e sviluppo sicuro integrati nella piattaforma. I dati dei clienti sono cifrati a riposo con AES-256 e in transito con TLS 1.2 o superiore, e ogni modifica al codice è revisionata da un collega prima del rilascio.
- Data encryption at rest Datastores housing sensitive customer data are encrypted at rest using AES-256 or equivalent.
- Data transmission encrypted Confidential and sensitive data is transmitted over public networks using TLS 1.2 or higher.
- Control self-assessments Self-assessments are performed at least annually to verify controls remain effective. Findings are tracked to closure within an SLA.
- Vulnerability and system monitoring Vulnerability management and system monitoring are documented, with internal scanning supplemented by independent penetration testing following significant changes.
- Secure software development All code changes are peer reviewed and tested. Deployment is separated from development so only authorised release managers ship to production.
- Environment segregation Development, test, staging, and production environments are logically separated.
Procedure interne di sicurezza
6 controlli
Procedure documentate per i momenti che contano di più. Risposta agli incidenti, continuità operativa, backup e gestione del rischio sono affidati a ruoli nominati all'interno dell'SGSI.
- Continuity and disaster recovery A documented Business Continuity and Disaster Recovery Plan defines recovery priorities, communication paths, and a recovery time objective of one hour for critical services.
- Management roles defined Named roles inside the ISMS oversee the design and implementation of information security controls.
- Incident response policy Security and privacy incident response policies are documented and communicated to authorised users.
- Incident management Incidents are logged, tracked, resolved, and communicated to affected parties through the Incident and Corrective Action Log.
- Backup and restoration Critical systems and data are backed up to encrypted, redundant storage and are tested for recovery.
- Risk management programme A documented risk management programme covers threat identification, risk rating, and mitigation. Risks are reviewed during ISMS management reviews.
Dati e riservatezza
4 controlli
GenieAI agisce come responsabile del trattamento. Tu resti titolare per qualsiasi dato personale o riservato che carichi. Rispettiamo il GDPR del Regno Unito e il Data Protection Act 2018.
- Data retention and disposal Formal procedures govern the retention and secure disposal of company and customer data.
- Data classification policy A data classification policy ensures confidential data is properly secured and restricted to authorised personnel.
- Data subject rights Processes are in place to handle access, rectification, erasure, and objection requests within statutory timeframes.
- Data export and deletion on exit On contract termination customer data can be returned or securely deleted in line with the customer agreement.
Come vengono trattati i tuoi dati nelle nostre funzionalità di IA
Le funzionalità di redazione, revisione e negoziazione di Genie si basano su modelli linguistici di grandi dimensioni. Le prime domande che pongono gli acquirenti enterprise sono: come vengono usati i loro contenuti, chi può vederli e cosa viene conservato. Ecco la nostra posizione su ciascuna.
Nessun addestramento sui contenuti dei clienti
GenieAI non utilizza documenti, prompt o dati riservati dei clienti per addestrare modelli di IA condivisi o interni. I contenuti dei clienti sono trattati solo per erogare il servizio contrattualizzato.
Conservazione zero dei dati presso i fornitori di modelli
Quando Genie si avvale di fornitori terzi di modelli linguistici per elaborare contenuti, attualmente OpenAI e Anthropic, tali fornitori operano con accordi di conservazione zero dei dati (Zero Data Retention). Input e output non vengono conservati dal fornitore dopo l'elaborazione. Ogni fornitore è elencato nella nostra pagina dei sub-responsabili.
Responsabile, non titolare
GenieAI agisce come responsabile del trattamento per i contenuti caricati sulla piattaforma. Tu resti titolare e decidi cosa viene trattato, per quanto tempo e per quale finalità.
Tutele umane e tecniche
L'accesso alle funzionalità basate su IA è governato dalle stesse regole di autenticazione, monitoraggio e privilegio minimo che proteggono il resto della piattaforma. I rischi legati alle funzionalità di IA sono valutati insieme al nostro processo generale di gestione del rischio di sicurezza.
Domande sulla sicurezza, con risposta
Le domande che ci rivolgono più spesso i team enterprise di sicurezza e acquisti. Se la tua non è tra queste, scrivi al nostro team sicurezza e risponderemo direttamente.
GenieAI �� certificata ISO 27001?
Sì. Il Sistema di Gestione della Sicurezza delle Informazioni di GenieAI è certificato ISO/IEC 27001:2022, certificato numero 310012019, rilasciato da Citation ISO Certification. Abbiamo ottenuto la prima certificazione a febbraio 2019 e da allora la manteniamo tramite audit di sorveglianza annuali. Il certificato attuale è valido fino al 6 February 2029 e il nostro audit esterno più recente si è svolto il 29 April 2026. Il certificato, il campo di applicazione dell'SGSI e la dichiarazione di applicabilità sono disponibili su richiesta.

GenieAI usa i miei documenti per addestrare modelli di IA?
No. GenieAI non utilizza documenti, prompt o dati riservati dei clienti per addestrare modelli di IA condivisi o interni. I contenuti dei clienti sono trattati solo per erogare il servizio contrattualizzato. Quando fornitori terzi di modelli linguistici elaborano contenuti per nostro conto, operano con accordi di conservazione zero dei dati (Zero Data Retention), quindi input e output non vengono conservati dal fornitore dopo l'elaborazione.

Come sono cifrati i miei dati?
I dati dei clienti sono cifrati a riposo con AES-256 o equivalente, e in transito su reti pubbliche con TLS 1.2 o superiore. L'accesso privilegiato alle chiavi di crittografia è limitato agli utenti autorizzati con una necessità aziendale documentata, e tale accesso è riesaminato ogni trimestre.

