GUIDA · AGGIORNATO A APRILE 2026 · 3 MIN DI LETTURA

Sovranità dei dati: perché scegliere un fornitore europeo

Cosa comprende davvero la sovranità dei dati per uno strumento SaaS: localizzazione, diritto applicabile, normative extraterritoriali e domande da porre a un fornitore.

IN BREVE
  • Localizzazione dei server e diritto applicabile sono due questioni distinte che spesso si confondono.
  • Un hosting in Europa non basta se il fornitore ricade sotto una giurisdizione extraterritoriale.
  • I dati della directory sincronizzati sono dati dei vostri dipendenti: la loro localizzazione è un tema di conformità.
  • Cinque domande scritte bastano a valutare qualsiasi fornitore su questo punto.

«Dati ospitati nell’UE» compare sulla maggior parte dei siti dei fornitori europei, senza che sia sempre chiaro cosa significhi la formula. Per una direzione IT che istruisce una pratica si pongono due questioni distinte, e vengono regolarmente confuse.

Due questioni diverse

Dove si trovano fisicamente i dati? È la localizzazione. Si può verificare: nome del provider di hosting, regioni dei datacenter, eventuali repliche.

Quale diritto si applica al soggetto che li detiene? È la giurisdizione. Dipende dalla nazionalità della società fornitrice e dal suo assetto proprietario, non da dove si trovano i suoi server.

La confusione nasce dal fatto che la prima domanda è facile da porre e la seconda viene posta di rado. Un servizio i cui server sono in Europa ma il cui fornitore ricade sotto una normativa extraterritoriale potrebbe, in teoria, ricevere l’ordine di produrre dati indipendentemente da dove sono conservati.

È proprio questo ragionamento ad aver portato le direzioni IT e gli acquirenti pubblici a formulare requisiti di sovranità anziché di semplice localizzazione.

Cosa impone il GDPR, e cosa non impone

Un punto importante per inquadrare la discussione: il GDPR non richiede un hosting in un Paese specifico. Regola i trasferimenti di dati al di fuori dell’Unione europea, subordinandoli a garanzie adeguate.

Un hosting all’interno dell’UE non è quindi un obbligo di legge ma una riduzione del rischio: in assenza di trasferimenti extra UE, la questione delle garanzie non si pone più e il servizio ricade esclusivamente sotto il diritto europeo. È più semplice da documentare e più solido da difendere.

Il quadro generale del GDPR applicabile alle firme è trattato in firma email e GDPR.

Quali dati sono davvero in gioco

Per uno strumento di gestione delle firme, il perimetro è circoscritto e merita di essere esplicitato.

Gli attributi della directory sincronizzati: nome, cognome, ruolo, reparto, indirizzo di lavoro, telefono. Sono dati personali dei vostri dipendenti, il che basta a farne un tema.

Modelli e grafiche: loghi, banner, template. Bassa sensibilità, ma sono asset del brand.

Le statistiche dei clic: aggregate per campagna e per team in un sistema ben progettato, non dovrebbero essere nominative.

Ciò che non dovrebbe esserci: il contenuto delle email. Uno strumento progettato correttamente non vi accede mai: si veda uno strumento per le firme può leggere le vostre email?.

Questo perimetro ristretto è di per sé un argomento: c’è poco da proteggere, a condizione che quel poco venga trattato bene.

Le cinque domande da porre per iscritto

Bastano a valutare qualsiasi fornitore, e le risposte devono essere scritte.

  1. Qual è il nome del provider di hosting e dove si trovano i datacenter? Una risposta precisa, non «in Europa».
  2. Qual è la giurisdizione della società fornitrice? Nazionalità, sede e assetto proprietario, se può ricondurre la società a un altro ordinamento giuridico.
  3. Quali sub-responsabili del trattamento intervengono? L’elenco deve comparire nell’accordo sul trattamento. È spesso lì che spunta un servizio di terze parti extra UE.
  4. Ci sono repliche o backup al di fuori dell’UE? Una domanda posta di rado, le cui risposte a volte sorprendono.
  5. Che fine fanno i dati alla scadenza del contratto, e in quali tempi? La reversibilità fa parte della sovranità: dati che non si possono recuperare né far cancellare restano prigionieri.

Buono a sapersi: conviene chiedere queste informazioni prima della demo commerciale, non dopo. Un fornitore che impiega tre settimane per rispondere alla domanda 3 ha già detto qualcosa.

Cosa cambia in pratica

Per molte organizzazioni queste domande non sono teoriche: determinano l’approvazione della pratica.

Nel settore pubblico e parapubblico, i requisiti di localizzazione sono spesso inseriti nei capitolati di gara.

Nei settori regolamentati (sanità, banche, assicurazioni, difesa) le revisioni di sicurezza includono sistematicamente questo aspetto.

Nei grandi gruppi, l’ufficio acquisti e l’IT applicano griglie di valutazione che comprendono questi criteri, anche in assenza di obblighi normativi.

È anche per questo che il punto figura nella griglia di confronto degli strumenti: è un criterio discriminante, facile da verificare e su cui le risposte dei fornitori differiscono davvero.

La posizione di Signally

I nostri dati (directory sincronizzata, modelli, grafiche delle campagne) sono ospitati su un’infrastruttura situata in Francia, e non trasferiamo dati al di fuori dell’Unione europea nell’ambito del servizio. Signally agisce come responsabile del trattamento ai sensi dell’articolo 28, con il relativo accordo sul trattamento dei dati.

I dettagli, compreso ciò che non facciamo, si trovano nella nostra pagina sicurezza e GDPR. Gli elementi contrattuali precisi (nome del provider di hosting, localizzazione esatta, certificazioni, DPA scaricabile) vengono forniti su richiesta nell’ambito di una revisione di sicurezza.

Domande frequenti

Un hosting in Europa basta a garantire la sovranità?
Non necessariamente. La localizzazione fisica dei server e la giurisdizione a cui è soggetto il fornitore sono due questioni distinte. Un fornitore soggetto a una normativa extraterritoriale può essere obbligato a consegnare i dati ovunque si trovino.
Quali dati sono coinvolti in uno strumento per le firme?
Gli attributi della directory sincronizzati (nomi, ruoli e telefoni aziendali dei dipendenti), oltre ai modelli e alle grafiche delle campagne. Il contenuto delle email no, a condizione che lo strumento non vi acceda mai.
Come si verificano le affermazioni di un fornitore?
Chiedendo per iscritto il nome del provider di hosting, la localizzazione dei datacenter, la giurisdizione della società fornitrice e l'elenco dei sub-responsabili del trattamento. Queste informazioni compaiono normalmente nell'accordo sul trattamento dei dati.
La sovranità è un obbligo di legge?
No, il GDPR non impone un hosting in un Paese specifico. Regola i trasferimenti al di fuori dell'Unione europea. La sovranità è quindi una scelta di riduzione del rischio, spesso richiesta dalle direzioni IT e dagli acquirenti pubblici.

Distribuite la vostra firma con Signally

Create il vostro modello gratuitamente, poi distribuitelo a tutta l'organizzazione dalla vostra console di amministrazione.

Crea la mia firma