Una busta chiusa è una semplice promessa: solo chi è autorizzato ad aprirla può leggerne il contenuto. Nella comunicazione digitale, questa promessa ci fa pensare innanzitutto a firewall, crittografia e diritti di accesso. Ma una domanda rimane spesso senza risposta: a quale diritto sono soggetti i vostri dati aziendali e chi può accedervi? Perché la comunicazione digitale è affidabile solo quanto l’infrastruttura su cui si basa.

Dove si trovano realmente i vostri documenti aziendali
Contratti, offerte, dossier del personale, fatture: oggi la corrispondenza aziendale passa attraverso piattaforme digitali. Questo crea processi più efficienti e servizi più orientati al cliente. Ma quando si sceglie uno strumento, raramente ci si pone una domanda: dove vengono memorizzati ed elaborati questi documenti e quale diritto si applica? Per i CISO e i responsabili IT e della conformità si crea così un punto cieco nel bel mezzo di un settore altamente regolamentato.
Perché la sovranità dei dati è più importante che mai
La sovranità digitale descrive la capacità di un’organizzazione o di uno Stato di agire nello spazio digitale, dall’infrastruttura alle competenze. La sovranità dei dati è la parte che vi riguarda nella vita di tutti i giorni: il controllo su dove si trovano i vostri dati, quale diritto si applica e chi può accedervi. Quattro sviluppi rendono il tema urgente.
In primo luogo, la situazione geopolitica: la «sovranità digitale» è passata da un termine tecnico a un punto all’ordine del giorno a livello di consiglio di amministrazione e di governo. In secondo luogo, il quadro giuridico: i fornitori con legami con gli Stati Uniti possono essere obbligati, in virtù del CLOUD Act statunitense, a fornire dati in seguito a un’ingiunzione giudiziaria nell’ambito di un procedimento penale, anche se i dati sono memorizzati al di fuori degli Stati Uniti. Diritti di accesso analoghi sono tuttavia previsti da molti Stati, Svizzera compresa. Nella pratica, però, gli attacchi informatici da parte della criminalità organizzata rappresentano uno scenario di minaccia molto più frequente. In terzo luogo, la regolamentazione: la legge svizzera riveduta sulla protezione dei dati e – a seconda della situazione – il GDPR pongono requisiti concreti; a seconda del settore possono aggiungersi ulteriori obblighi, ad esempio nel settore finanziario e sanitario, il segreto d’ufficio nell’amministrazione pubblica o il segreto professionale ai sensi dell’articolo 321 del Codice penale svizzero. In quarto luogo, le aspettative: la riservatezza è diventata un fattore di fiducia e di concorrenza, nei confronti di clienti, partner e autorità di vigilanza.
Le tre dimensioni della sovranità dei dati
La sovranità non è una caratteristica singola, ma il risultato dell’interazione di tre livelli:
- Giuridico: quale diritto si applica, quale giurisdizione è competente e quale accordo esiste con il fornitore (ad esempio un contratto di trattamento dei dati su mandato)?
- Tecnico: dove si trovano i dati, come sono crittografati e chi gestisce le chiavi?
- Organizzativo: chi ha accesso ai dati, quali subappaltatori sono coinvolti e tutto è documentato in modo tracciabile?
Solo quando tutti e tre i livelli sono presenti, la sovranità dei dati è più di una semplice promessa. Se uno di essi viene a mancare, l’intera struttura crolla.
Dal principio alla pratica: come ePost protegge la vostra posta
Come la segretezza della corrispondenza viene trasferita nel mondo digitale – con crittografia, mittenti verificati e archiviazione dei dati in Svizzera:
«La segretezza della corrispondenza nel mondo digitale: come ePost protegge la vostra posta».
Cosa significano in concreto ISO 27001, ISAE 3000 e la legislazione sulla protezione dei dati
Certificazioni e leggi non sono etichette di marketing, ma garanzie verificabili. La norma ISO/IEC 27001:2022 attesta un sistema di gestione della sicurezza delle informazioni certificato, ovvero processi e controlli documentati e sottoposti ad audit esterni, e non una singola caratteristica tecnica. L’audit ISAE 3000 attesta un’archiviazione inalterabile e conforme alla legge. La legge riveduta sulla protezione dei dati e il GDPR disciplinano il trattamento legittimo dei dati personali.
