
Cloud svizzera
Archiviazione dei dati in Svizzera: data center, regioni e certificati
Ciò che accade su smartphone e laptop sembra immateriale. In realtà, ogni messaggio e ogni video si basa su processi fisici: tensioni elettriche, stati magnetici e onde radio.
I dati hanno bisogno di un luogo fisico
Ciò che accade su smartphone e laptop sembra immateriale. In realtà, ogni messaggio e ogni video si basa su processi fisici: tensioni elettriche, stati magnetici e onde radio. Questi processi necessitano di uno spazio. I telefoni cellulari e i laptop dispongono di spazio limitato, autonomia della batteria o potenza di calcolo insufficiente, motivo per cui esternalizzano queste operazioni.
Chi apre un sito web lo recupera da un server; chi effettua una ricerca la avvia su tali computer; chi archivia nel cloud carica i dati su un server situato in un data center. Il data center Wankdorf di Swisscom a Berna consente la funzione di replay a sette giorni di Swisscom TV e gestisce l’e-banking di dozzine di banche.
Con la diffusione degli strumenti di intelligenza artificiale come ChatGPT, la domanda di potenza di calcolo è ulteriormente aumentata: l’IA richiede molte più risorse e le aziende la utilizzano per l’analisi dei dati, le previsioni di tendenza, le raccomandazioni personalizzate o la pubblicità.
Le aziende possono affittare spazio nei data center e utilizzare una parte dei server; in Svizzera, questa pratica sta diventando sempre più comune per colossi come Google, Amazon e Microsoft. Microsoft ha annunciato un investimento di 400 milioni di dollari statunitensi nei data center svizzeri per il cloud e l’IA.
Perché la Svizzera è considerata una sede privilegiata per i dati
Il concetto operativo del centro tecnologico di Laufenburg, che dovrebbe ospitare il primo data center per IA della Svizzera, cita tre fattori: neutralità, stabilità politica e la Legge sulla protezione dei dati (LPD). Nella stessa direzione puntano la reputazione della Svizzera per una rigorosa protezione dei dati, la stabilità politica, la disponibilità di energia verde, un basso rischio sismico e Zurigo come hub emergente per l’IA.
Con oltre 13 data center per milione di abitanti, la Svizzera figura tra i paesi con la densità più elevata. Nel paese vi sono circa 120 data center, di cui circa 20 attualmente in costruzione. Questa densità testimonia l’attrattiva della località, ma non costituisce una classifica: non indica se un singolo fornitore soddisfi i requisiti specifici per l’archiviazione dei dati.
Fattori importanti per la scelta di una sede di archiviazione dei dati in Svizzera
- Stabilità politicaElevata
- Legge sulla protezione dei dati (LPD)Molto rigorosa
- NeutralitàElevata
- Disponibilità di energia verdeBuona
Regioni: rete elettrica, superficie e limiti spaziali
Le reti elettriche sono particolarmente ben sviluppate nelle aree urbane. Nelle regioni remote può essere più complicato, poiché l’infrastruttura di rete non vi è ancora sviluppata nella stessa misura. Adrian Altenburger della Hochschule Luzern sottolinea: «Nonostante la densità regionale di data center ad alta intensità energetica, la Svizzera non ha ancora raggiunto un punto in cui la costruzione di nuovi data center debba essere limitata». Al momento non vi è alcun rischio di sovraccarico della rete.
Tra i data center concreti in Svizzera vi sono il data center Wankdorf di Swisscom a Berna e il centro tecnologico di Laufenburg, che dovrebbe ospitare il primo data center per IA del paese. Hosttech gestisce data center in Svizzera senza indicare una sede specifica.
Altenburger non esclude per il futuro un moratorio simile a quello dell’area metropolitana di Dublino, dove ne è stato imposto uno per i nuovi data center fino al 2028. L’Irlanda parte tuttavia da un livello diverso: nel 2023 i data center irlandesi hanno consumato quasi il 21 percento dell’intera elettricità del paese. Tali cifre descrivono un possibile scenario futuro, non una previsione per la Svizzera.
