Si protegge un’azienda dal CLOUD Act scegliendo chi detiene i dati, non limitandosi a spostare i server. La legge americana del 2018 consente a un’autorità degli Stati Uniti, nell’ambito di una procedura, di esigere da un fornitore soggetto alle sue giurisdizioni i dati che tale fornitore detiene o controlla, anche se sono archiviati al di fuori degli Stati Uniti. Non crea un accesso automatico ai datacenter europei.
Aggiornato a ottobre 202611 min di letturaFonti ufficiali citate
Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifica il diritto americano delle comunicazioni archiviate. Tre limiti evitano i fraintendimenti.
Il rischio reale è quindi più ristretto di quanto si dica, e più duraturo: una richiesta mirata, rivolta al fornitore, nell’ambito di una procedura.
La legge organizza anche accordi tra governi per disciplinare alcune richieste transfrontaliere. Questo aspetto non cambia la domanda di acquisto: chi, nella sua catena, è un fornitore americano che ha il controllo dei dati?
L’ingiunzione è rivolta al fornitore e riguarda i dati che ha in suo possesso o sotto il suo controllo. Il cliente dipende allora da ciò che il fornitore farà della richiesta.
Secondo 18 U.S.C. § 2703(h), il fornitore può chiedere l’annullamento o la modifica dell’ingiunzione se ritiene che il cliente non sia una «United States person», non risieda negli Stati Uniti, e che la comunicazione lo esporrebbe a un rischio concreto di violare il diritto di un «governo straniero qualificato». Dispone di 14 giorni dalla notifica.
Un «governo straniero qualificato» è uno Stato che ha concluso con gli Stati Uniti un accordo esecutivo entrato in vigore. Il Dipartimento di Giustizia americano pubblica accordi con il Regno Unito, firmato il 3 ottobre 2019, e con l’Australia, firmato il 15 dicembre 2021. Nessun accordo è in vigore con l’Unione europea; i negoziati UE–Stati Uniti sulle prove elettroniche sono ripresi nel 2023. La pagina del Dipartimento non menziona alcun accordo con la Francia.
Conseguenza: il meccanismo di contestazione proprio del § 2703(h) presuppone un accordo di questo tipo. Un’azienda francese non deve contare su questo ricorso come su una protezione acquisita.
Il criterio della legge è il controllo, non la geografia. Si prenda una PMI industriale con due sedi che ha scelto una regione dei dati europea presso un produttore del software americano. I suoi messaggi sono archiviati in Europa. Ma la società che amministra il servizio e può ripristinare una casella resta americana. Di fronte a un’ingiunzione, la regione di archiviazione non cambia la domanda: questi dati sono sotto il suo controllo?
Il 10 giugno 2025, davanti alla commissione d’inchiesta del Senato sugli appalti pubblici, al direttore degli affari pubblici e giuridici di Microsoft France è stato chiesto: poteva garantire sotto giuramento che i dati dei cittadini francesi affidati a Microsoft tramite l’Ugap non sarebbero mai stati trasmessi, a seguito di un’ingiunzione del governo americano, senza l’accordo esplicito delle autorità francesi? La sua risposta: «No, non posso garantirlo, ma, ancora una volta, questo non è mai successo finora.» Contano entrambe le metà della frase. La prima descrive il quadro giuridico; la seconda, la prassi constatata dalla società.
Il GDPR (Regolamento generale sulla protezione dei dati) affronta la questione dall’altro capo. Secondo l’articolo 48, una decisione di un’autorità giurisdizionale o di un’autorità di un paese terzo che richieda il trasferimento o la comunicazione di dati personali può essere riconosciuta o assumere qualsivoglia carattere esecutivo soltanto se basata su un accordo internazionale, ad esempio un trattato di mutua assistenza giudiziaria, in vigore tra tale paese e l’Unione o lo Stato membro.
Un fornitore americano che opera in Europa può quindi trovarsi tra due diritti: un’ingiunzione americana da un lato, una norma europea che non la riconosce senza un accordo internazionale dall’altro. L’articolo 48 non risolve questo conflitto al posto del fornitore. Per l’acquirente, la posta in gioco è concreta: chiedere come questo fornitore tratta una richiesta del genere, se la contesta, e se ne informa il cliente quando la legge lo consente.
