Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Paper compliance GDPR: gli indizi nell’informativa

Stefano Gazzella : 9 Dicembre 2022 08:00

Si è già parlato di paper compliance, ovverosia di quella cattiva abitudine di far prevalere la forma sulla sostanza, che ha portato a distorsioni del principio di accountability. E un’organizzazione che fa ricorso a questo metodo, bada ben poco alla tutela dei dati personali degli interessati sperando che la formula “Abbiamo cura della tua privacy” inserita all’interno dell’informativa possa aver qualsivoglia valore salvifico. Ma è possibile riconoscere questo tipo di distorsioni prima di conferire i propri dati personali?

Alcuni sintomi indiziari possono essere riscontrati già all’interno dell’informativa e dunque mettere in allerta. Un atteggiamento prudenziale potrebbe suggerire o di selezionare un diverso titolare con cui interfacciarsi o chiedere allo stesso – o, se presente, al suo DPO – maggiori informazioni e chiarimenti.

Informativa “tuttigusti+1”. Consulenti particolarmente creativi hanno saputo creare dei “kit di adeguamento GDPR” fornendo delle informative tanto generiche da potersi adattare pressoché a qualunque realtà. E che prescindono dalle attività di trattamento effettivamente svolte. Il problema è che – spesso in piccolo – c’è un disclaimer che accompagna questi kit in cui il fornitore non si assume alcuna responsabilità ed è rimesso all’acquirente l’adattamento dei contenuti dei modelli in quanto esemplificativi. Acquirente così incauto da non aver letto le istruzioni ma semplicemente confidato nel Ctrl+C e Ctrl+V.

Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Basi giuridiche a volontà. “Nel più c’è il meno”, direbbe qualcuno. Sbagliando terribilmente. Progenie diretta dell’eccessiva genericità, l’inserimento di ogni base giuridica (spesso con copia-incolla o rielaborazione dell’art. 6 GDPR) all’interno dell’informativa la rende sostanzialmente inutile. Non specificare quali basi giuridiche si applicano a quali attività di trattamento, in comporta per l’interessato l’impossibilità di comprendere chiaramente se ha un obbligo di conferire i dati, le conseguenze della mancata comunicazione dei dati e la possibilità di esercitare o meno taluni diritti ad esempio. Inoltre, anche l’organizzazione non potrà dotarsi di procedure efficaci per garantire l’esercizio dei diritti.

Conservazioni misteriose. L’indicazione del periodo di conservazione “per un arco di tempo non superiore al conseguimento delle finalità” è già contenuta nella norma (art. 5.1 lett. e) GDPR), ma quel che è richiesto al titolare è saper definire un periodo di conservazione o, se impossibile, dei criteri specifici per la sua determinazione. Vaghezza a riguardo può far intuire un’assenza del medesimo campo nel registro delle attività di trattamento, nonché una non reperibilità di procedure e prontuari di scarto.

Responsabile privacy interno. Progenie orfana di una vecchia abitudine pre-GDPR, ora non trova più alcun fondamento e anzi tende a confondere le idee dal momento che responsabile del trattamento è “la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento” (art. 4.1 n. 8) GDPR) che, come da chiarimenti delle Linee guida EDPB 7/2020, è “un soggetto distinto rispetto al titolare del trattamento e trattare dati personali per conto del titolare del trattamento.”. Quanto meno, forse è l’errore meno impattante verso gli interessati.

Esistono anche altri segnali, ma questi sono i più ricorrenti e maggiormente indiziari per la paper compliance. In ogni caso sono evidenze di un’informativa incompleta e inesatta. Il che è decisamente un modo poco affidabile di presentarsi agli interessati.

Stefano Gazzella
Privacy Officer e Data Protection Officer, specializzato in advisoring legale per la compliance dei processi in ambito ICT Law. Formatore e trainer per la data protection e la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Giornalista pubblicista, fa divulgazione su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Alan Turing salvato dalla spazzatura! Riemergono i suoi manoscritti storici che vanno all’asta

Gli inestimabili documenti scientifici del leggendario crittografo Alan Turing sono sfuggiti per un pelo dalla distruzione e sono destinati a essere messi all’asta nel tentativo di ricavare dec...

Diventa Partner della Red Hot Cyber Academy: Scopri l’Affiliate e Creator Program

Intraprendere un percorso di apprendimento nelle nuove tecnologie e sulla sicurezza informatica oggi può fare la differenza, soprattutto in ambiti innovativi e altamente specialistici. Per questo...

Google Meet ora traduce in tempo reale! il tuo inglese “maccheronico” è ufficialmente disoccupato

Google ci porta nel futuro con le traduzioni simultanee in Google Meet! In occasione del suo evento annuale Google I/O 2025,  Google ha presentato uno dei suoi aggiornamenti più entusia...

Un Ospedale Italiano è stato Violato! I Video dei Pazienti e delle Sale Operatorie Sono Online!

“Ciao Italia! L’attacco all’ospedale italiano è riuscito. Ci siamo stabiliti nel sistema, caricando un exploit sul server, ottenendo molte informazioni utili dalle schede dei...

Coca-Cola Emirati Arabi sotto attacco: Everest Ransomware colpisce tramite infostealer

il 22 maggio 2025, è emersa la notizia di un attacco ransomware ai danni della divisione Emirati Arabi della Coca-Cola Company, rivendicato dal gruppo Everest. La compromissione sarebbe avvenuta ...