
Cloud svizzera
Legge federale sulla protezione dei dati e servizi cloud: obblighi per le aziende
Il cloud computing significa ottenere applicazioni e software, capacità di archiviazione, strumenti di sviluppo, capacità di rete o potenza di calcolo in base alle esigenze tramite una rete, ad esempio Internet, da un fornitore di servizi cloud.
Quando la LPD si applica ai servizi cloud
Il cloud computing significa ottenere applicazioni e software, capacità di archiviazione, strumenti di sviluppo, capacità di rete o potenza di calcolo in base alle esigenze tramite una rete – ad esempio Internet – da un fornitore di servizi cloud. Il Incaricato federale della protezione dei dati e della trasparenza (IFPDT) precisa al riguardo: non appena in questo contesto vengono trasferiti dati personali nel cloud, entra in campo il diritto alla protezione dei dati. L'infrastruttura esternalizzata non cambia il fatto che la LPD si applichi ai dati personali trattati.
L'IFPDT cita tipici campi di applicazione in cui la LPD diventa rilevante: strumenti Office 365 per la collaborazione online tra collaboratori, strumenti di gestione online degli indirizzi e-mail per newsletter o assistenza clienti, sistemi CRM online, il caricamento di video su piattaforme di streaming e il caricamento di file su un server remoto accessibile via Internet. Tre aspetti legati alla protezione dei dati meritano particolare attenzione: l'impiego di incaricati del trattamento e sub-incaricati, la sicurezza del trattamento dei dati e la trasmissione di dati personali verso paesi terzi. Come orientamento serve l'informativa riveduta di privatim «Rischi specifici del cloud e misure» (2022).
Ruoli nel rapporto cloud: responsabile del trattamento, incaricato del trattamento, sub-incaricato
L'azienda che offre servizi cloud agisce generalmente come incaricata del trattamento del cliente (l'utente del cloud) ai sensi dell'art. 9 LPD. Il cliente può essere sia responsabile del trattamento dei dati sia egli stesso incaricato del trattamento. Dal rispettivo ruolo derivano obblighi diversi: come incaricato del trattamento, il cliente deve soddisfare i requisiti stabiliti dal responsabile del trattamento per i suoi trattamenti di dati. Come responsabile del trattamento, il cliente assume la responsabilità affinché i trattamenti di dati eseguiti dalla fornitrice di servizi cloud per suo conto siano conformi alla protezione dei dati e affinché i diritti delle persone interessate non vengano limitati dall'esternalizzazione.
Il trattamento dei dati si sposta quindi attraverso più livelli: responsabile del trattamento – utente cloud – fornitrice di servizi cloud – suoi sub-incaricati. Chi acquista servizi cloud e tratta dati personali di terzi deve quindi chiarire innanzitutto in quale ruolo agisce. La distinzione tra responsabilità propria e trattamento per conto terzi è spesso complessa nella pratica, specialmente con le piattaforme SaaS che memorizzano dati dei clienti, profili di utilizzo e dati di accesso. Dove si applica una legge cantonale sull'informazione e la protezione dei dati (LIPD), l'utilizzo di servizi cloud esterni viene qualificato come trattamento per conto terzi (§ 6 LIPD in combinato con § 25 OPID).
Obblighi dell'utente cloud: garantire contrattualmente e tecnicamente il trattamento per conto terzi
L'utente cloud, in qualità di responsabile del trattamento, ha l'obbligo di accertarsi e di garantire contrattualmente di rispettare i requisiti per un trattamento per conto terzi secondo l'art. 9 LPD. Nello specifico, ciò include un contratto di trattamento per conto terzi, un chiaro vincolo di istruzioni e una gestione regolamentata dei subappaltatori. Se vengono coinvolti ulteriori prestatori di servizi, la catena deve essere contrattualmente estesa fino ai sub-incaricati, altrimenti si crea una lacuna nella catena di istruzioni e controllo. L'IFPDT sottolinea che i servizi cloud vengono forniti come soluzioni standardizzate e ne derivano particolari sfide di compliance; la strutturazione contrattuale segue quindi le condizioni standard del fornitore e deve essere verificata di conseguenza.
Oltre al contratto, vi sono le misure tecniche e organizzative (MTO). Nelle infrastrutture cloud, nelle architetture multi-tenant e nei data center, sono particolarmente rilevanti la separazione dei dati, la crittografia e la documentazione delle misure tecniche. La LPD esige inoltre la protezione dei dati attraverso la tecnologia e impostazioni predefinite favorevoli alla privacy: il Privacy by Design deve essere ancorato già nel processo di sviluppo e non aggiunto successivamente. Un punto spesso trascurato sono i dati di logging e monitoraggio: i log di sistema, i log di accesso e i dati di monitoraggio contengono spesso dati personali, motivo per cui anche per questi dati devono essere regolamentati i termini di conservazione e i diritti di accesso. Le violazioni possono essere sanzionate secondo la LPD con multe fino a CHF 250'000; un approccio dimostrabilmente conforme alla protezione dei dati agisce anche come fattore di fiducia e competitività nei confronti dei clienti.
Trasmissione di dati all'estero e rischi dei cloud statunitensi
Se l'utilizzo di servizi cloud comporta una comunicazione di dati all'estero, prima della comunicazione deve essere verificato se essa soddisfa i requisiti legali. Per i servizi cloud statunitensi si aggiunge un rischio particolare: la Corte di giustizia europea ha stabilito con la sentenza Schrems II che gli Stati Uniti non offrono un livello adeguato di protezione dei dati. Di conseguenza, le autorità europee per la protezione dei dati vietano già l'utilizzo di determinati servizi cloud statunitensi come Mailchimp, se in tal modo i dati personali vengono trattati negli USA. In Svizzera la situazione giuridica non è definitivamente chiarita; l'IFPDT raccomanda un'accurata analisi dei rischi.
