Cloud-Anbieter prüfen: Aufsicht, Nachweise, Sicherheit: Der EDÖB prüft Cloud-Nutzung nach schweizerischem Datenschutzrecht und DSGVO.; Ein Auftragsbearbeitungsvertrag (ADV) ist für alle Cloud-Verwendungen zwingend erforderlich.; Auslandstransfers erfordern EU-Standardvertragsklauseln oder gleichwertige Garantien.
Immagine: SaaS-Ratgeber

Profili fornitori

Verificare i fornitori cloud: autorità di vigilanza, registri e prove

Le soluzioni cloud sono ammesse secondo la legge svizzera sulla protezione dei dati e il GDPR dell'UE, ma sono soggette a condizioni.

Perché è necessario verificare i fornitori cloud

Le soluzioni cloud sono ammesse secondo la legge svizzera sulla protezione dei dati e il GDPR dell'UE, ma sono soggette a condizioni. L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) indica tre punti da considerare con particolare attenzione nell'utilizzo: i subincaricati del trattamento, la sicurezza del trattamento dei dati e la comunicazione di dati personali verso paesi terzi.

Una soluzione cloud diventa rilevante ai sensi della legge sulla protezione dei dati non appena vi confluiscono dati personali. Casi tipici includono la collaborazione online (ad esempio Office 365), gli strumenti di gestione online per gli indirizzi e-mail, i sistemi CRM online, il caricamento di video su piattaforme di streaming o di file su un server accessibile via Internet.

La distribuzione dei ruoli è il punto di partenza di ogni verifica: il fornitore cloud agisce generalmente come incaricato del trattamento dei dati del cliente ai sensi dell'art. 9 LPD. Il cliente può essere egli stesso il responsabile del trattamento o, a sua volta, un incaricato del trattamento.

In qualità di responsabile del trattamento, egli risponde del fatto che i trattamenti effettuati per suo conto siano conformi alla protezione dei dati e che i diritti delle persone interessate non vengano lesi. Deve pertanto assicurarsi e garantire contrattualmente che i requisiti per un trattamento per conto terzi ai sensi dell'art. 9 LPD siano rispettati. Una comunicazione di dati all'estero deve essere esaminata quanto alla sua liceità prima di essere effettuata.

Autorità di vigilanza e orientamenti statali: IFPDT, guida al cloud, Swiss Government Cloud

L'IFPDT illustra sul proprio sito web le questioni relative alla protezione dei dati nel cloud computing. Per approfondimenti, rimanda alle sue spiegazioni sull'outsourcing ovvero sul trattamento per conto terzi e sulla comunicazione di dati all'estero.

Come documenti supplementari cita la scheda informativa aggiornata di privatim «Rischi specifici del cloud e misure» (2022) nonché due opuscoli dell'Ufficio federale tedesco per la sicurezza delle tecnologie dell'informazione (BSI): «Utilizzo sicuro dei servizi cloud» (2016) e «Checklist per la selezione di un servizio cloud» (2022). Chi verifica i fornitori può utilizzare questi documenti come struttura per la propria documentazione probatoria.

Per l'amministrazione pubblica svizzera esiste inoltre un livello di governance specifico: Confederazione, Cantoni, città e comuni lavorano congiuntamente a soluzioni per un approccio ibrido multi-cloud. Al centro dell'attenzione vi sono il diritto, la protezione dei dati, le competenze e la sovranità digitale; vengono coinvolte la società civile, la politica, l'economia e la scienza.

L'organo direttivo operativo di Amministrazione digitale Svizzera (ADS) ha deciso nel 2024 tre linee d'azione: una guida al cloud, la collaborazione e la Swiss Government Cloud (SGC) nonché GovTech. La guida al cloud dovrebbe fornire un orientamento chiaro per un utilizzo giuridicamente sicuro e uniforme delle tecnologie cloud e ridurre le incertezze nella pianificazione e nell'aggiudicazione di prestazioni ICT.

