Posta elettronica del settore scolastico, ecosistema Microsoft e sovranità digitale: quali garanzie per il Cantone Ticino?

Tempo di lettura: 6 minuti
image_print

Il tema della cosiddetta digitalizzazione, dell’uso delle piattaforme, dell’intelligenza artificiale è ormai al centro della discussione politica. Pubblichiamo qui di seguito l’interrogazione con la quale i deputati dell’MPS – Matteo Pronzini e Giuseppe Sergi – pongono al governo una serie di domande relative ai temi della utilizzazione degli strumenti digitali, della sicurezza dei dati, etc. (Red)

****************************************

Da circa un anno, gli indirizzi di posta elettronica utilizzati da docenti e studenti del Cantone Ticino con estensione @edu.ti.ch risultano essere stati oggetto di una modifica. Gli indirizzi precedenti sembrerebbero rimanere attivi, mentre la gestione della posta elettronica risulterebbe essere stata trasferita verso una nuova infrastruttura riconducibile a Microsoft.
Il cambiamento solleva tuttavia una questione più ampia della sola gestione delle caselle di posta elettronica.
Microsoft non offre infatti soltanto un servizio di posta, ma un vero e proprio ecosistema integrato di strumenti e infrastrutture, che comprende, tra gli altri, sistemi operativi, Microsoft 365, Teams, SharePoint, OneDrive, Azure, servizi di sicurezza, strumenti di amministrazione e, sempre più, funzionalità basate sull’intelligenza artificiale come Copilot.
La progressiva concentrazione di più servizi presso un unico fornitore può presentare vantaggi in termini di integrazione e gestione, ma pone anche interrogativi sulla dipendenza tecnologica dell’Amministrazione, sulla possibilità di cambiare fornitore, sulla continuità dei servizi, sui costi a lungo termine, sulla capacità del Cantone di mantenere un controllo autonomo sui propri dati e sulle conseguenze di eventuali decisioni tecniche, commerciali o giuridiche assunte dal fornitore.
La questione non riguarda pertanto soltanto dove siano fisicamente conservati i dati, ma anche chi controlli l’infrastruttura, quali componenti tecnologiche siano proprietarie, chi gestisca le chiavi di cifratura, quali società del gruppo e quali subfornitori intervengano nel trattamento, quali siano le possibilità effettive di esportare i dati e di cambiare fornitore e quali conseguenze avrebbe, per il Cantone, una progressiva integrazione di ulteriori servizi nell’ecosistema dello stesso operatore.
La riflessione sulla sovranità digitale non è peraltro soltanto teorica. Nel 2026 Bruno Giussani ha pubblicato Meno America nelle nostre vite. Riconquistare la sovranità digitale europea, nel quale affronta il tema della crescente dipendenza di imprese e amministrazioni europee dalle infrastrutture controllate dalle grandi aziende tecnologiche statunitensi.
In un’intervista dell’agosto 2026, Giussani ha inoltre evidenziato come la dipendenza delle amministrazioni pubbliche da un unico fornitore per una parte molto ampia dei propri sistemi possa costituire, oltre che una risorsa operativa, anche un problema di concentrazione e resilienza, poiché una vulnerabilità del fornitore può avere ripercussioni su un numero elevato di servizi contemporaneamente. Nella stessa intervista ha richiamato anche il tema delle vulnerabilità di SharePoint e della necessità di rafforzare sicurezza e resilienza delle infrastrutture digitali.
Queste considerazioni meritano di essere tradotte, per il Cantone Ticino, in domande concrete: quanto è già estesa la dipendenza dell’Amministrazione dall’ecosistema Microsoft, quali dati e servizi vi sono affidati, quali alternative sono state considerate e quali strumenti dispone il Cantone per evitare una dipendenza tecnologica difficilmente reversibile?

