RISPETTO DELLA LEGISLAZIONE SULLA PRIVACY
Fra aziende dello stesso gruppo lo scambio di dati personali può essere giustificabile con il legittimo interesse
L’articolo “Scambio dati personali infragruppo senza consenso degli interessati: si può applicare il legittimo interesse“ informa che nelle Linee Guida n.1/2024 (8 ottobre 2024) dell’European Data Protection Board si afferma che nelle comunicazioni di informazioni personali tra società appartenenti a uno stesso gruppo si può applicare la regola del legittimo interesse, alternativa al consenso, prevista dall’articolo 6 del GDPR.
Il documento è però ancora in fase di approvazione definitiva, inoltre non si deve dimenticare la necessità di verificare la legittimità dell’interesse [della finalità; ndr]; verificare la necessità del trattamento rispetto al conseguimento del legittimo interesse; verificare, con un atto specifico, il bilanciamento con i diritti e le libertà fondamentali degli interessati i cui dati sono trattati senza consenso.
Le citate Linee Guida contengono esempi su casi specifici, quali dati infragruppo, rilancio editoriale, interesse di terzi, social network, volti su volantini, marketing, vigilanza di quartiere.
D’altra parte, l’articolo “La cessione dell’archivio giornalistico fa perdere le deroghe alla privacy“ cita un caso particolare in cui il Garante privacy ha inviato un avvertimento formale nei confronti di un gruppo editoriale in quanto non si può invocare il legittimo interesse del titolare per giustificare il trasferimento di dati, pur tra società afferenti allo stesso gruppo, quando sono presenti anche dati particolari, cosiddetti dati sensibili (e, nello specifico, dati relativi a condanne penali e a reati).
Etica e deontologia dovrebbero andare di pari passo
L’articolo Per la tutela della privacy nei data center oltre all’etica serve anche la deontologia è rivolto ai data center e agli internet provider [ma la sua applicazione è peraltro di ambito ben più generale; ndr]. Vi si afferma la necessità di affiancare all’approccio etico quello deontologico.
Infatti, l’etica serve ad individuare cosa deve essere ritenuto lecito e cosa invece è da considerarsi illecito e inaccettabile, tuttavia non ha in sé la finalità di sanzionare chi non osserva le norme del corretto comportamento. Per questo è necessaria la deontologia, la cui parola deriva dal greco “dovere”, che, nelle professioni organizzate in ordini e collegi si occupa di disciplinare o punire coloro che si sono comportati scorrettamente.
Un strumento di carattere deontologico sono i Codici di Condotta introdotti dall’art.40 del GDPR, che possono essere elaborati su base volontaria dalle associazioni e dagli altri organismi rappresentativi delle categorie di settore, ma che una volta approvati dal Garante o dall’European Data Protection Board (EDPB) diventano vincolanti per gli operatori che vi aderiscono. In particolare, al Codice di Condotta CISPE (Cloud Infrastructure Services Providers in Europe), approvato dall’EDPB, aderiscono 36 operatori di diversi stati membri UE. Una delle prescrizioni è relativa a mantenere i dati all’interno del perimetro dell’Unione Europea, evitando quindi di trasferirli in paesi terzi.
Il Codice di Assosoftware attesta la conformità al GDPR di un prodotto software
Il Codice di condotta “privacy”, promosso da Assosoftware e approvato dal Garante della privacy con il provvedimento n. 618 del 17/10/2024, disciplina il trattamento dei dati personali effettuato dalle imprese di sviluppo e produzione di software gestionale. Il codice di condotta si applica a ciascun software gestionale per il quale il produttore (anche non associato ad Assosoftware) presenti una richiesta di adesione.
L’articolo “Software house alleate di professionisti e imprese per l’adeguamento alla privacy” informa che, tra le prescrizioni più significative, si trova che i produttori di gestionali (attraverso i quali transitano enormi quantità di dati personali) sono responsabili del trattamento, devono fornire ai loro clienti le specifiche tecniche necessarie per dimostrare che sono conformi agli standard previsti dal GDPR e, alla cessazione del servizio, devono dare ai clienti il tempo di riprendersi i dati, necessari per la continuità operativa.
