Home›Guide›Sovranità

Sovranità

Che cos’è un cloud sovrano?

Un cloud sovrano è un servizio di cui può dire chi gestisce i dati, quale giudice può chiederne la comunicazione e come li recupera. Il termine non ha una definizione univoca nel GDPR (Regolamento generale sulla protezione dei dati). È un criterio di acquisto, che diventa utile il giorno in cui lo traduce in domande verificabili.

Aggiornato a ottobre 20268 min di letturaFonti ufficiali citate

Perché il termine crea problemi

«Sovrano» è diventato un argomento di vendita. Lo si legge su offerte molto diverse: una posta elettronica installata in un datacenter parigino, una suite per l’ufficio americana dotata di una regione di dati europea, un software open source, un’infrastruttura qualificata dall’ANSSI. Queste offerte possono avere tutte dei pregi. Non rispondono alla stessa domanda.

Per un dirigente, un CIO o un DPO, il rischio è spuntare una casella senza sapere che cosa contiene. Il giorno in cui un cliente chiede dove si trovano i suoi dati, in cui un revisore rilegge il registro dei trattamenti, o in cui un fornitore cambia proprietario, l’etichetta non serve a nulla. Contano solo le risposte scritte: chi gestisce, quale diritto si applica, come si esce.

Questa pagina spiega la nozione. La griglia di criteri per una gara d’appalto si trova in definizione, criteri e limiti. Il confronto tra un gestore europeo e un produttore del software americano è oggetto della pagina cloud europeo o cloud americano.

La domanda che il termine racchiude

Un’azienda affida a un terzo le proprie email, i propri file e le pratiche dei propri clienti. Vuole sapere tre cose.

  1. Chi ha il controllo tecnico: chi può aprire il sistema, ripristinare un backup, reimpostare una password. Questi gesti sono ordinari nella vita di un servizio. Sono anche accessi ai dati: chi può ripristinare una casella può leggerla.
  2. Quale diritto si applica a questo operatore: il diritto del paese della società che controlla il servizio, non solo il paese dell’edificio. Una richiesta di un’autorità si rivolge a una società, non a un edificio.
  3. Come uscire: formati, tempi, e ciò che resta presso il fornitore dopo la risoluzione del contratto. Dati che non si possono riprendere sono sotto controllo solo in apparenza.

Se il contratto risponde a questi tre punti, l’etichetta «sovrano» ha un contenuto. Se si limita a «datacenter a Parigi» o «datacenter a Francoforte», descrive un luogo. Un luogo è utile, in particolare per il registro dei trattamenti. Non dice chi può essere costretto a produrre i dati.

Che cosa intendono gli acquirenti con questo termine

Nelle gare d’appalto europee, il termine racchiude in genere cinque aspettative.

  • Un operatore europeo. L’operatore del servizio è una società europea, non controllata da una società soggetta a un diritto extraterritoriale che le imponga di consegnare i dati in suo possesso. È l’aspettativa centrale: determina a chi può rivolgersi un’autorità straniera.
  • Un perimetro dichiarato. I dati, i backup e i log di esercizio del servizio sono ospitati in un perimetro dichiarato, spesso l’Unione europea o lo Spazio economico europeo. I backup e i log vengono spesso dimenticati. Eppure sono copie.
  • Amministratori identificati. Le persone che amministrano il servizio sono identificate e il loro accesso è tracciato. Senza traccia, nessuno può dire a posteriori chi ha aperto che cosa.
  • Una cifratura descritta. La cifratura e la detenzione delle chiavi sono descritte. Una cifratura di cui solo il fornitore detiene la chiave protegge dal furto di un disco. Non rende i dati illeggibili per l’operatore stesso.
  • Una reversibilità scritta. Esportazione, durata, formato e cancellazione. È questa che permette di tornare sulla scelta se il fornitore cambia proprietario, prezzo o politica.

La qualifica francese SecNumCloud, rilasciata dall’ANSSI, formalizza una parte di queste aspettative per un’offerta precisa. Non qualifica né un’azienda nel suo insieme, né un’applicazione solo perché è installata su un’infrastruttura qualificata. Fa fede il catalogo dell’ANSSI, offerta per offerta. Per una PMI, la questione si pone soprattutto quando lo richiedono la natura dei dati o un committente.

