server, raum, serverraum, dunkel, led, leuchten, mystisch, muster, künstlich, neon, grau, keller, nebel, blinken, hardware, computer, daten, verarbeiten, farbig, grell, röhre, kalt, licht, scheinen, arbeit, verarbeitung, satellit, verbindung, schlau, nerd, profi, schränke, serverschränke, it, information, technik, server, server, server, server, server
Foto di Schäferle su Pixabay

Cloud svizzera

Gestione dei dati in Svizzera: data center, regioni e certificati

Ciò che avviene su smartphone e laptop sembra immateriale. In realtà, ogni messaggio e ogni video si basa su processi fisici: tensioni elettriche, stati magnetici e onde radio.

I dati necessitano di un luogo fisico

Ciò che avviene su smartphone e laptop sembra immateriale. In realtà, ogni messaggio e ogni video si basa su processi fisici: tensioni elettriche, stati magnetici e onde radio. Questi processi richiedono uno spazio. Telefoni cellulari e laptop dispongono di capacità di archiviazione, autonomia della batteria o potenza di calcolo insufficienti, motivo per cui esternalizzano queste risorse.

Chi apre un sito web lo recupera da un server; chi effettua una ricerca la avvia su tali computer; chi salva i dati nel cloud li carica su un server situato in un data center. Il data center Wankdorf di Swisscom a Berna rende possibile la funzione di replay di sette giorni di Swisscom TV e gestisce l’e-banking di decine di banche.

Con la diffusione di strumenti di intelligenza artificiale come ChatGPT, la domanda di potenza di calcolo è ulteriormente aumentata: l’IA richiede molte più risorse e le aziende la utilizzano per l’analisi dei dati, le previsioni di tendenza, le raccomandazioni personalizzate o la pubblicità.

Le aziende possono affittare spazi nei data center e utilizzare parte dei server; in Svizzera lo fanno sempre più spesso Google, Amazon e Microsoft. Microsoft ha annunciato un investimento di 400 milioni di dollari USA nei data center svizzeri per il cloud e l’IA.

Perché la Svizzera è considerata una sede per i dati

Il concetto operativo del centro tecnologico di Laufenburg, che dovrebbe ospitare il primo data center per l’IA della Svizzera, cita tre fattori: neutralità, stabilità politica e legge sulla protezione dei dati. Nella stessa direzione puntano la reputazione della Svizzera per una rigorosa protezione dei dati, la stabilità politica, la disponibilità di energia verde, un basso rischio sismico e Zurigo come hub emergente per l’IA.

Con oltre 13 data center per milione di abitanti, la Svizzera figura tra i paesi con la densità più elevata. Nel paese vi sono circa 120 data center, di cui circa 20 attualmente in costruzione. L’alta densità dimostra l’attrattiva della piazza, ma non costituisce una classifica: non indica se un singolo fornitore soddisfi i requisiti specifici per la gestione dei dati.

Vantaggi e rischi della gestione dei dati in Svizzera

  • VantaggiNeutralità, stabilità politica, rigorosa legge federale sulla protezione dei dati (LPD), energia verde, elevati standard di sicurezza, basso rischio sismico (minore pericolo di catastrofi naturali)
  • RischiAumento del consumo energetico dovuto alla crescente domanda, possibili future limitazioni tramite moratoria come a Dublino, dipendenza dal diritto statunitense nel caso di fornitori stranieri (CLOUD Act)

Regioni: rete elettrica, superficie e limiti spaziali

Le reti elettriche sono particolarmente ben sviluppate nelle aree urbane. Nelle regioni remote la situazione può essere più complessa, poiché l’infrastruttura di rete non vi è ancora sviluppata nella stessa misura. Adrian Altenburger della Scuola universitaria professionale di Lucerna (Hochschule Luzern) sottolinea: «Nonostante la densità regionale di data center ad alta intensità energetica, la Svizzera non ha ancora raggiunto un punto in cui sia necessario limitare la costruzione di nuovi data center». Al momento non vi è alcun rischio di sovraccarico della rete.

Tra i data center concreti in Svizzera figurano il data center Wankdorf di Swisscom a Berna e il centro tecnologico di Laufenburg, che dovrebbe ospitare il primo data center per l’IA del paese. Hosttech gestisce data center in Svizzera senza indicare una sede specifica.

Altenburger non esclude per il futuro una moratoria simile a quella dell’area metropolitana di Dublino, dove è stata imposta fino al 2028 per i nuovi data center. L’Irlanda parte tuttavia da un livello diverso: nel 2023 i data center irlandesi hanno consumato quasi il 21 percento dell’intera elettricità del paese. Tali cifre descrivono un possibile scenario futuro, non una previsione per la Svizzera.

