RISPETTO DELLA LEGISLAZIONE SULLA PRIVACY
Il GDPR non basta più
L’articolo “Il Data Protection Officer e il dilemma della ‘compliance privacy’ nel nuovo ecosistema digitale” mette in guardia dal considerare un’unica normativa [quale il GDPR] come unico riferimento per affrontare la protezione dei dati personali, considerando tutte le altre normative implicate come trascurabili o addirittura fonte di disturbo.
La “compliance” deve essere invece omnicomprensiva, sebbene ciò sia piuttosto difficoltoso, anche perché gli adempimenti sono molteplici e spesso sovrapposti [e talvolta, almeno in apparenza, contraddittori. Un esempio? Utilizzare i log degli accessi per garantire la sicurezza dei dati e non poterli analizzare se non in presenza di un’ipotesi concreta di violazione e in maniera non retroattiva. Ndr]
Tra le altre norme di cui tener conto vi è l’Artificial Intelligence Act; e norme come la Direttiva NIS 2 e il Regolamento DORA impongono il rispetto di requisiti stringenti e la comunicazione con le autorità competenti da parte, rispettivamente, dei soggetti essenziali o importanti e delle entità finanziarie.
Queste necessità possono essere affrontate con strumenti come
- la mappatura dei processi aziendali significativi;
- lo sviluppo e l’esecuzione di piani di continuità operativa;
- un rinnovato approccio olistico al rischio informatico ed alla resilienza, non più limitato ai soli dati personali;
- un costante dialogo interno ed esterno;
- l’esecuzione di due diligence ancora più approfondite sui fornitori;
- audit periodici, realmente idonei a valutare la conformità alle normative e l’efficacia delle misure di sicurezza;
- uno sforzo di formazione continua delle risorse.
In questo contesto, il Data Protection Officer è chiamato a conoscere la cybersicurezza in tutte le sue declinazioni e a mettere in atto un costante dialogo con il Titolare ed il Responsabile del trattamento.
Non solo riservatezza, integrità e disponibilità per i dati personali
Il modello per la protezione delle informazioni è denominato “triade CIA”: Confidentiality, Integrity, Availability, cioè riservatezza, integrità e disponibilità dei dati.
[Si riportano integralmente i dettagli fornita dall’articolo “La multidimensionalità della sicurezza delle informazioni e il ruolo del Data Protection Officer”]
- Riservatezza – proteggere i dati dall’accesso non autorizzato, garantendo che solo soggetti identificati e abilitati possano consultarli. Le misure di protezione includono: a) crittografia (AES-256, RSA) per proteggere i dati sensibili; b) autenticazione a più fattori (MFA) per rafforzare la sicurezza degli accessi; c) classificazione delle informazioni per definire livelli di protezione adeguati;
- Integrità – assicurare che i dati siano accurati, completi e non alterati senza autorizzazione. Tra gli strumenti principali: a) controlli di accesso e audit log per monitorare le modifiche; b) più in generale una “catena di custodia” senza soluzione di continuità; c) backup e ridondanza per prevenire perdite di dati.
- Disponibilità – garantire che le informazioni e i sistemi siano accessibili agli utenti autorizzati quando necessario. Questo obiettivo si raggiunge ad es. attraverso: a) sistemi di disaster recovery per il ripristino in caso di incidenti; b) protezione da attacchi DDoS per evitare interruzioni del servizio.
Un altro elemento che viene aggiunto come necessario alla protezione delle informazioni è l’autenticità, peraltro incluso nell’integrità se visto come protezione dalla manipolazione dei dati, ma elemento a sé stante se visto come origine dei dati stessi, complemento quindi della veridicità e del fatto che le entità coinvolte siano chi dichiarano di essere.
L’articolo fa anche presente che nel glossario della IS0 IEC 27000 viene citato, oltre a riservatezza, integrità e disponibilità: “In addition, other properties, such as authenticity , accountability, non-repudiation, and reliability can also be involved”. Cita inoltre altre norme UE che contemplano l’autenticità tra i requisiti da rispettare: il Regolamento 2019/881 (Cybersecurity Act), il Regolamento 2022/2554 (DORA), la Direttiva 2022/2555 (NIS 2).
Tutto questo implica la trasversalità e multidimensionalità del ruolo del Data Privacy Officer (DPO) / Responsabile della Protezione dei Dati (personali).
[Si osserva, peraltro, che un trattamento digitale delle informazioni può più che altro focalizzarsi sulla cosiddetta “triade CIA”, essendo autenticità, veridicità e, in parte, responsabilità e non-ripudio afferenti all’origine dei dati. Ndt]
Il gestore di siti online può non essere obbligato a verificare il contenuto degli annunci pubblicati
L’articolo “Il gestore di siti online deve predisporre mezzi tecnici per tutelare la privacy degli inserzionisti” riferisce che la Corte di Giustizia Europea (CGUE), chiamata a pronunciarsi su un caso specifico, ha interpellato l’avvocato generale [gli avvocati generali assistono la CGUE con il compito di presentare alla Corte conclusioni motivate (pareri non vincolanti) sulle cause che sono sottoposte loro. Ndr]. I principi generali emersi sono i seguenti.
Il gestore di una piattaforma di mercato online può beneficiare di un esonero dalla responsabilità per quanto riguarda il contenuto degli annunci pubblicati sulla sua piattaforma, purché il suo ruolo resti neutro e puramente tecnico, senza attività di modifica o di promozione dei contenuti stessi, agendo da Responsabile esterno del trattamento dati personali. Quindi non è tenuto a controllare sistematicamente il contenuto dei dati prima della loro pubblicazione, anche se deve adottare misure organizzative e tecniche per proteggerli.
