forumApri un argomento

Vendiamo a clienti UE e ci chiedono la conformità GDPR: è obbligatoria anche stando in Russia?

HHakan Ö***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
375
#1

Siamo un team di 7 persone con sede a Mosca e concediamo in licenza un software di ottimizzazione modelli 3D per designer industriali. Fino a poco fa lavoravamo quasi solo sul mercato interno, ma negli ultimi 8 mesi abbiamo acquisito clienti aziendali in Germania e Francia. Su un fatturato mensile di circa 450.000 rubli in licenze, quasi un terzo proviene ormai da queste aziende europee.

La scorsa settimana un grande studio di Parigi, prima di sottoscrivere l'abbonamento annuale enterprise, ci ha inviato un questionario di sicurezza approfondito, ponendo come condizione esplicita la conformità GDPR e la firma di un accordo sul trattamento dei dati (DPA). Noi siamo una persona giuridica registrata nella Federazione Russa e conserviamo i dati su server locali.

Senza avere alcuna sede o entità legale all'interno dell'Unione Europea, questo regolamento ci vincola davvero in modo diretto? Come possiamo gestire la procedura nel modo più snello ed economico possibile, senza perdere il cliente ma senza entrare in contrasto con le norme russe sulla localizzazione dei dati?

SSena K***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
2
Più utile#2

Risposta breve: sì, anche senza una persona giuridica o server nell'Unione Europea, se offrite beni o servizi a soggetti che si trovano nell'UE o ne monitorate il comportamento, rientrate direttamente nell'ambito di applicazione del GDPR. Si tratta del principio di extraterritorialità sancito dall'articolo 3(2) del GDPR; pertanto la richiesta del vostro cliente europeo di stipulare un DPA è pienamente legittima sul piano legale.

A livello pratico, per una piccola software house B2B la strada da seguire è questa: innanzitutto, nel rapporto con i clienti dell'UE operate solitamente come "responsabile del trattamento" (data processor). Il Data Processing Agreement (DPA) richiesto dal cliente deve includere le Clausole Contrattuali Standard (SCC) della Commissione Europea. Poiché il trasferimento verso la Russia è considerato a tutti gli effetti un "trasferimento di dati verso un paese terzo", tali clausole garantiscono la dovuta copertura giuridica. In secondo luogo, aggiornate la privacy policy sul vostro sito web inserendo le finalità del trattamento, le basi giuridiche e i tempi di conservazione previsti dal GDPR.

Non dovete necessariamente incorrere in un conflitto diretto tra la Legge Federale n. 152 in Russia e il GDPR. Siete obbligati a raccogliere i dati dei cittadini russi principalmente su database situati in Russia; tuttavia, proteggere i dati dei clienti europei secondo questi standard non è contrario alle normative locali. Fornire al vostro cliente un DPA integrato con le Clausole Contrattuali Tipo dell'UE vi consentirà di chiudere la vendita senza dover affrontare costosi audit indipendenti.

JJale P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
207
#3

Procedete passo dopo passo. 1) Chiarite se siete titolari del trattamento o responsabili del trattamento per i dati del vostro cliente; nella maggior parte dei modelli SaaS B2B siete solo responsabili del trattamento. 2) Preparate un DPA standard utilizzando i moduli delle Clausole Contrattuali Tipo pubblicati dalla Commissione Europea. 3) Inserite un'informativa trasparente sul vostro sito. Questi tre passaggi di solito bastano per superare i questionari di conformità dei clienti corporate.

BBeyza V***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Formazione
Tipo di organizzazione
laboratorio
Iscrizione
ago 2023
Messaggio
160
#4

Abbiamo vissuto una situazione simile con il nostro servizio B2B a San Pietroburgo. Quando abbiamo provato a chiedere una consulenza internazionale esterna, ci hanno sparato cifre come 300.000 rubli. Alla fine abbiamo risolto con circa 60.000 rubli facendoci preparare da un legale indipendente con sede nell'UE un semplice DPA con allegate le SCC. Gran parte dei clienti aziendali, non appena vede le clausole standard, accetta senza tirare la cosa per le lunghe.

