Home›Guide›Sovranità

Sovranità

GDPR e Google Workspace: che cosa deve verificare un’azienda

Google Workspace può essere utilizzato in un quadro conforme al GDPR (Regolamento generale sulla protezione dei dati). Come per Microsoft 365, la conformità si verifica nel contratto, nella regione effettivamente coperta e nella capacità di rispondere agli interessati. Il produttore del software è una società americana. Questa frase apre la verifica. Non la chiude.

Aggiornato a ottobre 20269 min di letturaFonti ufficiali citate

1. Chi è titolare, chi è responsabile del trattamento

Per i contenuti che la sua organizzazione colloca in Gmail, Drive, Docs e Calendar, lei è in genere titolare del trattamento e Google è responsabile del trattamento. Google descrive inoltre trattamenti di cui è titolare, legati all’account, alla sicurezza e al funzionamento del servizio. Il Google Workspace Data Processing Amendment e gli allegati sui trasferimenti sono i documenti da archiviare con il registro.

Perché. Il ruolo stabilisce chi informa gli interessati, chi risponde loro e chi sceglie le durate. Per i contenuti, è lei; Google agisce secondo le sue istruzioni, nel quadro dell’articolo 28 del GDPR.

Come verificare. Verifichi che l’emendamento copra i servizi attivati, compresi quelli aggiunti dopo l’ordine iniziale. Un’agenzia di comunicazione di 30 persone che ha iniziato con Gmail e Drive, e poi ha aperto Chat, Sites e dei moduli, spesso ha documentato solo i primi due.

Nel registro. Una riga per servizio, con il ruolo di Google, la data di attivazione e la versione archiviata dell’emendamento.

Errore frequente. Archiviare il contratto firmato all’apertura dell’account e non rileggerlo più.

2. La regione dei dati non copre tutto

A seconda dell’edizione, un amministratore può scegliere di archiviare i dati coperti negli Stati Uniti o in Europa, e di limitare una parte del trattamento a tale regione. Google pubblica l’elenco: contenuti coperti a riposo per Gmail, Calendar, Drive, Chat, Docs, Sheets, Slides e altri servizi principali, trattamento coperto per una parte di essi. La documentazione precisa che la politica di regione non si applica ai dati che non elenca, in particolare alcuni log o contenuti nella cache.

Conseguenze pratiche.

  • Un account la cui edizione non include le regioni dei dati non è coperto, anche se è stata impostata una regola sull’unità organizzativa.
  • Due utenti di regioni diverse che si scrivono possono vedere i propri dati archiviati in entrambe le regioni.
  • Le edizioni che mostrano un rapporto di residenza non sono le edizioni di fascia base.

Perché. «Regione Europa» descrive un perimetro elencato, non l’intero servizio. Ciò che non è elencato è ciò di cui il suo registro deve farsi carico.

Come verificare. Chieda al suo amministratore una schermata dell’impostazione reale, non la brochure commerciale. La incroci con l’edizione sottoscritta da ciascun gruppo di utenti. Una PMI industriale con due sedi, di cui una dotata di un’edizione più modesta, può avere una regola di regione che si applica solo alla metà degli account.

Nel registro. L’edizione, la regione scelta, le unità organizzative coperte, le categorie escluse (log, cache), la data del controllo.

Errore frequente. Scrivere «dati archiviati in Europa» senza menzionare le esclusioni pubblicate da Google.

3. Chi, presso Google, può aprire un ticket

Access Management permette di limitare il personale di Google che interviene su determinati dati di supporto: ad esempio personale situato nell’UE, o che passa per un ufficio virtuale situato nell’UE. Questa funzione è legata a determinate edizioni e all’opzione Assured Controls. Non è l’impostazione predefinita di tutte le offerte Business.

Perché. Un tecnico che consulta dati per risolvere un incidente tratta tali dati. Il luogo di archiviazione non dice nulla del luogo di questo accesso.

Come verificare. Se la sua documentazione di conformità presuppone «supporto solo dall’Unione», verifichi che l’opzione sia acquistata e attiva, e ne conservi la prova.

La cifratura lato client, quando è disponibile per la sua edizione, le lascia il controllo delle chiavi su un perimetro di contenuti. Modifica ciò che Google può leggere. Modifica anche la ricerca, i controlli anti-abuso e alcune funzioni collaborative. Va testata prima di essere annunciata alle funzioni aziendali: un progetto pilota su un team, con l’elenco di ciò che non funziona più, vale più di una nota generica.

Nel registro. Le opzioni attive, il loro perimetro, e ciò che resta accessibile al supporto.

Errore frequente. Supporre che l’opzione sia stata inclusa nel rinnovo perché se ne era parlato in fase di prevendita.

