L'essenziale
Il CLOUD Act (18 U.S.C. § 2713) attribuisce l'obbligo di trasmettere i dati al possesso, alla custodia o al controllo esercitato da un'entità, non all'ubicazione di un server. Una società costituita secondo la legge americana rimane soggetta alla legge anche se i suoi dati risiedono fisicamente in Europa. La selezione di una regione UE in un pannello di amministrazione non modifica tale obbligo se la società che gestisce il servizio rimane americana o rimane controllata da un'entità americana. La verifica utile quindi non riguarda una mappa del data center, ma l'effettiva catena di proprietà del fornitore.
Il vero test legale: possesso, custodia o controllo
Il testo del CLOUD Act non menziona in nessun momento la posizione fisica di un server. 18 U.S.C. § 2713 impone a qualsiasi fornitore di servizi elettronici di produrre i dati che ha "in suo possesso, custodia o controllo", siano essi archiviati negli Stati Uniti o all'estero. È questa formulazione, e non una carta di soggiorno, a definire la reale portata della legge.
Questo caso ha origine da una disputa tra Microsoft e il governo americano, già dettagliata nel nostro articolo sulla scelta di un BaaS. Il Congresso ha deciso per legge anziché attendere una decisione della Corte Suprema. Il risultato pratico rimane oggi lo stesso: la nazionalità dell’entità che controlla i dati conta più del paese in cui questi dati sono fisicamente ospitati.
Da questa formulazione segue una diretta conseguenza. Un fornitore può essere una società di diritto americano e rimanere soggetta al CLOUD Act anche se affitta server da un host europeo per servire i propri clienti europei. Il contratto di hosting non modifica la nazionalità della società che sottoscrive il contratto di servizio, né i suoi obblighi legali nei confronti delle autorità federali statunitensi.
Anche il CLOUD Act non è l’unica leva di questo tipo. La sezione 702 del Foreign Intelligence Surveillance Act (FISA) autorizza la sorveglianza mirata delle comunicazioni elettroniche da parte dei servizi segreti statunitensi. Il suo regime rimane distinto, orientato alla sicurezza nazionale piuttosto che alla procedura giudiziaria ordinaria. I due testi condividono un punto comune che è utile ricordare. A far scattare l’obbligo è la qualifica giuridica del fornitore, una società americana o soggetta alla giurisdizione americana, e non la geografia della sua infrastruttura.
Perché non sempre basta una filiale europea per uscire dal campo di applicazione
Una società madre americana che ha una filiale europea non rientra automaticamente nell’ambito di applicazione del CLOUD Act solo perché la filiale è registrata nell’UE. Il test legale riguarda chi nella catena ha effettivamente il possesso, la custodia o il controllo dei dati, non il nome iscritto nel locale registro delle imprese.
Prendiamo un caso concreto. Una holding americana possiede il 100% di una filiale tedesca che ospita e gestisce tecnicamente il servizio per i suoi clienti europei. Se i team della società madre statunitense hanno accesso come amministratore al database di produzione, anche per scopi di supporto tecnico, questo accesso potrebbe essere sufficiente. Può caratterizzare il controllo ai sensi della legge e la nazionalità della filiale locale non lo neutralizza.
In pratica, la maggior parte dei gruppi tecnologici centralizzano la propria infrastruttura: accesso amministratore, backup, sistemi di autenticazione interni. Controllare solo la registrazione di un'entità risponde quindi solo in parte alla domanda. Dobbiamo risalire all'intera catena: chi possiede il capitale di questa filiale, chi ne controlla il consiglio di amministrazione, chi mantiene l'accesso tecnico reale ai dati una volta firmato il contratto.
Si tratta della stessa logica della verifica del titolare effettivo finale, applicata in ambito antiriciclaggio. Trasposto alla scelta di un fornitore di backend, cambia la domanda posta. Ciò che conta non è il nome del marchio o dell’entità di fatturazione, ma l’entità che ha il controllo finale sui dati.
Una filiale veramente autonoma, senza condividere l’accesso tecnico o il controllo effettivo del capitale con la società madre, potrebbe essere al di fuori dell’ambito diretto del CLOUD Act. La differenza viene verificata caso per caso, non su un organigramma visualizzato pubblicamente. Un’analisi dei rischi documentata (DPIA) rimane l’unico modo per decidere per uno specifico fornitore; questo articolo non prende il suo posto.
La matrice a due assi: regione di insediamento e nazionalità dell'impresa
Due assi indipendenti determinano la reale esposizione di un backend al CLOUD Act: dove sono ospitati i dati e quale azienda, con quale nazionalità, controlla questo servizio. Incrociando questi due assi si ottiene una matrice con quattro caselle, più utile di una casella "regione UE" selezionata da sola in un confronto. Descriviamo in dettaglio il motivo per cui una regione UE da sola rimane insufficiente nel nostro articolo dedicato, Regione UE e conformità, cosa non garantisce una casella selezionata.
| Installazione | Mostra | Cosa significa |
|---|---|---|
| Hosting UE + Società madre UE | SOVRANO | I due assi sono allineati sotto la giurisdizione europea. Questa è l'unica casella che non rientra realmente nell'ambito del CLOUD Act. |
| Hosting UE + società madre statunitense | PRESENTAZIONE | Caso degli hyperscaler americani nella regione dell’UE. Il CLOUD Act si applica indipendentemente dalla nazionalità dell'azienda, indipendentemente dal data center scelto. |
| Hosting statunitense + società madre europea | RARO, RESIDUO | Configurazione insolita. Il CLOUD Act pesa meno sull’entità stessa, ma i dati fisicamente sul suolo americano restano raggiungibili attraverso una procedura legale americana standard. |
| Hosting statunitense + società madre statunitense | DOPPIA ESPOSIZIONE | Caso peggiore per i dati sensibili dell’UE: due leve legali statunitensi separate si applicano sia all’entità che al luogo di archiviazione. |
Aurabase illustra il riquadro superiore di questa matrice: infrastrutture produttive verificate in Germania (Norimberga, Falkenstein) e in Finlandia (Helsinki) presso Hetzner, gestite da Aurabase SAS, società di diritto francese. I due assi, hosting e azienda, sono allineati sotto la giurisdizione europea, senza presenza legale americana nella catena.
