blaue pflaume, pflaume, verschieben den kauf von office
Foto di systomer0 su Pixabay

Profili fornitori

Verificare i fornitori cloud: autorità di vigilanza, registri e prove

Le soluzioni cloud sono ammesse secondo la legge svizzera sulla protezione dei dati e il GDPR dell'UE, ma sono soggette a condizioni.

Perché è necessario verificare i fornitori cloud

Le soluzioni cloud sono ammesse secondo la legge svizzera sulla protezione dei dati e il Regolamento generale sulla protezione dei dati (GDPR) dell'UE, ma sono soggette a condizioni. L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) indica tre punti da considerare con particolare attenzione nell'utilizzo: i subincaricati del trattamento, la sicurezza del trattamento dei dati e la trasmissione di dati personali verso paesi terzi.

Una soluzione cloud diventa rilevante ai sensi della legge sulla protezione dei dati non appena vi confluiscono dati personali. I casi tipici includono la collaborazione online (ad esempio Office 365), gli strumenti di gestione online per gli indirizzi e-mail, i sistemi CRM online, il caricamento di video su piattaforme di streaming o di file su un server accessibile via Internet.

La distribuzione dei ruoli è il punto di partenza di ogni verifica: il fornitore cloud agisce generalmente come incaricato del trattamento per conto del cliente ai sensi dell'art. 9 LPD. Il cliente può essere egli stesso il responsabile del trattamento o, a sua volta, un incaricato del trattamento.

Come responsabile del trattamento, egli ha la responsabilità di garantire che le elaborazioni effettuate per suo conto siano conformi alla normativa sulla protezione dei dati e che i diritti delle persone interessate non vengano compromessi. Deve pertanto accertarsi e tutelarsi contrattualmente affinché siano rispettati i requisiti per il trattamento da parte di un incaricato ai sensi dell'art. 9 LPD. Prima di comunicare dati all'estero, occorre verificarne la liceità.

Autorità di vigilanza e orientamenti statali: IFPDT, guida cloud, Swiss Government Cloud

L'IFPDT illustra sul proprio sito web le questioni relative alla protezione dei dati nel cloud computing. Per un approfondimento, rimanda alle sue spiegazioni sull'outsourcing, ovvero sul trattamento da parte di incaricati, nonché alla comunicazione di dati all'estero.

Come documenti supplementari cita la scheda informativa aggiornata di privatim «Rischi e misure specifici del cloud» (2022) e due opuscoli dell'Ufficio federale tedesco per la sicurezza delle tecnologie dell'informazione (BSI): «Utilizzo sicuro dei servizi cloud» (2016) e «Checklist per la selezione di un servizio cloud» (2022). Chi verifica i fornitori può utilizzare questi documenti come struttura per la propria documentazione probatoria.

Per l'amministrazione pubblica svizzera esiste inoltre un livello di governance specifico: Confederazione, Cantoni, città e comuni lavorano congiuntamente a soluzioni per un approccio ibrido multi-cloud. L'attenzione si concentra sul diritto, sulla protezione dei dati, sulle competenze e sulla sovranità digitale; vengono coinvolte la società civile, la politica, l'economia e la scienza.

L'organo direttivo operativo di Amministrazione digitale Svizzera (ADS) ha deciso nel 2024 tre linee d'azione: una guida cloud, la collaborazione e la Swiss Government Cloud (SGC), nonché GovTech. La guida cloud dovrebbe fornire un orientamento chiaro per un utilizzo giuridicamente sicuro e uniforme delle tecnologie cloud e ridurre le incertezze nella pianificazione e nelle gare d'appalto per le prestazioni ICT.

Per i dati sanitari la verifica è più rigorosa. Ai sensi dell'art. 9 cpv. 1 GDPR, il loro trattamento è in linea di principio vietato ed è consentito solo sulla base di una deroga ai sensi dell'art. 9 cpv. 2 GDPR.

