Controlli concreti di TuaGPT® e TuaGate®: i documenti restano in LAN, il gateway è auditabile e l’architettura supporta gli obblighi GDPR, AI Act e NIS2.
Aggiornato: luglio 2026 · Prodotti: TuaGPT® Client e TuaGate® Gateway · Vendor: DEV74 / TuaStar Company
TuaGPT® non elabora i prompt nel cloud del fornitore. È software on-premise su Windows: inferenza, RAG e vettori restano nella rete del cliente. Qui documentiamo i controlli di prodotto e le modalità di deployment.
1. Principi di architettura
Sovranità del dato — documenti, embeddings e chat restano sul client o in LAN.
Unico ingresso controllato — TuaGate® espone API OpenAI-compatibili con autenticazione, TLS e log.
Niente telemetria obbligatoria — nessuna raccolta forzata di prompt o corpus verso cloud terzi.
Governance eseguibile — accessi, modelli e audit centralizzati sul gateway.
Il titolare del trattamento sui documenti aziendali resta tipicamente il cliente: Client e Gateway operano sotto le policy e i contratti dell’organizzazione che li installa. Il sito www.tuagpt.com ha una propria Privacy Policy.
2. Controlli di sicurezza
Trasporto e accesso
HTTPS/TLS configurabile da pannello; JWT a scadenza; password con hash BCrypt; whitelist IP sui piani Enterprise.
Audit e tracciabilità
Log delle richieste sul gateway; audit trail per dimostrare chi ha usato quali endpoint e modelli.
Dati sul perimetro
RAG e SQLite sul client; in rete circolano metadati e snippet pertinenti, non l’intero corpus vettoriale.
Operatività Enterprise
Rate limiting, health check, metriche, pooling e feature flag di licenza per ridurre superficie e abusi.
Crittografia locale
Opzione di crittografia del database sul client TuaGPT®, così solo l’applicazione autorizzata accede ai dati.
Backend sotto controllo
Ollama, LM Studio o endpoint locali dietro TuaGate®: i client non parlano «nudi» ai motori LLM.
3. Come supportiamo GDPR, AI Act e NIS2
La conformità nasce dall’insieme di architettura, policy e procedure organizzative. La tabella mappa i controlli tecnici di TuaGPT® e TuaGate® sugli ambiti più rilevanti ed è una guida operativa, non un parere legale.
Ambito
Esigenza tipica
Come risponde TuaGPT® / TuaGate®
GDPR
Minimizzazione, residenza, tracciabilità dei trattamenti
Inferenza e documenti in sede; TLS; token e log; nessuna telemetria obbligatoria verso cloud terzi
AI Act (UE)
Documentare il sistema di IA, perimetro e supervisione umana
Sistema circoscrivibile in LAN; gateway unico; modelli e flussi sotto policy aziendali
NIS2
Accesso controllato, logging, gestione incidenti
HTTPS, autenticazione, audit, whitelist IP e workload in rete interna integrabili con le misure dell’ente
Settori regolati
Finanza, legale/HR, R&D/IP, PA
Nessun obbligo di inviare corpus sensibili a LLM pubblici; alternativa on-prem a ChatGPT cloud
Oltre alla qualità del modello contano latenza in LAN, costi prevedibili e indipendenza dalle quote API cloud. Valori indicativi di laboratorio (dipendenti da hardware e modello — in demo misuriamo sullo stack reale).
LAN-first
Latenza tipica inferiore al round-trip verso API cloud pubbliche, a parità di modello locale
0 token cloud
Nessun abbonamento token obbligatorio per l’inferenza on-premise
API unificate
Contratto OpenAI-like su TuaGate® per client, tool e integrazioni interne
Throughput gateway — gestibile con rate limiting e pooling (piani Enterprise+) per carichi multi-client.
RAG sul PC — indexing e ricerca semantica locali; adatto a PDF/Office aziendali senza upload verso SaaS.
TCO prevedibile — licenza annuale + hardware in sede invece di costi variabili per milione di token.
Le metriche di throughput e indexing dipendono da CPU/GPU, modello e dimensione corpus. In fase di valutazione forniamo scenari di riferimento e checklist hardware.
5. Roadmap certificazioni
Nella roadmap di DEV74 / TuaStar Company è prevista l’acquisizione delle certificazioni rilevanti per sicurezza dell’informazione, gestione dell’IA e controlli di servizio, in particolare:
ISO/IEC 27001 — sistema di gestione della sicurezza delle informazioni
ISO/IEC 42001 — sistema di gestione dell’intelligenza artificiale
SOC 2 — report sui controlli di sicurezza e disponibilità dei servizi
Gli aggiornamenti sullo stato del percorso saranno pubblicati in questa pagina. Parallelamente, l’architettura on-premise di TuaGPT® e TuaGate® continua a offrire controlli tecnici immediatamente utilizzabili per audit interni, GDPR, AI Act e NIS2.
Ambito di questa pagina
Controlli di sicurezza di TuaGPT® Client e TuaGate® Gateway in deployment on-premise.
Come l’architettura facilita conformità e audit interni.
Indicazioni su prestazioni e modello di costo operativo.
Il runtime resta sull’infrastruttura del cliente; eventuali SLA di supporto e aggiornamenti software sono definiti nei piani Custom / Enterprise.