Mentre, per quanto riguarda i dati personali degli utenti inserzionisti, registrati nella piattaforma di mercato online, il gestore della piattaforma agisce in qualità di titolare del trattamento e, in tale contesto, deve verificare l’identità degli utenti inserzionisti.
Aspetti privacy da auditare: non solo quelli relativi alla pianificazione attuale del Garante
L’articolo “Perché i professionisti della privacy devono tenere conto del nuovo piano ispettivo del Garante” pone l’accento sui piani di ispezione deliberati annualmente dal Garante della Privacy e avverte specificatamente che non è sufficiente tener conto solo di quello del primo semestre 2025 (piano deliberato il 19 dicembre 2024), ma è necessario considerare anche di quelli del 2024, primo e secondo semestre (provv. n. 636 del 29 dicembre 2023 e provv. n. 474 del 4 luglio 2024). Ciò infatti aiuta le organizzazioni a individuare i criteri utili a rafforzare la propria accountability e definire più adeguati controlli interni.
L’autore aggiunge che, in caso di sanzioni, c’è un’aggravante se le violazioni riscontrano criticità già prese in considerazione dall’attività del Garante Privacy.
Con tutto ciò, è sempre l’organizzazione che ha la responsabilità della gestione delle attività di trattamento dei dati personali e la predisposizione di misure di protezione dei dati adeguate, registrando sempre le valutazioni che hanno prodotto le scelte fatte, per l’esigenza di poter sempre dimostrare il rispetto della normativa.
Ambiti delle verifiche ispettive del Garante della Privacy
[In un altro articolo si consigliava di tener conto del programma delle attività ispettive del Garante anche nei due semestri scorsi oltre che di questo primo semestre 2025. Adesso l’autore dell’articolo “ Pubblicato il piano delle attività ispettive del Garante Privacy per il primo semestre 2025”entra nel merito di una specifica attività fra quelle previste per il trimestre corrente.]
Oggetto di audit saranno i data breach, i reclami e le segnalazioni relativi alla privacy, soprattutto nell’ambito delle banche dati.
- verifica dei sistemi di sicurezza e profili di accessibilità alle banche dati che sono state coinvolte da data breach, soprattutto se si tratta di banche dati pubbliche di particolare rilievo e sensibilità;
- misure adottate per rilevare tempestivamente e/o prevenire le violazioni di sicurezza e connesso assolvimento dell’obbligo di segnalazione delle violazioni, con riguardo alle banche dati degli istituti di credito;
- utilizzo illegittimo di indirizzari e banche dati, con riguardo al trattamento di dati effettuato da imprese che gestiscono call center e servizi di email marketing.
Tra i motivi che hanno spinto l’Autorità di controllo a definire queste verifiche vi sono il crescente numero di violazioni delle banche dati e l’entrata in vigore di normative che richiedono misure di sicurezza adeguate ed efficaci (DORA, NIS 2).
L’Agenzia per la Cybersicurezza Nazionale suggerisce i seguenti provvedimenti (nelle LINEE GUIDA Per il rafforzamento della protezione delle banche dati rispetto al rischio di utilizzo improprio)
– controllo degli accessi
– applicazioni di principi e buone pratiche di sviluppo sicuro dei sistemi e delle applicazioni
– gestione del ciclo di vita dei sistemi e delle applicazioni
– gestione rischi e sicurezza della catena di approvvigionamento
– monitoraggio e auditing
– formazione del personale.
Gli altri ambiti individuati dal Garante sono: progetti del Programma Statistico Nazionale che prevedano l’utilizzo di big data e dati sintetici; attivazione di contratti non richiesti nel settore energetico; utilizzo di dati biometrici per gli esami della patente di guida presso la Motorizzazione civile; cookie di profilazione; trattamenti dati delle società che gestiscono, i gestori dell’identità digitale (SPID) e sulla filiera dei soggetti di cui essi si avvalgono per il rilascio di servizi fiduciari (SPID e firma digitale); le scuole con riguardo ai registri elettronici; come in genere nei Piani semestrali, l’osservanza delle disposizioni in materia di protezione dei dati personali, ivi incluse le istruttorie relative a reclami e segnalazioni formali proposti all’Autorità ed in istruttoria presso i relativi Dipartimenti e Servizi.
Telecamere installate dall’azienda
[Si riporta il riferimento all’articolo “Il datore di lavoro che riprende il dipendente mentre ruba non commette violazione della privacy” per le aziende che intendessero installare telecamere di sorveglianza o verificarne la legittimità.]
Poche multe in rapporto alle denunce di violazioni della privacy
La bassa percentuale di cui al titolo dell’articolo “Solo l’1,3% delle denunce presentate alle autorità per la privacy sfocia in una multa per violazione del Gdpr” denoterebbe non solo che parte delle denunce sono infondate e che altre sono relative a cause ancora in corso, ma, secondo l’organizzazione NOYB che ha condotto l’indagine, dipende anche dal fatto che le autorità di controllo sarebbero più dalla parte delle aziende titolari del trattamento che da quella dei cittadini, poiché più che sanzionare economicamente si procederebbe con patteggiamenti [e con provvedimenti di ammonimento o richiesta di mettersi in regola].