Il codice di condotta disciplina:
- le attività di progettazione e sviluppo dei software, che di regola non comportano il trattamento di dati personali;
- le attività di installazione, test, collaudo, assistenza, manutenzione e aggiornamento dei software gestionali, che possono comportare operazioni di trattamento di dati personali eseguite dai produttori per conto dei clienti.
Nell’allegato “A” sono indicate le prescrizioni per l’adeguata protezione dei dati nelle attività di gestione e sviluppo.
Per le attività di installazione, assistenza e manutenzione, il produttore del software è il responsabile del trattamento dei dati personali del cliente, o anche “ulteriore responsabile” o “sub-responsabile” se fornisce i software ad un professionista che tratta i dati dei propri clienti. E’ responsabile del trattamento anche quando il software viene fornito in cloud (anche attraverso infrastrutture di provider sub-fornitori), mentre se la fornitura è “on premise” (con software installato e fruito attraverso sistemi dello stesso cliente o di suoi fornitori) la software house è il responsabile del trattamento solo nelle fasi iniziali di installazione, migrazione, acquisizione di data base e collaudo e nelle fasi occasionali di assistenza e aggiornamento, o esportazione e copia di dati per verifica di problematiche tecniche e di manutenzione.
Per la nomina (obbligatoria, in base al GDPR) del responsabile del trattamento, il codice mette a disposizione un fac simile di accordo.
Il codice vincola i produttori di software a fornire ai clienti le informazioni sulle caratteristiche ed il funzionamento del software gestionale e le correlate funzionalità e misure di sicurezza. Queste informazioni sono di aiuto ai clienti nella stesura delle misure tecniche e organizzative, il rispetto della privacy by design e by default, l’esecuzione dell’analisi dei rischi e della valutazione di impatto.
Alla cessazione del servizio, il produttore del software è tenuto alla cancellazione dei dati personali dai sistemi usati per il servizio, mantenendo, però, i dati personali [e non] a disposizione del cliente per un periodo non inferiore a trenta giorni, in modo che il cliente abbia il tempo di estrarre i dati o di chiederne copia secondo le modalità e gli oneri economici convenuti con il produttore del software.
Nel registro del trattamento, i produttori del software possono indicare i clienti titolari del trattamento tramite il rinvio o il collegamento a schede o banche dati anagrafiche dei medesimi clienti, con i relativi prodotti e/o servizi acquistati; descrivere le categorie dei trattamenti svolti mediante rinvio a schede di servizio o a documentazione tecnica del prodotto o servizio.
La Commissione Europea deve rispettare il GDPR come chiunque altro
L’articolo “Se la Commissione Ue viola la privacy si allunga un’ombra sulle istituzioni europee” informa che ,a seguito della denuncia fatta da noby (l’organizzazione fondata Max Schrems), il Garante Europeo per la Protezione dei Dati (GEPD) ha ammonito la Commissione Europea per aver utilizzato un microtargeting politico su Twitter (ora X) per promuovere la controversa proposta di regolamentazione sul controllo delle chat dei cittadini europei (ai fini della lotta contro la pedopornografia).
Pur volendo limitare l’illecito in oggetto all’iniziativa di qualche Alto Funzionario (del Direttorato Generale per la Migrazione e gli Affari Interni), senza allargare le responsabilità all’intera Commissione, l’illecito trattamento rappresenta una grave compromissione dell’integrità del dibattito democratico ed il provvedimento senza sanzioni del GEDP appare anche troppo leggero; in ogni caso sancisce che neppure la Commissione Europea è al di sopra delle parti.
Comunicazione efficace ai lavoratori e requisiti privacy
Dall’articolo “Sindacati, non sono utilizzabili gli indirizzi email istituzionali dei dipendenti delle pubbliche amministrazion” si apprende che una disposizione del 2023 del CCNQ (Contratto Collettivo Nazionale Quadro) aveva introdotto l’obbligo per le amministrazioni di fornire, su richiesta dei sindacati, l’elenco degli indirizzi mail istituzionali del personale dipendente. Tuttavia, con una nota del marzo 2024, il Garante della Privacy ha chiarito che la consegna degli elenchi e-mail costituisce una comunicazione di dati personali ammissibile solo se prevista da specifica norma di legge.
