Un data center in Europa non garantisce da solo la sovranità dei tuoi dati. La residenza dice dove i dati sono archiviati; la sovranità riguarda chi può accedervi e sotto quale giurisdizione; la conformità è una valutazione complessiva che riguarda processi, ruoli e controlli della tua organizzazione. Sono tre concetti diversi, e la dicitura «regione UE» sul contratto ne copre soltanto una parte. Questa guida spiega la differenza e propone le domande da fare al fornitore prima di firmare.

Tre concetti diversi: residenza, sovranità, conformità

Quando un fornitore cloud comunica «i tuoi dati restano in Europa», sta parlando di residenza: la collocazione fisica dei sistemi di archiviazione. È un'informazione utile, ma non risponde ad altre due domande: chi può leggere quei dati e secondo quali regole, e se il trattamento nel suo complesso rispetta gli obblighi che riguardano la tua organizzazione.

Concetto Che cosa riguarda Che cosa non dimostra da solo
Residenza dei dati Il luogo fisico in cui i dati sono archiviati (regione, data center). Non dice dove avviene l'elaborazione né chi può accedere ai contenuti.
Sovranità dei dati Chi controlla gli accessi, chi amministra le chiavi, a quali giurisdizioni risponde il fornitore. Non dimostra che i tuoi processi interni siano a norma.
Conformità Il rispetto degli obblighi applicabili alla tua organizzazione: regole sul trattamento, misure di sicurezza, ruoli e responsabilità. Non si compra: nessun fornitore può «consegnarla» con una regione o un certificato.

La distinzione ha conseguenze pratiche. Per i trasferimenti di dati personali fuori dall'Unione europea esistono regole specifiche, per esempio decisioni di adeguatezza e clausole contrattuali tipo, illustrate dalla Commissione europea nella sezione dedicata alla dimensione internazionale della protezione dei dati. E la responsabilità verso le persone i cui dati tratti resta in capo alla tua organizzazione, qualunque sia la regione scelta. Se la tua impresa rientra in perimetri come la direttiva NIS2 o lavora verso una certificazione ISO/IEC 27001, la gestione degli accessi e dei fornitori è tra i temi da presidiare: la collocazione dei server è solo uno degli elementi in gioco.

Il problema degli accessi e delle giurisdizioni

Chi può accedere ai dati, oltre alla collocazione fisica? Almeno quattro categorie, da verificare una per una:

  • Il personale del fornitore. Tecnici di supporto e sistemi di controllo possono, in condizioni definite, accedere ai contenuti. Per i servizi di AI generativa su Azure, per esempio, la documentazione Microsoft su dati, privacy e sicurezza spiega che campioni di prompt e risposte possono essere esaminati da sistemi automatici e, in caso di segnalazione, da revisori umani, con la possibilità per i clienti idonei di richiedere la modifica di questo monitoraggio.
  • Subfornitori e terze parti. Manutenzione, supporto, servizi accessori: chiedi l'elenco aggiornato dei soggetti coinvolti e dove operano.
  • Le richieste delle autorità. Il fornitore risponde agli ordinamenti dei paesi in cui è costituito e opera. Non spetta a un articolo stabilire quali leggi si applicano al tuo caso: spetta a te chiedere al fornitore a quali giurisdizioni è soggetto e come gestisce e notifica le richieste di accesso.
  • L'elaborazione, che non sempre coincide con l'archiviazione. È il punto meno noto e più importante: i dati possono essere «a riposo» in Europa ed essere elaborati altrove.

Su Azure il luogo di elaborazione dipende dal tipo di deployment scelto: con i deployment standard o regionali l'elaborazione avviene nella geografia indicata; con il deployment «DataZone» può avvenire in qualsiasi geografia della data zone; con il deployment «Global», che include anche l'elaborazione in batch, in qualsiasi geografia del mondo in cui il modello è distribuito. I dati archiviati restano nella geografia designata, ma i tuoi prompt possono essere processati fuori da essa.

Su AWS, la guida all'inferenza cross-region di Amazon Bedrock distingue i profili di inferenza geografici, che instradano la richiesta verso una regione dentro la geografia scelta, dai profili globali, che possono elaborarla in qualsiasi regione commerciale supportata nel mondo. La stessa pagina raccomanda il profilo geografico a chi ha requisiti di residenza dei dati. In entrambi i casi, «regione europea» è una configurazione da scegliere e verificare, non il risultato automatico di una risorsa creata in Europa.

Domande di verifica per il fornitore cloud

Porta queste domande in trattativa e chiedi risposte scritte, con riferimenti alla documentazione ufficiale. Le stesse domande valgono per qualsiasi fornitore, OverZeus incluso.

