FAQ conformità e sovranità
- Risposte comprovate alle domande del tuo DPO prima di adottare Leexi.

In sintesi
Questa FAQ risponde esattamente alle domande che un acquirente professionale e il suo DPO si pongono prima di acquistare uno strumento di note IA. Distingue tre livelli di forza giuridica, perché non sono equivalenti: ciò che impone la legge (RGPD, AI Act), ciò che i clienti richiedono senza obbligo legale (ISO 27001, hosting europeo) e ciò che impone il settore (sanità, pubblico). Ogni risposta è supportata da prove. Nessuna affermazione di conformità è scritta senza fatti a sostegno. I termini tecnici (DPA, circuito chiuso, diarizzazione) sono definiti nel glossario dello strumento di note IA.
Né ISO 27001 né l'hosting in Francia sono obblighi legali universali. I clienti li richiedono, e due settori li impongono: sanità e pubblico.
Essenziale in una risposta: hosting AWS regione Parigi, opzione Scaleway oltre un certo volume di licenze, LLM (OpenAI) eseguito tramite Azure Francia in circuito chiuso, nessun training sui dati cliente, crittografia in transito e a riposo, ISO 27001 posseduta, ISO 42001 in corso, NIS2 in finalizzazione, allineamento EU AI Act, DPA e lista subappaltatori e certificato ISO forniti su richiesta, circa 10.000 aziende utenti in Europa, società belga.
1. Localizzazione e hosting dei dati
I miei dati lasciano l'Unione Europea?
No per archiviazione e trattamento, che restano in Francia. La differenza riguarda il fornitore infrastrutturale: la regione di storage è europea, ma AWS è una società di diritto americano (vedi domanda sul Cloud Act). Per una sovranità rigorosa (entità non soggetta a leggi extraterritoriali), l'opzione Scaleway soddisfa il bisogno.
Cos'è esattamente un hosting « sovrano »?
Un acquirente esigente verifica tre cose: datacenter fisicamente in Francia, entità giuridica di diritto francese o europeo non soggetta a leggi extraterritoriali, e controllo azionario europeo. L'hosting AWS Parigi soddisfa la localizzazione fisica ma non l'immunità alle leggi extra-europee. L'opzione Scaleway soddisfa tutte e tre.
L'hosting in Francia è un obbligo legale?
No, non in generale. Il RGPD non impone che i dati restino in Francia o Europa per la maggior parte dei trattamenti. L'hosting sovrano diventa obbligatorio solo per certi settori: dati sanitari (tramite host certificato HDS) e settore pubblico per dati sensibili (percorso SecNumCloud, legge SREN). Per il resto, è una richiesta crescente degli acquirenti; la legge non lo impone.
2. Training dell'IA
Leexi allena la sua IA sulle mie riunioni?
No. Le tue conversazioni non servono ad addestrare i modelli. Questa regola vale per tutti gli account, di default. È anche il primo controllo dei team tecnici e uno dei motivi per cui acquirenti scartano strumenti americani e scelgono Leexi.
Leexi è « basato su ChatGPT »? I miei dati vanno a OpenAI?
Il modello linguistico è fornito da OpenAI, ma eseguito tramite Azure Francia, in circuito chiuso. I tuoi dati non sono usati per addestrare il modello né esposti a terzi. Il circuito chiuso significa che il trattamento resta in un perimetro controllato, in Francia.
Come provarlo al mio DPO?
Leexi documenta questo punto nel suo dossier di conformità, con DPA e lista subappaltatori. Il non-training è scritto chiaramente.
3. Certificazioni e norme
Quali altre certificazioni ha o prepara Leexi?
ISO 42001 (sistema di gestione IA) è in corso. Conformità NIS2 in finalizzazione. Leexi si allinea all'EU AI Act. Effettua regolarmente audit, anche da clienti.
NIS2 o ISO 27001 impongono l'obbligo legale di sicurezza?
È NIS2, non ISO 27001, che impone l'obbligo legale di sicurezza per entità « essenziali » e « importanti ». ISO 27001 è un mezzo per ottemperare, non l'obbligo stesso.
Leexi è qualificato SecNumCloud?
No, ad oggi. La qualifica SecNumCloud (ANSSI) attesta un livello di sicurezza superiore e immunità a leggi extra-europee, riguarda soprattutto il settore pubblico per dati sensibili (legge SREN). Non è prerequisito per uso B2B standard.
4. DPA, subappaltatori e prove d'acquisto
Leexi firma un accordo di trattamento dati (DPA)?
Sì. Il DPA è fornito. È uno dei documenti richiesti da ogni acquirente professionale per dimostrare supervisione del trattamento.
Quali documenti mette a disposizione Leexi per acquisti o gare?
DPA, lista subappaltatori, certificato ISO 27001 e localizzazione hosting. Sono le prove richieste nel 2026: DPA, diritto di audit o rapporti di conformità terzi, localizzazione, lista subappaltatori. Senza queste prove, il fornitore è escluso.
5. Consenso e informazione partecipanti
Bisogna avvisare che una riunione è registrata?
Sì. RGPD e EU AI Act impongono di informare che la riunione è registrata e che un assistente IA prende appunti. Un semplice « questa riunione è registrata » non basta: l'uso IA deve essere menzionato nell'invito, ricordato oralmente all'inizio e visibile durante la riunione.
Qual è la base legale per registrare una riunione?
Dipende dal contesto. Internamente, il datore può basarsi su interesse legittimo, con test di bilanciamento e informazione preventiva: il consenso del dipendente raramente è considerato « libero » per subordinazione. Per chiamate con clienti o esterni, di solito serve consenso esplicito. Registrare e trascrivere senza base legale, informazione e controllo conservazione è illegale.
6. Trasferimenti fuori UE e Cloud Act
Il Cloud Act USA può applicarsi ai miei dati su Leexi?
Domanda giusta. I dati sono in Francia, ma AWS è società di diritto americano, quindi teoricamente soggetta al Cloud Act. Per sovranità rigorosa e immunità a leggi extraterritoriali, l'opzione Scaleway (francese) è la risposta. Leexi non afferma che hosting AWS Parigi sia immune a diritto USA: offre un'alternativa per chi la richiede.
Differenze con strumenti americani come Otter o Fireflies?
Uno strumento che ospita e tratta tutto negli USA è soggetto a regole post-Schrems II e deve usare Data Privacy Framework. Il modello di consenso di molti strumenti USA, dove un partecipante avvia registrazione per tutti, è fragile rispetto agli articoli 6 e 7 RGPD. Leexi archivia e tratta in Francia e impone consenso di default. Il confronto è solo con strumenti USA, es. alternative strumenti note IA per Teams.
7. Sicurezza tecnica
I miei dati sono crittografati?
Sì, in transito e a riposo.
8. EU AI Act
Cosa cambia l'EU AI Act nella scelta di uno strumento note IA nel 2026?
Scegliere uno strumento IA è prima una decisione legale. Le aziende devono mappare strumenti IA, fare analisi d'impatto per usi sensibili e verificare conformità fornitori. Il fornitore deve provare conformità e dare diritto di audit o rapporti terzi. È un doppio vincolo con RGPD.
Leexi è conforme all'EU AI Act?
Leexi si allinea all'EU AI Act, soprattutto su trasparenza (assistente visibile in riunione, info partecipanti) e prepara ISO 42001 per gestione IA. Strumenti USA non hanno questi vincoli, è una vera differenza.
9. Sovranità: domanda e discorso
Perché la sovranità dati è criterio d'acquisto?
Perché la dipendenza iniziale è massiccia e i decisori ne sono consapevoli. Circa 70% mercato cloud europeo è concentrato in AWS, Azure e Google, quasi 80% spese cloud europee vanno a fornitori USA, e circa 70% dati francesi sono fuori UE. Questa dipendenza è il bacino per un'alternativa europea, e mercati pubblici favoriscono sempre più soluzioni europee certificate.
Leexi è un'alternativa sovrana credibile agli strumenti USA?
Leexi è una società belga, archivia e tratta in Francia, impone consenso di default, possiede ISO 27001 e offre hosting sovrano con Scaleway. Per chi scarta strumenti USA per trasferimento dati, è spesso il primo passo.
10. Per settore
Lavoro nel settore pubblico o con esso. Cosa verificare?
Il settore pubblico segue percorso SecNumCloud per dati sensibili, regolato da legge SREN, con territorialità storage e clausole contrattuali rafforzate. Leexi non è qualificato SecNumCloud ad oggi: per dati sensibili pubblici è cruciale. Per uso amministrativo normale senza dati sensibili, hosting Francia e ISO 27001 soddisfano la maggior parte delle esigenze.
Sono avvocato, consulente, HR o commercialista. Sono coinvolto?
Sì, per riservatezza dati trattati: fascicoli clienti, dati candidati, info finanziarie. Obbligo RGPD (base legale, info, conservazione) si applica pienamente, e i tuoi clienti possono richiedere garanzie su localizzazione e no training. Qui hosting Francia, no training e DPA Leexi rispondono direttamente.
11. Documenti da fornire al tuo DPO
Cosa consegno al mio DPO per validare Leexi?
Sei documenti forniti da Leexi: localizzazione hosting (Francia, AWS Parigi, opzione Scaleway), attestato no training, certificato ISO 27001, DPA, lista subappaltatori e politica conservazione. È il dossier da inviare al DPO. Mentre la validazione interna procede, puoi testare Leexi su una riunione reale.
Articoli consigliati

Le migliori alternative a Gemini
Scopri 5 alternative a Gemini per semplificare le tue attività quotidiane
09/22/2026
Leggi di più
Come AI sta rivoluzionando la nostra vita quotidiana? 11 esempi concreti
Dall'assistenza vocale alle auto autonome, AI ridefinisce la nostra realtà quotidiana con riconoscimento facciale e altro.
09/22/2026
Leggi di piùPronto a potenziare la tua produttività con Leexi?
Leexi AI Notetaker prende appunti per te