Cinquanta sfumature di rosso sangue e tutela dei dati sanitari fra accessibilità e riservatezza. Esempio di un caso pratico 

Di Giacomo Conti

Spesso, quando si affronta il tema dei dati particolari o sensibili ai sensi dell’articolo 9 del GDPR, si cade nell’errore sistematico di considerare il “dato particolare” come un unico, grande calderone indistinguibile.

Questo approccio porta molte organizzazioni ad applicare misure di sicurezza e protocolli organizzativi identici per ogni tipologia di trattamento, ignorando le sfumature di rischio che ogni informazione porta con sé.

Abbiamo rilevato, nella pratica professionale, una generale tendenza, ma non assoluta, a trattare ogni singola informazione sanitaria come se fosse un segreto di Stato. Questo approccio difensivo sta alimentando una burocrazia uniforme che, paradossalmente, rischia di creare un dannosissimo e falso senso di protezione. Lo scarso senso di sicurezza, accompagnato spesso a una scarsa conoscenza del contesto aziendale di riferimento e dall’adozione di procedure non adeguate, è idoneo a creare, molte volte, maggiori rischi di quelli della mancata adozione di una misura di sicurezza.

La realtà professionale ci insegna però che non tutti i dati sono creati uguali, nemmeno quando la norma li etichetta con lo stesso rigore. Per comprendere l’impatto sociale e umano di questo concetto, basta analizzare la differente portata di una violazione della riservatezza a seconda del contenuto del dato. Se un data breach rivela accidentalmente il gruppo sanguigno di un interessato, ci troviamo certamente di fronte a un’irregolarità normativa, ma raramente questa avrà impatti devastanti sulla sfera privata dell’individuo. Al contrario, la diffusione non autorizzata di una diagnosi di HIV o di patologie soggette a un forte stigma sociale può tradursi in una condanna immediata all’isolamento, in discriminazioni sul posto di lavoro o nella rottura irreversibile di rapporti personali. In questi casi, la protezione del dato non è solo un freddo requisito legale, ma si pone a presidio diretto della dignità individuale.

Tuttavia, limitare la protezione alla sola “riservatezza” è il secondo, grande errore che riscontriamo quotidianamente nella gestione della compliance. Ci si preoccupa ossessivamente che il dato non venga “visto” da soggetti non autorizzati, ma si dimentica che la sicurezza informatica e giuridica si regge su un treppiede indissolubile: Riservatezza, Integrità e Disponibilità.

Per visualizzare il rischio, occorre immaginare lo scenario peggiore in un contesto ospedaliero. Se un database viene manomesso o il personale inserisce un dato non esatto o aggiornato e, di conseguenza, il gruppo sanguigno di un paziente viene modificato, la privacy del paziente resta tecnicamente intatta perché nessuno ha “letto” il dato indebitamente. Eppure, se l’integrità del dato è compromessa, una trasfusione basata su quell’informazione errata può rivelarsi letale, al punto di provocare la morte del paziente.

Allo stesso modo, se un attacco informatico rende inaccessibili le informazioni sulle allergie farmaceutiche proprio durante un’emergenza medica, la riservatezza dell’interessato sarà protetta dal più impenetrabile dei muri digitali, ma la mancanza di disponibilità del dato metterà a rischio la sua stessa vita. In un simile frangente, il fatto che nessuno possa leggere la cartella clinica non rappresenta un successo della privacy, ma un drammatico fallimento della protezione altrettanto sanzionabile da parte del Garante della Protezione dei Dati Personali.

Applicare il “rigore nella norma” significa proprio questo, ossia, uscire dalla logica dell’adempimento formale e difensivo per iniziare a pesare il rischio reale derivante dal trattamento del dato sanitario.

In pratica, ciò comporta che un dato medico debba essere, prima di tutto, esatto e accessibile al personale autorizzato. Ne consegue che una burocrazia eccessiva che renda inaccessibile l’informazione può produrre danni speculari, se non superiori, rispetto a una divulgazione non autorizzata.

Proteggere i dati particolari, in conclusione, non significa solo chiudere una porta o un server a chiave, ma garantire che, quando quella chiave serve, la serratura giri perfettamente e che ciò che troviamo dietro la porta sia esattamente l’informazione che ci aspettiamo di trovare.

 

di Giacomo Conti – Titolare Studio Legale Conti

Il panorama del web 2.0, quello dominato dalle grandi piattaforme, si fonda su un sistema chiamato anche come dall’economia dell’attenzione, dove il tempo e l’interazione degli utenti sono la vera valuta.
In questo contesto, il fenomeno insidioso noto come Rage Baiting, inteso come la creazione deliberata di contenuti studiati per indignare o creare divisioni, sta trasformando la rabbia e la polarizzazione in un asset economico e sta creando un ecosistema digitale tossico con profili di rilevanza giuridica.
Analizziamo il fenomeno dal punto di vista legale e le responsabilità che ne derivano per i creator, le piattaforme e i brand.

⚖️ Il Paradosso Economico-Legale delle Piattaforme
Il modello di business delle grandi piattaforme digitali è basato sull’engagement: maggiore è il coinvolgimento generato dai contenuti condivisi dagli utenti, maggiori sono i ricavi pubblicitari pagati dagli inserzionisti.
Il Rage Baiting sfrutta questa logica, operando come una “deviazione patologica” che genera alte interazioni. I contenuti che generano rabbia e indignazione sono forti catalizzatori che generano like, condivisioni, interazioni e altre dinamiche profittevoli sia per i creatori di contenuti che per le piattaforme.
La voglia di fare profitto di creatori di contenuti contrasta con l’etica e, spesso, il buon senso e dà origine a numerose contraddizioni tipiche dell’era dell’informazione.
Nonostante il Rage Baiting contrasti con i Termini di Servizio (ToS) stabiliti dalle stesse piattaforme, queste hanno un interesse economico a non bloccare subito i contenuti virali, poiché l’aumento delle interazioni si traduce direttamente in maggiori ricavi pubblicitari.

