Visualizzazione post con etichetta garante. Mostra tutti i post
Visualizzazione post con etichetta garante. Mostra tutti i post

Privacy e sicurezza di smartphone e tablet. Utili, ma non immuni da rischi

Articolo parzialmente modificato, pubblicato anche su Gruppo TakeITEasy.

Smartphone e tablet sono, tra le periferiche hardware, quelle che maggiormente trainano un segmento di mercato che, analogamente a molti altri, risente della crisi in una certa misura. Questo si deve, in parte, al fenomeno della consumerizzazione dell’IT che si sta diffondendo, anche grazie alla presa che lo slogan “porta il lavoro sempre in tasca con te” esercita sulle aziende, spingendole a fare investimenti in questo settore, con grande gioia dei vendor.

Si tratta di un fenomeno abbastanza consolidato, almeno secondo le indagini effettuate che parlano di un 88% del campione di riferimento (600 aziende in 17 paesi), i cui dipendenti utilizzano sul posto di lavoro i dispositivi citati non solo per la gestione della posta elettronica e l’accesso ai social network, ma anche per  le applicazioni aziendali, CRM in primis.

La stessa ricerca, inoltre, evidenzia una propensione alla spesa nel settore che, per le aziende italiane, si attesta intorno al 28% del budget IT.
Quale è il punto allora ? Cominciamo col dire che non è tutto oro quel che luccica: non possiamo certo negare l’utilità della tecnologia, in generale, e di questa in particolare, a condizione che non diventi un mezzo di eterna schiavitù dal lavoro, ma dobbiamo adottare una prospettiva più ampia, integrale, che tenga conto anche dei rischi e dei profili di responsabilità per le aziende che decidono di investire in essa.

Questioni da considerare

  • smartphone e tablet stanno diventando strumenti elettronici di trattamento dei dati personali, di cui l’azienda è titolare (es. dati dei clienti, dipendenti/collaboratori, ecc…), con conseguente applicabilità degli obblighi di protezione del T.U privacy (D.Lgs. 196/03);
  • con questi dispositivi gli utenti aziendali accedono ad Internet, per cui gli eventuali illeciti commessi sulla rete (si pensi ad ipotesi di download illegale di risorse protette, di diffamazione, ecc…) possono comportare a carico dell’azienda profili di corresponsabilità civile, per omessa adozione di controlli e misure di sicurezza;
  • l’uso dei dispositivi è spesso “promiscuo”, cioè riguarda sia gli aspetti lavorativi che quelli concernenti la vita privata dell’utilizzatore (es. dati finanziari, home banking, foto di famiglia, ecc…), per cui anche i dati di quest’ultimo sono a rischio (es. furti di identità);
  • possibilità di tracciamento e/o profilazione dell’utente, a sua insaputa, attraverso dati univoci (codice IMEI e numero di telefono) e moduli GPS (tra l’altro la geolocalizzazione integrare una forma di controllo a distanza dell’attività lavorativa, con le ben note problematiche di cui all’art. 4 dello Statuto dei lavoratori);
  • se non adeguatamente custoditi tali strumenti possono essere facilmente smarriti o rubati, con tutte le conseguenze che ne derivano (si tratta del primo di tre rischi più alti – vedi sotto (3));
  • la trasportabilità dei dispositivi favorisce l’esternalizzazione di dati e servizi (es. cloud computing);
  • una insufficiente conoscenza od “alfabetizzazione informatica” dell’utilizzatore può comportare una rivelazione non intenzionale di dati personali o confidenziali (si tratta del secondo di tre rischi più alti – vedi sotto (3));
  • una dismissione impropria, nel caso di sostituzione, mette a rischio i dati, se questi ultimi non sono prontamente cancellati in modo sicuro (si tratta del terzo di tre rischi più alti – vedi sotto (3));
  • trattandosi di una tecnologia relativamente nuova, il livello della sicurezza delle applicazioni e dei moduli software non è ancora sufficientemente affidabile, anche per via di una distribuzione poco tempestiva degli aggiornamenti;
  • le clausole e/o condizioni di utilizzo delle applicazioni sono poco chiare, soprattutto per gli aspetti relativi al trattamento ed alla sicurezza delle informazioni, comprese quelle di natura personale;
  • esiste una miriade di fonti, poco o per nulla attendibili, dalle quali possono essere scaricate applicazioni potenzialmente nocive (il fenomeno del mobile malware è in fortissima ascesa);

Naturalmente questo elenco non vuole avere carattere di esaustività, però parliamo in generale di aspetti ben documentati (vedi approfondimenti) che non possono essere ignorati ma devono essere gestiti in modo adeguato, per evitare che il ricorso alla tecnologia, allo scopo di migliorare ed ottimizzare il funzionamento di una struttura aziendale o professionale (si, perchè la questione può riguardare anche i professionisti, specie quelli deontologicamente vincolati ad obblighi di segretezza più ampi del semplice diritto alla riservatezza), si trasformi in un boomerang di eventi causativi di responsabilità che ne azzerano completamente l’utilità.

Consigli per l’uso

Alcuni consigli ed azioni da intraprendere per un uso ottimale della tecnologia mobile, da parte di aziende e professionisti, sono i seguenti:

  • fare una analisi dei rischi (organizzativi, tecnologici, legali) ed adottare le opportune misure di sicurezza, soprattutto quelle minime ed idonee richieste dal T.U privacy;
  • valutare attentamente le clausole dei contratti con i produttori dei dispositivi e del software di sistema e con gli operatori di telecomunicazione che li commercializzano con il proprio brand;
  • valutare attentamente le condizioni legali d’uso delle applicazioni mobile installate sui dispositivi;
  • predisporre regolamenti per un corretto utilizzo (trattandosi di strumenti aziendali che accedono ad Internet ed alla posta elettronica, essi potrebbero rientrare nell’ambito applicativo del provvedimento del garante del 1 marzo 2007);
  • impedire l’installazione, l’accesso e l’uso di applicazioni di dubbia od illecita provenienza;
  • formare adeguatamente gli utenti, soprattutto per quanto concerne rischi e responsabilità aziendali;
  • predisporre regolamenti per gestire i casi di dismissione dei dispositivi e le procedurre per la sicura cancellazione dei dati;

Approfondimenti

  1. Smartphone e tablet: scenari attuali e prospettive operative
  2. Smartphone: information security risks, opportunities and recommendations for users
  3. Top ten smartphone risks
  4. Smartphone secure development guidelines
  5. Data leakage resulting from device loss or theft

Telemarketing: il registro ed il regime delle chiamate indesiderate

Un altro tassello si è aggiunto di recente alla complessa regolamentazione del fenomeno del telemarketing dal punto di vista della privacy, a seguito dell'entrata in funzione del registro delle opposizioni, di cui alla normativa del DPR 178/2010.

La funzione primaria di tale registro, gestito da un entità terza, è quella di un meccanismo per tutelare i dati personali di chi non desidera essere disturbato da telefonate pubblicitarie, senza per questo compromettere eccessivamente gli interessi economici delle aziende che operano in questo settore o che scelgono di avvalersi di questa forma di marketing.

Si tratta quindi del meccanismo specifico attraverso il quale viene data attuazione ad una riforma del settore, già introdotta con la legge 166/2009, che ha determinato il passaggio da un sistema basato sul consenso preventivo (opt-in) ad uno basato, invece, sulla manifestazione espressa di un diniego (opt-out).
Infatti, a partire dal 31 gennaio 2011, gli abbonati che non desiderano più ricevere chiamate telefoniche con operatore, per l'invio di materiale pubblicitario, vendita diretta, ricerche o comunicazioni commerciali, devono iscriversi in tale registro con una delle modalità previste (web, email, fax, telefono).
A questo registro si affianca inoltre un provvedimento dell'autorità garante della privacy che ha fissato dei limiti precisi, proprio per garantire il rispetto della volontà dei cittadini da parte degli operatori.

Ambito di applicazione

Partiamo intanto dalla considerazione dei soggetti coinvolti che sono, da un lato, l'abbonato, cioè:

"qualunque persona fisica, persona giuridica, ente o associazione parte di un contratto con un fornitore di servizi telefonici accessibili al pubblico per la fornitura di tali servizi, o destinatario di tali servizi anche tramite schede prepagate, la cui numerazione sia comunque inserita negli elenchi [...] ";

e dall'altro l'operatore:

"qualunque soggetto, persona fisica o giuridica, che, in qualita' di titolare [...]intenda effettuare il trattamento dei dati [...] per fini di invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale, mediante l'impiego del telefono";

L'iscrizione nel registro e le nuove regole si applicano solo alle numerazioni riportate negli elenchi di abbonati, perciò, fermo restando questi limiti, è ora stabilito che:

  • gli operatori di telemarketing non possono più contattare i numeri telefonici degli abbonati iscritti nel registro;

  • se un operatore ha già ricevuto il consenso di un abbonato a ricevere telefonate promozionali, potrà continuare a contattarlo, anche se iscritto nel registro. Però il consenso precedentemente acquisito dovrà essere documentabile per iscritto e sarà, comunque, liberamente revocabile in qualsiasi momento;

  • se un abbonato ha chiesto di non essere più disturbato da telefonate, l'operatore dovrà rispettare la sua volontà, anche se non iscritto nel registro;

Per quanto riguarda invece il trattamento di dati aventi una origine differente dagli elenchi degli abbonati, risulta che:

  • per le numerazioni derivanti da pubblici registri, elenchi, atti o documenti conoscibili da chiunque, il trattamento è possibile, in assenza del consenso dell'interessato, solo se una specifica disciplina preveda espressamente le attività di comunicazioni telefoniche per le finalità di invio di materiale pubblicitario, vendita diretta, ricerche o comunicazioni commerciali, oppure se tali comunicazioni siano direttamente funzionali all'attività svolta dall'interessato, sempreché non vi sia stata o sia manifestata opposizione al trattamento;

  • per le numerazioni contenute in banche dati comunque formate (fuori dei casi di cui al punto precedente), il trattamento è possibile nel rispetto dei principi generali e, quindi, previo rilascio di una idonea informativa e l'acquisizione dello specifico consenso;

Esclusioni

L'entrata in funzione del registro non pregiudica le regole vigenti in materia di pubblicità  effettuata attraverso la posta tradizionale o con strumenti diversi dal telefono (es. posta elettronica, telefax, messaggi del tipo Mms o Sms, chiamate automatizzate senza operatore), per la quale continua ad applicarsi il principio della richiesta di un consenso preventivo e informato del destinatario della comunicazione.

