RISPETTO DELLA LEGISLAZIONE SULLA PRIVACY

Una guida per la pubblicazione online di dati personali, senza contravvenire al GDPR

Si cita l’articolo “L’ANAC pubblica un vademecum per evitare violazioni della privacy su dati personali nei provvedimenti pubblicati online”, al cui testo originale si rimanda, ad uso di chi opera per la privacy nelle Pubbliche Amministrazioni (nonché per altre Autorità pubbliche).

WhatsApp come le lettere scritte

Si riporta integralmente l’introduzione dell’articolo “I messaggi WhatsApp mantengono le stesse garanzie costituzionali della corrispondenza tradizionale”, in quanto potrebbe meravigliare il fatto che un WhatsApp abbia la stessa valenza probatoria di una lettera.

<< La Corte di Cassazione (sentenza n. 25549/2024) ha enunciato il principio di diritto secondo cui in tema di mezzi di prova, i messaggi WhatsApp e gli SMS conservati nella memoria di un telefono cellulare conservano la natura di “corrispondenza” anche dopo la ricezione da parte del destinatario, almeno fino a quando, per il decorso del tempo o per altra causa, essi non abbiano perso ogni carattere di attualità, in rapporto all’interesse alla riservatezza, trasformandosi in un mero “documento storico”. Dal che – fino a quel momento – la loro acquisizione deve avvenire secondo le coordinate costituzionali in tema di sequestro della corrispondenza: esattamente come le lettere cartacee e i biglietti chiusi. >>

[D’altro canto, se ne può dedurre che il messaggio WhatsApp debba anche essere tutelato, dal punto di vista della privacy, quanto una lettera scritta. Ndr]

Ogni transazione che interessa dati personali dovrebbe essere registrata

Come riferisce l’articolo “La catena di custodia come misura di accountability per la protezione dei dati personali”, la Direttiva NIS definisce la “catena di custodia” come il processo che tiene traccia del movimento delle evidenze attraverso la raccolta, la salvaguardia e l’analisi del ciclo di vita, documentando ogni persona che le ha gestite, la data/ora in cui sono state raccolte o trasferite e lo scopo dei trasferimenti. Dove con “evidenze” ci si riferisce ai documenti elettronici o cartacei, ma anche a qualsiasi item che in qualche modo possa contenere informazioni [es. una provetta di sangue per le analisi].

La distruzione dei dati, per cessato utilizzo ed interessa [o secondo quanto definito dalla specifica conservazione dei dati] è la parte conclusiva del ciclo di vita delle informazioni; tuttavia la catena di custodia può dover essere conservata più a lungo.

La ISO 22095:2020 “Chain of custody – General terminology and models”, fornisce ulteriori definizioni.

La catena di custodia va salvaguardata (in modo procedurato) non solo dal punto di vista del GDPR, ove siano implicati dati personali, ma anche in base alla Direttiva NIS 2 e al Regolamento DORA, per le organizzazioni che ricadono nel loro ambito.

Le entità archiviate dovrebbero avere un identificatore univoco allegato, che consenta di tenere traccia di dove e quando si trova l’entità in ogni momento lungo tutto il ciclo di vita dell’identità. Ogni volta che un’entità viene recuperata, consultata, distribuita, modificata, distrutta, queste informazioni dovrebbero entrare nel record univoco permanente per quell’entità. Ciò rappresenta una misura di accountability.

  • Gli strumenti per garantire la catena di custodia differiscono per il tipo di supporto:
    per i documenti cartacei: registri manuali, sigilli di sicurezza, sistemi di archiviazione fisica sicura, ecc.;
  • per i documenti elettronici: software di gestione documentale, sistemi di log, blockchain per la registrazione immutabile delle transazioni, ecc.