⚠️ Il delicato confine fra Diritto di Critica e Diffamazione Online
La libertà di manifestazione del pensiero è tutelata, ma non è assoluta. Nel contesto digitale, il confine tra provocazione legittima e illecito viene superato con estrema facilità ed in Studio stiamo registrando dei casi di diffamazione online sempre in aumento operati sia da influencer che da gente comune che, spesso, superano i limiti del diritto di critica.
Perché, infatti, un contenuto critico possa ritenersi legittimo, il diritto di critica deve rispettare tre canoni giurisprudenziali fondamentali:
1. Continenza: Tono e linguaggio devono essere misurati, evitando l’insulto gratuito.
2. Pertinenza: I fatti discussi devono essere collegati all’oggetto della critica.
3. Verosimiglianza: I fatti allegati devono presentare un’apparenza di verità credibile, evitando la diffusione di notizie palesemente false.
Non è, pertanto, detto che il contenuto di Rage Baiting sia, in sé, diffamatorio; ma, anzi, al contrario potrebbe essere finalizzato proprio a provocare fenomeni di diffamazione.
Chiunque reagisca, infatti, a contenuti di Rage Baiting in preda all’ira deve essere consapevole che affermazioni impulsive e diffamatorie pubblicate online espongono a gravi conseguenze legali civili e penali se vengono superati i limiti del diritto di critica.
Chi cade nelle trappole del contenuto e risponde alla provocazione travalicando i limiti del diritto di critica, rischia di incorrere nel reato di diffamazione (art. 595 c.p.) che è, peraltro, aggravato quando commesso con mezzi di pubblicità come le piattaforme social e anche in richieste risarcitorie che possono essere più o meno fondate.

🤝 Le Responsabilità Etiche e Contrattuali dei Brand
Il rischio non è solo di tipo legale e non riguarda, solo l’utente medio, ma interessa anche le aziende e gli inserzionisti che collaborano con influencer o creator noti per contenuti polarizzanti.
Se da un lato la visibilità che l’inserzionista ottiene grazie al contenuto è immediata, nel medio-lungo termine si rischia di associare l’immagine aziendale a figure controverse, e l’azienda potrebbe subire danni reputazionali ingenti.
Per mitigare il rischio, le aziende dovrebbero, quindi, in primis, scegliere con estrema attenzione i creatori di contenuti con cui collaborare e servirsi anche di strumenti giuridici che in Studio consigliamo per tutelarsi da eventuali condotte difformi dai valori aziendali realizzati dall’influencer.
Sebbene il diritto non si occupa di etica in senso stretto, le aziende che sponsorizzando determinati influencer, dovrebbero munirsi di un codice etico chiedere ai creatori di aderirvi e imporre determinati obblighi contrattuali che disciplino anche regola di comportamento e di condotta.
Possiamo dire, che le aziende inserzioniste dovrebbero prevedere nei loro contratti di sponsoship con i creatori di contenuti i seguenti obblighi:
• Adesione al Codice Etico Aziendale: Imporre contrattualmente che il creator aderisca al codice etico del brand.
• Obblighi di Condotta: Inserire clausole contrattuali specifiche che disciplinino le regole di comportamento sui social media, prevedendo penali o la risoluzione in caso di condotte dannose o non allineate ai valori aziendali.
In questo modo, gli inserzionisti potrebbero tutelarsi nel caso in cui si trovassero ad essere promotori di contenuti di rage baiting polarizzanti e nocivi anche per la loro reputazione professionale.

🧠 La Migliore Difesa possibile: Educazione Emotiva e Digitale
Il quadro normativo è, a dire il vero, troppo vasto. Si possono citare, infatti, il GDPR, l’AI Act, il Regolamento Platform2Business, il Regolamento Digital Service Act e Digital Market Act, il Data Act, il Regolamento 2018/1807 relativo alla circolazione dei dati non personali e sono sicuro di essermene dimenticato qualcuno e, volutamente, non ho citato le normative nazionali e gli atti di soft law delle autorità di settore. A queste norme aggiungiamo i regolamenti contrattuali dati dai term of service delle piattaforme.
Tuttavia, la vera chiave di volta per disinnescare la trasformazione della rabbia in asset economico è l’educazione digitale, e ancor prima, l’educazione emotiva. Comprendere le dinamiche del Rage Baiting e imparare a gestire le reazioni emotive online è il primo e più potente strumento di prevenzione. Non farsi travolgere dalla rabbia significa non diventare vittime del meccanismo che alimenta il guadagno di chi diffonde contenuti tossici.
La nostra difesa legale più forte inizia con il nostro autocontrollo.

Di Giacomo Conti

Nel talk con Alessandro Oteri di Pensiero Sicuro Network (https://www.pensierosicuronetwork.it/) ho avuto modo di riflettere, con l’ottimo intervistatore, in termini tecnici e legali sulle conseguenze civili e penali derivanti dalla scabrosa vicenda dei gruppi social “mia moglie” e “phica” a cui erano iscritti oltre 30mila utenti. È doveroso considerare inoltre che, molto probabilmente, nel web sommerso e non istituzionale siano presenti molti gruppi del genere in altre comunità che non hanno avuto lo stesso risalto mediatico anche perché più difficili da individuare e da arginare. Questo per darci un’idea della gravità del fenomeno.