Sanzioni

Per la mancata osservanza delle prescrizioni dell'autorità è prevista l'applicazione di una sanzione da 30mila a 180mila euro e, nei casi più gravi, fino a 300mila euro.

Photo coutesy: igordeniro

Privacy: ecco le regole per l'informazione giuridica

Regole più chiare per la pubblicazione di sentenze e provvedimenti giurisdizionali su riviste giuridiche, cd rom, siti istituzionali; questo è il contenuto delle linee guida emanate dall'autorità garante della privacy.

Le nuove norme impattano sull'attività di informazione giuridica intesa come:
attività di riproduzione e diffusione di sentenze o altri provvedimenti giurisdizionali in qualsiasi forma, per finalità di informazione giuridica, ovvero di documentazione, studio e ricerca in campo giuridico, su riviste giuridiche, supporti elettronici o mediante reti di comunicazione elettronica, compresi i sistemi informativi e i siti istituzionali dell'Autorità giudiziaria
Risultano invece esclusi i trattamenti di dati personali compiuti per ragioni di giustizia , nonchè quelli compiuti nell'esercizio dell' attività giornalistica .

Nei limiti sopra precisati, gli orientamenti formulati si applicano indifferentemente a qualsiasi soggetto, pubblico o privato, compresi gli editori di riviste giuridiche specializzate, che svolge attività di " riproduzione di sentenze e altri provvedimenti giurisdizionali, su supporti cartacei e informatici, nonché mediante reti di comunicazione elettronica".

Il riferimento esplicito alle reti di comunicazione elettronica (es. Internet) quali mezzi per la riproduzione o la diffusione di sentenze ed altri provvedimenti giurisdizionali, implica la conseguente assoggettabilità di siti web, blog ed altre risorse come, ad esempio, le reti sociali, alle regole poste a tutela dei diritti degli interessati.
Queste regole consistono nel rendere anonimi i dati personali degli interessati (es. parte di un processo civile o imputato di un processo penale) e degli altri soggetti (es. testimone, consulente) che sarebbero identificabili mediante la sentenza od il provvedimento. Differenti sono però le modalità attraverso le quali il processo di "anonimizzazione" dei dati può essere attivato (art. 52 T.U Privacy, D.Lgs. 196/03).

Anonimato su richiesta di parte

L'interessato deve presentare una apposita istanza all'ufficio giudiziario dinanzi al quale si svolge il procedimento, prima che quest'ultimo venga definito con sentenza.
L'istanza deve contenere l'esplicita richiesta di riportare, a cura della cancelleria o segreteria, una annotazione che specifichi che, in caso di riproduzione della sentenza o del provvedimento, non può essere riportata l'indicazione delle generalità e di ogni altro dato idoneo ad identificare direttamente il richiedente (l'inibizione riguarda solo il richiedente e non può essere estesa ad altri soggetti).
L'istanza deve essere supportata da motivi legittimi, quali la delicatezza della vicenda o la particolare natura sensibile dei dati, e viene decisa direttamente dall'autorità giudiziaria.

Anonimato disposto dall'autorità giudiziaria

E' interamente devoluto alla competenza dell'autorità giudiziaria, cui spetta l'onere di valutare attentamente se, nel caso sottoposto al suo vaglio, assumano rilevanza dati personali "dotati di particolare significatività che, se indiscriminatamente diffusi, possono determinare negative conseguenze sui vari aspetti della vita sociale e di relazione dell'interessato (ad esempio, in ambito familiare o lavorativo)", a prescindere da una richiesta specifica dell'interessato.

Obbligo generale di anonimato

Esiste un obbligo generale di diffusione dei dati dei minori e delle parti nei procedimenti giudiziari in materia di rapporti di famiglia e stato delle persone, anche se attinenti a rapporti patrimoniali od economici; trattandosi di divieto assoluto, esso non può essere superato neppure con l'eventuale consenso dell'interessato.

La disposizione riguarda soltanto le parti processuali e non gli eventuali altri soggetti (es. testimone) che, in caso di interesse all'oscuramento dei propri dati, possono richiederlo mediante istanza separata.

La tutela offerta in questo caso è più ampia perchè riguarda non soltanto le generalità e gli altri dati identificativi dei soggetti tutelati, ma "anche gli altri dati anche relativi a terzi dai quali può desumersi anche indirettamente l'identità di tali soggetti".
In questo caso il Garante ritiene opportuno, anche se non previsto espressamente, che l'autorità giudiziaria provveda d'ufficio all'annotazione dell'obbligo di anonimato, per evitare dubbi o confusioni di ogni genere.

Va infine evidenziato che non è l'ufficio giudiziario, ma chi riceve copia dei provvedimenti con l'annotazione che dispone l'oscuramento, che deve provvedere in tal senso, ove intenda riprodurli o diffonderli, anche sotto forma di massima, per finalità di informazione giuridica.

Privacy e referti medici online: le linee guida

L'autorità garante della privacy ha reso note le proprie Linee guida in tema di referti online pubblicate sulla G.U. n. 288 dell'11 dicembre 2009.

Si tratta di un provvedimento il cui ambito applicativo è circoscritto alla refertazione online, cioè al servizio che offre ad un assistito la possibilità di accedere, con modalità informatiche e telematiche, alla relazione (cd. referto) che il medico rilascia a seguito di un esame di natura clinica o strumentale.

L'obiettivo di queste linee guida, articolate in più punti, è quello di prevedere delle specifiche garanzie a protezione dei dati personali dei cittadini, relativamente alle più comuni modalità con le quali le strutture sanitarie rendono disponibili online i referti medici.

Facoltatività del servizio

L'interessato deve essere libero di scegliere se avvalersi o meno del servizio di refertazione online, senza che questo pregiudichi la facoltà di usufruire delle prestazioni mediche o di continuare a ritirare i referti cartacei presso la struttura che ha erogato la prestazione.

Inoltre, l'interessato che abbia scelto di avvalersi del servizio rimane, comunque, titolare di alcune facoltà, come :

  • il diritto di manifestare, in occasione di ogni esame, una volontà diretta ad escludere il singolo referto dal servizio online prescelto;
  • la possibilità di confermare, in occasione di successivi accertamenti clinici, l'indirizzo di posta elettronica presso il quale ricevere la comunicazione del referto;
  • la possibilità di acconsentire alla comunicazione dei risultati diagnostici al proprio medico curante, al medico di medicina generale oppure al pediatra;

Nel caso di avvisi tramite la rete cellulare (SMS), i messaggi devono limitarsi a dare la notizia della disponibilità del referto e non possono indicare nè la tipologia dell'accertamento effettuato, nè il suo esito, nè le credenziali di autenticazione eventualmente assegnate all'interessato per l'accesso online.

Informativa e consenso

Il titolare del trattamento deve rendere all'interessato una informativa sulle caratteristiche del servizio di refertazione online, compresa in particolare la sua natura facoltativa, per consentirgli di esprimere una scelta informata e consapevole.

L'informativa, come di consueto, deve contenere le indicazioni richieste dall'art. 13 del d.lgs. 196/03 e può essere fornita contestualmente, purchè separatamente, da quella relativa al trattamento dei dati per finalità di cura.

A seguito dell'informativa il titolare deve acquisire il consenso specifico dell'interessato al trattamento dei propri dati attraverso le particolari modalità del servizio.

Archiviazione online dei referti

Nel caso in cui venga offerta anche la possibilità di archiviare e consultare online tutti i referti degli esami eseguiti presso i laboratori della stessa struttura sanitaria, il titolare deve rendere all'interessato una ulteriore informativa specifica ed acquisire un autonomo consenso.

In questo caso specifico l'autorità ritiene che tali archivi possano ricadere nella definizione di dossier sanitario, di cui si occupano le Linee guida in tema di Fascicolo Sanitario Elettronico (FSE) e di dossier sanitario e, quindi, siano soggetti alle speciali misure di sicurezza identificate in tale provvedimento.

Comunicazioni dei dati

L'abilitazione di accesso ai sistemi di refertazione online deve essere assoggettata alla cautele previste dalla disciplina vigente, anche per quanto riguarda l'intermediazione richiesta dall'art. 84 del d.lgs. 196/93 per la comunicazione dei dati concernenti lo stato di salute (provvedimento 9 novembre 2005).

Inoltre i titolari dei dati che offrono il servizio online devono tenere conto delle disposizioni che prevedono una attività di consulenza specifica da parte del personale medico in relazione alla comunicazione dei referti ed all'illustrazione del loro significato diagnostico.

Misure di sicurezza

Particolarmente corposa è la parte del provevdimento concernente le prescrizioni di sicurezza; infatti, la natura particolare dei dati e delle modalità di trattamento richiede l'individuazione e l'applicazione di misure di sicurezza idonee, ai sensi dell'art. 31 del d.lgs. 196/03, oltre a quelle minime previste dagli art. 33 e ss.

