Tuttavia, negli ultimi anni i tre paesi hanno lanciato programmi di sovranità distinti. AWS ha lanciato il cloud sovrano europeo, i controlli di accesso e i partenariati locali di Google Cloud e l'impegno di Microsoft per il limite dei dati dell'UE. Questo confronto descrive in dettaglio ciò che ciascuno copre effettivamente e ciò che nessuno dei tre cambia da solo. L’argomento pesa poco per un progetto senza dati sensibili. Diventa decisivo non appena un DPO, dati sanitari o un mercato pubblico europeo entrano nell’equazione, un punto di svolta già dettagliato nella nostra griglia decisionale sulla scelta di un BaaS.
L'essenziale
- Il CLOUD Act si applica alla nazionalità della società operativa, non alla regione del data center: i dati ospitati nell'UE da una società americana rimangono, in teoria, accessibili su richiesta secondo la legge americana.
- AWS ha lanciato il Sovereign Cloud europeo (governance e personale operativo con sede nell'UE, prima regione in Germania), ma rimane un'offerta di Amazon.com Inc.
- Microsoft applica un impegno relativo al limite dei dati dell'UE che limita il trattamento dei dati dai suoi principali servizi cloud al territorio europeo, senza modificare la nazionalità di Microsoft Corporation.
- Google Cloud offre controlli di sovranità (crittografia lato client, giustificazioni di accesso chiave) e partnership locali, soggetti alla stessa riserva: Google LLC rimane una filiale di Alphabet Inc.
- Nessuna delle tre iniziative crea, ad oggi, una società operativa totalmente indipendente dagli azionisti americani, a differenza di un fornitore la cui società madre è essa stessa di diritto europeo.
Perché una regione server non è sufficiente: breve promemoria
Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) autorizza le autorità federali statunitensi a richiedere dati posseduti o controllati da una società soggetta alla loro giurisdizione, indipendentemente da dove i dati siano fisicamente archiviati. La legge prende di mira l’azienda, non il paese in cui si trova il data center.
Una filiale europea di un gruppo americano rimane, in definitiva, sotto il controllo del capitale della sua società madre. È questo collegamento di controllo che innesca l'esposizione teorica, non l'indirizzo del datacenter scelto nella console.
I dettagli del testo e la sua articolazione con il GDPR sono trattati nella nostra guida Conforme al GDPR e backend sovrano dell'UE, mentre l'effetto preciso della nazionalità di un fornitore nel nostro articolo nazionalità del fornitore ed esposizione al CLOUD Act. Questa sezione è limitata a ciò che distingue i tre hyperscaler qui studiati.
AWS: regioni europee e cloud sovrano europeo
AWS opera in più regioni dell'Unione europea, tra cui Irlanda (eu-west-1), Francoforte (eu-central-1) e Parigi (eu-west-3). Ciascuno soddisfa i requisiti di latenza e residenza dei dati, senza modificare la persona giuridica che firma il contratto.
Alla fine del 2023, AWS ha annunciatoEuropean Sovereign Cloud, un'infrastruttura distinta progettata per la governance operativa con sede nell'UE: personale e processo decisionale operativo situati in Europa, con la prima regione pianificata a Brandeburgo, in Germania. Il programma risponde direttamente alle esigenze espresse dalla clientela pubblica e dai settori regolamentati.
Questa governance operativa non modifica la struttura azionaria. L'European Sovereign Cloud resta un'offerta di Amazon Web Services, Inc., una filiale di Amazon.com Inc., una società di diritto americano. A questo legame di controllo è legata l'esposizione del CLOUD Act, indipendentemente dalla rivendicata indipendenza operativa.
Google Cloud: controlli di sovranità e partnership locali
Google Cloud offre regioni europee a Bruxelles (europe-west1), Francoforte (europe-west3) e diverse altre città in tutto il continente. Il suo approccio alla sovranità si basa meno su un'entità legale distinta che su controlli tecnici applicati a livello di dati.
Due meccanismi concreti illustrano questo approccio. La crittografia lato client garantisce che i dati vengano crittografati prima di raggiungere l'infrastruttura di Google, senza che Google ne detenga le chiavi. Le giustificazioni di accesso chiave mostrano al cliente ogni richiesta di accesso ai propri dati, inclusa una richiesta del governo, prima che venga soddisfatta.
Google Cloud ha inoltre stabilito partenariati locali, come la joint venture S3NS con Thales in Francia, per offrire un'offerta cloud affidabile valutata secondo i benchmark di sicurezza nazionali. L'infrastruttura sottostante resta comunque gestita da Google LLC, una filiale di Alphabet Inc., una società di diritto americano: vale lo stesso legame di controllo del capitale.
Azure: regioni dell'UE e impegno relativo ai confini dei dati dell'UE
Microsoft Azure offre molte regioni europee: Francia centrale, Germania centro-occidentale, Europa occidentale (Paesi Bassi) e Nord Europa (Irlanda). La scelta di un'area UE di Azure soddisfa principalmente i requisiti di latenza e di residenza dei dati contrattuali.
Dal 2021, Microsoft ha implementato per fasi un impegno denominato EU Data Boundary: i dati elaborati dai suoi principali servizi cloud, Azure, Microsoft 365, Dynamics 365 e Power Platform, vengono archiviati ed elaborati all'interno del perimetro europeo. L’obiettivo dichiarato è ridurre i trasferimenti fuori dall’UE diventati superflui, non creare un’entità giuridica separata da Microsoft Corporation.
