{"success":true,"message":"Blog post retrieved successfully","data":{"id":45,"title":"CLOUD Act e sovranità dei dati: perché l’ubicazione del server non basta","slug":"cloud-act-datenhoheit","summary":"Il CLOUD Act è una legge statunitense del 2018 – eppure può riguardare dati che si trovano in un centro dati svizzero. «Hosting in Svizzera» suona come uno scudo protettivo. Per la sovranità dei vostri dati è un buon inizio, ma non la risposta completa. Perché ciò che conta non è solo dove si trova […]","body":"<p>Il CLOUD Act è una legge statunitense del 2018 – eppure può riguardare dati che si trovano in un centro dati svizzero. «Hosting in Svizzera» suona come uno scudo protettivo. Per la sovranità dei vostri dati è un buon inizio, ma non la risposta completa.</p><p>Perché ciò che conta non è solo dove si trova un server, ma chi lo controlla e a quale diritto è soggetto il gestore. Per gli strumenti di IA che elaborano contratti, dati dei clienti o verbali interni, non è una questione che riguarda solo l’ufficio legale.</p><p>Facendo seguito al nostro articolo su <a href=\"/it/blog/ki-datenschutz-schweiz\">IA e protezione dei dati</a>, vi mostriamo che cosa disciplina il CLOUD Act, come la Svizzera inquadra i trasferimenti di dati verso gli Stati Uniti e che cosa dovreste chiedere al vostro fornitore di IA.</p><h2 class=\"key-facts-title\">In sintesi</h2><ul class=\"key-facts\"><li>Il CLOUD Act obbliga i fornitori soggetti al diritto statunitense a consegnare, su ordine delle autorità, i dati sotto il loro controllo – indipendentemente dal fatto che siano archiviati negli Stati Uniti o all’estero.</li><li>Per la sovranità dei vostri dati conta quindi, oltre all’ubicazione del server, anche il diritto a cui è soggetto un fornitore.</li><li>La Conferenza degli incaricati svizzeri della protezione dei dati ritiene che le autorità possano affidare dati personali degni di particolare protezione a software cloud internazionali solo se li cifrano esse stesse e il fornitore non ha accesso alla chiave.</li><li>I trasferimenti di dati verso gli Stati Uniti non sono vietati per principio: dal 15 settembre 2024, alle organizzazioni certificate si applica una protezione adeguata secondo il quadro per la protezione dei dati tra la Svizzera e gli Stati Uniti.</li><li>Cinque domande al vostro fornitore di IA mostrano a che punto è la sovranità dei vostri dati.</li></ul><h2>Che cos’è il CLOUD Act?</h2><p>Il Clarifying Lawful Overseas Use of Data Act, in breve CLOUD Act, è stato emanato nel marzo 2018 e ha integrato la legge statunitense sulle comunicazioni memorizzate con un chiarimento dalle conseguenze rilevanti.</p><h3>Una frase di grande portata</h3><p>Secondo il <a href=\"https://www.govinfo.gov/content/pkg/USCODE-2023-title18/html/USCODE-2023-title18-partI-chap121-sec2713.htm\">18 U.S.C. § 2713</a>, i fornitori di servizi di comunicazione e cloud devono, su ordine, conservare o consegnare contenuti e dati dei clienti che si trovano in loro possesso, sotto la loro custodia o sotto il loro controllo. E questo indipendentemente dal fatto che tali dati si trovino all’interno o all’esterno degli Stati Uniti.</p><p>Nel suo <a href=\"https://www.bj.admin.ch/dam/de/sd-web/iFw3a0iFrcCC/2021-09-17-us-cloud-act.pdf\">rapporto sul CLOUD Act statunitense</a> del 2021, l’Ufficio federale di giustizia parla di effetti extraterritoriali. La sua analisi suggerisce che una simile consegna sia compatibile con il diritto svizzero ed europeo in materia di protezione dei dati «solo in specifici casi eccezionali».</p><h3>Chi è soggetto alla legge – e che cosa non consente</h3><p>Sono interessati i fornitori soggetti alla giurisdizione statunitense. Secondo il <a href=\"https://www.justice.gov/criminal/cloud-act-resources\">Dipartimento di Giustizia degli Stati Uniti</a> non si tratta solo di gruppi americani; se il legame con gli Stati Uniti sia sufficiente viene valutato caso per caso.</p><p>La legge però non è un lasciapassare. Secondo il Dipartimento, non crea una nuova forma di mandato di perquisizione; un simile mandato richiede sempre un fondato sospetto di reato e l’autorizzazione di un giudice. Nemmeno le raccolte di dati in massa sarebbero consentite.