La Commissione europea, che costituisce il principale organo esecutivo dell’Unione Europea, ha presentato il 3 giugno scorso il pacchetto sulla sovranità tecnologica.
Tale recente iniziativa mira a ridurre la dipendenza dell’Unione Europea da fornitori stranieri in settori chiave, rafforzando l’autonomia digitale, la sicurezza e la competitività industriale tramite norme mirate su semiconduttori, intelligenza artificiale e infrastrutture cloud. Dietro chip, cloud e open source, il vero campo di battaglia resta il controllo e la tutela dei dati.
Indice degli argomenti
Sovranità tecnologica europea e controllo dei dati
L’espressione “sovranità tecnologica” è diventata infatti il mantra geopolitico di Bruxelles negli ultimi anni.
L’obiettivo dichiarato dall’Unione Europea è chiaro: è necessario che sul territorio comunitario si riduca la dipendenza dai giganti tech d’oltreoceano (e d’oriente) e si riprenda il controllo sulle proprie infrastrutture digitali, sulle catene di approvvigionamento dei semiconduttori e, soprattutto, sui dati.
Tuttavia, tra la teoria normativa e la realtà infrastrutturale c’è un divario profondo. Nonostante l’introduzione di regolamenti pionieristici, è più che evidente che la gestione e la protezione dei dati in Europa si scontri ancora con diversi nodi irrisolti.
L’UE si è mossa prima e meglio di chiunque altro sul piano legislativo grazie al GDPR, il Regolamento n. 679 approvato già 10 anni fa e che ha eretto lo standard globale per la privacy, e ai successivi Data Act e Data Governance Act, pensati per stimolare la condivisione dei dati industriali e spezzare i monopoli. A questo si aggiunge l’AI Act, la prima legge al mondo finalizzata a regolare l’intelligenza artificiale in base al rischio.
Il paradosso, tuttavia, è lampante: l’Europa eccelle nel regolamentare mercati che spesso non possiede. Gestiamo, a ben vedere, i dati con regole severissime, ma li archiviamo e li elaboriamo su infrastrutture non europee. Questo crea una vulnerabilità strutturale: le tutele giuridiche del GDPR rischiano di svuotarsi di significato se i server su cui risiedono le informazioni rispondono, in ultima istanza, a legislazioni straniere (come il CLOUD Act o il FISA statunitensi), che impongono ai fornitori di consegnare i dati dei clienti per ragioni di sicurezza nazionale, bypassando le garanzie di privacy europee.
Il Tech Sovereignty Package e il nuovo Cloud and AI Development Act
La Comunicazione COM 2026 503 presentata il 3 giugno 2026 è il documento adottato dalla Commissione Europea che illustra la strategia della Commissione per la sovranità tecnologica (Tech Sovereignty Package), che mira a ridurre la dipendenza dell’UE dai fornitori extra-UE per tecnologie critiche, promuovendo l’autonomia digitale.
Obiettivi principali del documento sono la riduzione delle dipendenze esterne dell’Unione in settori chiave come semiconduttori, cloud, intelligenza artificiale e software critici, l’adozione di una strategia Open Source per rafforzare la resilienza delle infrastrutture pubbliche e private, e, limitando i rischi legati a giurisdizioni extra-UE nella gestione di servizi essenziali (come sanità ed energia), la garanzia di elevati standard di sicurezza.
Il piano è composto da quattro nuove proposte di legge:
· Il Chips Act 2.0, che mira a rafforzare l’ecosistema dei semiconduttori e la resilienza della catena di approvvigionamento. Nelle gare d’appalto per tecnologie critiche, gli enti pubblici europei dovranno a tal proposito valorizzare l’EU Added Value, il beneficio prodotto dall’intervento dell’Unione Europea.
· l’EU Open Source Strategy, la strategia per utilizzare e sviluppare software open source sui sistemi digitali pubblici, riducendo il “lock-in” tecnologico.
· il Cloud and AI Development Act (CADA), che mira a sbloccare il potenziale dell’IA e del cloud per trasformare gli ecosistemi industriali europei.
· una tabella di marcia strategica per la digitalizzazione e l’intelligenza artificiale nel settore energetico.
L’utilizzo dell’open source come catalizzatore per costruire questo stack permette di evitare la dipendenza esclusiva delle aziende da fornitori extra-UE e favorisce l’interoperabilità. L’European Technology Stack non è solo una lista di software, ma va considerato come una visione ecosistemica che mira a garantire che l’Europa abbia il controllo totale sulle tecnologie critiche che sostengono la sua economia, sicurezza, società e i diritti fondamentali dei suoi cittadini.
