Iniziamo col dire che il “diritto all’oblio” è uno dei principali diritti difesi dal Regolamento Europeo sulla Protezione dei Dati Personali (vedi in particolare articolo 4, articolo 17, articolo 30 e articolo 70). Esiste quindi un preciso obbligo legale alla eliminazione dei dati personali se non sono più necessari e se non esiste un obbligo di conservazione previsto dalla legge: una volta che sia esaurita la finalità per la quale un dato personale è stato raccolto, esso deve essere cancellato o distrutto.
Tuttavia, riguardo alla cancellazione dei dati o distruzione dei supporti fisici sui quali sono conservati, siamo di fronte ad una palese sottovalutazione della importanza di questo obbligo; coesistono inoltre evidenti difficoltà tecniche, soprattutto in caso di dati conservati su supporti digitali o elettronici.
E le aziende solo in rari casi hanno adottato strumenti e procedure corrette.
L’elevato importo delle sanzioni, che possono essere applicate nel quadro del regolamento europeo, richiederebbe da parte dei titolari del trattamento, una maggiore attenzione nell’adozione di strumenti e procedure efficienti ed efficaci, in grado di dare ogni garanzia a tutti soggetti coinvolti che la distruzione dei dati sia stata portata a termine correttamente.
E utile anche sapere che la cancellazione definitiva dei dati presenti nei nostri PC non si raggiunge con metodologie o procedure semplici come la formattazione della memoria di massa. I dati si possono infatti recuperare integralmente, con l’ausilio di specifici software, in media, in sette casi su dieci, anche dopo formattazione.
A maggior ragione non è sufficiente la semplice cancellazione o eliminazione dei file nel cestino con successiva eliminazione “definitiva”.
Tornando alla previsione normativa ricordiamo che l’articolo 17 del regolamento europeo (diritto alla cancellazione, diritto all'oblio) offre una sorta di linea guida in cui vengono definiti i casi in cui è necessario ed obbligatorio cancellare i dati; in particolare quando:
L’obbligo di cancellazione non si applica se i dati personali sono ancora necessari per:
Segnaliamo anche che la legge sulla privacy prevede una eccezione, una deroga al principio enunciato: si ha diritto infatti a chiedere la cancellazione dei propri dati contenuti in un archivio e di ottenere anche l´attestazione di corretta cancellazione, anche da parte di tutti coloro che li avevano in precedenza ricevuti (es. il commercialista come Responsabile del Trattamento) sempre che questa attività non si riveli impossibile o non comporti un impiego di mezzi manifestamente sproporzionato rispetto al diritto tutelato.
Questa particolare deroga, è stata oggetto, per la prima volta, anche di un provvedimento del Garante.
Tornando alle difficoltà logiche, operative ed infine tecniche, il primo scoglio da superare sta proprio nella diversità di approccio dal punto di vista operativo rispetto a quello necessario da un punto di vista normativo.
Proviamo a spiegare meglio con esempi concreti.
Normalmente in azienda i dati vengono organizzati in cartelle per cliente, negli studi anche per incarico. La legge richiede che i dati vengano cancellati se non più necessari allo scopo; ci troviamo quindi con dati, presenti nella stessa cartella, di cui alcuni ancora necessari ed altri che non lo sono più.
Oltre a questo i dati si diffondono, duplicano, copiano, anche all’interno della stessa azienda, a volte anche in misura ed in maniera non controllabile. Pensate solo a quante volte vengono inoltrate tra colleghi appartenenti ad uffici diversi offerte, preventivi, comunicazioni varie. Risulta quindi molto complicato conoscere dove si trovano i dati, ma anche separare i dati necessari da quelli superflui.
Al momento di dover eliminare i dati - scadenza del tempo di conservazione o il venir meno del motivo che la legittima, oppure la revoca del consenso, ad esempio a fini marketing - occorre dunque procedere con la cancellazione o distruzione.
In caso di supporto cartaceo la cancellazione consiste nella distruzione della carta, preferibilmente con macchinari trita-documenti a norma DIN.
In caso invece di supporti o dati in formato digitale o elettronico arriviamo alle difficoltà di tipo tecnico o tecnologico.