Per i fornitori che rientrano nella catena di custodia, è opportuna la verifica che possiedano certificazioni o applichino dei modelli ispirati a ISO 9001:2015 e ISO/IEC 27001:2022, se non anche standard dedicati, quali BS 10008-1:2020 “Electronic Information Management” e ISO 22095:2020 “Chain of custody – General terminology and models”.

A garanzia degli attributi per la sicurezza delle informazioni (integrità, riservatezza e disponibilità), la ISO 27001:2022 prevede i seguenti “controlli” [misure o provvedimenti di mitigazione del rischio]:

  • 08.10 Cancellazione delle informazioni
  • 08.11 Mascheramento e anonimizzazione dei dati
  • 08.12 Prevenzione dalla perdita di dati.

Ancora rischi sulla conservazione dei metadati delle email: forse vale la pena di accettarli “in modo consapevole”

L’articolo “Email aziendali, il datore di lavoro decide, a suo rischio, per quanto tenere i metadati” torna sull’argomento della cancellazione dei metadati delle email, già ampiamente trattato, e ci cui all’ultimo provvedimento del Garante della privacy del 6 giugno 2024, per far presente un rischio per i datori di lavoro.

Non si ripete qua tutta la storia, che ha origine con un provvedimento del lontano luglio 2016 e che, dopo una serie di affermazioni, consultazioni pubbliche, chiarimenti e correzioni, sembra aver definito che, se un’azienda necessita, per ragioni di sicurezza od organizzative, di mantenere i metadati in questione per un periodo più lungo di 21 giorni, necessita, per non dover ricorrere ad un accordo sindacale o all’autorizzazione dell’Ispettorato Nazionale del Lavoro, di motivare la decisione (principi dell’accountability) per cui ha definito un più lungo periodo di conservazione.

Il documento di cui all’ultimo provvedimento del Garante è indicativo e non prescrittivo, né vincolante, quindi lascia al titolare del trattamento tutte le responsabilità, per cui le sue decisioni potrebbero, secondo l’autore di questo articolo, essere contestate da sindacati, lavoratori, procure, magistrati e dallo stesso Garante.

[Viene proprio da chiedersi si il Garante ed eventualmente i lavoratori, i sindacati e le autorità non abbiano di meglio da fare, piuttosto che introdurre ulteriori ostacoli all’attività produttiva ad aziende che, magari, hanno dovuto estendere a 30 giorni il periodo di conservazione dei metadati solo perché questa è la scadenza prefissata da proprio provider di posta elettronica e non modificabile dal datore di lavoro, quando poi i principali dati dei metadati sono duplicati nella cosiddetta “envelope” della email, cioè l’insieme del corpo e dell’intestazione della stessa, la quale non ha tali stretti vincoli di conservazione. Ndr]

L’accountability vale anche per la definizione dei tempi di conservazione dei filmati di videosorveglianza

L’articolo “Videosorveglianza privata, è il titolare del trattamento a decidere sui tempi di conservazione” informa che la Corte di cassazione ha affermato l’inapplicabilità del provvedimento generale sulla videosorveglianza dell’8 aprile 2010, per cui i tempi di conservazione dei filmati di videosorveglianza devono essere definiti dal titolare del trattamento dei dati personali, anziché tratti da tale provvedimento.

Essi potranno consultare linee guida europee e nazionali in materia, ma restano responsabili delle scelte fatte.

La dimostrazione di aver messo in atto le misure possibili attenua il provvedimento in caso di data breach

Al di là del caso specifico illustrato dall’articolo “Le politiche di sensibilizzazione del personale come prova di accountability: un caso di scuola apprezzato dal Garante Privacy”, ciò che si coglie come aspetto generale è che in un caso di violazione di dati personali a seguito di errore umano, nel provvedimento emesso dal Garante della privacy hanno avuto un ruolo, a dimostrazione dell’accountability del titolare del trattamento, le misure messe in atto per la formazione preventiva e l’aggiornamento del personale, nonché successive sensibilizzazioni ed esortazioni.

