Cookies, l’inghippo del legittimo interesse

Sull’improvvisa “moda” del popup per il consenso dei cookie ricomparso, questa volta più vistoso degli anni precedenti, da alcuni giorni su molti siti web italiani, abbiamo chiesto un’analisi a Carlo Blengino, avvocato ed esperto di diritto delle nuove tecnologie.

La regolamentazione dei cookies, ovvero l’inserimento di marcatori più o meno sofisticati nei nostri dispositivi nel corso della navigazione web per tracciare e monitorare il nostro comportamento (e non solo) è regolata di base dalla vecchia direttiva e-privacy del 2002, spiega Blengino.

È grazie a quella normativa, continua, se abbiamo imparato a cliccare OK su qualsiasi banner appaia fastidiosamente sulla homepage dei vari siti, poiché quella normativa relativa alle comunicazioni elettroniche vietava e vieta la memorizzazione di informazioni e software sui dispositivi terminali degli utenti senza il consenso degli stessi (è su quella direttiva che poggia ad esempio il fatto che una applicazione come Immuni debba esser volontaria e non possa esser imposta!). 

Sui cookies il GDPR ha paradossalmente e involontariamente complicato un po’ le cose

L’entrata in vigore del GDPR nel 2018, che teoricamente si prefiggeva di semplificare molto la vuota burocrazia nata intorno al consenso che aveva dato pessima prova di sé, ha paradossalmente e involontariamente complicato un po’ le cose, almeno in relazione ai cookies, osserva l’avvocato.

Come noto, aggiunge, nel nuovo Regolamento il consenso è previsto ora come ipotesi residuale rispetto a finalità di trattamento che trovano base giuridica di legittimità in altri principi: un contratto, un obbligo di legge, un interesse pubblico o anche un legittimo interesse del titolare possono infatti giustificare un trattamento di dati personali anche senza il consenso.

A questo punto, ricoda Blengino, bisognava coordinare le due normative: per l’inserimento dei cookies è necessario il consenso (informato) in base alla vecchia direttiva 2002 ma per il GDPR il trattamento dei dati ricavati da quei marcatori potrebbe avvenire anche senza consenso, purchè si trovi (o ci si inventi) una diversa valida base giuridica del trattamento. 

E qui sta l’inghippo. 

Legittimo interesse, la fantasia delle società di marketing con interpretazioni fantasiose (e a mio parere illegittime)

Intorno al concetto di “legittimo interesse” del titolare del trattamento, spiega a Key4biz Carlo Blengino, come base giuridica per trattare senza consenso si è scatenata la fantasia delle società di marketing con interpretazioni fantasiose (“e a mio parere illegittime”, sottolinea l’avvocato) di tal chè società terze rispetto al titolare del sito e dei dati piazzano cookies assumendo di poter trattare i dati ricavati senza consenso sulla base di un imprecisato “legittimo interesse”.

È ovviamente una forzatura, mette in evidenza Blengino, poiché il legittimo interesse presuppone una stretta relazione tra titolare e soggetto interessato, cosa che coi marcatori di terze parti è totalmente assente, ma nel caos delle informative dei cookie tutto passa (o almeno così avranno pensato i genii dei banner, che tanto nessuno legge!). 

In questa situazione l’unica cosa che debbono fare questi imprenditori della profilazione, secondo l’avvocato, (e con loro i titolari dei siti che incassano qualche euro dalla profilazione di terze parti) è avere il consenso a piazzare i cookies: ecco allora che sono iniziate a comparire fantasiose e bizzarre formule nei banner dei cookie. Quella che avrebbe dovuto esser una forma di chiarezza su chi tratta cosa e per quali fini, con chiare opzioni nel caso di consenso, si è trasformato in un labirinto di categorie di marcatori, alcuni necessari, altri basati sul consenso ed altri, forzatamente, inseriti come cookies basati su un discutibile concetto di legittimo interesse. Poi, giusto per aggravare le cose, già che c’erano, alcuni hanno anche pensato di offrire direttamente nel banner l’opzione di opposizione che deriva, nel caso di legittimo interesse, da una diversa specifica disposizione del GDPR.

Assistiamo così ad opzioni di scelta che scelte non sono, osserva l’avvocato: a consensi inutili o a consensi duplicati, ad opzioni di opt-out che non sono necessarie, il tutto contenuto in banner e formulari costituiti da lunghi elenchi di società di profilazione il cui unico pregio è quello di rivelare l’assoluto menefreghismo del titolare del sito per la sorte dei dati dei suoi utenti. 