Ho trovato che la vicenda non sia del tutto nuova, inedita o imprevedibile, ma che abbia molti tratti in comune con altri casi passati. Mi riferisco, in particolare, alla triste vicenda di Tiziana Cantore e al caso fapgate; vicende di oltre 10 anni fa che, però, ebbero un minore impatto mediatico. Come dice Mark Twain: “La storia non si ripete, ma rima”. Il caso fapgate, in particolare, ha visto l’esfiltrazione di foto di nudo e sessualmente esplicite derivanti da un data breach dei sistemi Apple. Posto che il caso ha riguardato principalmente celebrità oltre oceano e non persone comuni, il risalto mediatico in Italia è stato molto limitato, anche perché ci siamo probabilmente sentiti meno coinvolti nella vicenda. Ugualmente, non fu dato il giusto rilievo mediatico alla vicenda di Tiziana Cantore e ai pericoli che la condivisione dei propri dati personali comporta. Forse perché, prima del GDPR, vi era meno consapevolezza sui pericoli che la rete poneva e meno cultura in tema di cybersecurity e protezione del dato personale.

Tutte queste vicende dovrebbero farci riflettere sul valore che i nostri dati, comprese fotografie personali e video, hanno e, lungi dal darci risposte dovremmo porci le giuste domande e l’impatto che certe condotte, prese con leggerezza, potrebbero avere sulle nostre vite. Il considerando 75 all’art. 24 GDPR prevede, infatti, espressamente come rischi derivanti dal trattamento i pregiudizi alla riservatezza e la perdita di controllo dei propri dati. Questi rischi sono ancora più marcati nel caso in cui la divulgazione illecita riguardi i dati relativi alla vita sessuale della persona, che sono personali particolari o sensibili secondo la terminologia del vecchio codice privacy; e, per l’appunto, meritevoli di una particolare protezione.

Nel corso della piacevole chiacchierata abbiamo, poi, avuto modo di approfondire i profili di rilevanza penale della vicenda.

Con riferimento a queste vicende si è parlato, malamente e a sproposito, di revenge porn. Come spesso accade, il linguaggio comune non consente di abbracciare le complessità tecniche della vicenda. Il Codice penale punisce, infatti, all’art. 612 ter la “Diffusione illecita di immagini o video sessualmente espliciti”, a prescindere da una finalità ultima di vendetta nei confronti della vittima.

La norma punisce con la reclusione da uno a sei anni e con la multa da euro 5.000 a euro 15.000 chiunque, dopo averli realizzati o sottratti, invia, consegna, cede, pubblica o diffonde immagini o video a contenuto sessualmente esplicito, quando questi contenuti erano destinati a rimanere privati e laddove la pubblicazione avvenga senza il consenso della vittima. Si può realizzare questo reato, dunque, anche se l’intenzione ultima era quella di fare un atto meramente goliardico senza alcuna finalità di vendetta.

In ogni caso, la giurisprudenza ha stabilito con chiarezza che ai fini della configurabilità del delitto di diffusione illecita di immagini o video sessualmente espliciti, la divulgazione può riguardare non solo immagini o video che ritraggono atti sessuali ovvero organi genitali, ma anche altre parti erogene del corpo umano in condizioni e contesti tali da evocarne la sessualità. (Cass. Pen, Sez. V, sentenza n. 14927, 22 febbraio 2023). Pertanto, si deve fare attenzione a diffondere qualsiasi contenuto che potrebbe essere considerato sessualmente esplicito, anche senza la necessità che si tratti di contenuti pornografici o di nudo.

Appurato che il cosiddetto revenge porn postula una condotta di condivisione di contenuti inizialmente privati diffusi senza autorizzazione, bisogna mettere in luce come, laddove la vittima abbia già diffuso sui social questi video in autonomia e questi siano stati poi ricondivisi, potrebbe essere integrato al più, solo il delitto di diffamazione e, come vedremo dopo, solo al ricorrere di specifiche condizioni. In questo caso, però, il reato di diffamazione si declina nella sua forma aggravata ai sensi dell’art. 595, comma 3, c.p.

Abbiamo, infatti, evidenziato nel talk come una diffusione a mezzo social network di determinati contenuti è una condotta particolarmente lesiva della reputazione visto il carattere di “piazza dalla eco infinita” dei servizi social del web 2.0. Questo è quanto ha stabilito la Cass. Pen., sez. V, 1° febbraio 2017, n. 4873 in tema di condivisione di un contenuto diffamatorio attraverso l’uso di una bacheca Facebook.

Pertanto, denigrare online, commentare anche in maniera goliardica con modalità offensive e, conseguentemente, diffondere i contenuti di questi gruppi online, è ben più grave che operare un commento denigratorio, ad esempio, al bar con gli amici.

Ugualmente e per giurisprudenza costante, la diffamazione aggravata può essere integrato anche se l’autore voleva commentare il contenuto in maniera goliardica anche senza volere offendere espressamente la vittima. Per realizzare questo reato basta quello che, in gergo tecnico, viene definito dolo generico.

Bisogna, pertanto, fare molta attenzione a quello che si scrive quando si commentano e si diffondono online foto o video altrui.

Tuttavia, ci sono anche determinati comportamenti che, per quanto riprovevoli, non assumono rilevanza penale pur essendo al limite con la diffamazione.

In particolare, la giurisprudenza si è posta il problema se si potesse realizzare diffamazione anche attraverso la ricondivisione o il semplice Like di un contenuto diffamatorio condiviso da terzi, ma ha rilevato come sia diversa la condotta di creazione e diffusione del contenuto illecito da quella che si articola nell’apprezzarlo e nel condividerlo con terzi. La Suprema Corte ha ritenuto che chi ricondivide o apprezza il contenuto diffamatorio non dimostra di volerne amplificare l’effetto lesivo attraverso il proprio comportamento, ma adopera una condotta di mera adesione alla critica, senza però travalicare i limiti al diritto di critica imposti dalla continenza (V. Cass. pen. Sez. III Sent n. 19659 e Cass Pen. Sent. Sez.V., n. 3981 sel 2016).