Il provvedimento individua comunque alcune misure minime, differenziandole in base a due scenari ipotizzabili in relazione alle modalità più comuni di accesso e consultazione dei referti:

  1. consultazione tramite sito web:
    • protocolli di comunicazione basati su standard crittografici, con certificazione digitale dell'identità dei sistemi che erogano il servizio (SSL o Secure Socket Layer);
    • utilizzo di tecniche per evitare l'acquisizione delle informazioni contenute nel file elettronico in caso di una sua memorizzazione in sistemi di caching, locali o centralizzati, a seguito della sua consultazione online;
    • sistemi di autenticazione dell'interessato, preferibilmente tramite strong authentication;
    • disponibilità del referto online limitata ad un periodo massimo di 45 giorni;
    • possibilità per l'utente di evitare la visibilità online o di cancellare, in modo completo o selettivo, i referti che lo riguardano;
  2. invio tramite posta elettronica:
    • spedizione del referto come allegato e non come testo accluso al corpo del messaggio (quindi, no alla modalità inline);
    • protezione del file contenente il referto tramite password di apertura o chiave crittografica, rese note attraverso canali di comunicazione differenti da quelli utilizzati per la spedizione dei referti. Questa cautela particolare può essere evitata soltanto quando l'interessato ne faccia richiesta espressa e consapevole;
    • convalida degli indirizzi di posta elettronica attraverso verifiche da compiere online per evitare la spedizione dei documenti riservati a soggetti diversi dal richiedente;

In aggiunta a queste misure che riguardano più direttamente le modalità di erogazione del servizio di refertazione, agli utenti devono essere fornite garanzie su:

  • disponibilità di sistemi di autenticazione ed autorizzazione degli incaricati, in funzione dei ruoli e delle esigenze di accesso e trattamento, con l'obbligo del ricorso all'autenticazione forte basata su biometria nel caso di dati idonei a rivelare l'identità genetica di un individuo;
  • separazione fisica e logica dei dati idonei a rivelare lo stato di salute e la vita sessuale dagli altri dati trattati per finalità amministrativo-contabili;

Per non mettere a repentaglio la riservatezza dei dati vanno, infine, predisposte delle procedure per interrompere l'invio tramite posta elettronica o rendere indisponibili online i referti relativi ad un interessato che abbia comunicato il furto o lo smarrimento delle proprie credenziali di autenticazione o altre condizioni di rischio.

Direct marketing telefonico: cosa cambia con la riforma ?

La legge 20 novembre 2009, n. 166 ha convertito il D.L. 25 settembre 2009, n. 135 contenente, tra le altre, nuovi disposizioni in materia di marketing telefonico sulle quali, ormai da mesi, imperversa una protesta in rete.

Il motivo di tale protesta, di cui si sono fatte portavoce anche diverse associazioni di consumatori, è insita nella portata delle norme che finiscono per incidere profondamente sulle legittime aspettative degli utenti di non essere tartassati dalle cd. comunicazioni commerciali.

La principale novità

Riguarda il principio che tutela la nostra privacy nell'ambito delle comunicazioni elettroniche (ma solo di quelle telefoniche), ed è rappresentata dal passaggio da un sistema di opt-in ad uno di opt-out.

Volendo tradurre in poche parole l'inevitabile tecnicismo, si passa da un sistema in cui il trattamento dei dati personali poteva considerarsi lecito solo con l'acquisizione del consenso preventivo dell'utente ad un altro in cui il trattamento è sempre lecito a meno che non vi sia l'opposizione espressa dell'utente. Una differenza, quindi, non trascurabile.

Per la verità c'è anche chi, giustamente, ha fatto osservare che il nuovo sistema non travolge affatto il precedente, ma lo affianca, con la conseguenza che ci troviamo di fronte ad un ibrido che si concilia male con la direttiva europea 2002/58/CE (e-privacy).

Quest'ultima, infatti, lascia gli Stati membri liberi di decidere se adottare l'uno o l'altro sistema, ma non sembra lasciare spazio ad una coesistenza di entrambi che, oltretutto, rischia di creare solo incertezza.

Tornando al testo normativo, questo stabilisce che il trattamento dei dati personali contenuti negli elenchi degli abbonati, mediante telefonate aventi la finalità di vendita diretta, di compimento di ricerche di mercato o di comunicazioni commerciali, è consentito nei confronti di chi non abbia manifestato la propria opposizione attraverso l'iscrizione della propria utenza telefonica in un apposito registro pubblico che attualmente non esiste, ma che dovrà essere istituito entro il termine di sei mesi dall'entrata in vigore della legge di conversione, avvenuta il 25 novembre 2009.

C'è però anche una ulteriore novità poichè la precedente deroga sulla privacy, di cui abbiamo già parlato, è stata differita fino al termine di sei mesi successivi alla data di entrata in vigore della legge 166/2009.

Il regime transitorio

In questo periodo di interregno, in attesa della istituzione del registro delle opposizioni, gli utenti sembrerebbero pertanto "costretti" a subire, nonostante la loro eventuale volontà contraria, il trattamento dei propri dati.

Il nuovo sistema non ha però cancellato minimamente il diritto di ogni interessato di:

opporsi in tutto od in parte al trattamento dei dati che lo riguardano a fini dell'invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale

che continua ad essere previsto e che può essere esercitato, tra l'altro, senza alcuna formalità, mediante richiesta rivolta al titolare o responsabile, anche attraverso un incaricato.

Ciò vuol dire che un utente potrebbe sempre opporsi al trattamento dei propri dati e potrebbe farlo nel corso delle telefonate che riceve, non essendo richiesto il rispetto da parte sua di una particolare modalità di esercizio di questo diritto.

Anzi, dato che, per espressa previsione, l'iscrizione nel futuro registro delle opposizioni dovrebbe essere governata da "modalità semplificate", sarebbe auspicabile prevedere a carico degli operatori di telemarketing l'obbligo di raccogliere, contestualmente alle telefonate, le eventuali opposizioni degli interessati e di inoltrarle direttamente al gestore del registro per l'immediata iscrizione nello stesso, rilasciando al richiedente un identificativo univoco della transazione.

In questo modo l'onere della semplificazione dell'iscrizione nel registro sarebbe quanto meno rispettato.

Le sanzioni

La nuova legge modifica, infine, l'entità minima della sanzione amministrativa prevista per il trattamento illecito dei dati o per la mancata applicazione delle misure di sicurezza, riducendola da 20.000 a 10.000 euro.

Certo è strana l'esigenza avvertita di una modifica ad una disposizione introdotta soltanto otto mesi fa (legge 27 febbraio 2009, n. 14); purtroppo questo atteggiamento lascia intravedere la preoccupazione del legislatore di non essere troppo severo con i trasgressori nell'applicazione delle sanzioni.

In poche parole il legislatore ci manifesta chiaramente tutto il suo scetticismo sull'efficacia del futuro registro delle opposizioni nel tutelare la privacy dei cittadini, lanciando un segnale sicuramente poco rassicurante.

L'outsourcing del marketing sui social media

931543_23712902 L'evoluzione ed il continuo sviluppo dei media sociali e del Web 2.0 in generale, sta dando impulso ad una branca del marketing che, in relazione al contesto di riferimento in cui si pone, viene giustamente definita come social media marketing.

Il fine ultimo è quello di instaurare una conversazione fattiva con utenti e consumatori e di sviluppare e mantenere una visibilità sui media sociali e sulle varie comunità del Web 2.0, attraverso un approccio ed una gestione integrati dei vari canali e strumenti di comunicazione.

Le attività richieste a tal fine sono molteplici e vanno dalla gestione dei rapporti e della reputazione online, alla produzione di contenuti multimediali, fino ad arrivare, in alcuni casi, ad una gestione completa del brand.

Si tratta comunque di attività eterogenee che richiedono competenze ed approcci differenti, spesso fuori della portata della maggior parte delle aziende, non soltanto di piccole dimensioni ma anche medio grandi, tenuto anche conto della novità del settore e della sua stretta integrazione con le tecnologie ICT.

Senza dimenticare, poi, il tempo e gli sforzi necessari per pianificare, progettare ed attuare una campagna di marketing di successo; non è quindi un mistero la nascita di un mercato che fa leva sulla possibilità di affidare all'esterno (outsourcing), a società o liberi professionisti specializzati, l'esecuzione di tali attività per conto terzi.

Del resto la pratica dell'outsourcing si adatta perfettamente a questo tipo di esigenza, in quanto permette alle imprese di dedicare tempo e risorse alle sole attività direttamente riconducibili al suo core business, con conseguenti risparmi sui costi operativi.

Ci sono però alcune considerazioni da fare, legate soprattutto al coinvolgimento di soggetti esterni nello svolgimento di attività complesse che pongono, a volte, questioni delicate, oltre al fatto che l'esternalizzazione crea, di regola, un rapporto stretto e vincolante tra le parti che richiede, perciò, una adeguata regolamentazione contrattuale.

Offerta dei servizi ed aspetti legali

L'offerta incentrata sulla gestione in outsourcing del social media marketing si articola in una serie di servizi che normalmente abbracciano:

  • gestione dei blog;
  • creazione di contenuti / prodotti audio/visivi / design di siti web;
  • ottimizzazioni delle pagine web per i motori di ricerca (SEO);
  • ottimizzazioni delle pagine sui media sociali;
  • gestione dei profili sulle piattaforme di social networking;
  • gestione della reputazione online;
  • gestione del brand online;
  • direct marketing con strumenti elettronici;
  • trasferimento di know-how;

Questa lista non ha la pretesa di essere esaustiva, ma serve solo come base di partenza per comprendere che lo svolgimento di queste ed altre attività può, in realtà, sollevare alcune questioni, non sempre immediatamente percepibili, concernenti:

  • la tutela della proprietà intellettuale / diritto d'autore (es. creazione di contenuti, prodotti audio/visivi, design, ecc...);
  • la tutela dei dati personali / privacy (es. gestione dei profili online, direct marketing con strumenti elettronici, gestione della reputazione online);
  • la tutela dei segni distintivi (es. gestione del brand online);
  • la responsabilità dei risultati da parte del fornitore;
  • la tutela delle informazioni aziendali riservate (es. know how);

Si tratta, ovviamente, solo alcuni esempi diretti a stimolare una attenta riflessione; il vero punto cruciale, però, è che l'outsourcing rappresenta una modalità di gestione aziendale caratterizzata, spesso, da complessità operative e di rapporti che richiederebbero la presenza di appositi correttivi e di una disciplina contrattuale articolata e coerente con le finalità che si intendono perseguire.

