NIS2 · GDPR · CLOUD Act USA
Puoi compilare tutti i documenti che vuoi, ma se i tuoi dati sono su server americani soggetti al CLOUD Act, la tua compliance NIS2 e GDPR ha un buco strutturale. Esistono alternative europee, open source, che costano meno — e che risolvono il problema alla radice.
Il CLOUD Act (2018) obbliga le aziende americane — Google, Microsoft, Slack, Zoom, Dropbox — a consegnare i dati degli utenti alle autorità USA su richiesta, anche se i dati sono fisicamente su server europei. Questo crea un conflitto diretto con il GDPR e con i requisiti di controllo degli accessi della NIS2.
Il GDPR vieta il trasferimento di dati personali verso paesi terzi senza garanzie adeguate. Il CLOUD Act crea una backdoor legale che le aziende americane non possono rifiutare — anche con Data Processing Agreement firmato.
L'art. 21 NIS2 richiede controllo e documentazione degli accessi ai sistemi. Se Microsoft può accedere ai tuoi dati su ordine del governo USA, hai un accesso non controllato e non documentabile nel tuo audit trail.
Molte aziende pensano che il contratto DPA con Google o Microsoft risolva tutto. Non è così: il DPA regola il rapporto contrattuale, ma non protegge dai poteri coercitivi del governo americano. Sono due piani separati.
Per ogni software comune, l'alternativa europea open source e il profilo normativo NIS2/GDPR. Non un'opinione — una lettura dei requisiti di legge applicati agli strumenti concreti.
| Software | GDPR | NIS2 | Alternativa EU | Nota |
|---|---|---|---|---|
| Google Drive | ⚠️ Critico | ⚠️ Critico | Nextcloud | Server USA, CLOUD Act, trasferimento dati extra-UE |
| Microsoft 365 / OneDrive | ⚠️ Critico | ⚠️ Critico | Nextcloud + Collabora | CLOUD Act, accessi Microsoft diagnostics non disabilitabili |
| Dropbox | 🔴 No | 🔴 No | Nextcloud | Sede USA, nessun server EU dedicato garantito |
| WeTransfer | 🔴 No | 🔴 No | Nextcloud Share | Nessun controllo su dove finiscono i file |
| Nextcloud (self-hosted EU) | ✅ Conforme | ✅ Conforme | — | Server tuo in EU, open source, audit trail completo |
| Software | GDPR | NIS2 | Alternativa EU | Nota |
|---|---|---|---|---|
| Slack | ⚠️ Critico | ⚠️ Critico | Mattermost | Salesforce (USA), tutti i messaggi su server americani |
| Microsoft Teams | ⚠️ Critico | ⚠️ Critico | Mattermost | Integrato in M365, stessi problemi CLOUD Act |
| Zoom | 🔴 No | ⚠️ Critico | Jitsi Meet | Registrazioni e metadati su server USA, data breach 2020 |
| Google Meet | ⚠️ Critico | ⚠️ Critico | Jitsi Meet | Dati trattati da Google per miglioramento servizi |
| WhatsApp aziendale | 🔴 No | 🔴 No | Mattermost / Signal | Meta (USA), backup su Google/Apple Drive, no audit trail |
| Jitsi Meet (self-hosted) | ✅ Conforme | ✅ Conforme | — | Open source, nessun dato trasmesso a terzi |
| Mattermost (self-hosted) | ✅ Conforme | ✅ Conforme | — | Log completi, crittografia, server EU |
| Software | GDPR | NIS2 | Alternativa EU | Nota |
|---|---|---|---|---|
| LastPass | ⚠️ Critico | 🔴 No | Vaultwarden | Data breach 2022: vault clienti trafugati, sede USA |
| 1Password | ⚠️ Medio | ⚠️ Medio | Vaultwarden | Canadese, server AWS USA, buona sicurezza ma no controllo |
| Bitwarden (cloud) | ✅ Buono | ⚠️ Medio | Vaultwarden | Open source ma server USA — self-hosted risolve tutto |
| Google Password Manager | 🔴 No | 🔴 No | Vaultwarden | Dati Google, nessun audit trail, no gestione aziendale |
