Residenza dei dati per un VPS canadese: cosa sapere
Scopri dove risiedono davvero i dati di un VPS canadese, quali leggi possono raggiungerli e come verificare sede, backup e giurisdizione del provider.
Che cosa significa realmente la residenza dei dati per un VPS canadese
La residenza dei dati per un VPS canadese comprende due domande distinte. Dove si trovano fisicamente i byte e quale governo può obbligare qualcuno a consegnarli. Un server in una struttura di Toronto risponde alla prima domanda. Risponde solo in parte alla seconda, perché l'azienda che gestisce il computer e conserva i backup potrebbe essere soggetta alle leggi di un altro Paese.
Questa guida fornisce il contesto per una decisione tecnica. Non costituisce consulenza legale. Quando una norma è rilevante, vengono indicati la legge o l'autorità competente, così puoi consultare la fonte e verificarla in relazione alla tua situazione.
Scegliere un provider canadese in base a prezzo e rete è un'attività distinta; che cosa conta davvero quando acquisti un hosting VPS canadese tratta questo aspetto. Questo articolo si concentra sull'altra metà della questione: dove si trovano legalmente i dati e chi può accedervi.
Residenza, sovranità e localizzazione non sono intercambiabili
Questi termini vengono usati come sinonimi. Ognuno porta a una decisione diversa, quindi vanno tenuti distinti.
La residenza dei dati è un'affermazione geografica. Il disco che contiene il database si trova in un edificio in Ontario. In linea di principio, questo è un fatto. Tuttavia, è difficile dimostrarlo dall'esterno dell'edificio. Per questo esistono le ultime due sezioni di questa guida.
La sovranità dei dati è un'affermazione giuridica. Riguarda i tribunali e le forze di polizia dello Stato che possono ordinare legittimamente la produzione dei dati. Questo aspetto dipende dalle persone e dalle aziende che controllano i dati almeno quanto dall'hardware.
La localizzazione dei dati è una regola. È un requisito legale che impone di conservare determinati dati all'interno di un Paese. In Canada non esiste una regola generale di localizzazione per le aziende private, ma esistono regole più restrittive applicabili a settori specifici.
"Cloud sovrano" compare nei materiali commerciali dei fornitori e non ha una definizione giuridica in Canada. Consideralo marketing finché il fornitore non indica l'entità che gestisce l'infrastruttura e l'ordinamento giuridico a cui tale entità è soggetta.
Cosa prevede la legge canadese sulla privacy in merito alla conservazione dei dati in Canada
La legge federale applicabile al settore privato è la PIPEDA (Personal Information Protection and Electronic Documents Act). Non impone che le informazioni personali restino in Canada. L'Office of the Privacy Commissioner of Canada (OPC) lo afferma chiaramente nelle sue Guidelines for processing personal data across borders, pubblicate nel gennaio 2009: "PIPEDA does not prohibit organizations in Canada from transferring personal information to an organization in another jurisdiction for processing."
La legge richiede invece che la responsabilità segua i dati. In base al principio di accountability della PIPEDA, un'organizzazione resta responsabile delle informazioni personali trasferite a una terza parte per il trattamento e deve utilizzare "contractual or other means" per garantire a tali informazioni "a comparable level of protection" mentre sono detenute dalla terza parte. Le stesse linee guida dell'OPC prevedono inoltre un obbligo di trasparenza. L'organizzazione dovrebbe comunicare chiaramente agli interessati, idealmente già al momento della raccolta, che le loro informazioni possono essere trattate in un paese straniero e possono essere accessibili alle autorità di pubblica sicurezza e di sicurezza nazionale di quel paese.
È utile chiarire un vecchio equivoco. Nel 2019 l'OPC ha avviato una consultazione in cui proponeva di considerare il trasferimento per il trattamento come una divulgazione. Ciò avrebbe richiesto il consenso per ogni trasferimento di questo tipo. L'OPC non ha adottato questa posizione. Ha concluso la consultazione confermando che un trasferimento per il trattamento è un uso, non una divulgazione. Pertanto, il trasferimento in sé non richiede un consenso separato.