GESTIONE DEI RISCHI E MISURE DI CONTRASTO

Alcune precauzioni contro le truffe per phishing

L’articolo “Attenzione alla truffa che arriva su WhatsApp con la scusa di offrirvi un lavoro” avverte che se ricevete una chiamata con il prefisso +351, potrebbe trattarsi di una truffa. Le telefonate, apparentemente provenienti dal Portogallo, spesso includono un messaggio registrato che invita a salvare il numero e a contattare tramite WhatsApp o Telegram. Questo schema di phishing telefonico mira a rubare dati sensibili degli utenti.

E’ fondamentale adottare alcune precauzioni:

  • Non rispondere a messaggi da numeri sconosciuti: se ricevi un messaggio da un numero che non riconosci, è meglio ignorarlo e bloccare il contatto.
  • Non cliccare su link sospetti: evita di cliccare su link contenuti in messaggi non richiesti. Questi link possono portare a siti web fraudolenti progettati per rubare le tue informazioni.
  • Verifica le offerte di lavoro: se ricevi un’offerta di lavoro non richiesta, verifica l’autenticità dell’offerta contattando direttamente l’azienda attraverso i loro canali ufficiali.
  • Mantieni aggiornato il tuo software di sicurezza: assicurati di avere un buon software antivirus e di mantenerlo aggiornato per proteggerti da malware e altre minacce informatiche.

Uno specifico rapporto su ChatGPT

L’articolo “ChatGpt e Gdpr: una convivenza difficile” informa che è online il rapporto commissionato ad aprile 2023 all’ European Data Protection Board [Report of the work undertaken by the ChatGPT Taskforce – 23 May 2024].

Il rapporto fornisce delle conclusioni preliminari in termini di trasparenza e correttezza dei dati, anche a fronte dell’ Artificial Intelligence Act recentemente approvato dalla UE e fornisce indicazioni (ad OpenAI, quale titolare del trattamento) per applicare misure ai fini della conformità con il GDPR riguardo agli eventuali dati personali trattati.

[Viceversa, potrebbe essere opportuno che le aziende definissero e rendessero noto ai propri dipendenti, quali dati possono essere forniti in input a ChatGPT (o altri modelli di AI, quali GEMINi, NotebokkLM e quant’altro) e quali no.]

Una precauzione per l’invio delle email

Secondo l’articolo “La mail contenente dati sensibili inviata per errore a una moltitudine di destinatari? basta un alert per evitare il data breach”, la maggior parte dei data breach relativi alle email non riguarda la violazione a seguito di attacco hacker [ormai i principali provider adottano il Transport Layer Security (TLS), un protocollo che cripta i messaggi email per garantire sicurezza e privacy. Ndr], bensì per errori del mittente, quali l’invio di una mail a destinatari errati, che vengono così inopportunamente in possesso di informazioni che potevano essere di carattere riservato o sensibile.

L’autore suggerisce quindi <<l’adozione di un “alert” che avvisi l’utente che si sta inviando una mail a persone esterne all’organizzazione, in modo da intercettare eventuali usi impropri del campo “c.c.”>>.

[Con GMail, ad esempio, ciò può essere fatto a fronte delle istruzioni contenute nella pagina web “Gestire gli avvisi di destinatari esterni di Gmail“. Ndr]

Saranno più i danni o i benefici portati dall’intelligenza artificiale? Dipende da chi la utilizza

L’articolo”Ora con l’intelligenza artificiale chiunque può rubare il vostro volto e fare una videoconferenza spacciandosi per voi”  riferisce del software “Deep-Live-Cam“, che sfrutta l’intelligenza artificiale in grado, con risultati sorprendentemente realistici, di impersonare in un video qualsiasi persona semplicemente a partire da una sua foto e scambiando il volto di un’altra registrazione.

Lo scopo iniziale del software era di supportare gli artisti che lavorano nel campo dell’animazione, del design, della moda e in altri settori creativi. Adesso è utilizzato prevalentemente a scopo di divertimento.

Consapevoli dei rischi insiti in “Deep-Live-Cam” gli autori hanno implementato controlli interni per prevenire l’uso non etico del programma. Inoltre, hanno inserito clausole in cui è richiesto che l’utente deve specificare che il contenuto creato è un deepfake quando viene condiviso online, avendo ottenuto preventivamente dalla persona target il consenso esplicito dei dati personali per l’utilizzo del suo volto e rispettando le leggi sulla privacy in vigore applicabili.

[A ciò si aggiungono, per i prodotti e servizi che riguardano interessati nella UE, guide e suggerimenti (in attesa che vada in vigore l’Artificial Intelligence Act) per uno sviluppo ed un utilizzo dell’IA rispettoso della privacy e della persona umana. Ndr].

Il commento finale dell’autore è che ai cyber criminali non importa un bel niente di tenere un comportamento etico, rispettare le leggi, e di chiedere alle loro vittime il consenso per la privacy.

[Il timore, peraltro, va al di là della violazione della privacy e del danno fatto ai singoli di cui è stata impropriamente utilizzata l’immagine. Si pensi a quanto deepfake a danno di capi di stato, politici e commentatori possa influenzare l’esito di elezioni o i rapporti tra le nazioni: le smentite potrebbero essere tardive o non arrivare a tutti i visualizzatori; come se non bastassero le dichiarazioni reali ma consapevolmente o inconsapevolmente false. Un danno immenso per la democrazia e per la stessa pace. La speranza è che almeno si costringano i gestori dei social a verificare la veridicità dei video prima di ammetterli alla condivisione e che si creino unità specializzate contro questo specifico crimine per bloccare o rimuovere tempestivamente i contenuti artefatti. Questo può voler dire investire nello sviluppo di contromisure basate sulla stessa IA, che dovrebbero essere ancora più efficienti di quella che produce i deepfake. Ndr].

Scarsa conoscenza e false convinzioni mettono a rischio la nostra privacy

L’articolo “Il 36% degli utenti è convinto che la navigazione in incognito protegga la loro privacy rendendoli completamente invisibili online”, a fronte di uno studio preso in considerazione, rivela una serie di ingenuità relative alla privacy in ambito informatico elementare.

Piuttosto che riportare le percentuali dei vari casi, si preferisce ricordare alcuni principi utili a proteggerci o a correggere errate convinzioni.

  • Coprire la webcam è una discreta pratica di sicurezza per proteggersi da intrusioni visive, ma non è sufficiente a garantire la completa privacy. Per proteggere la privacy, è necessario adottare una serie di misure aggiuntive, come la protezione dei microfoni, l’uso di software di sicurezza aggiornati, la protezione della rete e la gestione consapevole dei dati e delle attività online.
  • La modalità di navigazione in incognito non protegge del tutto le proprie attività online. Quando la navigazione in incognito è attiva, il browser non salva la cronologia di navigazione, quindi non vengono memorizzate le pagine visitate, le ricerche effettuate e i moduli compilati; inoltre vengono cancellati i cookie e i dati dei siti visitati. Tuttavia il provider di servizi internet, il gestore del browser o software quali quelli di parental control ed eventuali software malevoli possono essere in grado comunque di visualizzare le attività online.
  • Può essere rischioso fare minigiochi e test online, inviando i propri dati personali a fonti non affidabili, magari inserendo anche i dati di altre persone, con l’intento di essere pubblicati sui social od ottenere altri benefici.
  • Gli assistenti vocali, che si stanno diffondendo nelle abitazioni e nelle abitudini quotidiane, sono sempre in ascolto, a meno che non si disattivino o si utilizzi, almeno, la modalità “aereo”. Sono ancor più pericolosi per la riservatezza di dati confidenziali, se utilizzati in ambito aziendale.
  • Evitare assolutamente di cliccare su link sconosciuti nei messaggi, con il serio rischio di compromettere la propria sicurezza (sembra un avvertimento superfluo, ma, stando alla statistica, un utente su cinque ancora lo fa).