Non sempre, invece, questo si verifica, con inevitabili grattacapi e preoccupazioni che finiscono per annullare del tutto i vantaggi derivanti dalla esternalizzazione delle attività.

Photo courtesy: spekulator

Privacy: le registrazioni audio degli ordini sono dati personali

Anche i suoni e le immagini costituiscono dati personali secondo la normativa del d.lgs. 196/03 (codice privacy) e possono quindi ritenersi oggetto dei diritti degli interessati, tra cui quello di accesso.

E' questa la sostanza di un provvedimento con il quale il garante della privacy ha ordinato ad una società telefonica di mettere a disposizione di un consumatore la registrazione audio di un precedente colloquio telefonico comprovante l'attivazione di un contratto e l'adesione alle sue clausole.

Secondo l'autorità, infatti, la richiesta di accesso formulata dall'interessato non poteva dirsi integralmente soddisfatta mediante la semplice trasposizione su altro supporto dei dati personali forniti nel corso del precedente contatto telefonico, essendo necessaria anche la trasmissione di una copia della registrazione, unico mezzo in grado di consentire l'accesso al dato vocale di natura personale.

Internet e privacy sul luogo di lavoro: come organizzare i controlli?

Traggo spunto dalla recente notizia di un provvedimento del garante della privacy, relativo ad un caso di abuso di strumenti informatici aziendali, per soffermarmi sulla questione della organizzazione dei controlli alla luce di quelle che sono ormai le linee guida per l'utilizzo di Internet e della posta elettronica in azienda.

Nel caso in esame il datore di lavoro, pur adottando un regolamento specifico e fornendo ai dipendenti istruzioni per l'uso della postazione informatica individuale, a seguito di alcuni disservizi causati sulla rete aziendale da un eccessiva attività di scaricamento dati (download), aveva allestito un sistema di monitoraggio degli accessi nei confronti di un dipendente.

Il sistema, organizzato sulla base di un proxy server con funzioni di caching abilitate, aveva permesso di svolgere, per la durata di circa nove mesi, attività di controllo che implicavano la registrazione in chiaro degli "accessi a tutti i siti web visitati […]  con evidenziazione anche dei relativi domìni", realizzando una forma di trattamento inammissibile sulla base dei seguenti profili di illiceità:

  • la natura sistematica e continuativa del tracciamento, a causa della sua durata prolungata e della particolare estensione delle informazioni catturate, ha comportato una violazione sia dell'art. 4, comma 1, della legge 300/70 (Statuto dei lavoratori) che vieta l'impiego di apparecchiature (compresi hardware e software) per finalità di controllo a distanza dell'attività dei lavoratori, sia del principio di pertinenza e non eccedenza nella raccolta dei dati;
  • mancata attivazione da parte del datore di lavoro delle procedure previste dalla normativa nel caso in cui le funzionalità di controllo connesse all'utilizzo di un software siano motivate da "esigenze organizzative e produttive" (accordo con le rsu oppure autorizzazione della direzione provinciale del lavoro);

Da tali conclusioni è scaturito il provvedimento che ha disposto il divieto di ulteriore trattamento delle informazioni raccolte nel corso del monitoraggio.

Ciò, oltre alle inevitabili ripercussioni sotto il profilo delle eventuali responsabilità connesse, potrebbe comportare anche delle limitazioni relativamente alla prova dei comportamenti scorretti dei lavoratori, tali da giustificare l'applicazione di sanzioni, compresa quella del licenziamento.

Organizzazione dei controlli

Per evitare le conseguenze appena viste, è fondamentale organizzare le attività di controllo in modo conforme alle prescrizioni di legge, per cui:

  • non si possono installare apparecchiature, di nessun tipo, preordinate ad un controllo a distanza dei lavoratori: in questo ambito si possono far rientrare i software che, in relazione al modo in cui sono progettati e/o configurati, permettano la memorizzazione o la riproduzione delle pagine web accedute o l'esplicazione di controlli protratti nel tempo;
  • sono ammessi per esigenze produttive, organizzative o di sicurezza sul lavoro sistemi di controllo indiretto, ma sempre nel rispetto delle procedure di informazione e consultazione dei lavoratori e dei sindacati;

Altro aspetto da non sottovalutare è quello della gradualità delle verifiche: in linea generale i controlli dovrebbero avere per oggetto dati in forma aggregata.

Se dall'analisi di questi ultimi emergono elementi che fanno presumere utilizzi impropri o non consentiti degli strumenti aziendali, vanno emessi avvisi generalizzati, anche circoscritti a particolari aree di lavoro, con l'invito ad attenersi alle direttive aziendali.

Soltanto nel caso in cui, a seguito degli avvisi, le attività anomale non cessino sarà possibile procedere a controlli su base individuale.

La profilazione degli utenti dei servizi di telecomunicazione: le regole del Garante privacy

Un nuovo giro di vite sui fornitori di servizi di comunicazione elettronica accessibili al pubblico in relazione alle attività di profilazione compiute sulla propria clientela tramite dati personali individuali o dati personali aggregati ricavati da quelli di dettaglio.

Con un provvedimento del 25 giugno 2009 (G.U. n. 159 11 luglio 2009) il garante è intervenuto per  fare chiarezza su alcuni punti emersi nel corso di precedenti attività ispettive.

Consenso

I dati personali individuali possono essere trattati con finalità di profilazione solo se il titolare abbia rilasciato una informativa idonea (art. 13) e vi sia la possibilità di documentare, per iscritto, il consenso libero, informato e specifico del soggetto interessato (art. 23).

L'applicazione di questo principio generale vale anche e, soprattutto, nel caso in cui l'attività di profilazione richieda, per il suo svolgimento, dei dati inizialmente acquisiti per soddisfare una diversa esigenza (es. l'erogazione del servizio).

Ovviamente, una volta acquisito il consenso, esso si estenderà anche all'aventuale utilizzo dei dati in forma aggregata.

Verifica sui dati aggregati

L'aggregazione, di per sè, non trasforma i dati in anonimi, se essi conservano l'idoneità prevista dall'art. 4, comma 1, lett. b) del codice, cioè in pratica la capacità di fare riferimento ad un soggetto identificato o identificabile, anche indirettamente.

Il trattamento di questi dati, generalmente contenuti in sistemi eterogenei e conservati per far fronte ad altre esigenze, anche imposte dalla legge, può presentare per gli interessati dei rischi connessi con i livelli di aggregazione e le modalità tecniche di gestione.

Pertanto, in assenza di consenso, il titolare che intenda utilizzarli con finalità di profilazione deve inoltrare all'autorità una richiesta di verifica preliminare, secondo la procedura di cui all'art. 17 del codice, indicando specificamente i trattamenti, le finalità e le tipologie di dati da utilizzare.

Il processo di verifica verrà effettuato tenendo conto di alcuni parametri e condizioni che il garante qualifica come "minimi", tra cui:

  • l'impossibilità di risalire dal dato aggregato ad informazioni dettagliate concernenti l'interessato;
  • la separazione funzionale dei sistemi dedicati alla profilazione da quelli originari e dagli altri utilizzati per finalità differenti (es. marketing);
  • l'utilizzo dei dati aggregati nell'ambito di processi idonei ad impedire l'immediata identificabilità dell'interessato;
  • l'esistenza di un diverso e limitato profilo di autenticazione degli incaricati alla profilazione;
  • la conservazione per un limitato periodo di tempo, decorso il quale i dati devono essere cancellati;

Notificazione

La profilazione effettuata con gli strumenti elettronici resta, comunque, soggetta all'obbligo di notificazione (art. 37, comma 1, lett. d) che va effettuata con le modalità previste dall'art. 38.

Si segnala, infine, che le richieste di verifica preliminare dovranno essere inviate all'Autorità entro il 30 settembre 2009.

I social network si adeguino alle norme europee sulla tutela della privacy


Questo è il contenuto del messaggio, neanche tanto subliminale, che emerge da un documento del gruppo dei garanti europei, di cui all'art. 29 della direttiva 95/46 sulla protezione dei dati personali, con lo scopo di fornire una chiara indicazione delle misure che i social network possono attuare per garantire la conformità delle loro piattaforme alle norme europee a tutela della privacy.

Vediamo alcuni punti salienti di questo intervento che prende in considerazione molti aspetti di un fenomeno ormai consolidato.

Applicabilità delle direttive europee

Partendo dall'art. 4 della direttiva 95/46, di cui il gruppo ha fornito più volte una intepretazione, anche con riferimento ad una analoga questione, si ritiene che nella maggior parte dei casi le disposizioni trovino applicazione nei confronti dei social network, anche quando questi ultimi abbiano il loro quartier generale in un paese situato al di fuori dello spazio economico europeo.

Titolarità dei dati

Nessun dubbio esiste sulla qualifica dei fornitori di SN come titolari dei dati (data controller) e destinatari dei conseguenti oneri, dal momento che essi possono determinare autonomamente gli strumenti, le modalità e le finalità dei trattamenti.

Ovviamente questa titolarità può essere assunta anche dai fornitori di applicazioni esterne, quando queste ultime siano incorporate ed utilizzate all'interno delle reti sociali.

Per gli utenti finali, invece, l'applicazione della normativa è, di regola, esclusa dal fatto che il trattamento dei dati avviene nell'ambito di attività di carattere prevalentemente personale o domestico.

