data protection – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Thu, 04 Oct 2018 14:15:09 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png data protection – Data Manager Online https://www.datamanager.it 32 32 Geolocalizzazione e sorveglianza privata, il bilanciamento di interessi https://www.datamanager.it/2018/07/geolocalizzazione-e-sorveglianza-privata-il-bilanciamento-di-interessi/ Thu, 12 Jul 2018 10:53:24 +0000 http://www.datamanager.it/?p=151231 Mentre le imprese fanno ancora i conti con il GDPR, il Garante Privacy richiama l’attenzione sul tema della geolocalizzazione e nuove tecnologie, confermando la compatibilità tra rispetto della privacy ed esigenze aziendali Il caso riguarda una società che effettua servizi di vigilanza privata e trasporto valori (soggetta a uno specifico quadro legislativo) che ha richiesto […]

L'articolo Geolocalizzazione e sorveglianza privata, il bilanciamento di interessi proviene da Data Manager Online.

]]>
Mentre le imprese fanno ancora i conti con il GDPR, il Garante Privacy richiama l’attenzione sul tema della geolocalizzazione e nuove tecnologie, confermando la compatibilità tra rispetto della privacy ed esigenze aziendali

Il caso riguarda una società che effettua servizi di vigilanza privata e trasporto valori (soggetta a uno specifico quadro legislativo) che ha richiesto una verifica preliminare per attivare la geolocalizzazione, su smartphone e tablet, del personale tramite una applicazione che – monitorando gli spostamenti dei dipendenti – offre maggiore sicurezza per le pattuglie e consente di ottimizzare l’organizzazione degli spostamenti effettuati. I dati raccolti sono le coordinate del dispositivo nonché la velocità del veicolo. A garanzia della privacy dei lavoratori, i dati non saranno conservati per oltre 24 ore (salvo particolari esigenze) e il loro trattamento cesserà al termine dell’attività lavorativa con la riconsegna dei dispositivi stessi. L’applicazione verrà attivata tramite codice identificativo e password forniti dalla centrale operativa. In questo modo, si garantisce che i dipendenti non vengano direttamente identificati dal sistema (pseudonimizzazione).

La società – a seguito di richiesta di chiarimenti da parte del Garante – ha specificato che i dispositivi aziendali non verranno assegnati sempre al medesimo dipendente, ma consegnati – tra quelli disponibili – a inizio turno e sarà compito del capo zona registrare su un file dedicato a quale guardia ciascun dispositivo è stato affidato per ogni turno. La posizione geografica verrà rilevata ogni due minuti in modo da garantire un tempestivo intervento in caso di emergenza. Secondo il Garante, considerata la particolare attività svolta, tale intervallo – di per sé molto ravvicinato – non contrasta con i principi di necessità, pertinenza e non eccedenza rispetto alle finalità perseguite. L’accesso in tempo reale ai dati di localizzazione sarà effettuato da personale autorizzato della centrale operativa e solo in caso di necessità o emergenza. Il Garante ha richiesto che vengano individuati profili differenziati di autorizzazione relativi alle diverse tipologie di dati e di operazioni eseguibili. Sottolinea inoltre la necessità di procedere alla designazione quale responsabile esterno del trattamento il fornitore del software. La società esclude l’utilizzo dei dati “per finalità di controllo dei dipendenti ovvero per scopi disciplinari”, tanto è vero che non è prevista l’attivazione della funzionalità “controllo orario sull’entrata in servizio”.


Compatibilità tra rispetto della privacy ed esigenze aziendali – @ColinPartners
Click To Tweet


Il Garante, con il provvedimento n. 232 del 18 aprile 2018, si è espresso in termini positivi, ritenendo lecito, necessario e proporzionato, il trattamento previsto, richiedendo tuttavia alcune correzioni a maggior tutela del lavoratore. In particolare, l’Autorità chiede che venga posizionata sul dispositivo un’icona che indichi quando la localizzazione è attiva e che, trascorso un dato periodo di inattività dell’operatore, il sistema oscuri la posizione geografica dei dipendenti. Non mancano i riferimenti agli adempimenti necessari: informativa per i dipendenti, rispetto delle misure di sicurezza idonee atte a preservare l’integrità dei dati trattati e prevenire l’accesso agli stessi da parte di soggetti non autorizzati; predisposizione di misure che garantiscano agli interessati l’esercizio dei diritti previsti dagli artt. 15 e seguenti del Regolamento generale sulla protezione dei dati (UE) 2016/679. Interessante il richiamo al GDPR che prevede in casi simili che sia il titolare del trattamento, nel rispetto del principio di responsabilizzazione di cui all’art. 24, a valutare autonomamente la conformità del trattamento alla disciplina vigente, provvedendo alla realizzazione di una valutazione di impatto ex art. 35 del citato Regolamento, attivando la consultazione preventiva ai sensi dell’art. 36.


Emanuela Pasino consultant Colin & Partners – www.consulentelegaleinformatico.it

L'articolo Geolocalizzazione e sorveglianza privata, il bilanciamento di interessi proviene da Data Manager Online.

]]>
Qual è il valore giuridico del documento informatico? https://www.datamanager.it/2018/06/qual-e-il-valore-giuridico-del-documento-informatico/ Tue, 12 Jun 2018 14:22:46 +0000 http://www.datamanager.it/?p=149451 Documento informatico e valore probatorio dopo il Regolamento eIDAS e il nuovo decreto correttivo del CAD. Dopo l’accoglimento della riforma sull’identificazione digitale, si resta in attesa delle linee guida Il Codice dell’Amministrazione Digitale (D.lgs. n. 82/2005) o CAD, recependo le novità apportate dal Regolamento (UE) n. 910/2014 del 23 luglio 2014 (meglio conosciuto come Reg. […]

L'articolo Qual è il valore giuridico del documento informatico? proviene da Data Manager Online.

