Notizie del settore
Residenza dei dati e trasferimenti transfrontalieri nell'iGaming: guida per piattaforme
La residenza dei dati è facile da promettere e difficile da mantenere. Un operatore può ospitare i propri sistemi in un paese e comunque muovere i dati dei giocatori attraverso tre confini ogni minuto, perché la residenza non è un’unica proprietà della piattaforma. Posizione dell’archiviazione, percorso di accesso, posizione dell’elaborazione e gestione delle copie sono quattro fatti distinti, e una piattaforma che risponde solo al primo ha un’affermazione di residenza, non un controllo di residenza.
Per l’architetto di piattaforma, il responsabile della protezione dei dati o il fornitore che si integra in un mercato regolamentato di un operatore, l’artefatto di consegna è un pacchetto di controllo della residenza: il registro dei dataset che indica dove deve trovarsi ciascun record, il registro dei trasferimenti che indica quali flussi escono e con quale strumento, gli obblighi di replicazione e accesso che accompagnano una regola di hosting nel paese, e i test che costringono ciascuno di essi a fallire. Questa guida è indicazione tecnica, non consulenza legale; gli obblighi di residenza e trasferimento sono specifici per ciascun mercato e cambiano, quindi verificate il requisito vigente per ogni mercato con licenza presso il relativo regolatore e la vostra consulenza legale.

Quattro domande che una regola di residenza pone davvero
Una singola frase come “i dati del giocatore devono restare nel paese” contiene quattro domande tecniche separabili, e ciascuna ha la propria evidenza.
Dove è archiviato il record, ed è uno store primario o una replica? Chi può accedere al record, da dove e tramite quale percorso? Dove viene elaborato il record, incluendo l’elaborazione transitoria come un punteggio antifrode calcolato da un servizio di terze parti? E dove vanno le copie — estratti analitici, backup, dati di test, esportazioni di supporto e la replica di lettura che diventa silenziosamente un secondo database di produzione?
Rispondete separatamente, altrimenti l’affermazione di residenza non sopravviverà al primo revisore che chiederà la prova dietro di essa. Un registro dei dataset con una riga per dataset risponde a tutte e quattro: classificazione, requisito di residenza specifico della giurisdizione, regione primaria, posizioni di elaborazione consentite, destinazioni delle copie, conservazione e il proprietario nominato. Il registro è anche il punto in cui la residenza smette di essere una decisione di hosting e diventa un controllo verificabile, allo stesso modo in cui il pacchetto di controllo per registrazione di sicurezza ed evidenza di audit trasforma un log di eventi in qualcosa che un revisore può usare.
Il Brasile rende esplicito l’hosting nel paese, e aggiunge tre obblighi
Il quadro brasiliano delle scommesse a quota fissa è l’esempio attuale più chiaro di una regola di residenza scritta per ingegneri, non per un comunicato stampa. La Portaria SPA/MF nº 722, del 2 maggio 2024, pubblicata nel Diário Oficial da União il 3 maggio 2024, stabilisce i requisiti tecnici e di sicurezza dei sistemi di scommessa e delle relative piattaforme di scommesse sportive e giochi online. Il suo articolo 4 impone agli operatori di mantenere il sistema di scommessa e i relativi dati in centri dati situati nel territorio brasiliano, nel rispetto della Legge Generale sulla Protezione dei Dati, Lei nº 13.709/2018. Lo stesso articolo richiede che il centro dati utilizzato possieda la certificazione ISO 27001, e l’articolo 5 richiede che i canali elettronici che offrono scommesse a quota fissa utilizzino una registrazione di dominio “bet.br”.
L’eccezione è dove vive il lavoro tecnico. I sistemi e i dati possono trovarsi fuori dal Brasile solo in paesi che abbiano un accordo di cooperazione giuridica internazionale con il Brasile in materia civile e penale congiuntamente, e solo se l’operatore soddisfa l’articolo 33, comma VIII, della LGPD e quattro requisiti cumulativamente:
- l’interessato deve autorizzare in modo specifico e preventivo il trasferimento internazionale dei propri dati personali, e l’operatore deve fornire informazioni chiare sulla finalità dell’operazione;
- l’area tecnica responsabile del Ministero delle Finanze deve avere accesso sicuro e senza restrizioni, in modalità remota e in presenza, ai sistemi, alle piattaforme e ai dati dell’operazione;
- l’operatore deve replicare in Brasile la propria base di dati e informazioni, aggiornata in modo continuo, garantendo che tutte le istanze del database abbiano lo stesso contenuto, testate periodicamente;
- l’operatore deve presentare un piano di continuità operativa IT per situazioni critiche che possano mettere a rischio l’operazione e i dati, con mappatura degli scenari di perdita probabili, identificazione e valutazione dei rischi, azioni di prevenzione e mitigazione, e responsabili designati.
