NIS2 · GDPR · CLOUD Act USA

Google e Microsoft
non sono conformi NIS2.

Puoi compilare tutti i documenti che vuoi, ma se i tuoi dati sono su server americani soggetti al CLOUD Act, la tua compliance NIS2 e GDPR ha un buco strutturale. Esistono alternative europee, open source, che costano meno — e che risolvono il problema alla radice.

Server Italia e Germania
Software open source verificabile
Nessun dato fuori dall'UE
Migrazione senza interruzioni
Il problema che nessuno ti dice

Il CLOUD Act americano
e i tuoi dati aziendali.

Il CLOUD Act (2018) obbliga le aziende americane — Google, Microsoft, Slack, Zoom, Dropbox — a consegnare i dati degli utenti alle autorità USA su richiesta, anche se i dati sono fisicamente su server europei. Questo crea un conflitto diretto con il GDPR e con i requisiti di controllo degli accessi della NIS2.

Il problema GDPR

Il GDPR vieta il trasferimento di dati personali verso paesi terzi senza garanzie adeguate. Il CLOUD Act crea una backdoor legale che le aziende americane non possono rifiutare — anche con Data Processing Agreement firmato.

Il problema NIS2

L'art. 21 NIS2 richiede controllo e documentazione degli accessi ai sistemi. Se Microsoft può accedere ai tuoi dati su ordine del governo USA, hai un accesso non controllato e non documentabile nel tuo audit trail.

Il DPA non basta

Molte aziende pensano che il contratto DPA con Google o Microsoft risolva tutto. Non è così: il DPA regola il rapporto contrattuale, ma non protegge dai poteri coercitivi del governo americano. Sono due piani separati.

Comparativa normativa

Software che usi ogni giorno:
cosa dice la legge.

Per ogni software comune, l'alternativa europea open source e il profilo normativo NIS2/GDPR. Non un'opinione — una lettura dei requisiti di legge applicati agli strumenti concreti.

Documenti e condivisione file

Software GDPR NIS2 Alternativa EU Nota
Google Drive ⚠️ Critico ⚠️ Critico Nextcloud Server USA, CLOUD Act, trasferimento dati extra-UE
Microsoft 365 / OneDrive ⚠️ Critico ⚠️ Critico Nextcloud + Collabora CLOUD Act, accessi Microsoft diagnostics non disabilitabili
Dropbox 🔴 No 🔴 No Nextcloud Sede USA, nessun server EU dedicato garantito
WeTransfer 🔴 No 🔴 No Nextcloud Share Nessun controllo su dove finiscono i file
Nextcloud (self-hosted EU) ✅ Conforme ✅ Conforme Server tuo in EU, open source, audit trail completo

Comunicazione e videoconferenze

Software GDPR NIS2 Alternativa EU Nota
Slack ⚠️ Critico ⚠️ Critico Mattermost Salesforce (USA), tutti i messaggi su server americani
Microsoft Teams ⚠️ Critico ⚠️ Critico Mattermost Integrato in M365, stessi problemi CLOUD Act
Zoom 🔴 No ⚠️ Critico Jitsi Meet Registrazioni e metadati su server USA, data breach 2020
Google Meet ⚠️ Critico ⚠️ Critico Jitsi Meet Dati trattati da Google per miglioramento servizi
WhatsApp aziendale 🔴 No 🔴 No Mattermost / Signal Meta (USA), backup su Google/Apple Drive, no audit trail
Jitsi Meet (self-hosted) ✅ Conforme ✅ Conforme Open source, nessun dato trasmesso a terzi
Mattermost (self-hosted) ✅ Conforme ✅ Conforme Log completi, crittografia, server EU

Gestione password e accessi

Software GDPR NIS2 Alternativa EU Nota
LastPass ⚠️ Critico 🔴 No Vaultwarden Data breach 2022: vault clienti trafugati, sede USA
1Password ⚠️ Medio ⚠️ Medio Vaultwarden Canadese, server AWS USA, buona sicurezza ma no controllo
Bitwarden (cloud) ✅ Buono ⚠️ Medio Vaultwarden Open source ma server USA — self-hosted risolve tutto
Google Password Manager 🔴 No 🔴 No Vaultwarden Dati Google, nessun audit trail, no gestione aziendale
Vaultwarden (self-hosted) ✅ Conforme ✅ Conforme Vault cifrato AES-256, server EU tuo, audit log completo

Prenotazioni e agenda

Software GDPR NIS2 Alternativa EU Nota
Calendly ⚠️ Critico ⚠️ Medio Easy!Appointments USA, dati clienti e appuntamenti su server americani
Google Calendar ⚠️ Critico ⚠️ Critico Nextcloud Calendar Profilazione Google, CLOUD Act, no controllo dati
Doodle ⚠️ Medio ⚠️ Medio Nextcloud Polls Svizzera ma server terzi, tracciamento utenti
Easy!Appointments (self-hosted) ✅ Conforme ✅ Conforme Dati solo sul tuo server EU, open source, no tracciamento
✅ Conforme — dati sotto controllo EU ⚠️ Critico / Medio — rischio documentato 🔴 No — incompatibile o data breach noto

La valutazione è tecnico-normativa orientativa. Ogni situazione va analizzata nel contesto specifico. Note legali →

Cosa installiamo

Tre strumenti che sostituiscono
tutto il necessario.

