Profili fornitori
Verificare i fornitori cloud: autorità di vigilanza, registri e prove
Le soluzioni cloud sono ammesse secondo la legge svizzera sulla protezione dei dati e il GDPR dell'UE, ma sono soggette a condizioni.
Perché è necessario verificare i fornitori cloud
Le soluzioni cloud sono ammesse secondo la legge svizzera sulla protezione dei dati e il GDPR dell'UE, ma sono soggette a condizioni. L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) indica tre punti da considerare con particolare attenzione nell’utilizzo: i subincaricati del trattamento, la sicurezza del trattamento dei dati e la trasmissione di dati personali verso paesi terzi.
Una soluzione cloud diventa rilevante dal punto di vista della protezione dei dati non appena vi affluiscono dati personali. Casi tipici includono la collaborazione online (ad esempio Office 365), gli strumenti di gestione online per gli indirizzi e-mail, i sistemi CRM online, il caricamento di video su piattaforme di streaming o di file su un server accessibile via Internet.
La distribuzione dei ruoli è il punto di partenza di ogni verifica: il fornitore cloud agisce generalmente come incaricato del trattamento per conto del cliente ai sensi dell’art. 9 LPD. Il cliente può essere egli stesso il responsabile del trattamento o agire a sua volta come incaricato.
In qualità di responsabile del trattamento, egli ha la responsabilità di garantire che le operazioni eseguite per suo conto siano conformi alla normativa sulla protezione dei dati e che i diritti delle persone interessate non vengano compromessi. Deve pertanto assicurarsi e tutelarsi contrattualmente affinché siano rispettati i requisiti per il trattamento per conto terzi secondo l’art. 9 LPD. Prima di effettuare una comunicazione di dati all’estero, ne deve verificare la liceità.
Autorità di vigilanza e orientamenti statali: IFPDT, guida cloud, Swiss Government Cloud
L’IFPDT illustra sul suo sito web le questioni relative alla protezione dei dati nel cloud computing. Per approfondimenti, rimanda alle sue spiegazioni sull’outsourcing, ovvero sul trattamento per conto terzi, nonché sulla comunicazione di dati all’estero.
Come documenti supplementari cita la scheda informativa aggiornata di privatim «Rischi e misure specifici per il cloud» (2022) e due opuscoli dell’Ufficio federale tedesco per la sicurezza delle tecnologie dell’informazione (BSI): «Utilizzo sicuro dei servizi cloud» (2016) e «Checklist per la selezione di un servizio cloud» (2022). Chi verifica i fornitori può utilizzare questi documenti come struttura per la propria documentazione probatoria.
Per la pubblica amministrazione svizzera esiste inoltre un livello di governance specifico: Confederazione, Cantoni, città e comuni lavorano congiuntamente a soluzioni per un approccio ibrido multi-cloud. L’attenzione è focalizzata sul diritto, sulla protezione dei dati, sulle competenze e sulla sovranità digitale; vengono coinvolte la società civile, la politica, l’economia e la scienza.
L’organo direttivo operativo di Amministrazione digitale Svizzera (ADS) ha deciso nel 2024 tre linee d’azione: una guida cloud, la collaborazione e la Swiss Government Cloud (SGC), nonché GovTech. La guida cloud dovrebbe fornire un orientamento chiaro per un utilizzo giuridicamente sicuro e uniforme delle tecnologie cloud, riducendo le incertezze nella pianificazione e nelle gare d’appalto per le prestazioni ICT.
Per i dati sanitari la verifica è più rigorosa. Ai sensi dell’art. 9 cpv. 1 GDPR, il loro trattamento è in linea di principio vietato ed è consentito solo sulla base di una deroga ai sensi dell’art. 9 cpv. 2 GDPR.
Competenti per la vigilanza sono le autorità di controllo ai sensi del GDPR: esse fanno valere il diritto di opposizione al riutilizzo secondario (art. 65 Regolamento EHDS). Il Regolamento (UE) 2025/327 si applica gradualmente a partire dal 26 marzo 2027; le norme centrali sul riutilizzo primario e secondario entreranno in vigore prevalentemente solo dal 26 marzo 2029.
