Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Garante per la Protezione dei dati personali

Il Garante Privacy sanziona un sito web per l’impiego di protocolli di rete non sicuri

Stefano Gazzella : 13 Novembre 2022 09:00

Autore: Stefano Gazzella

L’utilizzo di protocolli di rete non sicuri può costare una sanzione da parte dell’Autorità garante per la protezione dei dati personali? Stando ad un recente provvedimento sanzionatorio sembra proprio di sì, e il costo per l’azienda interessata è stato di 15 mila euro nonostante il transito al protocollo https in seguito all’avvio del procedimento.

Tutto ha avuto origine da un reclamo presentato da parte di un interessato dopo aver inutilmente tentato di segnalare tale criticità di sicurezza. È stata infatti portata all’attenzione dell’Authority la mancata adozione di misure di sicurezza adeguate – in particolare: l’assenza di cifratura – nell’ambito del sito web dell’azienda fornitrice di servizi idrici, considerata a presenza di un’area utente con autenticazione e dunque la possibilità di accedere a dati personali degli utenti che, nel caso di specie, consistono nel codice cliente, anagrafica, indirizzo e-mail, tipo di servizio erogato e fatture.

Nei passaggi argomentativi svolti da parte del Garante è di particolare interesse il riferimento esplicito al parametro dello stato dell’arte per la valutazione di adeguatezza delle misure di sicurezza, in forza del quale l’impiego di tecniche crittografiche “è, infatti, una delle misure comunemente adottate per proteggere, in particolar modo, le credenziali di autenticazione degli utenti di un servizio online durante la loro trasmissione su rete internet”.


Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


Ciò comporta che analoghe attività di trattamento svolte mediante sito web devono applicare la medesima misura o altrimenti rendicontare una differente scelta, dal momento che un protocollo http non è idoneo a garantire la sicurezza del trasferimento dei dati tra browser e server né tantomeno a una verifica dell’autenticità del sito web visualizzato, non gestendo di conseguenza in modo adeguato “il rischio di furto di identità, di possibile clonazione del sito web a scopo di phishing e di acquisizione delle credenziali di autenticazione per fini illeciti”.

Nell’ottica della migliore tutela in concreto degli interessati, è altresì comprensibile la scelta di tenere conto anche “dell’abitudine di molti utenti a riutilizzare la stessa password, o comunque una password molto simile, per l’accesso a diversi servizi online” per la valutazione dei rischi – quale ad esempio il furto di identità – che è premessa fondamentale per la selezione e valutazione delle misure di sicurezza da applicare, il loro riesame ed aggiornamento.

Nel caso oggetto del reclamo, misure la cui adozione deve essere prevista fin dal momento della progettazione del sito web e non successivamente allo svolgimento delle attività di trattamento mediante tale mezzo.

Per quanto rilevato, all’esito dell’attività istruttoria la violazione è consistita nel mancato rispetto del principio di integrità e riservatezza (art. 5.1 lett. f) GDPR) e delle disposizioni relative alla protezione dei dati fin dalla progettazione (art. 25 GDPR) e alla sicurezza dei trattamenti (art. 32 GDPR) per la mancata revisione delle misure di sicurezza predisposte.

Stefano Gazzella
Privacy Officer e Data Protection Officer, specializzato in advisoring legale per la compliance dei processi in ambito ICT Law. Formatore e trainer per la data protection e la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Giornalista pubblicista, fa divulgazione su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Ti piacerebbe avere un Robot che fa la lavatrice? Il robot di Figure la fa
Di Redazione RHC - 05/08/2025

Per quanto riguarda i compiti banali che i robot umanoidi potrebbero presto svolgere per noi, le possibilità sono ampie. Fare il bucato è probabilmente in cima alla lista dei desideri di mol...

SonicWall nel mirino: possibile vulnerabilità 0day, utenti a rischio
Di Redazione RHC - 05/08/2025

Domenica scorsa, Red Hot Cyber ha pubblicato un approfondimento sull’aumento delle attività malevole da parte del ransomware AKIRA, che sembrerebbe sfruttare una vulnerabilità 0-day n...

Cisco colpita da un attacco di Vishing! Esfiltrati i dati profilo degli utenti registrati
Di Redazione RHC - 05/08/2025

Cisco, uno dei principali attori globali nel settore delle infrastrutture di rete e della sicurezza informatica, ha recentemente comunicato di essere stata vittima di un incidente di sicurezza. Fondat...

Bug Critici su NVIDIA Triton consentono agli attaccanti di compromettere e rubare il modello AI
Di Redazione RHC - 05/08/2025

Sono state scoperte vulnerabilità critiche nel Triton Inference Server di NVIDIA, che minacciano la sicurezza dell’infrastruttura di intelligenza artificiale su Windows e Linux. La soluzio...

BitLocker sotto Attacco! Una nuova tecnica consente movimenti laterali eludendo i controlli
Di Redazione RHC - 04/08/2025

Attraverso la funzionalità Component Object Model (COM) di BitLocker, gli aggressori possono mettere in atto una tecnica innovativa di pivoting, finalizzata all’esecuzione di codice malevo...