PRODPiattaforma BaaS europea sovranaApri Dashboard →

Sovranità · 10 lettura minima

GDPR e cloud hosting: una regione UE non basta

Affane Daylami · Fondateur · 11 maggio 2026

Torniamo al blog

Il controllo di una regione di hosting UE nella console di un fornitore di servizi cloud non garantisce, di per sé, la conformità al GDPR per il tuo backend. Questa impostazione generalmente configura la posizione del database primario, niente di più. Non dice nulla su backup, registri tecnici, appaltatori terzi o nazionalità dell'azienda che gestisce il servizio.

Questo testo inglese è stato generato automaticamente dall'originale francese e non è stato ancora rivisto.
Questa pagina è stata tradotta automaticamente. Fa fede la versione inglese.

Questa guida descrive nel dettaglio i punti ciechi che la casella della regione lascia aperti, con un metodo concreto per controllarli tu stesso, fornitore per fornitore. Per il quadro completo del GDPR e del CLOUD Act, consulta la nostra guida Conforme al GDPR e backend sovrano dell'UE. Qui la questione resta pratica: cosa manca veramente nel selettore di regione e come verificarlo in meno di un'ora.

L'essenziale

Il selettore della regione di un fornitore di servizi cloud in genere configura la base primaria, non gli altri quattro livelli che determinano l'esposizione effettiva: backup e piano di ripristino, registri e telemetria, appaltatori di terze parti (supporto, e-mail, analisi) e la nazionalità della società operativa. Una checklist in sei passaggi consente di verificare questi punti utilizzando documenti pubblici: DPA, privacy policy, documentazione tecnica. Controllato nel repository di distribuzione di Aurabase: i backup di produzione puntano allo storage di oggetti Hetzner di Falkenstein, non a un bucket di terze parti situato al di fuori dell'UE.

#
Prove false

Cosa configura effettivamente la casella della regione

Il selettore della regione di un fornitore di servizi cloud di solito cambia una cosa specifica: l'area geografica in cui il database primario archivia i propri file. AWS RDS in eu-west-1, Cloud SQL in europe-west1o l'equivalente in BaaS: questa impostazione determina il data center che ospita le tabelle e gli indici durante il normale funzionamento. Si tratta di informazioni reali e verificabili, ma coprono solo una frazione della catena di trattamento dei dati personali.

Un progetto Postgres produce dati altrove rispetto alle sue tabelle principali: log delle query, metriche di monitoraggio, tracce di debug, cache delle applicazioni, backup. Ciascuno di questi flussi può seguire una policy di localizzazione distinta dal database primario, configurata separatamente, a volte anche per impostazione predefinita senza una schermata dedicata nella console. L'impostazione della regione non li copre automaticamente.

Una buona pratica è chiedere al fornitore un diagramma esatto della propria architettura dati, non solo il nome della regione visualizzata nella dashboard. Un fornitore serio documenta questa architettura. Un fornitore che risponde solo “siamo conformi al GDPR”, senza dettagli tecnici verificabili, lascia un segnale per essere interrogato.

#
Punto cieco legale

La nazionalità dell'azienda pesa tanto quanto la geografia del server

Anche con una banca dati e dei backup fisicamente nell’UE, un fornitore resta soggetto alla legge americana sul CLOUD non appena la società che lo gestisce ha una presenza legale negli Stati Uniti. La legge prende di mira la persona giuridica, non il data center: è la nazionalità dell'azienda a far scattare l'obbligo, non l'ubicazione del disco rigido.

Questo meccanismo è dettagliato nella nostra analisi perché il CLOUD Act cambia la scelta del tuo BaaS e nel nostro articolo dedicato a la nazionalità del fornitore. Questa sezione è limitata al metodo di controllo rapido.

Per verificare questo punto senza previa consulenza legale, cercare le parole “responsabile del trattamento” o “responsabile del trattamento” nella politica sulla privacy del fornitore e la clausola di legge applicabile nelle sue condizioni generali. Queste due righe sono generalmente sufficienti per identificare l'effettivo soggetto aggiudicatore, indipendentemente dal marchio visualizzato sul sito.

#
Punto cieco tecnico

Backup e disaster recovery: una seconda impostazione, spesso nascosta

Un database Postgres gestito generalmente replica i propri backup nell'archiviazione di oggetti separata dalla macchina primaria, per motivi di durabilità e piano di ripristino di emergenza. Questo storage segue la propria configurazione di rete (endpoint, bucket, talvolta regione), che non è automaticamente quella visualizzata nel selettore della console principale.

Controllato nel repository di distribuzione Aurabase (values.hetzner.yaml): la variabile che indirizza i backup CloudNativePG all'oggetto di archiviazione legge fsn1.your-objectstorage.com, l'endpoint Hetzner di Falkenstein, nello stesso perimetro tedesco del cluster primario, non un bucket di terze parti situato altrove. Questo è esattamente il tipo di riga di configurazione da chiedere a qualsiasi fornitore prima di firmare: non "i tuoi backup sono sicuri", ma "a quale URL dell'endpoint puntano".

Se un fornitore non può rispondere a questa domanda specifica o si collega solo a una pagina di marketing generale, considera la risposta come non verificata anziché rassicurante.

#
Punto cieco contrattuale

Subresponsabili del trattamento: supporto, e-mail, analisi

Un backend non è quasi mai un servizio isolato. Si affida a subappaltatori: uno strumento di assistenza clienti, un servizio di invio di e-mail transazionali, una piattaforma di analisi o di tracciamento degli errori. Ognuno di questi strumenti può elaborare, anche brevemente, i dati che transitano attraverso la tua applicazione, con una propria ubicazione, indipendente dalla regione scelta per il database.

