{"id":1709,"date":"2021-10-04T10:00:38","date_gmt":"2021-10-04T08:00:38","guid":{"rendered":"https:\/\/www.jaera.it\/?p=1709"},"modified":"2023-03-03T14:46:35","modified_gmt":"2023-03-03T13:46:35","slug":"gdpr-e-aziende-informatiche","status":"publish","type":"post","link":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/","title":{"rendered":"GDPR e aziende informatiche"},"content":{"rendered":"<p>GDPR e aziende informatiche devono fare un po&#8217; pace e chiarirsi reciprocamente. \u00c8 importante da un lato per proteggere i propri clienti non rischiare di perderli in modo imprudente, ma anche per proteggere la propria azienda non rischiando di non avere un <strong>DPO quando invece \u00e8 necessario averlo<\/strong>.<\/p>\n<p><strong>GDPR e aziende informatiche, un rapporto complesso<\/strong> e viziato da una serie di misunderstanding di fondo che rende complicata la situazione.<\/p>\n<p><em>Sono almeno tre i profili sotto i quali si sono create delle interpretazioni fantasiose della normativa. Vediamole insieme.<\/em><\/p>\n<h3>Responsabile del trattamento (<a href=\"https:\/\/www.altalex.com\/documents\/news\/2018\/04\/12\/articolo-28-gdpr-responsabile-del-trattamento\">art.28<\/a>)<\/h3>\n<p>Iniziamo col dire chiaramente che le aziende che offrono servizi informatici, che siano assistenza tecnica o altro, entrano in contatto o potenzialmente possono farlo, con i dati dei clienti. Iniziamo a porre un punto fermo. <i>Agiscono per conto<\/i> del loro cliente, trattano dati per conto di quello che \u00e8 pertanto il Titolare del trattamento dei dati personali. Questo li rende ai sensi dell&#8217;articolo 28 paragrafo 1 del GDPR Responsabili del trattamento.<\/p>\n<p>Qui si apre un tema di discussione mastodontico, convincere queste aziende (a meno che non siano enormi) a fornire informazioni circa la loro compliance sul GDPR \u00e8 impresa titanica che spesso porta i Titolari a rinunciare, spesso non tenendo in considerazione che rischiano sanzioni per incauta nomina o per omessa vigilanza. Insomma il Titolare deve nominare con cautela i propri responsabili ed essere certo che non stiano eludendo le richieste del Regolamento.<\/p>\n<p>Chi offre servizi informatici spesso ha accesso in modo anche solo potenziale ai dati personali, questo non lo rende di meno un responsabile del trattamento. Non lo esime da una serie di obblighi nei confronti dei suoi molti titolari del trattamento.<\/p>\n<p>Certo, questo comporta <b>non poche complicazioni. <\/b>Immaginiamo chi offre assistenza informatica e si vede arrivare mille nomine a responsabile tutte differenti. Un vero delirio. Motivo per il quale <b>occorre che le aziende di questo genere sappiano come affrontare queste criticit\u00e0<\/b>, siano formate a usare anche gli strumenti contrattuali a loro disposizione che ahim\u00e8 spesso sono carenti.<\/p>\n<h3>Amministratore di Sistema (<a href=\"https:\/\/www.garanteprivacy.it\/home\/docweb\/-\/docweb-display\/docweb\/1577499\">provv. 27 nov. 2008<\/a>)<\/h3>\n<p>Il dibattito su questo punto diventa rovente. Ho assistito a <strong>pi\u00f9 di un moto di ripulsa<\/strong> da parte di pi\u00f9 aziende che forniscono servizi di assistenza tecnica. Eppure il provvedimento del Garante per la protezione dei dati personali parla chiaro (sebbene di molto svuotato di significato dal GDPR stesso). Ma di fatto \u00e8 ancora in vigore e dice chiaro e tondo che<\/p>\n<blockquote><p>si individuano generalmente, in ambito informatico, figure professionali finalizzate alla gestione e alla manutenzione di un impianto di elaborazione o di sue componenti. Ai fini del presente provvedimento vengono per\u00f2 considerate tali anche altre figure equiparabili dal punto di vista dei rischi relativi alla protezione dei dati, quali gli amministratori di basi di dati, gli amministratori di reti e di apparati di sicurezza e gli amministratori di sistemi <em>software<\/em> complessi.