Per i dati sanitari la verifica è più rigorosa. Ai sensi dell'art. 9 cpv. 1 GDPR, il loro trattamento è fondamentalmente escluso ed è ammesso solo sulla base di una deroga ai sensi dell'art. 9 cpv. 2 GDPR.

Competenti per la vigilanza sono le autorità di controllo ai sensi del GDPR: esse fanno valere il diritto di opposizione contro il riutilizzo secondario (art. 65 regolamento EHDS). Il regolamento (UE) 2025/327 si applica gradualmente a partire dal 26 marzo 2027; le norme centrali sul riutilizzo primario e secondario entreranno in vigore prevalentemente solo dal 26 marzo 2029.

Registri e piattaforme: piattaforma di scambio Open Code e progetti pubblici

Un esempio di strutture cloud e di codice trasparenti pubblicamente è la piattaforma di scambio Open Code per l'amministrazione pubblica svizzera (comuni, Cantoni, Confederazione). Con il progetto di realizzazione di un prototipo si esamina come il codice per le valutazioni statistiche e i trattamenti di dati degli uffici statistici possa essere utilizzato in modo efficiente, trasparente e condiviso.

Al centro vi sono i metadati, che vengono rilevati e pubblicati secondo criteri uniformi. Il codice vero e proprio rimane archiviato nei repository esistenti come GitHub; la piattaforma vi fa riferimento e crea trasparenza e orientamento.

La piattaforma di scambio Open Code non è un registro dei fornitori. Vengono registrati metadati secondo criteri uniformi e riferimenti al codice, che rimane archiviato nei repository esistenti come GitHub.

L'organizzazione responsabile delle prestazioni è l'Ufficio cantonale di statistica di San Gallo, la data limite è il 31.12.2027. L'iniziativa rientra nella linea d'azione GovTech.

Oltre a ciò, esistono il finanziamento iniziale di progetti cloud e open source, la collaborazione e la Swiss Government Cloud (SGC). Secondo l'ADS, la collaborazione e la SGC consentono soluzioni comuni su tutti i livelli statali, riducono i costi, evitano duplicazioni e migliorano l'utilizzabilità a lungo termine delle infrastrutture cloud.

GovTech promuove soluzioni aperte e flessibili invece di costosi sistemi proprietari. Per un cliente che effettua verifiche, tali progetti costituiscono indizi su quali infrastrutture e basi di codice le autorità pubbliche utilizzino congiuntamente e su come vengano documentate.

Le iniziative portano i seguenti numeri: Piattaforma di scambio Open Code [#INM5089], finanziamento iniziale di progetti cloud e open source [#INM5901], accertamento del fabbisogno di una costruzione comune di competenze in materia di governance cloud [#inm5025]. Tramite questi numeri sono reperibili nel piano di attuazione dell'ADS.

Prove: contratto di trattamento per conto terzi, MTO e garanzie per l'estero

Il documento centrale è il contratto di trattamento per conto terzi (CTT): l'utilizzo di soluzioni cloud presuppone un tale contratto. Le aziende responsabili devono assicurare che esista una base giuridica per il trattamento dei dati, che la sicurezza dei dati sia garantita mediante misure tecniche e organizzative (MTO) e che, in caso di trattamento all'estero, sussista un livello adeguato di protezione dei dati.

Le affermazioni di marketing del fornitore da sole non bastano; le concrete MTO devono essere concordate contrattualmente. Il cliente rimane responsabile della sicurezza dei dati nonostante l'esternalizzazione.

In caso di approvvigionamento dall'estero devono essere adottate misure di protezione adeguate, ad esempio le clausole contrattuali standard dell'UE. I meccanismi di trasferimento obsoleti come «Safe Harbour» o «Privacy Shield» non sono più validi. L'IFPDT precisa inoltre che la comunicazione di dati all'estero deve essere esaminata quanto alla sua conformità ai requisiti legali prima di essere effettuata. Egli annovera espressamente l'impiego di subincaricati del trattamento tra i punti rilevanti per la verifica; il loro coinvolgimento fa quindi parte della documentazione probatoria.

