Sicurezza, privacy e conformità di Leexi
- Dove sono ospitate le vostre riunioni, chi le tratta e i documenti da trasmettere al vostro DPO. Verificato il 16/09/2026.

I dati delle vostre riunioni sono ospitati in Francia, nella regione AWS di Parigi. Sono cifrati durante il transito e a riposo, trattati da un modello linguistico eseguito tramite Azure France in circuito chiuso e non vengono mai utilizzati per addestrare modelli di IA. Il DPA è pubblico, i dieci sub-responsabili sono nominati e la certificazione ISO 27001:2022 è posseduta. Questa pagina raccoglie le prove, nell'ordine in cui un DPO le richiede.
Contatta il nostro team sicurezza · Consulta i nostri documenti
Gli impegni di Leexi in materia di sicurezza
🇪🇺 Localizzazione dei dati. Registrazioni, trascrizioni e resoconti ospitati in Francia, nella regione AWS di Parigi, con un'opzione Scaleway. Per saperne di più
🔐 Sicurezza. Cifratura durante il transito e a riposo, controlli degli accessi, backup e misure supportate dalla certificazione ISO 27001:2022 (articolo 5.3 del DPA). Per saperne di più
🇪🇺 RGPD. Un DPA pubblico, in vigore dal 6 luglio 2026, applicabile già durante la prova gratuita. Conservazione predefinita di massimo due anni e notifica di una violazione entro 24 ore. Per saperne di più
🤖 IA e dati. Le vostre riunioni non vengono utilizzate per addestrare modelli. L'impegno è scritto nell'informativa sulla privacy e, su richiesta, vi viene fornita un'attestazione. Per saperne di più
📋 Sub-responsabili. Dieci sub-responsabili, nominati all'articolo 6.1 del DPA con il loro ruolo e la loro area di hosting, aggiornati nel Trust Center. Consulta l'elenco
Dove sono ospitati i dati Leexi?
Le vostre registrazioni, trascrizioni e i vostri resoconti sono ospitati in Francia, nella regione di Parigi, sull'infrastruttura AWS. Il trattamento da parte del modello linguistico avviene tramite Azure France, in circuito chiuso. Oltre una determinata quantità di licenze, è disponibile come opzione l'hosting presso Scaleway, operatore francese; la soglia viene definita nel contratto commerciale.
| Dato | Localizzazione | Fornitore |
|---|---|---|
| Registrazioni | Francia (regione di Parigi) | Amazon Web Services |
| Trascrizioni | Francia (regione di Parigi) | Amazon Web Services |
| Resoconti | Francia (regione di Parigi) | Amazon Web Services |
| Dati dell'account (nome, e-mail, azienda) | Unione europea | Amazon Web Services |
Ultima verifica: 16/09/2026.
L'elenco completo dei fornitori dell'infrastruttura, con la relativa area di hosting, è riportato all'articolo 6.1 del DPA e nel Trust Center.
Leexi e il RGPD
Quando un fornitore tratta dati personali per vostro conto, l'articolo 28 del RGPD impone un contratto scritto e ne stabilisce il contenuto. Questo contratto è il DPA di Leexi: è pubblico, in versione 2.0 dal 6 luglio 2026, e si applica già dalla sottoscrizione online, prova gratuita compresa.
Responsabilità
Voi restate il titolare del trattamento e Leexi è il vostro responsabile. Il DPA lo afferma nei suoi stessi termini.
DPA Leexi, articolo 4.2 «In qualità di responsabile dei dati, Leexi tratterà i dati personali per conto e secondo le istruzioni del Titolare del trattamento.»
Siete voi a decidere la finalità della registrazione, il periodo di conservazione e le persone che hanno accesso ai resoconti. Leexi esegue.
Dati personali trattati
L'ambito è definito all'articolo 3 del DPA.
DPA Leexi, articolo 3 «Leexi raccoglie i seguenti dati personali: cognome, nome, e-mail, numero di telefono, qualifica, nome dell'azienda, conversazione in videoconferenza o tramite VOIP (sistema audio) e relativi metadati.»