La gestione degli incidenti per la sicurezza delle informazioni deve integrare la ISO 27001

L’articolo “Le norme ISO/IEC sulla sicurezza delle informazioni: nella gestione dei data breach si può sempre migliorare” informa che le parti in cui è suddivisa la norma ISO/IEC 27035 [“Information technology — Information security incident management”] sono relative alla gestione degli eventi, agli incidenti e alle vulnerabilità della sicurezza delle informazioni, ampliando ed integrando i controlli relativi alla gestione degli incidenti contenuti nella ISO /IEC 27001.2022.

Il senso della norma è che per quante misure si possano prendere per la sicurezza delle informazioni, le violazioni, più o meno gravi, sono sempre possibili; quindi è necessario essere preparati ad affrontarle. I controlli (provvedimenti) interessati sono infatti:

– 05.24.01 Pianificazione e preparazione per la gestione degli incidenti relativi alla sicurezza delle informazioni

– 05.25 Valutazione e decisione sugli eventi relativi alla sicurezza delle informazioni

– 05.26 Risposta agli incidenti relativi alla sicurezza delle informazioni

– 05.27 Apprendimento dagli incidenti relativi alla sicurezza delle informazioni

– 05.28 Raccolta di prove.

L’articolo afferma pure che la ISO 27035 è ben integrabile con la ISO 22301 [“Security and resilience — Business continuity management systems”].

La prima parte (“Part 1: Principles and process”) della 27035 presenta concetti, principi e processi di base e le attività prioritarie da mettere in atto nella gestione degli incidenti di sicurezza delle informazioni, durante tutto il loro ciclo di vita. Questi processi si attuano attraverso il modello PDCA:

PLAN – predisporsi ad affrontare gli incidenti (con politica per la sicurezza, procedura di gestione degli incidenti, rilevazioni di eventi anomali, formazione del personale, disponibilità di un team competente, riconoscimento di segnali anche deboli).

DO (1a fase) – identificare, segnalare e documentare incidenti reali o potenziali.

CHECK (1a fase) – valutare gli incidenti/potenziali incidenti.

DO (2a fase) – classificare, assegnare priorità, contenere e risolvere gli incidenti, raccogliendo anche prove forensi ed approfondendo le cause degli incidenti stessi, anche potenziali.

CHECK (2a fase) – valutare l’efficacia delle azioni di contenimento intraprese.

PLAN – identificare e pianificare le azioni correttive tecnico/organizzative per mitigare gravità e/o probabilità o aumentare la rilevabilità dell’incidente, nel caso si dovesse ripetere.

DO – mettere in atto le azioni correttive.

CHECK (3a fase) – valutare l’efficacia delle azioni correttive intraprese;

ACT – standardizzare le azioni correttive intraprese aggiornando l’analisi dei rischi e la documentazione del sistema di gestione.

Quanto sopra indicato può agevolare la conformità delle imprese cui si applica la Direttiva NIS 2 [nonché il Regolamento DORA], essere un elemento da inserire nei contratti di fornitura esterna e pure oggetto di auditing interni/esterni.

LIMITI E RISCHI NEL MONITORAGGIO DELLE PERSONE

Decisioni automatizzate e intelligenza artificiale accomunate da precisi obblighi

L’articolo “Imprese tenute alla trasparenza sull’uso dell’Intelligenza Artificiale sul lavoro tra Dlgs Trasparenza, AI Act, e Gdpr” ricorda che valgono nei confronti di lavoratori e sindacati obblighi di informazione, sia per le automatizzazioni totali, sia per quelle parziali e anche per l’uso di sistemi di intelligenza artificiale con sorveglianza umana.