]]>
Documento informatico e valore probatorio dopo il Regolamento eIDAS e il nuovo decreto correttivo del CAD. Dopo l’accoglimento della riforma sull’identificazione digitale, si resta in attesa delle linee guida

Il Codice dell’Amministrazione Digitale (D.lgs. n. 82/2005) o CAD, recependo le novità apportate dal Regolamento (UE) n. 910/2014 del 23 luglio 2014 (meglio conosciuto come Reg. eIDAS), definisce il documento informatico come “il documento elettronico che contiene la rappresentazione informatica di atti, fatti o dati giuridicamente rilevanti” (art. 1, lett. p, del CAD).

Il Reg. eIDAS definisce invece il “documento elettronico” come “qualsiasi contenuto conservato in forma elettronica, in particolare testo o registrazione sonora, visiva o audiovisiva” (art. 3, n. 35).

Il nuovo CAD distingue la specificità del documento informatico quale “documento giuridicamente rilevante”, nel più ampio genere del documento elettronico.

Qual è il valore giuridico di un documento informatico? Per rispondere alla domanda occorre tenere a mente che il valore giuridico del documento informatico cambia a seconda che lo stesso sia senza firma, con firma elettronica “semplice” o firmato con firma elettronica “forte” (Firma qualificata, digitale o avanzata).


#indentitàDigitali Qual è il valore giuridico del documento informatico? @ColinPartners
Click To Tweet


Prima della modifica apportata dal decreto correttivo al CAD, l’articolo 21 titolato “Documento informatico sottoscritto con firma elettronica” chiariva che:

  • Il documento informatico, cui è apposta una firma elettronica, soddisfa il requisito della forma scritta e sul piano probatorio è liberamente valutabile in giudizio, tenuto conto delle sue caratteristiche oggettive di qualità, sicurezza, integrità e immodificabilità.
  • Il documento informatico sottoscritto con firma elettronica avanzata, qualificata o digitale, formato nel rispetto delle regole tecniche di cui all’articolo 20, comma 3, ha altresì l’efficacia prevista dall’articolo 2702 del codice civile. L’utilizzo del dispositivo di firma elettronica qualificata o digitale si presume riconducibile al titolare, salvo che questi dia prova contraria. Restano ferme le disposizioni concernenti il deposito degli atti e dei documenti in via telematica secondo la normativa anche regolamentare in materia di processo telematico.

L’efficacia prevista dall’ art. 2702 c.c. (scrittura privata): fa piena prova, fino a querela di falso, della provenienza delle dichiarazioni da chi l’ha sottoscritta, se colui contro il quale la scrittura è prodotta ne riconosce la sottoscrizione, ovvero se questa è legalmente considerata come riconosciuta.

Dal 12 gennaio 2018, il valore giuridico del documento informatico sottoscritto con firma elettronica “semplice” o “forte” viene disciplinato direttamente dal nuovo comma 1-bis dell’art. 20 del CAD. In specifico, soddisfa il requisito della forma scritta e ha l’efficacia prevista dall’art. 2702 del codice civile quando:

  • è apposta una firma digitale, altro tipo di firma elettronica qualificata o una firma elettronica avanzata.
  • qualora sia “formato, previa identificazione informatica del suo autore, attraverso un processo avente i requisiti fissati dall’AgID ai sensi dell’articolo 71 con modalità tali da garantire la sicurezza, integrità, immodificabilità del documento e, in maniera manifesta e inequivoca, la sua riconducibilità all’autore”.
  • In tutti gli altri casi, l’idoneità del documento informatico a soddisfare il requisito della forma scritta e il suo valore probatorio sono liberamente valutabili in giudizio, in relazione alle caratteristiche di sicurezza, integrità e immodificabilità.

Si segnala che naturalmente il documento informatico (in qualunque modo esso venga poi firmato) per essere considerato tale deve essere formato, trasmesso, conservato, copiato, duplicato, etc., secondo le Linee guida dell’AgID ai sensi dell’art. 71 del CAD ancora da emanare. Le linee guide definite nel CAD entreranno in vigore semplicemente per effetto della loro pubblicazione online da parte di AgID, dopo aver sentito Enti e Autorità di volta in volta competenti in materia e dopo aver acquisito l’opinione degli addetti ai lavori attraverso una consultazione pubblica condotta sul web. Si rimane in attesa.


Anna Veltri consultant Colin & Partners – www.consulentelegaleinformatico.it

L'articolo Qual è il valore giuridico del documento informatico? proviene da Data Manager Online.

]]>
Offline e vulnerabili https://www.datamanager.it/2018/06/offline-e-vulnerabili/ Tue, 12 Jun 2018 10:15:04 +0000 http://www.datamanager.it/?p=149409 Anche coloro che amano vivere completamente disconnessi – senza pc, senza cellulare, senza Internet, (personalmente non conosco neanche una singola persona sotto agli ottant’anni che viva così) – sono inesorabilmente esposti ai pericoli caratteristici del “cyber”. In un mondo basato sull’interdipendenza, e dove la pervasività dell’informatica è già smisurata e con forti tendenze alla crescita, […]

L'articolo Offline e vulnerabili proviene da Data Manager Online.

]]>
Anche coloro che amano vivere completamente disconnessi – senza pc, senza cellulare, senza Internet, (personalmente non conosco neanche una singola persona sotto agli ottant’anni che viva così) – sono inesorabilmente esposti ai pericoli caratteristici del “cyber”. In un mondo basato sull’interdipendenza, e dove la pervasività dell’informatica è già smisurata e con forti tendenze alla crescita, i cyber-problemi degli altri diventano anche i nostri.

I nostri dati sono oggetto di trattamento da parte di centinaia di soggetti, che neanche conosciamo. I servizi di cui godiamo – inclusi quelli essenziali come acqua, corrente elettrica, gas, fornitura di cibo – sono gestiti e spesso erogati attraverso procedure e controlli informatici. Il nostro lavoro, le scuole e le università, i trasporti locali e quelli internazionali, i servizi degli ospedali possono fermarsi da un momento all’altro a causa di un malware, di un bug informatico o di un attacco hacker. Qualche anno fa, qualcuno mi avrebbe potuto dare dell’allarmista. Oggi, dopo il blackout di Kiev, gli ospedali britannici bloccati da WannaCryptor, l’aereo militare caduto in Spagna a causa di un bug nel software (4 morti) e gli innumerevoli esempi di aeroporti bloccati per problemi di networking – forse – si inizia a comprendere che i problemi informatici sono problemi “veri”.