Che cosa non è un cloud sovrano

Non un’immunità

Non è un’immunità. Un operatore europeo resta soggetto al diritto del suo paese, alle richieste giudiziarie locali e agli accordi di assistenza giudiziaria. La sovranità cambia il quadro giuridico. Non elimina ogni richiesta di accesso. Ciò che cambia è il giudice che può ordinare la comunicazione, la procedura seguita e i rimedi di cui dispongono l’operatore e il suo cliente. Per un’azienda europea, è un quadro che i suoi consulenti conoscono e nel quale può agire.

Non un sinonimo di open source

Non è nemmeno un sinonimo di «open source». Il software dice chi ha scritto il programma. La sovranità dice chi detiene i dati e chi detiene le chiavi. Un software libero può essere gestito da una società soggetta a un diritto straniero. Un software di un produttore straniero può essere gestito da una società europea che mantiene da sola il controllo sui dati.

Presso Klytic, i dati sono detenuti interamente dal cliente, o da Klytic per conto del cliente, in una zona geografica che rientra nella giurisdizione applicabile. Sono cifrati in modo nativo, o secondo la scelta del cliente. La chiave è detenuta dal cliente, o conservata nel suo account: Klytic non vi ha accesso. Per ottenerla, dovrebbe distruggere o cambiare una password che non possiede, e il cliente se ne accorgerebbe.

Alcune fasi restano cifrate da Klytic, perché il servizio deve trattare il contenuto: le email messe in quarantena dal filtraggio, cifrate nel database, e le email e i documenti trattati nel CRM. Fanno eccezione solo le email, quando il cliente ha attivato la cifratura con la propria chiave. L’accesso ai file è inoltre fortemente limitato da diritti di accesso ristretti, e un audit delle connessioni invia un allarme in caso di tentativo fraudolento. Il dettaglio si trova nella pagina proteggere un’azienda dal CLOUD Act. Il contratto deve descrivere questa detenzione, questa cifratura e queste precauzioni.

Non un’equivalenza di funzioni

Non è, infine, una promessa di funzioni equivalenti a Microsoft 365 o a Google Workspace. Si può avere un operatore europeo e una suite per l’ufficio meno completa. Si può avere una suite per l’ufficio molto completa e un operatore americano. Sono due decisioni.

Trattarle separatamente evita due errori simmetrici: abbandonare uno strumento da cui dipende l’attività per una questione di principio, oppure scartare la questione giuridica perché lo strumento piace ai team. La soglia propria di Microsoft 365 è descritta in dettaglio in Microsoft 365 a confronto con una soluzione sovrana.

Esempio: uno studio di commercialisti di 25 persone

Caso ipotetico. Uno studio di commercialisti di 25 persone riceve da un cliente industriale una domanda semplice: «Dove sono i nostri documenti contabili, e chi può accedervi?» Lo studio utilizza una posta elettronica e una condivisione di file la cui brochure indica «ospitato in Francia».

Riprendendo le tre domande, il socio scopre che la società che fattura è francese, ma che l’esercizio e il supporto sono assicurati dalla filiale di un gruppo straniero, e che i backup sono affidati a un subfornitore il cui contratto non indica il paese. La brochure non era falsa. Non rispondeva alla domanda del cliente.

Lo studio ha due opzioni ragionevoli: ottenere dal fornitore risposte scritte e allegarle alla pratica, oppure scegliere un gestore le cui risposte gli vadano bene. In entrambi i casi, risponde al cliente con dei fatti, non con un aggettivo.

Gli errori frequenti

  • Confondere il luogo e il gestore. «Ospitato in Francia» descrive un edificio. La domanda utile riguarda la società che fa funzionare il servizio. L’argomento è sviluppato in dati ospitati in Europa.
  • Dimenticare le copie. Backup, log, ticket di supporto: sono dati, talvolta ospitati altrove rispetto al servizio principale.
  • Scambiare la cifratura per una garanzia di illeggibilità. Tutto dipende da chi detiene la chiave.
  • Aspettarsi un’immunità. Nessun operatore ne offre una. Un fornitore che ne promette una descrive male il proprio quadro.
  • Rimandare la questione dell’uscita. La reversibilità si negozia alla firma, non al momento della risoluzione del contratto.