Ugualmente e a maggior ragione, pure in assenza di precedenti specifici sul punto, non dovrebbero avere rilevanza penale la condotta di chi si limita ad aderire al gruppo o scarica il contenuto senza, però, diffonderlo, condividerlo o comunicarlo a terzi.

Il talk si è concluso con un invito a creare un mondo più consapevole e sicuro e all’invito a tenere comportamenti etici come il non fare parte di questi gruppi o a segnalarli alle piattaforme.
Mai come ora dobbiamo sviluppare una consapevolezza del nostro corpo nella sua declinazione digitale e in rete e conoscere le insidie che la rete presenta per vivere in una società migliore e protetta.

La recente vicenda ci ha fatto comprendere come la massima di Rodotà secondo cui Divenute entità disincarnate, le persone hanno sempre più bisogno di una tutela del loro «corpo elettronico»” è mai come ora attuale e come non possa esistere nessuna sicurezza senza consapevolezza.

Come sempre, grazie per l’attenzione

Per chi fosse interessato ad approfondire l’argomento, rinviamo ai contenuti multimediali dove è possibile reperire l’intervista integrale sul canale YouTube https://www.youtube.com/watch?v=lWzuI9ApgmU&t=4s e sul sito istituzionale di Pensiero Sicuro https://linktr.ee/pensierosicuro

Nonostante la protezione del dato e la cultura della sicurezza delle informazioni abbiano compiuto dei significativi passi in avanti negli ultimi anni, ancora oggi, molte piccole-medie imprese trovano difficoltà nell’implementare modelli di gestione della privacy anche basilari.

Molti continuano, ingiustamente, ad avere paura delle sanzioni previste dal Regolamento Europeo con l’effetto di produrre inutile carta senza aumentare il livello di consapevolezza, accountability e sicurezza. Da qui si producono inutili consensi controfirmati, lettere di incarico senza formare le risorse e burocratizzazione inutile di processi che potrebbero essere lineari, semplici e paperless.

Non penso sia un caso, dunque, che la protezione del dato continui erroneamente ad essere abbinata a burocrazia inutile quando essa potrebbe essere agevolmente gestita con pochi essenziali adempimenti.

Non me ne voglia chi ci ha prosperato con la paura delle salatissime multe e prodotto carta inutile; ma molte volte, per raggiungere un grado sufficiente di compliance, è sufficiente dotarsi di pochi piccoli accorgimenti ed effettuare pochi piccoli investimenti mirati, principalmente in misure di sicurezza e formazione delle risorse umane.

Sperando di ripetere l’ovvio, ribadisco che la “paperless compliance for free… almost” non può trovare applicazione, ad esempio, per realtà molto particolari che effettuano trattamenti ad alto rischio, anche se poco strutturate così come per realtà che trattano dati su larga scala o presentano rischi maggiori rispetto alla media.

Per affrontare il discorso relativo alla paperless compliance, è necessario tenere presente che il GDPR va letto partendo dall’articolo 1 per poi scorrere verso gli articoli finali abbinando, se possibile, la lettura dei considerando alla norma.

È oramai opinione consolidata fra gli esperti che il GDPR chiede di affrontare con un approccio organico tutti i processi aziendali dove vengono coinvolti dati personali.

Ogni processo deve, dunque, essere originariamente configurato per garantire il rispetto principi generali previsti dall’art. 5: liceità, correttezza e trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza e responsabilizzazione (o accountability per gli anglofili).  Non ci dilungheremo in questa sede su questi principi, limitandoci a citarli.

In secondo luogo, bisogna vedere se ricorre una o più delle basi di legittimità previste dal susseguente art. 6, fra cui è presente anche il consenso dell’interessato che però, è bene richiedere solo ove strettamente necessario (v. https://avvgiacomoconti.com/un-consenso-per-uno-e-uno-per-tutti-una-corretta-applicazione-del-principio-di-irresponsabilizzazione/ ).

Se l’organizzazione sa perché tratta il dato e partendo da quali basi, ad esempio un contratto o una norma di legge o un legittimo interesse, potrà approfondire la conformità del processo al GDPR, ma potrà con una certa ragionevolezza essere sicura che il processo è, in linea di massima, lecito.

Sorvolando sugli articoli seguenti ci troviamo all’art. 24 che menziona espressamente i rischi per i diritti e per le libertà degli interessati che sono indicati per sommi capi nel testo dell’articolo. La norma, senza richiedere nulla di trascendentale chiede semplicemente di tenere conto dei trattamenti che vengono operati all’interno dell’organizzazione e di adottare misure organizzative e di sicurezza adeguate e parametrate al rischio.

Senza pretesa di esaustività, basti pensare al fatto che il trattamento di dati personali apre una finestra sulla vita dell’interessato e a seconda del “peso specifico” del dato personale sarò in grado di conoscere certi aspetti della vita di una persona che sarà, conseguentemente, vulnerabile. Per questa ragione il GDPR distingue i dati in comuni (che permettono di identificare o prendere contatto con l’interessato) e particolari (che invece rilevano aspetti particolarmente delicati della vita privata altrui).  È bene abbinare la lettura dell’art. 24 agli artt. 9 e 10 del GDPR per meglio comprendere il concetto di “rischi per i diritti e per le libertà”.

Semplificando al massimo questo processo che è piuttosto complesso, è essenziale che ogni organizzazione sappia almeno in linea di massima quali dati tratta, per quale motivo e che effetto una violazione alla loro riservatezza, integrità e disponibilità può avere sulla vita personale del lavoratore, del cliente del fornitore e degli altri soggetti coinvolti nel trattamento.

Veniamo ora all’art. 29 che richiede di adottare misure organizzative adeguate. In questa sede ci limiteremo ad indicare le misure che ogni impresa dovrebbe adottare fra le quali, l’individuazione del designato/privacy officer che è un soggetto interno incaricato della gestione delle procedure di trattamento dei dati e per rispettare il GDPR, come garantire le richieste degli interessati o comunicare con l’autorità garante.

Questa figura dovrebbe essere interessata alla materia, adeguatamente formata e responsabilizzata per assicurare un adeguato livello di compliance interno all’organizzazione. L’attività di designazione del referente privacy è un processo a costo zero. Altrettanto gratuita potrebbe essere la creazione dell’organigramma aziendale dove vengono mappati funzioni e compiti dei soggetti designati dall’organizzazione.

Se si vuole che la designazione sia efficiente, tuttavia, sarebbe bene stanziare una somma – anche modesta – per la formazione dei referenti affinché questi siano in grado di mappare e gestire le procedure di cui sono incaricati e responsabilizzare anche gli altri soggetti autorizzati al trattamento.

Veniamo a questo punto ai registri disciplinati dall’art.30: questi altro non sono che un processo di mappatura dei trattamenti che l’azienda opera. Pertanto, i registri dovrebbero configurarsi più che come un documento, come una procedura da monitorare e tenere aggiornata con l’evolversi dei processi aziendali. Pertanto, essi possono essere tenuti senza particolari formalità e aggiornati, anche mediante stampa del file anche in PDF, all’occorrenza.

Più che la forma, è importante che questi strumenti siano tenuti da un soggetto competente che, verosimilmente, sarà il designato aziendale che conoscerà i processi aziendali ed avrà anche una discreta conoscenza normativa ove adeguatamente formato.

Oltre al registro delle attività di trattamento (art. 30), è opportuno che l’organizzazione si munisca anche di un registro della formazione per documentare l’attività svolta e un registro delle violazioni (art. 33) per documentare eventuali data breach e che è uno strumento di ausilio e responsabilizzazione fondamentale per valutare se e quali conseguenze la violazione potrà avere per gli interessati coinvolti.

Seppure i registri non siano richiesti a tutte le organizzazioni, l’adozione di questi è stata fortemente incoraggiata sia dalla nostra Autorità Garante che dal Comitato Europeo per la protezione dei dati personali, ma anche da autorità straniere.

Veniamo ora ai processi relativi alla sicurezza dei dati che possono avere natura fisica o logica.

La sicurezza fisica si articola in misure piuttosto banali come, ad esempio, l’apposizione di porte blindate agli ingressi, inferriate alle finestre, la presenza di estintori.

Apparentemente più complesso è il profilo della sicurezza informatica, ma anche qui, vedremo soluzioni a basso costo o gratuite che possono aiutare enormemente l’organizzazione ad aumentare il proprio livello di sicurezza.

Il primo problema comune a tutte le organizzazioni è la gestione delle Password. Avere password in giro non protette è come lasciare le chiavi della porta vicino allo zerbino di casa.

Rinviando all’apprezzabile vademecum elaborato dal Garante (v. https://www.garanteprivacy.it/temi/cybersecurity/password) è consigliabile adottare gestionali gratuiti come KeePass ( v. https://keepass.info/ ) che salvano i dati in locale criptati eliminando il rischio del cloud e attraverso la master password e i plugin consentono un’agile gestione delle password eliminando fogliettini, il rischio di perderle e altri rischi. Il dipendente dovrà ricordarsi solo la Master Password di accesso al servizio KeePass per accedere in sicurezza a tutte le proprie credenziali.

Altro problema che ogni organizzazione affronta è il backup e, per le organizzazioni più semplici, può bastare anche un piccolo investimento in un NAS o in un economico servizio di backup online scegliendo quello più adatto alle proprie esigenze. Senza dilungarci sulla gestione della backup policy in questa sede, si segnala Duplicati (v. https://www.duplicati.com/ ): una soluzione che rende più efficiente il processo di backup e aiuta a gestire il rischio di perdita dei dati trattati. Questo sistema, di default cripta i dati in formato criptato e permette di gestire la recovery dei dati in maniera intuitiva e semplice. Il gestionale è anche flessibile e permette all’utente di configurare i tempi, modi e livelli di sicurezza del backup.

Potrebbe essere auspicabile anche prevedere un programma formativo con oggetto la cybersecuirty awareness per sensibilizzare i dipendenti alle minacce informatiche. Per iniziare il percorso di sensibilizzazione si può iniziare con il fruire di risorse gratuite e accessibili online.

I problemi della sicurezza informatica, ça va sans dire, non si esauriscono a quelli indicati ed è auspicabile che buona parte delle organizzazioni si accerti, fra le altre cose, di:

  1. Installare solamente programmi originali da autori verificati e sempre aggiornati all’ultima versione
  2. Investire in un solido antivirus che implementi almeno un firewall logico e sistemi di rimozione di malware
  3. Differenziare la rete ad uso interna da quella data ad uso degli ospiti adottando processi di segmentazione

I più scrupolosi vorranno, altresì, adottare un firewall perimetrale integrato con un servizio di analisi dei file di log.

Pare, dunque, opportuno stanziare somme, anche modeste, per aumentare il proprio livello di sicurezza informatica in azienda investendo sulle risorse umane e sulle misure di protezione tecniche.

Un’azienda con un elevato grado di compliance al GDPR, dunque, saprà valutare in autonomia gli investimenti, a livello tecnico e sulle risorse umane, che dovrà operare e saprà gestirsi autonomamente evitando di spendere soldi in consulenze inutili e carte e agire in autonomia per rispettare la norma, nelle migliori ipotesi, con un costo tendente allo zero o con un investimento più che contenuto.

Il GDPR non richiede, dunque, di produrre carte, ma di implementare dei processi efficienti per una corretta gestione del dato e, per essere applicato efficacemente, richiede cultura, formazione e sensibilizzazione.

di Giacomo Conti

Scegliere un certo social network perché rispetta la nostra privacy è come decidere di fumare una certa marca di sigaretta perché è attenta alla nostra salute o, almeno, più delle concorrenti.

Così come il fumo danneggia la nostra salute, i social network presentano rischi per la nostra vita privata e privacy di cui dobbiamo essere consapevoli.

Prima di scandalizzarci per la violazione della nostra privacy da parte delle piattaforme online, basti pensare come anche le nostre banche, ad eccezione dei sempre più rari pagamenti operati con contanti non tracciabili, siano in grado di conoscere a fondo i nostri acquisti e come possano profilarci, ugualmente, con agevolezza mediante ogni pagamento che effettuiamo con carta di credito o bancomat.

Ultimamente, si presta sempre più attenzione a quello che i social network fanno con i nostri dati personali e con le nostre vite. In questo senso, il GDPR che ha contribuito ad affermare una cultura basata sul dato personale e la recente apprensione sul tema è un effetto benefico nel medio termine del GDPR che ha fatto crescere la consapevolezza dell’utente medio nell’utilizzo dei servizi online.

Prima di comprendere appieno il fenomeno e per evitare di creare inutile e dannoso allarmismo è necessario comprendere come i social network operano e traggono i propri profitti. Del resto, è evidente che le grandi piattaforme come Google, Facebook e Clubhouse non sono onlus che operano con la speranza di lasciarci un mondo migliore.

I social network sono dei media e, come quotidiani e reti televisive, vendono spazi pubblicitari da cui traggono i propri profitti. Tuttavia, a differenza dei media tradizionali, i social network riescono a studiare l’utente e a vendere pubblicità mirate attraverso la cosiddetta profilazione. La pubblicità mirata e profilata ha, quindi, indubbiamente un valore maggiore rispetto alla pubblicità ordinaria in quanto raggiunge un target specifico sulla base di un preventivo studio di dati. Inoltre, maggiore è al crescere della base utenti, maggiore è il prezzo che gli inserzionisti pagano alla piattaforma per acquistare gli spazi di réclame virtuali.

Senza trovare definizioni metafisiche, l’art. 4 GDPR definisce profilazione come qualsiasi forma di trattamento automatizzato di dati personali consistente nell’utilizzo di tali dati personali per valutare determinati aspetti personali relativi a una persona fisica. In particolare, questo processo può venire utilizzato per analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l’affidabilità, il comportamento, l’ubicazione o gli spostamenti di una persona fisica.

Grazie a questa attività i social network non vendono generici spazi commerciali, ma una pubblicità mirata ritagliata sulla base della personalità tracciata dell’utente e dei suoi interessi e sulla base dei dati raccolti nell’ambito della fruizione del servizio. Ad esempio, sulla base dei contenuti visionati, dei like e condivisioni operate o, anche, sulla base del tempo dedicato al singolo contenuto o annuncio.

È, quindi, evidente come il fruire di un social network sia incompatibile con ogni concetto più basilare di privacy: quando accediamo al servizio permettiamo alla piattaforma online di conoscere i nostri gusti e la rendiamo partecipe di ogni aspetto della nostra vita che si articola all’interno del social. Quanto è apparentemente gratuito è pagato con la nostra attenzione, il nostro tempo e attenzione per permettere agli inserzionisti (i cosiddetti utenti commerciali) di inviarci pubblicità mirata studiata sulla base dei nostri interessi.

Al pari del fumo, i social network presentano dei rischi evidenti per la nostra vita, in quanto creano di vera e propria dipendenza da connessione e penetrano le nostre vite distraendoci dalla nostra attività e inducendoci, anche modificando il nostro comportamento, verso determinate scelte di acquisto. È sotto gli occhi di tutti come, grazie alle informazioni che raccolgono su di noi, le piattaforme online plasmano il servizio sulle nostre esigenze tenendoci appiccicati allo schermo il più possibile.

Tuttavia, sarebbe ipocrita negare che questi servizi possono apportare significativi benefici a noi tutti, a differenza del fumo.

È importante, però, capire se siamo disposti a pagarne il prezzo, ossia la nostra riservatezza con il rischio di possibile creazione di dipendenza, a fronte di quello che ci offrono.

Per pensare ai vantaggi, basti pensare ai vantaggi di creare una rete professionale attraverso LinkedIn, alla possibilità di rimanere in contatto con amici con cui avremmo poche possibilità di contatto attraverso Facebook o, ancora, di approfondire passioni e interessi attraverso YouTube che offre un patrimonio di conoscenza prima inimmaginabile anche al più dotto enciclopedico.

I social network in sé, pertanto, non sono un fenomeno da demonizzare, ma al più, da comprendere.

Posto che noi veniamo usati dalle grandi Big Tech a cui cediamo i nostri dati e informazioni che riguardano le nostre vite, è innegabile che riceviamo dei vantaggi dai servizi di cui siamo utenti e prodotti al tempo stesso.

Così come noi veniamo usati dalle piattaforme online, noi dobbiamo essere consapevoli e capire come usare il servizio a nostro vantaggio.

Prima di accedere a un servizio social network dobbiamo capire:

  1. in che modo i social network penetrano e interagiscono con le nostre vite e sfera personale,
  2. se siamo disposti a cedere i nostri dati personali a fronte del servizio che ci viene offerto,
  3. perché noi usiamo i social network e quali vantaggi possiamo trarre dal loro utilizzo se e ne sono,
  4. a quali rischi ci espone il loro utilizzo.

Solo dopo avere compreso questi aspetti saremo utenti consapevoli in grado di trarre tutti i vantaggi possibili dal servizio facendoci usare il meno possibile. In altri termini, dobbiamo trasformarci da prodotti inconsapevoli a prodotti consapevoli.