L’asse regionale svizzero diventa tangibile in tre luoghi: Berna con il data center Wankdorf di Swisscom, Laufenburg con il centro tecnologico che dovrebbe ospitare il primo data center per IA della Svizzera, e Zurigo come hub emergente per l’IA. Chi necessita di una di queste regioni deve richiedere direttamente al fornitore informazioni sulla sede.
All’interno della Svizzera lo spazio giuridico non è frammentato: la LPD si applica su tutto il territorio nazionale, indipendentemente dal fatto che i server si trovino a Berna, Laufenburg o Zurigo. La sede determina l’allacciamento alla rete e la raggiungibilità, non l’ordinamento giuridico applicabile.
Il consumo energetico cresce con la domanda
Nel 2019 i data center in Svizzera hanno consumato circa 2,1 terawattora di elettricità, pari a circa il 3,6 percento del consumo nazionale. Adrian Altenburger della Hochschule Luzern stima che la loro quota sia oggi già compresa tra il sei e l’otto percento e che, mantenendo un consumo elettrico nazionale costante, potrebbe crescere fino al 15 percento entro il 2030. Sarebbe più di quanto l’intero Cantone di Zurigo abbia consumato nel 2023.
Non è la quantità complessiva a livello nazionale a essere decisiva, bensì dove si concentra il carico e se l’allacciamento locale è sufficiente.
Consumo elettrico dei data center svizzeri in sintesi
- 2019Consumo elettrico annuo — 2,1 terawattora
- 2019Quota sul consumo nazionale — 3,6 percento
Cosa protegge un data center a livello fisico e tecnico
Secondo Fabasoft, i data center nella regione DACH (Germania, Austria, Svizzera) appartengono ai più sicuri al mondo. Come misure di protezione, l’azienda cita sistemi di sorveglianza, controlli degli accessi, autenticazione a due fattori, firewall e tecnologie antincendio all’avanguardia. Una progettazione tecnica ridondante e sedi distribuite geograficamente garantiscono un’elevata affidabilità operativa e disponibilità, inclusa una rapida ripristino in caso di guasti.
La crittografia più avanzata protegge i dati durante la trasmissione e l’archiviazione. Rigidi controlli degli accessi consentono l’ingresso solo alle persone autorizzate, riducendo il rischio di perdita di dati e di accesso non autorizzato.
Chi può accedere ai dati dall’esterno dell’azienda
Nel marzo 2018 gli Stati Uniti hanno approvato lo US CLOUD Act (Clarifying Lawful Overseas Use of Data). Esso consente alle autorità statunitensi di accedere ai dati delle aziende americane, indipendentemente da dove questi siano effettivamente archiviati. In un mondo interconnesso, ciò facilita l’applicazione della legge a livello globale, ma entra in forte contraddizione con le normative europee e svizzere sulla protezione dei dati.
Per la scelta del fornitore ne consegue che: le organizzazioni che elaborano dati particolarmente sensibili, come dati personali o segreti aziendali confidenziali, devono tenerne conto attentamente nella selezione dei fornitori di software, secondo Fabasoft. Una sede dei server in Svizzera non è sufficiente se il fornitore è soggetto al diritto statunitense.
Prima dell’assegnazione è quindi necessario chiarire chi sia il proprietario dell’infrastruttura, quale società stipuli il contratto, sotto quale ordinamento giuridico ricada la società madre e quali impegni assuma il fornitore riguardo alla consegna dei dati.
Il CLOUD Act non è isolato: la Corte di giustizia europea ha dichiarato invalido lo scudo per la privacy UE-US nel caso Schrems II a causa dei poteri di sorveglianza statunitensi. È così venuto meno lo strumento che precedentemente aveva fornito la base giuridica per il trasferimento dei dati negli USA.
Per i dati sovrani valgono requisiti più severi: hosting tramite un’azienda con sede nell’Unione Europea, rigorosa separazione dei mandanti, registri di audit completi e ruoli granulari. Questi punti devono far parte della verifica prima dell’assegnazione.