</p><h2>Perché un server in Svizzera non basta</h2><p>Un centro dati svizzero assicura che i dati si trovino fisicamente nel Paese. Il CLOUD Act però non si basa sull’ubicazione, bensì sul controllo.</p><h3>Che cosa dicono gli incaricati svizzeri della protezione dei dati</h3><p>Lo sottolinea anche privatim, la Conferenza degli incaricati svizzeri della protezione dei dati. In una <a href=\"https://www.privatim.ch/de/publikation-resolution-zur-auslagerung-von-datenbearbeitungen-in-die-cloud/\">risoluzione</a> pubblicata il 24 novembre 2025 si legge che i fornitori statunitensi possono essere obbligati a consegnare dati dei clienti alle autorità statunitensi, «anche se questi dati sono archiviati in centri dati svizzeri».</p><p>Per le autorità, privatim traccia una linea chiara: i dati personali degni di particolare protezione o soggetti a un obbligo legale di segreto possono finire in software cloud internazionali solo se l’autorità li cifra autonomamente e il fornitore non ha accesso alla chiave. Si tratta di una valutazione rivolta agli organi pubblici, non di una legge. Come pietra di paragone, però, funziona.</p><h3>Una risposta chiara sotto giuramento</h3><p>Illuminante è stata un’<a href=\"https://www.senat.fr/compte-rendu-commissions/20250609/ce_commande_publique.html\">audizione al Senato francese</a> del 10 giugno 2025. A un rappresentante di un grande fornitore cloud statunitense è stato chiesto se potesse garantire sotto giuramento che i dati dei cittadini francesi non sarebbero mai stati consegnati su ordine statunitense senza l’esplicito consenso delle autorità francesi.</p><p>La sua risposta: no, non poteva garantirlo. Le richieste infondate verrebbero contestate, e finora una simile consegna non si sarebbe mai verificata. Non è una peculiarità di una singola azienda, ma una conseguenza della legge: chi è soggetto al diritto statunitense deve, in ultima analisi, ottemperare a un ordine valido.</p><h2>Dati verso gli Stati Uniti: che cosa vale in Svizzera</h2><h3>Il quadro per la protezione dei dati Svizzera–USA</h3><p>La buona notizia: trasferire dati personali negli Stati Uniti non è vietato per principio. Secondo l’art. 16 della legge federale sulla protezione dei dati (LPD), i dati personali possono essere comunicati all’estero se il Consiglio federale ha constatato che la legislazione dello Stato destinatario garantisce una protezione adeguata dei dati.</p><p>Per gli Stati Uniti ciò vale dal 15 settembre 2024, ma solo per le organizzazioni certificate secondo il quadro per la protezione dei dati tra la Svizzera e gli Stati Uniti. Lo prevede l’<a href=\"https://www.fedlex.admin.ch/eli/cc/2022/568/it#annex_1\">allegato 1 dell’ordinanza sulla protezione dei dati</a>. Senza certificazione servono altre garanzie, ad esempio clausole tipo di protezione dei dati riconosciute dall’Incaricato federale della protezione dei dati e della trasparenza (IFPDT).</p><h3>Trasferimento e accesso sono due cose diverse</h3><p>Il quadro per la protezione dei dati stabilisce quando i dati personali possono confluire negli Stati Uniti. Il CLOUD Act riguarda invece i dati che un fornitore soggetto al diritto statunitense controlla – anche se non lasciano mai la Svizzera. Verificate quindi entrambi gli aspetti: il luogo di archiviazione e il diritto a cui è soggetto il vostro fornitore.</p><h2>Cinque domande al vostro fornitore di IA</h2><p>Bastano poche domande per capire se uno strumento di IA è adatto ai vostri dati. Le risposte vanno poi inserite nel contratto.</p><h3>1. Dove hanno sede il fornitore e la società madre?</h3><p>La sede è un indizio importante del diritto a cui è soggetto un fornitore. Anche i dati presso la filiale svizzera di un gruppo statunitense possono essere interessati, se la società madre li controlla.</p><h3>2. Chi collabora come sub-responsabile del trattamento?</h3><p>Fatevi mostrare l’elenco. Se un fornitore svizzero si procura modelli o spazio di archiviazione da un servizio statunitense, la questione rientra dalla finestra. Un’alternativa sono i <a href=\"/it/blog/open-source-ki-modelle\">modelli di IA aperti</a>, che si possono gestire in Svizzera.