L’asse regionale svizzero diventa tangibile in tre luoghi: Berna con il data center Wankdorf di Swisscom, Laufenburg con il centro tecnologico che dovrebbe ospitare il primo data center per l’IA della Svizzera, e Zurigo come hub emergente per l’IA. Chi richiede una di queste sedi verifica la disponibilità direttamente presso il fornitore.

All’interno della Svizzera lo spazio giuridico non è frammentato: la LPD si applica su tutto il territorio nazionale, indipendentemente dal fatto che i server si trovino a Berna, Laufenburg o Zurigo. La sede determina l’allacciamento alla rete e la raggiungibilità, non l’ordinamento giuridico applicabile.

Data center svizzeri per focus regionale

  1. BernaData center Wankdorf di Swisscom
  2. LaufenburgCentro tecnologico (primo data center per l’IA della Svizzera)
  3. ZurigoHub emergente per l’IA

Il consumo energetico cresce con la domanda

Nel 2019 i data center in Svizzera hanno consumato circa 2,1 terawattora di elettricità, pari a circa il 3,6 percento del consumo nazionale. Adrian Altenburger della Scuola universitaria professionale di Lucerna stima che la loro quota sia oggi già compresa tra il sei e l’otto percento e che, a fronte di un consumo elettrico totale costante a livello nazionale, potrebbe aumentare fino al 15 percento entro il 2030. Si tratterebbe di una quantità superiore a quella consumata dall’intero Canton Zurigo nel 2023.

Non è determinante la quantità a livello nazionale, bensì dove si concentra il carico e se l’allacciamento locale è sufficiente.

Consumo elettrico dei data center svizzeri in sintesi

  • 2019Consumo elettrico annuo — 2,1 terawattora
  • 2019Quota sul consumo elettrico nazionale — 3,6 percento
  • 2030Previsione fino al (a consumo totale costante) — fino al 15 percento

Cosa protegge un data center a livello fisico e tecnico

Secondo Fabasoft, i data center nella regione DACH (Germania, Austria, Svizzera) appartengono ai più sicuri al mondo. Come misure di protezione, l’azienda cita sistemi di sorveglianza, controlli degli accessi, autenticazione a due fattori, firewall e tecnologie antincendio all’avanguardia. Una progettazione tecnica ridondante e sedi distribuite geograficamente garantiscono un’elevata affidabilità operativa e disponibilità, inclusa una rapida ripristino in caso di guasti.

La crittografia più avanzata protegge i dati durante la trasmissione e l’archiviazione. Rigorosi controlli degli accessi consentono l’ingresso solo alle persone autorizzate, riducendo il rischio di perdita di dati e di accesso non autorizzato.

Gestione fisica dei dati in Svizzera – Dall’archiviazione al ripristino

  1. Sede fisicaData center a Berna, Laufenburg o Zurigo
  2. Controllo degli accessiAutenticazione a due fattori, sistemi biometrici, sorveglianza
  3. Sicurezza tecnicaFirewall, progettazione ridondante, sedi distribuite geograficamente
  4. Protezione antincendioTecnologie moderne, impianti di spegnimento automatici
  5. Ripristino in caso di guastoRapido ripristino grazie al funzionamento ridondante

Chi può accedere ai dati al di fuori dell’azienda

Nel marzo 2018 gli Stati Uniti hanno approvato il US CLOUD (Clarifying Lawful Overseas Use of Data) Act. Questa legge consente alle autorità statunitensi di accedere ai dati delle aziende americane, indipendentemente dal luogo in cui essi siano effettivamente archiviati. In un mondo interconnesso, ciò facilita l’azione penale globale, ma entra in forte contraddizione con le normative europee e svizzere sulla protezione dei dati.

Per la scelta del fornitore ne consegue quanto segue: secondo Fabasoft, le organizzazioni che trattano dati particolarmente sensibili, come dati personali o segreti aziendali confidenziali, devono tenere conto di questo aspetto nella selezione dei fornitori di software. Una sede dei server in Svizzera non è sufficiente se il fornitore è soggetto al diritto statunitense.

Prima dell’assegnazione è quindi necessario chiarire chi sia il proprietario dell’infrastruttura, quale società stipuli il contratto, sotto quale ordinamento giuridico ricada la società madre e quali impegni assuma il fornitore riguardo alla consegna dei dati.