<\/p><\/blockquote>\n<p>Dal mio punto di vista questa semplice definizione chiuderebbe la discussione, essendo talmente ampia da includere praticamente chiunque offra un servizio informatico minimamente evoluto. Nonostante questo, le aziende troppo spesso rifiutano la nomina &#8211; cui il titolare \u00e8 obbligato dal provvedimento del Garante &#8211; ponendo in seria difficolt\u00e0 i loro clienti.<\/p>\n<p><strong>Ma questa nomina cosa implica?<\/strong> intanto che non posso prendere un ragazzino inesperto e nominarlo AdS, perch\u00e9:&#8221;<\/p>\n<blockquote><p>L\u00b4attribuzione delle funzioni di amministratore di sistema deve avvenire previa valutazione dell\u00b4esperienza, della capacit\u00e0 e dell\u00b4affidabilit\u00e0 del soggetto designato<\/p><\/blockquote>\n<p>Qui \u00e8 il titolare a trovarsi in difficolt\u00e0, le nomine oltretutto sono fatte non all&#8217;impresa ma alla singola persona che fisicamente mette le mani sui sistemi informatici. Ed ecco quindi che molti piccoli si sfilano non firmando contratti e mantenendo un rapporto di tipo occasionale con il cliente.<\/p>\n<h3>L&#8217;audit dell&#8217;AdS<\/h3>\n<p>La nomina ad Amministratore di Sistema <b>non pone gravami <\/b>su chi la riceve in quanto come poco sopra accennavamo \u00e8 il regolamento ad avere la parte del leone e quindi il tecnico nominato AdS verr\u00e0 sempre dopo l&#8217;azienda per la quale lavora nominata Responsabile. L&#8217;AdS continuer\u00e0 a fare il suo solito lavoro. Verr\u00e0 annualmente controllata la qualit\u00e0 del suo operato. L&#8217;Audit in merito andr\u00e0 a controllare una serie di aspetti tra i quali ad esempio:<\/p>\n<ul>\n<li>Come \u00e8 impostato il sistema di controllo sulle credenziali di autenticazione da parte degli incaricati.<\/li>\n<li>\u00c8 presente un sistema per la registrazione degli accessi logici.<\/li>\n<li>Verificare la configurazione dei sistemi relativamente a chi e come pu\u00f2 accedere ai log, con quali permessi e se pu\u00f2 modificarli.<\/li>\n<li>Sono presenti le istruzioni impartite agli incaricati per la custodia della segretezza delle credenziali.<\/li>\n<li>\u00c8 presente la policy sulla sicurezza, sulle regole d\u2019inserimento e reset delle password.<\/li>\n<li>\u00c8 presente la procedura che descriva il processo di assegnazione e revoca delle utenze.<\/li>\n<li>Sono presenti istruzioni per la custodia delle copie delle credenziali.<\/li>\n<li>\u00c8 presente l\u2019elenco dei AdS e la corrispondenza con le utenze di power user sui vari sistemi.<\/li>\n<li>Verificare che gli AdS abbiano tutte le informazioni per configurare i sistemi.<\/li>\n<li>Verificare che gli AdS abbiano gli strumenti idonei alla cancellazione sicura dei supporti rimovibili su cui sono memorizzati dati.<\/li>\n<li>E\u2019 presente la procedura di notifica di violazione dei dati personali (data breach policy)<\/li>\n<li>Sono presenti procedure di back-up, disaster recovery e business continuity.<\/li>\n<li>Se l\u2019attivit\u00e0 di AdS \u00e8 affidata in outsourcing verificare che nella nomina di Responsabile Esterno siano indicate e garantite le misure di sicurezza.<\/li>\n<\/ul>\n<h3>Data Protection Officer (<a href=\"https:\/\/www.altalex.com\/documents\/news\/2018\/04\/12\/articolo-37-gdpr-designazione-del-responsabile-della-protezione-dei-dati\">art. 37<\/a>)<\/h3>\n<p>Il Garante a suo tempo \u00e8 stato chiaro. Nelle FAQ sul Responsabile per la protezione dei dati personali ha scritto che sono obbligate alla nomina le<\/p>\n<blockquote><p>societ\u00e0 che forniscono servizi informatici<\/p><\/blockquote>\n<p>Capisco sia una definizione vaga. Tuttavia, tendo a una sua interpretazione ampia. Per quale ragione? Semplicemente perch\u00e9 assai probabile che un&#8217;azienda di questo genere (lo so avendoci lavorato dal 2005 al 2018) entri in contatto con una tale quantit\u00e0 di dati personali da rendere necessario nominare il DPO. Soprattutto, immagino un tecnico informatico, pu\u00f2 anche involontariamente vedere dati personali, addirittura di appartenenti alla categorie particolari ex articolo 9 e 10.