Vai al contenuto
HexaTransfer
Torna al blog
GDPR e conformita

Residenza dei dati in UE: requisiti per l'hosting dei file

Comprendi i requisiti di residenza dei dati nell'UE per l'hosting dei file, dove i dati devono essere archiviati e come garantire la conformità alle normative locali.

La residenza dei dati UE significa che i dati personali restano fisicamente su server all'interno dello Spazio Economico Europeo, con backup, cache e strumenti di supporto anch'essi confinati entro i confini SEE. Il GDPR non impone la residenza in modo esplicito — richiede che qualsiasi trasferimento fuori dal SEE soddisfi le condizioni del Capitolo V (decisione di adeguatezza, SCC, BCR). Ma le regole di settore sovrapposte — la giurisprudenza Schrems II, SecNumCloud francese, C5 tedesco e le norme sugli appalti del settore pubblico — impongono di fatto la residenza per i file sanitari, finanziari e governativi. Se ospiti file di clienti, la domanda non è se la residenza è rilevante; è su quale rack del data center si trovano i byte.

Cosa significa "residenza" a livello di byte

La residenza non riguarda solo la regione dell'object storage. Include dove le cache edge del CDN detengono il file, dove le repliche del database replicano le scritture, dove dormono i backup, e dove il laptop di un ingegnere del supporto si connette quando estrae un campione per il debug. AWS Frankfurt (eu-central-1) conserva gli oggetti in Germania, ma le location edge di CloudFront ad Ashburn, Virginia, li memorizzeranno nella cache a meno che tu non limiti la distribuzione ai nodi edge UE. Il geo-redundant storage di Azure replica tra regioni accoppiate, che per West Europe significa Amsterdam più Dublino — va bene. Per North Europe accoppiata con West Europe, anch'esso va bene. Misconfigura l'accoppiamento e finisci nel Regno Unito o negli USA.

L'effetto moltiplicatore di Schrems II

La sentenza della CGUE del luglio 2020 nel caso Data Protection Commissioner v. Facebook Ireland and Schrems ha invalidato il Privacy Shield e ha costretto ogni trasferimento UE-USA a superare una Transfer Impact Assessment. La conseguenza pratica: gli acquirenti enterprise hanno iniziato a chiedere ai vendor "dove si trovano i miei dati?" invece di "il vendor è conforme al GDPR?" Poiché la legge statunitense (FISA 702, CLOUD Act) raggiunge i provider USA anche per i dati conservati all'estero, la sola residenza non protegge i clienti UE dai mandati giudiziari — a meno che il provider non sia di proprietà UE e non abbia filiali USA. Ecco perché Gaia-X, OVH, Scaleway, Hetzner e Infomaniak vincono gare d'appalto che Microsoft Azure e Google Cloud perdono nonostante footprint regionali identici.

SecNumCloud francese e C5 tedesco

L'ANSSI francese pubblica SecNumCloud, una qualificazione per i provider cloud che gestiscono dati sensibili. La versione 3.2 (marzo 2022) include una clausola di immunità che richiede ai provider di essere liberi da legislazione non-UE (leggi: CLOUD Act). OVH Bleu e Outscale detengono la qualificazione SecNumCloud; AWS no. Il BSI tedesco pubblica il Catalogo dei Criteri C5, meno severo sul tema della proprietà ma più dettagliato sui controlli tecnici — 125 criteri in 17 categorie. Gli acquirenti del settore sanitario e della difesa in entrambi i paesi richiedono di routine queste certificazioni per contratto. Un provider di trasferimento file che punta a quei settori senza almeno l'attestazione C5 Type 2 non è vendibile.

Classi di storage e la loro impronta di residenza

Lo hot storage — S3 Standard, Azure Hot Blob, GCS Standard — generalmente rispetta la regione configurata. Il cold storage può sorprenderti. AWS Glacier Deep Archive promette la regione scelta, ma il processo di recupero mette temporaneamente i dati in staging nelle location edge regionali; per i file sensibili, verifica che la regione di recupero corrisponda. Backblaze B2 offre EU Central (Amsterdam); Cloudflare R2 offre regioni UE con metadata pinning che mantiene sia i byte che i metadati intra-UE. OVH Object Storage a Gravelines o Strasburgo offre garanzie di suolo francese con supporto contrattuale.