Il CLOUD Act non è isolato: la Corte di giustizia europea ha dichiarato invalido lo scudo privacy UE-US nel caso Schrems II a causa dei poteri di sorveglianza statunitensi. È così venuto meno lo strumento che precedentemente aveva fornito la base giuridica per il trasferimento dei dati negli USA.

Per i dati sovrani valgono requisiti più severi: hosting da parte di un’azienda con sede nell’Unione Europea, rigorosa separazione dei mandanti, registri di audit completi e ruoli granulari. Questi punti devono far parte della verifica prima dell’assegnazione.

Certificati come orientamento

Aziende e organizzazioni pubbliche richiedono trasparenza e conformità per informazioni e documenti riservati. Gli standard di protezione dei dati della Svizzera e dell’Unione Europea rendono la regione una sede ideale per l’archiviazione e l’elaborazione di dati sensibili. Le certificazioni rendono verificabile questa fiducia.

Uno standard consolidato per i sistemi di gestione della sicurezza delle informazioni è la ISO 27001. La certificazione attesta che un fornitore gestisce un sistema di gestione documentato per la sicurezza e lo sottopone a verifiche regolari.

Tuttavia, essa non copre ogni aspetto rilevante per un incarico specifico: il luogo in cui risiedono i dati, i subappaltatori coinvolti, i termini di conservazione e cancellazione e i diritti di accesso dei singoli collaboratori. Queste indicazioni devono figurare nel contratto e nell’informativa sulla privacy del fornitore: un certificato non sostituisce questa verifica concreta della gestione dei dati.

Oltre alla ISO 27001 esiste la protezione IT di base (IT-Grundschutz): l’Ufficio federale per la sicurezza delle tecnologie dell’informazione (BSI) certifica i data center secondo la ISO 27001 sulla base della protezione IT di base. Entrambe le attestazioni dimostrano l’esistenza di un sistema di gestione della sicurezza, non la gestione dei dati nel caso concreto.

Gestione dei dati nel rapporto di mandato: un esempio pratico

Con il servizio di prenotazione API di funky-web-box, il fornitore elabora i dati per conto dei suoi clienti, ad esempio dei ristoranti. I clienti rimangono legalmente responsabili dei dati dei loro ospiti; il fornitore agisce come mandatario al trattamento ai sensi dell’art. 9 della Legge federale sulla protezione dei dati (LPD). L’elaborazione avviene esclusivamente allo scopo di adempiere al contratto tra l’ospite e il ristorante; come base giuridica il fornitore cita l’art. 6 LPD.

In caso di prenotazione vengono raccolte tre tipologie di dati: dati di prenotazione con nome e indirizzo e-mail e/o numero di telefono dell’ospite, metadati come l’orario della prenotazione e il numero di persone, nonché dati di log tecnici.

I dati di log vengono registrati temporaneamente solo in caso di errore tecnico e possono contenere, per la durata dell’analisi, l’indirizzo IP completo, l’orario esatto e i dettagli tecnici dell’errore; vengono cancellati automaticamente dopo al massimo 7 giorni. I dati di prenotazione vengono cancellati automaticamente dopo 6 mesi, un termine che serve alla tracciabilità in caso di richieste di assistenza e alla sicurezza del sistema.

I dati di prenotazione vengono trasmessi al rispettivo gestore del ristorante per l’evasione della pratica. Per il funzionamento tecnico il fornitore utilizza il provider di hosting Hosttech; i dati vengono elaborati esclusivamente nei suoi data center in Svizzera.

Non avviene alcuna trasmissione a terzi come social media o reti pubblicitarie e tutte le trasmissioni di dati, in particolare le chiamate API, sono crittografate.

Chi verifica un tale rapporto di mandato può dedurre da questo esempio quali informazioni deve fornire un fornitore: ruolo e base giuridica, categorie di dati, termini di conservazione e cancellazione, subappaltatori e sede dei server.

Criteri per la verifica di un rapporto di mandato nella gestione dei dati

  • Ruolo del fornitore (mandatario al trattamento ai sensi dell’art. 9 LPD)
  • Base giuridica per l’elaborazione (art. 6 LPD)
  • Categorie di dati (dati di prenotazione, metadati, dati di log)
  • Termini di conservazione (6 mesi per i dati di prenotazione, max. 7 giorni per i dati di log)
  • Subappaltatori (Hosttech come provider di hosting)
  • Sede dei server (data center in Svizzera)
  • Trasmissione a terzi (non consentita)
  • Crittografia delle trasmissioni di dati (chiamate API)

Altro su Cloud svizzera