Cosa vuol dire "in regola"
Conformità non è una cosa sola. Ci sono le leggi, che valgono comunque: il GDPR per i dati personali e l'AI Act europeo, in vigore dal 2 agosto 2025, per i fornitori di modelli generalisti. Ci sono poi le certificazioni volontarie, il modo in cui un'azienda dimostra di fare sul serio: la ISO 27001 per la sicurezza delle informazioni, la più recente ISO 42001 specifica per la gestione dell'intelligenza artificiale, e la SOC 2 di matrice statunitense.
Sono assi diversi e un fornitore può essere fortissimo su uno e scoperto su un altro. La ISO 27001 dice che gestiscono bene la sicurezza in generale; la ISO 42001 dice che hanno un sistema di governo specifico per l'IA, ed è una credenziale ancora rara. Il GDPR non si certifica: si rispetta tramite un contratto di trattamento dati, le clausole contrattuali standard per i trasferimenti fuori dall'Unione, e una catena di fornitori a valle dichiarata e tracciabile.
La matrice
| Fornitore | AI Act (UE) | GDPR | ISO 27001 | ISO 42001 | SOC 2 | Residenza UE |
|---|---|---|---|---|---|---|
| Anthropic Claude | SìCodice integrale | SìDPA+SCC, DPF | Sì2022 | Sìunica | SìType I/II | Solo via cloudBedrock/Vertex |
| Google Gemini / Vertex | SìCodice integrale | SìDPA+SCC, DPF | Sì+27701 | Non conf. | Sì | Sì nativaVertex UE |
| Mistral | Sìfornitore UE | SìEU-native | Sì+27701 | Non conf. | SìType II | Sì nativaParigi |
| xAI Grok | Parzialesolo Safety | SìDPA+SCC | Non pubblica | No | SìType 2 | Nosolo USA |
| DeepSeek | No | BloccatoGarante | No | No | No | NoCina |
DPA = contratto di trattamento dati · SCC = clausole contrattuali standard · DPF = EU-US Data Privacy Framework · "non conf." = non confermata da fonte ufficiale al 12/06/2026.
La lettura, in ordine
Per un cliente europeo con un vincolo di sovranità dei dati e una ISO 27001 da rispettare, la classifica è questa.
Mistral
La più pulita per l'Europa: azienda francese, modelli nativamente nell'Unione con cloud a Parigi, nessun trasferimento extra-europeo da gestire. Ha ISO 27001, 27701 e SOC 2 Type II. Le manca solo la ISO 42001 confermata.
Google — Gemini / Vertex
ISO quasi completa (27001 + 27701) e residenza europea nativa configurabile. Pubblica la lista dei sub-fornitori con preavviso di 30 giorni. Le manca la ISO 42001.
Anthropic — Claude
Le certificazioni più forti: è l'unica con la ISO 42001, quella specifica per la gestione dell'IA. Limite geografico: l'API diretta è solo USA, la residenza europea si ottiene consumando Claude via Amazon Bedrock o Google Vertex europei.
xAI — Grok
SOC 2 e contratto di trattamento ci sono, ma le ISO non sono pubbliche, sull'AI Act ha firmato solo il capitolo sicurezza, e non offre residenza europea. Debole proprio dove servirebbe forte.
DeepSeek
Fuori gioco con il servizio ufficiale: dati su server in Cina, nessuna certificazione pubblica, bloccato dal Garante italiano. Utilizzabile solo facendo girare i pesi aperti del modello su infrastruttura europea controllata — cosa del tutto diversa dall'API ufficiale.
Il sorpasso fra Google e Anthropic dipende da cosa pesa il cliente: la residenza nativa dei dati (Google, Mistral) o la certificazione di governance dell'IA, la 42001 (Anthropic).
Il punto che la matrice nasconde
Guardando solo la colonna delle certificazioni si rischia di leggere male tutto. Il fattore che decide davvero non è quale logo ISO ha il fornitore, ma dove e come lo consumi. Claude, da solo, sull'API diretta, non è una soluzione europea. Ma Claude consumato tramite Bedrock nelle regioni europee lo diventa: vale il contratto di trattamento del cloud, i dati restano a Francoforte o a Parigi, e né il cloud né Anthropic conservano i prompt o li usano per addestramento. Lo stesso vale per Mistral via Azure, o per Gemini via Vertex europeo.
La conformità europea, per metà dei fornitori, non viene dal fornitore ma dal cloud certificato attraverso cui lo raggiungi. Scriverlo nero su bianco è la differenza tra un documento corretto e un documento che mente.
Ne segue che la scelta del fornitore e quella dell'infrastruttura sono lo stesso problema, non due. Chi serve clienti dovrebbe standardizzare su un unico percorso a residenza europea, invece di mescolare regimi diversi: ogni regime in più è una valutazione d'impatto e un set di clausole da mantenere.
La legge sul passaggio dei dati
Per i fornitori americani, Anthropic e Google, il trasferimento dei dati dall'Europa agli Stati Uniti è retto dall'EU-US Data Privacy Framework, la decisione di adeguatezza della Commissione del 10 luglio 2023. Quel quadro è nato come risposta alla sentenza Schrems II del 2020, che aveva fatto cadere il precedente accordo perché non proteggeva abbastanza dalla sorveglianza statunitense. Il nuovo framework ha retto la prima sfida davanti al tribunale europeo nel 2025. Accanto, e spesso insieme, si usano le clausole contrattuali standard.
Una cosa che spesso si dimentica: quelle clausole, da sole, non bastano. Dopo Schrems II chi trasferisce dati resta titolare di una responsabilità propria e deve fare una valutazione d'impatto sul trasferimento. Il fornitore dà lo strumento contrattuale, ma la valutazione del rischio resta in capo a chi usa il servizio.
Per essere completi, serve altro
I quattro assi classici — legge europea, GDPR, ISO 27001, ISO 42001 — sono la spina dorsale giusta ma non bastano. Per chiudere il cerchio vanno aggiunti la SOC 2, che spesso viene chiesta insieme alla ISO; la residenza dei dati, che non è una certificazione ma è il fattore decisivo ed è esattamente ciò che la ISO 27001 chiede di documentare sulla catena fornitori; il layer contrattuale e di tracciabilità fatto di contratto di trattamento, clausole, lista dei sub-fornitori, tempi di conservazione e impegno a non addestrare sui dati; e infine il dove lo consumi, perché per metà dei fornitori la conformità europea arriva dal cloud certificato, non dall'API diretta.
Fonti primarie: privacy.claude.com · platform.claude.com/docs · anthropic.com/legal · cloud.google.com/terms/subprocessors · help.mistral.ai · docs.x.ai · commission.europa.eu (EU-US data transfers) · garanteprivacy.it (provv. DeepSeek) · digital-strategy.ec.europa.eu (Codice di Condotta GPAI).