Secondo lo stesso articolo, gli interessati sono i dipendenti, i fornitori e i clienti del cliente. Le operazioni coperte sono la raccolta, il trasferimento, la conservazione e la cancellazione.
Istruzioni del cliente
Il RGPD vieta al responsabile di agire al di fuori delle istruzioni: «tratta i dati personali soltanto su istruzione documentata del titolare del trattamento» (articolo 28, paragrafo 3, lettera a). Trattare le vostre riunioni per una finalità che non avete stabilito, ad esempio per addestrare un modello, costituirebbe un trattamento senza istruzioni.
Diritti degli interessati
Il diritto alla cancellazione (articolo 17 del RGPD) viene esercitato nei vostri confronti, in qualità di titolari del trattamento. Leexi vi assiste nella risposta (articolo 7 del DPA). Informare i partecipanti resta un vostro obbligo: l'assistente Leexi è visibile nella riunione per aiutarvi in questo compito.
Cancellazione dei dati
Una registrazione o un resoconto possono essere cancellati dalla libreria. Alla fine del contratto, scegliete tra la restituzione e la cancellazione di tutti i dati (articolo 11.2 del DPA). Leexi elimina quindi i backup divenuti inutili, adottando ragionevoli misure di anonimizzazione.
Periodi di conservazione
DPA Leexi, articolo 9.1 «Per impostazione predefinita, i dati vengono conservati per un massimo di 2 anni. Il cliente può ridurre tale periodo su richiesta o tramite le impostazioni della piattaforma Leexi.»
Come riferimento, la CNIL considera sei mesi per le registrazioni delle chiamate sul luogo di lavoro e un anno per i documenti di analisi. Il RGPD impone un periodo limitato a quanto strettamente necessario (articolo 5, paragrafo 1, lettera e).
Scarica il DPA in francese · Scarica il DPA in inglese
Il dettaglio articolo per articolo è disponibile nella pagina DPA: cosa impone la legge e cosa fornisce Leexi. Le regole per la registrazione, l'informazione dei partecipanti, la base giuridica e la conservazione sono illustrate nella pagina registrare una riunione professionale.
Come Leexi utilizza l'intelligenza artificiale
Una riunione attraversa cinque fasi. Per ciascuna, il fornitore è nominato nel DPA con la relativa area di hosting.
1. Acquisizione audio. L'assistente partecipa alla riunione e resta visibile ai partecipanti, in videoconferenza, per telefono o in presenza tramite l'applicazione mobile. Dati interessati: il flusso audio della conversazione e i relativi metadati (articolo 3 del DPA).
2. Trascrizione. L'audio viene convertito in testo dai fornitori di speech-to-text nominati nel DPA: Gladia (hosting nell'UE), Eleven Labs (hosting in Europa) e Microsoft Azure (hosting nell'UE). Finalità: produrre la trascrizione richiesta.
3. Modello IA. Il modello linguistico è fornito da OpenAI ed eseguito tramite Azure France, in circuito chiuso: il trattamento resta in un perimetro controllato, in Francia, senza esposizione a utilizzi da parte di terzi. Anche Mistral è nominato nel DPA per l'IA generativa (hosting nell'UE). Finalità: redigere il resoconto e il riepilogo e rispondere alle domande poste ad Ask Leexi sulle vostre riunioni. Nessuna di queste operazioni addestra i modelli.
4. Riepilogo e analisi. Il resoconto arriva nella vostra libreria: decisioni, azioni e scadenze. Siete voi a decidere se condividerlo con il vostro team o CRM.
5. Archiviazione. I dati sono conservati su AWS, nella regione di Parigi, cifrati a riposo, per un massimo predefinito di due anni; potete ridurre questo periodo nelle impostazioni.
Ogni sub-responsabile di questa catena è vincolato da obblighi almeno altrettanto protettivi di quelli previsti dal DPA (articolo 6.3), in attuazione dell'articolo 28, paragrafo 4 del RGPD.