Al 5 ottobre 2026, i trasferimenti dall’Unione europea verso organizzazioni americane certificate possono ancora basarsi sulla decisione di adeguatezza (UE) 2023/1795, detta Data Privacy Framework. Questa decisione è in vigore. È contestata, e alcune evoluzioni del diritto americano hanno indotto il Comitato europeo per la protezione dei dati a chiedere alla Commissione di valutarne gli effetti. Finché non è revocata o annullata, produce i suoi effetti.
Il contenzioso prosegue. Secondo un commento dello studio legale WilmerHale pubblicato il 1° dicembre 2025, il Tribunale dell’Unione europea ha respinto il ricorso di annullamento il 3 settembre 2025, e il 31 ottobre 2025 è stata proposta un’impugnazione dinanzi alla Corte di giustizia. Lo studio DAC Beachcroft riassume la situazione con una formula: stabilità per ora, incertezza in prospettiva. Questi elementi sono riportati qui sulla base di commenti di avvocati.
Il Data Privacy Framework disciplina i trasferimenti ai sensi del GDPR. Non sottrae un fornitore americano all’ambito di applicazione del CLOUD Act. Un’azienda prudente documenta questa base giuridica e prevede che cosa fare se dovesse venire meno. Questo monitoraggio rientra nel registro dei trasferimenti, non in uno slogan.
Scegliere il gestore. Se la società che fattura, esegue i backup e amministra il servizio è europea, e non dipende da un gruppo americano per la detenzione dei dati, l’ingiunzione del CLOUD Act non si rivolge a lei. È la leva principale.
Leggere l’elenco dei subfornitori. Un operatore europeo che invia le email, i backup o il supporto a un subfornitore americano reintroduce un fornitore soggetto al diritto americano. L’elenco dei subfornitori fa parte della protezione. L’errore frequente: verificare il fornitore di hosting principale e dimenticare lo strumento di ticketing o il backup.
Distinguere il produttore del software e il gestore. Utilizzare un software il cui produttore è americano non equivale ad affidare i dati a tale produttore. Zimbra è prodotto da Synacor, negli Stati Uniti. Se è installato e sottoposto a backup da un fornitore di hosting europeo, nelle sale di tale fornitore, il detentore operativo delle caselle è il fornitore di hosting. Il contratto deve vietare al produttore del software l’accesso ai contenuti, e indicare chi applica le correzioni.
Trattare il supporto come un accesso. Un tecnico che apre una casella o un backup tratta dati. Il luogo in cui si trova questo tecnico, la traccia dell’accesso e il motivo contano quanto il luogo del disco.
Cifrare con una chiave che detiene lei, quando il servizio lo consente. La cifratura a riposo di cui il fornitore detiene la chiave lo protegge dal furto di un disco. Non gli impedisce di leggere i dati per fornire il servizio, né di produrli se vi è costretto. Una cifratura di cui solo lei detiene la chiave cambia le carte in tavola per quanto riguarda il contenuto. Su una suite completa, non copre sempre tutte le fasi: alcune richiedono che il servizio tratti il contenuto, e la cifratura è allora di competenza del produttore del software o del gestore (filtraggio e quarantena, indicizzazione per la ricerca, trattamento di documenti in un CRM). Le domande giuste sono quindi: in quali fasi il fornitore gestisce la chiave, per quanto tempo vi restano i dati, e chi può accedervi? Occorre leggere il perimetro.
Mantenere una via d’uscita. Esportazione regolare, formati aperti e prova di ripristino. Una protezione giuridica senza una copia recuperabile è incompleta.
Il CLOUD Act non è nemmeno l’unico criterio. Un’azienda con dati poco sensibili, che dipende da funzioni avanzate di Microsoft 365 o di Google Workspace e documenta il Data Privacy Framework nel proprio registro, può ragionevolmente restare. La scelta diventa discutibile quando non è stata fatta: nessuno ha nominato il detentore dei dati né previsto una via d’uscita. Le pagine cloud europeo o cloud americano e Microsoft 365 o soluzione sovrana sviluppano questa valutazione.
Esempio: uno studio di commercialisti di 25 persone che svolge questo esercizio constata spesso che la posta elettronica è ben identificata, ma che lo strumento di firma, la condivisione di file con i clienti o il backup sono stati aggiunti senza verificare il gestore. Sono queste le righe da disciplinare in via prioritaria.
