GDPR, AI Act, NIS2 e contrattualistica
Consulenza legale e sviluppo
sotto lo stesso tetto
Morfex ha un team legale interno che lavora accanto agli sviluppatori. Puoi commissionarci solo la parte di compliance (GDPR, AI Act, NIS2, contratti) oppure affidarci il progetto intero e ricevere software e documentazione insieme, senza fare da tramite fra il vostro consulente e la vostra software house.
Perché tenere insieme il progetto e la norma
La divisione classica è netta: lo studio legale produce documenti, la software house produce software, e nessuno dei due guarda il lavoro dell’altro. Finché il prodotto è semplice regge. Quando dentro c’è un trattamento di dati personali, un modello di intelligenza artificiale o un servizio venduto in abbonamento, la separazione comincia a costare: il registro dei trattamenti descrive un sistema diverso da quello in produzione, il contratto promette livelli di servizio che l’architettura non regge, l’informativa parla di dati che il software non raccoglie più.
Il punto non è che qualcuno abbia sbagliato. È che nessuno dei due ha accesso all’altra metà del problema: chi scrive il documento non vede il database, chi scrive il codice non legge il contratto firmato con il cliente. La differenza qui è che le due competenze stanno nella stessa azienda e lavorano sullo stesso progetto, quindi la domanda "il software fa davvero quello che abbiamo scritto?" trova risposta prima della consegna, non dopo una segnalazione.
Questo non vi obbliga a commissionarci tutto. Se avete già uno studio di fiducia e vi serve solo che il software regga un audit, lavoriamo sulla parte tecnica. Se avete già il software e vi serve la parte normativa, facciamo solo quella. La combinazione delle due è un’opzione, non una condizione.
Situazioni in cui questo lavoro serve davvero
Avete adottato l’AI in azienda
Strumenti entrati dal basso, senza regole scritte né inventario
State per firmare un contratto enterprise
Il cliente chiede DPA, SLA e garanzie che nessuno ha ancora scritto
Un cliente vi ha mandato un questionario
Audit fornitori, checklist sicurezza, richieste di evidenze
Rientrate nel perimetro NIS2
Settore o dimensione vi fanno ricadere nel D.Lgs. 138/2024
Vendete software in abbonamento
Licenze, rinnovi, limitazioni di responsabilità e proprietà del codice
State per avviare un nuovo progetto
Meglio decidere i vincoli ora che riscrivere dopo il go-live
Aree
Le normative su cui lavoriamo
Ogni area ha una pagina con gli obblighi concreti, cosa consegniamo e le domande che ci fanno più spesso.
Regolamento UE 2016/679
GDPR
Adeguamento al GDPR con team legale interno e sviluppatori: mappatura trattamenti, registro, informative, DPIA e interventi sul software. Anche solo consulenza.
Vedi l’areaRegolamento UE 2024/1689
AI Act
Adeguamento all’AI Act per chi usa o sviluppa intelligenza artificiale: inventario dei sistemi, ruolo, rischio e obblighi di trasparenza. Legale e tecnico insieme.
Vedi l’areaDirettiva UE 2022/2555 · D.Lgs. 138/2024
NIS2
Adeguamento alla Direttiva NIS2: verifica del perimetro, gap analysis sulle misure, governance, notifica degli incidenti e sicurezza della catena di fornitura.
Vedi l’areaContrattualistica IT e proprietà intellettuale
Contratti software
Contratti di sviluppo software, licenze SaaS, SLA, DPA e proprietà del codice sorgente, scritti da chi conosce anche l’architettura che devono descrivere.
Vedi l’areaPrivacy e compliance by design
Sviluppo conforme
Software costruito con i vincoli normativi dentro il progetto: minimizzazione, residenza dei dati, log, retention e trasparenza decisi prima di scrivere il codice.