Come verificarlo in un’ora

Chieda quattro documenti, non una brochure.

  • L’identità della società che fattura, e di quella che gestisce il servizio se sono diverse.
  • Il luogo dei dati di contenuto, dei backup e dei log.
  • Il luogo da cui il supporto può connettersi, e se questa connessione è tracciata.
  • La procedura di esportazione e di cancellazione.

Se un fornitore non è in grado di fornire questi elementi per iscritto, è già un’informazione. Confronti poi le risposte con quanto indicato nel suo registro dei trattamenti: è lì che emergono gli scostamenti.

Per il quadro giuridico dei trasferimenti al di fuori dell’Unione europea, si veda la pagina sul CLOUD Act e quella sui dati ospitati in Europa. Per l’elenco dei criteri di acquisto, si veda definizione, criteri e limiti.

Domande frequenti

Il GDPR impone un cloud sovrano?

No. Il GDPR organizza i ruoli, i trasferimenti al di fuori dell’Unione e i diritti degli interessati. Non definisce il termine «sovrano» e non impone di scegliere un operatore europeo. Impone invece di sapere dove vanno i dati e su quale base giuridica, il che copre buona parte delle domande di questa pagina.

Un cloud ospitato in Francia è sovrano?

Non necessariamente. Il luogo è una delle risposte attese, non l’unica. Occorre sapere anche quale società gestisce il servizio, quale diritto le si applica, chi può accedere ai dati e come recuperarli.

Bisogna esigere SecNumCloud?

Quando lo richiedono la natura dei dati o un committente, sì, e il nome dell’offerta deve figurare nel catalogo dell’ANSSI. Per la posta elettronica e la condivisione di file di una PMI, le domande sul gestore, sugli accessi e sulla reversibilità sono in genere più discriminanti.

Basta un software open source?

No. L’open source permette di leggere il codice e facilita un cambio di fornitore di hosting. Non dice chi detiene i dati né chi detiene le chiavi.

Un cloud sovrano protegge da qualsiasi richiesta di accesso?

No. Un operatore europeo resta soggetto al diritto del suo paese e alle richieste dei suoi giudici. La differenza riguarda il giudice, la procedura e i rimedi.

La posizione di Klytic

Klytic è gestito da Dedicace Software, società francese. I servizi si basano su soluzioni collaudate o open source, e su moduli e servizi sviluppati da Klytic. L’isolamento di questi servizi è garantito e governato da server Klytic sviluppati a tale scopo.

L’hosting è possibile in qualsiasi zona geografica corrispondente alla giurisdizione applicabile, salvo disponibilità dei servizi richiesti, ad esempio in Europa o a Mauritius, oppure sui server del cliente. Il dettaglio si trova nella pagina hosting e sovranità.

Klytic non è un’offerta qualificata SecNumCloud. Come ogni operatore francese, resta soggetto al diritto francese.

Questa pagina descrive un quadro generale. Non sostituisce l’analisi del suo contratto.

Fonti

Consultate a ottobre 2026.

  • Regolamento (UE) 2016/679 (GDPR). Organizza i ruoli, i trasferimenti e i diritti degli interessati. Non definisce il termine «sovrano». EUR-Lex
  • ANSSI, FAQ SecNumCloud: la qualifica riguarda un’offerta precisa, non un fornitore nel suo insieme, e un’applicazione ospitata su un’offerta qualificata non eredita il visto. cyber.gouv.fr
  • Klytic, modalità di hosting pubblicate (Europa, Mauritius, o presso il cliente). klytic.com

Un gestore francese per i suoi dati

Email, documenti, videoconferenza, CRM e telefonia, ospitati nell’area che corrisponde alla sua giurisdizione, per esempio in Europa o a Mauritius, o presso la sua sede.

Parli con un consulente →

L’hosting Klytic

Offerta di benvenuto

30 giorni di prova gratuita, migrazione assistita

Offerta di prova senza impegno. Un consulente la ricontatterà per comprendere le sue esigenze e preparare il suo spazio Klytic.