Dove sono ospitati i dati di GenieAI?
La piattaforma Genie è ospitata su Amazon Web Services, con archiviazione dei dati in data center nel Regno Unito e nell'UE. I sistemi di produzione sono raggiungibili solo da dipendenti autorizzati, solo con autenticazione a più fattori e solo tramite connessioni cifrate approvate. L'elenco completo dei sub-responsabili e delle regioni in cui ciascuno opera è pubblicato nella nostra pagina dedicata ai sub-responsabili.

GenieAI ha mai subito una violazione dei dati?
No. GenieAI non ha mai subito una violazione dei dati. Manteniamo policy documentate di risposta agli incidenti di sicurezza e riservatezza, e ogni incidente è registrato, tracciato e risolto nel nostro registro degli incidenti e delle azioni correttive. In caso di violazione di dati personali, informeremmo i clienti interessati senza indebito ritardo e, laddove GenieAI sia titolare, la segnaleremmo all'Information Commissioner's Office del Regno Unito entro 72 ore, come richiede il GDPR del Regno Unito.

GenieAI è conforme al GDPR?
Sì. GenieAI tratta i dati personali in conformità al GDPR del Regno Unito, al GDPR dell'UE e al Data Protection Act 2018, ed è registrata presso l'Information Commissioner's Office del Regno Unito. Per i contenuti che carichi sulla piattaforma, GenieAI agisce come responsabile del trattamento e tu resti titolare. Forniamo un accordo standard sul trattamento dei dati, comprensivo delle clausole contrattuali standard dell'UE e dell'Addendum britannico per il trasferimento internazionale di dati quando un trasferimento le richiede.

GenieAI firma un accordo sul trattamento dei dati?
Sì. Il nostro accordo sul trattamento dei dati standard include le Clausole Contrattuali Tipo dell'UE e l'Addendum britannico sul trasferimento internazionale di dati, ove applicabili. Il nostro elenco dei sub-responsabili è pubblicato insieme a esso. Se la vostra organizzazione ha bisogno di far esaminare il proprio accordo, scrivete a security@genieai.co e lo esamineremo insieme a voi.

GenieAI è conforme al Regolamento UE sull'IA?
Sì. GenieAI non è un sistema di IA ad alto rischio ai sensi del Regolamento UE sull'IA: la redazione e la revisione di contratti per team commerciali non rientrano nelle categorie ad alto rischio dell'Allegato III, quindi non si applicano né valutazione di conformità né marcatura CE. Gli obblighi che ci riguardano sono entrati in vigore il 2 agosto 2026 e li rispettiamo. Gli utenti sanno sempre di lavorare con un assistente IA, il prodotto documenta come deve essere utilizzato e manteniamo misure di alfabetizzazione all'IA per il personale che opera il sistema. Non svolgiamo nessuna delle pratiche vietate dal Regolamento.

A chi appartengono i documenti che creo in GenieAI?
A te. Mantieni la piena proprietà intellettuale di tutto ciò che carichi su GenieAI o crei al suo interno. Non rivendichiamo alcun diritto sui tuoi contenuti, e i tuoi documenti non vengono mai usati per addestrare modelli di IA, condivisi o interni.

Cosa succede ai miei dati se smetto di usare GenieAI?
Alla cessazione del contratto, i tuoi dati possono esserti restituiti oppure cancellati in modo sicuro, secondo quanto previsto dal tuo contratto cliente. Procedure formali di conservazione e smaltimento regolano entrambe le opzioni. Puoi inoltre esercitare in qualsiasi momento i diritti di accesso, rettifica, cancellazione e opposizione, e rispondiamo entro i termini di legge.

Come richiedo la documentazione di sicurezza o segnalo una vulnerabilità?
Scrivi a security@genieai.co. Quella casella raggiunge direttamente il nostro team sicurezza, sia che stia compilando una valutazione fornitori, richiedendo il certificato ISO 27001 con accordo di riservatezza o segnalando una vulnerabilità sospetta. Puntiamo a rispondere entro due giorni lavorativi.

Documenti e policy
La maggior parte di ciò che serve a un team enterprise di sicurezza o acquisti è pubblicata qui. Ciò che non è pubblico viene fornito dal nostro team sicurezza, con accordo di riservatezza ove necessario.
- Certificato ISO/IEC 27001:2022 Il certificato stesso, insieme al campo di applicazione del nostro SGSI e alla dichiarazione di applicabilità. Disponibile su richiesta
- Sub-responsabili del trattamento Ogni terza parte coinvolta nell'erogazione del servizio, con finalità, ubicazione e garanzie. Leggi
- Accordo sul trattamento dei dati Il nostro DPA standard, comprensivo delle clausole contrattuali standard dell'UE e dell'Addendum britannico per il trasferimento internazionale di dati ove applicabili. Leggi
- Policy sull'addestramento dei modelli Come la nostra IA viene costruita e addestrata, e perché i tuoi contratti non ne fanno parte. Leggi
- Informativa sulla privacy Come GenieAI raccoglie, usa e protegge le informazioni personali. Leggi
- Termini di utilizzo del prodotto I termini in base ai quali i clienti accedono alla piattaforma Genie e la utilizzano. Leggi
- Informativa sui cookie I cookie che impostiamo, cosa fa ciascuno e come controllarli. Leggi
Parla con il team sicurezza
Sia che stia compilando una valutazione di sicurezza fornitori, segnalando una vulnerabilità sospetta o chiedendo di un controllo specifico, il nostro team sicurezza è il contatto giusto. Puntiamo a rispondere entro due giorni lavorativi.