La Commissione europea ha messo nero su bianco un dato che pesa come un macigno: l’Unione dipende da fornitori extra-UE per oltre l’80% dei suoi prodotti digitali, servizi, infrastrutture e proprietà intellettuale. Ma se si guarda oltre i titoli su chip e cloud, il problema più insidioso riguarda i dati: non è facile capire dove tali informazioni finiscano, chi le controlli e chi possa, di fatto, mettervi mano da fuori Europa.
Quanto pesa la domanda cloud in Europa
Quanto pesa la domanda cloud in Europa. I dati più recenti confermano l’urgenza del problema: secondo l’analisi statistica Eurostat sull’uso ICT nelle imprese (dati estratti a gennaio 2026), il 52,74% delle imprese UE con almeno 10 addetti utilizzava servizi cloud a pagamento nel 2025, con una crescita di 7,42 punti percentuali rispetto al 2023.
Il dato si differenzia però nettamente per dimensione aziendale: l’84,67% delle grandi imprese contro il 66,78% delle medie e il 49,3% delle piccole. L’Italia si colloca sopra la media europea, con il 75,6% delle imprese che acquistava servizi cloud a pagamento, subito dietro la Finlandia e davanti a Malta, Irlanda e Svezia.
La domanda europea di cloud cresce dunque più rapidamente della capacità dell’offerta europea di soddisfarla — proprio il gap infrastrutturale che il CADA vuole colmare.
Il documento scritto dalla Commissione Europea è formulato senza troppi giri di parole, perché evidenzia che la dipendenza dai fornitori cloud non europei espone l’UE a “rischi effettivi legati alla portata giurisdizionale straniera sui dati e alla sorveglianza”, con conseguenze dirette sull’ordine pubblico e sul diritto inalienabile alla protezione dei dati personali, che può trovarsi compresso alla luce dell’impossibilità di assicurare agli interessati il rispetto dei diritti loro riconosciuti dalla vigente normativa.
Non è un’affermazione da poco: significa che dati ad elevata sensibilità — sanitari, industriali, amministrativi — custoditi su infrastrutture di hyperscaler extra-UE possono, in teoria, essere raggiunti da normative straniere anche quando l’infrastruttura fisica si trova su suolo europeo. Si tratta del nodo che invalidò il Privacy Shield, l’accordo di autocertificazione adottato nel 2016 per regolare il trasferimento di dati personali a fini commerciali dall’Unione Europea agli Stati Uniti e che continua a pesare sul trasferimento fuori dal territorio comunitario dei dati.
Il Privacy Shield, o Scudo UE-USA per la privacy, è stato dichiarato non valido dalla Corte di Giustizia dell’Unione Europea nel luglio 2020 (sentenza Schrems II) ed è stato sostituito nel 2023 dal nuovo EU-US Data Privacy Framework.
Per capire l’entità del problema va rappresentato che la quota di mercato attuale dei fornitori cloud europei è scesa dal 29% del 2017 al 15% del 2022, ed oltre il 70% del mercato del cloud è nelle mani di tre soli hyperscaler statunitensi.
CADA, sovranità digitale e appalti pubblici
Per affrontare il problema, la Commissione ha proposto il Cloud and AI Development Act (CADA), un vero cambio di paradigma. Con questo l’Unione Europea potrà smettere di valutare i servizi tecnologici solo in base a parametri commerciali e dovrà introdurre il concetto vincolante di sovranità digitale.
Il CADA è da considerarsi quindi un vero e proprio atto di politica industriale, a differenza dei regolamenti precedenti, che si concentravano sulla tutela dei diritti dei consumatori.
La Commissione ha articolato la proposta di giugno su tre pilastri fondamentali (più un quarto trasversale dedicato alla cybersicurezza):
Autonomia e sovranità: il sistema a 4 livelli
- Autonomia e Sovranità (il sistema a 4 livelli). Il CADA introduce un quadro comune europeo per valutare la sovranità del cloud e dell’IA, basato su quattro livelli di garanzia crescenti.
Il criterio dirimente tra i livelli, come chiarito dal Titolo IV e dall’Allegato II della proposta, non è soltanto la localizzazione fisica dei dati ma soprattutto la proprietà e il controllo societario del fornitore:
Livello 1 (Localizzazione base / sicurezza di base): I dati devono essere memorizzati ed elaborati esclusivamente in infrastrutture situate fisicamente all’interno del territorio dell’UE, garantendone quindi la permanenza all’interno del “perimetro GDPR”. La proprietà societaria di paesi terzi resta ammessa.