Per i responsabili decisionali ciò significa che un logo di marketing non sostituisce una prova documentata. Chiedete certificazioni, rapporti di audit e informazioni sulla vigilanza e verificate che siano aggiornati e pertinenti.
La sovranità non significa «nessuna cloud», ma «cloud controllata»
Un malinteso diffuso: si pensa che la sovranità dei dati significhi rinunciare a una tecnologia cloud performante. È vero il contrario. La domanda non è se si utilizza una cloud, ma a quali condizioni.
ePost dimostra come si possa fare. La piattaforma utilizza una tecnologia cloud moderna – la Google Cloud Platform nella regione svizzera di Zurigo –, ma nel rispetto delle condizioni quadro svizzere: i dati dei contenuti vengono memorizzati ed elaborati esclusivamente in Svizzera e conformemente al diritto svizzero. Sono crittografati durante la trasmissione e la memorizzazione. Ciò che è decisivo è la separazione: la gestione delle chiavi è affidata a ePost, non al fornitore della cloud. L’accesso del fornitore della cloud ai contenuti leggibili è escluso dal modello di sicurezza. Anche ePost non ha accesso libero: dopo la consegna, una lettera è leggibile solo dal destinatario. E l’accesso da remoto ai dati memorizzati da parte di persone esterne alla Svizzera è escluso sia tecnicamente sia contrattualmente.
E il CLOUD Act statunitense? Grazie a misure organizzative, tecniche e giuridiche, l’accesso da parte delle autorità statunitensi non è possibile; la segretezza della corrispondenza è garantita. In concreto si tratta della crittografia, della gestione separata delle chiavi, della localizzazione dei dati in Svizzera e di una procedura definita per le richieste delle autorità.
Tutto ciò è dimostrato esternamente: la piattaforma ePost è certificata secondo la norma ISO/IEC 27001:2022 ed è sottoposta ad audit ISAE 3000; per le prestazioni conformi all’ordinanza sulle poste si aggiungono una valutazione d’impatto sulla protezione dei dati presso l’IFPDT e la verifica da parte della PostCom. L’elenco dei subappaltatori è consultabile pubblicamente.
Come funziona tecnicamente questa protezione lo spiega l’articolo «Dove si trovano i vostri dati? Server e archiviazione dei dati in Svizzera» della ePost Academy. Cosa significa questo per la conservazione lo spiega l’articolo sull’archiviazione conforme alla legge.
Cosa significa questo per il vostro approvvigionamento
Non è necessario visitare un centro di calcolo per valutare la sovranità. Sei criteri bastano per inquadrare un fornitore, indipendentemente da chi sia:
| Criterio di valutazione | A cosa prestare attenzione |
|---|---|
| Localizzazione dei dati | Dove i dati dei contenuti vengono memorizzati ed elaborati – non solo dove il fornitore ha la propria sede |
| Diritto applicabile | Quale diritto si applica e se il fornitore è soggetto a un diritto straniero con effetto extraterritoriale |
| Accesso ai dati in chiaro | Se il fornitore della cloud può visualizzare contenuti non crittografati |
| Controllo delle chiavi | Chi gestisce le chiavi e se ciò è separato dall’esercizio della cloud |
| Vigilanza e prove | Quali certificazioni, audit e rapporti di vigilanza sono documentabili |
| Subappaltatori | Se l’elenco è consultabile in modo trasparente e aggiornato |
Più chiare e verificabili sono le risposte, più sovrana è la soluzione.
Conclusione: la sovranità è una scelta, non un caso
La domanda su chi abbia accesso ai vostri dati aziendali non è un dettaglio tecnico, ma un orientamento strategico tra diritto, sicurezza e fiducia. Chi sceglie consapevolmente la sovranità dei dati e pone le domande giuste riduce i rischi e rafforza la fiducia di clienti e autorità di vigilanza. La sovranità non significa rinunciare alla tecnologia moderna, ma utilizzarla in un quadro giuridico, tecnico e organizzativo chiaramente definito.
Archiviare in modo sovrano: il vostro archivio aziendale in Svizzera
Ciò che vale per la vostra comunicazione vale anche per la vostra archiviazione. Con ePost eArchiv conservate i documenti aziendali in modo sicuro e in Svizzera – in conformità con la GeBüV, crittografati e sempre disponibili.
