Adamarant
Inizia
Torna agli Appunti

Sviluppo SaaS conforme al GDPR: 8 verifiche prima di firmare

Business and Scale28 set 202610 min di lettura

A marzo 2026 le sanzioni GDPR documentate arrivano a 6,11 miliardi. Otto verifiche su un partner di sviluppo: DPA, sub-responsabili, regione, tempi di notifica.

row of european union flags

Un partner di sviluppo SaaS conforme al GDPR è un responsabile del trattamento che mette per iscritto, prima di toccare il database, come rispetta l'articolo 28. La prova sta in quattro documenti: un accordo sul trattamento con allegati veri, l'elenco aggiornato dei sub-responsabili, la regione in cui i dati restano, e un tempo di notifica delle violazioni abbastanza corto da lasciare margine dentro le tue 72 ore.

La verifica conta perché la responsabilità non segue il lavoro. Il titolare del trattamento sei tu. Il partner è il responsabile. Quando un responsabile perde un database, l'autorità di controllo apre il fascicolo sul titolare. L'Enforcement Tracker di CMS conta 6,11 miliardi di euro di sanzioni GDPR documentate pubblicamente su 2.685 casi, con aggiornamento al 1° marzo 2026 e 487,6 milioni in più rispetto all'edizione precedente. Le otto verifiche qui sotto richiedono una mezz'ora e filtrano gran parte del mercato prima che qualcuno scriva una proposta.

Perché la scritta «conforme al GDPR» su una pagina commerciale non prova niente

Pubblicarla non costa nulla, e non è quello che chiede l'articolo 28. Le Linee guida 07/2020 dell'EDPB sui concetti di titolare e responsabile dicono che un contratto di trattamento non può limitarsi a ripetere il testo dell'articolo: deve spiegare in concreto come ogni obbligo viene rispettato. Una pagina commerciale non ci arriva. Ci arrivano solo l'accordo e i suoi allegati.

In questa conversazione si confondono tre documenti. L'informativa privacy dice ai tuoi utenti cosa fai dei loro dati. Un certificato ISO 27001 dice che il partner gestisce un sistema di sicurezza delle informazioni, verificato da terzi rispetto a uno standard. L'accordo sul trattamento vincola il partner alle tue istruzioni secondo l'articolo 28. I primi due servono. Nessuno dei due sostituisce il terzo.

Le otto verifiche

1. Un accordo sul trattamento con allegati che dicono qualcosa

Chiedi il DPA prima del capitolato, non dopo. Poi leggi gli allegati invece del corpo: categorie di dati personali, categorie di interessati, finalità, regola di conservazione, misure tecniche e organizzative. Un allegato che dice «secondo le istruzioni del titolare» e si ferma lì non è un allegato. Se il partner deve scrivere il documento da zero quando lo chiedi, hai già imparato quanti progetti regolamentati ha gestito. Su come il DPA si incastra con la documentazione commerciale, vedi la nota su SOW e MSA.

2. L'elenco dei sub-responsabili, e il tempo che hai per opporti

L'articolo 28, paragrafo 2 è esplicito: un responsabile non può ricorrere a un altro responsabile senza autorizzazione scritta preventiva, specifica o generale. Con l'autorizzazione generale deve comunicare le aggiunte o le sostituzioni e darti modo di opporti. Chiedi l'elenco di oggi con quattro colonne: nome, cosa fa, dove gira, base del trasferimento se gira fuori dallo Spazio economico europeo.

Su un progetto SaaS normale l'elenco è lungo: hosting, database gestito, storage a oggetti, posta transazionale, tracciamento degli errori, analytics di prodotto, un runner di integrazione continua e, nel 2026, quasi sempre un fornitore di modelli linguistici. L'EDPB raccomanda di fissare nel contratto i tempi per l'approvazione o l'opposizione. Un DPA che si riserva di cambiare sub-responsabili in qualsiasi momento, con avviso su una pagina che devi controllare tu, non passa la verifica.

3. Dove stanno i dati, e dove stanno le persone

La scelta della regione è un menù a tendina. L'accesso è la domanda difficile. Chiedi tre cose: in quale regione è fissato il database primario, in quali regioni si replicano i backup, e se un tecnico fuori dallo Spazio economico europeo può aprire una console di produzione. L'accesso remoto da un paese terzo è un trasferimento ai sensi del Capo V, qualunque cosa dica la regione di archiviazione. Il punto in cui salta di solito è la replica dei backup: si configura una volta e non la rilegge più nessuno.

4. La risposta sui trasferimenti verso gli Stati Uniti, viste le ultime sentenze

Questa è la verifica che separa chi segue il dossier da chi ha copiato una clausola nel 2023. L'EU-US Data Privacy Framework è in vigore dal 10 luglio 2023. Il Tribunale dell'Unione europea ha respinto il ricorso di Philippe Latombe il 3 settembre 2025 e l'appello pende davanti alla Corte di giustizia. Il 29 giugno 2026 la Corte suprema statunitense, con Trump v. Slaughter, ha stabilito che le tutele contro la rimozione dei commissari della FTC sono incostituzionali: una decisione che indebolisce l'indipendenza su cui si appoggia il meccanismo di controllo e di ricorso del framework.

