Quando un'azienda europea attiva un account Datadog per monitorare la sua infrastruttura, non sta solo stipulando un dashboard di metriche: sta continuamente inviando telemetria dettagliata sui suoi server, sul suo traffico di rete e sulla sua architettura di sicurezza ai data center gestiti da una società statunitense quotata al Nasdaq. Quella telemetria - quali porte sono aperte, quali servizi corrono, dove sono le vulnerabilità di configurazione - è, in pratica, una mappa della superficie di attacco dell'organizzazione. Datadog elabora oggi le metriche di oltre 30.000 clienti in tutto il mondo e gran parte di questi dati transita o viene archiviata su infrastrutture soggette alla legislazione statunitense, incluso il Cloud Act del 2018, che consente alle autorità statunitensi di richiedere l'accesso ai dati ospitati da aziende americane indipendentemente da dove si trovino fisicamente i server.
Nella maggior parte delle categorie di prodotto analizzate da Democratic Market, l'origine democratica si misura da dove viene prodotto un oggetto fisico. Nel software di osservabilità la domanda è diversa ma ugualmente rilevante: sotto quale giurisdizione legale vive il fornitore che elabora le tue metriche infrastrutturali, e quale margine di manovra hai se quel fornitore non è più affidabile? I dati di monitoraggio non sono anonimi né banali: rivelano la topologia interna di una rete, i modelli di traffico di un'organizzazione e, in molti casi, credenziali o token filtrati per errore nei log. Un incidente di sicurezza nel proprio fornitore di monitoraggio compromette indirettamente tutti i suoi clienti.
Origine e governance del software
Datadog è stata fondata nel 2010 a New York da due ingegneri francesi, Olivier Pomel e Alexis Lê-Quôc, ma dalla sua quotazione in borsa nel 2019 opera come una vera e propria società americana, con sede legale a New York e quotata al Nasdaq (DDOG). Gli Stati Uniti mantengono un punteggio di 7,85 nell'Indice di Democrazia dell'EIU, una democrazia piena senza ambiguità. Il problema non è la qualità democratica del paese, ma il suo quadro giuridico di accesso ai dati: il Cloud Act obbliga le aziende statunitensi a fornire informazioni richieste dalle autorità statunitensi anche se i server sono in Europa, un conflitto diretto con il GDPR che Bruxelles cerca da anni di risolvere attraverso quadri di adeguatezza che i tribunali europei hanno ripetutamente invalidato.
Prometheus nasce nel 2012 negli uffici berlinesi di SoundCloud, dove gli ingegneri Matt T. Proud e Julius Volz avevano bisogno di uno strumento di monitoraggio che non dipendesse da terzi. Nel 2016 è diventato il secondo progetto - dopo Kubernetes - ospitato dalla Cloud Native Computing Foundation, la fondazione senza scopo di lucro che governa l'ecosistema cloud-native sotto licenza Apache 2.0. A differenza di Datadog, Prometheus non è un'azienda: è software libero che qualsiasi organizzazione può installare, modificare e ospitare dove vuole. Questa caratteristica elimina completamente la questione della giurisdizione, perché la decisione su dove vivono i dati spetta a chi li distribuisce, non a un fornitore esterno.
Le Migliori Opzioni di Origine Democratica
Il vantaggio di Prometheus non è solo tecnico ma strutturale: essendo self-hosted, un'azienda tedesca può eseguirlo in un data center di Hetzner a Norimberga (Germania, 8,58) o di OVHcloud a Strasburgo (Francia, 7,99), garantendo che le sue metriche infrastrutturali non lascino mai l'Unione Europea. Ciò rende Prometheus l'opzione con il minor rischio geopolitico tra le due: non esiste una terza parte aziendale che possa essere legalmente costretta a consegnare i dati, perché non esiste una terza parte nell'equazione.
Grafana, il pannello di visualizzazione che quasi sempre accompagna Prometheus in produzione, rafforza questa logica. Grafana Labs è stata fondata dallo svedese Torkel Ödegaard e mantiene un modello open source con doppia sede a Stoccolma (Svezia, 9,39) e New York. La combinazione Prometheus più Grafana, dispiegata su infrastrutture europee, è oggi lo stack di osservabilità con il miglior profilo democratico disponibile per qualsiasi team tecnico con capacità di self-hosting, senza sacrificare maturità o comunità: entrambi i progetti superano i dieci anni di sviluppo attivo e contano migliaia di collaboratori.
