La novità verificabile: clausole contrattuali volontarie
La novità concreta non è il lancio di un nuovo servizio cloud né di una funzione di migrazione offerta da un fornitore. Il 19 novembre 2025 la Commissione europea ha pubblicato una raccomandazione contenente clausole contrattuali modello non vincolanti sull’accesso e sull’uso dei dati, insieme a clausole contrattuali tipo per i contratti di cloud computing. L’iniziativa mira ad aiutare le parti — in particolare le PMI — ad applicare nella pratica le disposizioni del regolamento sui dati. La pubblicazione della Commissione illustra i documenti e il loro scopo.
La precisazione principale riguarda il loro status: la Commissione afferma che l’uso è volontario e che le parti possono modificarle. Non è quindi corretto presentare la pubblicazione come una nuova condizione obbligatoria che tutti i clienti cloud devono accettare, né come una riforma che modifica automaticamente ogni contratto in vigore. La novità consiste nella disponibilità di modelli di riferimento, non nell’obbligo per tutte le imprese di sostituire i propri accordi o nella già avvenuta eliminazione della dipendenza da un fornitore.
La pagina della Commissione è stata pubblicata nel novembre 2025; qui la data viene riportata come quella indicata dalla fonte, non come data di entrata in vigore di un obbligo. Le clausole si collegano a un quadro giuridico più ampio, ma non vanno confuse con il regolamento stesso. La distinzione è importante per qualsiasi organizzazione che riceva una proposta contrattuale o valuti una migrazione: il modello può essere utile in sede di negoziazione, ma la sua pubblicazione non dimostra che un fornitore lo abbia adottato né che uscire dal servizio sia semplice sul piano tecnico ed economico.
Come si collega al regolamento sui dati
Il regolamento sui dati dell’UE — noto anche come Data Act — è il quadro giuridico a cui la Commissione collega questi strumenti contrattuali. La pagina ufficiale del regolamento su EUR-Lex riassume le norme sull’accesso equo ai dati e sul loro utilizzo, mentre la Commissione presenta i modelli come strumenti di supporto all’attuazione delle disposizioni del regolamento. La norma e le clausole svolgono funzioni diverse: la prima stabilisce regole giuridiche; le seconde offrono formulazioni contrattuali orientative che le parti possono valutare.
La pubblicazione della Commissione individua due ambiti documentali. Da un lato, i termini modello riguardano alcune relazioni di condivisione dei dati previste dai capitoli II e III del regolamento sui dati. Dall’altro, le clausole contrattuali tipo sono destinate ai contratti di cloud computing. È opportuno non ricondurre tutto all’idea di “un contratto cloud europeo obbligatorio”: il materiale riunisce modelli con obiettivi diversi e, secondo la Commissione, il loro utilizzo è volontario.
La Commissione spiega che i modelli sono stati concepiti principalmente per i rapporti tra imprese, ma che possono essere utilizzati anche nei rapporti tra imprese e consumatori se vengono integrate le pertinenti norme di tutela dei consumatori. Questo non equivale a una valutazione giuridica di un contratto specifico. L’adeguatezza dipende dal servizio, dalle parti, dalla legge applicabile e dal testo negoziato. Per una decisione concreta, le imprese dovrebbero esaminare le clausole con consulenti legali e tecnici, senza presumere che un modello generale risolva gli obblighi specifici della propria attività.
Portabilità e cambio di fornitore: il contratto non basta
Cambiare fornitore cloud di solito comporta più che copiare file. Può includere anche formati dei dati, dipendenze applicative, configurazioni, credenziali, integrazioni, costi di trasferimento e periodi di coesistenza tra servizi. Perciò, l’esistenza di un modello contrattuale per il cloud computing non dimostra che una migrazione specifica sarà rapida, economica o completa. Queste condizioni dipendono sia dal contratto sia dalle caratteristiche dei sistemi e dal modo in cui sono stati realizzati.
