Salta al contenuto
ISO 9001 ISO/IEC 27001 Proxmox Gold Partner Dati in Italia
Rackone
Sovranità del dato

Sovranità del dato: cos'è e perché è importante

La sovranità del dato (in inglese data sovereignty) è il principio per cui i dati sono soggetti alle leggi del Paese in cui vengono conservati e trattati. Per un'azienda significa sapere dove si trovano i dati, quale giurisdizione li governa e chi può accedervi. Rackone, azienda italiana, eroga i suoi servizi cloud dalla rete Edge di data center in Italia e in Europa.

Senza impegno · Ti risponde un sistemista, non un commerciale

Le mani di un tecnico collegano un cavo in fibra ottica al patch panel di un armadio rack
  • 700+ clienti attivi
  • H24 supporto in italiano
  • GDPR dati in Italia

Sovranità del dato, sovranità digitale e localizzazione: le differenze

La sovranità del dato risponde a tre domande, e un fornitore la rispetta solo se le soddisfa tutte:

  • Dove stanno i dati: in quali data center e in quale Paese, comprese le copie di backup.
  • Quale legge li governa: quella del Paese in cui si trovano i data center e quella del Paese del fornitore, che possono non coincidere.
  • Chi può accedervi: il fornitore, i suoi subfornitori e le autorità che possono ordinare al fornitore di consegnarli.

La localizzazione dei dati risponde solo alla prima domanda: indica il luogo fisico in cui i dati sono conservati. Un data center in Italia gestito da un fornitore soggetto a una legge extraterritoriale localizza i dati in Italia, ma non li sottrae a quella legge.

La sovranità digitale è il piano più ampio: la capacità di uno Stato, di un'impresa o di un ente pubblico di controllare i dati, le infrastrutture e le tecnologie da cui dipende, riducendo le dipendenze da soggetti esterni. L'Unione europea la chiama anche sovranità tecnologica. La sovranità del dato ne è la parte che un'azienda può verificare in un contratto.

Perché la sovranità del dato è importante: GDPR, CLOUD Act, NIS2 e DORA

La sovranità del dato è un requisito, non una preferenza, per quattro ragioni documentate:

  • GDPR: il trasferimento di dati personali fuori dall'Unione europea è lecito solo alle condizioni del capo V del regolamento (UE) 2016/679 (articoli 44-49). Nel 2020 la Corte di giustizia dell'Unione europea ha annullato il Privacy Shield con la sentenza Schrems II (causa C-311/18). Il regime oggi in vigore per gli Stati Uniti, il Data Privacy Framework del 10 luglio 2023, è stato confermato dal Tribunale dell'Unione europea il 3 settembre 2025 (causa T-553/23) ed è ancora oggetto di contenzioso.
  • CLOUD Act: la legge statunitense del 2018 obbliga i fornitori soggetti alla giurisdizione degli Stati Uniti a consegnare i dati richiesti da un'autorità americana anche quando sono conservati fuori dagli Stati Uniti (18 U.S.C. § 2713). Il 10 giugno 2025, in un'audizione al Senato francese, Microsoft France ha dichiarato di non poter garantire che i dati dei cittadini francesi non vengano mai trasmessi alle autorità statunitensi.
  • NIS2: il decreto legislativo 138/2024 include fra le misure obbligatorie per i soggetti essenziali e importanti la «sicurezza della catena di approvvigionamento, ivi compresi gli aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi» (articolo 24, comma 2, lettera d).
  • DORA: il regolamento (UE) 2022/2554 chiede alle entità finanziarie di indicare nei contratti con i fornitori di servizi TIC «le località, segnatamente le regioni o i paesi, [...] in cui si devono trattare i dati, compreso il luogo di conservazione», e di ricevere un preavviso prima di ogni cambio (articolo 30, paragrafo 2, lettera b).

Per la pubblica amministrazione vale in più il regolamento dell'Agenzia per la cybersicurezza nazionale sulle infrastrutture digitali e i servizi cloud (determinazione 21007/24 del 27 giugno 2024): i servizi cloud che la PA acquista dal mercato devono essere qualificati dall'ACN.

Come si costruisce un piano di continuità operativa con NIS2 e DORA

Cloud italiano o cloud europeo di un provider americano: che differenza c'è?

