Vai al contenuto
Schweizersoftware

8 min di lettura

Software per le PMI svizzere: sei domande al fornitore

Sei domande che un’azienda può porre a un fornitore di software prima di affidargli i dati dei clienti — e dove le risposte sono di regola pubblicate.

Copertina su sfondo sabbia: «Sei domande al fornitore di software». Accanto, una chat: «Dove sono i nostri dati?» – «In un centro dati a Zurigo.» – «Chi può accedervi?», e una nota «3 su 6 chiarite».

Una falegnameria di Biasca sposta la gestione delle commesse da Excel a un’applicazione web. Restano in gara tre fornitori, tutti e tre dall’aspetto curato, tutti e tre con la sicurezza in prima pagina. Quello che finirà nel sistema sono nomi, indirizzi, numeri di telefono, offerte e importi di fatture di clienti: dati personali dei quali risponde l’azienda, anche se si trovano sul server di qualcun altro.

Le sei domande che seguono sono formulate in modo che la risposta sia di regola già pubblicata da qualche parte: nelle note legali, nell’informativa sulla protezione dei dati, nel contratto, in un registro pubblico. Chi sa dove guardare non deve credere a nessuno sulla parola.

1. Chi è il fornitore, e in quale ruolo tratta i dati?

La Legge federale sulla protezione dei dati (LPD) distingue due ruoli. Il titolare del trattamento decide lo scopo e i mezzi del trattamento; il responsabile del trattamento tratta i dati per conto suo. Un’azienda che usa un software per tenervi i propri dati della clientela è di regola il titolare, e il fornitore è il responsabile del trattamento. L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) lo dice in modo semplice: la responsabilità per la protezione dei dati resta al committente anche quando esternalizza il trattamento; deve scegliere il responsabile con cura, istruirlo in modo adeguato e sorvegliarlo per quanto necessario.

Ne fa parte anche la domanda più banale: chi è giuridicamente la controparte contrattuale? Una Sagl svizzera, una società estera con un indirizzo in Svizzera, oppure un gruppo con più società. Un fornitore con sede all’estero che tratta regolarmente e su larga scala dati di persone in Svizzera, con un rischio elevato per queste ultime, deve inoltre designare un rappresentante in Svizzera e pubblicarne nome e indirizzo (art. 14 LPD).

Dove si trova la risposta: nelle note legali e nelle condizioni generali. Una società iscritta a registro di commercio si può consultare tramite l’indice centrale delle ditte Zefix — il registro è una fonte pubblica di informazioni economiche sulle imprese e assolve esattamente a questa funzione di pubblicità.

2. Dove vengono trattati i dati, e chi altro è coinvolto?

Sono pochi i fornitori che gestiscono tutto da soli. Dietro a un’applicazione ci sono di solito un centro di calcolo, un servizio di backup, un servizio di invio di e-mail, a volte un supporto esterno. Sono sub-responsabili del trattamento, e la legge non li tratta come un dettaglio: il responsabile del trattamento può affidare il trattamento a un terzo soltanto previa autorizzazione del titolare (art. 9 cpv. 3 LPD). Se l’autorizzazione è di carattere generale, il responsabile deve informare di ogni aggiunta o sostituzione prevista, e il titolare può opporvisi (art. 7 OPDa).

Nella sua lista di controllo sui servizi cloud l’IFPDT chiede quindi, fra l’altro, se il fornitore ha una visione d’insieme dei propri sub-responsabili, se la relativa documentazione è stata messa a disposizione e se da essa risulta in quali Paesi i dati vengono trattati.

Dove si trova la risposta: nell’informativa sulla protezione dei dati e, presso molti fornitori, in un elenco dei sub-responsabili pubblicato a parte, con scopo, ragione sociale e Paese. La sua assenza è già una risposta — e una domanda che si può porre per e-mail.

3. E se i dati vanno all’estero?

I dati personali possono essere comunicati all’estero se il Consiglio federale ha constatato che lo Stato in questione garantisce una protezione adeguata (art. 16 cpv. 1 LPD). Quali siano questi Stati non sta nel dépliant di un fornitore, ma nell’allegato 1 dell’ordinanza sulla protezione dei dati: un elenco pubblico che nella versione del 1° dicembre 2025 conta quarantaquattro voci, gli Stati dell’UE e del SEE e inoltre, fra gli altri, il Regno Unito, il Canada, Israele, la Nuova Zelanda e l’Uruguay.

La voce relativa agli Stati Uniti è legata a una condizione: un livello di protezione adeguato vale per i dati trattati da organizzazioni certificate secondo i principi del quadro di protezione dei dati tra la Svizzera e gli Stati Uniti. Il complemento all’elenco è entrato in vigore il 15 settembre 2024. Se per un Paese manca una simile decisione, l’art. 16 cpv. 2 LPD elenca le garanzie possibili: clausole tipo di protezione dei dati approvate, emanate o riconosciute dall’IFPDT, clausole di protezione dei dati in un contratto specifico, norme vincolanti d’impresa.

Per l’azienda questo ha una conseguenza pratica. Se dati personali sono comunicati all’estero, lo Stato — e se del caso la garanzia — fa parte di ciò di cui la persona interessata viene informata (art. 19 cpv. 4 LPD). Le stesse indicazioni sono obbligatorie nel registro delle attività di trattamento (art. 12 cpv. 2 LPD). Ciò che un fornitore non fornisce non si può trasmettere.

Dove si trova la risposta: l’allegato 1 OPDa è liberamente consultabile su Fedlex. I Paesi e le garanzie su cui un fornitore si fonda sono indicati nella sua informativa sulla protezione dei dati o nel contratto di trattamento per conto terzi.

