Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Garante per la Protezione dei dati personali

Quelle “leggerezze” della PA sulla privacy che preoccupano il Garante (e tutti noi)

Stefano Gazzella : 25 Dicembre 2022 08:29

Le istruttorie del Garante Privacy sui sistemi di videosorveglianza intelligente nei confronti dei Comuni di Lecce e Arezzo sollevano nuovamente il dibattito sugli eccessi della PA nel fare ricorso alle nuove tecnologie.

Così già era stato per i progetti di “cittadinanza a punti”, con l’avvio di istruttorie riguardanti i meccanismi di scoring e premialità nei confronti dei cittadini adottati da alcuni Comuni.

Quando si solleva il tema al di fuori della bolla di consulenti privacy, DPO e esperti del settore, sembra che ci sia una scarsa attenzione del problema. Si arriva a parlare di “leggerezze” istituzionali, confondendo per un passaggio formale quella tutela sostanziale rappresentata da taluni adempimenti quale ad esempio lo svolgimento di una valutazione d’impatto sulla protezione dei dati.


PARTE LA PROMO ESTATE -40%

RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!

Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


Piaccia o meno, questo è lo stato della percezione della cultura di protezione dei dati personali quando essa transita attraverso gli enti della Pubblica Amministrazione o per perseguirne le finalità.

Tutti i soggetti pubblici agiscono prevalentemente sui dati con trattamenti fondati per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri (art. 6.1 lett. e) GDPR) prevedendo espressamente che il trattamento dei dati fondato su tale base giuridica debba riscontrare una previsione legislativa all’interno della quale c’è una proporzionalità fra attività svolte e l’obiettivo che si intende perseguire (art. 6.3 GDPR).

Per le categorie particolari di dati il trattamento è consentito qualora “necessario per motivi di interesse pubblico rilevante sulla base del diritto dell’Unione o degli Stati membri, che deve essere proporzionato alla finalità perseguita, rispettare l’essenza del diritto alla protezione dei dati e prevedere misure appropriate e specifiche per tutelare i diritti fondamentali e gli interessi dell’interessato” (art. 9.2 lett. g) GDPR). Di conseguenza tale base giuridica incontra, in ragione dello squilibrio di potere nei confronti dell’interessato, specifici limiti e garanzie che devono essere adottate e rendicontate.

Per quanto le tutele sostanziali siano affievolite in seguito alla modifica degli artt. 2-ter e 2-sexies Cod. Privacy ad opera del “Decreto Capienze”, proporzionalità e trasparenza rimangono sempre inderogabili e non suscettibili di alcuna eccezione.

Diventa chiaro dunque il motivo per cui il Garante dedica una particolare attenzione nei confronti di tali categorie di soggetti e delle iniziative che propongono, poiché la maggior parte delle volte il cittadino si trova a “subire” delle attività di trattamento e, al più, potrà esercitare solamente il proprio diritto di opposizione. Insomma: non c’è alcun tipo di ostacolo aprioristico alle innovazioni, ma è richiesta l’integrazione sin dalla fase di progettazione di tutte le garanzie per il rispetto del GDPR e tutelare di conseguenza i soggetti coinvolti dalle attività svolte.

Va considerato che in tale ambito l’insieme dei trattamenti considerato è suscettibile “di presentare un rischio elevato per i diritti e le libertà delle persone fisiche” (considerando n. 84 GDPR) e dunque deve essere oggetto di valutazione d’impatto sulla protezione dei dati. L’adempimento, qualora svolto correttamente, individua i presidi e le tutele prima che il trattamento venga iniziato (e dunque, anche, prima che siano allocate le risorse). Infine, rendiconta in modo specifico proprio quella valutazione di necessità e proporzionalità dei trattamenti svolti (art. 35.7 lett. b) GDPR) richiesta dall’art. 6.3 GDPR.

Stefano Gazzella
Privacy Officer e Data Protection Officer, specializzato in advisoring legale per la compliance dei processi in ambito ICT Law. Formatore e trainer per la data protection e la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Giornalista pubblicista, fa divulgazione su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Una vulnerabilità RCE in Wing FTP Server da score 10 apre le porte a 10.000 aziende

I ricercatori di Huntress hanno rilevato lo sfruttamento attivo di una vulnerabilità critica in Wing FTP Server, appena un giorno dopo la sua divulgazione pubblica. La vulnerabilità CVE-2025...

Il Ministero degli Esteri italiano preso di mira in una campagna di spionaggio da Gruppo DoNot APT

Secondo Trellix, il gruppo DoNot APT ha recentemente condotto una campagna di spionaggio informatico in più fasi, prendendo di mira il Ministero degli Affari Esteri italiano. Il gruppo, attribuit...

Vulnerabilità Critica nel Kernel Linux: Una nuova Escalation di Privilegi

È stata scoperta una vulnerabilità critica di tipo double free nel modulo pipapo set del sottosistema NFT del kernel Linux. Un aggressore senza privilegi può sfruttare questa vulne...

RHC intervista Sector16, uno tra i gruppi hacktivisti più attivi del 2025. “L’infrastruttura italiana è la più vulnerabile”

Negli ultimi mesi, due episodi inquietanti hanno scosso l’opinione pubblica e il settore della sicurezza informatica italiana. Il primo ha riguardato un ospedale italiano, violato nel suo cuore...

Exploit RCE 0day per WinRAR e WinZIP in vendita su exploit.in per email di phishing da urlo

In questi giorni, sul noto forum underground exploit.in, attualmente chiuso e accessibile solo su invito – sono stati messi in vendita degli exploit per una vulnerabilità di tipo 0day che ...