  1. Dove vengono archiviati i dati e dove vengono elaborati? Sono due risposte diverse. Fatti indicare tipo di deployment o profilo di inferenza previsto per il tuo contratto.
  2. Puoi dimostrare dove è avvenuta ogni elaborazione? Su AWS, per esempio, i registri di CloudTrail indicano la regione di inferenza della richiesta: è il genere di evidenza da richiedere e conservare.
  3. Chi del tuo personale può accedere ai contenuti, e in quali casi? Chiedi le condizioni del monitoraggio anti-abuso, la possibilità di modificarlo e come verificarne lo stato.
  4. I miei contenuti vengono usati per addestrare modelli? La risposta deve essere scritta e riferita ai servizi che userai davvero.
  5. Chi sono i subfornitori e dove operano? Chiedi l'elenco e le modalità di notifica dei cambiamenti.
  6. A quali giurisdizioni rispondi e come gestisci le richieste di accesso delle autorità? Una risposta evasiva è già un'informazione.
  7. Che cosa succede ai miei dati alla fine del contratto? Tempi e modalità di esportazione ed eliminazione vanno concordati prima, non dopo.

Se vuoi approfondire le verifiche specifiche sulle regioni europee dei due grandi provider, abbiamo dedicato una guida alle verifiche da fare su Azure e AWS con regioni europee. Lo stesso metodo si applica quando qualcuno ti promette che «i dati non escono mai»: anche quella è un'affermazione da verificare, chiedendo l'elenco di ogni comunicazione esterna.

Esempio illustrativo: i dati restano in Europa, gli accessi non erano stati verificati

Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il metodo di verifica; non racconta un caso avvenuto presso un cliente.

Un'azienda che tratta pratiche riservate usa un servizio di AI generativa sul cloud con i dati archiviati in una regione europea e un tipo di deployment che mantiene l'elaborazione nella geografia scelta: la residenza, insomma, è rispettata. Preparando la documentazione per una verifica interna, il responsabile scopre però due cose che nessuno aveva controllato. Primo: le condizioni del servizio prevedono un monitoraggio anti-abuso in cui campioni di prompt e risposte possono essere esaminati da sistemi automatici e, in caso di segnalazione, da revisori umani — per i deployment nel Spazio economico europeo la documentazione indica revisori situati nel Spazio economico europeo, ma la revisione esiste e va valutata, non ignorata. Secondo: nessuno aveva mai chiesto per iscritto da dove operano i tecnici dell'assistenza del fornitore, chi sono i subfornitori coinvolti e come vengono gestite e notificate le richieste di accesso delle autorità.

Le correzioni non richiedono di cambiare fornitore. L'azienda verifica lo stato del monitoraggio con lo strumento previsto dalla piattaforma (su Azure è l'attributo ContentLogging, visibile nel portale), presenta — in quanto cliente idoneo — la richiesta di modifica del monitoraggio anti-abuso e ottiene risposte scritte su accessi, subfornitori e giurisdizioni, da conservare tra le evidenze. La residenza c'era già; la sovranità andava verificata; la conformità resta un giudizio complessivo su processi e ruoli dell'organizzazione, che non spetta a un articolo dare.

Come OverZeus affronta il tema

OverZeus nasce proprio per rendere queste scelte esplicite. Il progetto prevede due modalità, distinte e da non confondere. Nell'installazione nel CED (il centro elaborazione dati dell'azienda) agenti e intelligenza artificiale lavorano sui server della tua impresa e, secondo la descrizione del progetto, possono operare senza collegamento a Internet; tieni presente che in isolamento degradano aggiornamenti, fonti esterne di intelligence e assistenza remota, e che l'autonomia effettiva va dimostrata nella prova in modalità Shadow Mode, non data per scontata. Nella modalità via API (le interfacce di programmazione con cui le applicazioni dialogano con i servizi remoti) i servizi di Azure o AWS vengono definiti insieme — servizi, regione europea e dati da inviare per l'analisi — prima dell'attivazione. Il confronto completo tra le due strade è nel nostro articolo su AI locale nel CED o API cloud.

Sul piano delle evidenze, l'agente Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: le risposte del fornitore, la configurazione concordata e i registri delle verifiche restano ricostruibili nel tempo, invece di disperdersi nelle caselle di posta. Themis applica privilegi, approvazioni e limiti operativi tramite controlli esterni al modello AI, così gli accessi seguono le regole definite e ogni intervento attivo richiede l'approvazione prevista; il silenzio non autorizza.

Due precisazioni doverose. Primo: OverZeus supporta attività ed evidenze utili verso il regolamento DORA (sulla resilienza operativa digitale), la direttiva NIS2 e la norma ISO/IEC 27001, ma non certifica automaticamente la tua organizzazione e non sostituisce la valutazione che spetta a te e ai tuoi consulenti. Secondo: la conformità non è una funzione del prodotto. Quello che un progetto serio può fare è rendere misurabili e documentabili le scelte su residenza, accessi e giurisdizioni, in modo che tu possa documentare dove stanno i dati e chi può raggiungerli.

In sintesi

La residenza in UE è una condizione utile, non una prova conclusa. Prima di considerare chiuso il tema, verifica dove avviene l'elaborazione e non solo l'archiviazione, chi può accedere ai contenuti e in quali condizioni, a quali giurisdizioni risponde il fornitore e quali evidenze puoi conservare di tutto questo. Le risposte scritte e i registri valgono più di qualsiasi dicitura commerciale.

Vuoi mettere a confronto le due strade con i tuoi requisiti alla mano? Confronta con noi un'installazione nel CED e una configurazione API europea.

Parliamone

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus