⇄ Server MCP — Trasferimenti internazionali di dati

La tua TIA, costruita sulle leggi del paese di destinazione.

TIA‑MCP accompagna Claude, e qualsiasi client compatibile con il Model Context Protocol, nella Transfer Impact Assessment secondo la metodologia AITD della CNIL. Mette a disposizione i 6 step del metodo, le European Essential Guarantees dell'EDPB e fonti verificate su sorveglianza, intelligence e protezione dati per 31 paesi terzi.

// dentro una conversazione Claude
stato_adeguatezza("Tunisia")

→ Livello CNIL 3 — nessuna adeguatezza UE
  serve una TIA completa

valuta_paese_terzo(paese="TN",
  categoria_dati="categorie_particolari_art9")

→ fonti: autorità, legge privacy,
  accesso governativo, giurisprudenza
  copertura_eeg: evidenze e lacune A–D
  rischio_suggerito: gravité × vraisemblance
  con i fattori, sempre "da verificare"
8tool MCP pubblici
31paesi con fonti raccolte
100fonti verificate dal vivo, su 114
218paesi e territori nella mappa CNIL
⇄ 01 — Architettura

Otto tool, dal metodo al fascicolo

Il server resta sotto la soglia dei 10 tool pubblici, oltre la quale Claude carica i tool in modo differito. Per questo valuta_paese_terzo è un router: il paese si sceglie con un parametro, non con un tool per paese.

metodologia_aitd
I 6 step CNIL e i 4 criteri EEG dell'EDPB — sempre il punto di partenza
stato_adeguatezza
Livello di protezione CNIL (1–6) di un paese — se c'è una decisione di adeguatezza UE, la TIA non serve
elenco_paesi_adeguatezza
La mappa CNIL completa — 218 paesi e territori
valuta_paese_terzo
Router sulle fonti raccolte per paese: elementi, copertura EEG, rischio suggerito — senza paese, l'elenco dei paesi coperti
crea_valutazione
Apre un fascicolo TIA per un trasferimento
registra_elemento_valutazione
Documenta un elemento per uno dei 6 step — append-only, per l'accountability (art. 5(2) GDPR)
elenco_valutazioni
Tutti i fascicoli, filtrabili per titolare
elenco_valutazione
Rilegge un fascicolo — come dati, per il modulo CNIL o per un report narrativo
⇄ 02 — Metodologia

Il metodo è della CNIL. Il contenuto va trovato paese per paese.

La guida AITD della CNIL fornisce il metodo, non l'analisi dei singoli paesi. Lo step 3, legislazione e prassi del paese di destinazione, è quello che questo server esiste per documentare. Le European Essential Guarantees servono a leggerlo.

I 6 step dell'AITD

CNIL — guida AITD, versione finale

  1. 1Conoscere il proprio trasferimento
  2. 2Identificare lo strumento di trasferimento utilizzato
  3. 3Valutare la legislazione e le prassi del paese di destinazione
  4. 4Individuare e adottare misure supplementari
  5. 5Attuare le misure supplementari
  6. 6Rivalutare a intervalli appropriati

«Il ne constitue pas une évaluation de la législation et des pratiques des pays tiers» — la guida CNIL su sé stessa.

European Essential Guarantees

EDPB Recommendations 02/2020

  1. AProcessing should be based on clear, precise and accessible rules
  2. BNecessity and proportionality with regard to the legitimate objectives pursued need to be demonstrated
  3. CIndependent oversight mechanism
  4. DEffective remedies need to be available to the individual

Criteri di lettura, non un test automatico: per ciascuno il server indica quali fonti portano un'evidenza e quali no.

⇄ 03 — Copertura

31 paesi, fonti verificate una per una

Per ogni paese: autorità privacy, legge sulla protezione dei dati, poteri di accesso governativo (intelligence, intercettazioni, conservazione dei dati) e, dove esiste, giurisprudenza. Ogni fonte dichiara stato e data di verifica.

L'elenco è generato dal server a ogni richiesta, a partire dalle fonti presenti oggi. Verifica più recente: 05/10/2026.

verificata dal vivo individuata, da leggere bloccata o non raggiungibile Acriterio EEG con evidenze

Albania

AL
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 27/09/2026

Australia

AU
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
ABCDultima verifica 22/09/2026

Bosnia and Herzegovina

BA
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 23/09/2026

Canada

CA
Livello CNIL 4Paese con adeguatezza parziale
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
ABCDultima verifica 22/09/2026

China

CN
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 29/09/2026

Colombia

CO
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 22/09/2026

Egypt

EG
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 28/09/2026

Hong Kong

HK
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyda leggere
  • Accesso governativoda leggere
ABCDultima verifica 22/09/2026

India

IN
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacybloccata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 23/09/2026

Indonesia

ID
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacybloccata
  • Legge privacyverificata
  • Accesso governativoda leggere
ABCDultima verifica 22/09/2026

Kenya

KE
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacybloccata
  • Legge privacyda leggere
  • Accesso governativoda leggere
ABCDultima verifica 22/09/2026