</p><h3>3. Chi detiene le chiavi?</h3><p>La cifratura protegge al meglio quando il fornitore non gestisce personalmente la chiave. Chiedete chi ha accesso tecnico ai dati in chiaro – e in quali casi.</p><h3>4. Dove si trovano log e backup, e chi fornisce l’assistenza?</h3><p>I dati non si trovano solo nel database principale. Log, copie di backup e accessi per la manutenzione remota vengono spesso trascurati. In breve: la residenza dei dati conta solo se vale per tutte le copie.</p><h3>5. Che cosa succede ai vostri input?</h3><p>Chiarite se prompt e documenti servono all’addestramento di modelli. Con i fornitori internazionali, il luogo di elaborazione, il diritto applicabile e l’utilizzo dei contenuti inseriti dipendono dalle rispettive condizioni contrattuali.</p><h2>La sovranità dei dati è una questione di controllo, non di indirizzo</h2><p>Il CLOUD Act lo dimostra: chi vuole la sovranità dei dati deve guardare oltre l’ubicazione del server. Le basi sono illustrate nel nostro articolo sull’<a href=\"/it/blog/was-ist-datensouveraene-ki-und-warum-ist-sie-fuer-kmu-essenziell\">IA sovrana dei dati</a>.</p><p>Noi di <a href=\"/it\">BE BRAVE</a> puntiamo su un’infrastruttura propria. Tutte le offerte di BE BRAVE sono gestite sui nostri server di proprietà in Svizzera. Dati dei clienti, elaborazione, log e backup restano in Svizzera e non vengono mai utilizzati per l’addestramento di modelli di IA.</p><p>Grazie a un’infrastruttura svizzera propria, all’elaborazione locale e alla rinuncia all’addestramento con i dati dei clienti, vengono meno diversi rischi tipici dei fornitori internazionali di cloud e di modelli – in particolare una residenza dei dati poco chiara, lunghe catene di sub-responsabili del trattamento e l’utilizzo degli input per migliorare i modelli. Maggiori informazioni in <a href=\"/it/services/data-sovereignty\">Sovranità dei dati &amp; sicurezza</a>.</p><p>In via opzionale potete collegare i vostri sistemi di terzi. All’attivazione, i dati da voi selezionati vengono trasmessi al rispettivo fornitore. Da quel momento si applicano in aggiunta le sue condizioni in materia di protezione dei dati, sicurezza e residenza dei dati; la garanzia di hosting svizzero di BE BRAVE non si applica alle copie dei dati nel sistema di terzi.</p><p>Questo articolo ha carattere informativo generale e non sostituisce una consulenza legale.</p><h2>FAQ</h2><h3>Il CLOUD Act vale anche per i dati in Svizzera?</h3><p>Sì, se il fornitore è soggetto alla giurisdizione statunitense e controlla i dati. Il luogo di archiviazione non ha alcuna importanza.</p><h3>La Svizzera ha un accordo CLOUD Act con gli Stati Uniti?</h3><p>No. Il Dipartimento di Giustizia degli Stati Uniti elenca accordi di questo tipo con il Regno Unito e l’Australia. Consentono alle autorità di entrambe le parti di richiedere dati direttamente ai fornitori dell’altro Paese in caso di reati gravi.</p><h3>È vietato trasferire dati personali negli Stati Uniti?</h3><p>No. Dal 15 settembre 2024, alle organizzazioni certificate secondo il quadro per la protezione dei dati tra la Svizzera e gli Stati Uniti si applica una protezione adeguata. Altrimenti servono garanzie secondo l’art. 16 LPD o un’eccezione secondo l’art. 17 LPD.</p><h3>La cifratura protegge dal CLOUD Act?</h3><p>La cifratura aiuta soprattutto quando la chiave è solo vostra – su questo punta anche privatim. Secondo il Dipartimento di Giustizia degli Stati Uniti, la legge non crea alcun nuovo obbligo di decifrazione.</p>","featured_image":"/blog-media/cloud-act-datenhoheit/cloud-act-datenhoheit-header.jpg","category":null,"author_name":"BE BRAVE","tags":null,"is_featured":false,"status":"published","published_at":"2026-08-27T08:00:00.000000Z","seo_title":"CLOUD Act: perché un server in Svizzera non basta","meta_description":"CLOUD Act e sovranità dei dati: perché un server in Svizzera da solo non vi protegge e quali domande porre al vostro fornitore di IA. Scoprite di più qui!","og_image":null,"canonical_url":"/it/cloud-act-datenhoheit","created_at":"2026-08-27T08:00:00.000000Z","updated_at":"2026-08-27T08:00:00.000000Z"}}