Compliance / EU

CLOUD Act (Clarifying Lawful Overseas Use of Data Act)

Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) è una legge federale statunitense che obbliga le società soggette alla giurisdizione degli Stati Uniti a comunicare alle autorità statunitensi i dati che conservano o trattano, indipendentemente dalla loro ubicazione fisica. È in conflitto diretto con l'articolo 48 del GDPR.

Origine e ambito di applicazione

Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act) è stato approvato dal Congresso statunitense nel marzo 2018. Modifica lo Stored Communications Act del 1986 per chiarire che qualsiasi società sotto giurisdizione statunitense deve consegnare i dati di cui ha il controllo indipendentemente da dove sono conservati.

Chi è interessato?

  • Società costituite negli Stati Uniti (Microsoft, Google, Amazon, Meta, OpenAI, Anthropic, ecc.).
  • Filiali europee dei gruppi statunitensi.
  • Società estere con una presenza significativa negli Stati Uniti (sede, servizi commerciali, dipendenti).

In pratica: un SaaS statunitense che ospita i propri server in Europa (ad esempio AWS eu-central-1 Francoforte) resta pienamente soggetto al CLOUD Act. La posizione fisica del server non è un elemento esonerante.

Conflitto con il GDPR

L'articolo 48 del GDPR vieta i trasferimenti a un'autorità straniera basati su una decisione giudiziaria o amministrativa non riconosciuta da un accordo internazionale (ad esempio un MLAT). Il CLOUD Act crea quindi una contraddizione giuridica strutturale: rispettare l'uno può comportare la violazione dell'altro. La Corte di giustizia dell'UE ha confermato questa tensione nella sentenza Schrems II (2020).

Rischi concreti per gli utenti europei

  • Possibile sequestro dei dati senza preavviso al cliente o all'autorità di controllo europea.
  • Gag orders che impediscono al fornitore SaaS di informare l'utente.
  • Rimedi giuridici limitati — il procedimento si svolge davanti ai tribunali statunitensi.

Fornitori GEO/AEO e CLOUD Act

  • Profound, AthenaHQ, Scrunch, Otterly: società statunitensi, soggette al CLOUD Act de jure.
  • AI Labs Audit: SAS francese, capitale francese, hosting OVH France — non soggetta al CLOUD Act.

Raccomandazione per i settori regolamentati

Per banche/assicurazioni, sanità, difesa, settore pubblico ed energia: scegliere un fornitore costituito e ospitato nell'UE. Vedi sovranità digitale europea e conformità GDPR e IA.

Nelle risposte AI, un brand appare solo 1 volta su 6. Il tuo compare?

Ogni domanda posta a ChatGPT senza il tuo nome nella risposta è un competitor raccomandato al posto tuo — misurato su 6.820 risposte AI reali.