blaue pflaume, pflaume, verschieben den kauf von office
Foto di systomer0 su Pixabay

Profili fornitori

Verificare i provider cloud: autorità di vigilanza, registri e prove

Le soluzioni cloud sono ammesse dal diritto svizzero sulla protezione dei dati e dal RGPD UE, ma sono soggette a determinate condizioni.

Perché è necessario verificare i provider cloud

Le soluzioni cloud sono ammesse dal diritto svizzero sulla protezione dei dati e dal RGPD UE, ma sono soggette a determinate condizioni. L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) indica tre aspetti da considerare in particolare quando vengono utilizzati: gli incaricati del trattamento e i subincaricati, la sicurezza del trattamento dei dati e la comunicazione di dati personali in Paesi terzi. Una soluzione cloud diventa rilevante ai sensi della legge sulla protezione dei dati non appena vi confluiscono dati personali. I casi tipici includono la collaborazione online (come Office 365), gli strumenti di gestione online per gli indirizzi e-mail, i sistemi CRM online, il caricamento di video su piattaforme di streaming o di file su un server accessibile via Internet.

La distribuzione dei ruoli è il punto di partenza di ogni verifica: il provider cloud agisce di norma come incaricato del trattamento del cliente ai sensi dell'art. 9 LPD. Il cliente può essere a sua volta titolare del trattamento o incaricato del trattamento. In qualità di titolare, è responsabile che i trattamenti effettuati su mandato siano conformi alla protezione dei dati e che i diritti delle persone interessate non vengano lesi. Deve pertanto accertarsi e garantire contrattualmente che i requisiti per un trattamento su mandato ai sensi dell'art. 9 LPD siano rispettati; prima di effettuare una comunicazione di dati all'estero, è inoltre necessario verificarne la liceità.

Autorità di vigilanza e orientamenti statali: IFPDT, guida cloud, Swiss Government Cloud

L'IFPDT illustra sul proprio sito web le questioni relative alla protezione dei dati nel cloud computing e, per approfondimenti, rimanda alle sue spiegazioni sull'outsourcing, ovvero sul trattamento su mandato, nonché sulla comunicazione di dati all'estero. Come documenti di approfondimento cita la scheda informativa riveduta di privatim «Rischi e misure specifici per il cloud» (2022) e due opuscoli dell'Ufficio federale tedesco per la sicurezza delle informazioni: «Utilizzo sicuro dei servizi cloud» (2016) e «Checklist per la selezione di un servizio cloud» (2022). Chi verifica i provider può utilizzare questi documenti come struttura per la propria documentazione probatoria.

Per la pubblica amministrazione svizzera esiste inoltre un livello di governance dedicato: Confederazione, Cantoni, città e Comuni collaborano congiuntamente a soluzioni per un approccio ibrido multi-cloud. Al centro vi sono il diritto, la protezione dei dati, le competenze e la sovranità digitale; vi sono coinvolti la società civile, la politica, l'economia e la scienza. L'organo direttivo operativo di Amministrazione digitale Svizzera (DVS) ha deciso nel 2024 tre linee d'azione: una guida cloud, la collaborazione e la Swiss Government Cloud (SGC), nonché GovTech. La guida cloud dovrebbe fornire un orientamento chiaro per un utilizzo giuridicamente sicuro e uniforme delle tecnologie cloud e ridurre le incertezze nella pianificazione e nell'aggiudicazione di prestazioni TIC.

Sviluppo della Swiss Government Cloud (SGC) e linee d'azione GovTech

  • 2024L'organo direttivo operativo di Amministrazione digitale Svizzera (DVS) decide tre linee d'azione: guida cloud, Swiss Government Cloud (SGC), GovTech.
  • Endtermin 2027Progetto per una piattaforma di scambio di codice aperto per la pubblica amministrazione (Canton San Gallo) con focus sui metadati e sull'uso condiviso del codice.

Registri e piattaforme: piattaforma di scambio di codice aperto e progetti pubblici

Un esempio di strutture cloud e di codice trasparenti e accessibili al pubblico è la piattaforma di scambio di codice aperto per la pubblica amministrazione svizzera (Comuni, Cantoni, Confederazione). Con il progetto per la realizzazione di un prototipo si esamina come il codice per le valutazioni statistiche e i trattamenti dei dati degli uffici di statistica possa essere utilizzato in modo efficiente, trasparente e condiviso. Al centro vi sono i metadati, rilevati e pubblicati secondo criteri uniformi; il codice vero e proprio rimane memorizzato nei repository esistenti come GitHub, la piattaforma vi fa riferimento e crea trasparenza e orientamento. L'organizzazione responsabile delle prestazioni è l'Ufficio di statistica del Canton San Gallo, la scadenza è il 31.12.2027; il progetto rientra nella linea d'azione GovTech.

Oltre a ciò, esistono il finanziamento iniziale per progetti cloud e open source, nonché la collaborazione e la Swiss Government Cloud (SGC). Secondo la DVS, la collaborazione e la SGC consentono soluzioni comuni a tutti i livelli statali, riducono i costi, evitano duplicazioni e migliorano l'utilizzabilità a lungo termine delle infrastrutture cloud; GovTech promuove soluzioni aperte e flessibili anziché sistemi proprietari costosi. Per un cliente che effettua verifiche, tali progetti sono un'indicazione di quali infrastrutture e basi di codice vengano utilizzate congiuntamente dalle autorità pubbliche e di come vengano documentate.

