Il playbook silenzioso della sovranità: 8 aziende europee che risolvono il tuo problema con il CLOUD Act
I data-centre non bastano
La conversazione predefinita sulla sovranità nella tech europea suona così: ‘Il nostro fornitore offre una regione UE. I dati restano a Francoforte. Il GDPR è rispettato. Siamo coperti.’
È la conclusione sbagliata. Ai sensi del CLOUD Act statunitense (2018) e della FISA Section 702, le autorità statunitensi possono obbligare un’azienda costituita negli USA a divulgare dati che detiene ovunque nel mondo — inclusi quelli fisicamente archiviati a Francoforte, Parigi o Dublino. Ciò che conta giuridicamente non è dove risiedono i dati, ma chi è la società madre. Se la casa madre è una Delaware corporation, una regione UE è un conforto, non uno scudo giurisdizionale.
La Corte di Giustizia dell’Unione Europea lo ha reso esplicito in Schrems II (2020) e lo ha ribadito nella giurisprudenza successiva: un accordo di trattamento dei dati, le clausole contrattuali tipo e l’hosting UE non rimuovono il rischio di divulgazione extraterritoriale dei dati da parte degli USA. Solo un fornitore la cui entità madre sia realmente al di fuori della giurisdizione statunitense lo fa.
Questa è la questione della ‘sovranità silenziosa’: non ‘il nostro fornitore offre una regione UE?’ ma ‘se arriva una National Security Letter statunitense, l’azienda destinataria è un’entità costituita negli USA che deve conformarsi, o un’entità europea che non può?’
Di seguito otto fornitori europei — diversi quotati in borsa su vasta scala, diversi progetti open source finanziati pubblicamente, diverse istituzioni finanziarie regolamentate — che rispondono tutti alla seconda domanda nello stesso modo: nessuna casa madre statunitense, nessuna portata del CLOUD Act, nessuna esposizione alla FISA 702. Sono il playbook silenzioso della sovranità.
1. Sinch — CPaaS svedese su scala Nasdaq Stockholm
Per SMS, voce, verifica, WhatsApp Business, RCS ed email transazionale — lo strato CPaaS su cui poggia ogni applicazione europea rivolta al cliente — l’opzione predefinita statunitense è Twilio. La risposta europea è Sinch: con sede a Stoccolma, quotata al Nasdaq Stockholm (ticker SINCH), 4000+ dipendenti in 60+ paesi. Sinch ha acquisito Mailgun nel 2021 e Mailjet nel 2019, offrendo un sostituto credibile di SendGrid all’interno della stessa struttura societaria.
Sinch è stata fondata nel 2008 — lo stesso anno di Twilio — ed è una delle più grandi aziende tech europee di cui la maggior parte delle persone non ha mai sentito parlare. Per le organizzazioni europee di fintech, sanità e settore pubblico dove i flussi di verifica e la telemetria di messaggistica hanno peso regolamentare, è il sostituto architetturale diretto.
2. dScribe — Governance dei dati belga per lo stack dati moderno
Il Belgio ha prodotto nel 2008 la piattaforma di data governance dominante a livello mondiale — Collibra — per poi vedere l’azienda spostare il proprio quartier generale globale a New York e reincorporarsi come società statunitense. Oggi Collibra è una Delaware corporation. È un esito eccellente per gli investitori dei mercati dei capitali e subottimale per i team dati europei i cui metadati di governance ora si trovano giuridicamente sotto la portata del CLOUD Act.
dScribe Cloud è la più recente risposta belga con sede a Gand, fondata nel 2021. Copre glossario di business, data lineage, contesto nei report e — cosa cruciale — uno strato semantico che le applicazioni di IA possono interrogare per definizioni governate. Il fondatore Pieter Delaere guida un’azienda che è rimasta strutturalmente belga. Integrazioni Power BI, Fabric, Databricks e SAP di prima classe.
3. Twikey — Addebito diretto SEPA belga + e-mandati eIDAS
L’addebito diretto non è entusiasmante; è inevitabile per le aziende europee in abbonamento. Twikey, con sede a Gand, ha costruito una delle piattaforme di addebito SEPA e gestione mandati più adottate nel Benelux e nella DACH. Firma di e-mandati conforme a eIDAS (giuridicamente vincolante in tutta l’UE), 3500+ connessioni bancarie, supporto nativo per Cegid, Exact, Odoo e Teamleader.