Le aziende ed i Responsabili della sicurezza IT dovrebbero tenere in giusta considerazione che la formattazione dei supporti o la sovrascrittura non è sufficiente a cancellare i dati memorizzati sulle memorie fisiche. Ad esempio, in caso di copie di backup, anche formattando le memorie, i dati si conservano “in latenza”.
Ma allora qual è la soluzione? Come cancellare i dati dai dispositivi aziendali?
Bisogna quindi trovare una soluzione che garantisca la certezza della cancellazione dei dati nel rispetto della tutela garantita dal GDPR.
Spesso le aziende conservano i dispositivi dismessi sia per la chiara preoccupazione che tali dati possano essere diffusi o finire in mani sbagliate ma anche per rimandare la spesa di smaltimento e per calcolare i dispositivi come asset all’interno dei bilanci.
Per essere sicuri che i dati, latenti o meno, sui propri dispositivi vengano definitivamente eliminati è rivolgersi a chi effettua la cancellazione certificata dei dati. Esistono anche software gratuiti per la cancellazione dei dati, ma questo metodo economico può rivelarsi inefficace, soprattutto se svolto da personale non esperto e qualificato.
Dato che la semplice cancellazione e formattazione non sono sufficienti a garantire la sicurezza, il Garante della privacy ha indicato i metodi validi per la cancellazione sicura tramite l’utilizzo di software dedicati e certificandone il processo.:
Non ci inoltriamo nella descrizione delle specifiche di tali tecniche salvo indicare nella distruzione fisica dell’hard disk quella che offre la maggior garanzia di non diffondere dati sensibili. Questo risulta possibile, però, quando i dati da cancellare sono tutti su un unico supporto informatico. Oltre alla distruzione fisica, l’hard disk può essere lavorato con appositi software di sovrascrittura che non permettono la ricostruzione di quanto in precedenza memorizzato.
Tuttavia questo non è possibile quando non si possa procedere con la distruzione del supporto fisico, come abbiamo visto più sopra, e quindi coesistano dati necessari e dati da eliminare nelle stesse cartelle o supporti. Vanno distinti i dati che sono da cancellare riguardo a determinate finalità ma che continuano a essere necessari per altre, dai dati che non servono più in assoluto.
Affidarsi a terzi, ditte specializzate, soprattutto se il materiale è voluminoso o ci sono evidenti difficoltà tecniche, può essere preferibile salvo verificare il processo di smaltimento utilizzato, meglio se certificato e con rilascio di un attestato di avvenuta distruzione. La distruzione o cancellazione può dunque avvenire sia presso centri specializzati o presso la sede dell’azienda.
In tutti questi casi dunque, in base al principio di accountability che richiede al titolare del trattamento di provare il suo adempimento, è bene documentare le operazioni effettuate. Dev’essere quindi predisposta apposita procedura che fornisca una specifica documentazione e che tracci tutto il procedimento di distruzione, certificandone la conformità alla norma.
Dal nostro partner istituzionale per la formazione e compliance sulla privacy, due nuovi corsi on line: uno per Titolari e Responsabili, uno per Autorizzati al trattamento. SOLUZIONI SMART PER UN MONDO DIGITALE La digitalizzazione ha cambiato ogni modo di pensare e di agire, rivoluzionandone anche i tempi. In4mati nasce anche per consentire un approccio consapevole di questo “nuovo” mondo, da ogni punto di vista: tecnico, finanziario e giuridico. Coniugando il mondo delle professioni a quello della tecnologia e della new economy, sviluppiamo moderne forme di...
Scritto da: Luigi DuraccioNon c’è più tempo per rinviare. Il decreto Semplificazioni convertito nella Legge n. 120 dell’11 settembre 2020, prevede sanzini amministrative fino a 2064,00€ l’assegnazione d’ufficio di un domicilio digitale da parte della Camera di Commercio. Da in4mati.com Autore Luigi Duraccio 3 min Vedi originale Il Conto alla rovescia, per la regolarizzazione della PEC delle imprese, è giunto in dirittura d’arrivo. In realtà si tratta di un obbligo già in vigore dal 2008 per le società e dal 2012 per le imprese individuali. Finora, però, la...