Prove documentali: contratto di trattamento su mandato, MTO e garanzie per l'estero

Il documento centrale è il contratto di trattamento su mandato: l'utilizzo di soluzioni cloud presuppone un tale contratto. Le aziende titolari devono garantire che esista una base giuridica per il trattamento dei dati, che la sicurezza dei dati sia garantita mediante misure tecniche e organizzative (MTO) e che, in caso di trattamento all'estero, sia assicurato un livello adeguato di protezione dei dati. Le affermazioni di marketing del provider da sole non sono sufficienti; le MTO concrete devono essere concordate contrattualmente. Nonostante l'esternalizzazione, il cliente rimane responsabile della sicurezza dei dati.

In caso di collegamento con l'estero, occorre adottare misure di protezione adeguate, come ad esempio le clausole contrattuali tipo dell'UE. Meccanismi di trasferimento obsoleti come «Safe Harbour» o «Privacy Shield» non sono più validi. L'IFPDT precisa inoltre che la comunicazione di dati all'estero deve essere verificata per la sua conformità ai requisiti legali prima che avvenga la comunicazione, e annovera espressamente l'impiego di subincaricati tra i punti rilevanti per la verifica: il loro coinvolgimento fa dunque parte della documentazione probatoria.

Il mancato rispetto di questi obblighi può avere conseguenze: in caso di violazioni intenzionali, sono possibili multe fino a CHF 250'000.

Meccanismi di trasferimento validi e obsoleti per la comunicazione di dati all'estero

Valido
Clausole contrattuali tipo dell'UE (SCC)
Non più valido
Safe Harbour
Non più valido
Privacy Shield

Verificare la sede dei dati e la provenienza del provider

A complicare le cose c'è il fatto che per l'utente del cloud spesso non è evidente dove vengano memorizzati i propri dati, poiché molti provider utilizzano server in diverse parti del mondo. In un articolo pubblicato nel 2015, Netrics ha riportato un'intervista in cui l'allora Incaricato federale della protezione dei dati Hanspeter Thür metteva in guardia dall'esternalizzazione verso grandi centri di calcolo all'estero e raccomandava soluzioni esclusivamente svizzere; ha affermato che è possibile verificare in modo solo insufficiente se un provider con sede negli USA rispetti le disposizioni svizzere sulla protezione dei dati. Anche se questa valutazione è datata, il punto di verifica rimane: la sede dei dati e la provenienza del provider determinano quali garanzie siano necessarie e quanto bene siano verificabili.

Nella pratica, ciò significa chiarire il luogo di archiviazione e la struttura del gruppo del provider prima della conclusione del contratto e condurre la comunicazione di dati all'estero come fase di verifica autonoma e documentata. A seconda del risultato, sono necessarie ulteriori misure di protezione o una scelta diversa del provider.

Griglia di verifica per la selezione del provider

La seguente griglia riassume i punti rilevanti per la verifica tratti dalle sezioni precedenti e può essere utilizzata come documentazione della decisione:

Ruolo e rapporto: il cliente è titolare del trattamento o a sua volta incaricato del trattamento, e il provider agisce come incaricato del trattamento ai sensi dell'art. 9 LPD? Sono rispettati gli obblighi del cliente nei confronti delle persone interessate?

Contratto: esiste un contratto di trattamento su mandato e le misure tecniche e organizzative sono state concordate in modo concreto e non solo come affermazione di marketing?

Subincaricati: chi sono i subincaricati e il loro impiego è regolato contrattualmente?

Sede dei dati e collegamento con l'estero: dove vengono memorizzati i dati, dove avviene il trattamento e la comunicazione di dati all'estero è stata verificata prima della comunicazione? Quali garanzie – come le clausole contrattuali tipo dell'UE – vengono impiegate e sono esclusi meccanismi obsoleti come «Safe Harbour» o «Privacy Shield»?

Documenti probatori: il contratto, la descrizione delle misure e le indicazioni sul luogo di trattamento sono documentati in modo che la verifica rimanga comprensibile? Come orientamento per l'ambito e la struttura servono la scheda informativa di privatim «Rischi e misure specifici per il cloud» (2022) e la checklist del BSI per la selezione di un servizio cloud (2022).

Conclusione: documentare la verifica e motivare la decisione

La responsabilità in materia di protezione dei dati rimane in capo al cliente: deve accertarsi e garantire contrattualmente che il trattamento su mandato sia conforme all'art. 9 LPD, ed è responsabile del rispetto delle disposizioni, anche se il trattamento avviene sui server del provider. Le autorità di vigilanza e le guide pubbliche forniscono l'orientamento – l'IFPDT con le spiegazioni sul trattamento su mandato, la sicurezza dei dati e la comunicazione di dati all'estero, la DVS con la guida cloud, la collaborazione e la Swiss Government Cloud nonché GovTech. La documentazione probatoria concreta avviene tramite contratti e misure tecniche e organizzative. Chi fissa per iscritto il ruolo, i subincaricati, le misure di sicurezza, la sede dei dati e le garanzie per l'estero può motivare la decisione a favore o contro un provider e dimostrarla in caso di verifica successiva.

Fasi per la verifica di un provider cloud conforme alla protezione dei dati

  1. Chiarire il ruoloDeterminare se il cliente è titolare del trattamento o incaricato del trattamento.
  2. Verificare il contrattoAccertare la presenza di un contratto di trattamento su mandato e di MTO concrete.
  3. Analizzare la sede dei datiChiarire il luogo di archiviazione e la struttura del gruppo del provider prima della conclusione del contratto.
  4. Verificare il collegamento con l'esteroIn caso di trasmissione all'estero, utilizzare meccanismi di protezione validi come le SCC dell'UE.
  5. Creare la documentazioneAnnotare per iscritto tutte le fasi di verifica per poter motivare la decisione.

Altro su Profili fornitori