Ne è scaturito un confronto tra le rappresentanze sindacali e le istituzioni scolastiche, chiamate dal Garante ad assicurare il rispetto della disciplina del GDPR. Un tentativo di mediazione fatto dal’ARAN (Agenzia per la Rappresentanza Negoziale delle pubbliche Amministrazioni) non ha avuto esito positivo e si rischiano soluzioni diverse tra i vari istituti.
Delucidazioni sull’impiego dell’IA da parte delle aziende
L’articolo “Intelligenza artificiale e protezione dei dati personali: la posizione dei Garanti europei” informa che l’European Data Protection Board (il Comitato europeo dei Garanti della Privacy) ha analizzato (con l’ Opinion 28/2024) come i dati dei cittadini possano essere utilizzati per creare o utilizzare modelli di IA rispettando le leggi privacy.
E’ stato chiarito innanzitutto che saranno considerati anonimi solo i modelli di IA in cui la probabilità di estrarre i dati personali usati per addestrare l’algoritmo e la probabilità di ottenere tali dati interrogando il modello risultino insignificanti (grazie, ad esempio, alla presenza di tecniche di selezione e filtraggio dei dati per l’addestramento capaci di escludere la raccolta di informazioni personali). Il chiarimento si è reso necessario in quanto i modelli anonimi non sono sottoposti ai requisiti privacy.
E’ stata anche ammessa la possibilità di avvalersi del legittimo interesse per sviluppare modelli di IA con dati personali, indicando la necessità di fare un bilanciamento tra il legittimo interesse dell’organizzazione e i diritti fondamentali dei cittadini (bilanciamento che deve pure verificare se le persone si aspettano che i propri dati saranno dati in pasto a un algoritmo) e proponendo alcune misure per attenuare l’impatto dell’IA sui diritti delle persone (per esempio prevedendo un periodo di tempo tra la raccolta dei dati e il loro utilizzo per il training dell’IA, per permettere alle persone di opporsi a questa attività).
I dati costituiscono un valore che deve essere mantenuto fronte dei costi necessari
Con l’articolo “Il valore economico dei dati in azienda porta con sé obblighi stringenti in termini di gestione e sicurezza” si torna a parlare del valore economico dei dati, che possono quindi essere considerati un asset strategico fondamentale per le aziende, poiché costituiscono un bene intangibile capace di generare ricavi diretti e indiretti. Consentono infatti strategie di marketing mirate, l’ottimizzazione delle risorse aziendali e il miglioramento dell’efficienza operativa.
Se la valutazione incerta del valore dei dati non consente di riportarli nei bilanci aziendali, sono più tangibili, invece, i costi da sostenere per garantire sicurezza, conformità normativa e protezione contro accessi non autorizzati. Questi costi, necessari ad evitare sanzioni amministrative, danni reputazionali e perdite economiche conseguenti a violazioni della sicurezza, sono costituiti da:
- Investimenti in infrastrutture tecnologiche: sistemi di crittografia, firewall, e soluzioni di cloud computing sicure rappresentano spese essenziali per proteggere i dati aziendali.
- Spese operative: comprendono i costi ricorrenti per la manutenzione dei sistemi, l’aggiornamento dei software di sicurezza e il monitoraggio continuo delle attività.
- Formazione del personale: sensibilizzazione e addestramento dei dipendenti per riconoscere potenziali minacce, che sono attività fondamentali per minimizzare i rischi di errori umani.
- Conformità normativa: compliance con normative come il GDPR (Regolamento Generale sulla Protezione dei Dati) nell’Unione Europea o il CCPA (California Consumer Privacy Act) negli Stati Uniti, ciò che comporta costi legati all’adeguamento delle politiche interne e alla consulenza legale.
- Polizze assicurative: assicurazioni contro i rischi informatici, che includono anche la protezione contro la perdita o il furto di dati.