Registri e piattaforme: piattaforma di scambio Open Code e progetti pubblici
Un esempio di strutture cloud e di codice trasparenti pubblicamente è la piattaforma di scambio Open Code per la pubblica amministrazione della Svizzera (comuni, Cantoni, Confederazione). Con il progetto per la realizzazione di un prototipo si verifica come il codice per le valutazioni statistiche e i trattamenti dati degli uffici statistici possa essere utilizzato in modo efficiente, trasparente e condiviso.
Al centro vi sono i metadati, registrati e pubblicati secondo criteri uniformi. Il codice vero e proprio rimane archiviato nei repository esistenti come GitHub; la piattaforma vi fa riferimento e crea trasparenza e orientamento.
La piattaforma di scambio Open Code non è un registro dei fornitori. Vi sono registrati metadati secondo criteri uniformi e riferimenti al codice, che rimane archiviato nei repository esistenti come GitHub.
L’organizzazione responsabile delle prestazioni è l’Ufficio cantonale di statistica di San Gallo, la data di scadenza è il 31.12.2027. L’iniziativa rientra nella linea d’azione GovTech.
Oltre a ciò, esistono il finanziamento iniziale per progetti cloud e open source, nonché la collaborazione e la Swiss Government Cloud (SGC). Secondo l’ADS, la collaborazione e la SGC consentono soluzioni comuni su tutti i livelli statali, riducono i costi, evitano duplicazioni e migliorano l’utilizzabilità a lungo termine delle infrastrutture cloud.
GovTech promuove soluzioni aperte e flessibili invece di sistemi proprietari costosi. Per un cliente che effettua verifiche, tali progetti costituiscono indizi su quali infrastrutture e basi di codice le autorità pubbliche utilizzino congiuntamente e su come vengano documentate.
Le iniziative portano i seguenti numeri: Piattaforma di scambio Open Code [#INM5089], Finanziamento iniziale per progetti cloud e open source [#INM5901], Determinazione del fabbisogno di una costruzione comune di competenze sulla governance cloud [#inm5025]. Tramite questi numeri sono reperibili nel piano di attuazione dell’ADS.
Sviluppo della governance cloud in Svizzera
- 2024: l’ADS decide le linee d’azione
- Guida cloud, Swiss Government Cloud (SGC), GovTech
- Implementazione SGC e collaborazione
- Utilizzo a lungo termine attraverso Confederazione, Cantoni e comuni
Prove: contratto di trattamento per conto terzi, MTO e garanzie per l’estero
Il documento centrale è il contratto di trattamento per conto terzi: l’utilizzo di soluzioni cloud presuppone tale contratto. Le aziende responsabili devono garantire che esista una base giuridica per il trattamento dei dati, che la sicurezza dei dati sia assicurata mediante misure tecniche e organizzative (MTO) e che, in caso di trattamento all’estero, sussista un livello adeguato di protezione dei dati.
Le affermazioni di marketing del fornitore da sole non sono sufficienti; le MTO concrete devono essere concordate contrattualmente. Il cliente rimane responsabile della sicurezza dei dati nonostante l’esternalizzazione.
In caso di approvvigionamento dall’estero, devono essere adottate misure di protezione adeguate, ad esempio le clausole contrattuali standard dell’UE. I meccanismi di trasferimento obsoleti come «Safe Harbour» o «Privacy Shield» non sono più validi. L’IFPDT precisa inoltre che la comunicazione di dati all’estero deve essere verificata prima della trasmissione per accertarne la conformità ai requisiti legali. Egli annovera espressamente l’impiego di subincaricati tra i punti soggetti a verifica; il loro coinvolgimento fa quindi parte della documentazione probatoria.