Livello 2 (Indipendenza e Trasparenza / sovranità digitale sostanziale): Il fornitore deve dimostrare trasparenza totale sulla catena di approvvigionamento del software, livello nel quale è essenziale che questo rispetti il Regolamento UE 2016/679 durante tutto il processo di gestione e verifica della tenuta in sicurezza dei dati alla luce, in particolare, dell’articolo.
La proprietà societaria extra-UE resta possibile, ma tutte le operazioni, l’infrastruttura, il personale e il supporto devono restare rigorosamente nell’UE, con una certificazione di cybersicurezza “sostanziale” e il divieto di utilizzare i dati del cliente per addestrare sistemi di IA di paesi terzi.
Livello 3 (Controllo UE e Cittadinanza / alta sovranità e sicurezza nazionale): Il fornitore deve essere di proprietà e sotto il controllo di entità europee, con vincoli sulla cittadinanza del personale, riducendo drasticamente il rischio di accessi non autorizzati da parte di tecnici soggetti a leggi extra-europee.
Il controllo societario di paesi terzi è vietato per default, salvo rare eccezioni concesse dalla Commissione.
Livello 4 (Sovranità Massima / massima autonomia e sicurezza critica): Immunità assoluta da qualsiasi interferenza o legge di paesi terzi, con l’applicazione di crittografia avanzata le cui chiavi restano unicamente nelle mani del cliente europeo, prevedendo obbligatoriamente che il titolare del trattamento possa accedere direttamente ai dati tramite le chiavi di cifratura messe a disposizione dal fornitore.
Il controllo societario di paesi terzi è qui completamente escluso.
Un chiarimento importante, spesso frainteso nel dibattito pubblico: il CADA non introduce un divieto generalizzato verso gli hyperscaler extra-UE, ma definisce una griglia graduata di requisiti destinata a pesare soprattutto negli appalti pubblici e nei contesti più sensibili (gli stessi settori regolati dalla direttiva NIS2: energia, sanità, trasporti, risorse idriche, oltre a sicurezza nazionale, gestione delle frontiere, ordine pubblico e difesa), mantenendo aperto il mercato verso i partner internazionali.
Data center, ricerca e cybersicurezza
- Capacità Infrastrutturale: Triplicare i Data Center. Per superare i colli di bottiglia burocratici, propone Zone di accelerazione per i data center e agevolazioni per l’accesso alle risorse, sempre nel rispetto degli standard di sostenibilità, con l’obiettivo dichiarato di triplicare la capacità dei data center europei nell’arco di cinque-sette anni.
- Ricerca, Innovazione e Mercato Pubblico. Premia l’EU Added Value negli appalti pubblici, impone l’approccio Open-Source First e stanzia finanziamenti per la Frontier AI europea.
- Livello di cybersicurezza. La sovranità e la privacy non esistono senza una protezione adeguata dagli attacchi informatici. Il rispetto dell’Articolo 32 del Regolamento 679 “Sicurezza del trattamento” viene qui elevato a livello di sistema nazione, in quanto vengono definiti standard tecnici (crittografia, sistemi anti-intrusione) impenetrabili sia contro i cybercriminali sia contro gli attacchi sponsorizzati da Stati esteri.
In pratica, Stati membri ed enti pubblici dovranno condurre una valutazione del rischio per stabilire quale livello di garanzia è necessario prima di affidare i propri dati a un fornitore cloud, tenendo presente “il caso Nexperia”, l’azienda olandese controllata dalla cinese Wingtech Technology. Come noto, nell’autunno del 2025 è dovuto intervenire il governo olandese per assumere il controllo temporaneo del produttore di chip, con sede nei Paesi Bassi ma di proprietà società asiatica, e proteggere la sicurezza economica e nazionale del Paese evitando il trasferimento di tecnologie chiave e rispondere alle pressioni e sanzioni degli Stati Uniti nel contesto della guerra dei semiconduttori, applicando una legge d’emergenza (Goods Availability Act) per commissariare l’azienda e prevenire rischi legati alla catena di fornitura.
Dopo la presentazione di giugno, il CADA ha ricevuto un’accoglienza definita “mista” da diversi osservatori: da un lato l’industria europea del cloud e i sostenitori della sovranità digitale hanno accolto favorevolmente il quadro a quattro livelli, dall’altro i fornitori extra-UE.
