Cloud e Hosting

Ubicazione dei dati e GDPR: cosa deve garantire un fornitore cloud

Consegnare dati a un cloud provider vuol dire affidarli a un terzo.

Perché l'ubicazione dei dati non è una questione solo tecnica

Consegnare dati a un cloud provider vuol dire affidarli a un terzo. Come osserva Innocenzo Genna, autore con Eugenio Prosperetti della ricerca «La raggiungibilità giuridica dei dati», «affidare questi dati ad un cloud provider significa affidare il proprio universo, sia personale che professionale, ad un soggetto terzo». Da lì in poi la sicurezza della gestione dipende dal contratto, ma anche dalle norme a cui il fornitore è soggetto e da cui non può sottrarsi.

In Italia il problema è concreto: secondo i dati del Ministero dell'innovazione, il 60% dei servizi cloud usati nel Paese è fornito da imprese extraeuropee; il restante 40% si rivolge a un fornitore europeo.

Tre piani vanno tenuti distinti, anche se spesso vengono sovrapposti: dove si trovano fisicamente i data center; quale ordinamento disciplina il fornitore; chi può ottenere legalmente accesso ai dati. Il terzo è la raggiungibilità giuridica del dato: come e a quali condizioni il titolare dei dati, chi ha acquisito diritti su di essi e persino terzi estranei possono accedere legalmente ai dati custoditi dal provider.

Capire prima di tutto a quali dati si applica il GDPR (e cosa resta fuori)

Il quadro europeo si regge su due testi da leggere insieme: il Regolamento (UE) 2016/679 (GDPR), per i dati personali, e il Regolamento (UE) 2018/1807, sulla libera circolazione dei dati non personali. I dati non personali si distinguono in base all'origine: quelli che fin dall'inizio non si riferivano a una persona fisica identificata o identificabile — per esempio i dati di sensori su macchine automatiche o sulle esigenze di manutenzione di macchine industriali — e quelli che erano dati personali e sono stati successivamente resi anonimi.

Nella maggior parte dei casi reali un insieme di dati contiene sia dati personali sia dati non personali: sono gli insiemi misti, la maggioranza di quelli usati nell'economia dei dati, che derivano tipicamente da Internet delle cose, intelligenza artificiale e analisi di big data. Esempio classico: i documenti fiscali di un'impresa che indicano nome e numero di telefono dell'amministratore delegato.

La qualificazione dei dati precede la scelta del fornitore. Se un insieme sia stato adeguatamente anonimizzato dipende dalle condizioni del singolo caso e va valutato considerando tutti i mezzi che il titolare del trattamento o un altro individuo possono ragionevolmente usare per identificare, direttamente o indirettamente, una persona. Il Regolamento 2018/1807, inoltre, non limita la libertà contrattuale delle imprese e consente loro di scegliere dove trattare i dati: la localizzazione è una scelta, non un vincolo imposto dalla norma.

Dati personali vs dati non personali: differenze chiave

Definizione
Riferiti a una persona identificata o identificabile
Esempio
Nome e numero di telefono dell'amministratore delegato
Origine
Non si riferiscono a una persona fisica fin dall'inizio
Anonimizzazione
Dati personali resi anonimi con procedure verificabili

Cosa deve garantire il fornitore sul trattamento: obblighi concreti, non dichiarazioni

I sette principi del GDPR diventano impegni verificabili nel contratto con il fornitore: liceità, equità e trasparenza; limitazione di scopo; minimizzazione dei dati; accuratezza, con diritto dell'interessato a cancellazione o rettifica dei dati inesatti; limitazione della conservazione, con cancellazione quando lo scopo è raggiunto; integrità e confidenzialità, cioè protezione da trattamenti illegali o non autorizzati, perdita accidentale, distruzione e danni; responsabilità, con obbligo di dimostrare una tenuta accurata dei dati.

Una violazione dei dati non è solo una fuga di informazioni. Secondo la definizione richiamata dal G29, comprende la perdita di disponibilità dei dati personali, la compromissione della loro integrità e della loro confidenzialità: può dunque consistere anche nella perdita definitiva dei dati. Il GDPR impone obblighi di segnalazione sia ai titolari sia ai responsabili del trattamento: al fornitore va chiesto chi notifica, a chi e con quali tempi.

Da qui una lista di richieste concrete: indicazione dei ruoli (chi è titolare, chi responsabile e per quali operazioni); misure tecniche e organizzative per integrità e disponibilità; procedura di gestione e notifica degli incidenti, compresa la perdita definitiva; conservazione limitata e cancellazione su richiesta. Servono anche le condizioni di uscita: modalità e tempi per riottenere i dati in un formato utilizzabile, perché una garanzia valida solo finché dura il contratto non copre il rischio.

