L'essenziale
Due condizioni cumulative determinano l'esposizione reale di un backend: la posizione dell'hosting E la giurisdizione della società che lo gestisce. Un hyperscaler americano nella regione eu-west-1 rimane soggetto al CLOUD Act. Aurabase documenta entrambi: infrastrutture di produzione verificate in Germania e Finlandia, gestite da Aurabase SAS, una società di diritto francese.
GDPR e CLOUD Act: non confondere i due regimi
Il GDPR (Regolamento UE 2016/679) disciplina il trattamento dei dati personali, indipendentemente dal fornitore. Il CLOUD Act è una legge americana che autorizza le autorità federali statunitensi a richiedere dati detenuti da una società costituita secondo la legge americana, anche se questi dati sono fisicamente archiviati in Europa. Si tratta di due regimi giuridici separati e confondere l’uno con l’altro è l’errore più costoso che un CTO possa commettere quando valuta un fornitore.
Un fornitore può essere perfettamente conforme al GDPR sulla carta (DPA firmato, registro dei trattamenti aggiornato) pur rimanendo esposto al CLOUD Act se la sua casa madre è americana. Controllare una regione “UE” in un pannello di hosting risolve solo metà del problema.
Ciò che il GDPR richiede effettivamente da un backend
Al di là del principio generale, quattro obblighi concreti si applicano direttamente all’architettura tecnica di un backend: una base giuridica per il trattamento, la minimizzazione dei dati raccolti, il diritto alla cancellazione (art. 17) e il diritto alla portabilità (art. 20).
Su un backend Postgres, questi obblighi si traducono in capacità tecniche verificabili: Row Level Security consente di limitare l'accesso ai dati allo stretto perimetro necessario (minimizzazione applicata a livello di riga) e un'esportazione standard pg_dump copre la portabilità: un formato SQL aperto, non un'esportazione proprietaria da ricostruire.
Il ruolo del Garante nella filiera
Il Data Processing Agreement (DPA) è il contratto che disciplina giuridicamente il vostro fornitore come subappaltatore di dati personali ai sensi dell'art. 28 GDPR. Deve esistere, essere datato ed elencare i subappaltatori stessi del fornitore: senza un DPA aggiornato, il proprio registro dei trattamenti (articolo 30) rimane incompleto. Consultare la pagina DPA di Aurabase e la pagina GDPR di Aurabase .
Quanto costa la non conformità
Arte. 83 GDPR prevede due livelli di sanzione amministrativa: fino a 10 milioni di euro o al 2% del fatturato globale annuo per le violazioni meno gravi (mancanza registro, mancanza DPA), e fino a 20 milioni di euro o al 4% del fatturato globale – a seconda di quale sia maggiore – per violazioni dei principi fondamentali del trattamento. Questo rischio contrattuale grava sul titolare del trattamento dei dati, non solo sul suo subappaltatore: la scelta di un fornitore di backend scarsamente documentato resta una tua esposizione, non la loro.
CLOUD Act: cosa autorizza e chi riguarda
Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) autorizza le autorità giudiziarie americane a obbligare una società costituita secondo la legge americana a fornire i dati che detiene o controlla, ovunque tali dati siano fisicamente ospitati nel mondo. L'ambito di applicazione è per definizione extraterritoriale: è la nazionalità dell'impresa a far scattare l'obbligo, non l'ubicazione del data center.
Alcune di queste richieste sono accompagnate da una clausola di riservatezza (bavaglio) che impedisce all'azienda interessata di informare il cliente finale. È proprio questo punto – l’assenza di ricorso o notifica da parte del cliente europeo – che distingue il rischio del CLOUD Act da una semplice questione di ubicazione del server. Per la griglia decisionale completa applicata alla scelta di un BaaS, consulta il nostro articolo dedicato: perché il CLOUD Act cambia la scelta del tuo BaaS.
AWS, GCP, Azure nella regione UE: una garanzia incompleta
La scelta di una regione eu-west-1 (AWS), europe-west1 (GCP) o europea di Azure riduce la latenza e soddisfa i requisiti di residenza dei dati, ma non modifica la nazionalità dell'azienda che gestisce queste piattaforme. AWS, Google Cloud e Microsoft Azure restano società di diritto americano, soggette al CLOUD Act indipendentemente dalla regione scelta dai loro clienti.