Metadati vs contenuto del file

Le persone si fissano sul contenuto dei file e ignorano i metadati, che rivelano tanto quanto il contenuto stesso. Nome file, email del mittente, email del destinatario, indirizzo IP, timestamp e dimensione del file insieme rivelano abbastanza per ricostruire le relazioni commerciali. Un servizio di trasferimento che cifra il contenuto lato client ma invia nomi file e indirizzi email a una piattaforma di analytics statunitense ha fallito la residenza. Controlla la privacy policy per ogni sub-responsabile di terze parti — error logging (Sentry, Datadog), analytics (Mixpanel, Amplitude), consegna email (SendGrid, Postmark). Se uno qualsiasi di questi transita attraverso infrastrutture USA, i metadati lasciano il SEE anche quando il payload non lo fa.

Mandati di residenza settoriali

Dati sanitari sotto le implementazioni nazionali del GDPR più le regole locali: la certificazione HDS francese (Hébergeur de Données de Santé) impone hosting francese o UE per le cartelle cliniche. Il §203 StGB tedesco e il §75b SGB V richiedono protezione equivalente. I servizi finanziari sotto DORA (Regolamento 2022/2554, in vigore dal gennaio 2025) impongono la gestione del rischio ICT con requisiti espliciti di concentrazione dei terzi e mappatura dei subappaltatori. Gli appalti del settore pubblico sotto i framework nazionali — Doctrine Cloud au Centre francese, ACN Cloud italiano — richiedono provider qualificati EUCS High-level di ENISA per le classificazioni sensibili.

Catene di sub-responsabili e trasparenza

Il tuo provider può trovarsi a Francoforte ma usare un vendor CDN che instrada attraverso Cloudflare (anycast globale), una piattaforma di supporto su Zendesk (USA) e un indice di ricerca su Algolia (Francia/USA). Ogni anello di quella catena è una potenziale rottura della residenza. L'Articolo 28(4) rende il titolare responsabile della conformità dei sub-responsabili. Chiedi un elenco completo con notifiche degli aggiornamenti — 30 giorni di preavviso è lo standard di mercato per i cambiamenti sostanziali. I provider UE affidabili lo pubblicano nelle loro pagine di fiducia: Tresorit, Proton, Infomaniak e HexaTransfer mantengono tutti registri pubblici dei sub-responsabili.

Verificare le dichiarazioni di residenza

Le pagine marketing dicono "hosting UE". I contratti dicono meno. Le trust page dicono di più. Chiedi tre artefatti prima di firmare: (1) il Data Processing Agreement che indica la specifica città del data center, non solo il paese o la regione; (2) la dichiarazione di ambito ISO 27001 o SOC 2 Type 2 che elenca le location coperte; (3) un registro dei sub-responsabili con giurisdizioni e finalità. Esegui i tuoi DNS lookup sugli endpoint di upload e download — se il record A si risolve in anycast Cloudflare o Fastly, chiedi quale location edge colpiscono i tuoi utenti. Testa gli upload da un browser con un IP europeo e controlla gli header di risposta; la maggior parte dei CDN espone il POP in x-amz-cf-pop o cf-ray.

Compromessi tra costo e prestazioni

L'hosting solo-UE costa il 10–20% in più rispetto agli equivalenti multi-regione perché la scala è minore e i prezzi dell'elettricità sono più alti. La latenza migliora per gli utenti UE (Parigi-Francoforte è ~20 ms) e peggiora per gli utenti USA (Parigi-New York è ~75 ms). Se la tua base utenti è per l'80% europea, il compromesso è ovvio. Se servi collaboratori globali, un setup ibrido — residenza UE per i clienti UE con regole di routing chiare — batte costringere tutti in una singola regione. Provider come HexaTransfer mantengono tutti i file nell'infrastruttura UE, mentre la cifratura lato client significa che i destinatari transfrontalieri non espongono mai il plaintext a server stranieri.

Scegli la residenza come scegli un'assicurazione: precisa e calibrata sul rischio. Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file