Le leggi provinciali applicabili al settore privato aggiungono obblighi, ma non impongono una frontiera per i dati. La section 13.1 della PIPA dell'Alberta impone all'organizzazione che utilizza un service provider fuori dal Canada di informare gli interessati e di indicare i paesi coinvolti, insieme a un contatto in grado di rispondere alle domande sull'accordo. La Law 25 del Quebec è più rigorosa. Prima di comunicare informazioni personali fuori dal Quebec, un'azienda deve completare una privacy impact assessment che consideri la sensibilità delle informazioni, la finalità del loro utilizzo, le misure di protezione applicate e il regime giuridico del paese di destinazione. Il trasferimento può procedere solo se il livello di protezione è adeguato. Questo obbligo è entrato in vigore il 22 settembre 2023.
Ad agosto 2026 la legge federale applicabile è ancora la PIPEDA. Il Bill C-27, che avrebbe dovuto sostituirla con il Consumer Privacy Protection Act, è decaduto dall'Order Paper quando il Parlamento è stato prorogato nel gennaio 2025. Da allora non è stata approvata alcuna legge sostitutiva. Progettare i sistemi in base alla legge attualmente in vigore.
Dove si applica una vera regola di localizzazione
La Nuova Scozia rappresenta il caso più restrittivo. PIIDPA (Personal Information International Disclosure Protection Act) impone agli enti pubblici, ai comuni e ai relativi fornitori di servizi di conservare le informazioni personali in Canada e di consentirne l'accesso soltanto dal Canada, salvo limitate eccezioni che il responsabile dell'ente pubblico deve autorizzare e comunicare al Minister of Justice. Un nuovo Freedom of Information and Protection of Privacy Act, approvato nel 2025, abroga PIIDPA e trasferisce la restrizione sui trasferimenti transfrontalieri in tale legge, subordinandola ai regolamenti, con entrata in vigore prevista per aprile 2027. Ad agosto 2026 tali regolamenti non sono stati pubblicati. Chiunque ne citi il contenuto sta quindi facendo un'ipotesi.
La British Columbia ha seguito la direzione opposta. In passato FIPPA includeva la section 30.1, che imponeva agli enti pubblici di conservare le informazioni personali in Canada e di consentirne l'accesso soltanto dal Canada. Bill 22 ha abrogato quella section nel novembre 2021. La section 33.1 consente ora la divulgazione al di fuori del Canada in conformità con i regolamenti, mentre il Personal Information Disclosure for Storage Outside of Canada Regulation richiede una privacy impact assessment quando informazioni personali sensibili saranno conservate fuori dal Canada. Il divieto è diventato una procedura.
Le istituzioni federali hanno requisiti propri. La Treasury Board Direction for Electronic Data Residency impone che le informazioni classificate ai livelli Protected B, Protected C e Classified siano conservate in una struttura approvata situata in Canada oppure nei locali di un ufficio del governo canadese all'estero. Se ospiti servizi per un dipartimento federale, il requisito applicabile è quello stabilito da questa direttiva, non da PIPEDA.
Le informazioni sanitarie appartengono a una categoria normativa distinta. I custodian soggetti alle leggi provinciali sulla privacy sanitaria devono rispettare regole relative ad agenti, misure di sicurezza e talvolta localizzazione dei dati, che non sono previste da PIPEDA. Se ospiti dati clinici, devi consultare la legge sanitaria provinciale invece di quella generale.
Infine si applica la regola che la maggior parte delle organizzazioni incontra concretamente, anche se non è una legge. Una banca, un ospedale, un school board o un cliente aziendale può imporre la conservazione in Canada nelle condizioni di acquisto, anche quando nessuna legge lo richiede. Questa clausola ti vincola in base al diritto contrattuale. Devi quindi leggerla prima di scegliere una regione. Se stai valutando la stessa questione in un altro paese, eseguire un VPS in Brasile significa operare all'interno di un sistema giuridico diverso, con una risposta diversa.