Accesso da parte di autorità straniere: la garanzia che nessun contratto può promettere da solo

È il punto più critico quando il fornitore non è UE. Nella ricerca «La raggiungibilità giuridica dei dati», promossa da DHH, Genna e Prosperetti scrivono: «occorre considerare la sorte che i dati affidati in cloud possano avere a fronte di provvedimenti coercitivi da parte di autorità governative o giudiziarie, che ne potrebbero sancire l'accesso, l'interdizione o financo la distruzione».

La bocciatura del Privacy Shield dimostra all'atto pratico che le sole garanzie contrattuali non bastano di fronte a programmi di sorveglianza governativa: un accordo tra imprese, per quanto dettagliato, non neutralizza una norma a cui il fornitore è soggetto e da cui non può sottrarsi.

La domanda da mettere per iscritto non è «i miei dati dove sono?», ma «quale ordinamento può imporre al fornitore di consegnarli, e cosa succede se accade?». Da qui le richieste operative: se il fornitore ha ricevuto richieste di accesso; se deve notificarle al cliente; se può contestarle e con quali limiti; quali tutele valgono per i dati non personali custoditi nello stesso insieme.

Procedura di valutazione dell'accesso legale ai dati

  1. Identificare il fornitore e il suo ordinamento applicabile
  2. Verificare se il fornitore ha ricevuto richieste da autorità estere
  3. Chiedere se può notificare tali richieste e contestarle
  4. Valutare le tutele disponibili per i dati non personali
  5. Includere clausole contrattuali specifiche per la difesa dell’accesso

Cloud sovrano, localizzazione UE e qualificazione: cosa significano davvero

Il cloud sovrano è un'infrastruttura di conservazione e condivisione dei dati di diritto nazionale, con server gestiti localmente entro i confini nazionali e soggetta a regolamenti e normative vigenti nel territorio di pertinenza. Esistono diversi modelli, tra cui il cloud sovrano pubblico. Molti dei servizi cloud più diffusi sono gestiti da aziende americane private — Amazon Web Services, Microsoft Azure, Oracle Cloud — ed è questo a porre la questione della sovranità rispetto alle regole UE su privacy e protezione dei dati.

Per la pubblica amministrazione italiana il riferimento è il quadro di qualificazione del documento «Il Cloud della PA»: tra i requisiti del fornitore c'è quello di rendere noti gli adempimenti previsti dalla normativa europea e italiana in materia di protezione dei dati personali (requisito RCL2).

Localizzazione e ordinamento del fornitore restano due variabili distinte: collocare i server nell'Unione europea incide su quale diritto si applica alla gestione dei server, ma non basta da solo a valutare l'assetto giuridico del fornitore e dei soggetti che possono rivolgergli richieste di accesso.

Cloud sovrano: vantaggi e limiti

  • VantaggiSoggezione a normative italiane e UE, maggiore controllo sulle autorità straniere, protezione migliorata per dati sensibili
  • LimitiCosti più elevati, minore scalabilità rispetto ai provider globali, dipendenza da infrastrutture nazionali

Come valutare un fornitore: le domande da mettere per iscritto

La scelta non può basarsi solo su prezzo o offerta tecnologica: come osserva la ricerca sulla raggiungibilità giuridica, una decisione così rilevante deve considerare come i dati saranno custoditi, protetti da attacchi esterni, resi disponibili su richiesta e difesi da pretese di accesso di terzi, incluse autorità governative estere.

Domande da porre al fornitore e da documentare nella valutazione d'impatto sulla protezione dei dati e nel contratto: dove sono i data center e chi ne è titolare; quale ordinamento si applica al fornitore e ai subfornitori; se e come il fornitore notifica al cliente le richieste di accesso ricevute da autorità e se può contestarle; come e in quale formato restituisce i dati alla cessazione del contratto; come tratta gli insiemi misti, dove dati personali e non personali convivono; quali cautele aggiuntive valgono per i dati dei professionisti soggetti a regole di categoria.

Su quest'ultimo punto, le Linee guida sull'utilizzo dei servizi di cloud computing predisposte dal CCBE per gli Ordini forensi indicano come precauzione la scelta di provider adeguati, «meglio se Italiani», e suggeriscono di individuare fornitori che rispettino le garanzie minime delle stesse Linee guida: un esempio utile di requisiti di categoria da replicare in altri settori regolamentati.

Domande da porre al fornitore cloud (da documentare)

  • Dove sono i data center e chi ne è titolare?
  • Quale ordinamento si applica al fornitore e ai subfornitori?
  • Il fornitore notifica le richieste di accesso da autorità? Con quali tempi?
  • Può contestare tali richieste? Con quali limiti?
  • Come restituisce i dati alla cessazione del contratto?
  • Come gestisce gli insiemi misti (dati personali e non personali)?
  • Cosa prevede per i dati dei professionisti soggetti a regole di categoria?

Altro su Cloud e Hosting