Un punto decisivo è il CLOUD Act statunitense: secondo questa legge, le autorità statunitensi possono accedere ai dati anche se questi si trovano fisicamente nell'UE o in Svizzera, e ciò senza informare le persone interessate. Dal punto di vista europeo, questo viola il GDPR. Esempi dagli Stati Uniti mostrano che le leggi sulla sorveglianza possono essere utilizzate anche politicamente, ad esempio per interrogare dati di giornalisti e oppositori politici. Per la Svizzera questo significa: la localizzazione dei dati da sola non protegge se il fornitore è soggetto al diritto statunitense. Chi elabora un'analisi dei rischi deve quindi registrare non solo il luogo di archiviazione, ma anche la soggezione giuridica del fornitore e di eventuali sub-incaricati.
Quando si applica anche il GDPR
Il GDPR non si applica solo nell'UE, ma anche nello spazio SEE e quindi in Norvegia, Islanda e Liechtenstein. Per le aziende svizzere diventa rilevante non appena offrono servizi e beni a persone nello spazio UE/SEE, gestiscono un sito web o una newsletter accessibile ai cittadini dell'UE o che almeno non li esclude, oppure utilizzano strumenti di tracciamento come Google Analytics che raccolgono dati dei visitatori dell'UE. Anche senza sede nell'UE/SEE, un'azienda può essere soggetta al GDPR: è sufficiente che le offerte si rivolgano in modo mirato o anche solo di fatto a persone nello spazio UE/SEE, ad esempio attraverso un sito web redatto in tedesco, prezzi in euro, opzioni di consegna nei paesi dell'UE o pubblicità mirata in queste regioni. Un contributo di Convotis segnala che circa il 20% dei dati personali trattati in Svizzera dovrebbe provenire da cittadine e cittadini dell'UE.
Per il principio fondamentale vale in Svizzera: permesso finché non esiste un divieto – il trattamento dei dati personali è fondamentalmente lecito, purché non costituisca una violazione della personalità; una giustificazione è necessaria solo se i diritti della persona interessata potrebbero essere compromessi. Nell'UE/SEE vale l'approccio opposto: vietato finché non esiste un permesso; ogni trattamento deve basarsi su un fondamento riconosciuto, come un obbligo legale, l'esecuzione di un contratto o un consenso esplicito. Si aggiungono differenze negli obblighi di informazione (il GDPR richiede maggiore trasparenza), negli obblighi di prova (il GDPR inverte l'onere della prova), nei diritti degli interessati (più diritti significano più sforzo) e nell'obbligo di notifica delle violazioni della sicurezza dei dati, che diventa obbligatorio secondo il GDPR; anche nelle sanzioni il GDPR interviene in modo più severo.
Vigilanza rafforzata: risoluzione Privatim e crittografia
Privatim, la conferenza degli incaricati svizzeri della protezione dei dati, stabilisce in una nuova risoluzione che le autorità fondamentalmente non possono utilizzare servizi cloud internazionali. La risoluzione è stata adottata il 18 novembre 2025 e pubblicata il 24 novembre 2025. Testualmente, Privatim afferma: «Privatim stabilisce nella risoluzione come risultato che l'utilizzo di soluzioni SaaS di fornitori internazionali per gli organi pubblici è ammissibile solo se i dati personali particolarmente sensibili o soggetti a un obbligo legale di segretezza vengono crittografati dall'organo competente stesso. Il fornitore cloud non deve avere accesso alla chiave.» Inoltre, le autorità devono soddisfare determinati prerequisiti prima di esternalizzare dati personali nei servizi cloud, indipendentemente dalla sensibilità dei dati.
La portata pratica di questa direttiva è considerevole, poiché la maggior parte dei dati delle autorità è soggetta al segreto d'ufficio e quindi a un obbligo legale di segretezza. Con i servizi cloud internazionali come Amazon Web Services (AWS), Google o Microsoft 365, agli organi pubblici rimane essenzialmente solo l'utilizzo come puro spazio di archiviazione online. Prendendo alla lettera la risoluzione, le autorità svizzere di vigilanza sulla protezione dei dati vietano di fatto l'utilizzo di servizi cloud internazionali da parte delle autorità svizzere.
Misure e alternative per le aziende
Nella crittografia bisogna considerare il limite di efficacia: la crittografia end-to-end può prevenire accessi non autorizzati, ma non appena i dati devono essere elaborati nel cloud, essi sono presenti in forma decrittografata e visibili. Solo con la pura archiviazione («data at rest») la crittografia rimane efficace – per molti casi d'uso questo è poco pratico. La crittografia protegge quindi l'archiviazione, non l'elaborazione attiva nel cloud.
Come alternativa si offre un cloud privato: un'infrastruttura controllata e dedicata, spesso in un data center locale o nazionale. Vengono citati la sicurezza giuridica attraverso l'archiviazione e l'elaborazione in Svizzera o nell'UE nel rispetto delle leggi locali sulla protezione dei dati, il pieno controllo dei dati senza diritti di accesso extraterritoriali come nel caso del CLOUD Act, nonché requisiti di sicurezza adattabili individualmente. Per le aziende non soggette alla risoluzione Privatim, la scelta dell'infrastruttura è una decisione di rischio: la localizzazione dei dati e la verifica di infrastrutture svizzere o dell'UE riducono la superficie di attacco, mentre il controllo contrattuale e tecnico – vincolo di istruzioni, gestione dei subappaltatori, MTO documentate e cancellazione regolamentata – aumentano la sicurezza giuridica anche nei flussi di dati legati all'utilizzo.