[Le conclusioni non meravigliano visto che NOYB fa capo al noto avvocato Schrems, che non considera, in questo frangente, che lo scopo dei Garanti possa anche essere quello formativo e correttivo oltre che sanzionatorio. Inoltre i risultati statistici potrebbero non tener conto che a fronte di molte denunce uguali o simili verso lo stesso soggetto venga preso un unico provvedimento contro l’azienda titolare dei dati personali interessata. Per esempio per un banner non conforme possono insorgere numerosissimi reclami, tutti all’insegna dello stesso provider del sito web. Ndr]
L’autore riferisce anche della mancanza di risorse lamentata dalle autorità di controllo e poi l’inadeguatezza quantitativa delle multe ai grandi provider in rapporto al loro fatturato.
GESTIONE DEI RISCHI E MISURE DI CONTRASTO
Quando lo smartphone diventa uno strumento maligno
L’installazione di una app o il suo aggiornamento sono potenziali fonti di ingresso di uno spyware. Questo, come avverte l’articolo “Come funzionano gli spyware che leggono le chat di WhatsApp”, può copiare tutto ciò che è contenuto nello smartphone, comprimerlo e trasferirlo via internet ad un server remoto del criminale. Sono incluse le email in arrivo e in spedizione, perché sul dispositivo sono in chiaro, anche se la trasmissione è crittografata. Queste operazioni avvengono di solito durante la carica del dispositivo per evitare problemi della batteria e preferibilmente di notte per non far insorgere sospetti a causa del rallentamento delle normali attività.
Ma lo spyware può essere in grado anche di prendere il controllo di microfono e videocamera per ascoltare (e ritrasmettere) tutto ciò che ascolta e vede. Può inoltre scaricare, ad insaputa dell’utente ed in cartelle nascoste, file compromettenti come immagini pedopornografiche o documenti a connotazione terroristica, che possono in seguito far sì che vengano attribuite condotte illecite all’interessato.
Esigenze giudiziarie o di sicurezza nazionale possono portare a tollerare legittimamente l’impiego di certe tecniche di intercettazione. Il pericolo è costituito dall’abuso che se ne può fare.
[ma è costituito anche e soprattutto dall’uso che può esserne fatto da criminali professionisti, nei confronti di chiunque, e da potenze avversarie/nemiche, nei confronti soprattutto di soggetti legati al governo, all’amministrazione dello stato, e alle componenti politiche e a soggetti economici strategici. Ndr]
La statistica su minacce e obiettivi degli attacchi cyber nello scorso anno
L’articolo Aumentati del 197% gli attacchi hacker veicolati tramite email, e il 31% dei messaggi ricevuti è spam“ riporta che l’ultimo rapporto di fine 2024 sulle minacce informatiche pubblicato da Acronis [azienda svizzera di cybersecurity] evidenzia un netto incremento degli attacchi malware e ransomware, con una particolare attenzione ai rischi legati all’intelligenza artificiale. Gli attacchi basati su email sono quasi triplicati e vengono utilizzati sistemi di intelligenza artificiale generativa come ChatGPT per creare malware sofisticati e avviare campagne di spear-phishing avanzate. [Lo spear phishing è un tipo di attacco di phishing che prende di mira uno specifico individuo o gruppo di individui all’interno di un’organizzazione e tenta di indurre con l’inganno a divulgare informazioni sensibili, a scaricare malware o a inviare o autorizzare involontariamente pagamenti all’aggressore. Ndr]
Il rapporto riferisce anche che nel 2024 l’Italia è fra i cinque paesi più colpiti, specie nei settori finanziario e sanitario.
I fornitori esterni di servizi gestiti (Managed Service Provider – MSP) stanno diventando obiettivi privilegiati per gli hacker, che eseguono gli attacchi con il phishing e quindi sfruttano vulnerabilità nei protocolli di accesso remoto e i dispositivi non aggiornati. Il rischio aumenta con l’estensione della superficie di attacco. Secondo Acronis sono necessarie misure di sicurezza proattive.
Si è evoluto, inoltre, il ransomware, per l’adozione di tattiche di spionaggio avanzato, come l’uso di credenziali rubate e attacchi alla supply chain, per infiltrarsi nei sistemi degli MSP e poi propagarsi ai clienti.
Gli specialisti di Acronis sottolineano come l’errore umano resti l’anello debole della sicurezza, poiché anche un hacker con poche competenze può creare un malware grazie agli strumenti di intelligenza artificiale.
Il Report Acronis sulle minacce digitali contiene inoltre suggerimenti strategici per la cybersecurity (è scaricabile per gli utenti registrati FEDERPRIVACY).
Strumento di cyber-risk management gratuito, ma disponibile solo per le P.A.
L’articolo “L’ACN invita le Pubbliche Amministrazioni all’utilizzo dello strumento di valutazione e trattamento del rischio cyber” riferisce che, data l’evoluzione dei rischi per la sicurezza delle informazioni, a fronte della diffusione del lavoro remoto, dell’uso di dispositivi personali e delle crescenti minacce cyber, l’ACN (Agenzia per la Cybersicurezza Nazionale) ha messo a disposizione, per le P.A., uno strumento per il cyber-risk management, che guida alle diverse fasi del processo, a partire dall’identificazione dei rischi fino alla definizione dei piani di trattamento e del relativo monitoraggio. Inoltre, lo strumento viene aggiornato secondo l’evoluzione della minaccia cyber.
