Tag Archivio per: sicurezza

Nonostante la protezione del dato e la cultura della sicurezza delle informazioni abbiano compiuto dei significativi passi in avanti negli ultimi anni, ancora oggi, molte piccole-medie imprese trovano difficoltà nell’implementare modelli di gestione della privacy anche basilari.

Molti continuano, ingiustamente, ad avere paura delle sanzioni previste dal Regolamento Europeo con l’effetto di produrre inutile carta senza aumentare il livello di consapevolezza, accountability e sicurezza. Da qui si producono inutili consensi controfirmati, lettere di incarico senza formare le risorse e burocratizzazione inutile di processi che potrebbero essere lineari, semplici e paperless.

Non penso sia un caso, dunque, che la protezione del dato continui erroneamente ad essere abbinata a burocrazia inutile quando essa potrebbe essere agevolmente gestita con pochi essenziali adempimenti.

Non me ne voglia chi ci ha prosperato con la paura delle salatissime multe e prodotto carta inutile; ma molte volte, per raggiungere un grado sufficiente di compliance, è sufficiente dotarsi di pochi piccoli accorgimenti ed effettuare pochi piccoli investimenti mirati, principalmente in misure di sicurezza e formazione delle risorse umane.

Sperando di ripetere l’ovvio, ribadisco che la “paperless compliance for free… almost” non può trovare applicazione, ad esempio, per realtà molto particolari che effettuano trattamenti ad alto rischio, anche se poco strutturate così come per realtà che trattano dati su larga scala o presentano rischi maggiori rispetto alla media.

Per affrontare il discorso relativo alla paperless compliance, è necessario tenere presente che il GDPR va letto partendo dall’articolo 1 per poi scorrere verso gli articoli finali abbinando, se possibile, la lettura dei considerando alla norma.

È oramai opinione consolidata fra gli esperti che il GDPR chiede di affrontare con un approccio organico tutti i processi aziendali dove vengono coinvolti dati personali.

Ogni processo deve, dunque, essere originariamente configurato per garantire il rispetto principi generali previsti dall’art. 5: liceità, correttezza e trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza e responsabilizzazione (o accountability per gli anglofili).  Non ci dilungheremo in questa sede su questi principi, limitandoci a citarli.

In secondo luogo, bisogna vedere se ricorre una o più delle basi di legittimità previste dal susseguente art. 6, fra cui è presente anche il consenso dell’interessato che però, è bene richiedere solo ove strettamente necessario (v. https://avvgiacomoconti.com/un-consenso-per-uno-e-uno-per-tutti-una-corretta-applicazione-del-principio-di-irresponsabilizzazione/ ).

Se l’organizzazione sa perché tratta il dato e partendo da quali basi, ad esempio un contratto o una norma di legge o un legittimo interesse, potrà approfondire la conformità del processo al GDPR, ma potrà con una certa ragionevolezza essere sicura che il processo è, in linea di massima, lecito.

Sorvolando sugli articoli seguenti ci troviamo all’art. 24 che menziona espressamente i rischi per i diritti e per le libertà degli interessati che sono indicati per sommi capi nel testo dell’articolo. La norma, senza richiedere nulla di trascendentale chiede semplicemente di tenere conto dei trattamenti che vengono operati all’interno dell’organizzazione e di adottare misure organizzative e di sicurezza adeguate e parametrate al rischio.

Senza pretesa di esaustività, basti pensare al fatto che il trattamento di dati personali apre una finestra sulla vita dell’interessato e a seconda del “peso specifico” del dato personale sarò in grado di conoscere certi aspetti della vita di una persona che sarà, conseguentemente, vulnerabile. Per questa ragione il GDPR distingue i dati in comuni (che permettono di identificare o prendere contatto con l’interessato) e particolari (che invece rilevano aspetti particolarmente delicati della vita privata altrui).  È bene abbinare la lettura dell’art. 24 agli artt. 9 e 10 del GDPR per meglio comprendere il concetto di “rischi per i diritti e per le libertà”.

Semplificando al massimo questo processo che è piuttosto complesso, è essenziale che ogni organizzazione sappia almeno in linea di massima quali dati tratta, per quale motivo e che effetto una violazione alla loro riservatezza, integrità e disponibilità può avere sulla vita personale del lavoratore, del cliente del fornitore e degli altri soggetti coinvolti nel trattamento.

Veniamo ora all’art. 29 che richiede di adottare misure organizzative adeguate. In questa sede ci limiteremo ad indicare le misure che ogni impresa dovrebbe adottare fra le quali, l’individuazione del designato/privacy officer che è un soggetto interno incaricato della gestione delle procedure di trattamento dei dati e per rispettare il GDPR, come garantire le richieste degli interessati o comunicare con l’autorità garante.