Il mancato rispetto di questi obblighi può avere conseguenze: in caso di violazioni intenzionali sono possibili multe fino a CHF 250'000.
Come registro della propria verifica serve il registro dei trattamenti dei dati: esso annota quali trattamenti sono esternalizzati. Per il contratto e la chiarificazione dei rischi sono disponibili un modello di contratto per il trattamento per conto terzi e una valutazione d’impatto sulla protezione dei dati secondo la nLPD.
Si verifica documento per documento: contratto di trattamento per conto terzi firmato, descrizione delle misure tecniche e organizzative, elenco dei subincaricati e indicazione scritta del luogo di trattamento. Se manca uno di questi documenti, la prova è incompleta.
Verificare la sede dei dati e l’origine del fornitore
A complicare la situazione vi è il fatto che per l’utente cloud spesso non è evidente dove siano memorizzati i suoi dati, poiché molti fornitori utilizzano server in diverse parti del mondo.
Fornitori concreti mostrano quanto sia diversa la situazione di partenza: Swisscom offre soluzioni Public Cloud, Private Cloud e ibride e agisce come partner locale per AWS e per Microsoft Azure. Enterprise Connect – Cloud Access collega le soluzioni cloud di Swisscom, AWS e Azure; Swisscom SAP completa il portafoglio.
In un articolo pubblicato nel 2015, Netrics riportava un’intervista in cui l’allora Incaricato federale della protezione dei dati Hanspeter Thür metteva in guardia dall’esternalizzazione verso grandi data center all’estero, raccomandando soluzioni puramente svizzere. La verifica del rispetto delle disposizioni svizzere sulla protezione dei dati da parte di un fornitore con sede negli USA sarebbe possibile solo in misura insufficiente.
L’allora Incaricato della protezione dei dati Hanspeter Thür citava concretamente i grandi data center esterni di Microsoft e Google; il caso Snowden aveva dimostrato che tali cloud non erano sicuri. Particolarmente esposti erano i dossier dei pazienti, i dati bancari e le informazioni delle autorità.
Anche se questa valutazione è più vecchia, il punto di verifica rimane valido: la sede dei dati e l’origine del fornitore determinano quali garanzie siano necessarie e quanto bene siano verificabili.
Nella pratica, ciò significa chiarire il luogo di archiviazione e la struttura del gruppo del fornitore prima della conclusione del contratto e gestire la comunicazione di dati all’estero come un passo di verifica separato e documentato. A seconda del risultato, sono necessarie ulteriori misure di protezione o la scelta di un altro fornitore.
Confronto dei fornitori cloud secondo gli standard svizzeri di protezione dei dati
- SwisscomFornitore svizzero; offre soluzioni cloud pubbliche, private e ibride; partner di AWS e Microsoft Azure; i dati possono essere mantenuti localmente.
- Microsoft AzureFornitore con sede negli USA; possibile trasmissione dei dati all’estero; richiede clausole contrattuali standard dell’UE o altre garanzie adeguate.
- AWS (Amazon Web Services)Fornitore con sede negli USA; data center in tutto il mondo; trasmissione dei dati all’estero consentita solo con meccanismi di protezione vincolanti.
- Enterprise Connect – Cloud AccessPiattaforma ibrida con Swisscom, AWS e Azure; consente un utilizzo flessibile nel rispetto dei requisiti svizzeri di protezione dei dati.
Griglia di verifica per la selezione dei fornitori
La seguente griglia riassume i punti rilevanti per la verifica dalle sezioni precedenti e può essere utilizzata come documentazione della decisione:
Ruolo e rapporto: Il cliente è il responsabile del trattamento o egli stesso un incaricato, e il fornitore agisce come incaricato del trattamento ai sensi dell’art. 9 LPD? Gli obblighi del cliente verso le persone interessate sono rispettati?
Contratto: Esiste un contratto di trattamento per conto terzi e le misure tecniche e organizzative sono concordate in modo concreto e non solo come affermazione di marketing?