L’articolo 1-bis del dlgs 152/1997 – Decreto Trasparenza – (inserito dal dlgs 104/2022 e modificato dal decreto-legge 48/2023) prevede a carico dei datori di lavoro (privati e pubblici) specifici obblighi informativi nel caso di utilizzo di sistemi decisionali o di monitoraggio “integralmente” automatizzati.

L’articolo 1-bis del dlgs 152/1997, specifica più dettagliatamente che sono soggetti agli obblighi informativi i sistemi decisionali o di monitoraggio integralmente automatizzati deputati a fornire indicazioni rilevanti ai fini della assunzione o del conferimento dell’incarico, della gestione o della cessazione del rapporto di lavoro, dell’assegnazione di compiti o mansioni nonché indicazioni incidenti sulla sorveglianza, la valutazione, le prestazioni e l’adempimento delle obbligazioni contrattuali dei lavoratori. Le informazioni devono essere preliminari e di libero accesso per i lavoratori e i lavoratori devono essere formati ed aggiornati.

L’articolo 19, comma 2, del dlgs 276/2003 stabilisce poi le sanzioni (proporzionate al numero di lavoratori) in caso di contravvenzione.

Le automazioni sul luogo di lavoro sfrutteranno sempre di più l’intelligenza artificiale e dovranno sottostare al Regolamento Ue sull’intelligenza artificiale n. 2024/1869, in particolare i sistemi di IA “ad alto rischio”, quali quelli utilizzati per adottare decisioni riguardanti le condizioni dei rapporti di lavoro, la promozione o cessazione dei rapporti contrattuali di lavoro, per assegnare compiti sulla base del comportamento individuale o delle caratteristiche personali o per monitorare e valutare le prestazioni e il comportamento delle persone. Per questi sistemi vi sono obblighi di trasparenza e di sorveglianza umana (articolo 26, paragrafo 7, che tra l’altro fissa le sanzioni che possono arrivare al 3% del fatturato).

Non ultimo, il GDPR (Art. 13 e 15) fissa obblighi informativi che valgono per tutti i tipi di trattamento realizzati con qualsiasi mezzo, a maggior ragione nel caso dei processi decisionali automatizzati, comprese le profilazioni e i processi interamente automatizzati. E il trattamento deve essere comunque descritto nell’informativa.

Infine, l’articolo 4, comma 3, della legge 300/1970 (Statuto dei lavoratori) prevede appositi obblighi di informazione a favore dei lavoratori a proposito delle informazioni raccolte con impianti audiovisivi e altri strumenti di controllo indiretto a distanza dei lavoratori, con strumenti utilizzati dal lavoratore per rendere la prestazione lavorativa e con strumenti di registrazione degli accessi e delle presenze. Ciò vale per tutti i tipi di impianti e tutti i sistemi più o meno automatizzati.

IN BREVE, DALL’ITALIA E DAL MONDO

L’associazione fondata da Schrems è stata molto attiva anche nel 2023

L’articolo “L’European Center for Digital Rights pubblica la propria relazione annuale: 40 nuove denunce e maxi sanzioni per i casi perorati da noyb” riferisce che l’European Center for Digital Rights dell’organizzazione non-profit noyb.eu fondata dall’attivista Max Schrems [l’avvocato che con la sua denuncia portò all’invalidazione dell’US-UE Privacy Shield; ndr], ha pubblicato la relazione sulle proprie attività svolte lo scorso anno: oltre alla presentazione di oltre 40 nuove denunce, il 2023 è stato un anno di decisioni che hanno portato a diverse sanzioni rilevanti. Tra le denunce più significative vi sono quelle che riguardano il sistema “Pay or Okay” di Meta.

Il livello di applicazione del GDPR

A fronte dell’articolo “Pubblicata la relazione annuale della Commissione Europea sullo stato di applicazione del GDPR”, si rimanda, per gli interessati, al documento “COMUNICAZIONE DELLA COMMISSIONE AL PARLAMENTO EUROPEO E AL CONSIGLIO – Seconda relazione sull’applicazione del regolamento generale sulla protezione dei dati”.