Parte delle imprese che dipendono da infrastrutture statunitensi hanno invece espresso preoccupazione per l’impatto sui costi di conformità e sulla libertà di scelta del fornitore negli appalti più critici.
Il testo, va ricordato, resta comunque una proposta soggetta al processo legislativo ordinario dell’UE (negoziato tra Parlamento e Consiglio) e non è ancora legge.
Digital Omnibus, AI Act e protezione dei dati personali
Questo episodio mostra che le dipendenze tecnologiche — dati compresi — possono essere “armi geopolitiche”, considerazione che ha spinto la Commissione, parallelamente al rafforzamento dei controlli sul cloud, a smantellare parte dell’impalcatura normativa costruita negli ultimi anni sulla governance dei dati.
Nell’ambito del Digital Omnibus, la Commissione ha proposto infatti di abrogare il Data Governance Act, consolidandone le disposizioni nel Data Act.
Digital Omnibus: due binari a velocità diverse
Sono inoltre in arrivo modifiche mirate al Regolamento 679 per dare “maggiore certezza giuridica” sull’uso legittimo di dati personali per l’addestramento di sistemi di intelligenza artificiale in Europa.
Il Digital Omnibus, presentato il 19 novembre 2025 in due proposte gemelle — COM(2025) 837 sul quadro dati e privacy e COM(2025) 836 sull’AI Act — procede però su due binari con velocità molto diverse, e a distanza di qualche mese dalla presentazione dell’articolo originario è possibile fare un primo bilancio.
Il ramo che modifica l’AI Act è già diritto vigente.
Il Regolamento (UE) 2026/1744, noto come “Digital Omnibus sull’IA”, è stato pubblicato in Gazzetta Ufficiale il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026, modificando alcune disposizioni dell’AI Act (Regolamento (UE) 2024/1689).
Tra gli effetti pratici più rilevanti: gli obblighi di marcatura leggibile meccanicamente dei contenuti sintetici generati da sistemi di IA, originariamente previsti dal 2 agosto 2026 per i sistemi già immessi sul mercato, sono stati posticipati al 2 dicembre 2026.
Restano invece ovviamente fermi gli obblighi di trasparenza verso gli interessati esposte a sistemi di riconoscimento delle emozioni, categorizzazione biometrica o contenuti deepfake, da coordinare con gli obblighi già previsti dal GDPR.
Il ramo che tocca GDPR, ePrivacy e Data Act è invece ancora in negoziato tra Parlamento e Consiglio, ed è proprio qui che si gioca la tensione tra semplificazione normativa e tutela dei dati personali.
Due nodi restano aperti e meritano di essere seguiti con attenzione dai professionisti del settore:
Per quanto riguarda la base giuridica per l’addestramento dell’IA, la Commissione aveva proposto di riconoscere esplicitamente il “legittimo interesse” — una delle basi di liceità già previste dal GDPR — come fondamento per l’addestramento dei modelli di IA sui dati degli utenti europei, introducendo un nuovo articolo (indicato in alcune analisi come art. 88-quater) nel corpo del Regolamento.
Il testo emerso dal Consiglio ha però declassato questo riconoscimento a un semplice richiamo nei considerando, senza modificare l’articolato del GDPR: una differenza tecnica dalle conseguenze pratiche non trascurabili, perché senza un riconoscimento esplicito le imprese europee restano esposte a un rischio regolatorio che i concorrenti extraeuropei non affrontano nella stessa misura, un’incertezza che avrebbe già contribuito a ritardare in Europa il lancio di funzionalità di IA disponibili altrove.
Per quanto poi riguarda la definizione di “dato personale”, la proposta di restringere la nozione contenuta nell’art. 4(1) GDPR — per escludere dal perimetro di applicazione i soggetti non effettivamente in grado di re-identificare l’interessato — è stata invece abbandonata dopo il parere critico dell’EDPB e dell’EDPS (Joint Opinion 2/2026 dell’11 febbraio 2026), che avevano segnalato il rischio di un arretramento significativo delle tutele garantite dal GDPR.
È un dato che conferma proprio la preoccupazione espressa in questo articolo circa il rischio di “svuotamento” delle garanzie giuridiche in nome della semplificazione.