Come finirà l'appello non lo sa nessuno, e per questo la domanda va fatta. Chiedi quali sub-responsabili statunitensi sono certificati DPF, quale sia l'alternativa documentata se l'adeguatezza cade (clausole contrattuali standard più una valutazione d'impatto sul trasferimento) e quanto tempo richiederebbe la sostituzione lato codice. Un partner senza risposta non ha letto il dossier.

5. Il tempo di notifica, con un numero dentro

L'articolo 33 ti dà 72 ore da quando vieni a conoscenza della violazione per notificarla all'autorità di controllo. Il paragrafo 2 dice che il responsabile informa il titolare senza ingiustificato ritardo, che non è un numero: il numero va scritto nel contratto. Ventiquattro ore dal rilevamento funziona e si ottiene spesso.

Poi definisci il contenuto della comunicazione. Una telefonata che dice «c'è stato un incidente» ti lascia a scrivere la notifica dal nulla. Chiedi ora del rilevamento, sistemi coinvolti, categorie e numero approssimativo di record e di interessati, misure di contenimento già prese, e un referente che resti raggiungibile. Chiedi anche chi scrive la prima versione della notifica: di norma la scrive il partner, e tu la firmi.

6. Con cosa si riempiono sviluppo e staging

Copiare il database di produzione in un ambiente di staging è la violazione silenziosa della maggior parte dei progetti. Si fa per buone ragioni tecniche e mette dati personali reali in un ambiente con accessi più larghi, log più poveri e nessuna regola di conservazione.

Chiedi con cosa vengono popolati gli ambienti diversi dalla produzione. I dati sintetici passano. Un dump mascherato passa se la regola di mascheramento è scritta e si applica prima che i dati escano dalla produzione. Ripristinare un backup di produzione in staging «solo per una settimana» non passa, e «serve per i test» non è una base giuridica. Già che ci sei, chiedi come si isolano i dati di ogni tenant nel database vero: è il lavoro che descriviamo in row-level security su Supabase.

7. Cancellazione, esportazione, uscita

L'articolo 28, paragrafo 3, lettera g) obbliga il responsabile a cancellare o restituire i dati alla fine del servizio, secondo la scelta del titolare. Fatti dare il metodo, la scadenza e cosa succede ai backup, che sopravvivono alle cancellazioni per tutta la loro finestra di conservazione.

Il Data Act europeo (regolamento 2023/2854) ha aggiunto un secondo livello, applicabile dal 12 settembre 2025. Nei servizi cloud che rientrano nel perimetro il cliente passa a un altro fornitore con un preavviso di due mesi o meno, i dati e gli asset digitali esportabili si spostano entro una finestra di transizione di 30 giorni, e il fornitore offre interfacce aperte e documentate per farlo. I costi di passaggio e di uscita dei dati devono sparire entro il 12 gennaio 2027. Gli obblighi ricadono sui fornitori cloud, non sul partner di sviluppo, ma il partner li ha scelti per te. Chiedi quali delle sue scelte rendono realistica una migrazione in 30 giorni e quale richiederebbe una riscrittura. Il confronto fra R2, S3 e Supabase Storage copre la parte sui costi di uscita.

8. Log degli accessi e diritti di audit che puoi usare

L'articolo 28, paragrafo 3, lettera h) obbliga il responsabile a mettere a disposizione le informazioni per dimostrare la conformità e ad ammettere audit e ispezioni. Chiedi cosa significa audit in pratica: un questionario compilato, una relazione di terza parte, o uno sguardo vero alla configurazione. Sono tutte risposte legittime. Di solito ne è disponibile una sola, e conviene saperlo prima di averne bisogno.

Poi le domande operative. Chi ha accesso alla produzione, come lo ottiene, se resta tracciato, quanto tempo passa prima che venga revocato a chi lascia il progetto. E chiedi il materiale che ti serve per il registro dei trattamenti dell'articolo 30, che resta un tuo obbligo. Un partner che ha già fatto questo lavoro lo consegna nella stessa settimana.

Cosa ti dà «europeo», e cosa no

Un partner stabilito nell'Unione sta dentro la giurisdizione del GDPR e a portata della tua autorità di controllo. Questo accorcia le discussioni e toglie uno strato di carte. Non rende europeo lo stack. Uno studio europeo può ospitare su un hyperscaler statunitense, mandare la posta con un fornitore statunitense e chiamare l'API di un modello statunitense: in quel caso il Capo V si applica come prima.

Vale anche il contrario. Un partner fuori dall'Unione non è escluso. L'articolo 3, paragrafo 2 può portarlo comunque nel perimetro, e le clausole contrattuali standard con una valutazione d'impatto sul trasferimento coprono il trasferimento. Cambia chi fa le carte, quanto dura la trattativa e quanto ci vuole a trovare qualcuno quando un'autorità fa una domanda. Pesalo come attrito, non come un sì o un no.