L’effetto finale? Un caos ingestibile per l’utente

L’effetto finale, sottolinea l’avvocato, è un caos ingestibile per l’utente che tradisce in radice l’intento del GDPR, che era quello, encomiabile, di semplificare e render effettiva e non meramente burocratica la protezione dei dati. Ipotizzo e mi auguro, conclude Carlo Blengino, che questa prassi insana cessi, magari con un salutare intervento del Garante che chiarisca come il legittimo interesse non è farsi i fatti propri con i dati degli altri.

https://www.key4biz.it/cookies-linghippo-del-legittimo-interesse/324945/




Privacy, l’improvvisa “moda” del popup per il consenso dei cookie

Da alcuni giorni su molti siti web italiani è ricomparso il popup, questa volta più vistoso degli anni precedenti, per esprimere il consenso o l’opposizione all’uso dei cookie, come stabilito dal Garante privacy.
I cookie sono stringhe di testo di piccole dimensioni che i siti visitati inviano sul dispositivo dell’utente per memorizzare alcune informazioni sull’esperienza di navigazione con l’obiettivo di offrire in seguito pubblicità personalizzata. Ecco perché spesso vi ritrovate tra i contenuti pubblicitari l’immagine delle scarpe che pochi secondi prima avete cercato su un sito di eCommerce.

Come mai, improvvisamente, è tornata la moda del popup per il consenso dei cookie? Curiosamente, è nata, perché è stato aggiunto il widget ad hoc in alcuni Content Management System di successo, come WordPress.

Non è detto che stiano sbagliando tutti: un selettore può significare consenso ma potrebbe anche significare opposizione (che un istituto giuridico differente).

Per esempio, se si dà il consenso ai tutti i cookie per il sito del corriere.it i dati andranno a oltre 200 partner. Ma di quali dati parliamo? Ecco il testo del popup sul sito del Corriere della Sera:

“In questo sito noi e i nostri partner facciamo uso di tecnologie quali i cookie per raccogliere ed elaborare dati personali dai dispostitivi (ad esempio l’indirizzo IP), al fine di garantire le funzionalità tecniche, mostrarti pubblicità basata sui tuoi gusti e preferenze, misurarne la performance e per analizzare le informazioni sulle nostre audience. Con il tuo consenso noi e i nostri partner potremo fare uso di tracciamenti precisi dei tuoi dispositivi e della rilevazione della posizione geografica per affinare i servizi e i contenuti, anche pubblicitari, che ti offriamo. Se invece vuoi negare il consenso a uno o più trattamenti o a uno o più partner, puoi modificare le tue preferenze facendo click sul pulsante “Preferenze”. La tua scelta si applica limitatamente a questo sito. Ti informiamo che alcuni trattamenti di dati personali possono non richiedere il tuo consenso perché condotti sulla base di un legittimo interesse del titolare, tuttavia tu puoi opporti alla loro esecuzione agendo sulle tue preferenze. Se vuoi saperne di più, leggi la nostra informativa sui cookie“.

Cookie non soggetti a consenso

Il legittimo interesse è una base giuridica del trattamento di dati personali, alternativa al consenso e ad altre condizioni di liceità. La prevede l’articolo 6 paragrafo 1 lettera f) del GDPR. Esisteva anche prima del GDPR, ci spiega Luca Bolognini, presidente dell’Istituto Italiano per la Privacy (IIP) e la valorizzazione dei dati, ma una volta doveva essere riconosciuto formalmente il legittimo interesse da parte dell’Autorità Garante: mentre dal GDPR in poi, il legittimo interesse se lo può “cucinare in casa” il titolare del trattamento dei dati personali. 

Si deve proprio svolgere una valutazione di sussistenza del legittimo interesse (LIA, legitimate interest assessment), continua Bolognini, nella quale si consideri: la liceità dell’attività di trattamento prevista e dei suoi scopi, il fatto che rientri nella ragionevole aspettativa dell’interessato, il fatto che tale attività non comprima sproporzionatamente gli interessi, i diritti e le libertà delle persone. Se la valutazione ha esito positivo, il titolare può utilizzare il legittimo interesse come “pavimento” per farci camminare sopra un trattamento di dati personali, in alternativa al consenso per esempio. Del legittimo interesse deve essere data notizia nell’informativa.