EDPB, anonimizzazione e dati per l’intelligenza artificiale
È qui che si apre il dibattito più delicato in assoluto per l’EDPB, l’European Data Protection Board o Comitato europeo per la protezione dei dati, l’organo indipendente dell’Unione Europea che riunisce i rappresentanti delle Autorità nazionali di controllo sulla protezione dei dati dei paesi membri e il Garante europeo della protezione dei dati per assicurarne l’applicazione uniforme di fronte all’interrogativo del come conciliare la fame vorace di dati dei modelli linguistici (spesso alimentati tramite data scraping massivo) con i principi di minimizzazione, consenso e limitazione della finalità previsti dal vigente quadro comunitario.
Sul fronte tecnico-applicativo va segnalato inoltre un tassello che si inserisce direttamente in questo dibattito: il 7 luglio 2026 l’EDPB ha adottato la bozza delle nuove Linee guida 02/2026 sull’anonimizzazione, aprendo il giorno successivo una consultazione pubblica che resterà attiva fino al 30 ottobre 2026.
Si tratta del primo aggiornamento in oltre un decennio dei criteri elaborati dal Parere 05/2014 del Gruppo di lavoro Articolo 29 (individualizzazione, collegabilità e inferenza), e definirà quando un dato utilizzato per addestrare o far funzionare un sistema di IA esce davvero dal perimetro di applicazione del GDPR, una questione tutt’altro che astratta per chi deve oggi consigliare i titolari del trattamento su misure di sicurezza tecniche e organizzative adeguate.
La semplificazione normativa, presentata come alleggerimento burocratico per le imprese, coinciderebbe infatti con il rischio di un allentamento delle tutele specifiche costruite per proteggere l’identità digitale dei cittadini.
Il testo della Commissione non affronta direttamente questa tensione tra competitività industriale sull’IA, deregolamentazione e tutela del diritto fondamentale alla protezione dei dati personali.
Gli sviluppi delle ultime settimane — l’abbandono della modifica sulla definizione di dato personale, ma anche il declassamento del legittimo interesse per l’IA a mero considerando — mostrano che questa tensione non è affatto risolta: si sta piuttosto negoziando punto per punto, articolo per articolo, con esiti finora non sempre coerenti tra loro.
Open source, sicurezza e dipendenze tecnologiche europee
La strategia open source individua nella trasparenza del codice sorgente un alleato per la sicurezza informatica (e quindi contro i data breach), ma lo stesso documento ammette un rischio speculare: la trasparenza rende più facile trovare le falle anche per chi vuole sfruttarle per accedere a interi archivi di dati personali.
Il documento riconosce inoltre che l’infrastruttura europea poggia su “colli di bottiglia” extra-UE, motivo per cui propone un “Open Source Maintenance Instrument”, per creare una capacità europea di forking e mantenere autonomamente progetti critici qualora la manutenzione originaria venisse a mancare.
Il pacchetto sulla sovranità tecnologica prova a rispondere a un problema documentato: l’Europa non controlla l’infrastruttura su cui viaggiano i propri dati, contesto nel quale anche i professionisti dedicati a supportare enti ed imprese nel corretto trattamento dei dati come i Responsabili della Transizione Digitale e i Data Protection Officer si trovano ad avere armi spuntate da suggerire ai Titolari come misure di sicurezza tecnica ed organizzativa adeguate.
Gli strumenti proposti vanno nella direzione di un maggiore controllo, ma la loro efficacia dipenderà dai dettagli attuativi, a partire dal testo definitivo del CADA e dall’atteso scontro istituzionale sulla revisione degli obblighi previsti dal Regolamento UE 2016/679 legati all’addestramento dell’IA.
Il banco di prova della sovranità sui dati
A pochi mesi di distanza dalla presentazione del pacchetto, il quadro si sta già delineando su binari diversi.
Ad oggi il CADA resta una proposta all’inizio del proprio percorso legislativo, con un’accoglienza mista tra gli stakeholder, il Digital Omnibus sull’IA è già legge dal 27 luglio 2026 ed il Digital Omnibus su GDPR, ePrivacy e Data Act resta invece appeso a un negoziato che si gioca proprio sui due punti più delicati per la tutela dei dati personali — base giuridica per l’IA e definizione di dato personale.
Le nuove Linee guida EDPB sull’anonimizzazione, attualmente in consultazione, arricchiranno ulteriormente questo quadro entro la fine dell’anno.
Gli Stati membri sono chiamati a tradurre queste priorità in strategie nazionali entro dicembre 2026. Sarà quello il primo banco di prova concreto per capire se la sovranità sui dati — intesa non solo come asset economico dello Stato, ma come estensione dei diritti della persona — resterà un principio dichiarato o diventerà una pratica verificabile.


























Partecipa alla community