D’altro canto, i dati offrono opportunità da sfruttare, quali:
- Personalizzazione dell’offerta: i dati consentono di segmentare il mercato e di sviluppare prodotti e servizi su misura per le esigenze dei clienti.
- Data-driven decision making: l’analisi dei dati permette di prendere decisioni informate, riducendo i margini di errore e migliorando l’efficienza dei processi aziendali.
- Innovazione e ricerca: le informazioni raccolte possono essere utilizzate per sviluppare nuovi prodotti o per ottimizzare quelli esistenti, garantendo un vantaggio competitivo.
- Partnership strategiche: la condivisione di dati con partner selezionati può generare sinergie e nuove fonti di ricavo.
Privacy by design e by default non deve essere a posteriori
L’articolo “I princìpi cardine del Gdpr mettono la privacy al centro” sottolinea come il principio cardine del GDPR si basi sulla protezione della privacy in via preliminare al trattamento dei dati personali: privacy by default e privacy by design. L’impegno del titolare e del responsabile del trattamento dei dati personali deve essere rivolto alla tutela, sostanziale, dei diritti degli interessati, tenendo conto del contesto e dei rischi.
Si dovrà quindi tener conto delle finalità (legittime) del trattamento, dei dati personali implicati e della durata del trattamento, secondo il principio di minimizzazione.
Il principio dell’accountability (che sancisce la responsabilità ed, ancor prima, la consapevolezza del titolare del trattamento) richiede anche di poter dimostrare che i requisiti del GDPR siano stati rispettati. A questo proposito, l’articolo cita la mappatura dei trattamenti dei dati personali, nonché delle misure tecniche e organizzative da adottare, la definizione di un organigramma privacy aziendale, la cura degli aspetti di informazione e comunicazione.
Privacy by design e by default implicano poi l’analisi del rischi [intesi come rischi per i diritti e le libertà fondamentali degli interessati, non per l’azienda o il titolare che effettua il trattamento; ndr].
L’articolo ribadisce infine la necessità di monitorare ciò che riguarda il trattamento, al fine di mantenerlo coerente con il contesto, inclusi nuovi rischi che possono intercorrere al variare delle condizioni.
State cercando un DPO? Formulate adeguatamente la richiesta
L’articolo “Attenzione al paradosso per cui non si può fare il DPO se non si ha già esperienza come DPO” fornisce alcune indicazioni per il reclutamento di DPO nelle vesti senior o junior, avvertendo di non fare richieste non coerenti come pretendere consolidate esperienze e capacità, ma limitando a soli pochi anni l’esperienza lavorativa.
Nel caso di un profilo junior può essere già dichiarato un percorso di formazione interna. Viceversa per un profilo senior si dovrà richiedere capacità nella consulenza di gestione, sulle attività di audit, sul supporto operativo all’implementazione e messa in opera delle misure di compliance.
Le “Linee Guida WP 243” offrono dettagliate indicazioni sulla nomina, sulla posizione e sui compiti del DPO. Tra l’altro precisano che i suoi incarichi in azienda non devono creare conflitti di interesse.
GESTIONE DEI RISCHI E MISURE DI CONTRASTO
Misure di prevenzione per le banche, ma non solo
L’articolo “Computer e banche dati, la password da sola non basta più: serve l’autenticazione a due fattori“ informa che lo scorso novembre, l’Agenzia per la Cybersicurezza Nazionale ha adottato le Linee Guida “per il rafforzamento della protezione delle banche dati rispetto al rischio di utilizzo improprio”. Sono rivolte agli istituti di credito pubblici e privati e sono finalizzate non solo alla tutela dei dati personali, ma anche a garantire la continuità operativa in ambienti informatici sicuri, attraverso una serie di raccomandazioni.
