// PUNTO INFORMATICO — INTELLIGENZA ARTIFICIALE
Dati in Europa, controllo altrove: perché il cloud è al centro della sovranità digitale
La localizzazione dei server non basta a garantire il controllo sui dati. Per le aziende europee, la sovranità digitale dipende anche da chi gestisce l’infrastruttura, dalle leggi applicabili al provider e dalla possibilità di cambiare servizio senza costi o ostacoli sproporzionati.
Il tema è diventato ancora più importante con la diffusione dell’intelligenza artificiale. L’AI Act non obbliga le imprese a scegliere un cloud europeo, ma spinge le organizzazioni a valutare con maggiore attenzione dati, sicurezza, responsabilità e gestione dei fornitori.
Secondo uno studio realizzato da Asterès per Cigref, le organizzazioni europee spendono ogni anno circa 400 miliardi di euro in software e servizi cloud professionali. L’83% di questa spesa, pari a circa 264 miliardi di euro, va a società statunitensi.
Anche il mercato è molto concentrato. AWS, Microsoft Azure e Google Cloud rappresentano circa due terzi della spesa globale per i servizi di infrastruttura cloud aziendale. Le loro piattaforme offrono prestazioni, scalabilità e un ampio ecosistema, ma una volta che applicazioni, dati e procedure sono stati costruiti intorno ai loro strumenti, cambiare può diventare complesso e costoso.
Il punto non è stabilire se questi servizi siano utili. Lo sono. Il punto è capire quanto margine di scelta rimanga all’azienda dopo averli adottati. Se la migrazione è troppo onerosa, il rapporto con il fornitore può trasformarsi in una dipendenza strutturale.
Un dato può essere conservato in un data center europeo e restare comunque soggetto alle decisioni e alla giurisdizione della società che gestisce il servizio. La localizzazione indica dove si trova l’infrastruttura; la sovranità riguarda anche chi la controlla, quali leggi possono applicarsi e chi può accedere ai dati in determinate circostanze.
La questione è emersa durante un’audizione presso il Senato francese. Anton Carniaux, dirigente di Microsoft France, ha dichiarato sotto giuramento di non poter garantire che dati europei non vengano trasmessi alle autorità statunitensi in presenza di una richiesta legalmente fondata. Anche quando i dati non lasciano fisicamente l’Europa, quindi, la loro protezione non dipende soltanto dall’indirizzo del data center.
Un altro esempio è il caso del giudice francese Nicolas Guillou, colpito dalle sanzioni statunitensi nell’agosto 2025. Le restrizioni hanno avuto conseguenze sull’accesso a servizi digitali e finanziari utilizzati nella vita quotidiana. Il caso non dimostra che ogni provider straniero possa bloccare arbitrariamente un cliente europeo, ma mostra quanto una decisione geopolitica possa incidere sull’operatività quando si dipende da un ecosistema esterno.
Chi utilizza sistemi di AI deve conoscere meglio la filiera tecnologica: dove vengono elaborate le richieste? I dati vengono conservati? Chi amministra l’infrastruttura? Quali subfornitori sono coinvolti? È possibile trasferire dati e applicazioni altrove senza costi imprevedibili?
Sono domande operative, oltre che giuridiche. Un contratto può essere formalmente corretto, ma non risolvere tutti i problemi se l’azienda non conosce i flussi dei dati o non riesce a cambiare provider in tempi sostenibili.