Microsoft pubblica inoltre un rapporto sulla trasparenza che descrive in dettaglio il volume delle richieste governative ricevute e la quota a cui l'azienda ha risposto. Questa trasparenza documenta l'esposizione reale senza eliminarla: Microsoft Corporation resta una società di diritto americano, indipendentemente da dove vengono archiviati i dati.
Confronto: regioni dell'UE, iniziativa sulla sovranità, società madre
Tre colonne di fatti, una costante: la nazionalità della società operativa non cambia da un hyperscaler all'altro, indipendentemente dalla gravità del programma di sovranità associato.
| Fornitore | Regioni dell'UE (esempi) | Iniziativa di sovranità | Nazionalità della società madre |
|---|---|---|---|
| AWS | Irlanda (eu-west-1), Francoforte (eu-central-1), Parigi (eu-west-3) | European Sovereign Cloud: governance operativa e personale con sede nell'UE, annunciata la prima regione a Brandeburgo (Germania) | Stati Uniti (filiale di Amazon.com Inc.) |
| GoogleNuvola | Bruxelles (Europa-ovest1), Francoforte (Europa-ovest3), Parigi (Europa-ovest9) | Controlli di sovranità (crittografia lato client, giustificazioni di accesso chiave) e partenariati locali, inclusa la joint venture S3NS con Thales in Francia | Stati Uniti (filiale di Alphabet Inc.) |
| Microsoft Azure | Francia centrale, Germania centro-occidentale, Europa occidentale (Paesi Bassi), Nord Europa (Irlanda) | EU Data Boundary: archiviazione ed elaborazione dei dati all'interno del perimetro UE per i principali servizi cloud, implementati in fasi dal 2021 | Stati Uniti |
Le tre righe nella colonna “nazionalità” sono identiche. È proprio questo il punto documentato da questo confronto: un programma di sovranità non modifica questa colonna.
Cosa migliorano queste iniziative e cosa non cambiano
Questi tre programmi migliorano le cose concrete: residenza dei dati, trasparenza dell’accesso, riduzione dei trasferimenti extra-UE non più necessari e, per AWS, governance operativa assicurata da personale con sede in Europa. Si tratta di progressi misurabili, non di vuoti annunci.
Nessuna delle tre, tuttavia, modifica il legame di controllo azionario tra la filiale o divisione europea e la sua società madre americana. Una richiesta rivolta alla società madre, o che questa può costringere la sua controllata a soddisfare, resta, in teoria giuridica, esecutiva indipendentemente dall'indipendenza operativa dimostrata.
Non si tratta di mettere in discussione la qualità tecnica di queste iniziative. Si tratta di un'osservazione sulla struttura giuridica dell'entità che li detiene. Un serio programma di sovranità e un’esposizione giuridica immutata possono coesistere perfettamente.
Cosa controllare prima di affidarsi ad un programma di sovranità hyperscaler
Quattro domande da porsi prima di considerare un programma di sovranità hyperscaler sufficiente per un progetto delicato.
- Il contratto che firmi è collegato all'entità del programma di sovranità o rimane collegato all'entità statunitense standard del fornitore?
- Il programma copre esattamente i servizi che utilizzi (informatica, archiviazione, database gestito) o solo una parte del catalogo?
- Il fornitore documenta pubblicamente la sua posizione sul CLOUD Act, non solo sul GDPR?
- Esiste una clausola contrattuale sul trattamento delle richieste del governo: notifica, controversia, trasparenza?
L’altra opzione: una società madre essa stessa sotto la giurisdizione dell’UE
Un approccio strutturalmente diverso consiste nello scegliere un fornitore la cui società madre è essa stessa costituita sotto la giurisdizione dell’UE, il che rimuove il legame di controllo con una società americana invece di regolamentarla.
È il caso di Aurabase SAS, società di diritto francese, la cui infrastruttura produttiva verificata opera in Germania e Finlandia. La sovranità dell’UE dipende da queste due condizioni cumulative, l’alloggio e la compagnia operativa, piuttosto che solo da una delle due. I dettagli tecnici e legali di questo confronto con un fornitore comparabile sono trattati in Aurabase vs Supabasee la posizione di conformità completa su il centro conformità Aurabase.
Domande frequenti
AWS, Google Cloud e Microsoft Azure hanno investito ciascuno in una risposta seria alla questione della sovranità: governance operativa nell’UE presso AWS, controlli di accesso e partnership locali presso Google Cloud, impegno sulla residenza dei dati presso Microsoft. Nessuno dei tre cambia la casella che conta di più in un contratto: la nazionalità dell'azienda che lo sottoscrive.
Per un progetto senza dati sensibili, questa distinzione rimane secondaria. Che si tratti di un DPO, di un dato sanitario o di un contratto pubblico comunitario, merita di essere verificato prima della firma, non dopo.
Per la griglia decisionale completa applicata alla scelta di un BaaS, vedi perché il CLOUD Act cambia la scelta del tuo BaaS. Per dettagli su ciò che differenzia giuridicamente un fornitore in base alla nazionalità della sua società madre, vedere nazionalità del fornitore e esposizione al CLOUD Act.