Questa figura dovrebbe essere interessata alla materia, adeguatamente formata e responsabilizzata per assicurare un adeguato livello di compliance interno all’organizzazione. L’attività di designazione del referente privacy è un processo a costo zero. Altrettanto gratuita potrebbe essere la creazione dell’organigramma aziendale dove vengono mappati funzioni e compiti dei soggetti designati dall’organizzazione.

Se si vuole che la designazione sia efficiente, tuttavia, sarebbe bene stanziare una somma – anche modesta – per la formazione dei referenti affinché questi siano in grado di mappare e gestire le procedure di cui sono incaricati e responsabilizzare anche gli altri soggetti autorizzati al trattamento.

Veniamo a questo punto ai registri disciplinati dall’art.30: questi altro non sono che un processo di mappatura dei trattamenti che l’azienda opera. Pertanto, i registri dovrebbero configurarsi più che come un documento, come una procedura da monitorare e tenere aggiornata con l’evolversi dei processi aziendali. Pertanto, essi possono essere tenuti senza particolari formalità e aggiornati, anche mediante stampa del file anche in PDF, all’occorrenza.

Più che la forma, è importante che questi strumenti siano tenuti da un soggetto competente che, verosimilmente, sarà il designato aziendale che conoscerà i processi aziendali ed avrà anche una discreta conoscenza normativa ove adeguatamente formato.

Oltre al registro delle attività di trattamento (art. 30), è opportuno che l’organizzazione si munisca anche di un registro della formazione per documentare l’attività svolta e un registro delle violazioni (art. 33) per documentare eventuali data breach e che è uno strumento di ausilio e responsabilizzazione fondamentale per valutare se e quali conseguenze la violazione potrà avere per gli interessati coinvolti.

Seppure i registri non siano richiesti a tutte le organizzazioni, l’adozione di questi è stata fortemente incoraggiata sia dalla nostra Autorità Garante che dal Comitato Europeo per la protezione dei dati personali, ma anche da autorità straniere.

Veniamo ora ai processi relativi alla sicurezza dei dati che possono avere natura fisica o logica.

La sicurezza fisica si articola in misure piuttosto banali come, ad esempio, l’apposizione di porte blindate agli ingressi, inferriate alle finestre, la presenza di estintori.

Apparentemente più complesso è il profilo della sicurezza informatica, ma anche qui, vedremo soluzioni a basso costo o gratuite che possono aiutare enormemente l’organizzazione ad aumentare il proprio livello di sicurezza.

Il primo problema comune a tutte le organizzazioni è la gestione delle Password. Avere password in giro non protette è come lasciare le chiavi della porta vicino allo zerbino di casa.

Rinviando all’apprezzabile vademecum elaborato dal Garante (v. https://www.garanteprivacy.it/temi/cybersecurity/password) è consigliabile adottare gestionali gratuiti come KeePass ( v. https://keepass.info/ ) che salvano i dati in locale criptati eliminando il rischio del cloud e attraverso la master password e i plugin consentono un’agile gestione delle password eliminando fogliettini, il rischio di perderle e altri rischi. Il dipendente dovrà ricordarsi solo la Master Password di accesso al servizio KeePass per accedere in sicurezza a tutte le proprie credenziali.

Altro problema che ogni organizzazione affronta è il backup e, per le organizzazioni più semplici, può bastare anche un piccolo investimento in un NAS o in un economico servizio di backup online scegliendo quello più adatto alle proprie esigenze. Senza dilungarci sulla gestione della backup policy in questa sede, si segnala Duplicati (v. https://www.duplicati.com/ ): una soluzione che rende più efficiente il processo di backup e aiuta a gestire il rischio di perdita dei dati trattati. Questo sistema, di default cripta i dati in formato criptato e permette di gestire la recovery dei dati in maniera intuitiva e semplice. Il gestionale è anche flessibile e permette all’utente di configurare i tempi, modi e livelli di sicurezza del backup.

Potrebbe essere auspicabile anche prevedere un programma formativo con oggetto la cybersecuirty awareness per sensibilizzare i dipendenti alle minacce informatiche. Per iniziare il percorso di sensibilizzazione si può iniziare con il fruire di risorse gratuite e accessibili online.

I problemi della sicurezza informatica, ça va sans dire, non si esauriscono a quelli indicati ed è auspicabile che buona parte delle organizzazioni si accerti, fra le altre cose, di:

  1. Installare solamente programmi originali da autori verificati e sempre aggiornati all’ultima versione
  2. Investire in un solido antivirus che implementi almeno un firewall logico e sistemi di rimozione di malware
  3. Differenziare la rete ad uso interna da quella data ad uso degli ospiti adottando processi di segmentazione

I più scrupolosi vorranno, altresì, adottare un firewall perimetrale integrato con un servizio di analisi dei file di log.

