- Soluzioni
- Piattaforma IA sovrana UE

Piattaforma IA sovrana UE.
L'intera catena IA in Europa.
Le piattaforme IA statunitensi promettono la «regione UE», ma il trattamento avviene presso gruppi statunitensi esposti al Cloud Act. Conta quale azienda tratta davvero i tuoi dati, non in quale regione si trova un data center.
Inizia oraIn breve
I requisiti normativi sull'elaborazione IA nell'UE crescono rapidamente. Sentenza Schrems II 2020 + DPF (decisione di adeguatezza luglio 2023, confermata dal Tribunale UE a settembre 2025) + causa Schrems III pendente, i requisiti sul trasferimento verso Paesi terzi restano politicamente volatili. Il regolamento UE sull'IA 2024/1689 diventa vincolante dal 02.08.2026 con l'articolo 50 (obbligo di trasparenza). In parallelo arriva il dibattito sulla sovranità dei dati: la «regione UE» presso i fornitori cloud statunitensi non risolve il rischio Cloud Act, le capogruppo sono soggetti statunitensi, la giurisdizione segue il diritto statunitense. Una vera IA sovrana UE significa: azienda UE come fornitore, infrastruttura di hosting UE, elaborazione LLM nell'UE, DPA completo ai sensi dell'art. 28 del GDPR con lista trasparente dei sub-responsabili. In rinqo l'intera catena IA gira in Europa: Hetzner Falkenstein e Norimberga, modelli linguistici presso fornitori europei, riconoscimento vocale in Francia, sintesi vocale da un fornitore tedesco. Non è un setup a posteriori, ma il default architetturale.
Con rinqo, le PMI DACH ottengono una piattaforma IA sovrana UE per agenti IA: Hetzner Falkenstein/Norimberga + modelli IA con trattamento dei dati contrattualmente garantito nell'UE, AI Act art. 50 by default, DPA automatico, template di settore per le PMI DACH.
Contenuti
- Cosa significa davvero «sovrano UE»
- Schrems II + GDPR art. 28, la realtà giuridica 2026
- AI Act art. 50, obbligo di trasparenza dal 02.08.2026
- Lo stack interamente UE di rinqo nel dettaglio
- Quando la sovranità UE è obbligatoria, e quando no
- Sovranità digitale: perché la sede dei server è diventata una questione per la direzione
- IA locale o cloud europeo: la scelta realistica per le PMI
- Domande frequenti
Perché rinqo?
Hosting UE su Hetzner Germania
Falkenstein e Norimberga, azienda tedesca, DPA tedesco ai sensi dell'art. 28 GDPR. Trattamento nell'UE.
Elaborazione LLM interamente nell'UE
LLM primario con trattamento dei dati contrattualmente garantito nell'UE, failover opzionale su un fornitore di riserva puramente europeo (opt-in). Elaborazione completa nell'UE.
Nativamente conforme al GDPR, trattamento nell'UE
Nessun dato personale lascia l'UE. Nemmeno per l'addestramento dei modelli, nemmeno per il logging, nemmeno per la telemetria.
AI Act art. 50 by default
Disclosure IA attiva di default in telefono, chat ed e-mail. La compliance è un default architetturale, non lavoro di configurazione.
DPA automatico alla firma del contratto
DPA completo ai sensi dell'art. 28 del GDPR, senza sforzo di negoziazione. Con i fornitori statunitensi tipicamente ottenibile solo tramite contatto commerciale.
Stack trasparente
Tutti i componenti (hosting, LLM, motore voce, vector DB, coda) sono documentati con fornitore, regione, stato del DPA. Piena verificabilità della sovranità.
Prima. Dopo.
Piattaforme IA statunitensi con «regione UE»: gruppo statunitense come capogruppo, esposizione al Cloud Act, DPA con clausole verso Paesi terzi, implementazione dell'AI Act a carico dell'acquirente.
rinqo: Hetzner DE + modelli IA con trattamento dei dati contrattualmente garantito nell'UE, DPA con lista trasparente dei sub-responsabili su /security (capogruppo statunitensi indicate apertamente), default AI Act, residenza dei dati interamente UE per tutti gli stream voce/chat/mail con piena verificabilità.