Notate ciò che quell’elenco non è. Non è una scelta tra ospitare localmente o ospitare all’estero, perché la terza condizione implica che un operatore che ospita all’estero deve comunque mantenere una copia brasiliana aggiornata in modo continuo. La residenza secondo questa ordinanza è un requisito di replicazione più un requisito di accesso, non semplicemente una posizione. Né conviene trattare l’eccezione come un guadagno di disponibilità: l’articolo 10 obbliga gli operatori a inviare alla SPA i dati relativi alle scommesse, agli scommettitori, ai portafogli degli scommettitori e alle destinazioni legali, secondo la periodicità e il formato definiti nel manuale SIGAP, e l’ordinanza richiede anche la certificazione del sistema di scommessa da parte di un ente certificatore la cui capacità sia stata riconosciuta dalla SPA, con revalidazione annuale e il certificato revalidato inviato alla SPA entro cinque giorni lavorativi dall’emissione.
Una copia speculare è un prodotto, non un backup
La seconda e la terza condizione sopra si traducono in ordinaria ingegneria di piattaforma con criteri di accettazione insolitamente rigorosi, perché la versione del regolatore di “replicato” è più severa della maggior parte dei progetti di disaster recovery.
Aggiornamento continuo con contenuto identico significa che la copia brasiliana non può essere un dump notturno. Deve essere alimentata tramite change data capture, scritture doppie a un confine definito, o un flusso ordinato transazionalmente, e la piattaforma deve poter dimostrare che la copia è aggiornata e non solo presente. Test periodici significa che il confronto viene eseguito secondo un calendario e il risultato viene conservato: conteggio delle righe per tabella, confronto hash o checksum su intervalli di chiavi definiti, misurazione del ritardo di replicazione, e un percorso di eccezione nominato per le tabelle che legittimamente non possono corrispondere, come lo stato di sessione effimero.
Poi invertite la domanda. Se la copia brasiliana è una copia completa, diventa candidata per le letture, e un percorso di lettura che silenziosamente preferisce la regione più vicina è esattamente il modo in cui un progetto di residenza fallisce un audit mentre supera ogni test di disponibilità. Decidete l’autorità di lettura per dataset, registratela nel registro, e testate il fallimento: una query che deve risolversi contro la copia entro il territorio deve risultare comprovatamente incapace di ricorrere a una regione estera in caso di timeout.

L’accesso del regolatore è un percorso predisposto, non una promessa
“Accesso sicuro e senza restrizioni, in modalità remota e in presenza, ai sistemi, alle piattaforme e ai dati” è la seconda condizione che la maggior parte degli operatori scopre tardi, di solito perché l’accesso è stato progettato come una questione di privilegio interno piuttosto che come un obbligo di consegna.
Un progetto difendibile specifica il percorso di accesso prima che venga richiesto: quali account e quali ruoli usa l’autorità, se si tratta di identità federate o account predisposti, quale percorso di rete seguono, qual è il secondo fattore, cosa registra la sessione e chi viene notificato quando il percorso viene utilizzato. Deve anche indicare la variante in presenza, perché un progetto solo remoto non soddisfa un requisito che nomina entrambe. Il percorso di accesso appartiene quindi ai requisiti di controllo accessi back-office e al set di evidenze degli incidenti, non a un runbook che nessuno ha mai eseguito.
Testatelo come una proprietà di disponibilità, non di permessi. Simulate una lettura avviata dal regolatore di un dataset definito con una finestra di preavviso breve e registrate quanto tempo ha impiegato il percorso a diventare utilizzabile. Un percorso di accesso comprovato solo leggendo la configurazione del provider di identità non è mai stato testato; il piano di risposta agli incidenti tratta un guasto di accesso nella stessa classe di qualsiasi altro guasto di disponibilità, e dovrebbe essere provato su quella base.
Chiedetevi se un flusso è un trasferimento prima di scegliere uno strumento
Il lato europeo dello stesso problema inizia con una domanda spesso risolta per presunzione. Le Linee guida 05/2021 del Comitato Europeo per la Protezione dei Dati, nella versione finale adottata il 14 febbraio 2023, stabiliscono tre criteri cumulativi perché un’operazione di trattamento sia un trasferimento: un titolare o un responsabile del trattamento soggetto al RGPD per quel trattamento divulga o comunque rende disponibili dati personali a un altro titolare, contitolare o responsabile del trattamento, e quell’importatore si trova in un paese terzo o è un’organizzazione internazionale. Se i tre criteri sono soddisfatti, si applica il Capo V del RGPD e il flusso necessita di uno strumento di trasferimento.