Il mancato rispetto di questi obblighi può avere conseguenze: in caso di violazioni intenzionali sono possibili multe fino a CHF 250'000.

Come registro della propria verifica serve il registro dei trattamenti di dati: esso annota quali trattamenti vengono esternalizzati. Per il contratto e l'accertamento dei rischi sono disponibili un modello di contratto per il trattamento per conto terzi e una valutazione d'impatto sulla protezione dei dati ai sensi della nLPD.

Si verifica documento per documento: contratto di trattamento per conto terzi firmato, descrizione delle misure tecniche e organizzative, elenco dei subincaricati del trattamento e indicazione scritta del luogo di trattamento. Se manca uno di questi documenti, la prova è incompleta.

Verificare la sede dei dati e l'origine del fornitore

A complicare la situazione vi è il fatto che per l'utente cloud spesso non è ovvio dove siano memorizzati i suoi dati, poiché molti fornitori utilizzano server in diverse parti del mondo.

Fornitori concreti mostrano quanto sia diversa la situazione di partenza: Swisscom offre soluzioni Public Cloud, Private Cloud e ibride e funge da partner locale per AWS e per Microsoft Azure. Enterprise Connect – Cloud Access collega le soluzioni cloud di Swisscom, AWS e Azure; Swisscom SAP completa il portafoglio.

In un contributo pubblicato nel 2015, Netrics riferiva di un'intervista in cui l'allora Incaricato federale della protezione dei dati Hanspeter Thür metteva in guardia dall'esternalizzazione verso grandi data center all'estero e raccomandava soluzioni puramente svizzere. Se un fornitore con sede negli USA rispetti le disposizioni svizzere sulla protezione dei dati potrebbe essere verificato solo in modo insufficiente.

L'allora Incaricato della protezione dei dati Hanspeter Thür citava concretamente i grandi data center esterni di Microsoft e Google; il caso Snowden aveva dimostrato che tali cloud non erano sicuri. Particolarmente esposti erano i dossier dei pazienti, i dati bancari e le informazioni delle autorità.

Anche se questa valutazione è più vecchia, il punto di verifica rimane: la sede dei dati e l'origine del fornitore determinano quali garanzie siano necessarie e quanto bene siano verificabili.

Nella pratica questo significa chiarire il luogo di archiviazione e la struttura del gruppo del fornitore prima della conclusione del contratto e gestire la comunicazione di dati all'estero come un proprio passo di verifica documentato. A seconda del risultato, sono necessarie misure di protezione aggiuntive o un'altra scelta del fornitore.

Origine del fornitore e sede dei dati: fornitori cloud svizzeri vs. internazionali

  • Fornitori svizzeri (es. Swisscom)Data center locali, dati all'interno della Svizzera, elevata verificabilità delle garanzie di protezione dei dati.
  • Fornitori internazionali (es. AWS, Microsoft Azure)Server in diversi paesi, spesso anche negli USA; maggiore sforzo di verifica per il trasferimento all'estero.
  • Sicurezza dei dati e verificabilitàFornitori svizzeri: più facile da dimostrare. Fornitori internazionali: dipendente dalle clausole contrattuali standard dell'UE.

Griglia di verifica per la selezione dei fornitori

La seguente griglia riassume i punti rilevanti per la verifica dai paragrafi precedenti e può essere utilizzata come documentazione della decisione:

Ruolo e rapporto: Il cliente è il responsabile del trattamento o egli stesso un incaricato del trattamento, e il fornitore agisce come incaricato del trattamento ai sensi dell'art. 9 LPD? Gli obblighi del cliente verso le persone interessate sono rispettati?

Contratto: Esiste un contratto di trattamento per conto terzi e le misure tecniche e organizzative sono concordate in modo concreto e non solo come affermazione di marketing?

Subincaricati del trattamento: Chi sono i subincaricati del trattamento e il loro impiego è regolato contrattualmente?