L'ecosistema è completato da OpenTelemetry, lo standard aperto di strumentazione che governa anche il CNCF e che nel 2026 è diventato il formato de facto per esportare metriche, tracce e log da qualsiasi applicazione. Strumentando il codice con OpenTelemetry al posto dell'agente proprietario di Datadog, un'organizzazione mantiene la libertà di inviare tali dati a Prometheus, a un backend europeo commerciale come il finlandese Aiven, o a Datadog se in qualsiasi momento decide di assumerlo, senza dover riscrivere il codice della strumentazione. Questa neutralità di formato è, di per sé, una forma di sovranità tecnologica: evita di rimanere intrappolati nell'ecosistema proprietario di un unico fornitore.
Il Rischio di Datadog: Giurisdizione, non Autoritarismo
È importante essere precisi: Datadog non pone un rischio democratico nel senso in cui lo pone, ad esempio, un componente fabbricato sotto lavoro forzato nello Xinjiang. Gli Stati Uniti sono una democrazia consolidata. Il rischio di Datadog è di natura diversa e più sottile: la combinazione del Cloud Act, della Sezione 702 della FISA (che consente la sorveglianza delle comunicazioni straniere attraverso fornitori statunitensi) e lo stato incerto del quadro di adeguatezza UE-USA a seguito delle sentenze Schrems I e Schrems II della Corte di giustizia dell'UE crea una zona grigia legale in cui i dati europei elaborati da aziende americane possono finire
La Corte di Giustizia dell'Unione Europea ha invalidato nel 2015 il Safe Harbor e nel 2020 il suo successore, il Privacy Shield, proprio perché riteneva che la legislazione di sorveglianza statunitense non offrisse garanzie equivalenti a quelle europee. L'attuale Data Privacy Framework UE-USA, in vigore dal 2023, è già stato impugnato davanti allo stesso tribunale da attivisti come Max Schrems, e buona parte degli esperti di protezione dei dati ritiene probabile una terza invalidazione - un'ipotetica "Schrems III"— nei prossimi anni. Qualsiasi azienda europea che dipenda da Datadog per il monitoraggio delle infrastrutture critiche dovrebbe considerare questo track record come un segno di instabilità legale a medio termine, non come un rischio ipotetico e lontano.
Per una startup che vuole solo una bella dashboard, questa può sembrare una sfumatura irrilevante. Per un ospedale, un'infrastruttura energetica o una pubblica amministrazione europea, non lo è: la Direttiva NIS2, in vigore dall'ottobre 2024, obbliga migliaia di enti essenziali e importanti nell'UE a valutare proprio questo tipo di rischio della supply chain digitale prima di assumere fornitori di monitoraggio dei loro sistemi critici.
Confronto Tecnico e Democratico
Per quanto riguarda le funzionalità pure, Datadog offre una piattaforma SaaS pronta all'uso in pochi minuti, con oltre 700 integrazioni native, avvisi intelligenti basati sul machine learning e un modello di prezzo per host che può superare i 15-23 dollari per host al mese sul suo piano Pro, scalando rapidamente su infrastrutture di grandi dimensioni. Prometheus, invece, richiede al team stesso di distribuire, scalare e mantenere il server di metriche, il che implica una curva di apprendimento più ripida e costi di progettazione propri, ma senza licenze ricorrenti: il software è gratuito e l'unica spesa è l'infrastruttura in cui è ospitato.
Il costo è un fattore decisivo in questo confronto. Un'infrastruttura di medie dimensioni, con circa 50 server monitorati in modo intensivo, può generare fatture di Datadog tra i 15.000 e i 30.000 dollari all'anno solo nel modulo infrastrutturale, senza contare APM, log o monitoraggio di rete, che vengono fatturati separatamente. La stessa infrastruttura su uno stack Prometheus self-hosted presso un fornitore europeo può costare tra i 200 e i 600 euro al mese su server dedicati, più il tempo di engineering iniziale di implementazione. A medio termine, il risparmio economico e la sovranità dei dati tendono ad allinearsi nella stessa direzione.
Dal punto di vista democratico, la differenza è netta. Datadog centralizza il controllo in un'unica società statunitense soggetta alla legislazione extraterritoriale; Prometheus distribuisce tale controllo nell'organizzazione stessa che lo distribuisce, indipendentemente dalla sua posizione. Per i piccoli team senza la capacità di gestire la propria infrastruttura, Datadog rimane un'opzione funzionale ragionevole a condizione che sia accompagnata da crittografia in transito e a riposo e da una chiara politica di quali dati vengono inviati. Per le organizzazioni con severi obblighi normativi - banca, sanità, settore pubblico - il confronto tecnico passa in secondo piano rispetto alla sovranità dei dati.