Un datacentre a Toronto non determina quale legge si applica
Geografia e giurisdizione divergono non appena l'operatore è di proprietà straniera. L'esempio più chiaro è lo United States CLOUD Act (Clarifying Lawful Overseas Use of Data Act) del 2018. La legge ha modificato lo Stored Communications Act, stabilendo che un provider soggetto alla normativa deve fornire i dati che si trovano in suo "possesso, custodia o controllo" in risposta a un procedimento legale statunitense valido, indipendentemente dal fatto che tali dati siano conservati negli Stati Uniti o altrove. Il Congresso ha approvato la legge dopo che Microsoft aveva rifiutato di eseguire un mandato relativo a email conservate in un datacentre in Irlanda. L'ubicazione del disco costituiva l'intero argomento, ma non ha determinato l'esito del caso.
Ciò che sottopone un provider a questa giurisdizione è un rapporto, non un confine: la giurisdizione personale degli Stati Uniti sul provider. Può rientrarvi una controllata canadese di una società madre statunitense. Lo stesso vale per una struttura canadese gestita da un'entità statunitense che ha stipulato il contratto, oppure per una società statunitense che rivende capacità canadese. Nessuna misurazione di rete rende visibili questi elementi. Lo fa un registro societario.
Questo non significa che si debba presumere il peggio per ogni struttura di proprietà straniera. Le autorità canadesi emettono i propri production order, ai quali le società canadesi devono rispondere. Il punto è più circoscritto. La legge del Paese dell'operatore segue l'operatore; occorre quindi verificare quale entità legale firma il contratto e chi ne è il proprietario finale.
È utile conoscere una differenza pratica. Ad agosto 2026 non è in vigore alcun executive agreement previsto dal CLOUD Act tra Canada e Stati Uniti. I negoziati sono stati annunciati a marzo 2022, e l'unico accordo di questo tipo in vigore è quello con il Regno Unito. In assenza di un accordo simile, le autorità statunitensi che richiedono dati detenuti da una società esclusivamente canadese utilizzano la procedura del mutual legal assistance treaty (MLAT), che passa attraverso le autorità e i tribunali canadesi. Questa differenza procedurale rappresenta gran parte del valore di un operatore canadese.
I tuoi dati lasciano il Paese anche quando il VPS non lo fa
Il VPS è solo una parte del sistema. Ogni elemento collegato comporta una decisione distinta sulla residenza dei dati, e le configurazioni predefinite portano generalmente fuori dal Canada.
- Backup e snapshot. Lo scopo di un backup è conservare copie fuori dal sito, e gli endpoint di object storage utilizzano per impostazione predefinita la regione in cui è stato aperto l'account.
- Invio dei log, metriche e tracciamento degli errori. Un servizio in hosting elabora il contenuto dei log nella propria regione, e questi log contengono indirizzi IP, indirizzi email e talvolta interi corpi delle richieste.
- CDN e caching edge. Una content delivery network memorizza e distribuisce copie dei tuoi oggetti da punti di presenza situati in molti Paesi. L'origine a Toronto non è il luogo da cui il lettore riceve i dati.
- Email. I relay in uscita, il filtraggio in ingresso e gli archivi in hosting si trovano spesso negli Stati Uniti, e il contenuto dei messaggi è un'informazione personale.
- DNS autorevole. I nameserver Anycast rispondono dal nodo più vicino al client, e i log delle query registrano chi ha richiesto cosa.
- Supporto e amministrazione. Un tecnico con accesso alla console o all'hypervisor è una persona che si trova in un determinato Paese. L'accesso remoto dall'estero è considerato accesso ai sensi della norma della Nova Scotia e della valutazione della British Columbia.
- La tua workstation e i relativi strumenti. Un plugin dell'editor o un coding agent che legge i tuoi file invia qualcosa da qualche parte, e sapere cosa invia effettivamente un coding agent dalla tua macchina è importante prima di utilizzarlo con dati di produzione.
La crittografia modifica ciò che un operatore può produrre, ma solo in una direzione. I dati cifrati a riposo con chiavi conservate altrove sono inutilizzabili da chi si impossessa dell'unità. Un VPS in esecuzione è un caso diverso, perché le chiavi del guest si trovano nella memoria del guest e l'hypervisor può leggere la memoria del guest. La crittografia a riposo protegge l'archivio, non la macchina attiva. Questo limite e la fiducia nell'operatore che ne deriva sono alla base della questione più ampia se l'hosting VPS è sicuro.