Purtroppo questo strumento non è messo a disposizione delle aziende private; quelle pubbliche devono richiederne l’accesso per email all’indirizzo una comunicazione all’indirizzo progetti-cyber@acn.gov.it cyber@acn.gov.it.
LIMITI E RISCHI NEL MONITORAGGIO DELLE PERSONE
Apple si appresta ad uno scontro legale con il governo britannico
La richiesta di cui all’articolo “Regno Unito: il governo britannico chiede ad Apple di leggere tutti i contenuti che gli utenti conservano nel cloud” troverebbe la sua base giuridica nell’Investigatory powers act del 2016, che conferisce alla polizia e ai servizi di sicurezza britannici poteri per l’accesso ai dati digitali.
[Ciò non è in contrasto con il GDPR, nel quale l’Art. 23 prevede che uno stato membro possa limitare il rispetto dei requisiti di privacy, pur in maniera necessaria e proporzionata, ai fini di prevenzione, indagine, accertamento e perseguimento di reati, nonché per la prevenzione di minacce alla sicurezza pubblica. E’ piuttosto contro la volontà e l’impegno di Apple, citati dall’autore dell’articolo. Ndr].
Apple è decisa a rispettare la sua cosiddetta “Advanced data protection”, che vuole garantire la riservatezza delle proprie foto, dei messaggi e dei documenti posti su iCloud dagli utenti di iPhone o iPad, e certamente farà opposizione, anche perché tale garanzia è a fronte di un prezzo più elevato dei propri prodotti rispetto alla concorrenza. C’è già stato un precedente nel 2016, in quel caso a fronte di una richiesta delle autorità americane.
IN BREVE, DALL’ITALIA E DAL MONDO
Interdizione dalle proprie funzioni per i manager che non rispettano il Decreto NIS 2
Per chi ancora non se ne fosse reso conto o tendesse a sottovalutare l’argomento, l’autore dell’articolo “NIS2: in caso di violazione degli obblighi di cybersicurezza il manager rischia la sospensione dal lavoro” ricorda che il decreto legislativo n. 138/2024 (attuazione del Decreto UE NIS 2) prevede la possibilità di applicare sanzioni temporanee di natura interdittiva (sospensione dalle funzioni) direttamente agli organi di amministrazione e direttivi delle aziende, in caso di violazione degli obblighi di cybersicurezza (oltre a sanzioni di carattere pecuniario). Non a caso, nella segnalazione all’Agenzia per la cybersicurezza nazionale (ACN) [che doveva essere fatta entro il 28/2/2025] per essere inseriti nell’elenco dei soggetti obbligati agli adempimenti del D.Lgs. 138/2024, dovevano essere indicate le persone fisiche che hanno il potere decisionale a proposito della attuazione degli obblighi di cybersicurezza. Fra questi requisiti sono compresi
- la realizzazione della messa in sicurezza dei sistemi informativi
- la formazione sui rischi cyber per dirigenti e dipendenti
- cautele in sede di acquisto di strumenti informatici
- la notifica alle autorità di eventuali incidenti.
Un Decreto per la condivisione sicura dei dati sanitari elettronici
Si riporta il riferimento (e il link) all’articolo “Gli attori dell’European Health Data Space e l’intermediazione dei dati” ad uso degli operatori del settore medico sanitario e della salute e assistenza sanitaria in genere (inclusi fornitori dei relativi servizi digitali). Si tratta del testo definitivo del Regolamento EHDS (“European Health Data Space”), che dovrebbe essere pubblicato entro inizio marzo 2025.
Primi passaggi per adempiere al Regolamento NIS 2
L’articolo “NIS2: primi step attuativi e check-list di verifica” proponeva (perché ormai il termine di registrazione del 5° passaggio è scaduto) cinque passaggi per far fronte ai primi adempimenti della Direttiva NIS 2, o meglio, per l’Italia, del decreto attuativo D.Lgs. 138/2024.
- Verifica dell’ambito di applicazione, in base agli artt. 3 e 6 e agli allegati I-IV del decreto, per appurare se l’organizzazione è tra i soggetti ai quali si applica la normativa in questione. Il documento FAQ-1.5_Dettagli-Ambiti-di-applicazione, pubblicato sul sito ACN, fornisce un aiuto. In caso di verifica positiva, circa l’applicabilità della NIS 2, prendere atto del risultato e procedere con i successivi passaggi.
- Costituzione di un Team Nis 2, con individuazione di un referente interno al Team e del soggetto delegato ad essere il ”punto di contatto” per le comunicazioni con le autorità competenti.
- Approvazione, dagli parte degli organi di amministrazione, delle modalità di implementazione delle misure di gestione dei rischi previste per la sicurezza informatica.
- Autovalutazione iniziale, tramite somministrazione di check list di verifica degli adempimenti e obblighi previsti.
- Registrazione entro il 28 febbraio 2025, sulla piattaforma digitale resa disponibile dall’ACN, da parte dei soggetti pubblici e privati a cui si applica il decreto NIS 2.
Nonostante il termine di registrazione di cui al punto 5 sia ormai scaduto è sempre opportuno provvedere, per chi non lo avesse ancora fatto. Inoltre i precedenti punti sono ancora validi. L’autore dell’articolo propone quindi una dettagliata check-list di verifica a carico degli organi amministrativi e direttivi dell’organizzazione (gli articoli sotto citati riguardano sempre il D.Lgs. 138).