Autore: Giacomo Conti

Editore: Maggioli Editore

Pubblicazione: Ottobre 2020 (I Edizione)

ISBN / EAN 8891643452 / 9788891643452

Collana: Collana Legale

 

Prefazione: Il World Wide Web come la spezia di Dune. L’estensione della conoscenza e l’annullamento dello spazio tra realtà e fantascienza. Gilde spaziali e cybermediary.

L’estensione della conoscenza e l’annullamento dello spazio tra realtà e fantascienza. Gilde spaziali e cybermediary.

Siamo nell’Universo di Dune creato da Frank Herbert nel 1965, ambientato nell’Anno Domini 10191: l’universo conosciuto è governato dall’imperatore Padishah Shaddam IV e, per l’umanità, la più preziosa e vitale sostanza dell’u-niverso è il Melange, la spezia.

La spezia allunga il corso della vita.

La spezia aumenta la conoscenza.

La spezia è essenziale per annullare lo spazio.

La potente Gilda spaziale e i suoi navigatori, che la spezia ha trasformato nel corso di oltre 4000 anni, usano il gas arancione della spezia che conferisce loro la capacità di annullare lo spazio, e cioè, di viaggiare in qualsiasi parte dell’universo senza mai muoversi.

La spezia esiste su un solo pianeta nell’intero universo conosciuto. Un arido e desolato pianeta con vasti deserti.

Il pianeta Arrakis è conosciuto anche come Dune (1).”

Senza troppa speculazione e inventiva e togliendo l’aspetto esotico che caratterizza il celeberrimo romanzo: l’umanità, correva l’anno 1989, inventava quanto più di simile esiste alla spezia, ossia la Rete. Il World Wide Web, per come noi lo conosciamo, è al pari della spezia di Frank Herbert un formidabile strumento che in poche decadi ha rivoluzionato i rapporti economici e sociali, cambiando profondamente la società in cui viviamo.

A differenza della spezia, tuttavia, è estremamente facile accedere al World Wide Web: è, infatti, sufficiente munirsi di un dispositivo collegato alla Rete e di una connessione Internet offerta dagli operatori telefonici a costi sempre più economici.

Lungi dall’esistere su un solo remoto e desolato pianeta, sempre più persone sul globo terrestre hanno accesso a questa formidabile tecnologia da cui sono sempre più dipendenti.

La Rete, al pari del Melange, assuefà chi vi si connette che ne diventa sempre più dipendente, a prescindere dal fatto che la connessione al Web sia operata per esigenze personali oppure legate allo svolgimento di un’attività di impresa.

Nell’Universo di Dune, solamente la Gilda Spaziale detiene il monopolio sul commercio della spezia e anche questo dato si presta a un’analogia con il nostro universo.

Nel nostro universo, gli intermediari digitali, al pari della Gilda Spaziale, hanno un monopolio di fatto sui servizi della società dell’informazione nell’ambito dei quali dispensano benefici, punizioni ed erogano giustizia sulla base di termini e condizioni che loro stessi hanno stabilito. Si pensi a Google per i servizi di motori di ricerca, ad Amazon per l’E-commerce o, ancora, a Microsoft per i sistemi operativi e gestionali per consumatori e imprese.

La Rete ha cancellato precedenti confini e limiti dettati dallo spazio fisico e ha costruito modalità nuove di produzione e utilizzazione della conoscenza al pari della spezia. I rapporti di produzione, distribuzione e consumo sono stati, quindi, rivoluzionati dalle fondamenta proprio grazie alla possibilità che la Rete offre di condividere informazioni, abbattere spazi e creare occasioni di contatti fra persone fisiche e fra imprese.

L’annullamento dello spazio fisico ha dato luogo ai fenomeni, in contraddizione solo apparente, di disintermediazione e di intermediazione online e ha permesso la concentrazione di un potere economico prima inimmaginabile nelle mani di pochissimi cybermediary che gestiscono piattaforme online il cui utilizzo è diventato fondamentale nelle nostre vite.

Il potere economico di cui dispongono i cybermediary, lungi dal rappresentare sempre un’opportunità per i destinatari dei servizi, può essere utilizzato abusivamente in danno agli utenti commerciali e con effetti non necessariamente benefici per i consumatori. In questo quadro di sviluppo tecnologico ed economico è entrato in crisi il ruolo tradizionale dei cybermediary: prima fornitori passivi di un servizio tecnico, ora più che mai si trovano ad avere un ruolo attivo nella gestione dei contenuti caricati e condivisi dai propri utenti.

Il cybermediary, oltre ad avere un enorme potere economico, diventa anche giudice ultimo e supremo all’interno dei servizi che gestisce e le sue decisioni incidono significativamente sulle sfere personali e professionali degli utenti che si servono dei suoi servizi.

Inoltre, la Rete ha riequilibrato il rapporto a favore del consumatore, accordandogli un potere prima inimmaginabile: condividere feedback, recensioni, valutazioni in merito alle proprie esperienze di consumo.

Come la spezia ha mutato nel fisico e nella psiche i navigatori, i servizi basati sulla Rete hanno mutato profondamente la figura stessa del consumatore che non è più un mero acquirente passivo di beni o servizi.

Si è assistito, in questo quadro complesso, alla nascita della nuova figura del prosumer digitale, che è una persona fisica sempre più informata che acquista in rete beni e servizi e che condivide, tramite i servizi della società dell’informazione, le proprie esperienze di consumo, incidendo in maniera sostanziale sull’asimmetria informativa. Lo scambio di informazioni sul Web 2.0, infatti, opera sulla base di dinamiche che si fondano su una partecipazione attiva non solo dei fornitori di servizi della società dell’informazione o degli operatori economici, ma anche dei consumatori stessi.

Si aggiunga, peraltro, che di fronte alla velocità attraverso la quale le informazioni circolano in rete il rimedio giudiziale ha perso di centralità, essendo i formalismi del processo civile e della tutela giudiziale incompatibili con la necessità di tutela e presidio immediata dell’imprenditore in rete.