Criteri importanti nella scelta di un provider cloud in Svizzera
- Proprietario dell’infrastrutturada chiarire
- Ordinamento giuridico della società madreda verificare
- Impegni riguardo alla consegna dei datida richiedere
- Normative sulla protezione dei dati applicabili (LPD, GDPR)da controllare
Vantaggi e rischi della sede dei server in Svizzera
- VantaggiRigorosa protezione dei dati (LPD), neutralità politica, alta efficienza energetica, fonti di energia verde
- RischiLo US CLOUD Act consente alle autorità statunitensi di accedere ai dati, anche se archiviati in Svizzera
Certificati come guida orientativa
Aziende e organizzazioni pubbliche richiedono trasparenza e conformità per informazioni e documenti confidenziali. Gli standard di protezione dei dati della Svizzera e dell’Unione Europea rendono la regione una sede ideale per l’archiviazione e l’elaborazione di dati sensibili. Le certificazioni rendono verificabile questa fiducia.
Uno standard consolidato per i sistemi di gestione della sicurezza delle informazioni è la ISO 27001. La certificazione attesta che un fornitore gestisce un sistema di gestione documentato per la sicurezza e lo sottopone a verifiche regolari.
Tuttavia, essa non copre ogni aspetto rilevante per un incarico specifico: il luogo in cui risiedono i dati, quali subappaltatori sono coinvolti, quali termini di conservazione e cancellazione si applicano e quali diritti di accesso hanno i singoli collaboratori. Queste indicazioni devono figurare nel contratto e nell’informativa sulla privacy del fornitore: un certificato non sostituisce questa verifica concreta dell’archiviazione dei dati.
Oltre alla ISO 27001 esiste la protezione IT di base: il BSI certifica i data center secondo la ISO 27001 sulla base della protezione IT di base. Entrambe le attestazioni comprovano un sistema di gestione della sicurezza, non l’archiviazione dei dati nel caso concreto.
Archiviazione dei dati nel rapporto di mandato: un esempio pratico
Con il servizio di prenotazione API di funky-web-box, il fornitore elabora i dati per conto dei suoi clienti, ad esempio dei ristoranti. Legalmente, i clienti restano responsabili dei dati dei loro ospiti; il fornitore agisce come incaricato del trattamento ai sensi dell’art. 9 della Legge federale sulla protezione dei dati (LPD) svizzera. L’elaborazione avviene esclusivamente allo scopo di adempiere al contratto tra l’ospite e il ristorante; come base giuridica, il fornitore cita l’art. 6 LPD.
In caso di prenotazione vengono raccolte tre tipologie di dati: dati di prenotazione con nome e indirizzo e-mail e/o numero di telefono dell’ospite, metadati come l’orario della prenotazione e il numero di persone, nonché dati di log tecnici.
I dati di log vengono registrati temporaneamente solo in caso di errore tecnico e possono contenere, per la durata dell’analisi, l’indirizzo IP completo, l’orario esatto e i dettagli tecnici dell’errore; vengono cancellati automaticamente dopo al massimo 7 giorni. I dati di prenotazione vengono cancellati automaticamente dopo 6 mesi, un termine che serve alla tracciabilità in caso di richieste di assistenza e alla sicurezza del sistema.
I dati di prenotazione vengono trasmessi al rispettivo gestore del ristorante per l’evasione della pratica. Per il funzionamento tecnico, il fornitore utilizza il provider di hosting Hosttech; i dati vengono elaborati esclusivamente nei suoi data center in Svizzera.
Non avviene alcuna trasmissione a terzi come social media o reti pubblicitarie e tutte le trasmissioni di dati, in particolare le chiamate API, sono crittografate.
Chi verifica un tale rapporto di mandato può dedurre da questo esempio quali informazioni deve fornire un fornitore: ruolo e base giuridica, categorie di dati, termini di conservazione e cancellazione, subappaltatori e sede dei server.

