Vai al contenuto
Guide

Due diligence sull'IA sovrana: sedici domande per qualsiasi fornitore

"Sovrano" compare nel marketing di quasi ogni fornitore di IA e può significare quattro cose diverse: dove i dati sono elaborati, chi possiede il…

Ultima verifica
23 settembre 2026
Tempo di lettura
8 min

Una guida Sluis per i team acquisti, sicurezza e privacy. Ultima verifica: 23 settembre 2026.

"Sovrano" compare nel marketing di quasi ogni fornitore di IA e può significare quattro cose diverse: dove i dati sono elaborati, chi possiede il fornitore, quali governi possono obbligarlo e quanta parte dei tuoi dati vede in primo luogo. Un fornitore può essere forte su tre aspetti e debole sul quarto. Questa guida trasforma questi quattro ambiti in sedici domande che puoi inviare a qualsiasi fornitore, con l'aspetto di una buona risposta e di un segnale d'allarme.

In breve

  • La residenza riguarda dove i dati sono elaborati e conservati. È la più facile da verificare e, da sola, la meno protettiva.
  • La proprietà riguarda chi controlla l'azienda con cui stipuli il contratto. Può cambiare da un giorno all'altro: Aleph Alpha, spesso citata come il campione tedesco dell'IA sovrana, secondo le notizie di aprile 2026 è stata acquisita dall'azienda canadese Cohere.
  • La giurisdizione riguarda quali governi possono ordinare al fornitore di consegnare i dati. Per i fornitori controllati dagli Stati Uniti segue il controllo, non la sede.
  • Il trattamento dei dati riguarda che cosa il fornitore conserva, per quanto tempo e chi può leggerlo. È l'ambito in cui il contratto conta di più e quello più spesso lasciato alle condizioni predefinite.
  • Poni ogni domanda per iscritto e conserva le risposte. Un fornitore che non sa rispondere per iscritto ti ha già dato una risposta.

Residenza

#DomandaPerché contaBuona rispostaSegnale d'allarme
1In quali paesi vengono elaborati prompt e output, anche durante il failover e i picchi di carico?I problemi di capacità sono il motivo usuale per cui il traffico esce da una regioneRegioni indicate per nome, con failover all'interno dell'UE scritto nel contratto"I nostri data center UE" senza alcuna indicazione sul failover
2Dove sono archiviati log, copie per il monitoraggio degli abusi, cache, embedding e dati di fine-tuning, e per quanto tempo?Le dichiarazioni sulla residenza di solito coprono la richiesta, non le copie create attorno ad essaUn elenco per tipo di dato, con ubicazione e conservazioneViene menzionata solo la regione di inferenza
3Il personale di assistenza o operativo può accedere ai sistemi di produzione da fuori dall'UE?L'accesso remoto è un trattamento, ovunque si trovino i serverNo, oppure solo ruoli con sede nell'UE indicati per nome, registrati e verificabili"L'accesso è limitato" senza dire da dove
4Quali sub-responsabili trattano i contenuti dei clienti e come vengono notificate le modifiche?Ogni sub-responsabile aggiunge un'ubicazione e un proprietarioUn elenco pubblicato con preavviso e diritto di opposizioneElenco disponibile solo su richiesta, oppure nessun periodo di preavviso

Proprietà

#DomandaPerché contaBuona rispostaSegnale d'allarme
5Quale entità giuridica firma il contratto e dove è registrata?L'entità contraente è quella con cui hanno a che fare tribunali e autorità di controlloUn'entità UE indicata per nome, con il suo numero di registrazioneUn marchio, oppure un'entità extra-UE con una "presenza" nell'UE
6Chi è la capogruppo ultima e un azionista extra-UE detiene diritti di controllo o di veto?Gli ordini stranieri si agganciano al controlloUna catena di proprietà chiara senza diritti di controllo extra-UERifiuto di rivelare, oppure investitori extra-UE rilevanti con diritti nel consiglio di amministrazione
7La proprietà è cambiata negli ultimi 24 mesi e che cosa succede al nostro contratto se cambia?La tua valutazione può essere superata da un'operazione societariaUna clausola di cambio di controllo che ti dà preavviso e diritto di recessoNessun obbligo di preavviso
8Chi può dare istruzioni al personale con accesso alla produzione?Una capogruppo che può dare istruzioni alle operazioni può imporre l'accessoPersonale operativo assunto e diretto dall'entità UETeam operativi a livello di gruppo

Giurisdizione

#DomandaPerché contaBuona rispostaSegnale d'allarme
9Quali governi possono obbligare l'entità contraente o la sua capogruppo a comunicare i dati dei clienti?È l'effettiva esposizione extraterritorialeUna risposta precisa che indica le leggi pertinenti"Rispettiamo il GDPR", che non risponde alla domanda
10Che cosa fate quando ricevete un ordine governativo per i nostri dati?Il processo determina l'esito nella praticaContestare gli ordini infondati, informarci dove la legge lo consente, comunicare il minimoNessuna policy scritta
11Pubblicate statistiche sulle richieste dei governi?I numeri mostrano se le richieste avvengonoUn rapporto di trasparenza con il numero di richieste per paeseNessun rapporto
12Chi detiene le chiavi di cifratura e il vostro personale può leggere i contenuti mentre vengono elaborati?La cifratura a riposo non protegge i dati che il fornitore può decifrareChiavi detenute dal cliente dove offerte e una dichiarazione chiara di quando il testo in chiaro è accessibile"Tutti i dati sono cifrati", senza menzione delle chiavi