Il vero problema però non si risolve solo con la protezione dei propri sistemi. Quello è scontato e lo andiamo predicando da decenni. Tutte le persone che ne fanno uso dovrebbero adottare difese adeguate a proteggere ogni dispositivo informatico, pc e smartphone in primis, ma anche router e reti Wi-Fi, prestando poi particolare attenzione alle proprie attività quando si sfruttano reti Wi-Fi aperte. Analogamente, in ufficio: chiunque ha una posizione manageriale dovrebbe assicurarsi che la protezione dei device, degli apparati, di qualsiasi hardware dotato di un indirizzo IP locale, sia gestita come si deve. Patch delle vulnerabilità, aggiornamenti software e firmware, dismissione di apparati obsoleti, protezione degli endpoint e dei server devono essere – senza scuse – argomenti quotidiani.


Luca Sambucci @esetitalia I #cyberproblemi degli altri diventano i nostri
Click To Tweet


Ma la sicurezza oggi deve andare oltre, deve essere un argomento necessario anche nei rapporti fra aziende partner e fra individui e aziende/organizzazioni. Data l’interconnessione, data la pervasività, dato il danno potenziale nel caso di un’azienda o una PA che ha gestito male i nostri dati o le infrastrutture informatiche sulle quali si basa il nostro lavoro e la nostra attività quotidiana – dovrebbe essere lecito chiedere e pretendere da questi attori maggiore “sicurezza informatica”. Quando un’organizzazione richiede i nostri dati non deve essere strano chiedere in cambio assicurazioni sulla gestione sicura degli stessi. Se un’azienda di telefonia, di fornitura elettrica o di altri servizi essenziali cerca insistentemente di ottenere la nostra firma su un contratto, dovrebbe pubblicare sulla homepage del suo sito web perlomeno un accenno a come siano avanzate e all’avanguardia le sue procedure informatiche e le tecnologie usate per la sicurezza della rete alla quale affideremo le nostre telefonate, o dalla quale acquisteremo acqua, gas o elettricità. È sbagliato pensare che i nostri dati siano intrinsecamente saccheggiabili. Da tempo ormai, vi sono mezzi e procedure per garantire che un’azienda di qualsiasi dimensione li possa proteggere adeguatamente. Ma finché noi considereremo i nostri dati un “bene minore” o la cybersecurity di un nostro fornitore come un problema che non ci appartiene, la catena della sicurezza continuerà a essere molto debole. E le volte che questa si spezza, danneggia anche chi si era preparato con mezzi e procedure adeguate, ma non aveva chiesto agli altri “nodi” della sua rete di business o di relazioni di fare altrettanto.

Luca Sambucci operations manager di ESET Italia

L'articolo Offline e vulnerabili proviene da Data Manager Online.

]]>
GDPR, più cultura del dato più valore alle persone https://www.datamanager.it/2018/06/gdpr-piu-cultura-del-dato-piu-valore-alle-persone/ Tue, 12 Jun 2018 09:52:48 +0000 http://www.datamanager.it/?p=149403 Ormai ci siamo, il 25 maggio 2018 il bastimento GDPR ha mollato definitivamente gli ormeggi con il suo carico di precetti – e castighi – che ancora non possiamo dire di conoscere a fondo, ma che ci accompagneranno presumibilmente a lungo. Com’era prevedibile, gli sforzi di vendor, consulenti, analisti e stampa specializzata non hanno impedito […]

L'articolo GDPR, più cultura del dato più valore alle persone proviene da Data Manager Online.

]]>
Ormai ci siamo, il 25 maggio 2018 il bastimento GDPR ha mollato definitivamente gli ormeggi con il suo carico di precetti – e castighi – che ancora non possiamo dire di conoscere a fondo, ma che ci accompagneranno presumibilmente a lungo. Com’era prevedibile, gli sforzi di vendor, consulenti, analisti e stampa specializzata non hanno impedito al nostro sistema imprenditoriale italiano di accumulare un certo ritardo nella messa in atto delle strategie di gestione del rischio che la normativa stessa prescrive.

La tutela dei dati sensibili immaginata dal legislatore europeo non è un imperativo astratto. Al contrario, il comportamento più virtuoso è quello che cerca di fare il proprio meglio nel definire i tracciati seguiti dal dato nell’ambito della propria organizzazione, nell’individuare gli anelli deboli della catena, nell’adottare ogni contromisura, nell’assumersi precise responsabilità del trattamento.

Lo scudo di protezione adottato non deve essere infallibile, ma commisurato al rischio e alla sensibilità dei dati stessi. A suo modo, il regolamento è indulgente: non pretende affatto che le violazioni non possano verificarsi. Ma impone di dimostrare di aver adottato ogni possibile accorgimento e di rispettare l’esplicita esortazione alla massima trasparenza, come nel caso delle fatidiche 72 ore di tempo, concesse per rendere pubblici gli episodi di compromissione, pena il versamento di una sanzione rilevante.


#GDPR più cultura del dato più valore alle persone
Click To Tweet


L’eccessiva vaghezza e la mancanza di istruzioni precise vengono da molti percepite come un demerito. Tuttavia, la genericità è legata più all’ampiezza dello spettro di applicazione di una norma che riguarda una vasta pluralità di casi e situazioni che hanno a che fare con informazioni di carattere personale conservate e trattate digitalmente. Questa apparente debolezza è più che compensata dalle virtù del regolamento: avere per la prima volta affrontato il tema del valore del dato nel contesto sempre più digitale del business e della gestione del rischio connesso a un valore che, evidentemente, è estremamente variabile a seconda dei diversi contesti. Ora non resta che proseguire, là dove necessario, con gli ultimi ritocchi alla propria strategia di compliance e affrontare la navigazione. Con un’ultima esortazione rivolta al regolatore in Italia: cerchiamo – in presenza di una normativa che di fatto affianca una analoga legge da tempo in vigore e per il bene di tutti – di fare la massima chiarezza giurisdizionale, di evitare le possibili sovrapposizioni e le ambiguità interpretative. Da parte dei tanti soggetti che dovranno adeguarsi, ci deve essere la consapevolezza del GDPR come efficace strumento di affermazione di una nuova cultura del dato, il petrolio dell’economia digitale.