Provider italiano, data center in Italia
Provider americano, data center nell'Unione europea
Provider americano, data center fuori dall'Unione europea
Dove stanno i dati
In Italia, nei siti scelti
Nell'Unione europea
Fuori dall'Unione europea
Legge che si applica al fornitore
Italiana ed europea
Europea e statunitense
Statunitense
CLOUD Act
Non si applica, se il fornitore non è soggetto alla giurisdizione statunitense
Si applica
Si applica
Trasferimento fuori dall'Unione europea
Nessuno
Possibile su ordine di un'autorità statunitense
Previsto: serve una base del capo V del GDPR
Cosa verificare nel contratto
Siti, copie di backup e subfornitori
Gestione delle richieste di autorità extra-UE
Base giuridica del trasferimento e garanzie

Il confronto riguarda il fornitore, non il singolo servizio: un servizio erogato in Italia da un fornitore soggetto al CLOUD Act resta soggetto al CLOUD Act.

Cloud sovrano sulla rete Edge di Rackone

Servizi erogati da Rackone, azienda italiana, dalla nostra rete Edge di data center in Italia e in Europa: un data center di proprietà a Venezia, a Noventa di Piave, e siti partner. I dati restano dove scegli tu, e sai sempre dove risiedono e chi può accedervi, in conformità a GDPR e NIS2.

Virtual Private Cloud

Data center virtuale su cluster Proxmox ridondati: risorse dedicate, rete privata, console self-service e API, nel sito della rete Edge scelto.

Cloud VPS

Server virtuali Linux e Windows in data center in Italia, senza overbooking delle risorse, con traffico incluso e assistenza di sistemisti italiani.

Cloud Infrastructure

Infrastruttura IaaS su Proxmox VE: server virtuali, risorse dedicate e storage con canone prevedibile, in data center in Italia.

Storage S3

Object storage compatibile S3 con dati in Italia: versioning e object lock per copie immutabili, prezzo prevedibile al TB.

app-window-four

Cloud App

VPS con applicazione open source preinstallata, da Nextcloud a Odoo e GitLab, con aggiornamenti e backup inclusi e dati in Italia.

Data center Edge

Dieci data center fra Italia ed Europa: il data center di proprietà a Venezia e siti partner carrier neutral, con replica fra siti.

Housing e colocation

Ospitalità di server fisici nei data center della rete Edge in Italia: rack intero o mezzo rack, alimentazione ridondata, accesso autonomo H24.

Server dedicati

Server fisici dedicati Linux o Windows in data center in Italia, con licenze Microsoft aggiuntive su richiesta.

Server e cluster Proxmox

Server e cluster Proxmox VE chiavi in mano, dal nodo singolo al cluster Ceph: piattaforma open source sviluppata in Europa, in sede o in housing.

Proxmox Backup Server Cloud

Datastore Proxmox Backup Server gestito nel data center di Noventa di Piave: copie delle macchine virtuali Proxmox VE con dati in Italia.

Con partner europei, dati in Italia

Servizi erogati su Acronis Cyber Protect Cloud, piattaforma di Acronis, e gestiti da Rackone, Acronis Platinum Service Provider. I dati restano nel data center Acronis di Roma o in un altro data center dell'Unione europea, a tua scelta, e non vengono spostati senza la tua autorizzazione. Acronis Cyber Protect Cloud è qualificato dall'ACN (scheda SA-3698, livello QC2).

Backup Cloud

Backup Acronis di server, PC, macchine virtuali e Microsoft 365, con copie immutabili nel data center Acronis di Roma o nell'Unione europea, a tua scelta.

Disaster recovery

Ripartenza dei server nel data center Acronis di Roma, con test di failover automatici su rete isolata e controllo della soglia RPO.

Backup Microsoft 365

Copie di Exchange Online, OneDrive, SharePoint e Teams, e di Google Workspace, nel data center Acronis di Roma o nell'Unione europea.

Domande frequenti sulla sovranità del dato

Cos'è la sovranità del dato?

La sovranità del dato è il principio per cui i dati sono soggetti alle leggi del Paese in cui vengono conservati e trattati. In pratica riguarda tre aspetti: dove si trovano i dati, quale legge li governa, compresa quella del Paese del fornitore, e chi può accedervi. È un concetto più ampio della localizzazione dei dati, che indica soltanto il luogo fisico in cui sono conservati.

Che differenza c'è tra sovranità del dato e sovranità digitale?