Tra le misure prescritte:
- l’identificazione puntuale dei diversi poteri (privilegi) di accesso alle banche dati,
- l’adozione di sistemi di autenticazione a più fattori per l’accesso ai sistemi e alle banche dati (ad esempio l’utilizzo contestuale di una password e altri elementi come password temporanee inviate via sms oppure l’impronta digitale dell’utente, la generazione di password casuali estremamente complesse),
- la protezione con sistemi automatizzati di allarmi in caso di accessi non autorizzati,
- la disinstallazione dei servizi e software non necessari,
- l’esecuzione di periodici test di penetrazione dei sistemi, lo smaltimento sicuro dei dispositivi,
- il monitoraggio dell’accesso da parte di fornitori alle banche dati con revoca delle credenziali alla cessazione della fornitura (catena di approvvigionamento),
- l’adozione di firewall e sistemi centralizzati di log e di rilevazione di eventi connessi a possibili minacce (auditing),
- la realizzazione di corsi di cybersicurezza per il personale dotati di accessi privilegiati e di programmi di sensibilizzazione di tutto il personale (formazione),
- la gestione ed il controllo dell’accesso fisico a locali e ai dispositivi),
- l’applicazione di cautele giuridiche (clausole di cyber sicurezza nei contratti con i fornitori) e di cautele organizzative (definizione precisa di ruoli e responsabilità per i monitoraggi).
Altre leggi per rafforzare la sicurezza informatica europea
L’articolo “Il Consiglio dell’UE adotta nuove norme per rafforzare le capacità di cibersicurezza in Europa” informa che il Consiglio europeo ha adottato due nuovi atti legislativi, il cosiddetto “Regolamento sulla ciber-solidarietà” e una modifica mirata del regolamento sulla cyber-sicurezza 2019/881, per quanto riguarda i servizi di sicurezza gestiti.
Il nuovo regolamento stabilisce le capacità dell’UE per rendere l’Europa più resiliente di fronte alle minacce informatiche, rafforza i meccanismi di cooperazione tra gli stati membri e costituisce un’infrastruttura formata da poli informatici nazionali ed europei, per avere un sistema di allarme in materia di cybersicurezza. Sono previste azioni di preparazione, compresi: verifiche presso soggetti che operano in settori altamente critici per rilevare potenziali vulnerabilità sulla base degli scenari di rischio; servizi di risposta agli incidenti erogati dal settore privato e pronti a intervenire su richiesta di uno Stato membro o di istituzioni, organi e organismi dell’UE, in caso di incidenti di cybersicurezza significativi o su vasta scala; assistenza tecnica reciproca tra gli stati UE.
La modifica ai regolamenti 2019/881 promuove l’adozione di sistemi europei di certificazione per i cosiddetti “servizi di sicurezza gestiti”, di cui si riconosce l’importanza per la prevenzione e il rilevamento degli incidenti di cybersicurezza, la risposta o la ripresa da essi (con mezzi quali test di penetrazione, audit di sicurezza e nella consulenza per assistenza tecnica).
Buone prassi per il trattamento digitale di dati personali da parte dei consulenti del lavoro
Il consulente del lavoro acquisisce, tratta e conserva una elevata quantità di documenti e dati personali dei propri clienti, ciò che, secondo l’articolo “Dall’Associazione Nazionale dei Consulenti del Lavoro un documento sulle buone prassi digitali per gli studi professionali”, rende necessario un coordinamento con le case di software, per via dei grossi cambiamenti e trasformazioni che progressivamente interessano la materia.
A tale scopo, l’Associazione nazionale dei consulenti del lavoro (ANCL) ha predisposto il “Documento ANCL – Buone Prassi in ambito digitale” [peraltro accessibile ai soli soci ANCL] che raccoglie una serie di buone prassi, da adottare volontariamente e per conseguire un miglioramento e un maggior adeguamento alla normativa GDPR. Il documento è nato da esigenze collettive e condivise e quindi è destinato ad essere costantemente aggiornato.
Come “ripulire” lo smartphone dai propri dati
La percentuale di cui al titolo dell’articolo “Il 29% degli utenti che deve vendere o rottamare il proprio smartphone non sa come fare a cancellare i dati contenuti nel dispositivo” deriva da un’indagine dell’ Information Commissioner’s Office (ICO) del Regno Unito.
Per aiutare chi ha questa necessità, Federprivacy ha pubblicato l’infografica “Dispositivi elettronici usati: proteggi i tuoi dati e la tua privacy”.