Nel 2018 la Commissione europea ha pubblicato uno studio intitolato Switching of Cloud Services Providers, disponibile presso l’Ufficio delle pubblicazioni dell’UE. La sua esistenza documenta che il passaggio da un fornitore cloud a un altro era già oggetto di analisi a livello europeo prima della pubblicazione dei modelli del 2025. Non dimostra, da sola, i costi attuali di una migrazione e non consente di attribuire una cifra generale alle organizzazioni di oggi. Per quantificare l’impatto occorrerebbe esaminare dati comparabili, metodi, campioni e date dei singoli studi, cosa che le informazioni raccolte qui non consentono di fare.
Un’analisi giuridica indipendente di Garrigues descrive il regime di cambio del fornitore previsto dal regolamento sui dati e offre un contesto sulle nuove norme. Il commento può aiutare a interpretare il quadro, ma non sostituisce il testo normativo né dimostra come una clausola si applicherà in un caso particolare. La conclusione prudente è più circoscritta: gli strumenti della Commissione possono agevolare il confronto contrattuale; la portabilità effettiva richiede di verificare il servizio e lo scenario di uscita.
Cosa verificare prima di firmare o pianificare un’uscita
Per un’organizzazione cliente, la pubblicazione può essere un punto di partenza per una revisione contrattuale, non un elenco di garanzie già soddisfatte. È opportuno confrontare il contratto attuale con i modelli pertinenti e chiarire le responsabilità di ciascuna parte. Il confronto dovrebbe riguardare sia quali dati siano recuperabili sia il formato, i tempi e le condizioni con cui il fornitore li consegna, oltre a cosa accade alle copie o ai servizi dipendenti alla fine dell’accordo.
Una verifica pratica può iniziare con queste domande:
- Ambito: quali servizi e dati copre il contratto e se comprende metadati, configurazioni o informazioni necessarie a ricostruire l’ambiente.
- Formato e assistenza: quali formati di esportazione sono disponibili, quale supporto alla transizione è incluso e quali attività restano a carico del cliente.
- Costi e calendario: quali addebiti possono applicarsi durante l’uscita, quanto dura il periodo di transizione e quali scadenze regolano la cancellazione dei dati.
- Dipendenze: quali applicazioni, interfacce, strumenti di identità o processi operativi devono cambiare perché l’alternativa funzioni.
- Protezione e conformità: come coordinare l’uscita con i requisiti di sicurezza, continuità, privacy e conservazione applicabili all’organizzazione.
L’elenco non afferma che la Commissione imponga una formulazione specifica per ciascuna risposta. È un insieme di punti di due diligence che traduce la portabilità in questioni verificabili. Se l’uscita è importante per la continuità operativa, un’organizzazione può documentare le responsabilità e collaudare i propri processi interni, senza confondere una prova interna con una garanzia generale sul fornitore.
Cosa sappiamo e cosa non si può concludere dalle evidenze
Le informazioni disponibili consentono di affermare che il 19 novembre 2025 la Commissione ha pubblicato modelli contrattuali non vincolanti per supportare l’attuazione del regolamento sui dati e che ne dichiara esplicitamente la natura volontaria. Consentono inoltre di distinguere i documenti dal regolamento e di precisare che la pubblicazione non è un annuncio commerciale di un fornitore. Sono fatti supportati dalla pagina istituzionale della Commissione, non deduzioni sull’adozione generalizzata o sui risultati delle migrazioni.
Le evidenze consultate non consentono di misurare quanti fornitori abbiano incorporato i modelli, quanti contratti siano stati modificati o quanto un’impresa risparmierà cambiando servizio. Non consentono neppure di stabilire se una clausola specifica sia sufficiente per un determinato settore o contratto. Si tratta dei limiti della documentazione esaminata, non di un motivo per concludere che gli strumenti siano inutili.
Per aggiornare queste informazioni alla luce di notizie successive, il criterio dovrebbe essere concreto: un documento ufficiale datato, una modifica normativa identificabile o un annuncio di un fornitore che descriva una funzione disponibile e le relative condizioni. In mancanza di tali evidenze, i modelli vanno descritti per ciò che sono: un riferimento volontario per negoziare, non una promessa di interoperabilità universale né la prova che cambiare cloud non richieda più pianificazione.