Questa guida descrive nel dettaglio i punti ciechi che la casella della regione lascia aperti, con un metodo concreto per controllarli tu stesso, fornitore per fornitore. Per il quadro completo del GDPR e del CLOUD Act, consulta la nostra guida Conforme al GDPR e backend sovrano dell'UE. Qui la questione resta pratica: cosa manca veramente nel selettore di regione e come verificarlo in meno di un'ora.
L'essenziale
Il selettore della regione di un fornitore di servizi cloud in genere configura la base primaria, non gli altri quattro livelli che determinano l'esposizione effettiva: backup e piano di ripristino, registri e telemetria, appaltatori di terze parti (supporto, e-mail, analisi) e la nazionalità della società operativa. Una checklist in sei passaggi consente di verificare questi punti utilizzando documenti pubblici: DPA, privacy policy, documentazione tecnica. Controllato nel repository di distribuzione di Aurabase: i backup di produzione puntano allo storage di oggetti Hetzner di Falkenstein, non a un bucket di terze parti situato al di fuori dell'UE.
Cosa configura effettivamente la casella della regione
Il selettore della regione di un fornitore di servizi cloud di solito cambia una cosa specifica: l'area geografica in cui il database primario archivia i propri file. AWS RDS in eu-west-1, Cloud SQL in europe-west1o l'equivalente in BaaS: questa impostazione determina il data center che ospita le tabelle e gli indici durante il normale funzionamento. Si tratta di informazioni reali e verificabili, ma coprono solo una frazione della catena di trattamento dei dati personali.
Un progetto Postgres produce dati altrove rispetto alle sue tabelle principali: log delle query, metriche di monitoraggio, tracce di debug, cache delle applicazioni, backup. Ciascuno di questi flussi può seguire una policy di localizzazione distinta dal database primario, configurata separatamente, a volte anche per impostazione predefinita senza una schermata dedicata nella console. L'impostazione della regione non li copre automaticamente.
Una buona pratica è chiedere al fornitore un diagramma esatto della propria architettura dati, non solo il nome della regione visualizzata nella dashboard. Un fornitore serio documenta questa architettura. Un fornitore che risponde solo “siamo conformi al GDPR”, senza dettagli tecnici verificabili, lascia un segnale per essere interrogato.
La nazionalità dell'azienda pesa tanto quanto la geografia del server
Anche con una banca dati e dei backup fisicamente nell’UE, un fornitore resta soggetto alla legge americana sul CLOUD non appena la società che lo gestisce ha una presenza legale negli Stati Uniti. La legge prende di mira la persona giuridica, non il data center: è la nazionalità dell'azienda a far scattare l'obbligo, non l'ubicazione del disco rigido.
Questo meccanismo è dettagliato nella nostra analisi perché il CLOUD Act cambia la scelta del tuo BaaS e nel nostro articolo dedicato a la nazionalità del fornitore. Questa sezione è limitata al metodo di controllo rapido.
Per verificare questo punto senza previa consulenza legale, cercare le parole “responsabile del trattamento” o “responsabile del trattamento” nella politica sulla privacy del fornitore e la clausola di legge applicabile nelle sue condizioni generali. Queste due righe sono generalmente sufficienti per identificare l'effettivo soggetto aggiudicatore, indipendentemente dal marchio visualizzato sul sito.
Backup e disaster recovery: una seconda impostazione, spesso nascosta
Un database Postgres gestito generalmente replica i propri backup nell'archiviazione di oggetti separata dalla macchina primaria, per motivi di durabilità e piano di ripristino di emergenza. Questo storage segue la propria configurazione di rete (endpoint, bucket, talvolta regione), che non è automaticamente quella visualizzata nel selettore della console principale.
Controllato nel repository di distribuzione Aurabase (values.hetzner.yaml): la variabile che indirizza i backup CloudNativePG all'oggetto di archiviazione legge fsn1.your-objectstorage.com, l'endpoint Hetzner di Falkenstein, nello stesso perimetro tedesco del cluster primario, non un bucket di terze parti situato altrove. Questo è esattamente il tipo di riga di configurazione da chiedere a qualsiasi fornitore prima di firmare: non "i tuoi backup sono sicuri", ma "a quale URL dell'endpoint puntano".
Se un fornitore non può rispondere a questa domanda specifica o si collega solo a una pagina di marketing generale, considera la risposta come non verificata anziché rassicurante.