Il pericolo online per la sicurezza viene ora anche dai falsi strumenti di sicurezza
Un Captcha è una funzione di sicurezza utilizzata all’interno di siti web e app per verificare se si tratta di un utente reale, un programma automatico oppure un bot [o meglio “botnet”, applicazione automatica in rete]. Questa funzione viene utilizzata, ad esempio, quando ci si registra ad un nuovo account.
L’articolo “Attenzione ai falsi Captcha che installano un malware in grado di rubare dati sensibili e criptovalute” deriva da un allarme lanciato da Kaspersky relativamente ad una nuovo hackeraggio online. Navigando in Internet può capitare di finire un una falsa pagina Captcha che ci induce a cliccare su “Non sono un robot”. A questo punto un comando PowerShell criptato di Windows ci viene copiato negli appunti del PC e si viene quindi invitati a incollarlo in una cartella del computer ed eseguirlo. Così facendo, si avvia il malware “Lumma Stealer”, il quale ricerca file relativi alle criptovalute, cookie, dati del password manager, ad altre informazioni sensibili, per poter rivendere le informazioni carpite.
Lo stesso schema e lo stesso stealer (letteralmente “ladro”) sono utilizzati anche in pagine con falsi messaggi di servizio di Chrome. Come malware viene utilizzato anche il “Trojan Amadey”, può anche catturare screenshot, ottenere credenziali per i servizi di accesso da remoto ottenendo l’autorizzazione ad accedere al dispositivo dell’utente.
Si deve quindi prestare la massima attenzione e riflettere prima di eseguire qualsiasi richiesta sospetta che si riceve online [poiché la compromissione del proprio dispositivo di lavoro può portare a quella degli account aziendali con conseguenze disastrose. Nello specifico, è assolutamente da evitare la copia sul PC e tantomeno l’esecuzione (basta un click di troppo) di qualsiasi comando ricevuto dal web. Ndr]
La situazione geopolitica ha dato sviluppo a gravi minacce informatiche
L’articolo “L’Enisa pubblica il suo primo rapporto sullo stato della cybersicurezza nell’Unione Europea” riporta punti essenziali del rapporto ENISA [European Network and Information Security Agency], dello scorso 3 dicembre 2024, che qua si riassumono ed in parte si trascrivono.
- “Man mano che le tensioni geopolitiche ed economiche crescono, la guerra informatica si intensifica con lo spionaggio, il sabotaggio e le campagne di disinformazione che diventano strumenti chiave per le nazioni per manipolare gli eventi e garantire un vantaggio strategico”
- “L’attività degli hacker è in aumento e sta diventando sempre più imprevedibile. Usano tattiche comuni, come attacchi DDoS e defacement dei siti web, ma anche seminare paura, incertezza e dubbio per amplificare l’impatto delle loro operazioni”
- il ransomware rimane la minaccia più potente, con tre tendenze principali
- Passaggio dalla crittografia all’esfiltrazione dei dati
- Le piccole e medie imprese sono ora un obiettivo più attraente per i criminali informatici
- La doppia estorsione sta diventando la norma per gruppi ransomware ben consolidati
- il fenomeno “Hackers-for-hire” per effettuare attacchi informatici su commissione è “una tendenza preoccupante che ha guadagnato un notevole slancio negli ultimi anni”.
Ci sono quattro settori prioritari da affrontare:
- Attuazione delle politiche
- La gestione della cyber crisi
- La Supply Chain
- Le competenze informatiche
L’ENISA elenca poi ben sei raccomandazioni politiche, evidentemente rivolte alla Comunità Europea (vedasi il testo originale dell’articolo)
PUBBLICITA’ E PRIVACY
Trasparenza e immediatezza sull’utilizzo dei dati personali forniti aprendo un account
L’articolo “Consiglio di Stato: l’utente deve capire se i suoi dati sono usati per il marketing” riferisce che una sentenza del Consiglio di Stato, nell’inquadrare la trasparenza sul trattamento dei dati nell’ambito della correttezza commerciale in base al Codice del consumo (avendo i dati un valore economico), ha stabilito che chi apre un account su una piattaforma online deve poter capire subito se i dati del proprio profilo saranno usati per finalità di marketing.