Due conseguenze contano per il progetto di una piattaforma. La prima è che l’accesso remoto è divulgazione: le stesse illustrazioni del Comitato includono un responsabile del trattamento situato in un paese terzo che accede da remoto, per finalità di supporto, a dati archiviati nell’UE — trattato come un trasferimento dai titolari UE verso quel responsabile. L’accesso di supporto, gli strumenti amministrativi e le sessioni di debug dei fornitori sono quindi eventi di trasferimento ordinari che necessitano di uno strumento documentato, non eccezioni a uno. La seconda è che i criteri non soddisfatti non chiudono l’analisi: le linee guida affermano che un trattamento soggetto all’articolo 3 ma che non è un trasferimento può comunque comportare un rischio maggiore, e gli articoli 5, 24 e 32 continuano ad applicarsi. È lo stesso ragionamento che rende utile costruire un registro di residenza anche dove non avviene alcun trasferimento, e la guida all’isolamento multi-tenant copre la versione del confine tra tenant dello stesso problema.
Scegliete lo strumento, poi registrate la valutazione che lo sostiene
Una volta che un flusso è un trasferimento, il RGPD offre due famiglie di strumenti: una decisione di adeguatezza ai sensi dell’articolo 45, o garanzie appropriate ai sensi dell’articolo 46. Sceglierne uno è una decisione documentata con una valutazione allegata, perché le Raccomandazioni 01/2020 del Comitato, nella versione finale adottata il 18 giugno 2021, richiedono di valutare se lo strumento in questione garantisce un livello di protezione essenzialmente equivalente a quello garantito all’interno dell’UE, o se devono essere implementate misure supplementari.
Il Regno Unito gestisce uno schema separato sugli stessi dati. L’ICO emette due set di clausole standard di protezione dei dati per i trasferimenti soggetti a restrizioni, l’International Data Transfer Agreement e l’International Data Transfer Addendum alle clausole contrattuali standard della Commissione Europea, e la guida dell’ICO è esplicita nell’affermare che le clausole UE non sono valide da sole per i trasferimenti soggetti a restrizioni ai sensi del RGPD del Regno Unito. La stessa guida stabilisce che deve essere completata una valutazione del rischio di trasferimento affinché il livello di protezione non risulti materialmente inferiore dopo il trasferimento, e che l’ICO prevede di aggiornare entrambi i documenti nel corso del 2026 mentre le organizzazioni continuano a usare le versioni attuali — con l’opzione che lo strumento si aggiorni automaticamente quando viene emessa una nuova versione. Costruite il registro in modo che un cambio di versione del set di clausole sia un aggiornamento dei dati, non una rinegoziazione del contratto.
Il Brasile ha i propri strumenti e il proprio calendario. La Resolução CD/ANPD nº 19, del 23 agosto 2024, approva il Regolamento sul Trasferimento Internazionale di Dati e il contenuto delle clausole standard contrattuali dell’ANPD, insieme al riconoscimento di adeguatezza, alle clausole contrattuali specifiche e alle norme aziendali vincolanti. Ai sensi dell’articolo 2 di quella risoluzione, i titolari che utilizzano clausole contrattuali avevano dodici mesi dalla pubblicazione per incorporare le clausole standard approvate nei rispettivi strumenti contrattuali — una scadenza chiusa il 23 agosto 2025. Il regolamento assegna inoltre al titolare una verifica esplicita in tre parti: se l’operazione caratterizza un trasferimento internazionale, se è soggetta alla legge brasiliana sulla protezione dei dati, e se è supportata da una base giuridica e un meccanismo di trasferimento validi. Sono tre domande diverse con tre percorsi di evidenza diversi, e il registro dei trasferimenti dovrebbe rispondere a ciascuna per flusso, non per fornitore.
Rendete il pacchetto di controllo verificabile
Un pacchetto di controllo di residenza e trasferimento vale la dimensione del suo file solo se ogni affermazione ha un test che fallisce in modo evidente. Iniziate con l’affermazione di residenza: tentate di scrivere una copia di un dataset vincolato alla residenza fuori dalla regione consentita e richiedete che la scrittura venga rifiutata, non solo scoraggiata per convenzione. Continuate con lo specchio: sospendete il flusso di replicazione e richiedete che la piattaforma segnali il ritardo entro una finestra definita invece di riportarsi come sana. Poi il percorso di accesso: eseguite una lettura di un dataset definito usando solo il percorso rivolto all’autorità, il giorno lavorativo successivo a una rotazione delle credenziali, che è quando questi percorsi di solito si rompono.
