Trust Center

Sicurezza & Conformità

Controlli concreti di TuaGPT® e TuaGate®: i documenti restano in LAN, il gateway è auditabile e l’architettura supporta gli obblighi GDPR, AI Act e NIS2.

Aggiornato: luglio 2026 · Prodotti: TuaGPT® Client e TuaGate® Gateway · Vendor: DEV74 / TuaStar Company

Architettura on-premise

TuaGPT® non elabora i prompt nel cloud del fornitore. È software on-premise su Windows: inferenza, RAG e vettori restano nella rete del cliente. Qui documentiamo i controlli di prodotto e le modalità di deployment.

1. Principi di architettura

  • Sovranità del dato — documenti, embeddings e chat restano sul client o in LAN.
  • Unico ingresso controllato — TuaGate® espone API OpenAI-compatibili con autenticazione, TLS e log.
  • Niente telemetria obbligatoria — nessuna raccolta forzata di prompt o corpus verso cloud terzi.
  • Governance eseguibile — accessi, modelli e audit centralizzati sul gateway.

Il titolare del trattamento sui documenti aziendali resta tipicamente il cliente: Client e Gateway operano sotto le policy e i contratti dell’organizzazione che li installa. Il sito www.tuagpt.com ha una propria Privacy Policy.

2. Controlli di sicurezza

Trasporto e accesso

HTTPS/TLS configurabile da pannello; JWT a scadenza; password con hash BCrypt; whitelist IP sui piani Enterprise.

Audit e tracciabilità

Log delle richieste sul gateway; audit trail per dimostrare chi ha usato quali endpoint e modelli.

Dati sul perimetro

RAG e SQLite sul client; in rete circolano metadati e snippet pertinenti, non l’intero corpus vettoriale.

Operatività Enterprise

Rate limiting, health check, metriche, pooling e feature flag di licenza per ridurre superficie e abusi.

Crittografia locale

Opzione di crittografia del database sul client TuaGPT®, così solo l’applicazione autorizzata accede ai dati.

Backend sotto controllo

Ollama, LM Studio o endpoint locali dietro TuaGate®: i client non parlano «nudi» ai motori LLM.

3. Come supportiamo GDPR, AI Act e NIS2

La conformità nasce dall’insieme di architettura, policy e procedure organizzative. La tabella mappa i controlli tecnici di TuaGPT® e TuaGate® sugli ambiti più rilevanti ed è una guida operativa, non un parere legale.

Ambito Esigenza tipica Come risponde TuaGPT® / TuaGate®
GDPR Minimizzazione, residenza, tracciabilità dei trattamenti Inferenza e documenti in sede; TLS; token e log; nessuna telemetria obbligatoria verso cloud terzi
AI Act (UE) Documentare il sistema di IA, perimetro e supervisione umana Sistema circoscrivibile in LAN; gateway unico; modelli e flussi sotto policy aziendali
NIS2 Accesso controllato, logging, gestione incidenti HTTPS, autenticazione, audit, whitelist IP e workload in rete interna integrabili con le misure dell’ente
Settori regolati Finanza, legale/HR, R&D/IP, PA Nessun obbligo di inviare corpus sensibili a LLM pubblici; alternativa on-prem a ChatGPT cloud

Approfondimenti: AI privata e GDPR, governance con TuaGate, lezioni dall’incidente OpenAI / Hugging Face.

4. Prestazioni e vantaggi operativi

Oltre alla qualità del modello contano latenza in LAN, costi prevedibili e indipendenza dalle quote API cloud. Valori indicativi di laboratorio (dipendenti da hardware e modello — in demo misuriamo sullo stack reale).

LAN-first

Latenza tipica inferiore al round-trip verso API cloud pubbliche, a parità di modello locale

0 token cloud

Nessun abbonamento token obbligatorio per l’inferenza on-premise

API unificate

Contratto OpenAI-like su TuaGate® per client, tool e integrazioni interne

  • Throughput gateway — gestibile con rate limiting e pooling (piani Enterprise+) per carichi multi-client.
  • RAG sul PC — indexing e ricerca semantica locali; adatto a PDF/Office aziendali senza upload verso SaaS.
  • TCO prevedibile — licenza annuale + hardware in sede invece di costi variabili per milione di token.

Le metriche di throughput e indexing dipendono da CPU/GPU, modello e dimensione corpus. In fase di valutazione forniamo scenari di riferimento e checklist hardware.

5. Roadmap certificazioni

Nella roadmap di DEV74 / TuaStar Company è prevista l’acquisizione delle certificazioni rilevanti per sicurezza dell’informazione, gestione dell’IA e controlli di servizio, in particolare:

  • ISO/IEC 27001 — sistema di gestione della sicurezza delle informazioni
  • ISO/IEC 42001 — sistema di gestione dell’intelligenza artificiale
  • SOC 2 — report sui controlli di sicurezza e disponibilità dei servizi

Gli aggiornamenti sullo stato del percorso saranno pubblicati in questa pagina. Parallelamente, l’architettura on-premise di TuaGPT® e TuaGate® continua a offrire controlli tecnici immediatamente utilizzabili per audit interni, GDPR, AI Act e NIS2.

Ambito di questa pagina

  • Controlli di sicurezza di TuaGPT® Client e TuaGate® Gateway in deployment on-premise.
  • Come l’architettura facilita conformità e audit interni.
  • Indicazioni su prestazioni e modello di costo operativo.
  • Il runtime resta sull’infrastruttura del cliente; eventuali SLA di supporto e aggiornamenti software sono definiti nei piani Custom / Enterprise.

6. Documenti e passi successivi

  • Privacy Policy del sito — trattamenti di www.tuagpt.com
  • Licenze e listino — feature di sicurezza per piano (JWT, HTTPS, audit, whitelist IP)
  • Guide e screenshot — deployment e UI
  • Su richiesta: scheda tecnica sicurezza, DPA / MSA e tempi di supporto per progetti Enterprise

7. Contatti security e commerciali

Per questionari di sicurezza, segnalazioni di vulnerabilità o una demo tecnica:

Email: [email protected]

Oggetto consigliato: «Security / Compliance — TuaGPT»

Vendor: DEV74 · TuaStar Company · P. IVA IT02138140427