La sovranità del dato riguarda i dati: dove stanno, quale legge li governa e chi può accedervi. La sovranità digitale, chiamata dall'Unione europea anche sovranità tecnologica, riguarda l'intera dipendenza tecnologica di uno Stato, di un'impresa o di un ente: dati, infrastrutture, software e competenze. La sovranità del dato è la parte della sovranità digitale che un'azienda può verificare nei contratti con i fornitori.

Cos'è il CLOUD Act e quando si applica ai dati di un'azienda italiana?

Il CLOUD Act è la legge statunitense del 2018 che obbliga i fornitori soggetti alla giurisdizione degli Stati Uniti a consegnare i dati richiesti da un'autorità americana, anche se conservati fuori dagli Stati Uniti. Si applica ai dati di un'azienda italiana quando il fornitore del servizio, o la sua capogruppo, è soggetto alla giurisdizione statunitense, indipendentemente dal Paese in cui si trova il data center.

Un cloud europeo di un provider americano garantisce la sovranità dei dati?

No, un cloud europeo di un provider americano localizza i dati nell'Unione europea, ma non li sottrae al CLOUD Act: il fornitore resta soggetto alla giurisdizione statunitense e può ricevere l'ordine di consegnare i dati. La sovranità dei dati richiede che anche il fornitore sia soggetto soltanto alla legge italiana ed europea, oltre ai data center.

Microsoft 365 e Google Workspace rispettano la sovranità del dato?

No, Microsoft 365 e Google Workspace non la rispettano in senso pieno: Microsoft e Google sono società statunitensi soggette al CLOUD Act, anche per i dati conservati in Europa. Il 10 giugno 2025 Microsoft France ha dichiarato al Senato francese di non poter garantire che i dati non vengano mai trasmessi alle autorità statunitensi. Una copia di backup su un'infrastruttura diversa mantiene comunque i dati disponibili e sotto un secondo contratto.

Dove stanno i dati con Rackone?

I dati dei servizi Rackone stanno nei data center della rete Edge che scegli tu: il data center di proprietà a Venezia, a Noventa di Piave, e siti partner in Italia e in Europa. Per i servizi su Acronis stanno nel data center Acronis di Roma o in un altro data center dell'Unione europea, a tua scelta. I dati non vengono spostati senza la tua autorizzazione.

La sovranità del dato è obbligatoria per NIS2 e DORA?

No, né la NIS2 né la DORA impongono di conservare i dati in Italia, ma entrambe chiedono di governare la catena di fornitura. Il decreto NIS2 (D.Lgs. 138/2024, articolo 24) include la sicurezza dei rapporti con i fornitori fra le misure obbligatorie; la DORA (articolo 30) chiede di indicare nel contratto dove si trattano e si conservano i dati e di ricevere un preavviso prima di ogni cambio. Un fornitore con dati e sede in Italia rende queste verifiche più semplici.

Una pubblica amministrazione può scegliere qualsiasi servizio cloud?

No, una pubblica amministrazione acquista dal mercato solo servizi cloud qualificati dall'Agenzia per la cybersicurezza nazionale, secondo il regolamento adottato con la determinazione 21007/24 del 27 giugno 2024. Acronis Cyber Protect Cloud, su cui Rackone eroga backup e disaster recovery, è qualificato dall'ACN.

Come si verifica se un fornitore cloud rispetta la sovranità dei dati?

La sovranità dei dati di un fornitore cloud si verifica con cinque domande: in quali data center e Paesi stanno i dati e le copie di backup; quale legge si applica al fornitore e alla sua capogruppo; quali subfornitori trattano i dati; come il fornitore gestisce la richiesta di un'autorità extra-UE; con quale preavviso comunica un cambio di sede. Sono le stesse informazioni che la DORA chiede di scrivere nel contratto.

È possibile riportare in Italia i dati che oggi stanno in un cloud estero?

Sì, la migrazione dei dati da un cloud estero a un'infrastruttura in Italia, chiamata anche cloud repatriation, si pianifica servizio per servizio: inventario dei dati e delle dipendenze, scelta del sito, migrazione, verifica e dismissione della copia di origine. Rackone la progetta e la segue sulla rete Edge, con un piano di rollback per ogni passaggio.

Parliamo dei tuoi dati.

Dove stanno oggi, quale legge li governa, dove possono stare domani: ti risponde un sistemista, non un commerciale.

Parla con un esperto

Senza impegno · Assistenza in italiano

Chiama Parla con un esperto