Poi il lato del trasferimento. Forzate una sessione di supporto del fornitore che richieda accesso remoto e richiedete che produca una voce nel registro dei trasferimenti con un riferimento allo strumento prima che la sessione si apra. Eliminate una decisione di adeguatezza dal registro in un ambiente di test e richiedete che i flussi dipendenti falliscano in modo chiuso piuttosto che ricorrere a un set di clausole obsoleto. Fate scadere una versione di clausola standard e richiedete che venga nominato un proprietario. E testate il registro stesso: un dataset senza voce di residenza, un flusso senza strumento, una destinazione di copia senza proprietario — ciascuno dovrebbe essere un riscontro, non un’omissione.
Per operatori e fornitori che specificano controlli di residenza di piattaforma e trasferimento internazionale, lo sviluppo di piattaforme di Wizards trasforma questo pacchetto di controllo in requisiti di piattaforma, fornitore e accettazione.
Domande frequenti
Una regola di residenza dei dati significa che i dati non possono mai lasciare il paese?
No. La Portaria SPA/MF nº 722 del Brasile consente che i sistemi di scommessa e i relativi dati si trovino all’estero, ma solo in paesi che hanno un accordo di cooperazione giuridica internazionale con il Brasile in materia civile e penale congiuntamente, e solo se altre quattro condizioni sono soddisfatte cumulativamente — inclusa una copia brasiliana aggiornata in modo continuo del database con contenuto identico, testata periodicamente, e accesso sicuro e senza restrizioni, remoto e in presenza, per l’area tecnica del Ministero delle Finanze. La residenza in quel modello è un obbligo di replicazione e accesso, non un divieto di qualsiasi elaborazione all’estero.
Quando un flusso di dati transfrontaliero è un “trasferimento” legale ai sensi del RGPD?
Le Linee guida 05/2021 del Comitato Europeo per la Protezione dei Dati, nella versione finale del 14 febbraio 2023, applicano tre criteri cumulativi: l’esportatore è soggetto al RGPD per il trattamento, l’esportatore divulga o comunque rende disponibili dati personali a un altro titolare, contitolare o responsabile del trattamento, e quell’importatore si trova in un paese terzo o è un’organizzazione internazionale. Tutti e tre devono essere soddisfatti perché si applichi il Capo V. L’accesso remoto conta — le illustrazioni delle linee guida trattano un responsabile del trattamento di un paese terzo che accede a dati archiviati nell’UE per supporto come un trasferimento.
Possiamo basarci sulle clausole contrattuali standard europee per i trasferimenti verso il Regno Unito?
Non da sole. L’ICO emette due set di clausole standard di protezione dei dati per i trasferimenti soggetti a restrizioni ai sensi del RGPD del Regno Unito, l’International Data Transfer Agreement e l’International Data Transfer Addendum alle clausole contrattuali standard della Commissione Europea, e la sua guida stabilisce che le clausole UE non sono valide da sole per i trasferimenti soggetti a restrizioni del Regno Unito. Usare l’Addendum consente di basarsi sulle clausole UE per quei trasferimenti, e in aggiunta è richiesta una valutazione del rischio di trasferimento. L’ICO ha dichiarato di prevedere di aggiornare entrambi i documenti nel corso del 2026 e che le versioni attuali restano in uso.
Cosa è cambiato per i trasferimenti internazionali brasiliani nel 2025?
La Resolução CD/ANPD nº 19, del 23 agosto 2024, ha approvato il Regolamento sul Trasferimento Internazionale di Dati del Brasile e il contenuto delle clausole standard contrattuali dell’ANPD. Il suo articolo 2 ha concesso ai titolari dodici mesi dalla pubblicazione per incorporare le clausole standard approvate nei contratti esistenti, quindi quella finestra di transizione si è chiusa il 23 agosto 2025. Il regolamento fissa inoltre gli obblighi di verifica del titolare: se l’operazione caratterizza un trasferimento internazionale, se è soggetta alla legge brasiliana, e se una base giuridica e un meccanismo di trasferimento validi la sostengono.
Cosa dovrebbe contenere un registro di residenza e trasferimento per ciascun dataset?
Una riga per dataset, che risponda a quattro domande separate: dove è archiviato il record e se tale archiviazione è primaria o una replica, chi può accedervi e tramite quale percorso, dove viene elaborato includendo l’elaborazione transitoria di terze parti, e dove vanno le copie — estratti analitici, backup, dati di test, esportazioni di supporto e repliche di lettura. Registrate il requisito specifico della giurisdizione dietro ciascuna voce, lo strumento di trasferimento per ciascun flusso che esce, la regola di conservazione e un proprietario nominato. Un registro che risponde solo alla domanda sull’archiviazione non può sostenere un’affermazione di residenza.