Vedi l’areaDalla ricognizione al piano di adeguamento in 2-6 settimane
Ricognizione
Mappiamo che dati trattate, con quali strumenti e con quali fornitori. Non da questionario: guardando i sistemi che usate davvero, perché quasi sempre la mappa che esiste su carta e quella che esiste in produzione non coincidono.
Gap analysis
Confrontiamo la situazione reale con quello che la norma chiede e vi restituiamo un elenco di scostamenti ordinato per rischio, non per comodità di chi lo scrive. Ogni voce dice chi deve fare cosa, e se è un lavoro legale, tecnico o organizzativo.
Adeguamento
Il team legale prepara documenti, nomine e procedure; gli sviluppatori mettono mano a ciò che va cambiato nel software: log, permessi, cancellazioni, esportazioni, informative dentro il prodotto. È la parte che di solito resta a metà quando i due mondi sono in aziende diverse.
Mantenimento
La conformità non è una consegna, è uno stato. Restiamo disponibili per aggiornare i documenti quando cambiate fornitore o funzionalità, o quando cambia la normativa, e per rispondere quando arriva una richiesta di un interessato, un audit di un cliente o una segnalazione.
FAQ
Legal & Compliance: domande frequenti
Le risposte che diamo più spesso alle aziende che ci scrivono su questo tema.
No, e non ci presentiamo come tale. Morfex è una società che sviluppa software e che ha al proprio interno un team legale: le attività riservate per legge agli iscritti all’albo restano in capo agli avvocati che collaborano con noi. Quello che offriamo è consulenza sulla conformità e la sua traduzione concreta dentro i sistemi che costruiamo o che già usate.
Sì. Le due parti si vendono anche separatamente: un’azienda che ha già i propri fornitori tecnici può affidarci solo l’adeguamento normativo, e un’azienda che ha già un consulente privacy può chiederci solo la parte tecnica. La combinazione conviene quando il progetto è nuovo o quando i due mondi si stanno rimpallando qualcosa da mesi.
Quasi sempre dal GDPR, perché è trasversale: riguarda ogni azienda che tratta dati di persone, e la mappatura dei trattamenti è la base su cui poggiano anche AI Act e NIS2. Se però avete una scadenza già in calendario, per esempio un contratto da firmare, un audit annunciato o un obbligo di settore, si parte da lì e il resto si mette in fila dopo.
La ricognizione e la gap analysis richiedono di solito da due a sei settimane, a seconda di quanti sistemi e fornitori ci sono di mezzo. L’adeguamento vero e proprio dipende da quanto emerge: rifare un’informativa è questione di giorni, cambiare come un software conserva i dati può richiedere uno o due mesi di lavoro tecnico.
No: la consulenza normativa si eroga in gran parte da remoto e seguiamo aziende in tutta Italia. In Friuli Venezia Giulia aggiungiamo la possibilità di incontrarci di persona senza farne un evento, e per questo abbiamo pagine dedicate alle quattro province.
Preventivo
Raccontaci dove siete messi
Descriveteci la situazione, anche in due righe. La prima call è gratuita e senza impegno: serve a capire da dove conviene partire. Rispondiamo entro 24 ore.
Richiesta inviata
Grazie! Ti ricontattiamo entro 24 ore per una prima call gratuita e senza impegno.
Torna alla homeInvio non riuscito
Qualcosa è andato storto. Riprova tra poco oppure scrivici direttamente a info@morfex.it.
RiprovaContinua da qui
- Adeguamento GDPR Registro, informative, DPIA e richieste degli interessati
- Adeguamento AI Act Inventario, ruolo, rischio e obblighi di trasparenza
- NIS2 e D.Lgs. 138/2024 Perimetro, misure di sicurezza e notifica incidenti
- Contratti software e SaaS Licenze, SLA, DPA e proprietà del codice
- Sviluppo conforme La norma dentro il progetto, non dopo la consegna
- Caso studio: anonimizzazione documenti Un software costruito attorno a un vincolo normativo