GoCardless ha sede nel Regno Unito e copre la stessa categoria, ma la base societaria belga di Twikey e la profonda integrazione con gli schemi locali la rendono la scelta orientata alla sovranità per le operazioni europee in abbonamento.
4. OpenProject — GmbH berlinese, GPLv3, fine dell’era Jira Server
Jira Server di Atlassian è stato dismesso a febbraio 2024. Le organizzazioni che ospitavano Jira internamente per motivi di sovranità dei dati si trovano ora davanti a una scelta: migrare a Jira Cloud (Delaware corporation, ospitato su AWS, esposto al CLOUD Act), migrare a Jira Data Center (a partire da circa 44 000 USD/anno per 500 utenti) o migrare a un’alternativa realmente self-host.
OpenProject — GmbH berlinese, con licenza GPLv3, membro della Free Software Foundation Europe — è la terza via. La Community Edition è gratuita per sempre; Enterprise Cloud gira su infrastruttura UE. Agile ibrido + Gantt + integrazione BIM per l’edilizia. Adottato dai ministeri federali tedeschi e dalle università. La fine consapevole della sovranità dell’era Jira Server.
5. GetResponse — Polonia, indipendente dal 1997
Per l’email marketing su scala, le opzioni statunitensi (Mailchimp, Constant Contact, HubSpot) sono tutte sotto società statunitensi — Mailchimp acquisita da Intuit, Constant Contact acquisita da Clearlake e Siris US private equity nel 2021. Persino MailerLite opera con una doppia struttura giuridica USA/Irlanda.
GetResponse è l’eccezione: fondata nel 1997 a Danzica da Simon Grabowski, 27 anni di proprietà polacca indipendente continua, piano di stock option per i dipendenti implementato nel 2021. 400 000+ clienti in 183 paesi, 10+ lingue, webinar nativi e creatore di corsi. La rara piattaforma di email marketing su scala che è ancora, davvero, europea.
6. CrowdSec — WAF open source parigino con blocklist di comunità
Per lo strato di sicurezza/WAF/gestione bot di Cloudflare, la sfida architetturale è che Cloudflare è un reverse proxy — instrada il traffico dei tuoi clienti attraverso l’infrastruttura di una Delaware corporation. CrowdSec è un’architettura del tutto diversa: un agente open source con licenza MIT che gira sui tuoi server, legge i log, rileva comportamenti malevoli e attiva bouncer che bloccano allo strato appropriato.
SAS parigina. 14 000+ stelle su GitHub. Una Community Blocklist crowdsourced alimentata da decine di migliaia di installazioni attive. Utilizzato nell’amministrazione pubblica francese e da numerosi provider di hosting europei. Per CDN + edge caching, abbina CrowdSec a Bunny.net (Slovenia) o OVHcloud (Francia) — lo stack combinato sostituisce la superficie utile di Cloudflare senza l’esposizione al CLOUD Act.
7. Lemonway — Istituto di pagamento francese per i marketplace
I pagamenti dei marketplace sono infrastruttura regolamentata, non un’integrazione tecnica. Ai sensi della PSD2, i marketplace che detengono fondi di terzi hanno bisogno di un istituto di pagamento regolamentato — non solo di un’API. Stripe Connect fornisce questo attraverso Stripe Payments Europe Limited (Dublino), ma la casa madre Stripe Inc. è costituita nel Delaware.
Lemonway è l’Istituto di Pagamento con sede a Parigi autorizzato dall’ACPR (autorizzazione #16568 dal 2012) che ha processato 12,4 miliardi di euro su 20,3 milioni di transazioni nel 2025 per 1200+ marketplace europei tra cui Decathlon, SNCF Connect & Tech, Drouot ed EstateGuru. Copertura profonda di Cartes Bancaires, iDEAL, Bancontact, Sofort — spesso dal 30 al 50 % più economico rispetto al processing dei circuiti internazionali. Regolamentato dal braccio di vigilanza della Banque de France.
