Sovranità dei dati nel cloud europeo: cosa cambia per le aziende

La sovranità dei dati nel cloud europeo non è più solo un argomento da conferenza normativa: è diventata una variabile che le aziende devono mettere sul tavolo quando scelgono un fornitore cloud, negoziano un contratto o disegnano un’architettura per dati sensibili. Il quadro europeo impone obblighi precisi su documentazione e trasferimento dei dati, trasparenza contrattuale e portabilità, mentre il mercato racconta una dipendenza dagli hyperscaler americani che resta pesante. Il risultato è che le decisioni tecniche e quelle legali, su questo terreno, non si possono più separare.

Sovranità dei dati nel cloud europeo: cosa impone davvero il quadro normativo

Il pilastro più recente è il Data Act, il Regolamento UE 2023/2854, entrato in applicazione generale il 12 settembre 2025. Impone ai fornitori di servizi cloud di garantire clausole contrattuali trasparenti e di facilitare il passaggio ad altri provider, rispettando requisiti di interoperabilità  [1]. A questo si aggiunge la NIS2, che per fornitori di servizi IT e cloud — inclusi MSP e venditori SaaS — richiede documentazione dettagliata sul trattamento e sulla localizzazione dei dati, oltre a prova della segregazione dei dati tra clienti diversi  [2].

C’è poi un nodo che la localizzazione fisica da sola non risolve: il CLOUD Act statunitense del 2018 permette alle autorità americane di richiedere l’accesso a dati detenuti da aziende soggette alla giurisdizione USA, ovunque si trovino i server, Europa compresa  [3]. In altre parole, avere un datacenter a Francoforte non basta se il fornitore che lo gestisce risponde comunque a un tribunale americano. Sul fronte opposto, la protezione del GDPR non si ferma ai confini dell’Unione: viaggia con i dati anche quando questi sono trasferiti fuori dall’UE, purché nel rispetto degli strumenti del Capo V del regolamento — decisioni di adeguatezza, garanzie adeguate, deroghe  [4]. Per un’azienda che sposta dati sensibili, questo significa che la domanda giusta non è più “dove sono fisicamente i dati”, ma “chi può accedervi e sotto quale giurisdizione”.

Quanto pesano davvero i fornitori europei

Sui numeri, le fonti disponibili misurano perimetri diversi e convergono sulla sostanza. Secondo un’analisi di mercato del 2025, nel 2024 il mercato cloud infrastrutturale europeo — IaaS, PaaS e servizi hosted private cloud — ha raggiunto i 61 miliardi di euro, con AWS, Microsoft e Google che ne detengono complessivamente il 70%; la quota dei fornitori con sede centrale in Europa si ferma al 15%, ed è una cifra che è scesa dal 29% al 15% in cinque anni, tra il 2017 e il 2022, per poi restare invariata nei due anni successivi  [5]. Un rapporto del Parlamento europeo pubblicato a dicembre 2025 conferma l’ordine di grandezza sul lato hyperscaler, indicando che AWS, Microsoft Azure e Google Cloud detengono circa il 70% del mercato UE del cloud infrastrutturale, con la quota combinata dei provider dell’Unione scesa attorno al 13% nel 2022  [6].

Una terza rilevazione, quella dell’Osservatorio Cloud Transformation del Politecnico di Milano, misura il fenomeno in una valuta diversa e con un perimetro più ampio: dei 112 miliardi di dollari di spesa cloud registrati in Europa nel 2025, quasi il 90% è finito nelle casse dei tre provider statunitensi Google, Microsoft e AWS[7]. Le due cifre non sono quindi alternative fra cui scegliere: il 70% riguarda il solo mercato infrastrutturale nel 2024, il 90% l’intera spesa cloud nel 2025. Resta un punto che nessuna delle fonti chiarisce: la concentrazione appare più alta sul perimetro più ampio, il contrario di quanto ci si attenderebbe se le due misure fossero comparabili. Finché le rilevazioni non dichiarano come si rapportano fra loro, il confronto diretto non è documentabile — e ciò che si può affermare con certezza è che, su ogni perimetro misurato, i tre provider statunitensi restano largamente maggioritari.

Il quadro si completa con un dato sull’infrastruttura fisica: il 53% della potenza nei data center europei è in mano a dieci operatori, sette dei quali americani, e in Italia il 45% degli investimenti in infrastrutture digitali arriva da hyperscaler statunitensi su un totale di 25 miliardi di euro investiti  [8]. A livello globale, tre aziende americane — Amazon, Microsoft e Google — detengono oltre il 60% del mercato mondiale del cloud, con quote ancora più elevate in Europa, mentre il progetto europeo Gaia-X, nato per creare un ecosistema cloud federato e interoperabile con standard di trasparenza, portabilità e sovranità dei dati, procede a un ritmo definito troppo lento  [9]. Per chi valuta un fornitore alternativo, questo significa che l’offerta “sovrana” europea esiste, ma resta una minoranza di mercato rispetto ai tre grandi player americani.