Tuttavia questa eccezione non opera quando gli utenti agiscono per conto di associazioni od organizzazioni di qualsiasi tipo o quando l'utilizzo della piattaforma è finalizzato a soddisfare obiettivi di carattere commerciale, politico od anche caritatevole, con la conseguente assunzione delle responsabilità tipiche dei titolari di dati ai quali, dunque, gli utenti stessi vanno equiparati.

Curiosamente nel documento si ritiene plausibile che un elevato numero di contatti possa essere indizio del fatto che un utente non stia trattando dati nell'ambito di attività personali e sia, quindi, da considerare come titolare.

Misure di sicurezza

In questo ambito è importante il richiamo che il gruppo di lavoro fa sulla necessità di adottare, sia in fase di progettazione che di funzionamento del sistema o dei sistemi di trattamento, le misure di sicurezza, tecniche ed organizzative, effettivamente richieste sulla base dell'analisi dei rischi e della natura dei dati trattati.

Quindi non il solito riferimento alle misure minime che, spesso, lasciano il tempo che trovano, ma a misure realmente proporzionate all'entità misurata del rischio, in relazione al quale non va dimenticato il contesto generale in cui gli SN operano, cioè Internet.

Informazioni e dati sensibili degli utenti

Oltre a ricevere l'informativa prevista dall'art. 10 della direttiva, gli utenti andrebbero avvertiti dei rischi che corrono rendendo noti dati ed informazioni di natura personale, così come del fatto che il caricamento di immagini relative ad altri individui non può avvenire senza il consenso di questi ultimi.

Maggior rigore va invece dimostrato nel trattamento di dati sensibili, possibile soltanto con il consenso esplicito degli interessati.

A questo proposito si reputa opportuno che, nel caso in cui la form del profilo contenga campi relativi ad informazioni sensibili (razza, religione, orientamento politico, ecc...), il fornitore chiarisca esplicitamente che il riempimento di questi campi non è in alcun modo sollecitato ma completamente facoltativo.

Trattamento dei dati di terzi

Molte piattaforme consentono di inserire in vario modo dati relativi ad altre persone, non iscritte al network, in contrasto con la norma generale secondo cui il trattamento può avvenire soltanto in presenza di uno dei requisiti di cui all'art. 7 della direttiva 95/46 (consenso, esecuzione di un contratto o di un obbligo di legge, ecc...).

Ancora peggio appare la creazione automatizzata di profili sulla base della aggregazione dei dati, conferiti indipendentemente da altri utenti, inclusi quelli concernenti le relazioni sociali dedotti, tramite inferenza, da rubriche personali.

Marketing

Il marketing diretto è una delle principali attività sulle quali si basa attualmente il modello di business delle reti sociali.

Se per tali attività si utilizzano dati personali degli utenti e servizi che rientrano nell'ambito del concetto delle comunicazioni elettroniche (es. email), andranno conseguentemente applicate le prescrizioni delle direttive 95/46 e 2002/58 (e-privacy).

Conservazione dei dati

In generale nessuna politica di conservazione può essere applicata nel caso in cui sia richiesta la cancellazione di un account.

I dati relativi agli utenti bannati, ma solo quelli identificativi, possono essere conservati, previa informativa, per un periodo massimo di 1 anno.

L'inutilizzo del servizio per un determinato periodo di tempo deve comportare la disattivazione dell'account ed, eventualmente, la sua successiva cancellazione.

Diritti degli interessati e tutela dei minori

Vanno riconosciuti a tutti coloro i cui dati vengono trattati, a prescidere dal fatto che si tratti di utenti o meno della piattaforma.

Gli interessati dovrebbero essere messi in condizione di esercitare il diritto di accesso, rettifica e cancellazione attraverso l'adozione di misure efficaci come, ad esempio, l'indicazione in home page dell'ufficio al quale sottoporre tutte le richieste e le questioni concernenti la privacy.

Ulteriori misure vanno inquadrate nell'ambito di una strategia di protezione dei dati dei minori: si parla a tale proposito di iniziative di accrescimento della consapevolezza, del divieto di raccogliere dati sensibili e di svolgere attività di marketing diretto, della separazione logica tra le comunità di adulti e minori e dell'adozione di tecnologie che migliorano la privacy (impostazioni amichevoli, popup di avvertimento, software di verifica dell'età).

Sarà ora interessante vedere quale atteggiamento vorranno assumere i fornitori di SN di fronte a questo parere che, pur non avendo forza di legge, rappresenta pur sempre un opinione autorevole e testimonia la posizione che l'Europa intende assumere nella protezione dei diritti fondamentali dell'individuo, come quello alla privacy ed alla protezione dei suoi dati.

Personalmente ritengo che la futura leadership si giocherà anche sul terreno della credibilità e dell'immagine alle quali contribuiranno, in maniera significativa, l'atteggiamento di apertura verso le problematiche citate e gli sforzi da compiere in direzione della compliance.

Photo courtesy: spekulator

Link ad approfondimenti

Amministratori di sistema: proroga dei termini per l'adozione delle misure

A seguito delle indicazioni formulate nel corso di una consultazione pubblica, il garante della privacy ha emanato nuove disposizioni per modificare il precedente provvedimento concernente le misure di sicurezza applicabili agli amministratori di sistema.

Le modifiche si giustificano con l'intento di facilitare l'adozione delle misure, anche per quelle realtà aziendali nelle quali determinati servizi informatici sono forniti da società esterne.

In tal senso l'autorità ha consentito che gli adempimenti connessi all'individuazione degli amministratori di sistema ed alla tenuta dei relativi elenchi possano essere soddisfatti, oltre che dal titolare, anche dai responsabili del trattamento.

Inoltre i termini per l'adozione delle misure tecniche ed organizzative sono stati prorogati al 15 dicembre 2009.

Di seguito riepilogo, per comodità, le porzioni del provvedimento originario oggetto delle modifiche (le aggiunte sono in grassetto):

4.3 Elenco degli amministratori di sistema:


Gli estremi identificativi delle persone fisiche amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, devono essere riportati nel documento programmatico sulla sicurezza, oppure, nei casi in cui il titolare non è tenuto a redigerlo, annotati comunque in un documento interno da mantenere aggiornato e disponibile in caso di accertamenti anche da parte del Garante.

Al terzo capoverso del punto 4.3:

Nel caso di servizi di amministrazione di sistema affidati in outsourcing il titolare deve o il responsabile del trattamento devono conservare direttamente e specificamente, per ogni eventuale evenienza, gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema.

4.4 Verifica delle attività:

L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attività di verifica da parte dei titolari o dei responsabili del trattamento, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza rispetto ai trattamenti dei dati personali previste dalle norme vigenti.

Punto 2 lett. c):

Gli estremi identificativi delle persone fisiche amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, devono essere riportati nel documento programmatico sulla sicurezza oppure, nei casi in cui il titolare non è tenuto a redigerlo, annotati comunque in un documento interno da mantenere aggiornato e disponibile in caso di accertamenti da parte del Garante.

Qualora l'attività degli amministratori di sistema riguardi anche indirettamente servizi o sistemi che trattano o che permettono il trattamento di informazioni di carattere personale dei lavoratori, i titolari pubblici e privati sono tenuti a rendere nota o conoscibile l'identità degli amministratori di sistema nell'ambito delle proprie organizzazioni, secondo le caratteristiche dell'azienda o del servizio, in relazione ai diversi servizi informatici cui questi sono preposti. Ciò, avvalendosi dell'informativa resa agli interessati ai sensi dell'art. 13 del Codice nell'ambito del rapporto di lavoro che li lega al titolare, oppure tramite il disciplinare tecnico di cui al provvedimento del Garante n. 13 del 1° marzo 2007 (in G.U. 10 marzo 2007, n. 58) o, in alternativa, mediante altri strumenti di comunicazione interna (ad es., intranet aziendale, ordini di servizio a circolazione interna o bollettini o tramite procedure formalizzate a istanza del lavoratore). Ciò, salvi i casi in cui tali forme di pubblicità o di conoscibilità siano incompatibili con diverse previsioni dell'ordinamento che disciplinino uno specifico settore.

Punto 2 lett. d:)

Nel caso di servizi di amministrazione di sistema affidati in outsourcing il titolare deve o il responsabile esterno devono conservare direttamente e specificamente, per ogni eventuale evenienza, gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema.

Punto 2 lett. e):

L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attività di verifica da parte dei titolari del trattamento o dei responsabili, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza riguardanti i trattamenti dei dati personali previste dalle norme vigenti.

Aggiunta del punto 3-bis:

dispone che l'eventuale attribuzione al responsabile del compito di dare attuazione alle prescrizioni di cui al punto 2, lett. d) ed e), avvenga nell'ambito della designazione del responsabile da parte del titolare del trattamento, ai sensi dell'art. 29 del Codice, o anche tramite opportune clausole contrattuali".

Marketing telefonico e privacy: verso un sistema di opt-out ?

894380_35583260 L'istituto italiano privacy ha recentemente presentato un disegno di legge sul marketing telefonico con il quale si propone di abbandonare il sistema vigente, basato sul consenso preventivo dell'utente (opt-in), in favore del più flessibile sistema di opt-out, già in uso in altri paesi.

Semplificando, la principale differenza è che gli utenti che vorranno opporsi al trattamento dei propri dati per finalità di marketing attraverso il mezzo telefonico, dovranno iscriversi in un apposito registro tenuto dal garante.

L'iniziativa trae origine dall'esigenza, comunemente avvertita, di rendere meno rigida la normativa del settore, facilitando le attività di business, ma senza privare i cittadini degli strumenti fondamentali per l'esercizio dei loro diritti, tra cui quello di controllare la diffusione ed il trattamento dei propri dati personali.

Sebbene sia convinto anche io dell'opportunità di modificare le norme vigenti e condivida le finalità di un equo bilanciamento dei contrapposti interessi, cui la relazione introduttiva del disegno di legge fa riferimento, vorrei fare alcune precisazioni su alcuni passaggi del ddl che hanno attratto la mia attenzione.