Come verificare la posizione di un VPS come cliente
Inizia dal registro, perché è l'unico documento associato a un nome.
whois 203.0.113.10
whois -h whois.arin.net 203.0.113.10Per gli indirizzi canadesi il registro è ARIN. Il primo comando segue il referral fornito dal client whois, mentre il secondo interroga direttamente ARIN. Entrambi restituiscono l'organizzazione a cui è assegnato il blocco, il Paese registrato e il contatto per gli abusi. Quell'indirizzo per gli abusi è il destinatario delle segnalazioni relative al tuo server; da qui parte il percorso delle segnalazioni di abuso verso il provider. È importante chiarire cosa dimostra il campo del Paese. Si tratta di una dichiarazione resa da un'organizzazione identificata in un database pubblico. È un'informazione utile, ma resta un'affermazione, non una misurazione.
I Geofeed funzionano allo stesso modo. RFC 8805 definisce un file CSV in cui un operatore pubblica una corrispondenza tra prefisso, Paese, regione e città. RFC 9632, che nel 2024 ha sostituito RFC 9092, definisce come un consumer individua quel file a partire dal record whois. I database commerciali di geolocalizzazione degli indirizzi IP sono costruiti in larga misura su questi feed pubblicati dagli operatori; quindi, "l'indirizzo IP viene geolocalizzato a Toronto" spesso significa semplicemente "l'operatore ha pubblicato Toronto". Il reverse DNS è ancora meno attendibile. Un record PTR contenente yyz o tor è una convenzione di denominazione inserita manualmente e può restare invariata dopo una migrazione in un'altra città.
Chiedi quindi al provider una risposta scritta e conserva le risposte.
- Quale entità legale gestisce la struttura e in quale Paese è costituita?
- Qual è l'indirizzo della struttura e lo spazio è di proprietà, in locazione oppure rivenduto da un altro operatore?
- Quale entità firma il mio contratto e qual è la sua società capogruppo?
- Dove si trovano i backup e le relative copie fuori sede?
- Da quali Paesi il personale può raggiungere l'hypervisor o la console out-of-band?
- Pubblicate un elenco dei sub-responsabili del trattamento e mi informerete di una richiesta legale proveniente dall'estero quando la legge lo consente?
Inserisci le risposte nel contratto come impegni vincolanti, con obblighi di notifica. Un auditor chiede documenti, non traceroute. Se la tua scelta è ricaduta su Toronto, scegliere un VPS a Toronto tratta l'aspetto commerciale della stessa decisione.
Perché un traceroute è una prova del percorso e non dimostra la giurisdizione
Un RTT basso delimita la distanza. È tutto ciò che indica. La luce nel nucleo di una fibra viaggia a circa 204,000 km al secondo, quindi un RTT richiede circa 1 ms ogni 100 km di percorso, prima di aggiungere il tempo dovuto allo switching o alle code. Invertendo il calcolo, un RTT di 10 ms dal centro di Toronto indica che la macchina si trova entro circa 1,000 km da voi lungo la fibra. Ecco cosa rientra in quel cerchio.
The data behind this chart
[
{
"label": "Buffalo, New York",
"km_from_toronto": 95,
"rtt_floor_ms": 0.9
},
{
"label": "Detroit, Michigan",
"km_from_toronto": 330,
"rtt_floor_ms": 3.2
},
{
"label": "Montreal, Quebec",
"km_from_toronto": 505,
"rtt_floor_ms": 5.0
},
{
"label": "Ashburn, Virginia",
"km_from_toronto": 535,
"rtt_floor_ms": 5.2
},
{
"label": "New York, New York",
"km_from_toronto": 550,
"rtt_floor_ms": 5.4
},
{
"label": "Chicago, Illinois",
"km_from_toronto": 700,
"rtt_floor_ms": 6.9
}
]Ogni valore minimo corrisponde alla distanza in linea retta, raddoppiata e divisa per 204,000 km al secondo. I percorsi reali delle fibre sono più lunghi delle linee rette, quindi le misurazioni reali sono sempre superiori. Il punto è il confronto tra i valori. La città più lontana qui riportata, Chicago, Illinois, dista 700 km da Toronto in linea retta, quindi il valore minimo è di appena 6.9 ms. Delle 6 città elencate, una si trova in Canada. Un ping a una sola cifra da Toronto è compatibile con un server in Michigan, Illinois, New York o Virginia.