I dati dei nostri clienti vengono utilizzati per addestrare i modelli?
No. L'impegno è scritto nell'informativa sulla privacy, nella sezione «Sicurezza e addestramento dei modelli IA»:
Leexi, informativa sulla privacy «Non utilizziamo questi dati per addestrare o migliorare modelli IA/ML generalizzati o non personalizzati. Qualsiasi trattamento IA applicato è strettamente limitato alle funzionalità richieste.»
La regola vale per tutti gli account, per impostazione predefinita. Un'attestazione di mancato addestramento, nel formato richiesto dal vostro DPO, viene trasmessa su richiesta a hello@leexi.ai.
L'ambito esatto dell'impegno, i modelli che leggono le vostre riunioni e ciò che impone il RGPD sono descritti nella pagina nessun addestramento dell'IA sulle vostre riunioni.
I nostri sub-responsabili
Dieci sub-responsabili, nominati all'articolo 6.1 del DPA con il loro ruolo e la loro area di hosting. Trascritti dal DPA:
| Sub-responsabile | Ruolo | Hosting |
|---|---|---|
| Amazon Web Services | Hosting dell'infrastruttura | UE |
| Microsoft Azure | Trascrizione e IA generativa | UE |
| Google Workspace | Fornitore di identità | UE |
| Gladia | Speech-to-text | UE |
| Eleven Labs | Speech-to-text | Europa |
| Mistral | IA generativa | UE |
| Scaleway | Infrastruttura cloud (hosting, archiviazione) | UE (Francia) |
| Cloudflare | Sicurezza perimetrale | Europa / Regno Unito |
| Mailgun | E-mail transazionali | UE (Francoforte, Germania) |
| New Relic | Monitoraggio delle prestazioni delle applicazioni | UE |
Elenco rilevato nella versione 2.0 del DPA e verificato nel Trust Center il 16/09/2026.
Se Leexi aggiunge o sostituisce un sub-responsabile, sarete informati e avrete quindici giorni per presentare un'obiezione motivata (articolo 6.2 del DPA).
Elenco completo dei sub-responsabili
Come Leexi protegge i vostri dati
Le misure tecniche e organizzative sono previste all'articolo 5.3 del DPA: cifratura, controlli degli accessi, backup regolari, formazione dei dipendenti e verifica dei loro precedenti. Sono state pienamente implementate con la certificazione ISO 27001:2022.
Cifratura
I vostri dati sono cifrati durante il transito e a riposo.
Controllo degli accessi
I controlli degli accessi fanno parte delle misure previste dall'articolo 5.3 del DPA. Per quanto riguarda l'utilizzo, siete voi a decidere quali persone della vostra organizzazione hanno accesso ai resoconti. Per quanto riguarda Leexi, i dipendenti sono formati e i loro precedenti vengono verificati (articolo 5.3).
Isolamento dei dati
Le vostre riunioni restano nel vostro account. Ask Leexi legge le vostre riunioni per rispondere alle vostre domande, nei limiti del vostro account. Un audit condotto da un cliente non dà accesso ai dati degli altri clienti (articolo 10.1 del DPA).
Backup
I backup regolari fanno parte delle misure previste dall'articolo 5.3. Alla fine del contratto, i backup divenuti inutili seguono un processo di cancellazione, con ragionevoli misure di anonimizzazione (articolo 11.2).
Monitoraggio
Il monitoraggio delle prestazioni delle applicazioni è assicurato da New Relic, con hosting nell'UE (articolo 6.1 del DPA).
Gestione degli incidenti
DPA Leexi, articolo 5.4 «Leexi deve notificare al cliente qualsiasi violazione dei dati personali entro un termine massimo di ventiquattro (24) ore dal momento in cui ne viene a conoscenza, tramite e-mail.»
La notifica descrive la natura della violazione, le categorie e il numero approssimativo degli interessati, un punto di contatto, le probabili conseguenze e le misure adottate. Avrete così gli elementi necessari per la vostra notifica all'autorità di controllo entro le 72 ore previste dal RGPD.
Test di sicurezza
Leexi è sottoposta regolarmente ad audit, anche condotti dai propri clienti. Il diritto di audit è contrattuale: potete incaricare un auditor indipendente una volta per ogni periodo di dodici mesi, con un preavviso di almeno 20 giorni e un accordo di riservatezza (articolo 10.1 del DPA).
L'insieme dei controlli di sicurezza è documentato per area nel Trust Center.
Certificazioni e audit
ISO 27001:2022. Posseduta. Il DPA fa riferimento a questa certificazione (articolo 5.3). Il certificato viene trasmesso su richiesta, insieme all'accesso al Trust Center.
ISO 42001. In corso. Lo standard struttura il sistema di gestione dell'IA.
SOC 2 Type 2. In corso (Trust Center, rilevato il 16/09/2026).
NIS2. Adeguamento in fase di finalizzazione. È la NIS2, e non la ISO 27001, a imporre l'obbligo legale di sicurezza per le entità «essenziali» e «importanti»; la ISO 27001 è uno strumento per soddisfarlo.
EU AI Act. Leexi si allinea al regolamento europeo sull'IA, in particolare per quanto riguarda la trasparenza: l'assistente è visibile nella riunione e i partecipanti vengono informati. L'impegno figura nell'allegato 1.1 delle condizioni generali versione 2.0.
Audit dei clienti. Il diritto annuale di audit è riportato all'articolo 10.1 del DPA.
Da sapere prima di trasmettere la documentazione: a oggi Leexi non possiede né la qualifica SecNumCloud né una certificazione HDS propria. Per dati sensibili del settore pubblico o dati sanitari, questo punto deve essere valutato caso per caso prima di qualsiasi impegno.
Documenti di conformità
- DPA, versione 2.0 del 6 luglio 2026: versione francese, versione inglese. Accettato al momento della sottoscrizione, prova gratuita compresa.
- Informativa sulla privacy: leexi.ai/fr/politique-de-confidentialite. Contiene l'impegno al mancato addestramento.
- Condizioni generali, versione 2.0 del 6 luglio 2026: terms_of_service_fr.pdf. Impegno relativo al regolamento europeo sull'IA nell'allegato 1.1.
- Elenco dei sub-responsabili: articolo 6.1 del DPA e Trust Center, aggiornato.
- Certificato ISO 27001:2022: trasmesso su richiesta a hello@leexi.ai, insieme all'accesso al Trust Center.
- Attestazione di mancato addestramento: su richiesta a hello@leexi.ai, con l'ambito richiesto dal vostro DPO (trascrizioni, log, embeddings).
- Registro delle attività di trattamento: l'obbligo previsto dall'articolo 30 del RGPD, che il DPA dichiara di adempiere all'articolo 14.3. Su richiesta.
Domande frequenti
Dove vengono archiviate le mie riunioni?
In Francia. Le vostre registrazioni, trascrizioni e i vostri resoconti sono ospitati nella regione di Parigi, sull'infrastruttura AWS. Oltre una determinata quantità di licenze, è disponibile come opzione l'hosting presso Scaleway, operatore francese.
Leexi utilizza i miei dati per addestrare i propri modelli?
No. L'informativa sulla privacy esclude l'addestramento e il miglioramento di modelli generalizzati o non personalizzati e limita ogni trattamento IA alle funzionalità richieste. La regola vale per tutti gli account, per impostazione predefinita, e su richiesta viene fornita un'attestazione per la vostra documentazione.
Quali sub-responsabili hanno accesso ai dati?
I dieci sub-responsabili nominati all'articolo 6.1 del DPA, ciascuno con il proprio ruolo e la propria area di hosting, tutti nell'UE, in Europa o nel Regno Unito. Ogni aggiunta vi viene notificata e avete quindici giorni per opporvi (articolo 6.2).
Posso chiedere la cancellazione dei miei dati?