Molte vertenze sono, pertanto, affidate a strumenti di Alternative Dispute Resolution che presentano vantaggi in termini di costi ed efficienza rispetto al tradizionale rimedio giudiziale o vengono gestite con sistemi che il cybermediary ha creato e plasmato. Nonostante l’introduzione del Regolamento Platform2Business, la tutela apprestata dal Regolamento (UE) 2019/1150 risulta molto più formale rispetto al quadro dettato, ad esempio, in tema di tutela e protezione del consumato-re (2) o della persona fisica nell’ambito dei trattamenti di dati personali che la riguardano, avente un’ampia, corposa e sostanziale tutela all’interno del General Data Protection Regulation (3).

Pertanto, il nuovo impianto normativo risulta indicativo della persistente scarsa sensibilità delle Istituzioni europee alle esigenze di tutela delle imprese che si trovano in posizione di dipendenza economica verso i cybermediary.

Nel nostro universo come in quello di Dune, il potere non è quindi distribuito in ugual misura e, sebbene a differenza della spezia la Rete sia accessibile agevolmente, la distribuzione del potere attraverso i servizi online ha creato un vero e proprio feudalesimo digitale.

La rete allunga il corso della vita.

La rete aumenta la conoscenza.

La rete è essenziale per annullare lo spazio.

I potenti cybermediary e i loro navigatori, che la rete ha trasformato nel corso di poche decadi, usano i servizi basati sulla rete che conferiscono loro la capacità di annullare lo spazio, e cioè, di viaggiare in qualsiasi parte dell’universo senza mai muoversi.

La rete esiste intorno a noi e siamo noi”.

Giacomo Conti

 

 

(1) Si riporta la citazione della Principessa Irulan Corrino, figlia dell’imperatore Padi-shah Shaddam IV e futura sposa del protagonista del romanzo Paul Atreided Muad’Dhib. La citazione è tratta non dal testo, ma dal film di Dune scritto e diretto da David Linch nel 1984 e basato sul celeberrimo romanzo di Frank Herbert del 1965.

(2) V. direttiva 2011/83/UE del Parlamento europeo e del Consiglio, del 25 ottobre 2011, sui diritti dei consumatori, recante modifica della direttiva 93/13/CEE del Consiglio e della direttiva 1999/44/CE del Parlamento europeo e del Consiglio e che abroga la direttiva 85/577/CEE del Consiglio e la direttiva 97/7/CE del Parlamento europeo e del Consiglio.

(3) Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati).

di Giacomo Conti

Il diritto di accesso alla Rete si estrinseca come uno dei diritti fondamentali del nostro corpo elettronico.
A differenza dei diritti naturali del corpo materiale frutto della tradizione illuministica, quelli del corpo elettronico, si esplicano in una forma mediata in quanto – per esplicarsi – necessitano di servizi che vengono erogate da imprese e società private: i cosiddetti access provider.
L’uomo digitale si nutre, infatti, di dati e informazioni e ha un vero e proprio diritto a che i fornitori del servizio non limitino i suoi diritti naturali o, meglio, naturalmente discendenti dall’evoluzione tecnologica.
I pericoli di intese e cartelle fra questi player è particolarmente pericoloso in quanto può incidere o limitare il diritto di accesso alla Rete e ad un Internet aperta dell’uomo digitale.
Per questa ragione, il Reg. UE 2015/ 2120 che stabilisce misure riguardanti l’accesso a un’Internet aperta inserisce una disciplina correttiva agli accordi fra access provider che non devono in alcun modo limitare arbitrariamente questo diritto fondamentale della personalità elettronica.
L’art. 3 del Regolamento citato vieta agli accordi tra i fornitori di servizi di accesso alla Rete e gli utenti finali che incidono sulle condizioni e sulle caratteristiche commerciali e tecniche dei servizi di accesso a Internet quali prezzo, volumi di dati o velocità, e le pratiche commerciali adottate dai fornitori di servizi di accesso a Internet atte a limitare l’esercizio dei diritti degli utenti finali di diritto di accedere a informazioni e contenuti e di diffonderli, nonché di utilizzare e fornire applicazioni e servizi, e utilizzare apparecchiature terminali di loro scelta. La neutralità della Rete deve essere salvaguardata indipendentemente dalla sede dell’utente finale o del fornitore o dalla localizzazione, dall’origine o dalla destinazione delle informazioni, dei contenuti, delle applicazioni o del servizio, tramite il servizio di accesso a Internet.
La Corte di Giustizia dell’Unione Europea, nella recente sentenza in data 15 settembre 2020 avente ad oggetto le cause riunite C-807/18 e C-39/19Telenor Magyarország Zrt./ Nemzeti Média-és Hírközlési Hatóság Elnöke ha affrontato specificatamente il tema.
Il caso riguardava la conclusione di accordi mediante i quali gli utenti del servizio sottoscrivevano pacchetti di servizi dove a fronte di una «tariffa zero», venivano previste dai fornitori di servizi misure di blocco o rallentamento del traffico riguardante l’utilizzo di servizi e di applicazioni diverse dai servizi e dalle applicazioni specifici soggetti a tale «tariffa zero».
La Corte riteneva suddetto accordo idoneo a limitare l’esercizio dei diritti degli utenti finali in quanto le misure di rallentamento o di blocco del traffico sono basate non su requisiti di qualità tecnica del servizio, ma su considerazioni di ordine commerciale stabilite arbitrariamente dal fornitore del servizio.
Per questa ragione, la Corte riteneva violato l’art. 3 del Reg. UE 2015/2120 e l’accordo frutto di una prassi commerciale illegittima arrivando a fornire un importante indirizzo interpretativo a cui i giudizi nazionali si dovranno adeguare.