Non servono decine di applicazioni diverse. Con tre piattaforme open source copri documenti, comunicazione, password e prenotazioni — tutto su server europeo tuo, tutto sotto controllo.

Nextcloud

Sostituisce Google Drive, SharePoint, WeTransfer

GDPR ✅ NIS2 ✅

File, documenti, calendari, contatti, note, videoconferenze — tutto in un'unica piattaforma installata sul tuo server. I dati non escono mai dall'UE, l'audit trail è completo, gli accessi sono documentati.

  • Condivisione file e cartelle con permessi granulari
  • Editing collaborativo documenti (Collabora Online integrato)
  • Calendar, contatti e task sincronizzati
  • Audit log di tutti gli accessi — valido per NIS2 art. 21
  • App mobile iOS e Android inclusa

Vaultwarden

Sostituisce LastPass, 1Password, Google Password Manager

GDPR ✅ NIS2 ✅

Gestore password aziendale self-hosted compatibile con tutte le app Bitwarden. Le credenziali aziendali rimangono sul tuo server, cifrate con AES-256. La gestione centralizzata delle password è una delle misure esplicite dell'art. 21 NIS2.

  • Vault cifrato AES-256 sul tuo server EU
  • Condivisione sicura credenziali tra team
  • 2FA / TOTP integrato
  • App desktop, mobile e estensione browser
  • Log accessi e audit trail per NIS2

Easy!Appointments

Sostituisce Calendly, Doodle, Google Calendar booking

GDPR ✅

Sistema di prenotazione appuntamenti online completamente self-hosted. I dati dei tuoi clienti (nome, email, telefono, motivo appuntamento) restano sul tuo server — non su quelli di Calendly (USA) o Google. Usato da Moonservice stessa.

  • Pagina prenotazione pubblica personalizzabile
  • Gestione multi-servizio e multi-operatore
  • Notifiche email automatiche ai clienti
  • Nessun account richiesto al cliente
  • Nessun dato trasmesso a terzi
Il processo

Migrazione in tre fasi,
senza fermare il lavoro.

1

Assessment

Mappiamo tutti gli strumenti che usi, i dati che trattano e i rischi normativi. Definiamo insieme le priorità di migrazione e il piano.

2

Installazione parallela

Installiamo le nuove piattaforme su server EU. Le due infrastrutture coesistono durante la transizione — nessun downtime, nessuna perdita di dati.

3

Switch e documentazione

Migrazione definitiva, formazione del team, documentazione per il fascicolo NIS2. Il vecchio servizio si chiude solo quando sei operativo sul nuovo.

Per professionisti e attività locali

Presenza digitale
senza dipendere da nessuno.

Non devi essere soggetto NIS2 per voler tenere i tuoi dati e quelli dei tuoi clienti al sicuro. Questi strumenti si installano su server europeo tuo — nessun abbonamento SaaS americano, nessun lock-in.

LinkStack

Biglietto da visita digitale — sostituisce Linktree e Beacons

GDPR ✅

Una pagina personale con tutti i tuoi link — sito, email, telefono, social, agenda prenotazioni — su dominio tuo, server tuo. Linktree e Beacons raccolgono dati sui visitatori e li rivendono. Con LinkStack self-hosted non esce nulla. Disponibile anche con NFC card fisica: la programmiamo noi, la consegniamo, basta avvicinarla al telefono per aprire il tuo profilo.

  • Pagina link personalizzata su tuo dominio
  • Tema personalizzabile con logo e colori aziendali
  • Nessun tracciamento dei visitatori da parte di terzi
  • Upsell: tessera NFC programmata — costo hardware ~4€, valore percepito alto
  • Ideale per liberi professionisti, medici, avvocati, consulenti

Menù QR

Menù digitale QR per ristoranti, bar e hotel

GDPR ✅

Molti SaaS di menù digitale costano 30–80€/mese e tengono i dati di accesso dei tuoi clienti su server americani. Noi installiamo una soluzione su server europeo tuo: aggiorni il menù da solo in autonomia, il QR code non cambia mai, nessun abbonamento mensile dopo il setup.

  • QR code fisso — non cambia mai, lo stampi una volta sola
  • Aggiornamento menù autonomo dal pannello web
  • Prezzi, allergeni, foto — tutto modificabile senza tecnici
  • Nessun abbonamento mensile dopo l'installazione
  • Ideale per ristoranti, bar, hotel, agriturismi
Collegamento naturale

Stai anche valutando
l'adeguamento NIS2?

La migrazione FOSS e l'adeguamento NIS2 si fanno bene insieme — ogni strumento che installi diventa una misura documentabile dell'art. 21. Se devi adeguarti entro ottobre 2026, ha senso pianificare le due cose in parallelo.

Scopri l'adeguamento NIS2 →
Inizia dalla fotografia aziendale

Scopri quali strumenti che usi
ti espongono davvero.

In un'ora di analisi mappiamo gli strumenti che usi, il loro profilo normativo e i rischi concreti — con un documento scritto e costi stimati.

Prenota la fotografia aziendale →

La valutazione iniziale è orientativa. Note legali →