4. La base giuridica dei trasferimenti

Google è una società americana. Non appena un accesso o una copia esce dall’Unione, il trasferimento deve avere una base giuridica. Al 5 ottobre 2026, la decisione di adeguatezza (UE) 2023/1795 resta in vigore per le organizzazioni americane certificate, pur essendo contestata. Secondo un commento dello studio legale WilmerHale, il Tribunale dell’Unione europea ha respinto un ricorso di annullamento il 3 settembre 2025, e il 31 ottobre 2025 è stata proposta un’impugnazione dinanzi alla Corte di giustizia. Lo studio DAC Beachcroft parla, nel titolo del proprio commento, di stabilità per ora e di incertezza in seguito.

Le clausole contrattuali tipo restano l’altro strumento usuale. Il precedente del 2020 mostra perché occorre conoscerle: il 16 luglio 2020, nella sentenza C-311/18 (detta Schrems II), la Corte di giustizia ha invalidato il Privacy Shield (decisione 2016/1250), in particolare a causa dell’ampiezza dei programmi di sorveglianza americani e dell’assenza di un ricorso effettivo. Le clausole contrattuali tipo sono rimaste valide, con una valutazione caso per caso.

Il dettaglio del CLOUD Act si trova nella pagina proteggere un’azienda dal CLOUD Act: una regione europea non sottrae Google al diritto americano se Google detiene o controlla i dati. L’articolo 48 del GDPR prevede, dal canto suo, che una decisione di un’autorità giurisdizionale o di un’autorità di un paese terzo che richieda la comunicazione di dati personali possa essere riconosciuta o assumere qualsivoglia carattere esecutivo soltanto se basata su un accordo internazionale, ad esempio un trattato di mutua assistenza giudiziaria, in vigore tra tale paese e l’Unione o lo Stato membro. Un fornitore americano che opera in Europa può così trovarsi tra due norme. L’articolo 48 descrive questo conflitto; non lo risolve.

Nel registro. Lo strumento utilizzato dal suo contratto, e il piano di riserva se la decisione di adeguatezza venisse meno.

Errore frequente. Pensare che la regione dei dati (punto 2) risponda alla questione del trasferimento. Dice dove sono archiviati certi dati, non chi può accedervi né in base a quale diritto.

5. I diritti degli interessati

Esportazione tramite lo strumento di download dei dati (Takeout) e gli strumenti di amministrazione, ricerca in Vault se ne dispone, termine di risposta di un mese a carico del titolare del trattamento.

Come verificare. Designi la persona interna che sa estrarre una casella Gmail, un Drive e un Calendar, e le faccia fare una prova su un account di prova. Verifichi le caselle di gruppo e i file il cui proprietario ha lasciato l’azienda: sono le richieste che accumulano ritardi.

Nel registro. La procedura, la persona incaricata, il suo sostituto, e lo strumento utilizzato a seconda dell’edizione.

Errore frequente. Eliminare l’account di un dipendente che ha lasciato l’azienda senza aver deciso la sorte dei suoi file condivisi, e poi ricevere una richiesta che li riguarda.

6. Che cosa va storto il giorno in cui si lascia il servizio

I messaggi e i file escono relativamente bene (IMAP, esportazione di Drive). Le cronologie di Google Chat, i Sites, gli Apps Script, i moduli collegati ad automazioni e le regole di amministrazione non si trasferiscono così come sono verso un’altra suite. La pagina migrare da Google Workspace elenca queste differenze.

Perché. L’uscita fa parte della conformità: condiziona la portabilità, la fine dei periodi di conservazione e il recupero dei suoi dati se il contratto termina.

Nel registro. L’inventario dei contenuti che non si esportano così come sono, e che cosa ne farebbe.

Errore frequente. Scoprire automazioni critiche nel mese della risoluzione del contratto.

Domande frequenti

Il GDPR obbliga a lasciare Google Workspace?

No. Disciplina i ruoli, i trasferimenti e i diritti degli interessati. Non vieta un produttore del software in ragione della sua nazionalità; chiede di descrivere ciò che fa e su quale base giuridica.

Basta scegliere la regione Europa?

No. La regione copre i dati che Google elenca, a seconda della sua edizione. Alcuni log e contenuti nella cache non vi rientrano, e la regione non cambia la nazionalità del produttore del software.

La cifratura lato client risolve la questione dell’accesso?

Cambia ciò che Google può leggere sul perimetro cifrato. Non copre tutto, e modifica la ricerca e alcune funzioni collaborative. La testi prima di generalizzarla.

Che cosa fare se il Data Privacy Framework viene annullato?

Il registro deve già prevedere la soluzione di riserva, in genere le clausole contrattuali tipo con una valutazione caso per caso. Preparare questa valutazione in anticipo evita di redigerla in urgenza.