CLOUD Act, legislazione statunitense e controllo effettivo dei dati

Un ulteriore profilo riguarda la possibilità che dati conservati fisicamente in Svizzera o in Europa siano comunque sottoposti, in determinate circostanze, alla legislazione di altri Stati in ragione della sede, della struttura societaria o del controllo esercitato sul fornitore.
Il CLOUD Act statunitense prevede, a determinate condizioni e nell’ambito delle procedure previste dal diritto statunitense, obblighi nei confronti di fornitori soggetti alla giurisdizione statunitense anche in relazione a dati che si trovano al di fuori degli Stati Uniti.
Il problema è stato posto in modo particolarmente esplicito nel corso di un’audizione della commissione d’inchiesta del Senato francese sulla commessa pubblica. Il 10 giugno 2025 Anton Carniaux, direttore degli affari pubblici e giuridici di Microsoft France, fu interrogato sotto giuramento sulla possibilità di garantire che i dati dei cittadini francesi affidati a Microsoft non sarebbero mai stati trasmessi alle autorità statunitensi senza il consenso delle autorità francesi. La risposta fu: «Non, je ne peux pas le garantir». Negli stessi atti risulta inoltre che Microsoft dichiarò di dover fornire i dati qualora fosse giuridicamente obbligata a farlo.
La dichiarazione non dimostra che dati ticinesi siano stati, o saranno, trasmessi alle autorità statunitensi. Essa evidenzia però una questione strutturale che appare rilevante per qualsiasi amministrazione pubblica: la localizzazione fisica dei dati non coincide necessariamente con il controllo giuridico e tecnologico sugli stessi.
Anche la stessa Microsoft, nelle proprie informazioni relative alla sovranità digitale, distingue oggi tra residenza dei dati, cifratura, controllo delle chiavi e differenti modelli di cloud, riconoscendo che la questione della sovranità comprende aspetti tecnici e giuridici distinti.

Dati scolastici, trasparenza e intelligenza artificiale

Il settore scolastico tratta quotidianamente grandi quantità di informazioni personali: dati identificativi, comunicazioni, documenti, valutazioni, assenze, informazioni relative ai percorsi formativi e, in determinati casi, dati particolarmente sensibili.
L’integrazione sempre più stretta tra posta elettronica, sistemi documentali, strumenti collaborativi, servizi cloud e funzionalità di intelligenza artificiale rende quindi necessario sapere non soltanto dove siano conservati i dati, ma anche quali ulteriori trattamenti siano tecnicamente possibili e quali siano effettivamente autorizzati.
La disponibilità di strumenti di IA integrati nelle piattaforme di produttività pone inoltre nuove questioni relative all’utilizzo dei contenuti, ai metadati, ai log, alle richieste formulate dagli utenti, alle modalità di elaborazione e alla possibilità che informazioni scolastiche vengano sottoposte a sistemi automatizzati.

Alla luce di queste considerazioni, si chiede al Consiglio di Stato:

1. Migrazione e reale estensione dell’utilizzo di Microsoft

a. Può confermare che la posta elettronica del settore scolastico con estensione @edu.ti.ch sia stata trasferita verso infrastrutture o servizi Microsoft? Quando è stata decisa e attuata la migrazione e quali sistemi erano utilizzati precedentemente?

b. Quali servizi Microsoft sono attualmente utilizzati dal Cantone, rispettivamente dal Dipartimento dell’educazione, della cultura e dello sport, oltre alla posta elettronica (ad esempio Microsoft 365, Teams, SharePoint, OneDrive, Azure, sistemi di sicurezza e strumenti di IA)?

c. Qual è l’attuale grado di dipendenza dell’Amministrazione cantonale dall’ecosistema Microsoft? Esiste un inventario complessivo dei servizi, dei dati e dei processi amministrativi che fanno capo a tale ecosistema?

d. Sono state valutate le conseguenze di una progressiva integrazione di ulteriori servizi Microsoft, in particolare in termini di costi, interoperabilità, vendor lock-in, possibilità di cambiare fornitore e continuità operativa?

2. Dati, infrastrutture e accesso

a. In quali Paesi sono conservati e trattati i dati relativi alle caselle @edu.ti.ch, compresi backup, log, metadati e sistemi di assistenza tecnica? Quali trasferimenti internazionali sono possibili?

b. Quali società del gruppo Microsoft e quali eventuali subfornitori possono accedere ai dati o ai relativi metadati? Il Cantone dispone di un elenco aggiornato di tali soggetti?

c. Chi detiene il controllo amministrativo e tecnico dell’infrastruttura e chi gestisce le chiavi di cifratura? Sono disponibili modalità di cifratura che impediscano al fornitore di accedere al contenuto dei dati?

d. Quali garanzie sono state ottenute affinché il fornitore, i suoi dipendenti o soggetti terzi non possano accedere ai dati al di fuori delle finalità autorizzate?

3. CLOUD Act, legislazione straniera e protezione dei dati

a. Prima della migrazione è stata effettuata una valutazione giuridica specifica riguardo alla possibilità che legislazioni straniere, compreso il CLOUD Act statunitense, possano incidere sui dati affidati a un fornitore soggetto alla legislazione statunitense?

b. Il Cantone ha valutato la differenza tra la semplice localizzazione fisica dei dati in Svizzera e il controllo giuridico e societario esercitato dal fornitore?

c. Quali clausole contrattuali disciplinano le richieste di accesso ai dati da parte di autorità straniere? Il fornitore è tenuto a informare il Cantone, quando legalmente possibile, di tali richieste e a contestare quelle ritenute illegittime o sproporzionate?

d. È stata effettuata una valutazione d’impatto sulla protezione dei dati? L’Incaricato cantonale della protezione dei dati è stato consultato e, in caso affermativo, quali indicazioni ha formulato?