Un doveroso richiamo conclusivo riguarda il GDPR come norma non isolata ma inserita in un più ampio sistema normativo di tutela digitale. Il 16 maggio scorso il Consiglio dei Ministri ha approvato il decreto legislativo che attua in Italia la direttiva 2016/1148 sulla protezione dei “Network and Information Systems”. Parallelamente, la legge di delegazione europea 2016/2017 approvata in parlamento il 25 ottobre 2017, ha varato anche, all’articolo 15, la direttiva 2016/943, relativa alla protezione dei segreti commerciali e al contrasto agli illeciti in materia, con termine di recepimento fissato al 9 giugno 2018. Le implicazioni di questa triade sul mercato della cybersecurity sono tutte da studiare, ma tutti i protagonisti di questo mercato sono chiamati a svolgere responsabilmente il proprio ruolo, agevolando il più possibile la conformità.

L'articolo GDPR, più cultura del dato più valore alle persone proviene da Data Manager Online.

]]>
GDPR: i consigli di Veeam per gli ultimi controlli a ridosso del 25 maggio https://www.datamanager.it/2018/05/gdpr-i-consigli-di-veeam-per-gli-ultimi-controlli-a-ridosso-del-25-maggio/ Tue, 22 May 2018 12:47:15 +0000 http://www.datamanager.it/?p=148103 Tanto è stato detto e scritto sull’argomento GDPR: sta per concludersi un percorso iniziato nel 2012, quando la Commissione Europea ha proposto una riforma sostanziale delle normative esistenti dal 1995 sulla protezione dei dati. Il 25 maggio 2018 è alle porte e sappiamo che il nuovo GDPR avrà un impatto significativo su tutte le aziende, […]

L'articolo GDPR: i consigli di Veeam per gli ultimi controlli a ridosso del 25 maggio proviene da Data Manager Online.

]]>
Tanto è stato detto e scritto sull’argomento GDPR: sta per concludersi un percorso iniziato nel 2012, quando la Commissione Europea ha proposto una riforma sostanziale delle normative esistenti dal 1995 sulla protezione dei dati.

Il 25 maggio 2018 è alle porte e sappiamo che il nuovo GDPR avrà un impatto significativo su tutte le aziende, che sono responsabili dell’elaborazione e della conservazione dei dati personali dei cittadini UE. Sappiamo anche che le multe saranno colossali, dal 4% del fatturato annuo fino ad un massimo di 20 milioni di euro. Per questo motivo, a pochi giorni dall’entrata in vigore del nuovo regolamento, vale la pena effettuare gli ultimi controlli, con l’obiettivo di rispondere affermativamente alle seguenti domande:

Tutte le persone in azienda sono informate?

Alcune aziende hanno creato la figura del DPO (Data Protection Officer), a cui è affidata la responsabilità della gestione di tutte le attività, inclusa quella di informare e coinvolgere tutti i dipendenti, perché la conformità alle norme GDPR è una delle problematiche che coinvolge tutta l’azienda. E’ essenziale, infatti, che tutte le persone chiave all’interno dell’organizzazione sia consapevoli delle implicazioni e dei requisiti della nuova normativa, oltre che dell’impatto che questa produce sulle attività di cui sono responsabili.

Abbiamo controllato attentamente tutti i dati?

E’ evidente che, alla data attuale, tutte le aziende dovrebbero sapere tutto dei dati in loro possesso: dove sono conservati e in che modo, e da dove provengono. E’ inoltre necessario sapere il motivo per cui abbiamo quei dati e la modalità con cui ne siamo venuti in possesso. A tutte queste domande, infatti, dovremo dare una risposta puntuale in caso di controlli.

Conosciamo a fondo i diritti relativi alla privacy delle persone?

Le nuove normative introducono maggiori diritti per i cittadini europei. Per contestualizzare questa affermazione, basti sapere che, nel corso degli ultimi tre anni, Google ha ricevuto quasi due milioni e mezzo di richieste di cancellazioni dal motore di ricerca e questo numero può aumentare in modo vertiginoso a mano a mano che le persone comprenderanno meglio il nuovo diritto comunitario all’oblio.

Le persone avranno inoltre la facoltà di richiedere accesso ai dati personali in un formato a loro comprensibile. Per evitare che questo diritto di tutti i cittadini diventi una fonte inesauribile di perdite di tempo per l’azienda, è importantissimo individuare un modo per “taggare” ciascuna fonte di dati, in modo che sia rapidamente accessibile se necessario. Si tratta di un piccolo cambiamento, ma vi consentirà di risparmiare moltissimo tempo.

Abbiamo un piano d’azione nel caso di violazione dei dati?

Secondo le nuove norme GDPR, le aziende devono denunciare eventuali violazioni entro 72 ore dalla loro individuazione. Si tratta di una finestra temporale brevissima, dal momento che le prime ore successive alla violazione sono solitamente quelle piene di pressioni e tensione, dato l’alto numero di attività da intraprendere.

E’ quindi essenziale avere un piano, che preveda l’individuazione, la denuncia e la rapida gestione di una violazione, nel caso dovesse verificarsi.

In questo caso potrebbe essere utile avere a disposizione software di reporting aggiuntivi, che daranno modo di individuare velocemente dove si trovano i backup e facciano risparmiare tempo nelle attività di reporting sulla compliance. Inoltre, se i dati dovessero diventare indisponibili a causa di un malware, un software per il ripristino li renderà nuovamente disponibili in modo semplice.