Traceroute aggiunge i nomi degli hop, che sono record PTR inseriti da un tecnico di rete. I codici aeroportuali presenti nei nomi seguono una convenzione che vale la pena interpretare e verificare. Alcuni operatori nascondono gli hop interni all'interno di MPLS (multiprotocol label switching), quindi il percorso visualizzato può essere più breve di quello seguito dal pacchetto. Anycast rende ambigua la destinazione stessa, perché uno stesso indirizzo risponde dal nodo più vicino a voi. La latenza misurata è una prova valida del percorso in un determinato momento. La giurisdizione è un dato relativo alle aziende e ai tribunali, e nessun pacchetto la comunica.
La sintesi corretta è che una misurazione di rete può smentire un'affermazione: un RTT di 90 ms da Toronto esclude una struttura situata a Toronto. Non può confermarla. La conferma deriva da soggetti giuridici identificati e da impegni scritti in un contratto.
FAQ
La legge canadese richiede che i miei dati restino in Canada?
Non come regola generale. PIPEDA, la legge federale applicabile al settore privato, non vieta il trasferimento di informazioni personali in un altro Paese per l'elaborazione, e l'OPC lo conferma nelle proprie Guidelines for processing personal data across borders. PIPEDA richiede invece di mantenere la responsabilità sui dati, adottare misure contrattuali o di altro tipo per garantire una protezione comparabile e informare chiaramente gli interessati che le loro informazioni possono essere elaborate all'estero e risultare accessibili alle autorità straniere. Regole di localizzazione specifiche esistono in ambiti più limitati: la PIIDPA della Nova Scotia per gli enti pubblici, la Treasury Board Direction for Electronic Data Residency per i dati Protected B e di livello superiore, le leggi provinciali in materia sanitaria e i contratti stipulati con i propri clienti. Queste sono informazioni di contesto, non consulenza legale.
Un datacentre a Toronto rende i miei dati irraggiungibili per la legge statunitense?
Non di per sé. Lo US CLOUD Act del 2018 impone a un provider soggetto alla legge di produrre i dati in suo possesso, sotto la sua custodia o sotto il suo controllo in risposta a un procedimento legale valido negli Stati Uniti, indipendentemente dal luogo in cui i dati sono archiviati. La questione dipende dal fatto che i tribunali statunitensi abbiano giurisdizione personale sulla società che detiene i dati. Pertanto, una struttura canadese gestita da una filiale statunitense o da un'entità contrattuale statunitense solleva una questione a cui la sola geografia non può dare risposta. Chiedete quale entità giuridica firma il contratto e qual è la sua società controllante.
Come verifico che un VPS si trovi realmente in Canada?
Combinate i registri pubblici con domande scritte. Una query whois o RDAP sull'indirizzo restituisce l'organizzazione a cui è assegnato il blocco e il Paese registrato. Un geofeed pubblicato secondo RFC 8805 fornisce la mappatura dichiarata dall'operatore tra prefisso e città. Entrambi sono autodichiarazioni di un soggetto identificato. Costituiscono quindi elementi utili, ma non una misurazione. Chiedete poi per iscritto al provider l'entità operativa, l'indirizzo della struttura, la posizione dei backup e i Paesi da cui il personale può accedere alla console. Inserite queste risposte nel contratto.
Che cosa esce dal Canada anche se il mio VPS non lo fa?
I backup e le relative copie off-site, i servizi esterni di raccolta dei log e di monitoraggio degli errori, le cache CDN, i relay per la posta in uscita e i servizi di filtraggio della posta in ingresso, i log delle query DNS autorevoli e l'accesso amministrativo remoto da parte del personale di supporto che si trova all'estero. Ognuno di questi elementi richiede una decisione separata e ha una propria regione predefinita. Queste regioni predefinite raramente si trovano in Canada. Mappate ogni sistema collegato al VPS prima di garantire a un cliente che i suoi dati restano nel Paese.