Pare, dunque, opportuno stanziare somme, anche modeste, per aumentare il proprio livello di sicurezza informatica in azienda investendo sulle risorse umane e sulle misure di protezione tecniche.

Un’azienda con un elevato grado di compliance al GDPR, dunque, saprà valutare in autonomia gli investimenti, a livello tecnico e sulle risorse umane, che dovrà operare e saprà gestirsi autonomamente evitando di spendere soldi in consulenze inutili e carte e agire in autonomia per rispettare la norma, nelle migliori ipotesi, con un costo tendente allo zero o con un investimento più che contenuto.

Il GDPR non richiede, dunque, di produrre carte, ma di implementare dei processi efficienti per una corretta gestione del dato e, per essere applicato efficacemente, richiede cultura, formazione e sensibilizzazione.

di Giacomo Conti e Giordano Serrra

Più contagiosa che la peste, la paura si diffonde in un batter d’occhio”. – Nikolaj Gogol

Coronavirus”, “Privacy”, ”Tracciamento degli spostamenti”, “droni per la videosorveglianza dei cittadini” “Limitazioni delle libertà fondamentali” and so on…

Quali sono i leit motif dietro a queste affermazioni?

Una scomposizione a fattore comune delle seguenti affermazione sottende quattro elementi fondamentali solo apparentemente scollegati fra di loro: psicosi, profilassi, protocolli e privacy.

Analizziamo, quindi, la relazione fra questi fattori: La stampa ha contribuito a creare un clima generale di ansia e psicosi collettiva inondandoci di dati sul contagio da Coronavirus a mo’ di bollettino di guerra (psicosi), il Governo e le Autorità Locali, come reazione alla psicosi creatasi hanno posto in essere misure di contenimento, più o meno maldestre, per contrastare il fenomeno del contagio aumentando la psicosi (profilassi). In questo contesto critico, hanno proliferato iniziative, pubbliche e private, che hanno inciso sui nostri spostamenti e su altri nostri diritti fondamentali compresa, la privacy intesa nel suo senso più puro: ossia il nostro diritto a non vedere invasa la nostra sfera privata da indebite ingerenze pubbliche e private (right to be left alone).

Tutti noi dovremmo sacrificare, del resto, una parte dei nostri diritti fondamentali a favore del bene collettivo e comune e per evitare la propagazione del contagio.

Tuttavia, sorge spontaneo chiedersi se davvero le iniziative pubbliche e private che sono proliferate limitando i nostri diritti fondamentali siano funzionali a raggiungere il bene comune oppure se le profilassi “fai da te” siano frutto di una poco funzionale psicosi che limita inutilmente i nostri diritti e contribuisce ad aumentare il clima di psicosi generale.

Molte Pubbliche Amministrazioni e Imprese private hanno elaborato spontaneamente, a mo’ di anticorpi al Covid-19, moduli autocertificazione attraverso i quali raccolgono numerosi dati sullo stato di salute dei propri dipendenti, dati relativi agli spostamenti dove viene richiesto di dichiarare di non avere visitato le cosiddette “zone rosse”, dati relativi alla situazione familiare dove si richiede di non aver avuto contatto con coloro che vivono o sono stati in tali zone e, da ultimo, di non aver registrato una temperatura corporea superiore ai 37,2 C° nelle ultime due settimane.

Si pone quindi l’interrogativo se questi “anticorpi” di dubbia utilità e funzionalità che incidono sulla privacy di milioni di persone siano stati elaborati da corrette prassi di profilassi oppure se siano una risposta maldestra al fenomeno di psicosi che si è venuto a creare.

Queste prassi, i cui problemi sono evidenti, hanno richiesto l’intervento istituzionale da parte del Garante della Protezione dei Dati Personali.

L’Autorità ha, in primo luogo, chiarito che il trattamento dati per finalità di prevenzione dalla diffusione del Coronavirus deve essere svolto da soggetti che istituzionalmente esercitano queste funzioni in modo qualificato. In questo senso, l’accertamento e la raccolta di informazioni relative ai sintomi tipici del Coronavirus e alle informazioni sui recenti spostamenti di ogni individuo spettano agli operatori sanitari e al sistema attivato dalla protezione civile, che sono gli organi deputati a garantire il rispetto delle regole di sanità pubblica recentemente adottate.