Siamo disposti a migliorare?

Migliorare continuamente è importante quasi come avere un piano GDPR chiaro e perseguibile, soprattutto se si tratta di availability, qualità e sicurezza dei dati.

Viviamo in un’epoca in cui i dati sono l’asset di maggior valore di un’azienda e il mondo digitare è in continua e rapida trasformazione. Restare al passo con i cambiamenti sarà vitale: il 25 maggio non è la fine del percorso verso il GDPR, ma solo l’inizio.

L'articolo GDPR: i consigli di Veeam per gli ultimi controlli a ridosso del 25 maggio proviene da Data Manager Online.

]]>
GDPR: da Ricoh un’offerta pensata per le Pmi https://www.datamanager.it/2018/05/gdpr-da-ricoh-unofferta-pensata-per-le-pmi/ Tue, 22 May 2018 12:10:23 +0000 http://www.datamanager.it/?p=148064 Ricoh rende disponibili soluzioni e servizi che aiutano le Pmi a gestire i documenti in linea con quanto previsto dal GDPR La sicurezza dei documenti e delle informazioni che transitano dai dispositivi di stampa e multifunzione è un aspetto importante in un’ottica di conformità al GDPR e di Data Protection. Basti pensare, ad esempio, alla […]

L'articolo GDPR: da Ricoh un’offerta pensata per le Pmi proviene da Data Manager Online.

]]>
Ricoh rende disponibili soluzioni e servizi che aiutano le Pmi a gestire i documenti in linea con quanto previsto dal GDPR

La sicurezza dei documenti e delle informazioni che transitano dai dispositivi di stampa e multifunzione è un aspetto importante in un’ottica di conformità al GDPR e di Data Protection. Basti pensare, ad esempio, alla possibilità che documenti dimenticati sui vassoi dei dispositivi finiscano in mani sbagliate oppure a tutte le informazioni sensibili archiviate negli hard disk dei sistemi da dismettere alla fine di un contratto di noleggio.

Con l’obiettivo di aiutare le Pmi ad indirizzare questi aspetti, Ricoh ha sviluppato un’offerta specifica per garantire confidenzialità, integrità e disponibilità dei documenti nelle varie fasi del loro ciclo di vita: produzione, archiviazione e distruzione. Sono ad esempio incluse nella proposta Ricoh soluzioni per la stampa riservata e il controllo dell’accesso ai dispositivi multifunzione con autenticazione mediante badge o password, funzionalità per la crittografia dei dati archiviati e servizi di Data Cleansing per la rimozione sicura delle informazioni contenute negli hard disk.

“La sicurezza informatica – commenta Laura Venturini, Product Marketing Manager di Ricoh Italia – deve estendersi a tutte le tecnologie utilizzate in azienda, dispositivi multifunzione inclusi. Alla luce del GDPR, è necessario cambiare il modo di gestire i dati introducendo soluzioni allo stato dell’arte. Ricoh ha sviluppato funzionalità di sicurezza per ogni prodotto e servizio offerto ed ha le competenze necessarie per aiutare le aziende ad adeguarsi ai nuovi scenari normativi”.

A completamento dell’offerta tecnologica, Ricoh supporta le piccole e medie imprese con servizi di consulenza, analizzando l’infrastruttura documentale per individuare le eventuali vulnerabilità, di formazione agli utenti e di gestione del change management.

L'articolo GDPR: da Ricoh un’offerta pensata per le Pmi proviene da Data Manager Online.

]]>
Data protection, il countdown è finito https://www.datamanager.it/2018/05/data-protection-il-countdown-e-finito/ Thu, 17 May 2018 14:49:32 +0000 http://www.datamanager.it/?p=147877 Dopo due anni di attesa, durante i quali si potevano fare, bene e con calma, tutte le cose necessarie, aziende ed enti hanno cominciato a correre per non arrivare tardi alla scadenza del GDPR Ci siamo. La tutela della riservatezza dei dati personali, come certe appassionanti serie televisive, inaugura la quarta stagione. Affacciatasi per la […]

L'articolo Data protection, il countdown è finito proviene da Data Manager Online.

]]>
Dopo due anni di attesa, durante i quali si potevano fare, bene e con calma, tutte le cose necessarie, aziende ed enti hanno cominciato a correre per non arrivare tardi alla scadenza del GDPR

Ci siamo. La tutela della riservatezza dei dati personali, come certe appassionanti serie televisive, inaugura la quarta stagione. Affacciatasi per la prima volta in maniera organica nel 1995 con la direttiva 95/46/CE, nel nostro Paese si è radicata con l’introduzione della L. 675/96 consolidando la sua efficacia con il successivo D. Lgs 196/2003. L’ultimo stadio del processo evolutivo in questa materia è rappresentato dal Regolamento Europeo, pubblicato il 27 aprile 2016, che il 25 maggio 2018 assume tutta l’operatività.

Lo “stargate” di fine mese è stato finora guardato con una certa indifferenza, probabilmente anche per colpa delle manovre oppressive di chi – intravedendo prospettive di business – si è improvvisato esperto di sicurezza e privacy, e ha cominciato a proporre ogni genere di soluzione. L’asfissiante susseguirsi di proposte di consulenze, servizi e formazione ha praticamente “vaccinato” i destinatari di una simile offerta commerciale. Il tentativo di spaventare gli interlocutori potenziali clienti non ha sortito effetti significativi. Il mondo pubblico e quello privato ha così continuato a rinviare, posticipare e procrastinare. La cosa più bizzarra si è verificata il 19 aprile. Quasi a materializzare le aspettative della sconfinata platea dei pigri cronici e degli “agnostici normativi”, appare sul sito web agenda digitale.eu una notizia a dir poco clamorosa.

