Vai al contenuto
HexaTransfer
Torna al blog
GDPR e conformita

Regole sul trasferimento dati transfrontaliero nella condivisione file

Affronta le normative sul trasferimento dati transfrontaliero nella condivisione file a livello internazionale: SCC, decisioni di adeguatezza e valutazioni d'impatto.

I trasferimenti file transfrontalieri dall'UE verso paesi terzi richiedono uno degli strumenti del Capitolo V del GDPR ai sensi degli Articoli 44-50: una decisione di adeguatezza (Articolo 45), Clausole Contrattuali Standard (Articolo 46), Norme Vincolanti d'Impresa (Articolo 47) o una deroga (Articolo 49). Dopo che Schrems II ha invalidato il Privacy Shield nel luglio 2020, ogni trasferimento basato su SCC richiede anche una Transfer Impact Assessment che documenti se le leggi sulla sorveglianza del paese di destinazione compromettono la protezione. Sbagliare significa sanzioni fino al 4% del fatturato globale più ingiunzioni che bloccano il flusso di dati.

Le decisioni di adeguatezza su cui puoi fare affidamento

La Commissione europea ha dichiarato adeguati i seguenti paesi terzi a partire dal 2026: Andorra, Argentina, Canada (solo operatori commerciali), Isole Faroe, Guernsey, Israele, Isola di Man, Giappone, Jersey, Nuova Zelanda, Repubblica di Corea, Svizzera, Regno Unito, Stati Uniti (solo entità certificate DPF) e Uruguay. I trasferimenti verso queste destinazioni non richiedono ulteriori garanzie ai sensi dell'Articolo 46. Per tutti gli altri — India, Brasile, Cina, Australia al di fuori di framework specifici, gran parte dell'Africa e dell'America Latina — sono necessarie SCC più TIA. L'elenco di adeguatezza si aggiorna; verifica il registro ufficiale della Commissione prima di farci affidamento.

Clausole Contrattuali Standard: i quattro moduli

La Decisione di Esecuzione della Commissione 2021/914 (giugno 2021) ha introdotto le SCC attuali con quattro moduli. Modulo 1: da titolare a titolare (condivisione di un .csv esportato con un partner in Brasile). Modulo 2: da titolare a responsabile (utilizzo di un servizio di trasferimento statunitense non certificato DPF). Modulo 3: da responsabile a responsabile (il tuo responsabile usa un sub-responsabile al di fuori del SEE). Modulo 4: da responsabile a titolare (esportazione dei dati da un responsabile verso un titolare in un paese terzo). Scegli il modulo giusto — quello sbagliato è invalido quanto l'assenza di qualsiasi modulo.

Transfer Impact Assessment dopo Schrems II

La sentenza CGUE Schrems II (C-311/18, luglio 2020) richiede agli esportatori di verificare che l'importatore possa effettivamente rispettare gli impegni SCC alla luce della legislazione locale sulla sorveglianza. Le Raccomandazioni EDPB 01/2020 (adottate nel giugno 2021) delineano sei passaggi: (1) mappare i trasferimenti, (2) identificare lo strumento di trasferimento, (3) valutare l'efficacia nel paese di destinazione, (4) identificare misure supplementari, (5) passi procedurali, (6) rivalutare a intervalli. Per i trasferimenti verso gli USA, le leggi rilevanti sono il FISA Sezione 702 e l'Executive Order 12333. Per i trasferimenti verso la Cina, la Legge sulla sicurezza nazionale del 2017 e la Legge sulla sicurezza dei dati del 2021.

Misure supplementari che funzionano davvero

L'EDPB classifica le misure supplementari in tecniche, contrattuali e organizzative. Solo le misure tecniche resistono alla sorveglianza più aggressiva. Il ciphertext in transito con chiavi detenute esclusivamente dall'esportatore (E2EE lato client) significa che l'importatore detiene solo blob cifrati inutilizzabili per le autorità straniere. La pseudonimizzazione con chiavi di re-identificazione nel SEE è equivalente per la maggior parte dei casi d'uso. Le misure contrattuali — clausole di notifica dell'accesso, rapporti di trasparenza — sono importanti ma non proteggono dalla divulgazione coatta. Le misure organizzative (controlli accesso, formazione) sono il minimo necessario, non una soluzione.