- approvazione delle modalità di implementazione delle misure di gestione dei rischi per la sicurezza informatica adottate ai sensi dell’articolo 24
- implementazione degli obblighi di cui al capo IV e di cui all’articolo 7
- formazione in materia di sicurezza informatica per il gruppo dirigente stesso
- formazione ai dipendenti, per favorire conoscenze e competenze per individuare i rischi e valutare le pratiche di gestione dei rischi per la sicurezza informatica e dell’impatto sulle attività e sui servizi offerti
- riporto agli organi di amministrazione dell’informazione, su base periodica e se opportuno al momento, degli incidenti e delle notifiche di cui agli articoli 25 e 26
- adozione delle misure tecniche, operative e organizzative adeguate e proporzionate (secondo gravità e probabilità), nella gestione dei rischi posti alla sicurezza dei sistemi informativi e di rete che vengono utilizzati nelle attività o nella fornitura dei servizi, per prevenire o ridurre al minimo l’impatto degli incidenti sui clienti
- approccio multirischio, che include l’ambiente fisico
- gestione degli incidenti, incluse le procedure e gli strumenti per eseguire le notifiche di cui agli articoli 25 e 26; individuazione e comunicazione delle vulnerabilità
- continuità operativa, inclusa la gestione di backup, il ripristino in caso di disastro, ove applicabile, e la gestione delle crisi
- sicurezza della catena di approvvigionamento, ciò che include gli aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori
- politiche e procedure per valutare l’efficacia delle misure di gestione dei rischi per la sicurezza informatica
- politiche e procedure relative all’uso della crittografia e, ove opportuno, della cifratura
- sicurezza e affidabilità del personale, politiche di controllo dell’accesso e gestione dei beni (inclusi dati e configurazioni)
- uso di soluzioni di autenticazione a più fattori o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione interna di emergenza protette
No agli strumenti spia negli smartphone
L’articolo “Spyware, altolà del Garante Privacy per chi usa illecitamente Graphite” riferisce che il Garante della Privacy ha formalmente dichiarato che l’uso dello spyware Graphite di Paragon Solutions per raccogliere informazioni dai dispositivi, senza un esplicito consenso dell’interessato, è vietato dal Codice della Privacy. [Ci si domanda chi sarebbe disposto a dare il proprio consenso. Ndr].
Restano escluse le finalità di sicurezza della Repubblica e di prevenzione, indagine, accertamento e perseguimento di reati.
Non solo privacy – vanno rispettate anche le regole antitrust
L’articolo “Germania: la privacy delle app di Apple nel mirino dell’Antitrust” riporta che l’ente tedesco regolatore del mercato ha accusato Apple di violare le norme antitrust proprio al proposito della tanto decantata trasparenza e protezione della privacy da parte di Apple. Infatti sembrerebbe che le regole che Apple applica siano diverse per le proprie app rispetto a quelle di terze parti, che verrebbero così ad essere penalizzate.
Capire la differenza tra progetto e processo [e procedura]
L’articolo “La differenza tra ‘progetto’ e ‘processo’ nella protezione dei dati personali” intende chiarire le differenze tra progetti e processi con definizioni applicabili in generale ed esempi calzati nell’ambito della protezione dei dati personali.
Un progetto è un’attività finalizzata al raggiungimento di uno specifico obiettivo, con un inizio e una fine ben definiti. Ha degli input e degli output, dei requisiti da rispettare. Gli vengono assegnate un budget e le risorse necessarie, quali, dal punto di vista degli incaricati, un Project Manager e altri addetti con determinati ruoli. Un progetto subisce tante meno modifiche quanto più accurata è stata la fase della sua definizione. Uno specifico progetto può essere, ad esempio, una piattaforma per la gestione dei dati personali, che deve essere progettata per garantire la verifica regolare dei diritti di accesso e cancellazione dei dati, la gestione della sicurezza informatica, e la documentazione delle violazioni dei dati personali, qualora avvengano.
Un processo è invece è un insieme di attività ripetitive che vengono svolte nel tempo, in modo continuativo o ciclico senza una fine definita, per mantenere e migliorare determinati risultati aziendali. Un processo è soggetto ad aggiornamenti per garantire l’adeguamento a nuove esigenze e normative, nonché per eventuali correzioni ed è possibile che un processo generi a sua volta dei sottoprocessi. I processi devono essere documentati attraverso procedure al fine di permettere alle risorse aziendali di conoscere i rispettivi compiti e vengono verificati in fase di audit. Come esempio, un processo può riguardare la gestione della documentazione, specificatamente in materia di protezione dei dati personali, che deve essere resa disponibile, nella versione aggiornata, alle varie funzioni aziendali interessate
Necessità che possono scaturire da progetti possono far nascere nuovi processi e, viceversa, i progetti possono essere sviluppati seguendo precisi processi.
Sia i progetti che i processi sono soggetti a rischi, i primi in genere relativamente alla loro natura particolare eventualmente innovativa, i secondi per l’esigenza di essere sempre adeguati al contesto interno ed esterno.