Subincaricati: Chi sono i subincaricati e il loro impiego è regolato contrattualmente?
Sede dei dati e rapporti con l’estero: Dove sono memorizzati i dati, dove avviene il trattamento e la comunicazione di dati all’estero è stata verificata prima della trasmissione? Quali garanzie – ad esempio le clausole contrattuali standard dell’UE – vengono utilizzate e i meccanismi obsoleti come «Safe Harbour» o «Privacy Shield» sono esclusi?
Documenti probatori: Contratto, descrizione delle misure e indicazioni sul luogo di trattamento sono documentati in modo tale che la verifica rimanga tracciabile? Come orientamento per portata e struttura servono la scheda informativa di privatim «Rischi e misure specifici per il cloud» (2022) e la checklist BSI per la selezione di un servizio cloud (2022).
La griglia entra a far parte del fascicolo: ogni punto riceve una prova e una data. Il registro dei trattamenti dei dati annota i trattamenti esternalizzati insieme al luogo di trattamento e alle garanzie.
Verifiche prima della conclusione del contratto: prove importanti
- Chiarire ruolo e rapportoCliente come responsabile del trattamento o incaricato? Fornitore come incaricato del trattamento ai sensi dell’art. 9 LPD?
- Disponibilità del contratto di trattamento per conto terziContratto firmato, misure tecniche e organizzative (MTO) stabilite concretamente nel contratto.
- Subincaricati identificati e regolati contrattualmenteElenco dei subincaricati con accordi contrattuali.
- Sede dei dati e rapporti con l’estero verificatiLuogo di archiviazione e di trattamento documentati; comunicazione di dati all’estero verificata prima della trasmissione.
- Misure di protezione adeguate per il trasferimento all’esteroUtilizzo di clausole contrattuali standard dell’UE; meccanismi obsoleti come «Safe Harbour» o «Privacy Shield» esclusi.
- Documenti probatori completi e archiviatiContratto, descrizione MTO, indicazioni sul luogo di trattamento documentati e datati.
Passaggi per una verifica sicura dei fornitori cloud
- Definire il ruoloCliente come responsabile del trattamento o incaricato? Fornitore come incaricato ai sensi dell’art. 9 LPD?
- Verificare il contrattoContratto di trattamento per conto terzi firmato, MTO concordate concretamente.
- Analizzare i subincaricatiElenco dei subincaricati con regolamentazione contrattuale.
- Verificare sede dei dati e trasmissioneDocumentare il luogo di archiviazione, verificare la trasmissione all’estero, utilizzare garanzie adeguate come le CSC UE.
- Creare la documentazioneSalvare tutte le prove nel registro dei trattamenti dei dati, datarle.
Conclusione: documentare la verifica e motivare la decisione
La responsabilità in materia di protezione dei dati rimane presso il cliente: egli deve assicurarsi e tutelarsi contrattualmente affinché il trattamento per conto terzi soddisfi l’art. 9 LPD. Egli risponde del rispetto delle disposizioni, anche se il trattamento avviene sui server del fornitore.
Le autorità di vigilanza e le guide pubbliche forniscono l’orientamento – l’IFPDT con le spiegazioni sul trattamento per conto terzi, sulla sicurezza dei dati e sulla comunicazione di dati all’estero, l’ADS con la guida cloud, la collaborazione e la Swiss Government Cloud nonché GovTech. La concreta documentazione probatoria avviene tramite contratti e misure tecniche e organizzative.
Chi mette per iscritto ruolo, subincaricati, misure di sicurezza, sede dei dati e garanzie per l’estero, può motivare la decisione a favore o contro un fornitore e dimostrarla in caso di una verifica successiva.
Tre elementi sostengono la decisione: l’autorità di vigilanza IFPDT con le sue spiegazioni, il registro dei trattamenti dei dati come registro dei trattamenti esternalizzati e le prove derivanti dal contratto di trattamento per conto terzi, dalla descrizione delle MTO e dalle indicazioni sul luogo di trattamento.