Il Garante – secondo tale articolo – aveva varato una sorta di rinvio degli effetti del Regolamento Europeo 679/2016, comunicando che per sei mesi non sarebbero stati effettuati controlli e non sarebbero state applicate le micidiali sanzioni (si può arrivare fino a venti milioni di euro o al quattro per cento del fatturato…). L’esultazione collettiva è rimbombata in ogni angolo del Paese. I finti esperti, gli autodichiarati consulenti e i data protection officer per mancanza di prove contrarie hanno mostrato la personale soddisfazione “messaggiando” e twittando a riprova di aver già previsto una iniziativa del genere e in ossequio all’inossidabile buonsenso dell’Autorità preposta a vigilare sul settore.


#GDPR conto alla rovescia terminato. La privacy “s’ha da fare” – @Umberto_Rapetto
Click To Tweet


Sull’altro fronte le persone serie hanno immaginato si trattasse dell’ennesima bufala (immancabili nell’era delle fake news) e non si sono stupite nel vedere la repentina reazione del Garante che si è affrettato a smentire la fantomatica moratoria di sei mesi. Stavolta la privacy “s’ha da fare”, perché è impossibile eludere disposizioni normative vincolanti: nessun paese membro dell’Unione può far finta di nulla e disapplicare un disciplinare che ha dato ben due anni di tempo per mettersi in regola.

I cambiamenti di assetto ci sono stati. Le cose da fare sono (forse è più corretto dire “erano”) tante. Una di queste è stata senza dubbio dimenticata o quanto meno surclassata. È l’obbligo di “preparare” chi viene autorizzato a trattare i dati, ribadito a più riprese dal Regolamento 679 e indicato come condizione vincolante per consentire ai dipendenti di utilizzare informazioni personali nello svolgimento delle ordinarie mansioni d’ufficio.

I mutamenti avvenuti nel tempo e il recente provvedimento comunitario evidenziano l’inderogabile necessità di formare chi tratta dati personali e di garantire la più aderente rispondenza tra i comportamenti tenuti e gli adempimenti prescritti. L’esigenza di carattere didattico impone un rapido riallineamento delle competenze di tutti i dipendenti, in modo da evitare sanzioni e situazioni che possano compromettere l’immagine dell’azienda. Qualcuno pensa di cavarsela con una manciata di raccomandazioni date al volo, una paginetta di istruzioni e la firma su un modulo di “presa visione e accettazione”. Stavolta non siamo in Italia, ma in Europa. E lo standard in materia non sarà (né potrà mai essere) quello dei round precedenti.

L'articolo Data protection, il countdown è finito proviene da Data Manager Online.

]]>
Invio email commerciali, il Garante si esprime di nuovo https://www.datamanager.it/2018/05/invio-email-commerciali-il-garante-si-esprime-di-nuovo/ Thu, 17 May 2018 13:59:37 +0000 http://www.datamanager.it/?p=147862 Torna attuale la questione dell’invio di comunicazioni commerciali e il Garante Privacy italiano si esprime nuovamente sul tema a ormai cinque anni di distanza dalle sue “Linee guida in materia di attività promozionale e contrasto allo spam” (2013) Un’associazione onlus, per il tramite operativo della società srl di riferimento, ha proceduto a una serie di […]

L'articolo Invio email commerciali, il Garante si esprime di nuovo proviene da Data Manager Online.

]]>
Torna attuale la questione dell’invio di comunicazioni commerciali e il Garante Privacy italiano si esprime nuovamente sul tema a ormai cinque anni di distanza dalle sue “Linee guida in materia di attività promozionale e contrasto allo spam” (2013)

Un’associazione onlus, per il tramite operativo della società srl di riferimento, ha proceduto a una serie di invii di comunicazioni inerenti alla figura dei consulenti reputazionali, promossa dalla stessa associazione, nei confronti di una serie di professionisti. Questi ultimi, lamentando il configurarsi di una procedura di inoltro massivo di comunicazioni a carattere commerciale, hanno inviato numerose segnalazioni all’autorità nazionale.

A fronte degli accertamenti predisposti con l’ausilio del Nucleo Speciale Privacy dal Garante, la società ha rappresentato che:

  • I dati relativi ai vari segnalanti (nello specifico, indirizzi PEC) sarebbero stati acquisiti attraverso la consultazione di registri pubblici con l’ausilio di procedure automatizzate e non.
  • Gli invii in questione non avrebbero contenuto di stampo promozionale.
  • Tali invii sarebbero stati effettuati nel contesto di attività concordate con i Consigli Nazionali degli Ordini dei professionisti raggiunti dalle comunicazioni.

Uno dei primi aspetti contestati dal Garante riguarda la configurazione dei ruoli, relativi al trattamento, emersa dagli accertamenti condotti. Il rapporto tra la onlus, quale Titolare del trattamento, e la società srl, in qualità di responsabile del trattamento, in realtà si sostanzia in una contitolarità tra i due soggetti.

La raccolta dei dati è effettuata da parte di soggetti interni e da soggetti di società terza, non designata come responsabile del trattamento, in aperta violazione dei principi generali di liceità, correttezza e finalità propri del Codice Privacy; ma non solo:

  • Nel D.lgs. n. 82/2005 viene espressamente prevista quella che è la finalità primaria di INI-PEC, ossia “favorire la presentazione di istanze, dichiarazioni e dati, nonché lo scambio di informazioni e documenti tra la pubblica amministrazione e le imprese e i professionisti in modalità telematica”. Pertanto, viene corroborato il dettato delle Linee Guida, escludendo sia l’utilizzo diretto da parte di privati, sia l’utilizzo per finalità di carattere promozionale;
  • Infine il D.L. n. 185/2008 sancisce che l’estrazione di elenchi di indirizzi è consentita “alle sole PA per le comunicazioni relative agli adempimenti amministrativi di loro competenza”.

Promozioni via email? Il tema del consenso e continuità con il #GDPR @ColinPartners
Click To Tweet


Nel citato Provvedimento del Garante del 4-7-2013, si prevede il lecito utilizzo degli indirizzi PEC per inviare e-mail promozionali solo a fronte di previo consenso da parte degli interessati. Inoltre le attività previste in connessione alla figura dei consulenti reputazionali sono di fatto finalizzate all’offerta di opportunità lavorative all’interno della stessa società srl coinvolta. Il Garante dunque perviene alla decisione di vietare il trattamento dei dati personali e far procedere alla cancellazione degli stessi.