Sì. Una registrazione o un resoconto possono essere cancellati dalla libreria. Alla fine del contratto, scegliete tra la restituzione e la cancellazione di tutti i dati (articolo 11.2 del DPA) e i backup inutili vengono eliminati. Il diritto alla cancellazione viene esercitato nei vostri confronti, in qualità di titolari del trattamento, e Leexi vi assiste nella risposta.
Leexi è conforme al RGPD?
Leexi adempie agli obblighi che l'articolo 28 del RGPD impone a un responsabile del trattamento, e ciascuno di essi è verificabile tramite documenti: un DPA pubblico con istruzioni documentate, dieci sub-responsabili nominati con diritto di opposizione, misure di sicurezza supportate dalla ISO 27001:2022, notifica di una violazione entro 24 ore, conservazione limitata a un massimo di due anni, restituzione o cancellazione alla fine del contratto e diritto annuale di audit.
I dati lasciano l'Unione europea?
No per l'archiviazione e il trattamento, che restano in Francia. Un trasferimento al di fuori dell'UE è possibile solo verso un paese riconosciuto come adeguato dalla Commissione europea o sulla base di clausole contrattuali tipo (articolo 6.4 del DPA). AWS resta una società di diritto statunitense, teoricamente soggetta al Cloud Act: per un'esigenza di sovranità rigorosa, l'opzione Scaleway risponde alla necessità e l'articolo 15 del DPA impegna Leexi a notificarvi qualsiasi richiesta proveniente dall'autorità di un paese terzo.
Per quanto tempo vengono conservate le registrazioni?
Per un massimo predefinito di due anni. Potete ridurre questo periodo su richiesta o nelle impostazioni della piattaforma (articolo 9.1 del DPA). Come riferimento, la CNIL considera sei mesi per le registrazioni delle chiamate sul luogo di lavoro.
Avete una domanda sulla sicurezza o sulla conformità?
Scrivete a hello@leexi.ai. È il canale per ottenere una copia controfirmata del DPA, l'attestazione di mancato addestramento, il certificato ISO 27001:2022 o il registro delle attività di trattamento.
Il DPA si applica già durante la prova gratuita: potete provare Leexi su una riunione reale mentre il vostro DPO esamina la documentazione.
Fonti
Testi rilevati da fonti primarie il 2 e il 16 settembre 2026.
- Leexi, Accordo sul trattamento dei dati, versione 2.0 in vigore dal 6 luglio 2026, dpa_fr.pdf
- Leexi, Informativa sulla privacy, sezione «Sicurezza e addestramento dei modelli IA», leexi.ai/fr/politique-de-confidentialite
- Leexi, Condizioni generali di vendita e utilizzo, versione 2.0 in vigore dal 6 luglio 2026
- Leexi, Trust Center, trust.leexi.ai, consultato il 16 settembre 2026
- RGPD, articoli 5, 17, 28, 30 e 32, testo pubblicato dalla CNIL
- Regolamento europeo sull'intelligenza artificiale, articolo 50
Questa pagina descrive il quadro applicabile. Non costituisce un parere legale.
Articoli consigliati

DPA: cosa impone la legge e cosa fornisce Leexi
Il DPA di Leexi è pubblico, vigente dal 6 luglio 2026. Contenuti, obblighi GDPR, 10 subappaltatori, audit e documenti per il tuo DPO.
09/22/2026
Leggi di più
Non-addestramento IA: cosa impone la legge e cosa fornisce Leexi
Leexi non addestra modelli IA con le tue riunioni. Impegni scritti, modelli che leggono i dati, requisiti GDPR e documenti per il tuo DPO.
10/07/2026
Leggi di più
Da Leexi, ci impegniamo per uno sviluppo responsabile ed etico dell'AI per i nostri clienti.
Il Regolamento UE AI garantisce l'uso etico dell'intelligenza artificiale nell'Unione Europea, proteggendo diritti e promuovendo innovazione.
09/22/2026
Leggi di piùPronto a potenziare la tua produttività con Leexi?
Leexi AI Notetaker prende appunti per te