Subresponsabili del trattamento: supporto, e-mail, analisi
Un backend non è quasi mai un servizio isolato. Si affida a subappaltatori: uno strumento di assistenza clienti, un servizio di invio di e-mail transazionali, una piattaforma di analisi o di tracciamento degli errori. Ognuno di questi strumenti può elaborare, anche brevemente, i dati che transitano attraverso la tua applicazione, con una propria ubicazione, indipendente dalla regione scelta per il database.
Il GDPR impone al titolare del trattamento di conoscere tale stringa (artt. 28 e 30). Un fornitore serio pubblica l'elenco dei propri sub-responsabili, con il loro ruolo e ubicazione. Un elenco mancante o obsoleto è un segnale da mettere in discussione prima della firma, non dopo un controllo di conformità imposto da un cliente. Vedere la pagina DPA Aurabase per un esempio di questo tipo di documento.
Uno strumento di supporto statunitense con accesso ai ticket dei clienti può esporre i dati personali a una giurisdizione diversa da quella del database, anche se il database rimane fisicamente nell’UE. Chiedere esplicitamente quali strumenti di terze parti hanno accesso ai dati di produzione e in quale giurisdizione operano.
La lista di controllo in sei passaggi per controllare oltre la casella della regione
Questo è il metodo utilizzato per verificare i fatti citati in questa guida, applicabile a qualsiasi fornitore cloud o BaaS in meno di un'ora, senza previa consulenza legale.
| Passo | Dove controllare | Cosa dovrebbe apparire |
|---|---|---|
| 01 · Base primaria | Console del fornitore, pagina della regione | Il nome esatto del data center, non solo l'etichetta "UE". |
| 02 · Backup e DR | Documentazione tecnica, backup di documenti | L'endpoint o la regione di destinazione dei backup |
| 03 · Registri e telemetria | Informativa sulla privacy, monitoraggio dei documenti | Posizione dei log, delle metriche e delle tracce raccolte |
| 04 · Subresponsabili del trattamento | Pagina “Sub-responsabili” o DPA | Un elenco datato e aggiornato con la giurisdizione di ciascuno |
| 05 · Società operativa | Informativa sulla privacy (“titolare del trattamento”) | Il nome legale e il paese di costituzione della società |
| 06 · Legge applicabile | Condizioni generali, clausola “legge applicabile”. | La giurisdizione in cui viene firmato il contratto |
Queste sei risposte generalmente rientrano in un'unica pagina, una volta raccolte. Conservateli: servono anche come prova durante un audit di conformità o una revisione da parte di un DPO.
Cosa cambia per il tuo registro d'Arte. 30 e una DPIA
Il registro delle attività di trattamento (art. 30 GDPR) richiede di documentare, per ciascun subappaltatore, la sua ubicazione e le garanzie di trasferimento applicabili. Una casella della regione selezionata senza dettagli su backup, registri e successivi subappaltatori lascia questo registro incompleto, un punto che viene generalmente notato durante la prima visita di un revisore o di un DPO esterno.
Per i trattamenti ad alto rischio, dati sanitari, dati biometrici, profilazione su larga scala, diventa obbligatoria un’analisi di impatto sulla protezione dei dati (DPIA, art. 35). Le sei risposte della lista di controllo precedente forniscono una base diretta per questa analisi: rispondono alla domanda centrale, dove vanno effettivamente i dati e sotto quale autorità.
Questa lista di controllo viene utilizzata per qualificare rapidamente un fornitore prima di investire tempo nell'integrazione tecnica. Per trattamenti ad alto rischio o per un contratto pluriennale resta consigliata una verifica da parte di un DPO o di un avvocato specializzato prima della firma.
Per il quadro completo del GDPR e l'arbitrato tra self-hosting e BaaS sovrano, consulta la nostra guida conforme al GDPR e sovrano dell'UE. Per la documentazione sulla conformità Aurabase, consulta GDPR.
Domande frequenti
Una casella geografica selezionata non è una prova di conformità al GDPR. Questo è un punto di partenza, non una conclusione. La verifica completa copre cinque livelli distinti: il database primario, i backup, i registri, i subappaltatori e la società operativa.
Il metodo qui descritto richiede meno di un'ora e si basa esclusivamente su documenti pubblici. Applicatelo prima della firma, non dopo un audit imposto da un cliente o da un regolatore.