SSultan A***Partecipante
Ruolo
QA Engineer
Settore
Trasporti
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2025
Messaggio
143

Doki · Consulenza conformità KVKK · 2023

#5

Un aspetto importante è anche l'obbligo di nominare un rappresentante nell'UE ai sensi dell'Articolo 27 del GDPR. Se fornite servizi in modo continuativo a soggetti residenti nell'UE, potreste dover designare un rappresentante all'interno dell'Unione. Tuttavia, se il vostro trattamento è occasionale, a basso volume e a basso rischio, potreste rientrare nell'esenzione. Vi consiglio di verificare questo dettaglio in fase contrattuale.

AAleyna S***Partecipante
Ruolo
Responsabile export
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
3
#6

Il vostro cliente di Parigi installa il software sui propri server o lo utilizza tramite la vostra piattaforma cloud? Se vi limitate a fornire una chiave di licenza e il programma gira sulla loro infrastruttura, potreste non toccare affatto i dati personali degli utenti. In tal caso, al posto di un DPA, potrebbe bastare una dichiarazione tecnica che attesti il mancato trattamento dei dati.

BBarış S***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
79
#7

Tutti pensano che basti firmare un DPA per risolvere il problema ma per i trasferimenti di dati verso paesi terzi si richiedono anche misure tecniche supplementari. Quando c'è un flusso di dati verso la Russia, le aziende UE temono i controlli dei regolatori. Firmare un pezzo di carta potrebbe non bastare, potrebbero chiedere conto in dettaglio della crittografia sul server e dei log di accesso.

DDilara T***Partecipante
Ruolo
Responsabile social media
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
333
#8

Non fatevi prendere subito dal panico. Rispondete ufficialmente al cliente dicendo: 'Siamo in fase di adeguamento al GDPR e siamo disponibili a sottoscrivere il nostro accordo sul trattamento dei dati conforme alle Clausole Contrattuali Tipo'. Per la maggior parte delle aziende, questa dichiarazione d'intenti accompagnata da una bozza di accordo già pronta è sufficiente per ottenere l'ok agli acquisti.

MMeryem M***Veteran
Ruolo
Addetto all'inserimento dati
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
ott 2023
Messaggio
220
#9

la legge locale in russia dice di tenere dentro i dati dei propri cittadini, nn ti vieta di proteggere i dati degli europei secondo gli standard ue. noi teniamo i dati dei clienti europei su un server virtuale totalmente isolato e stiamo sereni.

OOrhan G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
feb 2024
Messaggio
173
#10

i grandi clienti aziendali inviano questi quesitonari a tutti come procedura automatica. non fatevi spaventare. parlate con il vostro referente e chiedete: 'Fornite voi il testo contrattuale standard o preferite che ve lo presentiamo noi?' di solito tirano fuori i loro modelli pronti e la pratica si velocizza.

MMehmet I***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
3
#11

Secondo voi funziona a tutte le scale? Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Naturalmente cambia se la vostra situazione è diversa.

HHakan C***Partecipante
Ruolo
Country Manager
Settore
Produzione mobili
Tipo di organizzazione
laboratorio
Iscrizione
gen 2025
Messaggio
417
#12

Argomento molto attuale.

TTuğçe C***Esperto
Ruolo
Specialista risorse umane
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
185
#13

A me è successo l'esatto contrario, per questo scrivo. La risposta varia molto in base al settore, non esiste una regola generale.

Naturalmente cambia se la vostra situazione è diversa.

FFeyza A***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
55
#14

Secondo voi funziona a tutte le scale? Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

È tutto scusate se mi sono dilungato.

HHavva Y***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
354
#15

Lascio un avvertimento. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

HHazalPartecipante
Ruolo
Ricercatore UX
Iscrizione
mag 2024
Messaggio
118
#16

Ho vissuto la stessa cosa due anni fa. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Se avete domande scrivete, rispondo per quanto possibile.

İİlknur A***Nuovo membro
Ruolo
Coordinatore generale
Settore
Tessile
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2026
Messaggio
59
#17

La penso diversamente. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

AAslıPartecipante
Ruolo
Fotografo di prodotti
Tipo di organizzazione
startup appena avviata
Iscrizione
lug 2024
Messaggio
76
#18

Sono d'accordo.

KKoray S***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
201
#19

Anche da noi è così. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

KKader Y***Nuovo membro
Ruolo
Responsabile qualità
Settore
Servizi IT
Tipo di organizzazione
boutique agency
Iscrizione
giu 2026
Messaggio
126

Doki · Configurazione del backup · 2026

#20

Se volete procedere così risolvete questo punto fin dall'inizio. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Rispondi