PRODPiattaforma BaaS europea sovranaApri Dashboard →

Sovranità · 11 lettura minima

Backend sovrano dell'UE conforme al GDPR: guida completa

Affane Daylami · Fondateur · 19 agosto 2026

Torniamo al blog

Controllare una regione di hosting dell'UE in un pannello di amministrazione non è sufficiente per rendere un backend conforme al GDPR o immune al CLOUD Act. La nazionalità dell’azienda che gestisce il servizio è importante tanto quanto la geografia dei server. Questa guida spiega in dettaglio perché e cosa cercare prima di scegliere.

Questo testo inglese è stato generato automaticamente dall'originale francese e non è stato ancora rivisto.
Questa pagina è stata tradotta automaticamente. Fa fede la versione inglese.

L'essenziale

Due condizioni cumulative determinano l'esposizione reale di un backend: la posizione dell'hosting E la giurisdizione della società che lo gestisce. Un hyperscaler americano nella regione eu-west-1 rimane soggetto al CLOUD Act. Aurabase documenta entrambi: infrastrutture di produzione verificate in Germania e Finlandia, gestite da Aurabase SAS, una società di diritto francese.

#
Confusione costosa

GDPR e CLOUD Act: non confondere i due regimi

Il GDPR (Regolamento UE 2016/679) disciplina il trattamento dei dati personali, indipendentemente dal fornitore. Il CLOUD Act è una legge americana che autorizza le autorità federali statunitensi a richiedere dati detenuti da una società costituita secondo la legge americana, anche se questi dati sono fisicamente archiviati in Europa. Si tratta di due regimi giuridici separati e confondere l’uno con l’altro è l’errore più costoso che un CTO possa commettere quando valuta un fornitore.

Un fornitore può essere perfettamente conforme al GDPR sulla carta (DPA firmato, registro dei trattamenti aggiornato) pur rimanendo esposto al CLOUD Act se la sua casa madre è americana. Controllare una regione “UE” in un pannello di hosting risolve solo metà del problema.

#
Requisiti del GDPR

Ciò che il GDPR richiede effettivamente da un backend

Al di là del principio generale, quattro obblighi concreti si applicano direttamente all’architettura tecnica di un backend: una base giuridica per il trattamento, la minimizzazione dei dati raccolti, il diritto alla cancellazione (art. 17) e il diritto alla portabilità (art. 20).

Su un backend Postgres, questi obblighi si traducono in capacità tecniche verificabili: Row Level Security consente di limitare l'accesso ai dati allo stretto perimetro necessario (minimizzazione applicata a livello di riga) e un'esportazione standard pg_dump copre la portabilità: un formato SQL aperto, non un'esportazione proprietaria da ricostruire.

#
Subappalto

Il ruolo del Garante nella filiera

Il Data Processing Agreement (DPA) è il contratto che disciplina giuridicamente il vostro fornitore come subappaltatore di dati personali ai sensi dell'art. 28 GDPR. Deve esistere, essere datato ed elencare i subappaltatori stessi del fornitore: senza un DPA aggiornato, il proprio registro dei trattamenti (articolo 30) rimane incompleto. Consultare la pagina DPA di Aurabase e la pagina GDPR di Aurabase .

#
Sanzioni

Quanto costa la non conformità

Arte. 83 GDPR prevede due livelli di sanzione amministrativa: fino a 10 milioni di euro o al 2% del fatturato globale annuo per le violazioni meno gravi (mancanza registro, mancanza DPA), e fino a 20 milioni di euro o al 4% del fatturato globale – a seconda di quale sia maggiore – per violazioni dei principi fondamentali del trattamento. Questo rischio contrattuale grava sul titolare del trattamento dei dati, non solo sul suo subappaltatore: la scelta di un fornitore di backend scarsamente documentato resta una tua esposizione, non la loro.

#
Quadro giuridico statunitense

CLOUD Act: cosa autorizza e chi riguarda

Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) autorizza le autorità giudiziarie americane a obbligare una società costituita secondo la legge americana a fornire i dati che detiene o controlla, ovunque tali dati siano fisicamente ospitati nel mondo. L'ambito di applicazione è per definizione extraterritoriale: è la nazionalità dell'impresa a far scattare l'obbligo, non l'ubicazione del data center.

Alcune di queste richieste sono accompagnate da una clausola di riservatezza (bavaglio) che impedisce all'azienda interessata di informare il cliente finale. È proprio questo punto – l’assenza di ricorso o notifica da parte del cliente europeo – che distingue il rischio del CLOUD Act da una semplice questione di ubicazione del server. Per la griglia decisionale completa applicata alla scelta di un BaaS, consulta il nostro articolo dedicato: perché il CLOUD Act cambia la scelta del tuo BaaS.

#
Falsa sicurezza

AWS, GCP, Azure nella regione UE: una garanzia incompleta

La scelta di una regione eu-west-1 (AWS), europe-west1 (GCP) o europea di Azure riduce la latenza e soddisfa i requisiti di residenza dei dati, ma non modifica la nazionalità dell'azienda che gestisce queste piattaforme. AWS, Google Cloud e Microsoft Azure restano società di diritto americano, soggette al CLOUD Act indipendentemente dalla regione scelta dai loro clienti.