Il GDPR impone al titolare del trattamento di conoscere tale stringa (artt. 28 e 30). Un fornitore serio pubblica l'elenco dei propri sub-responsabili, con il loro ruolo e ubicazione. Un elenco mancante o obsoleto è un segnale da mettere in discussione prima della firma, non dopo un controllo di conformità imposto da un cliente. Vedere la pagina DPA Aurabase per un esempio di questo tipo di documento.

Il punto concreto della vigilanza

Uno strumento di supporto statunitense con accesso ai ticket dei clienti può esporre i dati personali a una giurisdizione diversa da quella del database, anche se il database rimane fisicamente nell’UE. Chiedere esplicitamente quali strumenti di terze parti hanno accesso ai dati di produzione e in quale giurisdizione operano.

#
Metodo

La lista di controllo in sei passaggi per controllare oltre la casella della regione

Questo è il metodo utilizzato per verificare i fatti citati in questa guida, applicabile a qualsiasi fornitore cloud o BaaS in meno di un'ora, senza previa consulenza legale.

PassoDove controllareCosa dovrebbe apparire
01 · Base primariaConsole del fornitore, pagina della regioneIl nome esatto del data center, non solo l'etichetta "UE".
02 · Backup e DRDocumentazione tecnica, backup di documentiL'endpoint o la regione di destinazione dei backup
03 · Registri e telemetriaInformativa sulla privacy, monitoraggio dei documentiPosizione dei log, delle metriche e delle tracce raccolte
04 · Subresponsabili del trattamentoPagina “Sub-responsabili” o DPAUn elenco datato e aggiornato con la giurisdizione di ciascuno
05 · Società operativaInformativa sulla privacy (“titolare del trattamento”)Il nome legale e il paese di costituzione della società
06 · Legge applicabileCondizioni generali, clausola “legge applicabile”.La giurisdizione in cui viene firmato il contratto

Queste sei risposte generalmente rientrano in un'unica pagina, una volta raccolte. Conservateli: servono anche come prova durante un audit di conformità o una revisione da parte di un DPO.

#
Conseguenza pratica

Cosa cambia per il tuo registro d'Arte. 30 e una DPIA

Il registro delle attività di trattamento (art. 30 GDPR) richiede di documentare, per ciascun subappaltatore, la sua ubicazione e le garanzie di trasferimento applicabili. Una casella della regione selezionata senza dettagli su backup, registri e successivi subappaltatori lascia questo registro incompleto, un punto che viene generalmente notato durante la prima visita di un revisore o di un DPO esterno.

Per i trattamenti ad alto rischio, dati sanitari, dati biometrici, profilazione su larga scala, diventa obbligatoria un’analisi di impatto sulla protezione dei dati (DPIA, art. 35). Le sei risposte della lista di controllo precedente forniscono una base diretta per questa analisi: rispondono alla domanda centrale, dove vanno effettivamente i dati e sotto quale autorità.

Questa non è una consulenza legale

Questa lista di controllo viene utilizzata per qualificare rapidamente un fornitore prima di investire tempo nell'integrazione tecnica. Per trattamenti ad alto rischio o per un contratto pluriennale resta consigliata una verifica da parte di un DPO o di un avvocato specializzato prima della firma.

Per il quadro completo del GDPR e l'arbitrato tra self-hosting e BaaS sovrano, consulta la nostra guida conforme al GDPR e sovrano dell'UE. Per la documentazione sulla conformità Aurabase, consulta GDPR.

#
Domande frequenti

Domande frequenti

Una regione dell'UE visualizzata da un fornitore di servizi cloud è falsa?+
No, in generale si tratta di informazioni accurate per il database primario. Il problema non è la sua accuratezza, ma la sua incompletezza: non fornisce né informazioni sui backup, né sui subappaltatori, né sulla nazionalità della società operatrice.
Quanto tempo richiede un audit completo per un fornitore?+
Circa trenta-sessanta minuti per raccogliere le sei risposte alla lista di controllo, a condizione che il fornitore pubblichi la documentazione di conformità e l'elenco dei subappaltatori. Senza questi documenti pubblici, consentire diversi giorni di ritardo tramite richiesta scritta.
Questa lista di controllo sostituisce la consulenza legale?+
No. Viene utilizzato per qualificare rapidamente un fornitore prima di investire tempo nell'integrazione tecnica. Per trattamenti ad alto rischio o per un contratto pluriennale resta consigliata una verifica da parte di un DPO o di un avvocato specializzato prima della firma.
Un fornitore sovrano dell’UE è esente da questa verifica?+
No. Anche un fornitore il cui hosting e la cui società si trovano nell'UE può fare affidamento su un subappaltatore terzo al di fuori dell'UE per uno strumento aggiuntivo come supporto o invio di e-mail. La lista di controllo rimane utile per controllare l'intera catena, anche presso un fornitore sovrano. Consulta il Centro conformità Aurabase.

Una casella geografica selezionata non è una prova di conformità al GDPR. Questo è un punto di partenza, non una conclusione. La verifica completa copre cinque livelli distinti: il database primario, i backup, i registri, i subappaltatori e la società operativa.

Il metodo qui descritto richiede meno di un'ora e si basa esclusivamente su documenti pubblici. Applicatelo prima della firma, non dopo un audit imposto da un cliente o da un regolatore.

PRONTO PER L'IMPLEMENTAZIONE?

Il tuo backend in cinque minuti.

Nessuna carta di credito richiesta · 500 MB gratuiti · 50.000 MAU