Le verifiche specifiche di ciascuna suite si trovano nelle pagine GDPR e Microsoft 365 e GDPR e Google Workspace; i criteri generali, in che cos’è un cloud sovrano.
No. La legge riguarda il fornitore soggetto al diritto americano che ha il possesso o il controllo dei dati, ovunque siano archiviati. Il luogo del disco resta utile, ma non risponde alla domanda sul gestore.
Il § 2703(h) prevede un ricorso per l’annullamento o la modifica, entro 14 giorni dalla notifica. Questo ricorso presuppone un accordo esecutivo in vigore con il paese interessato. La pagina del Dipartimento di Giustizia americano non menziona alcun accordo con la Francia, e nessuno è in vigore con l’Unione europea.
Pone una norma europea: una decisione straniera è riconosciuta solo se si basa su un accordo internazionale in vigore. Pone il fornitore americano in un conflitto di leggi, senza risolverlo al suo posto.
Dedicace Software, società francese, gestisce Klytic. L’hosting è assicurato in qualsiasi zona geografica corrispondente alla giurisdizione applicabile, salvo disponibilità dei servizi richiesti, ad esempio in Europa o a Mauritius, oppure sui server del cliente. Il software di posta elettronica è Zimbra, prodotto negli Stati Uniti: la protezione deriva dal gestore e dal contratto di gestione, non dalla nazionalità del produttore del software. Il produttore non ha accesso ai dati e non può costringere Klytic a trasmetterglieli.
I dati sono detenuti interamente dal cliente, o da Klytic per conto del cliente, in una zona geografica che rientra nella giurisdizione applicabile. Sono cifrati in modo nativo, o secondo la scelta del cliente. La chiave è detenuta dal cliente, o conservata nel suo account, e Klytic non vi ha accesso.
Alcune fasi rientrano in una cifratura gestita da Klytic, perché il servizio deve trattare il contenuto: le email e i documenti trattati nel CRM, e le email messe in quarantena dal filtraggio, che sono cifrate nel database. L’eccezione è la posta elettronica: se il cliente non ha attivato la cifratura con la propria chiave, le sue email sono conservate cifrate con una chiave gestita da Klytic. Al contrario, le email cifrate dal cliente possono essere indicizzate per la ricerca se il cliente ha trasmesso la propria chiave al suo software di posta elettronica.
Durante i loro percorsi, le email sono cifrate fin dal loro passaggio attraverso il filtraggio Klytic MTA, poi tra i server della piattaforma, e a ogni accesso alla posta elettronica: webmail, software di posta o dispositivo mobile, dalla rete aziendale come dall’esterno. Una sola fase non dipende da Klytic: l’invio verso un altro dominio. La cifratura vi è mantenuta quando il server del destinatario la supporta, il che avviene spesso; altrimenti il messaggio compie quest’ultimo tragitto in chiaro, come presso qualsiasi fornitore di posta elettronica. Per garantire la riservatezza fino al destinatario in tutti i casi, occorre cifrare il messaggio stesso (S/MIME o PGP).
L’accesso ai file è fortemente limitato da diritti di accesso ristretti, e un audit delle connessioni invia un allarme in caso di tentativo fraudolento. Come per qualsiasi fornitore, il contratto deve descrivere questa detenzione, questa cifratura e il loro perimetro. Si veda anche la pagina hosting e sovranità.
Klytic non è qualificato SecNumCloud. Nessuna di queste frasi costituisce un’immunità generale: un operatore francese resta soggetto al diritto francese.
Questa pagina descrive un quadro generale. Non costituisce una consulenza legale.
Situazione giuridica al 5 ottobre 2026. Questo testo non sostituisce l’analisi di un contratto. La decisione di adeguatezza UE–Stati Uniti (UE) 2023/1795 è in vigore. È oggetto di contestazione. Per SecNumCloud fa fede il catalogo dell’ANSSI.
Consultate a ottobre 2026.
Email, documenti, videoconferenza, CRM e telefonia, ospitati nell’area che corrisponde alla sua giurisdizione, per esempio in Europa o a Mauritius, o presso la sua sede.
Offerta di benvenuto
Offerta di prova senza impegno. Un consulente la ricontatterà per comprendere le sue esigenze e preparare il suo spazio Klytic.