Il Data Privacy Framework UE-USA disciplina i trasferimenti di dati verso società americane certificate, in sostituzione del Privacy Shield invalidato dalla Corte di Giustizia dell’Unione Europea (sentenza Schrems II, 2020). Questo quadro affronta la questione del trasferimento di dati negli Stati Uniti: non elimina l'esposizione del CLOUD Act di una società statunitense che ospita dati nell'UE, che rimane un soggetto giurisdizionale separato.
Non è una questione di qualità tecnica degli hyperscaler americani: è una questione di struttura giuridica. Un servizio tecnicamente eccellente può rimanere giuridicamente esposto, e i due giudizi sono indipendenti l'uno dall'altro.
Cosa controlla e documenta Aurabase
L'infrastruttura di produzione di Aurabase è verificata in Germania (Norimberga, Falkenstein) e Finlandia (Helsinki), presso Hetzner — nessun'altra località è confermata in questo momento. Aurabase SAS, la società che la gestisce, è una società francese con sede a Parigi.
Un ambiente di distribuzione dedicato presso Scaleway (regione di Parigi) esiste nel repository dell'infrastruttura Aurabase, pronto per essere applicato, ma ad oggi non è una distribuzione di produzione attiva. Per essere onesti su questo punto: non aspettatevi “Hosting Francia” da Aurabase finché questa implementazione non sarà confermata in produzione; la dicitura corretta resta “sovranità UE”, con l'opzione Scaleway Paris disponibile su richiesta.
Elenco di controllo prima di firmare con un provider di backend
Questa lista di controllo si applica a qualsiasi fornitore di backend, incluso Aurabase: controlla ogni risposta sulla pagina di conformità pubblica del fornitore piuttosto che sulla promessa di vendita in un'e-mail di vendita.
01Dove si trovano fisicamente i server di produzione?
La sola localizzazione non è sufficiente, ma resta la prima domanda da porsi: esigere una risposta precisa (paese, paese ospitante), non “in Europa”.
02Qual è la nazionalità della compagnia che gestisce il servizio?
Una società di diritto americano rimane soggetta al CLOUD Act anche con server nell’UE. Controlla la sede centrale e la struttura legale, non solo il marchio.
03È disponibile e aggiornato un DPA (Data Processing Agreement)?
Obbligatorio non appena un subappaltatore tratta dati personali per tuo conto (Art. 28 GDPR). La sua assenza o anzianità è un segnale di allarme.
04I subresponsabili del trattamento vengono dichiarati pubblicamente?
Un fornitore serio elenca i propri subappaltatori (fornitore di hosting, servizio di posta elettronica, ecc.): un elenco assente o opaco complica il tuo registro artistico. 30.
05Quale legge regola il contratto in caso di controversia?
Un contratto soggetto alla legge di un paese terzo può complicare il ricorso, anche se l'alloggio si trova nell'UE.
06Il fornitore documenta una pagina di conformità dedicata e datata?
Una pagina di compliance mantenuta aggiornata è un segnale di serietà più affidabile di una menzione isolata in home page.
Per approfondire il livello di sicurezza tecnica associato, vedere la pagina Sicurezza Aurabase.
Self-hosting vs BaaS sovrano UE: quale opzione scegliere?
Una PMI soggetta al GDPR generalmente sceglie tra tre opzioni: costruire e ospitare il proprio backend, utilizzare un BaaS americano con un’opzione per la regione dell’UE o scegliere un BaaS sovrano end-to-end dell’UE. Il self-hosting offre il massimo controllo legale ma trasferisce tutto il carico operativo (patch di sicurezza, backup, disponibilità) a un team interno che deve già esistere.
Un BaaS sovrano dell’UE – infrastruttura e società madre entrambe nell’UE – trasferisce questo onere operativo al fornitore senza reintrodurre l’esposizione del CLOUD Act di un hyperscaler statunitense alla regione dell’UE. Si tratta di un compromesso rilevante per un team che non ha la capacità di mantenere da solo la propria infrastruttura, senza voler compromettere la conformità con la velocità del prodotto.