<\/p>\n<p>Qui invece dovrebbero essere le aziende informatiche a proteggere se stesse, molto spesso hanno a che fare con dati su larga scala, non avere un DPO in questi casi \u00e8 sicuramente un problema molto serio e foriero di potenziali magagne.<\/p>\n<p>Se avete dubbi in materia contattateci e affrontiamo la tematica assieme.<\/p>\n[contact-form-7 404 \"Non trovato\"]\n","protected":false},"excerpt":{"rendered":"<p>GDPR e aziende informatiche devono fare un po&#8217; pace e chiarirsi reciprocamente. \u00c8 importante da un lato per proteggere i propri clienti non rischiare di perderli in modo imprudente, ma anche per proteggere la propria azienda non rischiando di non avere un DPO quando invece \u00e8 necessario averlo. GDPR e aziende informatiche, un rapporto complesso [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":1710,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[46,75],"tags":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v19.13 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>GDPR e aziende informatiche - Jaera<\/title>\n<meta name=\"description\" content=\"GDPR e aziende informatiche. Vediamo di fornire qualche suggerimento agli informatici che avessero dei dubbi sugli adempimenti cui sono tenuti\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/\" \/>\n<meta property=\"og:locale\" content=\"it_IT\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"GDPR e aziende informatiche - Jaera\" \/>\n<meta property=\"og:description\" content=\"GDPR e aziende informatiche. Vediamo di fornire qualche suggerimento agli informatici che avessero dei dubbi sugli adempimenti cui sono tenuti\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/\" \/>\n<meta property=\"og:site_name\" content=\"Jaera\" \/>\n<meta property=\"article:published_time\" content=\"2021-10-04T08:00:38+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2023-03-03T13:46:35+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/10\/servizi-informatici.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"800\" \/>\n\t<meta property=\"og:image:height\" content=\"500\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Jaera team\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Scritto da\" \/>\n\t<meta name=\"twitter:data1\" content=\"Jaera team\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tempo di lettura stimato\" \/>\n\t<meta name=\"twitter:data2\" content=\"6 minuti\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/\",\"url\":\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/\",\"name\":\"GDPR e aziende informatiche - Jaera\",\"isPartOf\":{\"@id\":\"https:\/\/www.jaera.it\/blog\/#website\"},\"datePublished\":\"2021-10-04T08:00:38+00:00\",\"dateModified\":\"2023-03-03T13:46:35+00:00\",\"author\":{\"@id\":\"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/0c6b83954b76fc35067e8dafae0265a6\"},\"description\":\"GDPR e aziende informatiche. Vediamo di fornire qualche suggerimento agli informatici che avessero dei dubbi sugli adempimenti cui sono tenuti\",\"breadcrumb\":{\"@id\":\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/#breadcrumb\"},\"inLanguage\":\"it-IT\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/www.jaera.it\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"GDPR e aziende informatiche\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.jaera.it\/blog\/#website\",\"url\":\"https:\/\/www.jaera.it\/blog\/\",\"name\":\"Jaera\",\"description\":\"Consulenza professionale e servizi per aziende\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.jaera.it\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"it-IT\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/0c6b83954b76fc35067e8dafae0265a6\",\"name\":\"Jaera team\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"it-IT\",\"@id\":\"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/03\/logo-Jaera-colori-RGB-03.png\",\"contentUrl\":\"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/03\/logo-Jaera-colori-RGB-03.png\",\"caption\":\"Jaera team\"},\"description\":\"Jaera S.r.l. si occupa di consulenza aziendale in ottica compliance e di nomina di specifiche funzioni aziendali, di consulenza in informatica e formazione.