Legislazione Europea Applicabile nel 2026
Il quadro normativo europeo rilevante per il software di monitoraggio è stato notevolmente rafforzato. La Direttiva NIS2 estende gli obblighi di sicurezza informatica a settori quali energia, trasporti, banche, sanità e pubblica amministrazione, richiedendo di valutare il rischio di fornitori terzi, compresi gli strumenti di osservabilità che hanno accesso privilegiato all'infrastruttura. Il Data Act dell'UE (Data Act), applicabile da settembre 2025, obbliga i fornitori di servizi cloud a facilitare la portabilità e il cambio di fornitore, riducendo il vendor lock-in che per anni ha legato le aziende europee a piattaforme statunitensi.
Parallelamente, il Sistema europeo di certificazione della sicurezza informatica per i servizi cloud (EUC) continua a essere discusso a Bruxelles per introdurre un livello di certificazione "alto+" che richiederebbe l'immunità dalla legislazione straniera sull'accesso ai dati, una misura che nella sua versione più rigorosa escluderebbe fornitori come Datadog a meno che non operino attraverso entità legalmente indipendenti sul territorio europeo. Sebbene il risultato finale dell'EUC non SIA ancora stato chiuso nel 2026, la tendenza normativa è chiara: l'Europa si sta muovendo verso l'esigenza di una sovranità dei dati verificabile sulle infrastrutture critiche, non solo sulla crittografia.
Metodologia del Democratic Market for Software
Per valutare gli strumenti software, Democratic Market applica gli stessi principi applicati ai prodotti fisici, adattati al contesto digitale: verifichiamo la sede legale della capogruppo e la sua quotazione in borsa, il paese in cui risiedono di default i data center, se il codice è aperto e quindi verificabile e self-hosted, e la struttura azionaria quando l'azienda è privata. Quando il software è open source, apprezziamo particolarmente la possibilità di distribuirlo su un'infrastruttura europea, perché trasferisce la decisione di sovranità del dato all'utente stesso invece di lasciarla nelle mani di un fornitore straniero.
Guida all'acquisto: come scegliere
Se la tua organizzazione gestisce dati personali di cittadini europei, informazioni sanitarie o infrastrutture critiche, dai la priorità a Prometheus self-hosted su un provider cloud europeo come Hetzner, OVHcloud, Scaleway o Infomaniak (Svizzera, 9,15), combinato con Grafana per la visualizzazione. Previsto tempo di engineering per la distribuzione: da una a tre settimane per un team con esperienza in Kubernetes.
Se sei una piccola startup senza un team di piattaforma dedicato e hai bisogno di un monitoraggio operativo oggi, Datadog è ancora un'opzione praticabile a breve termine, ma richiede diligenza: rivedi il Data Processing Addendum, attiva la crittografia end-to-end, limita i dati inviati al minimo necessario e hai un piano di migrazione verso un'alternativa europea man mano che cresci. Non è una decisione binaria tutto o niente: puoi iniziare con Datadog per i tuoi primi mesi e migrare su uno stack Prometheus self-hosted quando il tuo team tecnico lo consente.
Una terza via, sempre più diffusa tra le medie imprese europee, è l'approccio ibrido: utilizzare Prometheus e Grafana self-hosted per le metriche infrastrutturali più sensibili - database con informazioni personali, sistemi di pagamento, reti interne - e riservare uno strumento commerciale come Datadog solo a servizi pubblici non critici dove la velocità di implementazione conta più della sovranità del dato. Questa segmentazione per sensibilità, piuttosto che una decisione di tutto o niente, è quella che il Democratic Market raccomanda alle organizzazioni con risorse ingegneristiche limitate.
Conclusione: Osservabilità con Sovranità
Il monitoraggio dell'infrastruttura è, nel 2026, una funzione fondamentale per un'organizzazione come la contabilità o la sicurezza fisica dei suoi uffici. Delegare tale funzione a un fornitore straniero soggetto a legislazione extraterritoriale non è una decisione neutrale: ha reali implicazioni su chi può, in ultima analisi, accedere ai dati che descrivono come funziona la tua azienda all'interno. Prometheus, nato a Berlino e governato da una fondazione senza scopo di lucro, offre l'alternativa con il miglior profilo democratico a condizione che la tua organizzazione sia in grado di ospitarlo da sola. Datadog è uno strumento tecnicamente eccellente costruito da un'azienda americana soggetta a un quadro legale che l'Europa ha cercato di evitare per un decennio. La raccomandazione di Democratic Market è chiara: se puoi permetterti la curva di apprendimento, scegli sovranità sul comfort.
