Microsoft, Amazon Web Services e Google gestiscono centri dati in Europa e in parte anche in Svizzera. Ciò consente alle aziende di memorizzare i dati in una posizione geograficamente relativamente vicina.
Ma sul tema della protezione dei dati e della sovranità digitale una sola domanda non basta: In quale paese si trova il server?
Altrettanto rilevante è quale azienda gestisce il servizio, a quale legge tale azienda è soggetta e quali altri fornitori di servizi sono coinvolti nel trattamento.
Proprio con i fornitori di cloud americani, questo gioca un ruolo Cloud Act degli Stati Uniti un ruolo importante.
Questo articolo spiega perché la posizione dei server e la sede legale di un'azienda non sono la stessa cosa, cosa significa realmente una dichiarazione molto discussa di Microsoft davanti al Senato francese e a cosa dovrebbero prestare attenzione le aziende svizzere nella scelta di un fornitore di hosting o cloud.
La posizione del server e il fornitore sono due cose diverse
Quando un provider cloud pubblicizza un centro dati in Svizzera o all'interno dell'Unione Europea, questa informazione è senz'altro rilevante.
La posizione fisica influisce, tra le altre cose, su dove vengono elaborati i dati e quali requisiti devono essere presi in considerazione per i trasferimenti di dati transfrontalieri.
Tuttavia, non risponde automaticamente alla domanda, quale legge sia applicabile al fornitore stesso.
Un'azienda statunitense rimane fondamentalmente un'azienda statunitense, anche se determinati dati vengono memorizzati su server a Zurigo, Francoforte o Parigi.
Cos'è il CLOUD Act statunitense?
Del Legge sul chiarimento dell'uso lecito dei dati all'estero, noto come CLOUD Act, è una legge statunitense del 2018.
In parole semplici, le autorità statunitensi possono richiedere, a determinate condizioni legali, a un fornitore soggetto alla loro giurisdizione la consegna di dati in suo possesso, custodia o controllo.
Inoltre, può essere rilevante che i dati in questione si trovino fisicamente al di fuori degli Stati Uniti.
Ciò non significa tuttavia che le autorità statunitensi possano accedere in qualsiasi momento e a piacimento a tutti i dati di un provider cloud americano. Per le relative richieste di consegna si applicano procedure legali e i provider possono contestare determinati ordini.
Per le aziende rimane comunque un'importante conclusione: La sola posizione fisica di un server non elimina le possibili possibilità di accesso legale.
Cosa ha detto Microsoft davanti al Senato francese nel 2025
Particolare attenzione a questo tema è stata riservata nel giugno 2025 da un'audizione di Microsoft France davanti a una commissione d'inchiesta del Senato francese.
Il 10 giugno 2025, Anton Carniaux, Director of Public and Legal Affairs di Microsoft France, è stato interrogato sulla possibilità di garantire che i dati dei cittadini francesi affidati a Microsoft non vengano mai trasmessi in seguito a un ordine del governo degli Stati Uniti senza l'esplicito consenso delle autorità francesi.
La sua risposta fu: No, una garanzia così assoluta non poteva darla.
Questa affermazione è stata ripresa in seguito anche nel rapporto del Senato francese sulla sovranità digitale.
È importante tuttavia il contesto completo: Microsoft ha dichiarato durante la stessa udienza che avrebbe contestato le richieste non giustificate legalmente e informato i clienti per quanto possibile. Secondo quanto dichiarato da Microsoft, in quel momento nessun cliente aziendale europeo era stato interessato da un tale caso.
Di conseguenza, l'affermazione non significa che le autorità americane accedano automaticamente o regolarmente ai dati dei clienti europei.
Tuttavia, essa dimostra che persino una sede di server europea non può offrire una garanzia assoluta contro possibili richieste legali di divulgazione.
Perché questa affermazione è interessante per le aziende svizzere
Anche le aziende svizzere utilizzano oggi numerosi servizi cloud internazionali: Microsoft 365, Azure, Amazon Web Services, Google Cloud e molte altre piattaforme fanno ormai parte della normale quotidianità aziendale.
Questo non è fondamentalmente problematico. I servizi cloud possono offrire notevoli vantaggi in termini di disponibilità, scalabilità, collaborazione e sicurezza.
Tuttavia, le aziende dovrebbero sapere che, dove i vostri dati vengono elaborati e quali aziende sono coinvolte.
Proprio in presenza di dati particolarmente sensibili, la scelta di un fornitore di servizi non dovrebbe quindi basarsi unicamente su termini di marketing come „Swiss Region“, „EU Region“ o „Data Center Switzerland“.
Cosa richiede la legge svizzera sulla protezione dei dati
La legge svizzera sulla protezione dei dati non vieta in linea di principio l'utilizzo di servizi cloud o di fornitori stranieri.
Le aziende restano tuttavia responsabili della protezione adeguata dei dati personali e del rispetto dei requisiti di legge in caso di trattamento o comunicazione di dati all'estero.
A seconda del paese di destinazione e della specifica elaborazione dei dati, potrebbero essere necessarie garanzie aggiuntive o basi giuridiche.