Cosa mettiamo dentro un progetto

Mandiamo il DPA prima del capitolato, con l'allegato dei sub-responsabili compilato per nome e per regione, non per categoria. Il database primario sta in una regione europea e i target di replica dei backup vengono verificati, non dati per scontati. Gli ambienti diversi dalla produzione ricevono dati sintetici. Il tempo di notifica del responsabile è di 24 ore dal rilevamento, con il contenuto della comunicazione elencato in contratto. Cancellazione ed esportazione sono una procedura che parte da una richiesta di assistenza, non un piccolo progetto.

Quando un sub-responsabile statunitense è difficile da evitare, e nel 2026 vuol dire quasi sempre un fornitore di modelli, lo nominiamo nell'allegato, registriamo la base del trasferimento e teniamo basso il costo della sostituzione: un fornitore dietro una sola interfaccia, così un cambio di norme diventa un cambio di configurazione. Un limite da dire chiaramente: non siamo uno studio legale. La valutazione la firma un DPO o un legale privacy. Noi sviluppiamo secondo quella valutazione e scriviamo le parti che un tecnico deve realizzare. Per la versione settoriale della stessa conversazione, la nota su KYC, PSD3 e DORA aggiunge le verifiche di chi compra nel fintech.

Una cosa da seguire quest'anno. Il Digital Omnibus della Commissione, pubblicato il 19 novembre 2025, modifica il GDPR stesso, e l'11 febbraio 2026 EDPB ed EDPS hanno scritto nel Parere congiunto 2/2026 che la proposta va ben oltre una modifica tecnica e restringerebbe la nozione di dato personale. La parte sui dati di quel pacchetto è ancora in negoziato. Un partner che scrive in proposta promesse di conformità a cinque anni sta scrivendo un romanzo.

Foto di Guillaume Périgois ↗ su Unsplash ↗

Domande frequenti

Un partner di sviluppo conforme al GDPR deve avere sede nell'Unione europea?+

No. L'articolo 3, paragrafo 2 del GDPR può raggiungere un responsabile fuori dall'Unione quando il trattamento riguarda l'offerta di beni o servizi a persone che stanno nell'Unione, e un trasferimento verso un paese terzo si copre con le clausole contrattuali standard e una valutazione d'impatto sul trasferimento. Un partner stabilito nell'Unione ti dà meno carte da fare e una strada più corta verso qualcuno che risponde nella tua giurisdizione. Non ti dà uno stack europeo: l'elenco dei sub-responsabili va letto in entrambi i casi.

Chi paga la sanzione se la violazione la causa il partner di sviluppo?+

Sono esposti entrambi, su basi diverse. Con l'articolo 83 l'autorità di controllo può sanzionare direttamente il responsabile per i suoi obblighi, compreso l'articolo 28. Con l'articolo 82 un interessato può chiedere il risarcimento al titolare, e al responsabile quando ha mancato ai propri obblighi o ha agito fuori dalle istruzioni ricevute, con responsabilità solidale: chi chiede il risarcimento può rivolgersi a uno dei due per l'intero importo. In pratica l'autorità scrive prima al titolare, cioè a te. Chi si accolla il costo dopo lo decide il contratto, quindi il limite di responsabilità si legge accanto al DPA, non da solo.

Possiamo usare una copia del database di produzione in staging, solo per una settimana?+

Trattala come un trattamento che ha bisogno di una base giuridica e di garanzie sue, perché è quello che è. La copia finisce in un ambiente con accessi più larghi, log più poveri e nessuna regola di conservazione: è la combinazione che trasforma una prova tecnica in una violazione. Usa dati sintetici, oppure un dump mascherato in cui il mascheramento avviene prima che i dati escano dalla produzione e la regola è scritta. Se per riprodurre un bug serve davvero un dato reale, limitalo ai record coinvolti, dagli una scadenza, tieni traccia di chi lo ha aperto e scrivi la data di cancellazione nel ticket.

Cosa succede al nostro progetto se l'EU-US Data Privacy Framework cade?+

I trasferimenti verso i sub-responsabili statunitensi certificati avrebbero bisogno di una nuova base, in pratica le clausole contrattuali standard con una valutazione d'impatto sul trasferimento, e qualche valutazione non passerebbe. La domanda tecnica è quanto costa la sostituzione. Se ogni servizio statunitense viene chiamato attraverso una sola interfaccia con la sua configurazione, cambiarne uno sono giorni di lavoro. Se le chiamate specifiche di un fornitore sono sparse nel codice, è un trimestre. L'appello contro la decisione di adeguatezza pende davanti alla Corte di giustizia, quindi conviene fare il conto adesso e non dopo la sentenza.

Studio

Inizia un progetto.

Scriviamo riguardo a ciò che costruiamo. Raccontaci cosa vuoi costruire tu.