Il Data Privacy Framework UE-USA disciplina i trasferimenti di dati verso società americane certificate, in sostituzione del Privacy Shield invalidato dalla Corte di Giustizia dell’Unione Europea (sentenza Schrems II, 2020). Questo quadro affronta la questione del trasferimento di dati negli Stati Uniti: non elimina l'esposizione del CLOUD Act di una società statunitense che ospita dati nell'UE, che rimane un soggetto giurisdizionale separato.

Tono fattuale, non una recensione del prodotto

Non è una questione di qualità tecnica degli hyperscaler americani: è una questione di struttura giuridica. Un servizio tecnicamente eccellente può rimanere giuridicamente esposto, e i due giudizi sono indipendenti l'uno dall'altro.

#
Verificato

Cosa controlla e documenta Aurabase

L'infrastruttura di produzione di Aurabase è verificata in Germania (Norimberga, Falkenstein) e Finlandia (Helsinki), presso Hetzner — nessun'altra località è confermata in questo momento. Aurabase SAS, la società che la gestisce, è una società francese con sede a Parigi.

Un ambiente di distribuzione dedicato presso Scaleway (regione di Parigi) esiste nel repository dell'infrastruttura Aurabase, pronto per essere applicato, ma ad oggi non è una distribuzione di produzione attiva. Per essere onesti su questo punto: non aspettatevi “Hosting Francia” da Aurabase finché questa implementazione non sarà confermata in produzione; la dicitura corretta resta “sovranità UE”, con l'opzione Scaleway Paris disponibile su richiesta.

Centro conformità AurabaseCentro protezione

#
Agire

Elenco di controllo prima di firmare con un provider di backend

Questa lista di controllo si applica a qualsiasi fornitore di backend, incluso Aurabase: controlla ogni risposta sulla pagina di conformità pubblica del fornitore piuttosto che sulla promessa di vendita in un'e-mail di vendita.

01Dove si trovano fisicamente i server di produzione?

La sola localizzazione non è sufficiente, ma resta la prima domanda da porsi: esigere una risposta precisa (paese, paese ospitante), non “in Europa”.

02Qual è la nazionalità della compagnia che gestisce il servizio?

Una società di diritto americano rimane soggetta al CLOUD Act anche con server nell’UE. Controlla la sede centrale e la struttura legale, non solo il marchio.

03È disponibile e aggiornato un DPA (Data Processing Agreement)?

Obbligatorio non appena un subappaltatore tratta dati personali per tuo conto (Art. 28 GDPR). La sua assenza o anzianità è un segnale di allarme.

04I subresponsabili del trattamento vengono dichiarati pubblicamente?

Un fornitore serio elenca i propri subappaltatori (fornitore di hosting, servizio di posta elettronica, ecc.): un elenco assente o opaco complica il tuo registro artistico. 30.

05Quale legge regola il contratto in caso di controversia?

Un contratto soggetto alla legge di un paese terzo può complicare il ricorso, anche se l'alloggio si trova nell'UE.

06Il fornitore documenta una pagina di conformità dedicata e datata?

Una pagina di compliance mantenuta aggiornata è un segnale di serietà più affidabile di una menzione isolata in home page.

Per approfondire il livello di sicurezza tecnica associato, vedere la pagina Sicurezza Aurabase.

#
Arbitrato PMI

Self-hosting vs BaaS sovrano UE: quale opzione scegliere?

Una PMI soggetta al GDPR generalmente sceglie tra tre opzioni: costruire e ospitare il proprio backend, utilizzare un BaaS americano con un’opzione per la regione dell’UE o scegliere un BaaS sovrano end-to-end dell’UE. Il self-hosting offre il massimo controllo legale ma trasferisce tutto il carico operativo (patch di sicurezza, backup, disponibilità) a un team interno che deve già esistere.

Un BaaS sovrano dell’UE – infrastruttura e società madre entrambe nell’UE – trasferisce questo onere operativo al fornitore senza reintrodurre l’esposizione del CLOUD Act di un hyperscaler statunitense alla regione dell’UE. Si tratta di un compromesso rilevante per un team che non ha la capacità di mantenere da solo la propria infrastruttura, senza voler compromettere la conformità con la velocità del prodotto.

#
Domande frequenti

Domande frequenti

Un'azienda francese è automaticamente protetta dal CLOUD Act?+
No. Se si avvale di un subappaltatore tecnico secondo la legge americana – anche per ospitare i dati nella regione dell’UE – questa parte della catena di elaborazione rimane esposta al CLOUD Act. È importante la nazionalità di ciascun anello della catena di subappalto, non solo quella del cliente finale.
Il GDPR vieta qualsiasi trasferimento di dati al di fuori dell’UE?+
No, ma lo regola rigorosamente: clausole contrattuali standard (CCT), decisioni di adeguatezza per alcuni paesi o adeguate garanzie documentate. Un trasferimento al di fuori dell’UE resta possibile a determinate condizioni: non si tratta di un divieto generale, ma non è nemmeno una formalità da affrontare in superficie.
Cos’è un DPA ed è obbligatorio?+
Un accordo sul trattamento dei dati disciplina giuridicamente un subappaltatore che tratta dati personali per conto di un responsabile del trattamento dei dati – obbligatorio non appena esiste tale trattamento (articolo 28 GDPR). Consulta la pagina Aurabase DPA.

PRONTO PER L'IMPLEMENTAZIONE?

Il tuo backend in cinque minuti.

Nessuna carta di credito richiesta · 500 MB gratuiti · 50.000 MAU