La citata sentenza deriva da un contenzioso tra AGCM ed Apple, in merito alla trasparenza sull’uso a fini commerciali dei dati raccolti al momento della creazione dell’account Apple. La stessa sentenza ha invece escluso la responsabilità di Apple circa una presunta aggressività commerciale relativa all’impostazione predefinita del consenso a ricevere proposte commerciali. Si deve, però notare che i dati personali sono tutelati anche da parte del Codice privacy, il quale prevede invece una violazione nel caso in cui il consenso al trattamento sia per default.
LIMITI E RISCHI NEL MONITORAGGIO DELLE PERSONE
TikTok [ma non solo] può essere dannoso per lo sviluppo psico-fisico
L’articolo “L’Albania blocca l’accesso a TikTok per un anno. Il premier: «Sta prendendo in ostaggio i nostri figli»“ informa che un analogo provvedimento potrebbe essere preso a breve anche dagli Stati Uniti. [Questo caso è rappresentativo di come i social creino una dipendenza, dalla quale è necessario svincolarsi, o meglio dei quali fare un uso ragionevole, per non sacrificare troppo l’aspetto “fisico” della vita quotidiana. Ndr]
IN BREVE, DALL’ITALIA E DAL MONDO
Le aziende potrebbero mettere a bilancio il possesso di banche dati aventi valore economico
E’ nota la monetizzazione dei dati, in quanto è assegnato un valore alle informazioni che possono essere trasferite da un’azienda ad un’altra, ad esempio quelle relative alle preferenze degli utenti al fine di fornire pubblicità mirate (si presuppone il consenso degli interessati). L’articolo “Il patrimonio dei dati: da risorsa intangibile a asset di bilancio“ ci presenta un altro aspetto, derivato da un’intuizione degli studiosi della “finanza creativa”, costituito dalla possibilità di riconoscere i dati come asset di bilancio.
A tal fine dovranno essere soddisfatti criteri di identificabilità (di costi per l’acquisizione, manutenzione e gestione dei dati stessi), controllo e capacità di generare benefici economici futuri. Facendo riferimento a linee guida internazionali, secondo l’International Accounting Standards Board un’attività è identificabile se è separabile o deriva da diritti contrattuali o legali e, per il Regolamento (CE) n. 1606/2002, un’attività può essere posta in bilancio se è possibile che essa generi benefici economici futuri e il suo costo può essere misurato in modo attendibile. Le norme italiane sono meno dettagliate e saranno necessarie metodologie ancora da definire.
I consumatori sono più sensibili alla loro privacy
L’articolo “I consumatori ora si definiscono «privacy active», e il 75% di essi non acquisterebbe prodotti da un’azienda di cui non si fida” fornisce in dettaglio i dati percentuali di una recente statistica, focalizzandosi sulla maggior consapevolezza acquisita dagli interessati circa l’esigenza di protezione dei propri dati personali.
Il cittadino può accedere ai propri dati sanitari
Le Faq di cui dà notizia l’articolo “Garante Privacy: pubblicate le Faq per l’accesso ai dati personali della cartella clinica” possono essere utili ai comuni cittadini. Ci si trova ad esempio la possibilità di richiedere copia sia dei dati personali, che della propria documentazione sanitaria, e le strutture sanitarie sono obbligate a fornire la prima copia gratuitamente.
VIOLAZIONI DI DATI PERSONALI E SANZIONI, IN BREVE
- Sanzionata per 900 mila euro una società tedesca di recupero crediti che conservava illecitamente i dati (particolarmente sensibili) per oltre cinque anni.
- Il Garante della Privacy ha sanzionato, con 50 mila Euro, l’Inps per aver diffuso online i dati personali di oltre 5 mila partecipanti a un concorso [Un’inutile guerra tra enti dello stato e 50 mila Euro in meno per il bilancio dei pagamenti delle pensioni: perché non un ammonimento ai soggetti (individui) che hanno disatteso il GDPR? Ndr]
- Ancora una sanzione dal Garante della Privacy a Sky Italia, recidiva nelle attività di telemarketing illecite, in particolare per non aver consultato l’iscrizione delle utenze contattate nel Registro Pubblico delle Opposizioni prima di ogni campagna promozionale.