Competenti per la vigilanza sono le autorità di controllo ai sensi del GDPR: esse fanno valere il diritto di opposizione al riutilizzo secondario (art. 65 del regolamento EHDS). Il regolamento (UE) 2025/327 si applica gradualmente a partire dal 26 marzo 2027; le norme centrali sul riutilizzo primario e secondario entreranno in vigore prevalentemente solo dal 26 marzo 2029.

Registri e piattaforme: piattaforma di scambio Open Code e progetti pubblici

Un esempio di strutture cloud e di codice trasparenti pubblicamente è la piattaforma di scambio Open Code per l'amministrazione pubblica svizzera (comuni, Cantoni, Confederazione). Con il progetto per la realizzazione di un prototipo si esamina come il codice per le valutazioni statistiche e le elaborazioni dati degli uffici statistici possa essere utilizzato in modo efficiente, trasparente e condiviso.

Al centro vi sono i metadati, che vengono rilevati e pubblicati secondo criteri uniformi. Il codice vero e proprio rimane archiviato nei repository esistenti come GitHub; la piattaforma vi fa riferimento e crea trasparenza e orientamento.

La piattaforma di scambio Open Code non è un registro dei fornitori. Vengono registrati metadati secondo criteri uniformi e riferimenti al codice, che rimane archiviato nei repository esistenti come GitHub.

L'organizzazione responsabile delle prestazioni è l'Ufficio cantonale di statistica di San Gallo, la data di scadenza è il 31.12.2027. Il progetto rientra nella linea d'azione GovTech.

Oltre a ciò, esistono il finanziamento iniziale di progetti cloud e open source, nonché la collaborazione e la Swiss Government Cloud (SGC). Secondo l'ADS, la collaborazione e la SGC consentono soluzioni comuni su tutti i livelli statali, riducono i costi, evitano duplicazioni e migliorano l'utilizzabilità a lungo termine delle infrastrutture cloud.

GovTech promuove soluzioni aperte e flessibili invece di costosi sistemi proprietari. Per un cliente che effettua verifiche, tali progetti costituiscono indizi su quali infrastrutture e basi di codice le autorità pubbliche utilizzino congiuntamente e su come vengano documentate.

I progetti portano i seguenti numeri: Piattaforma di scambio Open Code [#INM5089], Finanziamento iniziale di progetti cloud e open source [#INM5901], Determinazione del fabbisogno di una costruzione comune di competenze sulla governance cloud [#inm5025]. Tramite questi numeri sono reperibili nel piano di attuazione dell'ADS.

Prove: contratto di trattamento dati, MTO e garanzie per l'estero

Il documento centrale è il contratto di trattamento dati (CTD): l'utilizzo di soluzioni cloud presuppone un tale contratto. Le aziende responsabili devono garantire che esista una base giuridica per il trattamento dei dati, che la sicurezza dei dati sia assicurata mediante misure tecniche e organizzative (MTO) e che, in caso di trattamento all'estero, sussista un livello adeguato di protezione dei dati.

Le affermazioni di marketing del fornitore da sole non sono sufficienti; le MTO concrete devono essere concordate contrattualmente. Il cliente rimane responsabile della sicurezza dei dati nonostante l'esternalizzazione.

In caso di ricorso a fornitori esteri, devono essere adottate misure di protezione adeguate, ad esempio le clausole contrattuali standard dell'UE. I meccanismi di trasferimento obsoleti come «Safe Harbour» o «Privacy Shield» non sono più validi. L'IFPDT precisa inoltre che la comunicazione di dati all'estero deve essere verificata prima della trasmissione per accertarne la conformità ai requisiti legali. Egli annovera espressamente il ricorso a subincaricati del trattamento tra i punti soggetti a verifica; il loro coinvolgimento fa quindi parte della documentazione probatoria.

