Paper compliance GDPR: gli indizi nell’informativa
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Enterprise BusinessLog 970x120 1
Crowdstrike 320×100
Paper compliance GDPR: gli indizi nell’informativa

Paper compliance GDPR: gli indizi nell’informativa

Stefano Gazzella : 9 Dicembre 2022 08:00

Si è già parlato di paper compliance, ovverosia di quella cattiva abitudine di far prevalere la forma sulla sostanza, che ha portato a distorsioni del principio di accountability. E un’organizzazione che fa ricorso a questo metodo, bada ben poco alla tutela dei dati personali degli interessati sperando che la formula “Abbiamo cura della tua privacy” inserita all’interno dell’informativa possa aver qualsivoglia valore salvifico. Ma è possibile riconoscere questo tipo di distorsioni prima di conferire i propri dati personali?

Alcuni sintomi indiziari possono essere riscontrati già all’interno dell’informativa e dunque mettere in allerta. Un atteggiamento prudenziale potrebbe suggerire o di selezionare un diverso titolare con cui interfacciarsi o chiedere allo stesso – o, se presente, al suo DPO – maggiori informazioni e chiarimenti.

Informativa “tuttigusti+1”. Consulenti particolarmente creativi hanno saputo creare dei “kit di adeguamento GDPR” fornendo delle informative tanto generiche da potersi adattare pressoché a qualunque realtà. E che prescindono dalle attività di trattamento effettivamente svolte. Il problema è che – spesso in piccolo – c’è un disclaimer che accompagna questi kit in cui il fornitore non si assume alcuna responsabilità ed è rimesso all’acquirente l’adattamento dei contenuti dei modelli in quanto esemplificativi. Acquirente così incauto da non aver letto le istruzioni ma semplicemente confidato nel Ctrl+C e Ctrl+V.


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Basi giuridiche a volontà. “Nel più c’è il meno”, direbbe qualcuno. Sbagliando terribilmente. Progenie diretta dell’eccessiva genericità, l’inserimento di ogni base giuridica (spesso con copia-incolla o rielaborazione dell’art. 6 GDPR) all’interno dell’informativa la rende sostanzialmente inutile. Non specificare quali basi giuridiche si applicano a quali attività di trattamento, in comporta per l’interessato l’impossibilità di comprendere chiaramente se ha un obbligo di conferire i dati, le conseguenze della mancata comunicazione dei dati e la possibilità di esercitare o meno taluni diritti ad esempio. Inoltre, anche l’organizzazione non potrà dotarsi di procedure efficaci per garantire l’esercizio dei diritti.

Conservazioni misteriose. L’indicazione del periodo di conservazione “per un arco di tempo non superiore al conseguimento delle finalità” è già contenuta nella norma (art. 5.1 lett. e) GDPR), ma quel che è richiesto al titolare è saper definire un periodo di conservazione o, se impossibile, dei criteri specifici per la sua determinazione. Vaghezza a riguardo può far intuire un’assenza del medesimo campo nel registro delle attività di trattamento, nonché una non reperibilità di procedure e prontuari di scarto.

Responsabile privacy interno. Progenie orfana di una vecchia abitudine pre-GDPR, ora non trova più alcun fondamento e anzi tende a confondere le idee dal momento che responsabile del trattamento è “la persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento” (art. 4.1 n. 8) GDPR) che, come da chiarimenti delle Linee guida EDPB 7/2020, è “un soggetto distinto rispetto al titolare del trattamento e trattare dati personali per conto del titolare del trattamento.”. Quanto meno, forse è l’errore meno impattante verso gli interessati.

Esistono anche altri segnali, ma questi sono i più ricorrenti e maggiormente indiziari per la paper compliance. In ogni caso sono evidenze di un’informativa incompleta e inesatta. Il che è decisamente un modo poco affidabile di presentarsi agli interessati.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sitoStefano Gazzella
Privacy Officer e Data Protection Officer, è Of Counsel per Area Legale. Si occupa di protezione dei dati personali e, per la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Responsabile del comitato scientifico di Assoinfluencer, coordina le attività di ricerca, pubblicazione e divulgazione. Giornalista pubblicista, scrive su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sito
Donne in Cybersecurity: da Outsider a Cornerstone
Di Ada Spinelli - 15/12/2025

La scena è sempre quella: monitor accesi, dashboard piene di alert, log che scorrono troppo in fretta, un cliente in ansia dall’altra parte della call. Ti siedi, ti guardi intorno e ti rendi conto ...

Immagine del sito
Quando l’EDR diventa un cavallo di Troia: Storm-0249 abusa di SentinelOne
Di Redazione RHC - 15/12/2025

Un noto broker di accesso iniziale (IAB) denominato “Storm-0249“, ha modificato le proprie strategie operative, utilizzando campagne di phishing ma anche attacchi altamente mirati, i quali sfrutta...

Immagine del sito
WhatsApp: basta un numero di telefono per sapere quando dormi, esci o torni a casa
Di Redazione RHC - 14/12/2025

È stato rilasciato uno strumento che consente il monitoraggio discreto dell’attività degli utenti di WhatsApp e Signal utilizzando solo un numero di telefono. Il meccanismo di monitoraggio copre o...

Immagine del sito
MITRE pubblica la lista delle TOP25 debolezze software più pericolose del 2025
Di Redazione RHC - 13/12/2025

Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...

Immagine del sito
Il Day-One del Caos di React2Shell! Spie, criminali e cryptominer si contendono i server
Di Redazione RHC - 13/12/2025

Un recente resoconto del gruppo Google Threat Intelligence (GTIG) illustra gli esiti disordinati della diffusione di informazioni, mettendo in luce come gli avversari più esperti abbiano già preso p...