Il tema del consenso su cui si fonda buona parte del provvedimento fa riferimento all’ipotesi “opt-in”, in base alla quale non è possibile ricorrere a strumenti automatizzati per finalità di marketing senza il preventivo consenso dell’utente. Al netto di valutazioni sulla eventuale “sopravvivenza” dei Provvedimenti dell’Autorità Garante nazionale rispetto alla nuova normativa europea, le prescrizioni relative al consenso, trovano piena continuità e nuove definizioni all’interno del GDPR, laddove si prevede all’art. 7, che il consenso dell’interessato deve “essere espresso mediante un atto positivo inequivocabile con il quale l’interessato manifesta l’intenzione libera, specifica, informata e inequivocabile   di   accettare   il   trattamento   dei   dati   personali   che   lo   riguardano, ad   esempio mediante   dichiarazione   scritta,   anche   attraverso   mezzi   elettronici”.


Yuri Monti consultant Colin & Partners – www.consulentelegaleinformatico.it

L'articolo Invio email commerciali, il Garante si esprime di nuovo proviene da Data Manager Online.

]]>
Legge di Bilancio 2018 in contrasto con il GDPR https://www.datamanager.it/2018/04/legge-di-bilancio-2018-in-contrasto-con-il-gdpr/ Tue, 17 Apr 2018 10:48:54 +0000 http://www.datamanager.it/?p=145952 GDPR e ruolo centrale del Garante. I nuovi adempimenti previsti dal regolamento per la protezione dei dati personali e le specifiche attuazioni previste nella legge di Bilancio 2018 Nella legge di Bilancio 2018 (legge 27 dicembre 2017, n. 205; G.U. n.302 del 29 dicembre 2017) vi sono specifiche previsioni, nei commi 1020 – 1025 dell’art. […]

L'articolo Legge di Bilancio 2018 in contrasto con il GDPR proviene da Data Manager Online.

]]>
GDPR e ruolo centrale del Garante. I nuovi adempimenti previsti dal regolamento per la protezione dei dati personali e le specifiche attuazioni previste nella legge di Bilancio 2018

Nella legge di Bilancio 2018 (legge 27 dicembre 2017, n. 205; G.U. n.302 del 29 dicembre 2017) vi sono specifiche previsioni, nei commi 1020 – 1025 dell’art. 1, riguardo al trattamento dei dati personali per la cui attuazione è autorizzata una spesa di 2 milioni di euro annui a decorrere dal 2018.

Un ruolo centrale viene assegnato al Garante per la protezione dei dati personali che non solo deve assicurare la tutela dei diritti fondamentali e delle libertà dei cittadini, ma adottare un provvedimento specifico entro due mesi dall’entrata in vigore della legge di bilancio tramite il quale:

  1. Disciplinare le modalità di monitoraggio e vigilanza sull’applicazione del Regolamento Europeo;
  2. Disciplinare le modalità di verifica della presenza di adeguate infrastrutture per l’interoperabilità dei formati con cui i dati sono messi a disposizione dei soggetti interessati, sia ai fini della portabilità dei dati, disciplinata dall’art. 20 del GDPR, sia ai fini del tempestivo adeguamento alle disposizioni del regolamento stesso;
  3. Predisporre un modello di informativa per titolari del trattamento di dati personali che effettuano un trattamento fondato sull’interesse legittimo mediante l’uso di nuove tecnologie o strumenti automatizzati;
  4. Definire linee-guida e buone prassi in materia di trattamento dei dati personali fondato sull’interesse legittimo del titolare.[spacer color=”8BC234″ icon=”fa-info” style=”1″]

    Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

    Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

    Clicca qui per scaricarlo gratuitamente

    [spacer color=”8BC234″ icon=”fa-info” style=”1″]

Lascia perplessi quanto previsto dai commi 1022 e 1023 dell’articolo 1 della legge di Bilancio, i quali sembrano inserire nuovamente quanto disciplinato dall’art. 37 e seguenti del D.Lgs.196/2003 in materia di notificazione del trattamento che il GDPR ha sostituito con il registro delle attività di trattamento, disciplinato all’articolo 30, e la DPIA – Data Protection Impact Assessment, disciplinata agli articoli 35 e 36.


#GDPR Legge di Bilancio 2018 in contrasto con il regolamento europeo – Simona Cerone @ColinPartners
Click To Tweet


Il titolare del trattamento dei dati personali (art. 4, num. 7, GDPR) ove effettui un trattamento come da punto c), deve darne tempestiva comunicazione al Garante, inviando l’informativa relativa all’oggetto, alle finalità e al contesto del trattamento. L’Autorità ha poi a disposizione 15 giorni per fornire riscontro, trascorsi i quali il titolare può procedere al trattamento dei dati. Il Garante, effettuata l’istruttoria sulla base dell’informativa, può intervenire, sospendendo il trattamento per un periodo massimo di 30 giorni per richiedere ulteriori informazioni e integrazioni. Nel caso in cui l’Autorità, al termine di questo iter, ritenga che dal trattamento derivi una lesione dei diritti e delle libertà del soggetto interessato, dispone l’inibitoria all’utilizzo dei dati raccolti.  Ai sensi del nuovo regolamento, effettivamente applicabile a partire dal prossimo 25 maggio, il titolare e il responsabile del trattamento devono invece produrre e conservare il registro delle attività di trattamento effettuate, il quale rappresenta – insieme alla valutazione di impatto privacy o DPIA – sopra richiamata, un adempimento formale, sostitutivo, nell’ordinamento italiano, proprio dell’obbligo di notificare il trattamento all’Autorità Garante.

Quanto al DPIA, esso si inserisce nel principio di accountability, quale documento incentrato sulla valutazione di impatto soprattutto in presenza di trattamenti che comportano l’utilizzo di nuove tecnologie. Solo se da tale valutazione emerge che il rischio per la protezione dei dati non risulta ragionevolmente attenuato, è opportuno consultare l’Autorità garante prima dell’inizio del trattamento (verifica preliminare).