La mancata osservanza di questi obblighi può avere conseguenze: in caso di violazioni intenzionali sono possibili multe fino a CHF 250'000.

Come registro della propria verifica serve il registro dei trattamenti dei dati: esso annota quali trattamenti vengono esternalizzati. Per il contratto e l'analisi dei rischi sono disponibili un modello di contratto per il trattamento dei dati e una valutazione d'impatto sulla protezione dei dati ai sensi della nuova LPD.

Si verifica documento per documento: contratto di trattamento dati firmato, descrizione delle misure tecniche e organizzative, elenco dei subincaricati del trattamento e indicazione scritta del luogo di trattamento. Se manca uno di questi documenti, la prova è incompleta.

Regole centrali sulla protezione dei dati e rischi nel cloud computing

  • Meccanismi di trasferimento validi per la trasmissione verso paesi terziSolo clausole contrattuali standard dell'UE (niente Safe Harbour o Privacy Shield)
  • Comunicazione di dati all'esteroDeve essere verificata per la liceità prima della trasmissione
  • Obbligo di documentazioneIl registro dei trattamenti dei dati deve registrare tutti i trattamenti esternalizzati

Verificare la località dei dati e l'origine del fornitore

A complicare la situazione vi è il fatto che per l'utente cloud spesso non è evidente dove siano memorizzati i suoi dati, poiché molti fornitori utilizzano server in diverse parti del mondo.

Fornitori concreti mostrano quanto sia diversa la situazione di partenza: Swisscom offre soluzioni Public Cloud, Private Cloud e ibride e funge da partner locale per AWS e per Microsoft Azure. Enterprise Connect – Cloud Access collega le soluzioni cloud di Swisscom, AWS e Azure; Swisscom SAP completa il portafoglio.

In un articolo pubblicato nel 2015, Netrics riportava un'intervista in cui l'allora Incaricato federale della protezione dei dati Hanspeter Thür metteva in guardia dall'esternalizzazione verso grandi data center all'estero e raccomandava soluzioni puramente svizzere. Se un fornitore con sede negli USA rispetti le disposizioni svizzere sulla protezione dei dati potrebbe essere verificato solo in modo insufficiente.

L'allora Incaricato della protezione dei dati Hanspeter Thür citò concretamente i grandi data center esterni di Microsoft e Google; il caso Snowden aveva dimostrato che tali cloud non erano sicuri. Particolarmente esposti erano i dossier dei pazienti, i dati bancari e le informazioni delle autorità.

Anche se questa valutazione è più vecchia, il punto di verifica rimane: la località dei dati e l'origine del fornitore determinano quali garanzie siano necessarie e quanto bene siano verificabili.

Nella pratica questo significa chiarire il luogo di archiviazione e la struttura del gruppo del fornitore prima della conclusione del contratto e gestire la comunicazione di dati all'estero come un proprio passo di verifica documentato. A seconda del risultato, sono necessarie misure di protezione aggiuntive o la scelta di un altro fornitore.

Griglia di verifica per la selezione dei fornitori

La seguente griglia riassume i punti rilevanti per la verifica dai paragrafi precedenti e può essere utilizzata come documentazione della decisione:

Ruolo e rapporto: Il cliente è il responsabile del trattamento o egli stesso un incaricato del trattamento, e il fornitore agisce come incaricato del trattamento ai sensi dell'art. 9 LPD? Gli obblighi del cliente verso le persone interessate sono rispettati?

Contratto: Esiste un contratto di trattamento dati e le misure tecniche e organizzative sono concordate in modo concreto e non solo come affermazione di marketing?

Subincaricati del trattamento: Chi sono i subincaricati del trattamento e il loro impiego è regolato contrattualmente?

Località dei dati e riferimento all'estero: Dove vengono memorizzati i dati, dove avviene il trattamento e la comunicazione di dati all'estero è stata verificata prima della trasmissione? Quali garanzie – ad esempio le clausole contrattuali standard dell'UE – vengono utilizzate e i meccanismi obsoleti come «Safe Harbour» o «Privacy Shield» sono esclusi?