L’articolo presenta infine una tabella riepilogativa che qua si riporta integralmente
| PROGETTO | PROCESSO |
| obiettivo definito e specifico | mira a mantenere e migliorare un risultato nel tempo |
| tempo e durata sono definiti e tenuti sotto controllo | continuo e senza scadenza |
| struttura rigida che mira al completamento di obiettivi a termine | flessibile e adattabile in base ai cambiamenti delle normative o delle esigenze aziendali |
| innovativo in quanto non è mai stato fatto prima o non esattamente allo stesso modo | ripetuto di continuo, dato che è già stato effettuato in precedenza e verrà effettuato di nuovo |
| può essere gestito in più divisioni o direzioni ed ha quasi sempre una componente multidisciplinare | gestito sotto la direzione da un’unica divisione o da un unico reparto con un coinvolgimento limitato di altri soggetti |
| alcuni rischi chiave implicati non sono ben definiti sin dall’inizio | la maggior parte dei rischi implicati è ben chiara |
| il valore per l’organizzazione è generato dalla consegna del prodotto entro i limiti di tempo e budget previsti | il valore per l’organizzazione viene generato dal continuo miglioramento del processo |
Attenzione alle doppie sanzioni
Come preannuncia il titolo dell’articolo “Mancanza di trasparenza nelle informative ai consumatori, rischio moltiplicazione delle sanzioni”, la mancanza di chiarezza nelle comunicazioni alla clientela può essere sia una violazione dei divieti di pratiche commerciali scorrette sia una violazione dell’obbligo di informativa privacy.
INTELLIGENZA ARTIFICIALE
Pericoli dell’uso illegale dell’intelligenza artificiale
[E’ nota a tutti, dai TG e dai talk show di politica ed economia, la truffa perpetrata a nome del ministro Crosetto. L’articolo “La truffa del falso Ministro Crosetto concretizza tutte le preoccupazioni sull’uso criminale dell’intelligenza artificiale” mette in evidenza un aspetto che può avere una rilevanza più generale; ndr]
I truffatori hanno utilizzato software basati sull’intelligenza artificiale per clonare la voce del ministro e convincere, telefonicamente, diversi imprenditori a versare ingenti somme di denaro su conti esteri.
Le “deep fake” costituite da tecnologie avanzate di intelligenza artificiale nella clonazione hanno reso difficile distinguere tra realtà e inganno, sia nel caso di clonazione della voce che in quello della clonazione del volto, in dirette video live. Questo rappresenta una minaccia la sicurezza delle comunicazioni e l’integrità delle istituzioni, comportando non solo truffe economiche, ma manipolazione delle informazioni con possibilità di destabilizzazione politica e geopolitica, sociale e dei mercati, nonché perdita della reputazione delle vittime.
Per questo si sta pensando di affiancare all’Artificial Intelligence Act nuovi regolamenti che prevedano reati specifici per l’uso illecito dell’intelligenza artificiale. Il Parlamento italiano sta discutendo un disegno di legge che introduce queste misure:
- il reato di falsificazione digitale, con pene severe per chi utilizza i deep fake a scopo fraudolento
- l’obbligo di tracciabilità dei contenuti AI-generati, con sistemi che permettano di verificare se un video o un audio siano stati alterati
- sanzioni più dure per la diffusione di contenuti ingannevoli, specie se finalizzati a truffe o disinformazione.
[Purtroppo la minaccia delle pene potrà scoraggiare in parte l’utilizzo fraudolento dell’IA, ma non impedire che venga sviluppato, fra l’altro, per possibili attacchi mediatici per fomentare panico e ostilità. La speranza è nello sviluppo di sistemi efficaci, globalmente diffusi e continuativi, di verifica dei video e audio pubblicati per un blocco immediato dei falsi e per risalire alle fonti dei contenuti. Ndr]
Linee guida sui sistemi di Intelligenza Artificiale
L’articolo “In vigore i divieti sull’intelligenza artificiale che comporta un rischio inaccettabile. Linee Guida della Commissione UE” ricorda che, per il Regolamento UE 2024/1689 (Artificial Intelligence Act), sono in vigore dal 2 febbraio 2025 i sistemi di intelligenza artificiale che rientrano nelle categorie inaccettabili. Si tratta in particolare dei sistemi che influenzano il comportamento umano in modo subliminale, manipolativo o ingannevole, compromettendo la capacità decisionale consapevole degli individui e arrecando i loro danni significativi. Ne segue un elenco.
- Tecniche manipolative e sfruttamento delle vulnerabilità, come lo sfruttamento delle minacce legate a età, disabilità o condizioni socio-economiche
- Sistemi di categorizzazione biometrica e punteggio sociale, quali quelli per dedurre attributi sensibili come razza, orientamento politico, appartenenza sindacale, religione o vita sessuale (eccezioni per le forze dell’ordine), nonché la classificazione degli individui basata su comportamenti o caratteristiche personali
- Profilazione criminale e riconoscimento facciale per valutare il rischio di reati basandosi esclusivamente su profilazioni, a meno di un’integrazione su basi oggettive, e raccolta indiscriminata di immagini da Internet o da sistemi di sorveglianza
- Identificazione biometrica remota (RBI) e analisi delle emozioni nei luoghi di lavoro o nelle scuole; l’identificazione biometrica remota in tempo reale nei luoghi pubblici è ammessa solo per le forze dell’ordine ed in casi particolari.
Le linee guida sulle pratiche di intelligenza artificiale che sono ritenute inaccettabili sono disponibili, al momento in lingua inglese: Guidelines on prohibited artificial intelligence practices established by Regulation EU 2024/1689 – AI Act. Non sono vincolanti, ma offrono informazioni sull’interpretazione dei divieti da parte della Commissione UE.