Si cita qua soltanto il fatto che sono aumentati i paesi nei confronti dei quali è stata presa una decisione di adeguatezza, riducendo quindi il problema del trasferimento dei dati personali presso i cosiddetti paesi terzi.

L’utilizzo di WeTransfer non deve pregiudicare la legittima partecipazione ad una gara

L’articolo “No all’esclusione dalla gara d’appalto per violazione della segretezza se si invia l’offerta con WeTransfer” riferisce che il Consiglio di Stato ha confermato l’annullamento del provvedimento con cui l’Università Magna Graecia di Catanzaro aveva escluso un operatore economico da una gara d’appalto per aver trasmesso l’offerta tecnica utilizzando il servizio WeTransfer. E’ stata ritenuta legittima la motivazione di tale operatore, costituita dal fatto che il limite di capienza della piattaforma telematica indicata dal bando di gara non consentiva la trasmissione di tutti i documenti dell’offerta tecnica entro il termine di scadenza.

Un documento italiano sull’Intelligenza Artificiale

L’articolo “La strategia italiana per l’IA 2024-2025: un bilancio tra ambizioni e criticità” informa che è stato da poco pubblicato l’AI Act sulla Gazzetta Ufficiale dell’Unione Europea ed in Italia è in esame al Senato il disegno di legge sull’intelligenza artificiale. Nel frattempo, a supporto del Governo, è stato redatto da esperti il documento STRATEGIA ITALIANA PER L’INTELLIGENZA ARTIFICIALE 2024-2026.

I principi fondamentali su cui si basa la strategia sono:

  • Antropocentrismo e Affidabilità: le soluzioni di IA devono essere centrate sull’uomo, affidabili e sostenibili.
  • Sviluppo Sostenibile: l’adozione dell’IA deve contribuire agli obiettivi di sviluppo sostenibile definiti dall’Agenda 2030 delle Nazioni Unite.
  • Integrazione Europea: la strategia italiana deve essere allineata con il contesto europeo, promuovendo soluzioni compatibili con i principi e le normative dell’UE.

In particolare, per l’Italia, gli obiettivi sono:

  • Consolidare l’ecosistema della ricerca: rafforzando la collaborazione tra università, centri di ricerca e imprese.
  • Trattenere e attrarre talenti: implementando piani straordinari per trattenere e attirare i migliori talenti nel campo dell’IA.
  • Promuovere progetti interdisciplinari: incentivando la ricerca fondazionale e i progetti innovativi (blue-sky projects).

Protezione della privacy altrui, ma anche della propria e dei propri beni

L’articolo “E-state in privacy, i consigli del Garante per proteggersi durante le vacanze”  riferisce della campagna “E-state in privacy” lanciata dal Garante della Privacy [anche al di là dei suoi compiti istituzionali, ma fornendo una guida utile a tutti i privati cittadini].

Ok definitivo dal Consiglio dei Ministri al decreto legislativo che recepisce la direttiva NIS 2

L’articolo “Ok definitivo dal Consiglio dei Ministri al decreto legislativo che recepisce la direttiva NIS 2” informa che con l’approvazione del D.Lgs, del 7 agosto scorso, il Consiglio di Ministri ha recepito la Direttiva NIS 2 (Direttiva UE 2024/2555) relativa a misure per un livello comune elevato di cybersicurezza nell’Unione Europea [Ha, tra l’altro, anche dato attuazione alla Direttiva CER (Direttiva UE 2022/2557, relativa alla resilienza dei soggetti critici).