Quando restare è la conclusione corretta

Quando i team vivono in Docs e Drive, la regione dei dati della sua edizione copre i contenuti che le interessano, e il registro si fa carico dei log e degli accessi residui. Il GDPR non obbliga a lasciare Google. Obbliga a descrivere ciò che fa.

In questo caso le ragioni per restare sono solide. La modifica simultanea in Docs e Sheets, la ricerca in tutto il Drive e le abitudini dei team hanno un valore che occorre misurare prima di andarsene. Una migrazione mal preparata crea i propri rischi per i dati. Sottoscrivere l’edizione che comprende le regioni e i controlli del supporto può essere più proporzionato che cambiare suite. Le valutazioni sono descritte in dettaglio in restare o lasciare Google Workspace.

Quando cambiare gestore è la conclusione corretta

Quando vuole che una società europea o svizzera detenga i file e le email, o quando l’edizione sottoscritta non comprende i controlli di regione e di supporto che la sua analisi richiede. Se la differenza tra l’edizione attuale e quella che coprirebbe l’esigenza pesa quanto un cambiamento, la domanda merita di essere posta.

Cambiare gestore fa sì che il detentore dei dati rientri nel diritto del proprio paese, a condizione che i suoi subfornitori non reintroducano un fornitore americano. Non esonera né dal contratto con il responsabile del trattamento, né dal registro, né dalla procedura per i diritti. Infomaniak, un Nextcloud gestito da un fornitore di hosting europeo, OVHcloud o Klytic rispondono a esigenze diverse. La guida alternative europee a Microsoft 365 e la pagina alternative a Google Workspace le distinguono. Gli stessi controlli sul versante Microsoft si trovano in GDPR e Microsoft 365.

Klytic è gestito da Dedicace Software, società francese. Copre la posta elettronica, i documenti in un’istanza Nextcloud dedicata per cliente (condivisione, modifica online da soli o in più persone, cronologia delle versioni), la videoconferenza, un CRM e una telefonia, acquistabili separatamente. Nextcloud è prodotto da Nextcloud GmbH (Germania); la posta elettronica si basa su Zimbra, prodotto da Synacor (Stati Uniti) e gestito da Klytic. L’hosting avviene in qualsiasi zona geografica corrispondente alla giurisdizione applicabile, salvo disponibilità dei servizi richiesti, ad esempio in Europa o a Mauritius, oppure sui server del cliente. I dati sono detenuti dal cliente, o da Klytic per suo conto, e cifrati in modo nativo o secondo la scelta del cliente; la chiave è detenuta dal cliente o conservata nel suo account, e Klytic non vi ha accesso. Le fasi in cui la cifratura è gestita da Klytic sono descritte in dettaglio nella pagina proteggere un’azienda dal CLOUD Act. Il contratto deve descrivere questa detenzione e questa cifratura. La modifica online, da soli o in più persone, avviene nell’istanza; non è l’editor di Google, e Klytic non riproduce in modo identico la sua ricerca sull’intero patrimonio documentale. Non è qualificato SecNumCloud.

Questa pagina descrive un quadro generale. Non costituisce una consulenza legale.

Fonti

Consultate a ottobre 2026.

  • Regolamento (UE) 2016/679, articoli 28 e da 44 a 49, tra cui l’articolo 48 (decisioni di autorità di paesi terzi). EUR-Lex
  • Google, dati coperti dalle regioni dei dati, e tipi esclusi. Guida di Google
  • Google, scelta della regione a seconda dell’edizione. Guida di Google
  • Google, Access Management e opzione Assured Controls. Guida di Google
  • Decisione (UE) 2023/1795. EUR-Lex
  • Corte di giustizia dell’Unione europea, 16 luglio 2020, C-311/18 (Schrems II). EUR-Lex
  • Sul contenzioso relativo al Data Privacy Framework, commento di avvocati, non una decisione: WilmerHale, «European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework», 1° dicembre 2025. wilmerhale.com
  • Sul contenzioso e sul riesame in corso, commento di avvocati, non una decisione: DAC Beachcroft, «The EU–US Data Privacy Framework: stability for now, uncertainty ahead». dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Un gestore francese per i suoi dati

Email, documenti, videoconferenza, CRM e telefonia, ospitati nell’area che corrisponde alla sua giurisdizione, per esempio in Europa o a Mauritius, o presso la sua sede.

Parli con un consulente →

L’hosting Klytic

Offerta di benvenuto

30 giorni di prova gratuita, migrazione assistita

Offerta di prova senza impegno. Un consulente la ricontatterà per comprendere le sue esigenze e preparare il suo spazio Klytic.