Il Data Privacy Framework EU-USA

Il DPF EU-USA, in vigore dal luglio 2023 dopo la decisione di adeguatezza della Commissione, ripristina un percorso semplificato per i trasferimenti verso entità statunitensi certificate. Le aziende si auto-certificano annualmente tramite il Dipartimento del Commercio statunitense, si impegnano ai principi DPF e si sottopongono all'enforcement dell'FTC. Oltre 2.500 aziende statunitensi avevano ottenuto la certificazione all'inizio del 2026, inclusa la maggior parte dei principali vendor SaaS. Per i destinatari certificati DPF, non sono necessarie SCC né TIA. Verifica la certificazione su dataprivacyframework.gov prima di ogni trasferimento; le certificazioni scadono, e i trasferimenti post-scadenza ricadono nei requisiti SCC.

Norme Vincolanti d'Impresa per i trasferimenti intra-gruppo

Le BCR ai sensi dell'Articolo 47 sono codici di condotta interni vincolanti per tutte le società di un gruppo aziendale, approvati da un'autorità di controllo capofila dopo consultazione con tutte le autorità interessate. L'approvazione richiede 18-36 mesi e costa tra 100.000 e 300.000 € in onorari legali. Una volta approvate, le BCR coprono tutti i trasferimenti intra-gruppo — così una sede tedesca può inviare liberamente file del personale a sussidiarie a Singapore, Messico e Nigeria. Le BCR non si applicano ai responsabili terzi; per quelli, le SCC restano lo strumento appropriato. Circa 120 gruppi avevano BCR approvate a partire dal 2025.

Deroghe dell'Articolo 49 per i casi limite

L'Articolo 49 consente trasferimenti senza le garanzie dell'Articolo 46 in situazioni specifiche: consenso esplicito con informativa sui rischi (49(1)(a)), trasferimento necessario per l'esecuzione di un contratto (49(1)(b)), importanti motivi di interesse pubblico (49(1)(d)), accertamento o difesa di diritti in sede giudiziaria (49(1)(e)), interessi vitali (49(1)(f)) e trasferimenti da un registro pubblico (49(1)(g)). Le Linee guida EDPB 2/2018 sottolineano che si tratta di eccezioni limitate — "occasionali e non ripetitive". Usare il consenso ex 49(1)(a) per i trasferimenti file abituali dei clienti non è conforme. Usare il 49(1)(e) per inviare un fascicolo alla controparte negli USA per un contenzioso è accettabile.

Normative nazionali che vanno oltre il GDPR

La Legge sulla protezione delle informazioni personali cinese (PIPL, novembre 2021) richiede una valutazione di sicurezza da parte del CAC per le esportazioni di dati sensibili o ad alto volume. La legge di localizzazione dei dati russa (242-FZ, settembre 2015) richiede che i dati personali dei cittadini russi siano archiviati prima sul territorio russo. La LGPD brasiliana (agosto 2020) ha il proprio quadro di adeguatezza. La legge indiana sulla protezione dei dati personali digitali (agosto 2023, regole in attesa) limiterà i trasferimenti verso paesi inseriti in una lista nera del governo centrale. I trasferimenti file che coinvolgono queste giurisdizioni richiedono consulenza legale locale — la conformità al GDPR da sola non è sufficiente.

Architettura pratica per la conformità transfrontaliera

Una architettura di trasferimento file transfrontaliero conforme: (1) cifrare lato client con chiavi inaccessibili al provider, così il provider straniero detiene solo ciphertext; (2) ancorare l'archiviazione dei file e dei metadati alle regioni UE (OVH Gravelines, AWS Francoforte con replica esplicita vietata, Scaleway Parigi); (3) registrare ogni trasferimento con paese di destinazione e base giuridica; (4) scadenza automatica dei file dopo 7-30 giorni per minimizzare il rischio di residenza; (5) mantenere un registro aggiornato dei sub-responsabili con le giurisdizioni. Servizi come HexaTransfer implementano questi pattern di default — archiviazione solo in EU, AES-256-GCM lato client, scadenza a 7 giorni.

Tenuta dei registri ai sensi dell'Articolo 30(1)(e)

L'Articolo 30(1)(e) richiede ai titolari di documentare, per ogni attività di trattamento che comporta trasferimenti internazionali, il paese terzo e le garanzie su cui ci si basa. La voce del registro per un servizio di trasferimento dovrebbe essere: "Deliverable ai partner clienti, trasferimenti verso USA (certificati DPF) e Regno Unito (adeguato), SCC Modulo 2 per sub-responsabili non certificati, TIA del [data] rivista annualmente". Conserva le TIA nel version control; le autorità di controllo esaminano la cronologia durante le indagini, non solo la versione corrente.

Progetta il percorso di trasferimento prima che si muova il primo byte. Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file