Iscrizione nel registro

L'articolo 1, comma 4, così dispone:

L’iscrizione al registro non preclude i trattamenti dei dati altrimenti acquisiti e trattati nel rispetto degli articoli 23 e 24. L’iscrizione al registro ha effetto entro 30 giorni dal giorno successivo a quello della richiesta. Tale iscrizione è sempre revocabile dall’interessato, ha una durata di ventiquattro mesi e può essere rinnovata in qualunque momento. L’iscrizione cessa automaticamente quando cambi, per qualsivoglia motivo, l’intestatario della numerazione.

Il meccanismo delineato in questo comma mi sembra poco bilanciato, a discapito degli utenti, poichè pone, a loro carico, l'onere di rinnovare esplicitamente l'iscrizione nel registro delle opposizioni, una volta che siano passati 24 mesi dalla prima richiesta.

Credo sarebbe più equo prevedere, dopo la prima richiesta, un rinnovo tacito della iscrizione per un eguale durata, salvo contraria ed esplicita indicazione da parte degli interessati.

Questi ultimi risulterebbero meglio tutelati in questo modo, non essendo costretti a ricordare, ogni due anni, di esercitare nuovamente il loro diritto.

Al contrario, invece, l'onere di attivarsi per impedire un rinnovo tacito dell'iscrizione non risulterebbe altrettanto gravoso per quei soggetti che dovessero maturare nel frattempo un ripensamento.

Organizzazione e gestione del registro

Secondo l'articolo 1 , comma 5:

Il Garante può suddividere il registro in più sezioni separate per diversi settori di attività, individuate e aggiornate tenendo conto della classificazione delle attività economiche definita dall’ISTAT, con la conseguente facoltà degli interessati di chiedere l’iscrizione in una o in più sezioni.

In questo caso vedrei come opportuna la specifica che l'iscrizione nel registro, effettuata senza indicare la sezione di appartenenza, si intende riferita implicitamente a tutte le attività economiche.

Illeciti

L'articolo 3, comma 1, prevede:

All’articolo 162 del decreto legislativo 30 giugno 2003, n. 196 è aggiunto il seguente comma:

3. La violazione del diritto di opposizione come risultante dal registro di cui all’articolo 129, comma 2 o delle disposizioni contenute nel comma 8 dell’art. 129, è punita con la sanzione amministrativa del pagamento di una somma da seimila euro a trentaseimila euro.”

La previsione di nuove fattispecie di illecito amministrativo si inquadra, giustamente, nell'esigenza di sanzionare in modo rigoroso i comportamenti scorretti degli operatori.

In tale prospettiva si potrebbe, inoltre, valutare l'opportunità di sanzionare, eventualmente come circostanza aggravante del trattamento illecito dei dati (art. 167), l'aver commesso il fatto in violazione delle disposizioni di cui all'art. 129.

Ovviamente, trattandosi di un progetto di legge, bisognerà attendere ancora a lungo prima che esso si trasformi, se mai, in norme vincolanti.

Senza dubbio, però, un passo importante è stato intrapreso nella direzione di un cambiamento che, da tempo, sembra essere invocato da più parti.

Corso online (gratuito) su direct marketing e privacy

Photo credit: hbrinkman

Outsourcing, rischi e compliance: come farli convivere ?

1186820_29927805 Le imprese di oggi si trovano spesso a dover operare in un mercato che, per effetto della spinta alla globalizzazione ed all'uso delle nuove tecnologie, travalica i confini geografici.

In questo contesto "allargato" il mantenimento di elevati livelli di competitività costituisce un presupposto fondamentale per la sopravvivenza della stessa impresa.

Nell'ambito delle strategie per garantire il sostegno della competitività aziendale si colloca l'outsourcing, termine con il quale si intende tradizionalmente la pratica di trasferire a soggetti esterni lo svolgimento di una o più funzioni aziendali.

Vantaggi

La tendenza diffusa all'outsourcing continua ad essere sostenuta dalla possibilità di realizzare, attraverso di essa, alcuni vantaggi:

  • l'impresa può focalizzare l'attenzione sulle sole attività inerenti il core business, evitando quel dispendio di risorse, non solo economiche, che sarebbe necessario per supportare attività non direttamente riconducibili, pur se complementari, al suo interesse primario;
  • l'impresa può sfruttare le capacità innovative, tecnologiche e specialistiche che i vari fornitori rendono disponibili sul mercato;
  • l'impresa può ottimizzare i propri risultati economici quando il ricorso all'outsourcing si accompagna ad un efficace strategia per il controllo di gestione e la riduzione dei rischi;

In particolare, le funzioni ed i servizi connessi all'utilizzo ed alla gestione delle infrastrutture di tipo informativo (hardware, software, connettività, sicurezza informatica, consulenza, ecc...) sono quelli che maggiormente si prestano ad una esternalizzazione per una serie di motivi :

  • elevato grado di idoneità a supportare le realizzazione di obiettivi di business (è impensabile oggi raggiungere livelli di eccellenza e competitività adeguati senza il ricorso alle tecnologie ICT);
  • onerosità, specie per le realtà di piccole e medie dimensioni, sotto il profilo della formazione e del mantenimento, all'interno della organizzazione, di risorse in possesso di competenze e professionalità adeguate;
  • vantaggi, diretti ed indiretti, riconducibili alla protezione del proprio patrimonio informativo ed al rispetto delle norme vigenti, degli standard di settore e degli impegni contrattuali;

Problematiche

L'outsourcing non è però privo di problematiche, a volte di una certa complessità, che non vanno sottovalutate. Vediamo quali sono.

Il coinvolgimento di soggetti esterni (fornitori, consulenti, ecc...) aumenta, in modo considerevole, la possibilità che questi ultimi vengano in contatto ed interagiscano con gli asset aziendali.

Questo si traduce in una condizione di vulnerabilità che interessa anche le organizzazioni che adottano livelli di controllo e di gestione piuttosto stringenti e finisce per incidere, anche solo potenzialmente, sugli sforzi necessari per garantire la sicurezza e la protezione degli asset.

Si può dunque dire che, ogni volta che una azienda esternalizza una parte, più o meno consistente, delle proprie funzioni, essa finisce per esternalizzare anche una parte dei rischi e delle relative responsabilità.

Strategie

Diventa allora imperativo compiere preventivamente alcune attività riguardanti:

  • l'adozione di opportune metodologie di analisi e gestione dei rischi;
  • la definizione dei criteri per la scelta del fornitore;
  • l'individuazione degli strumenti e dei meccanismi più idonei per l'attribuzione di responsabilità ai soggetti terzi che vengono coinvolti nei processi aziendali;

Il richiamo alle metodologie di gestione del rischio vale a sottolineare il fatto che l'outsourcing costituisce una fattispecie caratterizzata da livelli di rischio, anche elevati, connessi con:

  • la creazione di un rapporto di dipendenza da uno o più soggetti esterni per l'erogazione di servizi che, comunque, sono essenziali nel contesto di una determinata gestione aziendale;
  • la protezione delle informazioni e degli altri asset;
  • la responsabilità nel garantire i livelli di conformità richiesti da leggi, regolamenti, standard ed accordi di natura contrattuale;

Fortunatamente la maggior parte dei rischi si può bilanciare o trasferire attraverso una gestione contrattuale dei rapporti, pur senza dimenticare, però, l'importanza che riveste a tal fine la negoziazione di alcuni aspetti critici (durata, revisioni, risoluzione, misurazione delle performance e livelli di servizio, clausole penali, ecc...).

Photo credit: lusi

Marketing: il consenso all'uso dei dati personali deve essere libero

Ancora una pronuncia del garante della privacy sulle caratteristiche del consenso all'utilizzo dei dati personali per finalità promozionali o di marketing e sulle modalità con le quali dovrebbero essere realizzate le maschere di registrazione dei dati (cd. form) su web per consentire una corretta manifestazione di volontà da parte degli interessati.

Nel caso specifico, che ha riguardato una società specializzata nella vendita online di biglietti per eventi di vario genere, l'autorità ha ribadito che:

gli interessati devono essere messi in grado di esprimere consapevolmente e liberamente le proprie scelte in ordine al trattamento dei dati che li riguardano, manifestando il proprio consenso per ciascuna distinta finalità perseguita dal titolare; tale capacità di autodeterminazione non è assicurata quando si assoggetta la fruizione di beni e servizi alla preventiva autorizzazione a trattare i dati conferiti anche per finalità diverse, quali sono quelle di profilazione e promozionale;

Quindi, in poche parole, non si può negare un servizio a chi non vuole fornire i propri dati personali per scopi diversi da quelli strettamente inerenti la prestazione del servizio stesso. Ogni altro trattamento per differenti finalità deve essere, invece, preceduto da un consenso libero e specifico (cioè riferito alla singola finalità).

Nel caso in cui il consenso venga acquisito attraverso Internet, occorre anche che le relative pagine web facciano uso di elementi in grado di consentire agli interessati la libera manifestazione, positiva o negativa, della propria volontà (es. mediante caselle di spunta differenti per ogni finalità, non preselezionate).

Data retention: ulteriore proroga per l'applicazione delle misure di sicurezza

Il garante della privacy ha accordato un parziale slittamento dei termini per l'adozione degli accorgimenti e delle misure di sicurezza a garanzia dei dati del traffico telefonico e telematico, conservati sia per finalità di accertamento e repressione di reati, sia per finalità ordinarie.

La scadenza, già prorogata una volta rispetto a quella inizialmente prevista, era stata fissata al 30 aprile 2009 (30 giugno per le sole misure concernenti la strong authentication).

La proroga è stata concessa, su richiesta delle associazioni di categoria, tenuto conto della situazione di sostanziale, ma non ancora integrale, adempimento, delle maggiori difficoltà tecniche nell'adozione di alcune misure e della quantità degli interventi strutturali ed economici complessivamente richiesti per garantire una completa conformità alle prescrizioni.