Cosa significa davvero «sovrano UE»
L'IA sovrana UE è più della «regione UE» presso i fornitori cloud statunitensi. Una vera sovranità UE richiede quattro livelli: primo azienda UE come fornitore (persona giuridica secondo il diritto UE, non controllata statunitense), secondo infrastruttura di hosting UE (server in uno Stato membro UE, non regione cloud statunitense), terzo elaborazione LLM nell'UE (inferenza su server UE, contrattualmente garantita, nessun addestramento sui dati dei clienti), quarto DPA completo ai sensi dell'art. 28 GDPR con elenco trasparente dei sub-responsabili. Con gli hyperscaler statunitensi il punto uno è già problematico, le capogruppo sono soggetti statunitensi, la giurisdizione segue il diritto statunitense (Schrems II). La «regione UE» sposta solo la localizzazione dei server, non la sovranità giuridica.
Schrems II + GDPR art. 28, la realtà giuridica 2026
La sentenza Schrems II della Corte di giustizia dell'UE del 2020 ha classificato i trasferimenti di dati personali verso gli USA come sostanzialmente problematici. I chiarimenti dell'EDPB del 2024 hanno inasprito: garanzie aggiuntive (TIA, cifratura, audit dei sub-processor) sono obbligatorie, i fornitori cloud statunitensi con capogruppo statunitense devono essere giustificati singolarmente. Per studi medici, studi legali, banche e tutte le PMI con dati personali nei workflow IA questo diventa dal 2026 il punto di rottura normativo. Uno stack sovrano UE aggira il problema fin dall'inizio, nessun trasferimento verso Paesi terzi, nessuna dichiarazione TIA, nessun audit del cloud statunitense necessario.
AI Act art. 50, obbligo di trasparenza dal 02.08.2026
L'articolo 50 del regolamento UE sull'IA 2024/1689 obbliga i fornitori dal 02.08.2026 alla disclosure nelle interazioni IA nel contatto con la clientela finale. In concreto: le chiamate IA devono essere segnalate come IA nella frase di apertura, le chat IA necessitano di un banner di disclosure visibile, le e-mail IA di un avviso standard. Le violazioni possono comportare sanzioni fino a 15 milioni di € o il 3% del fatturato annuo mondiale. Con i fornitori statunitensi l'implementazione della compliance è a carico dell'acquirente, devi inserire l'avviso di disclosure in ogni workflow. rinqo lo fa automaticamente in tutti i canali.
Lo stack interamente UE di rinqo nel dettaglio
Hosting: Hetzner Online GmbH, Falkenstein e Norimberga, DPA tedesco ai sensi dell'art. 28 del GDPR. App + API + database + database vettoriale + coda + servizio voce tutti su hardware Hetzner. Pipeline voce: gestita in proprio su hardware Hetzner, telefonia tramite data center UE (Dublino e Francoforte). LLM: modelli IA con trattamento dei dati contrattualmente garantito nell'UE (nessun addestramento sui dati dei clienti), un fornitore di riserva puramente europeo come failover opt-in (sub-responsabile solo con opzione attivata). STT: riconoscimento vocale in setup UE con DPA; riconoscimento vocale su server propri in Germania come fase di ampliamento. TTS: un fornitore tedesco di sintesi vocale, hosting nell'UE, connessione via API. L'elenco completo dei sub-responsabili è documentato su /security.
Quando la sovranità UE è obbligatoria, e quando no
Obbligatoria: studi con dati dei pazienti, studi legali con conversazioni con i clienti, banche/assicurazioni con dati finanziari, tutti i settori con segreto professionale (consulenza fiscale, notariato, professioni sanitarie), pubblica amministrazione. Fortemente consigliata: tutte le PMI DACH con dati dei dipendenti nei workflow IA. Opzionale: applicazioni puramente di prodotto senza dati personali (ad es. bot FAQ anonimi su pagine di marketing). Chi non serve chiaramente questo filtro rischia contestazioni delle autorità per la protezione dei dati e sanzioni ai sensi dell'EU AI Act e del GDPR.