Sede dei dati e approvvigionamento dall'estero: Dove vengono memorizzati i dati, dove avviene il trattamento e la comunicazione di dati all'estero è stata esaminata prima di essere effettuata? Quali garanzie – ad esempio le clausole contrattuali standard dell'UE – vengono utilizzate e i meccanismi obsoleti come «Safe Harbour» o «Privacy Shield» sono esclusi?

Documenti probatori: Contratto, descrizione delle misure e indicazioni sul luogo di trattamento sono documentati in modo tale che la verifica rimanga tracciabile? Come orientamento per portata e struttura servono la scheda informativa di privatim «Rischi specifici del cloud e misure» (2022) e la checklist BSI per la selezione di un servizio cloud (2022).

La griglia diventa parte del fascicolo: ogni punto riceve una prova e una data. Il registro dei trattamenti di dati annota i trattamenti esternalizzati insieme al luogo di trattamento e alle garanzie.

Verifiche prima della conclusione del contratto: prove importanti

  • Chiarire ruolo e rapportoCliente come responsabile del trattamento o incaricato del trattamento? Fornitore come incaricato del trattamento dei dati ai sensi dell'art. 9 LPD?
  • Disponibilità del contratto di trattamento per conto terzi (CTT)Contratto firmato, misure tecniche e organizzative (MTO) definite concretamente nel contratto.
  • Subincaricati del trattamento identificatiElenco dei subincaricati del trattamento con regolamentazione contrattuale disponibile.
  • Verificare sede dei dati e approvvigionamento dall'esteroLuogo di archiviazione e luogo di trattamento documentati; comunicazione di dati all'estero esaminata.
  • Misure di protezione adeguate per il trasferimento all'esteroUtilizzo di clausole contrattuali standard dell'UE o garanzie comparabili; meccanismi obsoleti come 'Safe Harbour' esclusi.
  • Documenti probatori completiContratto, descrizione MTO, indicazioni sul luogo di trattamento ed elenco dei subincaricati del trattamento archiviati.

Passi per la selezione di fornitori cloud conformi alla protezione dei dati

  1. Definire il ruoloCliente come responsabile del trattamento o incaricato del trattamento? Fornitore come incaricato del trattamento ai sensi dell'art. 9 LPD?
  2. Concludere il contrattoContratto di trattamento per conto terzi (CTT) firmato con MTO definite concretamente.
  3. Verificare i subincaricati del trattamentoCreare un elenco e regolarlo contrattualmente.
  4. Analizzare la sede dei datiDocumentare luogo di archiviazione e luogo di trattamento; trasferimento all'estero esaminato.
  5. Documentare le proveRegistrare tutti i documenti nel registro dei trattamenti di dati.

Conclusione: documentare la verifica e motivare la decisione

La responsabilità in materia di protezione dei dati rimane presso il cliente: egli deve assicurarsi e garantire contrattualmente che il trattamento per conto terzi soddisfi l'art. 9 LPD. Egli risponde del rispetto delle disposizioni, anche se il trattamento avviene sui server del fornitore.

Le autorità di vigilanza e le guide pubbliche forniscono l'orientamento – l'IFPDT con le spiegazioni sul trattamento per conto terzi, la sicurezza dei dati e la comunicazione di dati all'estero, l'ADS con la guida al cloud, la collaborazione e la Swiss Government Cloud nonché GovTech. La concreta documentazione probatoria avviene tramite contratti e misure tecniche e organizzative.

Chi annota per iscritto ruolo, subincaricati del trattamento, misure di sicurezza, sede dei dati e garanzie per l'estero, può motivare la decisione a favore o contro un fornitore e dimostrarla in caso di una successiva verifica.

Tre elementi sostengono la decisione: l'autorità di vigilanza IFPDT con le sue spiegazioni, il registro dei trattamenti di dati come registro dei trattamenti esternalizzati e le prove derivanti dal contratto di trattamento per conto terzi, dalla descrizione delle MTO e dalle indicazioni sul luogo di trattamento.

Altro su Profili fornitori