Dunque, per effetto di questo intervento, è stato prorogato al 15 dicembre 2009 il termine per l'adeguamento alle misure del provvedimento del 24 luglio 2008, di cui alla:

lettera a):

n. 3: adottare, per la conservazione dei dati di traffico per esclusive finalità di accertamento e repressione di reati, sistemi informatici distinti fisicamente da quelli utilizzati per gestire dati di traffico anche per altre finalità, sia nelle componenti di elaborazione, sia di immagazzinamento dei dati (storage). I dati di traffico conservati per un periodo non superiore ai sei mesi dalla loro generazione possono, invece, essere trattati per le finalità di giustizia sia prevedendone il trattamento con i medesimi sistemi di elaborazione e di immagazzinamento utilizzati per la generalità dei trattamenti, sia provvedendo alla loro duplicazione, con conservazione separata rispetto ai dati di traffico trattati per le ordinarie finalità. Le attrezzature informatiche utilizzate per i trattamenti di dati di traffico per le esclusive finalità di giustizia di cui sopra devono essere collocate all'interno di aree ad accesso selezionato (ovvero riservato ai soli soggetti legittimati ad accedervi per l'espletamento di specifiche mansioni) e munite di dispositivi elettronici di controllo o di procedure di vigilanza che comportino la registrazione dei dati identificativi delle persone ammesse, con indicazione dei relativi riferimenti temporali. Nel caso di trattamenti di dati di traffico telefonico per esclusive finalità di giustizia, il controllo degli accessi deve comprendere una procedura di riconoscimento biometrico. Infine, il fornitore deve adottare misure idonee a garantire il ripristino dell'accesso ai dati in caso di danneggiamento degli stessi o degli strumenti elettronici in tempi compatibili con i diritti degli interessati e comunque non superiori a sette giorni;

n. 6: adottare soluzioni informatiche idonee ad assicurare il controllo delle attività svolte sui dati di traffico da ciascun incaricato del trattamento, quali che siano la sua qualifica, le sue competenze e gli ambiti di operatività e le finalità del trattamento. Il controllo deve essere efficace e dettagliato anche per i trattamenti condotti sui singoli elementi di informazione presenti sui diversi database utilizzati. Tali soluzioni comprendono la registrazione, in un apposito audit log, delle operazioni compiute, direttamente o indirettamente, sui dati di traffico e sugli altri dati personali a essi connessi, sia quando consistono o derivano dall'uso interattivo dei sistemi, sia quando sono svolte tramite l'azione automatica di programmi informatici. I sistemi di audit log devono garantire la completezza, l'immodificabilità, l'autenticità delle registrazioni in essi contenute, con riferimento a tutte le operazioni di trattamento e a tutti gli eventi relativi alla sicurezza informatica sottoposti ad auditing. A tali scopi il fornitore deve adottare, per la registrazione dei dati di auditing, anche in forma centralizzata per ogni impianto di elaborazione o per datacenter, sistemi di memorizzazione su dispositivi non alterabili. Prima della scrittura, i dati o i raggruppamenti di dati devono essere sottoposti a procedure informatiche per attestare la loro integrità, basate sull'utilizzo di tecnologie crittografiche;

n. 9: proteggere i dati di traffico trattati per esclusive finalità di giustizia con tecniche crittografiche, in particolare contro rischi di acquisizione fortuita o di alterazione accidentale derivanti da operazioni di manutenzione sugli apparati informatici o da ordinarie operazioni di amministrazione di sistema. Il fornitore deve adottare soluzioni che rendano le informazioni residenti nelle basi di dati a servizio delle applicazioni informatiche utilizzate per i trattamenti, non intelligibili a chi non disponga di diritti di accesso e profili di autorizzazione idonei, ricorrendo a forme di cifratura od offuscamento di porzioni dei data base o degli indici o ad altri accorgimenti tecnici basati su tecnologie crittografiche. Tale misura deve essere efficace per ridurre al minimo il rischio che incaricati di mansioni tecniche accessorie ai trattamenti (amministratori di sistema, database administrator e manutentori hardware e software) possano accedere indebitamente alle informazioni registrate, anche fortuitamente, acquisendone conoscenza nel corso di operazioni di accesso ai sistemi o di manutenzione di altro genere, oppure che possano intenzionalmente o fortuitamente alterare le informazioni registrate. Eventuali flussi di trasmissione dei dati di traffico tra sistemi informatici del fornitore devono aver luogo tramite protocolli di comunicazione sicuri, basati su tecniche crittografiche, o comunque evitando il ricorso alla trasmissione in chiaro dei dati. Protocolli di comunicazione sicuri devono essere adottati anche per garantire più in generale la sicurezza dei sistemi evitando di esporli a vulnerabilità e a rischio di intrusione;

lettera c):

n. 1: adottare specifici sistemi di autenticazione informatica basati su tecniche di strong authentication, consistenti nell'uso contestuale di almeno due differenti tecnologie di autenticazione, che si applichino agli accessi ai sistemi di elaborazione da parte di tutti gli incaricati di trattamento nonché di tutti gli addetti tecnici (amministratori di sistema, di rete, di data base) che abbiano la possibilità concreta di accedere ai dati di traffico custoditi nelle banche dati del fornitore, qualunque sia la modalità, locale o remota, con cui si realizzi l'accesso al sistema di elaborazione utilizzato per il trattamento, evitando che questo possa aver luogo senza che l'incaricato abbia comunque superato una fase di autenticazione informatica nei termini anzidetti. Qualora circostanze eccezionali, legate a indifferibili interventi per malfunzionamenti, guasti, installazione hardware e software, aggiornamento e riconfigurazione dei sistemi, determinino la necessità di accesso a sistemi di elaborazione che trattano dati di traffico da parte di addetti tecnici in assenza di strong authentication, fermo restando l'obbligo di assicurare le misure minime in tema di credenziali di autenticazione previste dall'Allegato B) al Codice in materia di protezione dei dati personali, deve essere tenuta traccia in un apposito "registro degli accessi" dell'eventuale accesso fisico ai locali in cui sono installati i sistemi di elaborazione oggetto di intervento e dell'accesso logico ai sistemi, nonché delle motivazioni che li hanno determinati, con una descrizione sintetica delle operazioni svolte, anche mediante l'utilizzo di sistemi elettronici. Tale registro deve essere custodito dal fornitore presso le sedi di elaborazione e messo a disposizione del Garante nel caso di ispezioni o controlli, unitamente a un elenco nominativo dei soggetti abilitati all'accesso ai diversi sistemi di elaborazione con funzioni di amministratore di sistema, che deve essere formato e aggiornato costantemente dal fornitore;


n. 2: adottare procedure in grado di garantire la separazione rigida delle funzioni tecniche di assegnazione di credenziali di autenticazione e di individuazione dei profili di autorizzazione rispetto a quelle di gestione tecnica dei sistemi e delle basi di dati;


n. 3: rendere i dati di traffico immediatamente non disponibili per le elaborazioni dei sistemi informativi allo scadere dei termini previsti dalle disposizioni vigenti, provvedendo alla loro cancellazione o trasformazione in forma anonima, in tempi tecnicamente compatibili con l'esercizio delle relative procedure informatiche, nei data base e nei sistemi di elaborazione utilizzati per i trattamenti nonché nei sistemi e nei supporti per la realizzazione di copie di sicurezza (backup e disaster recovery) effettuate dal titolare anche in applicazione di misure previste dalla normativa vigente e, al più tardi, documentando tale operazione entro i trenta giorni successivi alla scadenza dei termini di conservazione (art. 123 del Codice);


n. 4: adottare soluzioni informatiche idonee ad assicurare il controllo delle attività svolte sui dati di traffico da ciascun incaricato del trattamento, quali che siano la sua qualifica, le sue competenze e gli ambiti di operatività e le finalità del trattamento. Il controllo deve essere efficace e dettagliato anche per i trattamenti condotti sui singoli elementi di informazione presenti sui diversi database utilizzati. Tali soluzioni comprendono la registrazione, in un apposito audit log, delle operazioni compiute, direttamente o indirettamente, sui dati di traffico e sugli altri dati personali a essi connessi, sia quando consistono o derivano dall'uso interattivo dei sistemi, sia quando sono svolte tramite l'azione automatica di programmi informatici. I sistemi di audit log devono garantire la completezza, l'immodificabilità, l'autenticità delle registrazioni in essi contenute, con riferimento a tutte le operazioni di trattamento e a tutti gli eventi relativi alla sicurezza informatica sottoposti ad auditing. A tali scopi il fornitore deve adottare, per la registrazione dei dati di auditing, anche in forma centralizzata per ogni impianto di elaborazione o per datacenter, sistemi di memorizzazione su dispositivi non alterabili. Prima della scrittura, i dati o i raggruppamenti di dati devono essere sottoposti a procedure informatiche per attestare la loro integrità, basate sull'utilizzo di tecnologie crittografiche;

n. 5: documentare i sistemi informativi utilizzati per il trattamento dei dati di traffico in modo idoneo secondo i princìpi dell'ingegneria del software, evitando soluzioni documentali non corrispondenti a metodi descrittivi standard o di ampia accettazione. La descrizione deve comprendere, per ciascun sistema applicativo, l'architettura logico-funzionale, l'architettura complessiva e la struttura dei sistemi utilizzati per il trattamento, i flussi di input/output dei dati di traffico da e verso altri sistemi, l'architettura della rete di comunicazione, l'indicazione dei soggetti o classi di soggetti aventi legittimo accesso al sistema. La documentazione va corredata con diagrammi di dislocazione delle applicazioni e dei sistemi, da cui deve risultare anche l'esatta ubicazione dei sistemi nei quali vengono trattati i dati per le finalità di accertamento e repressione di reati. La documentazione tecnica deve essere aggiornata e messa a disposizione dell'Autorità su sua eventuale richiesta, unitamente a informazioni di dettaglio sui soggetti aventi legittimo accesso ai sistemi per il trattamento dei dati di traffico;

Internet e sistemi di filtraggio del traffico tra prassi e legalità

filtri adsl internet Il traffic shaping è un metodo di gestione di una rete attuato per forzarne ("modellare", da cui deriva il termine) l'operatività secondo determinati parametri o regole.