4. Intelligenza artificiale e utilizzo dei dati

a. I servizi attualmente utilizzati dal Cantone comprendono funzionalità di intelligenza artificiale, come Copilot o strumenti analoghi? Quali sono già attive e quali potrebbero essere attivate in futuro?

b. I contenuti delle e-mail, degli allegati, dei documenti, dei dati scolastici o dei relativi metadati possono essere utilizzati per funzionalità di IA, analisi automatizzate, miglioramento dei servizi o addestramento di modelli?

c. Quali regole vincolanti sono state definite per impedire l’inserimento o il trattamento di dati personali e particolarmente sensibili attraverso strumenti di IA?

d. Esiste una strategia cantonale coordinata per l’utilizzo dell’intelligenza artificiale nell’Amministrazione e nel settore scolastico, con particolare riferimento a protezione dei dati, sicurezza, trasparenza e responsabilità?

5. Sicurezza, resilienza e dipendenza tecnologica

a. Quali audit di sicurezza e valutazioni dei rischi sono stati effettuati prima e dopo la migrazione? Quali sono state le principali risultanze?

b. Quali misure sono state adottate per evitare che una vulnerabilità o un’interruzione dei servizi del fornitore possa contemporaneamente compromettere più servizi dell’Amministrazione?

c. Il Cantone può recuperare autonomamente, in formato interoperabile, i dati affidati alla piattaforma e trasferirli a un altro fornitore? Con quali tempi e costi?

d. Esiste un piano concreto di continuità operativa e di uscita dal servizio (exit strategy) in caso di grave indisponibilità, modifica delle condizioni contrattuali, aumento dei costi, decisioni del fornitore o necessità di migrazione verso un’altra infrastruttura?

6. Costi, appalti e alternative

a. Quale procedura di acquisto è stata utilizzata per la soluzione attuale e quali sono i costi complessivi, iniziali e ricorrenti, comprese licenze, migrazione, assistenza e rinnovi?

b. Quali alternative sono state analizzate, comprese soluzioni gestite direttamente dal Cantone e offerte di operatori svizzeri o europei?

c. Nel confronto tra le diverse soluzioni sono stati considerati, oltre a costi e funzionalità, anche sicurezza, protezione dei dati, interoperabilità, reversibilità, dipendenza dal fornitore e sovranità tecnologica?

d. Esistono condizioni contrattuali che consentano al Cantone di cambiare fornitore senza costi sproporzionati, perdita di dati o ostacoli tecnici rilevanti?

7. Strategia cantonale e trasparenza

a. Il Consiglio di Stato può fornire un quadro complessivo delle principali infrastrutture cloud e piattaforme proprietarie estere utilizzate dall’Amministrazione cantonale e dei dati pubblici che vi sono affidati?

b. Esiste una strategia cantonale per evitare dipendenze eccessive da un singolo fornitore tecnologico e garantire la possibilità di sostituire, nel tempo, le infrastrutture utilizzate?

c. Alla luce dell’evoluzione dei servizi cloud e dell’intelligenza artificiale, il Consiglio di Stato intende definire criteri comuni per la scelta dei fornitori, la protezione dei dati, la localizzazione delle informazioni, la reversibilità dei servizi e la gestione delle dipendenze tecnologiche?

d. Il Consiglio di Stato intende rendere pubbliche, nei limiti consentiti dalla legge, le informazioni essenziali relative alla migrazione dei servizi scolastici, ai fornitori coinvolti, ai dati trattati, alle garanzie di protezione, ai costi e alle eventuali dipendenze tecnologiche?

e. Come vengono informati docenti, studenti, famiglie e personale dell’Amministrazione circa i trattamenti dei dati effettuati attraverso le piattaforme digitali e circa l’eventuale utilizzo di funzionalità di intelligenza artificiale?

articoli correlati

Francia. I vandali sono loro

Remunerazioni e gestione delle aziende energetiche di proprietà pubblica: quali garanzie per l’interesse pubblico?

Svizzera. Premi dell’assicurazione malattia: ricostruire dati e fatti. Per un sistema sanitario organizzato e gestito come un servizio pubblico