Trattamento dei dati e minimizzazione

#DomandaPerché contaBuona rispostaSegnale d'allarme
13I nostri contenuti sono usati per addestrare o migliorare i modelli? Come si disattiva e sta nel contratto?L'uso per l'addestramento è la comunicazione più difficile da annullareDisattivato per impostazione predefinita per i clienti business, confermato nell'accordoOpt-out solo in una pagina di impostazioni
14Qual è la conservazione predefinita per input e output e che cosa dobbiamo firmare per portarla a zero?Le impostazioni predefinite sono ciò che vale se nessuno chiedeIndicata in giorni, con un'opzione di zero retention e le relative condizioni"Per il tempo necessario"
15Delle persone esaminano i contenuti, ad esempio per il monitoraggio degli abusi? Quando e da dove?La revisione umana è una comunicazione a persone, non a sistemiSolo su trigger specifici, da team con sede nell'UE indicati per nome, con la possibilità di opt-outCampionamento di routine, ubicazione non specificata
16Il servizio funziona con input pseudonimizzati, come «PERSON_NAME_1» al posto dei nomi?Meno il fornitore riceve, meno contano le altre quindici risposteSì, anche per l'output strutturato e le chiamate di strumentiI segnaposto rompono funzioni su cui fai affidamento

Esempi recenti

Mostrano perché le risposte vanno aggiornate, non archiviate.

  • Aleph Alpha e Cohere. Ad aprile 2026 è stata riportata l'acquisizione di Aleph Alpha da parte di Cohere, azienda canadese. Secondo le notizie, l'infrastruttura resta in Germania. Per un acquirente il cui requisito era "di proprietà UE", la risposta alla domanda 6 è cambiata mentre quelle alle domande da 1 a 4 no.
  • AWS European Sovereign Cloud. Lanciato il 15 gennaio 2026 nel Brandeburgo come partizione separata dalle altre regioni AWS. Secondo AWS, è gestito da AWS European Sovereign Cloud GmbH, società tedesca con personale residente nell'UE e con una propria autorità di certificazione, rete e operazioni di sicurezza. È una risposta seria alle domande 3, 5 e 8. Se risponda alla domanda 9 non è stato verificato in tribunale. Vedi la nostra guida sul CLOUD Act.
  • Microsoft davanti al Senato francese. A luglio 2025 il direttore affari legali di Microsoft France ha dichiarato sotto giuramento a un'indagine del Senato che l'azienda non poteva garantire che i dati del settore pubblico francese non sarebbero mai stati consegnati alle autorità statunitensi senza il consenso del cliente. Ha anche detto che ciò non era mai accaduto e che Microsoft si impegna contrattualmente a contestare le richieste infondate. Entrambe le affermazioni sono risposte utili alle domande 9 e 10.

Un punto di riferimento: SecNumCloud

Se ti serve uno standard concreto per che cosa significa "immune dal diritto straniero", SecNumCloud 3.2 della Francia è il più specifico in vigore. Secondo le notizie sul decreto del 12 agosto 2026, richiede che sede legale, centro decisionale e amministrazione del fornitore siano nell'UE, limita le partecipazioni azionarie extra-UE ed esclude diritti di veto extra-UE, oltre a circa 360 controlli di sicurezza aggiuntivi rispetto a ISO 27001. Ora vincola gran parte del settore pubblico centrale francese. Anche fuori dalla Francia, i suoi criteri di proprietà sono un utile metro per le domande da 5 a 8.

Come pesare le risposte

Non ogni uso richiede che ogni risposta sia perfetta. Un approccio pratico:

Dati che invieraiDevono essere fortiPossono essere moderate
Nessun dato personale o riservato, come testi di marketing o documentazione pubblica13, 14Tutto il resto
Dati personali di clienti o dipendenti, pseudonimizzati prima che escano da teDa 1 a 4, da 13 a 16Da 5 a 12
Dati personali in chiaro, o dati aziendali riservatiTutte e sediciNessuna
Categorie particolari di dati, come casi sanitari o HRTutte e sedici, più un fornitore di proprietà UE o nessun modello esternoNessuna

Checklist

  • Sedici domande inviate per iscritto a ogni fornitore in lista
  • Risposte archiviate con la data di ricezione
  • Entità contraente e capogruppo ultima confermate da un registro delle imprese
  • Failover, log e accesso dell'assistenza confermati come restanti nell'UE
  • Uso per l'addestramento disattivato e conservazione indicata nell'accordo firmato
  • Clausola di cambio di controllo nel contratto
  • Risposte riesaminate a ogni rinnovo e dopo ogni cambio di proprietà riportato

Fonti

Tutte le guide
Guida successivaValutare l'esposizione al CLOUD Act dei servizi di IA