In secondo luogo, è stato precisato che i datori di lavoro devono astenersi dal raccogliere, a priori e in modo sistematico e generalizzato, anche attraverso specifiche richieste al singolo lavoratore o indagini non consentite, informazioni sulla presenza di eventuali sintomi influenzali del lavoratore e dei suoi contatti più stretti o comunque rientranti nella sfera extra lavorativa. Il tutto, fermo l’obbligo del lavoratore di segnalare al datore di lavoro qualsiasi situazione di pericolo per la salute e la sicurezza sui luoghi di lavoro

Il Garante non ha, però, chiarito il dubbio fondamentale che veniva posto, ossia se anche i datori di lavoro possano trattare per finalità legate alla tutela della salute e sicurezza sul lavoro i dati, anche di carattere particolare, relativi all’infezione di Covid-19.

In questo senso, è venuto in parziale soccorso l’EDPB (European Data Protection Board o Comitato Europeo per la Protezione dei Dati) che ha fornito parziali delucidazioni su questo delicato aspetto.

Andrea Jelinek, l’attuale presidente del Comitato, ha precisato che “Data protection rules (such as GDPR) do not hinder measures taken in the fight against the coronavirus pandemic. However, I would like to underline that, even in these exceptional times, the data controller must ensure the protection of the personal data of the data subjects. Therefore, a number of considerations should be taken into account to guarantee the lawful processing of personal data.” In lingua italiana:“Le norme sulla protezione dei dati (come il GDPR) non ostacolano le misure prese nella lotta contro la pandemia di Coronavirus. Tuttavia, vorrei sottolineare che, in questi tempi eccezionali, il Titolare del trattamento dei dati deve garantire la protezione dei dati personali degli interessati. Pertanto, numerose considerazioni dovrebbero essere assunte per garantire il trattamento legale dei dati personali”.

Una corretta applicazione del GDPR esige, pertanto, una limitazione dei dati personali degli interessati al trattamento, ma questo non si può risolvere in una indiscriminata invasione della sfera personale del dipendente e, pertanto, queste iniziative fai da te devono essere arginate o, meglio, gestite nel rispetto della legalità e del principio di accountability.

Giusta, pertanto, la considerazione del Garante che inibisce le “iniziative autonome che prevedano la raccolta di dati anche sulla salute di utenti e lavoratori che non siano normativamente previste o disposte dagli organi competenti”.

Il Governo, avvertendo l’esigenza di contemperare il diritto alla privacy con quello alla salute dei soggetti interessati, ha adottato il cosiddetto “Protocollo condiviso di regolamentazione delle misure per il contrasto e il contenimento della diffusione del virus Covid-19 negli ambienti di lavoro”, anche passando attraverso le rappresentanze sindacali.

Il Protocollo concede ai datori di lavoro la possibilità di rilevare la temperatura corporea del personale, suggerisce alcuni accorgimenti nelle modalità di raccolta e conservazione dei dati.

Le disposizioni del protocollo invitano, in particolare, stabiliscono che il Titolare deve:

– conservare il dato raccolto non oltre il termine necessario e, comunque, non oltre il tempo giustificato per fare fronte all’emergenza (limitazione del tempo del trattamento),
– fornire immediatamente un’informativa sul trattamento dei dati ad hoc (trasparenza),
– individuare immediatamente il personale da impiegare per la raccolta del dato particolare, a procedere con la sua formazione e ad attuare senza ritardo tutte quelle contromisure idonee a proteggere i dati conservati (misure tecniche e organizzative).

Da ultimo, in caso di allontanamento dell’interessato dal luogo di lavoro per esigenze legate alla tutela della salute, questa delicata operazione deve essere effettuata con estrema delicatezza nel rispetto della dignità umana del dipendente.

A ben vedere, il Protocollo non rappresenta altro che una declinazione dei principi generali del GDPR che vengono declinati per fare fronte all’emergenza Covid-19 e si basa, in particolare, sui principi di accountability e di minimizzazione dei dati raccolti e del tempo della conservazione e di legalità del trattamento.

Fermo il rispetto delle regole imposte dal Protocollo, per rispettare le norme a protezione dei dati personali occorre, rispettare le norme dettate dal GDPR e dal buon senso.

In questo senso, sarà opportuno:

– mappare il trattamento a registro che dovrà essere debitamente aggiornato,

– adottare procedure organizzative adeguate a fronteggiare i rischi per i diritti e per le libertà fondamentali degli interessati che il trattamento dei dati da infezione Covid-19 pone,

– effettuare, verosimilmente, una valutazione di impatto,

– sentire il parere del DPO ove nominato o di un esperto della materia per gestire le criticità derivanti dal trattamento.

In altri termini, nulla di diverso da quanto ci richiedeva, già prima dell’affermarsi dell’emergenza Covid-19, il GDPR che, mai come in questi frangenti, rappresenta un baluardo dei nostri diritti fondamentali.