4. Cosa dice il contratto su istruzioni, sicurezza e incidenti?

L’art. 9 LPD subordina l’esternalizzazione a due condizioni: i dati sono trattati come il titolare stesso potrebbe trattarli, e nessun obbligo legale o contrattuale di segretezza lo vieta. Il titolare deve in particolare accertarsi che il responsabile del trattamento sia in grado di garantire la sicurezza dei dati. Che cosa significhi tecnicamente lo precisa l’ordinanza: confidenzialità, disponibilità, integrità e tracciabilità, con registrazione quando dati personali degni di particolare protezione sono trattati in modo automatizzato su larga scala.

L’IFPDT indica audit e certificazioni come mezzi per verificare se le misure adottate sono adeguate al rischio, efficaci e aggiornate; la LPD prevede espressamente la certificazione di sistemi, prodotti e servizi da parte di organismi di certificazione indipendenti riconosciuti (art. 13 LPD). Un secondo punto riguarda la giornata storta: il responsabile del trattamento deve annunciare al titolare, il più rapidamente possibile, ogni violazione della sicurezza dei dati, affinché questi possa adempiere il proprio obbligo di annuncio all’IFPDT (art. 24 LPD).

Dove si trova la risposta: nel contratto di trattamento per conto terzi, che molti fornitori mettono a disposizione come documento standard, e in una pagina dedicata alla sicurezza con i rapporti di audit e i certificati.

5. Esportazione, cancellazione — e la fine del contratto

Due domande che si pongono di rado finché tutto funziona. La prima: in quale formato escono i dati, senza che il fornitore debba metterci le mani? La seconda: che ne è di essi quando il contratto finisce? L’IFPDT elenca entrambe nella sua lista di controllo per il cloud e chiede espressamente se sia disciplinato, o si possa stabilire, che il fornitore cancelli o restituisca i dati personali al termine del contratto.

Dietro a questo stanno due disposizioni della LPD. I dati personali sono distrutti o resi anonimi non appena non sono più necessari allo scopo del trattamento (art. 6 cpv. 4). E ogni persona può chiedere al titolare la consegna dei dati personali che gli ha comunicato, in un formato elettronico di uso corrente, a condizione che il trattamento sia automatizzato e si fondi sul consenso o su un contratto (art. 28 LPD). Un’azienda che dal proprio software ottiene i dati soltanto come stampa PDF farà fatica a soddisfare questa richiesta.

Dove si trova la risposta: nelle condizioni generali, alla voce disdetta e fine del contratto, e nella guida del prodotto alla voce «esportazione» — lì si vede anche quali formati esistano davvero.

6. Chi risponde quando qualcuno chiede l’accesso ai propri dati?

Chiunque può chiedere al titolare del trattamento se dati personali che lo riguardano sono trattati, e ottiene fra l’altro i dati stessi, lo scopo, la durata di conservazione e i destinatari (art. 25 LPD). L’informazione è in linea di principio gratuita e viene fornita di regola entro 30 giorni; l’ordinanza fissa lo stesso termine e ammette una partecipazione alle spese di al massimo 300 franchi soltanto quando il dispendio è sproporzionato (art. 18 e 19 OPDa).

La richiesta si rivolge all’azienda, non al fornitore: se il titolare fa trattare dati personali da un responsabile del trattamento, l’obbligo di informare resta suo (art. 25 cpv. 4 LPD). Il responsabile lo assiste, sempre che non risponda esso stesso alla richiesta per conto del titolare (art. 17 cpv. 2 OPDa). In concreto significa che il software deve rendere reperibili i dati di una singola persona — e che presso il fornitore ci deve essere qualcuno raggiungibile quando qualcosa si inceppa.

Dove si trova la risposta: nell’informativa sulla protezione dei dati, che deve indicare un punto di contatto, e nel contratto di trattamento per conto terzi, alla voce obbligo di collaborazione.

Le sei domande in breve

Domanda Dove si trova di regola la risposta
Chi è la controparte contrattuale? Note legali, CG, registro di commercio (Zefix)
Chi altro tratta i dati? Informativa, elenco dei sub-responsabili
I dati vanno all’estero? Informativa, contratto; allegato 1 OPDa su Fedlex
Che cosa vale per sicurezza e incidenti? Contratto di trattamento per conto terzi, pagina sicurezza
Come escono di nuovo i dati? CG sulla fine del contratto, guida alla «esportazione»
Chi aiuta in caso di richiesta d’accesso? Informativa, contratto di trattamento per conto terzi

Il bello di queste sei domande è che nessuna richiede conoscenze specialistiche. Richiedono soltanto che qualcuno vada a guardare — e che le risposte esistano per iscritto, invece che in un colloquio di vendita. Chi le raccoglie una volta per un fornitore ha per strada già gran parte di ciò che un’informativa sulla protezione dei dati o un registro delle attività di trattamento richiederanno comunque. E quando una cliente chiede dove siano i suoi dati, la risposta sta in una frase.

Fonti

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (verificato il 23 settembre 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Stand 1. Dezember 2025 (verificato il 23 settembre 2026)
  3. 3.EDÖB: Outsourcing (Auftragsbearbeitung) (verificato il 23 settembre 2026)
  4. 4.EDÖB: Datenbearbeitungen in der Cloud (verificato il 23 settembre 2026)
  5. 5.EDÖB: Bekanntgabe von Personendaten ins Ausland (verificato il 23 settembre 2026)
  6. 6.Bundesamt für Justiz: Handelsregister, Zefix und Regix (verificato il 23 settembre 2026)

Segua le nostre idee

Dia un’occhiata alle nostre idee e si faccia informare una sola volta quando una di esse diventerà un’app. Oppure ci scriva – a proposito di un’idea, di un compito che meriterebbe un’app, o semplicemente per salutarci.

Scegliere la lingua

Questa pagina si apre nella lingua scelta.