\",\"url\":\"https:\/\/www.jaera.it\/blog\/author\/jaera-team\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"GDPR e aziende informatiche - Jaera","description":"GDPR e aziende informatiche. Vediamo di fornire qualche suggerimento agli informatici che avessero dei dubbi sugli adempimenti cui sono tenuti","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/","og_locale":"it_IT","og_type":"article","og_title":"GDPR e aziende informatiche - Jaera","og_description":"GDPR e aziende informatiche. Vediamo di fornire qualche suggerimento agli informatici che avessero dei dubbi sugli adempimenti cui sono tenuti","og_url":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/","og_site_name":"Jaera","article_published_time":"2021-10-04T08:00:38+00:00","article_modified_time":"2023-03-03T13:46:35+00:00","og_image":[{"width":800,"height":500,"url":"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/10\/servizi-informatici.jpg","type":"image\/jpeg"}],"author":"Jaera team","twitter_card":"summary_large_image","twitter_misc":{"Scritto da":"Jaera team","Tempo di lettura stimato":"6 minuti"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/","url":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/","name":"GDPR e aziende informatiche - Jaera","isPartOf":{"@id":"https:\/\/www.jaera.it\/blog\/#website"},"datePublished":"2021-10-04T08:00:38+00:00","dateModified":"2023-03-03T13:46:35+00:00","author":{"@id":"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/0c6b83954b76fc35067e8dafae0265a6"},"description":"GDPR e aziende informatiche. Vediamo di fornire qualche suggerimento agli informatici che avessero dei dubbi sugli adempimenti cui sono tenuti","breadcrumb":{"@id":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/#breadcrumb"},"inLanguage":"it-IT","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.jaera.it\/blog\/gdpr-e-aziende-informatiche\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.jaera.it\/blog\/"},{"@type":"ListItem","position":2,"name":"GDPR e aziende informatiche"}]},{"@type":"WebSite","@id":"https:\/\/www.jaera.it\/blog\/#website","url":"https:\/\/www.jaera.it\/blog\/","name":"Jaera","description":"Consulenza professionale e servizi per aziende","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.jaera.it\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"it-IT"},{"@type":"Person","@id":"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/0c6b83954b76fc35067e8dafae0265a6","name":"Jaera team","image":{"@type":"ImageObject","inLanguage":"it-IT","@id":"https:\/\/www.jaera.it\/blog\/#\/schema\/person\/image\/","url":"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/03\/logo-Jaera-colori-RGB-03.png","contentUrl":"https:\/\/www.jaera.it\/blog\/wp-content\/uploads\/2021\/03\/logo-Jaera-colori-RGB-03.png","caption":"Jaera team"},"description":"Jaera S.r.l. si occupa di consulenza aziendale in ottica compliance e di nomina di specifiche funzioni aziendali, di consulenza in informatica e formazione.","url":"https:\/\/www.jaera.it\/blog\/author\/jaera-team\/"}]}},"_links":{"self":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts\/1709"}],"collection":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/comments?post=1709"}],"version-history":[{"count":7,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts\/1709\/revisions"}],"predecessor-version":[{"id":1725,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/posts\/1709\/revisions\/1725"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/media\/1710"}],"wp:attachment":[{"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/media?parent=1709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/categories?post=1709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.jaera.it\/blog\/wp-json\/wp\/v2\/tags?post=1709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}