Un confronto BaaS che riempia solo una colonna di questa matrice, molto spesso quella della regione del server, lascia fuori dall’ambito la metà del rischio legale. Questo è il punto cieco trattato in dettaglio nella nostra guida completa Conforme al GDPR e backend sovrano dell'UE. Lo esploriamo specificamente per gli hyperscaler americani nella la nostra analisi dedicata agli hyperscaler nella regione UE.
La nazionalità può cambiare senza che alcun server si sposti
Un fornitore può spostarsi da un box all’altro di questa matrice da un giorno all’altro, senza che venga apportata alcuna modifica all’infrastruttura. È sufficiente un'acquisizione da parte di un'azienda americana per cambiare la nazionalità effettiva di un'azienda, anche se i suoi server rimangono fisicamente nello stesso luogo. Lo stesso effetto si ottiene con un'acquisizione di capitale durante un round di finanziamento o con la ristrutturazione di una holding.
Questo rischio non si limita al rimborso totale. Un round di finanziamento che dia agli investitori americani la maggioranza nel consiglio di amministrazione produce lo stesso effetto. Un accordo di licenza tecnologica che trasferisce il controllo operativo a un’entità americana si presenta nella stessa situazione, senza passare attraverso un’acquisizione tradizionale. La struttura giuridica visibile al momento della stipula del contratto non costituisce una garanzia fissata nel tempo.
Il ritardo tra un cambiamento di controllo e il suo rilevamento da parte del client aggrava questo rischio. Non sempre il cambio di azionista viene annunciato pubblicamente quando avviene, soprattutto per una società non quotata. Prima dell'attivazione della clausola contrattuale di notifica, nella nuova struttura sarebbero potuti trascorrere diversi mesi di trattamento dei dati senza che il cliente ne fosse informato.
La griglia decisionale nel nostro articolo sulla scelta di un BaaS suggerisce già di richiedere un diritto di disdetta senza penalità in caso di cambiamento della struttura azionaria. Questa clausola merita di essere chiarita. Deve coprire qualsiasi cambiamento nel controllo del capitale, non solo un cambiamento del nome della società. Deve inoltre prevedere un periodo di notifica contrattuale e non una semplice menzione in piccolo nell'aggiornamento delle condizioni generali.
Notifica obbligatoria entro 30 giorni in caso di modifica del controllo del capitale. Diritto di recesso senza conseguente penalità. Diritto alla verifica annuale dell'assetto proprietario del fornitore, formalizzata nel contratto anziché promessa oralmente.
Come tracciare l'effettiva catena di custodia di un fornitore
Il nostro articolo sulla scelta di un BaaS descrive già in dettaglio come leggere l'informativa sulla privacy di un fornitore e la clausola di legge applicabile. Questo metodo rimane il primo passo; da sola non è sufficiente a tracciare una catena di proprietà che può comprendere più holding.
- Consultare il registro delle imprese del paese di registrazione: Infogreffe in Francia, Handelsregister in Germania, Companies House nel Regno Unito, SEC EDGAR per una società americana quotata o finanziata da venture capital. Obiettivo: individuare la società controllante ultima dichiarata.
- Cercare una menzione della struttura del gruppo, o un impegno a notificare in caso di cambio di controllo, in un rapporto SOC 2 Tipo II o in una dichiarazione di applicabilità ISO 27001. Questo documento non sempre esiste, ma è opportuno richiederlo quando il fornitore ne pubblica uno.
- Verificare tramite annunci pubblici la composizione dell'ultimo round di finanziamento: la maggioranza di investitori americani nella capitale è un segnale di interrogativo, anche per una società registrata nell'UE.
- Richiedere esplicitamente, nella negoziazione del DPA, un impegno scritto ad avvisare in caso di cambiamento del controllo del capitale.
- Se il fornitore comunica già la propria indipendenza patrimoniale, chiedere conferma scritta e datata. Una dichiarazione orale in una demo commerciale non ha lo stesso valore di un impegno contrattuale.
Nessuno di questi controlli sostituisce la consulenza legale per un progetto ad alto rischio. Bastano però per individuare, in un'ora, un fornitore il cui assetto proprietario merita un interrogatorio diretto prima della firma.
La regione di un server è ancora un'informazione utile. Non risponde a nessuna delle due domande che contano davvero: chi controlla legalmente questi dati oggi e chi potrebbe controllarli domani se la struttura proprietaria del fornitore cambia.
Aggiungi la nazionalità dell'azienda, non solo del data center, alla griglia di verifica dei fornitori. Per la griglia decisionale completa sul peso di questo criterio in base al tuo progetto, consulta perché il CLOUD Act cambia la scelta del tuo BaaS.
Per il quadro completo del GDPR, i requisiti legali dettagliati e un elenco di controllo della conformità dei fornitori, consulta la nostra guida al backend Conforme al GDPR e sovrano dell'UE.