Kosovo

XK
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 27/09/2026

Mexico

MX
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzada leggere
ABCDultima verifica 22/09/2026

Moldova

MD
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 27/09/2026

Montenegro

ME
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 23/09/2026

Morocco

MA
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
ABCDultima verifica 05/10/2026

Nigeria

NG
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 05/10/2026

North Macedonia

MK
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 23/09/2026

Philippines

PH
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacybloccata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 22/09/2026

Russian Federation

RU
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 28/09/2026

Saudi Arabia

SA
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyda leggere
  • Accesso governativoda leggere
ABCDultima verifica 22/09/2026

Serbia

RS
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 23/09/2026

Singapore

SG
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
ABCDultima verifica 22/09/2026

South Africa

ZA
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 22/09/2026

Thailand

TH
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacybloccata
  • Legge privacyverificata
  • Accesso governativoda leggere
ABCDultima verifica 05/10/2026

Tunisia

TN
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 27/09/2026

Turkey

TR
Livello CNIL 3Autorità indipendente e legge specifica (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
ABCDultima verifica 22/09/2026

United Arab Emirates

AE
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • FreeZoneDataProtectionverificata
ABCDultima verifica 28/09/2026

United Kingdom

GB
Livello CNIL 5Paese adeguato (decisione di adeguatezza UE)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 22/09/2026

United States

US
Livello CNIL 4Paese con adeguatezza parziale
  • Autorità privacyverificata
  • Legge privacyverificata
  • Legge privacy (California)verificata
  • Accesso governativoverificata
  • Giurisprudenzaverificata
ABCDultima verifica 22/09/2026

Viet Nam

VN
Livello CNIL 2Legge sulla protezione dei dati (non adeguato)
  • Autorità privacyverificata
  • Legge privacyverificata
  • Accesso governativoverificata
ABCDultima verifica 28/09/2026

Nessun paese corrisponde al filtro.

Il tuo paese non c'è? Il server lo dichiara esplicitamente e restituisce comunque il livello CNIL, invece di un vuoto o di un dato inventato. La copertura cresce per lotti, anche su richiesta dei clienti.

Livello CNIL 4 o superiore significa che esiste una decisione di adeguatezza UE, totale o parziale, e la TIA completa non serve. Alcuni di questi paesi sono coperti comunque, perché richiesti dai clienti o perché la loro adeguatezza è sotto esame.

⇄ 04 — Funzionalità

Pensato per l'accountability, non solo per la ricerca

Trasparenza

Mai un verdetto opaco

Ogni risposta riporta gli elementi raccolti (leggi, poteri, supervisione, rimedi) con fonte, stato e data di verifica. Il rischio è solo suggerito: formula dichiarata (CNIL PIA, gravité × vraisemblance), fattori visibili, sempre da verificare.

EDPB

Copertura per criterio EEG

Per ciascun criterio A–D, quali fonti portano un'evidenza e quali no. Copertura non vuol dire garanzia: le evidenze documentano anche i punti critici, come l'assenza di notifica post-sorveglianza.

Step 4

Misure supplementari mirate

Voci del catalogo EDPB Recommendations 01/2020, Annex 2, filtrate sui criteri con lacune per quel paese. Quando l'EDPB dichiara che nessuna misura tecnica basta, il server lo riporta invece di aggirarlo.

Accountability

Fascicolo append-only

Gli elementi registrati non si modificano né si cancellano: una rettifica è un nuovo elemento. La cronologia di come si è arrivati alla conclusione resta nel fascicolo.

Documento

Modulo CNIL o report narrativo

Il fascicolo esce organizzato per step, pronto da riportare nel modello ufficiale CNIL o in un report discorsivo a 12 sezioni.

Onestà

Limiti dichiarati, non nascosti

Sito irraggiungibile, testo non letto, legge in riforma, dato secondario: ogni limite è scritto nella fonte, con host e data. Mai un dato plausibile ma non verificato.

⇄ 05 — Sicurezza

Controllo degli accessi

  • OA
    Autenticazione OAuth2/OIDCVia Keycloak, federabile con i provider di identità aziendali.
  • AB
    Abbonamento dedicatoUn elenco abbonati proprio, separato da quello degli altri server della famiglia.
  • LO
    Nessuna ricerca esterna per rispondereI tool leggono solo fonti già raccolte e verificate, senza interrogare servizi di terzi.
⇄ 06 — Cosa non è

Uno strumento, non un parere

  • !
    Non è un parere legaleNé una certificazione di conformità: il giudizio finale spetta al DPO o al legale.
  • ↻
    Non è un feed liveOgni fonte è verificata a una data precisa, riportata nella risposta, e va ricontrollata prima di una decisione.
  • ≈
    Il rischio suggerito non è una DPIAÈ una classificazione tracciabile, da verificare e confermare.

Una TIA da documentare verso un paese terzo?

Per una demo, l'accesso di prova o per chiedere la copertura di un nuovo paese, contatta il team di TIA‑MCP.