8. Tehtris — XDR sovrano francese a Pessac
Endpoint Detection and Response è la categoria di software che vede di più. Gli agenti a livello kernel che osservano ogni avvio di processo, accesso ai file, richiesta di credenziali e connessione di rete producono il flusso di telemetria più sensibile del panorama dei fornitori. CrowdStrike Falcon è legittimamente eccellente — e CrowdStrike Holdings, Inc. è una Delaware corporation quotata al Nasdaq (CRWD), con sede ad Austin.
Tehtris è la piattaforma XDR francese (fondata nel 2010, Pessac vicino a Bordeaux) che copre EDR, MTD, NTA, SIEM, SOAR, honeypot, CTI e rilevamento guidato dall’IA (CYBERIA) sotto un’unica SAS francese. 250+ ingegneri, 100+ paesi, ISO 27001, valutata da MITRE ATT&CK. Per le entità essenziali NIS2, le società finanziarie coperte da DORA e i CISO del settore pubblico che ora hanno un’esposizione telemetrica in giurisdizione estera sul loro registro dei rischi, Tehtris rimuove l’esposizione al livello dell’entità societaria.
Perché nel 2026 conta di più
Tre dinamiche regolamentari stanno convergendo:
-
Il recepimento di NIS2 negli Stati membri dell’UE sta entrando nella fase di applicazione. Alle entità essenziali e importanti vengono poste domande concrete sulla giurisdizione dei fornitori, non solo sulle loro certificazioni.
-
DORA (Digital Operational Resilience Act) si applica da gennaio 2025 alle organizzazioni di servizi finanziari in tutta l’UE. La valutazione del rischio ICT di terze parti include esplicitamente il rischio di concentrazione e il rischio giurisdizionale dei fornitori critici.
-
L’EU AI Act si applica ai sistemi di IA e all’infrastruttura di elaborazione dati sottostante. Man mano che la telemetria di elaborazione dell’IA diventa una categoria di dati altamente sensibili, la stessa domanda di esposizione al CLOUD Act si ripropone — ora per i fornitori di IA.
In parallelo, il contesto politico non aiuta. Le discussioni sui dazi reciproci, la volatilità delle sanzioni e la fragilità visibile del Data Privacy Framework UE-USA fanno sì che ‘il nostro fornitore ha una casa madre statunitense ma promette di rispettare il GDPR’ sia una risposta più debole per i responsabili della compliance di quanto lo fosse anche nel 2024.
Il playbook della sovranità, distillato
Il playbook non è ‘rifiutare tutto il software statunitense’. È: per ogni categoria di dati altamente sensibili che la tua organizzazione tratta, sappi se l’entità giuridica madre del fornitore è dentro o fuori la giurisdizione statunitense — e scegli di conseguenza.
- CPaaS / messaggistica → Sinch (Svezia, Nasdaq Stockholm)
- Data governance → dScribe (Belgio)
- Addebito diretto SEPA + e-mandati → Twikey (Belgio)
- Gestione progetti → OpenProject (Germania, GPLv3)
- Email marketing → GetResponse (Polonia)
- WAF + gestione bot → CrowdSec (Francia, open source) + Bunny.net (Slovenia) per il CDN
- Pagamenti marketplace → Lemonway (Francia, ACPR PI)
- EDR / XDR → Tehtris (Francia)
Questi otto non sono le uniche risposte europee nelle loro categorie — ma ognuna è un’entità societaria strutturalmente UE a scala significativa, con un prodotto reale, una reale adozione da parte dei clienti e nessuna casa madre statunitense da obbligare. Questo è il playbook silenzioso della sovranità.
Per la maggior parte delle organizzazioni, migrare una categoria alla volta — iniziando da quella che genera la telemetria più sensibile — è il ritmo giusto. L’ordine conta meno del riconoscimento che la posizione del data-centre non è la risposta. La giurisdizione dell’entità societaria sì.
Vuoi verificare il tuo stack? Prova il nostro strumento gratuito Punteggio di Sovranità — incolla i prodotti che utilizzi e ottieni un punteggio di esposizione giurisdizionale da 0 a 100 e alternative europee specifiche per gli strumenti che ti espongono di più.
Ti è stato utile?