A partire dalla pubblicazione del decreto, sono quindi in vigore ed operativamente vincolanti i requisiti della Direttiva europea. L’articolo mette in evidenza che l’obbligo di notifica degli incidenti per la sicurezza informatica, da parte dei soggetti essenziali ed importanti, non li esime dalla notifica al Garante della privacy qualora siano stati coinvolti dei dati personali. Anche le autorità competenti di vigilanza hanno in tal caso il dovere di trasmettere l’informazione al Garante della privacy (che teoricamente dovrebbe essere già stato informato da detti soggetti). In questo caso le azioni di controllo ed i provvedimenti che possono scaturire (quali misure per ridurre l’impatto del rischio) sono duplici.

Ciò che l’autore dell’articolo sottolinea è che, però, le sanzioni non possono pervenire sia dall’una che dall’altra autorità, bensì si applicheranno solo le sanzioni irrogate dal Garante privacy.

Nuove semplificazioni non legittimano inadempimenti pregressi in assenza di queste

La sanzione di cui all’articolo “Maxi multa da 290 milioni di euro a Uber per violazione della privacy degli autisti” riguarda il trasferimento su server situati in USA dei dati sensibili degli autisti di Uber. Il “tira e molla” sulla giustificazione o meno della legittimità del trasferimento presso gli Stati Uniti è ben noto. 

Il caso specifico mette in guardia, in generale, dal ritenere giustificati trattamenti passati, in base a decisioni di legittimazione successive.

Di fatto, Uber ha trasferito i dati personali in presenza prima del UE-USA Privacy Shield, che poi è stato invalidato, successivamente a fronte delle clausole contrattuali standard (che peraltro richiedono la verifica di un livello di protezione equivalente al GDPR), aveva cessato di farvi riferimento nel 2021. Ebbene, la decisione di adeguatezza basata sul Data Privacy Framework scaturita solo nel 2023 non copre affatto i trattamenti pregressi, ciò che ha determinato la sanzione.

VIOLAZIONI DI DATI PERSONALI E SANZIONI, IN BREVE

  • Il 24 e 25 luglio scorso, si è verificato un inconveniente, dovuto ad un bug, con il password manager di Google Chrome per Windows, che ha comportato la sparizione della password di oltre 15 milioni di utenti, obbligando l’azienda a scusarsi per quanto accaduto, comunicando che l’inconveniente era stato risolto dopo 72 ore. Tuttavia agli utenti interessati dal problema non resta che reinserire tutte le credenziali, ammesso che se le ricordino [o che le abbiano anche conservate altrove].
  • Una delle più grandi aziende del mondo (per ora non resa nota) è finita vittima di un attacco ransomware, cedendo al ricatto degli hacker, a cui avrebbe pagato la cifra record di ben 75 milioni di dollari pur di rientrare in possesso dei propri dati. L’aver ceduto al ricatto comporta gravi rischi, infatti l’elevata cifra pagata pagata da questa azienda potrebbe finanziare le organizzazioni di ransomware e sicuramente spingere ulteriori gruppi criminali a tentare attacchi simili.
  • Meta pagherà 1,4 miliardi di dollari per chiudere la causa sul riconoscimento facciale, perpetrato a danno di milioni di cittadini americani.
  • Negli Stati Uniti quasi 2,7 miliardi di record contenenti dati personali sono finiti online su un forum di hacking, rivelando nomi, numeri di previdenza sociale, tutti gli indirizzi fisici conosciuti e possibili alias. Apparentemente i dati provengono da una società che raccoglie e vende l’accesso ai dati personali da utilizzare nei controlli dei precedenti penali, per ottenere casellari giudiziali per indagini delle autorità e investigatori privati.
  • Secondo una denuncia dello Stato del Texas, la General Motors avrebbe installato su oltre 14 milioni di veicoli un dispositivo in grado di raccogliere dati successivamente venduti a compagnie assicurative e altre società senza il consenso dei conducenti.
  • La società di telecomunicazioni T-Mobile è stata multata per 60 milioni di dollari in quanto non sarebbe riuscita a impedire e segnalare l’accesso non autorizzato ai dati sensibili degli utenti.

ing. Michele Lopardo

Responsabile Qualità @ Wondersys