- L’organizzazione non profit noyb (European Center for Digital Rights), fondata da Max Schrems, ha accusato la piattaforma BeReal di costringere gli utenti a rinunciare alla privacy chiedendo loro il consenso sul marketing ogni giorno finché non l’accettano.
- Meta è stata sanzionata per oltre 300mila euro dal Garante turco, per non aver garantito la privacy dei minori su Instagram; i loro account infatti sono stati trasformati in account aziendali diventando così accessibili al pubblico.
- E’ stata contestata a Meta l’evasione dell’IVA per 887 milioni di euro, a fronte delle iscrizioni gratuite sui social in cambio dei dati personali degli utenti; questi dati, infatti, hanno un valore economico da cui Meta può trarre un profitto.
- Ryanair viola il principio di minimizzazione dei dati richiedendo obbligatoriamente ai clienti la registrazione sul proprio sito, oltretutto sottoponendo talvolta a scansione del volto, senza che ce ne sia una ragione legittima.
- Sanzionata con 25 mila Euro un’Azienda ospedaliero-universitaria che aveva subito un attacco hacker ai sistemi informativi nel dicembre 2022; il data breach era stato causato da un malware di tipo ransomware introdotto nei sistemi attraverso l’accesso a un PC aziendale con VPN aperta ed aveva comportato la perdita di riservatezza, integrità e disponibilità dei dati personali di dipendenti, consulenti e pazienti.
- 17 mile Euro di multa ad un’azienda sanitaria che ha rilasciato certificati, attestanti la presenza in ospedale per giustificare l’assenza dal lavoro, senza omettere l’indicazione del reparto che aveva erogato la prestazione sanitaria (così come non possono essere trascritti indicazioni della struttura sanitaria, il timbro con la specializzazione del medico, o informazioni che possano far risalire allo stato di salute).
- Il Garante ha sanzionato OperAI per violazione della privacy da parte di ChatGPT, il chatbot di intelligenza artificiale generativa, per non aver notificato all’Autorità la violazione dei dati subita nel marzo 2023, per aver trattato i dati personali degli utenti per addestrare ChatGPT senza aver prima individuato un’adeguata base giuridica, per aver violato il principio di trasparenza e i relativi obblighi informativi nei confronti degli utenti e per non aver verificato l’età degli utenti, rischiando di esporre i minori a risposte inappropriate alla loro età.
- Arrivata a Netflix una multa di quasi 5 milioni di Euro da parte del Garante olandese, per mancata trasparenza sull’informativa privacy. L’articolo che lo comunica deplora il fatto che questo avvenga dopo 5 anni, avendo nel frattempo la società di distribuzione di film in streaming già migliorato molto la propria privacy policy. [Si rileva peraltro che era nell’interesse degli spettatori un provvedimento tempestivo, affinché Netflix fornisse subito un’informativa chiara e puntuale; ndr].
- Infocert, importante provider di identità digitale Spid, ha subito un grave attacco informatico, con cui sono stati trafugati circa 5,5 milioni di registrazioni, oltre a numeri di telefono e indirizzi email, che in parte sono stati pubblicati a scopo, si ritiene, dimostrativo. Secondo Infocert, nessuna credenziale di accesso al servizio sarebbe stata compromessa. [E’ preoccupante vedere che anche un’organizzazione, che, in ragione del tipo di servizio fornito, si presuppone avere solide difese, sia facile preda di un attacco hacker. Ndr]
- Da una piattaforma americana di telemedicina denominata ConnectOnCall, che è utilizzata per la comunicazione tra medici e pazienti, una grave violazione della sicurezza ha esposto i dati sanitari, quindi sensibili, di quasi un milione di cittadini americani. Le violazioni continuano, nonostante gli Stati Uniti abbiano introdotto l’Health Insurance Portability and Accountability Act (HIPAA) per la protezione dei dati sanitari.
ing. Michele Lopardo
Responsabile Qualità @ Wondersys