Si tratta di tutte quelle misure tecniche che hanno come effetto quello di:

  • limitare l'occupazione di banda (byte trasmessi/ricevuti)
  • impedire un certo tipo di traffico
  • interrompere artificiosamente un flusso di comunicazione (es. quando l'occupazione di banda supera una certa soglia o perdura oltre un certo periodo di tempo)

Metodi e ragioni del controllo

In molti casi il controllo del traffico presuppone una attività di analisi e di filtraggio basata sui protocolli di rete (es. bittorrent) o sul tipo di risorsa richiesta (es. url di un video/audio in streaming), ma non c'è ancora completa chiarezza al riguardo.

In generale le ragioni per cui questa pratica viene attuata, spesso in modo occulto e poco trasparente, sono riconducibili alla esigenza di evitare problemi di:

  • operatività: il gestore di una rete può offrire una ampiezza di banda limitata, rispetto al numero degli utilizzatori, e, quindi, ricorre a forme di limitazione del traffico per non dover procedere all'acquisto di capacità di banda supplementare
  • legalità: si vuole evitare qualsiasi rischio di incorrere in forme di corresponsabilità, bloccando o limitando l'accesso a protocolli e risorse che possono costituire veicolo di scambio e diffusione di materiale protetto (es. diritti d'autore)

Considerazioni legali

Il traffic shaping può ritenersi legale se adottato in una rete privata (es. una lan aziendale), mentre non sempre può dirsi altrettanto nell'ambito della fornitura al pubblico di un servizio di comunicazione elettronica.

In questo caso, infatti, gli utenti pagano un corrispettivo per ottenere un accesso ad Internet che, in mancanza di una esplicita indicazione contraria, dovrebbe intendersi illimitato dal punto di vista dei protocolli utilizzabili e delle risorse accessibili.

C'è quindi, innanzitutto, un problema di chiarezza delle condizioni generali di contratto, tra le quali vanno ricomprese anche le notizie sulle caratteristiche e le prestazioni tecniche del servizio che rappresentano informazioni essenziali dell'offerta.

Queste informazioni dovrebbero non soltanto ammettere l'eventuale utilizzo di filtri, ma contenere una specifica indicazione dei limiti che ne derivano, in termini di protocolli bloccati, fasce orarie in cui le limitazioni sono attive, ampiezza di banda massima, numero massimo delle connessioni consentite, ecc...

Eventuali carenze od omissioni informative possono, dunque, essere viste come fonte di una responsabilità contrattuale del fornitore, proprio perchè l'utente ha il diritto di godere, per contratto, di un accesso incondizionato.

Inoltre, in un caso verificatosi, l'autorità garante della concorrenza e del mercato ha ritenuto che l'informazione omessa o non veritiera sull'esistenza di sistemi di filtraggio sia qualificabile come pratica commerciale scorretta, in quanto contraria alla diligenza professionale ed idonea a limitare od escludere la libertà di scelta e di comportamento del consumatore medio.

Purtroppo dimostrare l'esistenza di meccanismi di filtraggio del traffico è ancora molto difficile, anche se, per far fronte a questa esigenza, sono in fase di sviluppo alcuni progetti (vedi approfondimenti).

Per questo motivo può essere molto utile valutare attentamente tutte le condizioni contrattuali e le caratteristiche tecniche del servizio offerto, prima della stipula del relativo contratto, chiedendo ed ottenendo eventualmente, meglio se in forma scritta, rassicurazioni da parte del fornitore.

Approfondimenti

Photo credit: karmarat

Accesso ai dati personali e rapporto di lavoro

Non c'è dubbio che, nell'ambito del rapporto con il proprio datore di lavoro, i lavoratori dipendenti figurano come soggetti interessati dal trattamento dei dati personali e possono, quindi, esercitare i diritti previsti dagli art. 7 e ss del testo unico sulla privacy.

Una questione che si pone, semmai, è quella di delimitare i dati che possono essere oggetto di accesso, vista la grande quantità ed eterogeneità delle informazioni inerenti la gestione del rapporto lavorativo.

Di recente l'autorità garante, nel decidere un ricorso, ha chiarito che le informazioni relative alla ordinaria gestione del rapporto di lavoro (nel caso specifico si trattava di dati sui turni di servizio degli ultimi anni) costituiscono dati personali i quali possono essere oggetto di una legittima richiesta di accesso da parte del lavoratore.


Le regole generali

Al di là del singolo caso specifico, può essere comunque utile ricordare che il provvedimento contenente "Linee guida in materia di trattamento di dati personali di lavoratori per finalità di gestione del rapporto di lavoro alle dipendenze di datori di lavoro privati" fissa alcuni principi generali in materia, stabilendo che:


  • le richieste di accesso possono anche essere prive di riferimenti ad un trattamento o a dati particolari ed, in questo caso, riguardano implicitamente tutti i dati trattati, comprese le informazioni di tipo valutativo, ma con l'esclusione delle notizie di carattere contrattuale o professionale
  • il datore di lavoro deve fornire al richiedente un riscontro completo che consiste in una comunicazione, chiara e comprensibile, di tutte le informazioni in suo possesso, mentre non è ammessa la sola elencazione delle tipologie di dati gestiti
  • il riscontro deve essere normalmente fornito entro il termine di 15 giorni dalla richiesta
  • nel caso in cui le operazioni necessarie al riscontro siano di particolare complessità, oppure ricorra un altro giustificato motivo, il datore di lavoro può rispettare il termine più lungo di 30 giorni, dandone preventiva comunicazione all'interessato
  • nelle realtà organizzative, articolate e complesse, in cui può essere più difficoltoso l'esercizio dei diritti da parte degli interessati, il datore di lavoro deve provvedere a nominare un responsabile, appositamente designato per la trattazione di tali questioni, fornendone indicazione nella relativa informativa resa ai sensi dell'art. 13
  • i dati estratti possono essere comunicati oralmente o visualizzati attraverso strumenti elettronici, a meno che non ci sia una specifica richiesta di trasposizione su supporto cartaceo o informatico o di trasmissione per via telematica (es. posta elettronica)
  • l'esercizio del diritto di accesso può essere soddisfatto mettendo a disposizione dell'interessato il proprio fascicolo personale, da cui estrarre i dati, soprattutto quando la quantità di questi ultimi è elevata
  • analogamente, quando l'estrazione dei dati risulta particolarmente difficoltosa, il titolare può decidere di esibire o consegnare copia di atti o documenti, contenenti i dati richiesti, eliminando o oscurando gli eventuali dati personali di terzi
  • il diritto di accesso non implica, comunque, la facoltà di richiedere al titolare la ricerca e la raccolta di dati che non siano in suo possesso ed oggetto di trattamento, l'accesso diretto ed illimitato a documenti ed intere tipologie di atti, l'aggregazione di documenti secondo modalità specificate dall'interessato, la creazione di documenti inesistenti ed, infine, il rispetto di particolari modalità di riscontro diverse da quelle già previste dal codice

Insomma, a ben vedere, si tratta di misure per garantire un accesso trasparente ai propri dati, da parte dei lavoratori, senza per questo appensantire l'ordinaria gestione aziendale.

Direct marketing telefonico e privacy:nuove prescrizioni

Dopo la conversione in legge del decreto milleproroghe, avvenuta con la legge 27 febbraio 2009, n. 14, che ha previsto una deroga temporanea sull'applicazione di alcuni istituti della normativa sulla privacy nelle attività promozionali, l'autorità garante della privacy è intervenuta con un nuovo provvedimento per precisare i criteri che, comunque, dovranno essere rispettati nell'esecuzione delle attività.

Le prescrizioni interessano tutti i titolari del trattamento che siano in possesso di banche dati costituite sulla base di elenchi telefonici pubblici formati prima del 1° agosto 2005 e che intendano utilizzarle per fini promozionali.

Le misure previste sono le seguenti:

  • documentare in modo adeguato la costituzione della banca dati prima del 1° agosto 2005, conservando la relativa documentazione presso la sede legale del titolare;
  • trattare direttamente i dati personali presenti nelle banche dati, senza cederli, a qualunque titolo, a terzi;
  • specificare, in occasione di ogni contatto, l'identificativo del titolare del trattamento dei dati, anche nel caso in cui questi operi per conto di terzi, e comunicare agli interessati che essi hanno il diritto di opporsi ai sensi dell'art. 7 del Codice;
  • registrare immediatamente l'eventuale opposizione dell'interessato al trattamento dei suoi dati personali, con effetto anche nei confronti dei terzi per conto dei quali questo operi, anche qualora ciò avvenga telefonicamente, e fornire all'interessato l'identificativo dell'operatore o dell'operazione compiuta;
  • utilizzare i dati personali presenti nelle banche dati esclusivamente per finalità promozionali e sino al 31 dicembre 2009. Non è possibile rendere un'informativa agli interessati e richiedere il loro consenso per l'uso dei dati per attività di carattere promozionale da effettuare in data successiva al 31 dicembre 2009;
  • comunicare al Garante, entro quindici giorni dalla pubblicazione del provvedimento in G.U. (prevista per il 20 marzo 2009), di essere in possesso di banche dati costituite anteriormente al 1° agosto 2005 che si intendono utilizzare per attività promozionali fino al 31 dicembre 2009, chiarendo se il trattamento dei dati personali venga effettuato anche per conto di terzi;