Ulteriori disposizioni dell’AI Act in materia di governance e di obblighi per i modelli di intelligenza artificiale di uso generale entreranno in vigore dopo 12 mesi; le normative per i sistemi di intelligenza artificiale integrati nei prodotti regolamentati saranno applicate dopo 36 mesi.
Alcune opinioni dell’EDPB sui modelli di Intelligenza Artificiale
L’articolo “Un modello di intelligenza artificiale è anonimo solo se non consente di estrarre dati personali” riferisce che l’European Data Protection Board (EDPB) ha chiarito, con l’Opinion n. 28 del 18 dicembre 2024, che per essere anonimo un modello di intelligenza artificiale deve soddisfare almeno questi requisiti:
- una bassissima probabilità di estrazione diretta di dati personali da parte del modello,
- l’impossibilità di ottenere, intenzionalmente o meno, informazioni personali tramite domande o specifiche query.
Secondo l’EDPB, per la conformità del modello di IA, nella progettazione si devono garantire la selezione accurata delle fonti, la minimizzazione dei dati, l’implementazione di misure tecniche e organizzative da adottare ai processi di machine-learning. E, durante l’addestramento, si devono adottare scelte di metodologia e misure per prevenire l’identificazione di dati personali riferiti, direttamente o indirettamente, a persone fisiche.
Il legittimo interesse può essere applicato purché sottoposto ad un rigoroso bilanciamento basato su tre clausole:
- deve essere concreto, legale e attuale,
- deve esser necessario per perseguire tale interesse, e
- non deve prevaricare i diritti e le libertà fondamentali degli interessati, rispettando le loro aspettative.
Si afferma, inoltre [come già espresso da altri pareri] che se un modello sviluppato a fronte di dati personali acquisiti in modo illegale, ma questi sono stati successivamente e definitivamente anonimizzati, ai fini dell’operatività del modello, non si pplica più il quadro sanzionatorio previsto dal GDPR.
AI Act – sistemi di AI vietati? In alcuni casi specifici ci sono i presupposti per un uso legittimo.
L’articolo “L’intelligenza artificiale si fa strada con l’AI Act: sì a pubblicità mirata, assistenti e amici virtuali” informa che le Linee Guida approvate il 4 febbraio 2025 dalla Commissione europea elencano eccezioni rispetto alla lista dei sistemi vietati dall’articolo 5 del Regolamento UE 2024/1689 (AI Act), in aggiunta alle eccezioni già previste del regolamento stesso. Fra queste eccezioni vi sono:
- l’IA che assegna un punteggio ai clienti per la pubblicità commerciale mirata
- l’IA che effettua la valutazione del merito creditizio
- l’IA con sembianze umane che tiene compagnia
- l’IA che influenza il comportamento, ma a fin di bene, come far smettere di fumare o insegnare l’inglese
Si deve premettere, però, che le linee guida esprimono pareri ma non sono giuridicamente vincolanti [al solito: “ti dico cosa puoi fare, ma se lo fai magari potresti anche essere sanzionato”. Ndr]
Detto ciò, le linee guida analizzano e raggruppano i divieti e per ciascuno vedono se ci sono possibili situazioni di legittimità.
- Le tecniche pubblicitarie che personalizzano i contenuti in base alle preferenze dell’utente, non sono intrinsecamente manipolative, se non utilizzano tecniche subliminali per superare l’autonomia individuale o sfruttare le vulnerabilità e debolezze delle persone.
- I sistemi utilizzati per la prestazione di servizi bancari, quali mutui ipotecari e prestiti, che elaborano l’età o la situazione socioeconomica del cliente, non sono sfruttamento delle vulnerabilità, se progettati per proteggere e sostenere le persone vulnerabili a causa della loro età, disabilità o specifiche circostanze socioeconomiche.
- I sistemi di IA che rilevano la sonnolenza e l’affaticamento dei conducenti e li avvisano di riposare non sono considerati una forma di sfruttamento delle vulnerabilità delle persone. Inoltre, le informazioni raccolte circa la condotta di guida (eccessiva velocità, inosservanza di regole di prudenza) possono essere utilizzate per aumentare il premio dell’assicurazione contro i sinistri.
- Una IA da compagnia, che appare con le fattezze di una persona umana e con la capacità di interagire su temi legati alla sfera affettiva, è legittima se non attua pratiche manipolative o ingannevoli, causa di probabili danni psicologici o fisici, di attaccamento patologico o dipendenza. [Qua la linea di demarcazione è veramento molto sfocata; ndr]
- Una chatbot terapeutica, che utilizza tecniche subliminali per indirizzare gli utenti verso uno stile di vita più sano e per abbandonare le cattive abitudini, come il fumo, è legittima.
- Possono essere usate tecniche manipolative e ingannevoli intenzionali, usate nella formazione sulla sicurezza e in simulazioni di apprendimento, come quelle contro il phishing.
- E’ legittima l’attività trasparente che analizza le emozioni dei clienti per migliorare le interazioni e fornire assistenza specifica. Non lo è se serve a proporre prodotti più costosi o comunque solo nell’interesse del venditore.
- Non è manipolativo assistere gli utenti ad apprendere più velocemente una lingua straniera, anche se usa tecniche subliminali, purché si richieda il consenso dell’utente in modo trasparente.
- Non sarebbero soggetti a divieti i sistemi per valutare l’affidabilità o i debiti insoluti di un cliente e fornire un punteggio di credito, purché siano conformi alle norme di protezione dei consumatori e degli utenti.