Sovranità digitale: perché la sede dei server è diventata una questione per la direzione
Sovranità digitale significa che controlli chi accede ai dati della tua azienda e in base a quale diritto. Per anni è stato un tema da reparto IT. Il CLOUD Act statunitense lo ha portato sul tavolo della direzione: le autorità USA possono obbligare i provider americani a consegnare i dati, indipendentemente da dove si trovano i server. Un data center a Francoforte non protegge, quindi, se la controparte contrattuale è un gruppo statunitense. Per questo oggi la scelta della sede dei server spetta alla direzione, non più solo all'IT. In pratica la sovranità digitale si fonda su tre criteri. Primo, server UE: i tuoi dati vengono elaborati e archiviati su server nell'UE. Secondo, controparte contrattuale UE: la controparte del tuo DPA è soggetta al diritto europeo, non al CLOUD Act. Terzo, capacità di uscita: puoi esportare i dati e cambiare fornitore senza fermare l'attività. Se manca uno dei tre criteri, la sovranità resta incompleta, qualunque cosa dica il marketing. Per i sistemi di IA il tema pesa doppio, perché telefonate, chat ed e-mail con dati dei clienti passano attraverso il sistema. Chiedi quindi a ogni fornitore esattamente questi tre punti. In rinqo le risposte sono queste: hosting presso Hetzner a Falkenstein e Norimberga (ISO 27001:2022), DPA ai sensi dell'Art. 28 GDPR, elaborazione dei modelli linguistici contrattualmente garantita all'interno dell'UE. I tuoi dati non vengono usati per l'addestramento dei modelli. L'intero stack è documentato, ogni componente con fornitore e regione.
- Server UE: elaborazione e archiviazione su server nell'UE
- Controparte contrattuale UE: la controparte del DPA è soggetta al diritto europeo, non al CLOUD Act
- Capacità di uscita: dati esportabili, cambio di fornitore senza fermare l'attività
IA locale o cloud europeo: la scelta realistica per le PMI
Per la maggior parte delle PMI il cloud europeo è la via praticabile verso un'IA conforme al GDPR. L'IA locale, cioè modelli linguistici propri su hardware proprio, è la forma massima di controllo: nessun dato lascia l'azienda, nessuna controparte esterna, nessuna questione di paesi terzi. A essere onesti, questo controllo ha il suo prezzo. I modelli linguistici performanti richiedono server GPU, di cui sostieni tu acquisto e costi energetici. Si aggiungono gestione, monitoraggio, aggiornamenti dei modelli, patch di sicurezza e personale che se ne occupi in modo permanente. Un agente telefonico richiede inoltre funzionamento in tempo reale e collegamento alla rete telefonica: è esercizio continuo, non un progetto da weekend. L'IA locale conviene quindi soprattutto alle aziende con un proprio team IT e requisiti particolari. Il cloud europeo offre i vantaggi della sovranità senza questo carico operativo: server UE, controparte contrattuale UE, DPA ai sensi dell'Art. 28 GDPR, e il fornitore si fa carico di gestione e aggiornamenti. rinqo ha scelto consapevolmente questa strada. L'hosting è presso Hetzner a Falkenstein e Norimberga (ISO 27001:2022). L'elaborazione dei modelli linguistici avviene, con garanzia contrattuale, all'interno dell'UE, senza addestramento sui tuoi dati. Un fornitore di riserva puramente europeo è disponibile come failover opzionale (opt-in). Il setup avviene a cura nostra, più agenti (telefono, chat, e-mail, assistente personale, agente marketing) lavorano in 17+ lingue. Il calcolo, in tutta sobrietà, è questo: controllo totale contro costi operativi prevedibili. Per telefono, chat ed e-mail nella quotidianità di una PMI vince quasi sempre il cloud.
Domande frequenti
Fonti
- Regolamento UE sull'IA 2024/1689 (AI Act), art. 50
- Sentenza CGUE C-311/18 (Schrems II)
- Dichiarazione EDPB su Schrems II (2024)
- GDPR art. 28 (responsabile del trattamento)
Ultimo aggiornamento: 2026-09-05

Fondatore, rinqo
Fondatore di rinqo. Costruisce una memoria aziendale dove il sapere di un'organizzazione converge e resta disponibile, e gli agenti IA che ne vivono: al telefono, nella casella, in chat, nel marketing e in altri ruoli. Scrive qui dell'introduzione dell'IA in azienda, della protezione dei dati e di ciò che regge nella pratica. Sviluppato in Germania, elaborato nell'UE, senza fornitori USA.
Ultimo aggiornamento:
Prova dal vivo
Vai all'agente