Le clausole di uscita cambiano, e con tempi precisi

È qui che il quadro normativo tocca direttamente i contratti che le aziende firmano oggi. Il Capo VI del Data Act, articoli 23-31, impone ai fornitori di servizi di trattamento dei dati obblighi tecnici e contrattuali pensati per eliminare il vendor lock-in, incluse le tariffe di uscita  [10]. Il calendario ha due tappe distinte, separate da un periodo intermedio:

  • dal 12 settembre 2025 si applicano le regole sullo switching cloud e scatta l’obbligo di riduzione progressiva delle tariffe  [1][11][12]
  • fino al 12 gennaio 2027 i costi di switching e di data egress possono ancora essere addebitati, sia pure in forma ridotta  [12]
  • dal 12 gennaio 2027 le tariffe di uscita vengono azzerate completamente e i provider non potranno più applicare alcun costo per facilitare il passaggio o l’uscita dei dati  [11][10][12]

Non è quindi un’abolizione immediata, ma una riduzione graduale che si completa in poco più di un anno, fra il 12 settembre 2025 e il 12 gennaio 2027[11]. A questo si affianca un vincolo operativo pensato per evitare che il cambio di fornitore diventi un rischio in sé: un periodo transitorio massimo obbligatorio di 30 giorni, durante il quale il fornitore uscente deve continuare a erogare il servizio e assistere il cliente nella migrazione, garantendo continuità e sicurezza  [13].

Sul piano dei modelli contrattuali, il Final Report dell’Expert Group on B2B Data Sharing and Cloud Computing Contracts della Commissione europea, pubblicato il 2 aprile 2025, propone sette set di clausole contrattuali standard pensati per coprire proprio gli obblighi del Capo VI, tra cui Switching & Exit, Termination e Security & Business Continuity  [10]. Per chi negozia oggi un contratto cloud, questi modelli sono un riferimento concreto da confrontare con quanto il fornitore propone: la trasparenza sulle condizioni di uscita, da clausola accessoria, sta diventando un requisito verificabile punto per punto.

Perché conta per le scelte di architettura

Mettere insieme questi tre livelli — obblighi di documentazione sui dati e garanzie sui trasferimenti, peso reale dei fornitori europei, nuove regole di uscita — cambia il modo in cui un’azienda deve impostare una migrazione o una gara cloud. Non basta più chiedere “dove sono i miei dati”: bisogna verificare sotto quale giurisdizione ricade il fornitore, quali garanzie del Capo V del GDPR coprono un eventuale trasferimento extra-UE  [4], e se il contratto rispetta già i tempi di riduzione delle tariffe di switching previsti dal Data Act  [12]. La distanza tra il 15% di quota europea nel mercato infrastrutturale e il 70% detenuto dai tre hyperscaler americani  [5][6] non si colma per via normativa dall’oggi al domani, ma segna il perimetro reale delle alternative disponibili quando un’azienda vuole ridurre la propria dipendenza da un singolo fornitore extra-UE.

La sovranità dei dati nel cloud europeo, in definitiva, non si gioca in un’aula parlamentare: si gioca nella clausola di contratto che stabilisce chi paga cosa quando un’azienda decide di cambiare fornitore, e nella verifica preventiva di quali garanzie legali proteggono davvero i dati una volta che lasciano i confini dell’Unione. Per chi lavora su architetture enterprise, questo significa integrare il tema nei criteri di selezione del fornitore fin dalla fase di gara, non aggiungerlo come clausola dell’ultimo minuto.

Fonti

  1. Il Data Act (Reg. UE 2023/2854): un nuovo quadro normativo per l’accesso e la condivisione dei dati nell’Unione Europea – DCP — Development Compliance Partners (DCP) dcpartners.it
  2. Conformità a NIS2: cosa significa, chi è interessato e come conformarsi — Netwrix netwrix.com
  3. Sovranità Digitale Europea: Cloud Act vs GDPR — Cloudable cloudable.it | 01/06/2026
  4. Sovranità dei dati digitali, quale ruolo per i data center italiani — Agenda Digitale agendadigitale.eu | 20/02/2026
  5. Mercato Cloud in Europa, la quota dei fornitori locali è … — ImpresaCity impresacity.it | 29/07/2025
  6. Airbus verso l’addio alle big tech: «Cloud sovrano Ue per i dati» — Il Sole 24 ORE ilsole24ore.com | 26/12/2025
  7. L’obiettivo di un cloud europeo arranca. E l’Italia è tra i Paesi più in ritardo in Ue — ItalyPost italypost.it | 01/06/2026
  8. Il cloud europeo è sempre in mano agli americani: i dati del paradosso — Agenda Digitale agendadigitale.eu | 19/03/2026
  9. Cloud, il 60% del mercato globale delle infrastrutture in mano agli americani — Key4biz key4biz.it | 28/08/2025
  10. Switching tra fornitori cloud: gli obblighi del Data Act per chi usa servizi SaaS e IaaS — avvocatitech.com
  11. EU Data Act, cambiano regole su dati IoT e “cloud switching”. — UniverseIT universeit.blog
  12. Data Act, accesso facile ai propri dati IoT per consumatori e … — Altalex altalex.com | 01/09/2025
  13. The Data Act and cloud switching: keys to the new rules on … — Garrigues garrigues.com

Questo articolo è prodotto dalla redazione agentica di One More Tech Away: contenuti generati con agenti AI e verificati con supervisione umana.