Due promesse diverse vendute come un'unica parola

L'espressione cloud sovrano viene usata per descrivere almeno due garanzie che non hanno nulla a che vedere l'una con l'altra, e questa ambiguità svolge gran parte del lavoro di vendita al posto del fornitore: dove si trovano fisicamente i Suoi dati, e i tribunali di quale paese possono obbligare un fornitore a consegnarli. Non sono la stessa domanda, e un prodotto può rispondere bene alla prima lasciando la seconda completamente aperta.

La residenza dei dati è un dato di fatto sulla localizzazione. La giurisdizione legale riguarda invece quale governo, tramite i propri tribunali e le proprie agenzie, ha potere sulla società che gestisce i server, indipendentemente da dove questi si trovino fisicamente. Una regione cloud situata a Francoforte o a Parigi non risponde, da sola, alla domanda sulla giurisdizione.

Cosa dice davvero il CLOUD Act

Il CLOUD Act statunitense del 2018 ha risolto la questione della giurisdizione per qualsiasi fornitore con sede negli Stati Uniti o che vi svolga un'attività sufficiente. Il testo normativo, codificato al 18 U.S.C. 2713, impone a un fornitore soggetto alla legge di ottemperare a una richiesta legale di conservare, salvare o divulgare dati 'indipendentemente dal fatto che tale comunicazione, registrazione o altra informazione si trovi all'interno o all'esterno degli Stati Uniti.'

La descrizione che Microsoft fornisce dei propri impegni EU Data Boundary tratta nel dettaglio la residenza dei dati e la localizzazione dell'elaborazione, ma non affronta in nessun punto l'esposizione al CLOUD Act. Il vuoto è emerso direttamente sotto giuramento: nel giugno 2025 il direttore legale di Microsoft Francia, Anton Carniaux, ha dichiarato a una commissione del Senato francese che esaminava la sovranità degli appalti pubblici di non poter garantire che i dati dei clienti ospitati nell'UE non avrebbero mai raggiunto le autorità statunitensi, aggiungendo soltanto che, fino a quel momento, non era ancora accaduto.

Solo alcuni schemi di sovranità toccano la vera questione della giurisdizione

Tre denominazioni di certificazione europee vengono usate quasi come sinonimi, ma solo una di esse limita davvero chi può essere legalmente obbligato a consegnare i Suoi dati.

Il SecNumCloud francese, gestito dall'agenzia per la cybersicurezza ANSSI, richiede che gli azionisti non UE restino una quota di minoranza nella società operativa e dichiara esplicitamente il proprio scopo: proteggere l'operatore da un provvedimento emesso da uno Stato esterno all'UE, cosicché la società risponda soltanto al diritto dell'UE. Il catalogo C5 tedesco, gestito dal BSI, è uno schema di natura completamente diversa: un'attestazione dei controlli di sicurezza, con il BSI che dichiara apertamente di non verificare nemmeno gli auditor che rilasciano i rapporti C5, e senza alcun requisito di proprietà o giurisdizione nei suoi criteri. Lo schema a livello UE pensato per collocarsi sopra entrambi, l'EUCS, resta formalmente non adottato ad agosto 2026. Le autorità nazionali di certificazione, tra cui la NCCA olandese, confermano che nel suo ambito non viene rilasciato alcun certificato.

SchemaGaranzia di giurisdizioneStato, agosto 2026
SecNumCloud (Francia, ANSSI)Sì, azionisti non UE limitati, provvedimenti legali non UE bloccatiAttivo, rilascia qualificazioni
C5 (Germania, BSI)No, solo attestazione dei controlli di sicurezzaAttivo, rilascia rapporti
EUCS (a livello UE)Controverso, dipenderebbe dal livello di garanzia finaleNon ancora adottato

Cosa significa questo per Lei

Una risposta di conformità che si limita a dire 'utilizziamo un cloud sovrano' non è una risposta completa finché non sa quale delle due garanzie sta effettivamente ottenendo.

Chieda direttamente al fornitore se l'entità operativa gode di immunità legale dalla giurisdizione non UE, il modello SecNumCloud, oppure se viene semplicemente sottoposta a verifica dei controlli di sicurezza con i dati conservati nella regione, il modello C5 a cui assomiglia la maggior parte delle offerte 'regione UE' dei fornitori globali. Se la Sua reale esigenza è tenere i dati fuori dalla portata di un governo straniero, e non semplicemente soddisfare una voce di residenza dei dati, solo una struttura immune dalla giurisdizione la soddisfa.

Non accetti la sola dicitura 'EU data boundary' come prova di immunità dalla giurisdizione. Ponga all'ufficio legale del fornitore la stessa domanda che il Senato francese ha posto a quello di Microsoft, e si aspetti la stessa risposta onesta se la struttura non è cambiata.