È fondamentale quindi considerare l'intero flusso dei dati:
- Quali dati vengono trattati?
- Dove vengono memorizzati?
- Quali aziende possono accedervi?
- In quali paesi si trovano queste aziende?
- Quali subappaltatori vengono impiegati?
- Quali misure di protezione tecnica esistono?
- Come vengono crittografati i dati?
In caso di dati personali particolarmente degni di protezione o di applicazioni sensibili dal punto di vista normativo, la situazione specifica dovrebbe essere verificata anche dal punto di vista legale.
L'hosting europeo è automaticamente conforme alla protezione dei dati?
No.
Anche un server in Germania, Francia o Svizzera non rende automaticamente un sito web conforme alla protezione dei dati.
Ad esempio, un sito Web può essere gestito in un data center europeo e contemporaneamente trasferire dati a servizi di analisi, pubblicità, pagamento o cloud in altri paesi.
Al contrario, l'utilizzo di un fornitore di servizi internazionale non costituisce automaticamente una violazione della protezione dei dati.
Ciò che è determinante sono il trattamento concreto dei dati, le aziende coinvolte, le misure di protezione tecniche e le rispettive basi giuridiche necessarie.
Dove si trova l'infrastruttura di CURIAWEB?
Anche in questo caso desideriamo fare una chiara distinzione tra sede aziendale e posizione dei server.
CURIAWEB è un'azienda svizzera con sede a Coira. Tuttavia, la nostra infrastruttura di hosting si trova in centri dati professionali a Germania.
Attualmente non gestiamo quindi alcun web hosting con server in Svizzera e non vogliamo nemmeno dare l'impressione che sia così.
I nostri clienti ottengono un partner contrattuale svizzero e un supporto personale da Coira, combinati con una potente infrastruttura di data center europea.
Ulteriori informazioni sulle nostre offerte di hosting sono disponibili su Webhosting presso CURIAWEB.
Cosa differenzia CURIAWEB da un cloud statunitense?
CURIAWEB non è un hyperscaler globale e non ha alcuna intenzione di esserlo.
Offriamo web hosting classico, hosting WordPress, servizi di posta elettronica, domini e altri servizi relativi ai siti web.
Questo è un campo di applicazione diverso rispetto, ad esempio, a Microsoft Azure, Amazon Web Services o Google Cloud. Un confronto diretto delle prestazioni avrebbe quindi poco senso.
Per un tipico sito web aziendale, un'associazione, un progetto WordPress o un negozio online di piccole dimensioni, un cloud hyperscale complesso non è spesso necessario.
Qui un'offerta di hosting gestibile, un supporto personale e un'infrastruttura chiaramente definita possono rappresentare la soluzione più semplice.
La posizione di un server europeo non significa totale indipendenza
Anche con un provider di hosting europeo si dovrebbe essere cauti con termini come „completa sovranità digitale“.
Le moderne infrastrutture di hosting sono costituite da numerose componenti: hardware, sistemi operativi, componenti di rete, software, servizi di certificazione, DNS, sistemi di backup e altri servizi esterni.
Un'assoluta indipendenza tecnica o legale da tutte le aziende straniere è difficile da raggiungere nel mondo IT di oggi.
Più seria è quindi la questione: Quali dipendenze esistono realmente e quali di queste sono rilevanti per i miei dati?
Quale soluzione di hosting è quella giusta?
Ciò dipende da quali dati e applicazioni vengono utilizzati.
Per un normale sito web aziendale i requisiti sono diversi rispetto a quelli per i dati dei pazienti, le pratiche legali, le informazioni finanziarie o i segreti commerciali altamente sensibili.
Pertanto, nella scelta di un provider di hosting o cloud, le aziende dovrebbero verificare almeno i seguenti punti:
- Sede legale del fornitore
- ubicazione fisica del server
- legge applicabile
- subappaltatori impiegati
- Crittografia e protezione degli accessi
- Concetto di backup e sicurezza
- Supporto e responsabilità
- Requisiti del proprio settore
Conclusione: Non basta chiedere dove si trova il server
L'ubicazione di un centro dati è una componente importante di una decisione di hosting. Ma non è l'intera risposta.
Chi prende sul serio la sovranità dei dati dovrebbe considerare almeno tre questioni separatamente:
- Dove si trova il server?
- Chi gestisce il servizio?
- A quale legge è soggetto questo fornitore?
L'audizione di Microsoft France davanti al Senato francese ha reso visibile proprio questa differenza: una sola localizzazione europea dei dati non può fornire alcuna garanzia assoluta che i dati non saranno mai oggetto di una richiesta di divulgazione straniera.
Sarebbe tuttavia altrettanto errato sostenere che qualsiasi utilizzo di un cloud americano sia automaticamente insicuro o non conforme alla protezione dei dati.
La decisione migliore nasce dalla trasparenza, da una valutazione realistica del rischio e da una soluzione di hosting che si adatti effettivamente ai dati elaborati e alla rispettiva azienda.