Documenti probatori: Contratto, descrizione delle misure e indicazioni sul luogo di trattamento sono documentati in modo tale che la verifica rimanga tracciabile? Come orientamento per portata e struttura servono la scheda informativa di privatim «Rischi e misure specifici del cloud» (2022) e la checklist BSI per la selezione di un servizio cloud (2022).

La griglia diventa parte del fascicolo: ogni punto riceve una prova e una data. Il registro dei trattamenti dei dati registra i trattamenti esternalizzati insieme al luogo di trattamento e alle garanzie.

Verifiche presso il fornitore cloud: prove e documenti centrali

  • Chiarire ruolo e rapportoCliente come responsabile del trattamento o incaricato del trattamento? Fornitore come incaricato del trattamento ai sensi dell'art. 9 LPD?
  • Disponibilità del contratto di trattamento dati (CTD)Contratto firmato, misure tecniche e organizzative (MTO) fissate contrattualmente
  • Subincaricati del trattamento identificati e regolati contrattualmenteElenco dei subincaricati documentato, il loro impiego è tracciabile
  • Divulgazione della località dei dati e del luogo di trattamentoLuogo di archiviazione dei dati chiaramente definito, specialmente in caso di riferimento all'estero
  • Trasmissione all'estero verificata e assicurataLivello adeguato di protezione dei dati tramite clausole contrattuali standard dell'UE; Safe Harbour / Privacy Shield non più validi
  • Documenti probatori archiviatiContratto, descrizione MTO, indicazioni sul luogo di trattamento inseriti nel fascicolo con data

Passaggi per una selezione sicura dei fornitori cloud

  1. Definire il ruoloCliente come responsabile del trattamento o incaricato del trattamento? Fornitore come incaricato del trattamento ai sensi dell'art. 9 LPD?
  2. Concludere il contrattoContratto di trattamento dati (CTD) con MTO concrete, niente affermazioni di marketing
  3. Verificare i subincaricati del trattamentoCreare un elenco, il loro impiego è regolato contrattualmente e documentato
  4. Chiarire la località dei datiChiedere e documentare il luogo di archiviazione e di trattamento del fornitore
  5. Assicurare la trasmissione all'esteroUtilizzare le clausole contrattuali standard dell'UE, escludere i meccanismi obsoleti
  6. Archiviare le proveSalvare tutti i documenti nel registro dei trattamenti dei dati con data

Conclusione: documentare la verifica e motivare la decisione

La responsabilità in materia di protezione dei dati rimane presso il cliente: egli deve accertarsi e tutelarsi contrattualmente affinché il trattamento da parte di incaricati soddisfi l'art. 9 LPD. Egli risponde del rispetto delle disposizioni, anche se il trattamento avviene sui server del fornitore.

Le autorità di vigilanza e le guide pubbliche forniscono l'orientamento – l'IFPDT con le spiegazioni sul trattamento da parte di incaricati, sulla sicurezza dei dati e sulla comunicazione di dati all'estero, l'ADS con la guida cloud, la collaborazione e la Swiss Government Cloud nonché GovTech. La concreta documentazione probatoria avviene tramite contratti e misure tecniche e organizzative.

Chi mette per iscritto ruolo, subincaricati del trattamento, misure di sicurezza, località dei dati e garanzie per l'estero, può motivare la decisione a favore o contro un fornitore e dimostrarla in caso di una successiva verifica.

Tre elementi sostengono la decisione: l'autorità di vigilanza IFPDT con le sue spiegazioni, il registro dei trattamenti dei dati come registro dei trattamenti esternalizzati e le prove derivanti dal contratto di trattamento dati, dalla descrizione delle MTO e dalle indicazioni sul luogo di trattamento.

Altro su Profili fornitori