Scritto da: Luigi DuraccioPiù di 2.800 negozi Magento sono stati compromessi nel corso delle ultime due settimane; si tratta della più grande campagna di hacking dal 2015. Adobe prima, Visa e MasterCard poi avevano avvisato già un mese prima. Da in4mati.com Autore Luigi Duraccio 2 min Vedi originale Più di 2.800 negozi online Magento sono stati violati durante lo scorso fine settimana in quella che gli esperti di sicurezza hanno descritto come la "più grande campagna di hacking mai vista". Gli store Magento 1, in tutto...
Scritto da: Luigi DuraccioLe spese per l'adeguamento degli ambienti di lavoro può essere recuperato, in parte, con il credito d'imposta. UNa modalità veloce ed efficiente per ricevere il contributo, da parte dello Stato, per le spese sostenute. Inoltre può essere cumulato con altre misure ed agevolazioni. Vediamo come funziona questo strumento. Fonte: IN4mati Autore Avv. Marzio Pecci Il Decreto Legge n. 34/2020, convertito con modificazioni dalla L. 17 luglio 2020, n. 77, con l’art. 120, regola le modalità di contribuzione, per l’adeguamento degli ambienti di lavoro,...
Scritto da: Luigi DuraccioIn caso di quarantena dei figli per un contatto con un positivo per i genitori è prevista una particolare tutela eccezionale e temporanea: il c.d. congedo parentale. Capire se ne abbiamo diritto, come richiederlo potrebbe non essere sempre così agevole. In questo intervento l'avvocato Nardini esamina gli aspetti della nuova normativa di emergenza disposta a tutela dei genitori, introdotta dal DL 111 del 8 settembre 2020 e ci fornisce le indicazioni utili per potervi accedere. Buona visione!
Scritto da: Luigi DuraccioLe strategie degli Hacker si evolvono e traggono nuova linfa dall’aumento degli strumenti utilizzati: sms, piattaforme di messaggistica istantanea, social-media e tutte le app che consentono di condividere dei link. Articolo originale da: Informatore Informatico E’ passato molto tempo dai primi, rudimentali attacchi di phishing, ma questo sistema non da segni di cedimento. Anzi, continua ad autoalimentarsi traendo vantaggio dal moltiplicarsi dei vettori di comunicazione e condivisione: sms, piattaforme di messaggistica istantanea, social, applicazioni mobile. La conseguenza: gli attacchi di phishing adesso devono essere gestiti anche su applicazioni mobile. E per definizione...
Scritto da: Luigi DuraccioCosa significa per individui, aziende ed istituzioni la sentenza della Corte di Giustizia Europea che ha invalidato il Privacy Shield. Cos’è-ra il Privacy Shield Il Privacy Shield è stato fino ad ora la base giuridica di numerosi trattamenti che comportavano il trasferimento di dati verso gli Stati Uniti o altre nazioni al di fuori dei confini europei. L’invalidazione di tale accordo si è basata sul fatto che gli Stati Uniti hanno leggi e programmi di sorveglianza di massa che non forniscono, ad...
Scritto da: Luigi DuraccioBonus locazioni e affitti 2020 riconosciuto a seguito della chiusura forzata dovuta al lockdown. Cerchiamo di capire come opera, chi ne ha diritto e a quali condizioni: la parola all'esperto. Il bonus per locazioni ed affitti 2020 è un incentivo a sostegno di tutti i commercianti, negozianti e titolati di realtà produttive, professionisti che hanno dovuto sostenere spese per la locazione di immobili nel periodo del lockdown. Il crollo dei consumi ha pesantemente colpito queste categorie produttive causando perdite di rilievo. Per questo motivo, dunque, il governo ha...
Scritto da: Luigi DuraccioGià annunciato ad aprile, il sistema di tracciamento è ora disponibile (in versione beta) su Android e IOs. Vediamo come funziona e perché dovremo continuare ad utilizzare Immuni. La Privacy ed i dubbi giuridici. Fonte: IN4mati Questa funzione di notifica di esposizione al rischio sta per essere integrata in tutti i sistemi Apple e Google (Android), ma non sarà attiva in automatico. In fase di aggiornamento, il sistema chiederà il consenso all’utente per attivarla. Già in questo momento i sistemi operativi memorizzano i...
Scritto da: Luigi DuraccioMartinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.