- La valutazione dei clienti in funzione di contrasto alle frodi finanziarie costituisce interesse legittimo.
- Se una piattaforma di shopping online offre vantaggi ai clienti con un notevole frequenza di acquisti e un basso tasso di restituzione dei prodotti, il sistema non è inaccettabile.
- Non sono vietati i sistemi di riconoscimento delle emozioni (anche attraverso messaggi vocali dei clienti), utilizzati in un contesto commerciale per interagire con i clienti, anche tramite cartelloni pubblicitari multimediali, fornendo pubblicità personalizzata.
L’autore fa inoltre presente che l’applicazione delle sanzioni (fino a 35 milioni di euro o, se superiore, fino al 7% del fatturato mondiale) è differita (02/08/2025) rispetto all’entrata in vigore dell’AI Act (02/02/2025). Inoltre, i casi che ricadono nelle soprascritte esclusioni rispetto ai divieti, sono quasi tutti casi in cui si tratta di sistemi di IA ad alto rischio e come tali vanno trattati, oltre al fatto che quando sono interessati dati personali (quindi spesso) va rispettato il GDPR, così come altre eventuali normative applicabili.
Sistemi di IA per la gestione della forza lavoro possono produrre più danni che benefici, se non opportunamente configurati
L’articolo “Sistemi di intelligenza artificiale: impatti su salute e sicurezza sul lavoro e privacy” riferisce che l’Agenzia europea per la sicurezza e la salute sul lavoro (EU-OSHA) ha affermato che l’evoluzione digitale ha impatti sulla salute e sicurezza dei lavoratori nonché sulla protezione dei dati personali.
Nella gestione del personale, sistemi di Intelligenza Artificiale elaborano dati raccolti dai processi di lavoro per supportare decisioni automatizzate o semi automatizzate, come la gestione dei turni, l’assegnazione dei compiti, il monitoraggio e la valutazione delle prestazioni. Di contro a miglioramenti organizzativi, come l’incremento della produttività e l’ottimizzazione dei carichi di lavoro, vi possono essere effetti negativi sui lavoratori, riducendo la loro autonomia, generando stress e con probabili implicazioni negative sulla protezione dei dati personali.
Tra i rischi vi sono anche quello di spingere a ritmi di lavoro troppo elevati, comportanti affaticamento e possibili infortuni o disturbi muscolo-scheletrici. La riduzione dell’autonomia professionale può diminuire la soddisfazione lavorativa e, in definitiva, compromettere la produttività. I sistemi di gestione basati su IA possono generare un ambiente eccessivamente competitivo, basato sulla performance individuale piuttosto che sulla collaborazione di squadra, alla fine quindi dannoso.
Per quanto riguarda la privacy, il monitoraggio invasivo di dati sensibili può destare preoccupazioni sui possibili abusi, alimentando sfiducia nei confronti dei datori di lavoro.
L’EU-OSHA ha prodotto la scheda informativa “Verso sistemi di gestione del personale basati su intelligenza artificiale e algoritmi per luoghi di lavoro più produttivi, più sicuri e più sani”, per promuovere un utilizzo responsabile delle nuove tecnologie, rivolto alle esigenze e caratteristiche dei lavoratori.
Includere i lavoratori nelle decisioni sull’impostazione dei sistemi di IA, proteggere la privacy e adottare la supervisione umana delle indicazioni fornite dall’IA possono fare la differenza per migliorare le condizioni di lavoro nello stesso interesse delle aziende. Non a caso, il D.Lgs 104/2022 (in recepimento della Direttiva UE 1152/2019) stabilisce l’obbligo per i datori di lavoro di informare i dipendenti e i rappresentanti sindacali sull’uso di strumenti tecnologici che incidono sulla gestione del rapporto di lavoro.
A fronte di quanto sopra l’autore dell’articolo riterrebbe utile che fosse istituita la figura del Rappresentante dei lavoratori per la privacy, in analogia al Rappresentante dei lavoratori per la sicurezza (RLS) previsto dal Dlgs 81/2008 (Testo Unico sulla SSL), il quale si confronterebbe con il DPO [responsabile della protezione dei dati (personali)].
VIOLAZIONI DI DATI PERSONALI E SANZIONI, IN BREVE
- Data breach sul Fascicolo Sanitario Elettronico della Regione Molise: il Garante Privacy ha comminato sanzioni ai soggetti sanitari e alla società di informatica coinvolti, a causa della vulnerabilità del sistema informativo che ha permesso la violazione dei dati personali.
- Sanzionato per quasi 900 mila euro un fornitore di energia a causa delle numerose chiamate per telemarketing e mancato rispetto dei diritti degli interessati.
- Un’azienda è stata sanzionata per aver contattato direttamente il medico di base di una dipendente per ottenere informazioni sulla sua salute, ricevendo dal medico informazioni che mettevano in dubbio la legittimità delle richieste di malattia della dipendente.
- Il Garante per la protezione dei dati personali ha inviato un avvertimento formale alla Società Editoriale Il Fatto Spa avvisando che l’ulteriore trattamento dei dati personali contenuti nelle chat di politici pubblicate nel volume “Fratelli di chat” (e che coinvolgono indirettamente terzi e minorenni) può violare la normativa in materia di privacy, le Regole deontologiche della professione giornalistica, nonché i principi generali di liceità, correttezza, minimizzazione ed essenzialità dell’informazione.
ing. Michele Lopardo
Responsabile Qualità @ Wondersys