L’art. 1, comma 1024, della legge di Bilancio 2018 prevede, infine, che il Garante per la protezione dei dati personali elabori una relazione annuale sulla propria attività ai sensi dell’art. 154, comma 1, lett. m), del Codice Privacy anche se non si capisce, visto il momento storico, per quale ragione il riferimento normativo non sia all’art. 59 del nuovo regolamento europeo, relazione da trasmettere “al parlamento nazionale, al governo e alle altre autorità designate dal diritto dello Stato membro” e a “disposizione del pubblico, della Commissione e del comitato”.


Simona Cerone consultant Colin & Partners – www.consulentelegaleinformatico.it

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

L'articolo Legge di Bilancio 2018 in contrasto con il GDPR proviene da Data Manager Online.

]]>
La sicurezza non è (ancora) di moda https://www.datamanager.it/2018/04/la-sicurezza-non-e-ancora-di-moda/ Mon, 16 Apr 2018 12:22:29 +0000 http://www.datamanager.it/?p=145842 Il cosiddetto “mondo della moda”, con il suo patrimonio di eccellenze e saper fare, rappresenta un universo complesso in cui l’innovazione di prodotto e di processo gioca un ruolo centrale alla pari di altre industry. Anzi, alcuni concetti, come “tailor made” o “su misura” sono utilizzati da molti vendor per valorizzare le proprie soluzioni e […]

L'articolo La sicurezza non è (ancora) di moda proviene da Data Manager Online.

]]>
Il cosiddetto “mondo della moda”, con il suo patrimonio di eccellenze e saper fare, rappresenta un universo complesso in cui l’innovazione di prodotto e di processo gioca un ruolo centrale alla pari di altre industry. Anzi, alcuni concetti, come “tailor made” o “su misura” sono utilizzati da molti vendor per valorizzare le proprie soluzioni e alludono proprio a quella ricerca di eccellenza che è una delle caratteristiche del marchio Ermenegildo Zegna.

Oggi, il fashion è un sistema commerciale e finanziario. Non a caso, nella classifica dei marchi che valgono di più – dopo quelli hi-tech – ci sono quelli del lusso. Non stupisce che i brand storici del settore siano nelle mani di fondi di private equity. Dalle sartorie si è passati ai board di amministrazione e alle collezioni a tempo di record. Rispetto a molti marchi storici del lusso, il Gruppo Ermenegildo Zegna continua a essere una impresa di famiglia con una supply chain completamente integrata. Questo ha permesso di coniugare ricerca dell’eccellenza e risultati di business. L’innovazione è stata l’elemento chiave per trasformare l’impresa, facendo i conti con una domanda difficilmente prevedibile, la variabilità di taglie, colori e tessuti con collezioni che si succedono di continuo, ottimizzando produzione, distribuzione, assortimento, gestendo canali diversi e seguendo il cliente nel suo customer journey dal negozio all’online. In questo contesto, la protezione degli asset e dei dati è fondamentale.

Gli attacchi informatici sono diventati più frequenti, di questo le imprese manifatturiere devono essere sempre più consapevoli. Le piattaforme di e-commerce possono essere particolarmente a rischio, perché raccolgono grandi quantità di dati sui clienti attivi.

Le minacce informatiche cambiano ogni giorno, quindi cercare di individuare una specifica minaccia è come sparare a un piccione con un bazuca. Sotto mira sono non solo i dati personali dei clienti ma anche le informazioni riservate di natura finanziaria e industriale. Gli investimenti in sicurezza sono destinati ad aumentare, ma la sicurezza continua a essere sottovalutata. Secondo i dati di Gartner, la spesa per la sicurezza delle informazioni a livello mondiale ha raggiunto 76,9 miliardi di dollari nel 2015 e si prevede che raggiungerà i 170 miliardi di dollari entro il 2020. Investire è importante. Ma quello che vale di più è fare la cosa giusta al momento giusto. Soprattutto prima che un attacco paralizzi il business dell’azienda.


#CLEVELS «La #sicurezza non è (ancora) di moda. Le imprese cambiano veramente solo quando sono costrette a farlo» La parola a Giovanni Gugliotta security manager #CONSITEX – Gruppo @Zegna
Click To Tweet


Tuttavia, la sicurezza è percepita sempre come un rallentamento, un ostacolo. Per superare questo atteggiamento è necessario instaurare una corretta comunicazione con il cliente interno: capire e farsi capire. Zegna produce abbigliamento di lusso. Il nostro rapporto con la clientela non genera conflittualità e di conseguenza la percezione del rischio privacy è bassa. L’entrata in vigore del regolamento GDPR è l’occasione giusta per guardarsi in casa e fare un controllo generale: per effettuare una valutazione del rischio, conoscere cosa proteggere e monitorare le partnership con terze parti, perché ogni collegamento con l’esterno può rappresentare un potenziale punto di debolezza.

In questo senso, GDPR può essere un’opportunità. Dopo una partenza a rilento, la corsa alla compliance GDPR sta diventando un programma di rinnovamento complessivo. E questo ci dice una cosa. Le imprese cambiano veramente solo quando sono costrette a farlo, o dal mercato o da un obbligo normativo. L’intelligenza artificiale è un alleato importante per fronteggiare le nuove minacce, anche se – lo sappiamo bene – la security al 100 per cento non esiste. La sicurezza non è solo un fatto tecnologico, ma anche di educazione, e qui il fattore umano rappresenta quasi sempre l’anello debole della catena, fuori e dentro l’impresa. Creare e diffondere una cultura del dato e della sicurezza è un compito di cui CISO e security manager devono farsi carico con un mandato chiaro dall’alto e tutto l’appoggio possibile da parte dell’organizzazione.

Giovanni Gugliotta, ICT architecture & security manager CONSITEX – Gruppo Ermenegildo Zegna 

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

L'articolo La sicurezza non è (ancora) di moda proviene da Data Manager Online.

]]>