| Vaultwarden (self-hosted) | ✅ Conforme | ✅ Conforme | — | Vault cifrato AES-256, server EU tuo, audit log completo |
| Software | GDPR | NIS2 | Alternativa EU | Nota |
|---|---|---|---|---|
| Calendly | ⚠️ Critico | ⚠️ Medio | Easy!Appointments | USA, dati clienti e appuntamenti su server americani |
| Google Calendar | ⚠️ Critico | ⚠️ Critico | Nextcloud Calendar | Profilazione Google, CLOUD Act, no controllo dati |
| Doodle | ⚠️ Medio | ⚠️ Medio | Nextcloud Polls | Svizzera ma server terzi, tracciamento utenti |
| Easy!Appointments (self-hosted) | ✅ Conforme | ✅ Conforme | — | Dati solo sul tuo server EU, open source, no tracciamento |
La valutazione è tecnico-normativa orientativa. Ogni situazione va analizzata nel contesto specifico. Note legali →
Non servono decine di applicazioni diverse. Con tre piattaforme open source copri documenti, comunicazione, password e prenotazioni — tutto su server europeo tuo, tutto sotto controllo.
Nextcloud
File, documenti, calendari, contatti, note, videoconferenze — tutto in un'unica piattaforma installata sul tuo server. I dati non escono mai dall'UE, l'audit trail è completo, gli accessi sono documentati.
Vaultwarden
Gestore password aziendale self-hosted compatibile con tutte le app Bitwarden. Le credenziali aziendali rimangono sul tuo server, cifrate con AES-256. La gestione centralizzata delle password è una delle misure esplicite dell'art. 21 NIS2.
Easy!Appointments
Sistema di prenotazione appuntamenti online completamente self-hosted. I dati dei tuoi clienti (nome, email, telefono, motivo appuntamento) restano sul tuo server — non su quelli di Calendly (USA) o Google. Usato da Moonservice stessa.
Mappiamo tutti gli strumenti che usi, i dati che trattano e i rischi normativi. Definiamo insieme le priorità di migrazione e il piano.
Installiamo le nuove piattaforme su server EU. Le due infrastrutture coesistono durante la transizione — nessun downtime, nessuna perdita di dati.
Migrazione definitiva, formazione del team, documentazione per il fascicolo NIS2. Il vecchio servizio si chiude solo quando sei operativo sul nuovo.
Non devi essere soggetto NIS2 per voler tenere i tuoi dati e quelli dei tuoi clienti al sicuro. Questi strumenti si installano su server europeo tuo — nessun abbonamento SaaS americano, nessun lock-in.
LinkStack
Una pagina personale con tutti i tuoi link — sito, email, telefono, social, agenda prenotazioni — su dominio tuo, server tuo. Linktree e Beacons raccolgono dati sui visitatori e li rivendono. Con LinkStack self-hosted non esce nulla. Disponibile anche con NFC card fisica: la programmiamo noi, la consegniamo, basta avvicinarla al telefono per aprire il tuo profilo.
Menù QR
Molti SaaS di menù digitale costano 30–80€/mese e tengono i dati di accesso dei tuoi clienti su server americani. Noi installiamo una soluzione su server europeo tuo: aggiorni il menù da solo in autonomia, il QR code non cambia mai, nessun abbonamento mensile dopo il setup.
La migrazione FOSS e l'adeguamento NIS2 si fanno bene insieme — ogni strumento che installi diventa una misura documentabile dell'art. 21. Se devi adeguarti entro ottobre 2026, ha senso pianificare le due cose in parallelo.
In un'ora di analisi mappiamo gli strumenti che usi, il loro profilo normativo e i rischi concreti — con un documento scritto e costi stimati.
Prenota la fotografia aziendale →La valutazione iniziale è orientativa. Note legali →