Anche il legittimo interesse è opponibile

Attenzione, però, osserva l’avvocato Bolognini, il legittimo interesse è di regola opponibile: quindi l’interessato deve essere messo in condizione di opporsi (opting out) in ogni momento, ex art. 21.1 GDPR.

Inoltre, il legittimo interesse non è una sufficiente base giuridica se si trattano dati sensibili, cioè dati personali che rivelino l’origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, o l’appartenenza sindacale, nonché trattare dati genetici, dati biometrici intesi a identificare in modo univoco una persona fisica, dati relativi alla salute o alla vita sessuale o all’orientamento sessuale della persona. Per trattare questi tipi di dati, servono altre condizioni di liceità, come il consenso esplicito dell’interessato.

Cookie soggetti al consenso

Quello che non si può certamente fare, sottolinea Bolognini, è basare l’online tracking e la connessa profilazione comportamentale degli utenti sul legittimo interesse: infatti, per svolgere questo tipo di tracciamenti e profilazioni serve il consenso dell’utente interessato, perché si applica la disciplina speciale ePrivacy, e non solo il GDPR. 

Da qui il popup dei cookie.

Cosa sono i cookie

I cookie sono stringhe di testo di piccole dimensioni che i siti visitati dll’utente inviano al suo terminale (solitamente al browser), dove vengono memorizzati per essere poi ritrasmessi agli stessi siti alla successiva visita del medesimo utente. Nel corso della navigazione su un sito, lutente può ricevere sul suo terminale anche cookie che vengono inviati da siti o da web server diversi (c.d. “terze parti”), sui quali possono risiedere alcuni elementi (quali, ad esempio, immagini, mappe, suoni, specifici link a pagine di altri domini) presenti sul sito che lo stesso sta visitando.

I cookie, solitamente presenti nei browser degli utenti in numero molto elevato e a volte anche con caratteristiche di ampia persistenza temporale, sono usati per differenti finalità: esecuzione di autenticazioni informatiche, monitoraggio di sessioni, memorizzazione di informazioni su specifiche configurazioni riguardanti gli utenti che accedono al server, profilazione per scopi pubblicitari, ecc.

I cookie si distinguono in due famiglie: 

  • Quelli installati dal proprietario o dal responsabile del sito, denominati cookie di prima parte; 
  • Quelli installati da responsabili estranei al sito, denominati cookie di terza parte. 

La responsabilità e gestione dei cookie di prima parte è assunta in modo diretto dal Titolare.  La responsabilità e gestione dei cookie di terza parte ricade invece sui rispettivi proprietari e gestori i quali devono offrire adeguati meccanismi di rifiuto nelle proprie informative privacy. 

Se qualcuno, conclude Bolognini, basa sul legittimo interesse un analytics con dati disaggregati per fini di profilazione, fa il furbo.

https://www.key4biz.it/privacy-limprovvisa-moda-del-popup-per-il-consenso-dei-cookie/324458/




Data retention, in Italia è fino a 6 anni. Cosa stabilisce la Corte di giustizia dell’Ue e il commento del Garante

Fissa il divieto della “conservazione generalizzata e indifferenziata di dati per un tempo indeterminato”, tuttavia prevede anche molte deroghe e l’indicazione di un “periodo limitato nel tempo a quanto strettamente necessario, ma che può essere esteso se la minaccia persiste”. La sentenza della Corte di Giustizia dell’Unione europea sulla data retention consente oggi un confronto con la legge italiana sulla conservazione dei dati. La norma italiana impone agli operatori di telecomunicazioni di conservare i metadati (non le conversazioni) di traffico telefonico e telematico per 6 anni. 

Il commento del Garante privacy alla sentenza

Di seguito la nota del Garante privacy sulla sentenza della Corte di Giustizia dell’Unione europea sulla data retention.

“Con la sentenza di oggi la Corte chiarisce che le esigenze di sicurezza nazionale non legittimano, per sé sole, la conservazione indiscriminata, da parte dei fornitori dei servizi di comunicazione elettronica, dei dati di traffico, applicandosi anche in questo caso le garanzie e i principi in materia di protezione dei dati. Linea da tempo sostenuta dal Garante per la protezione dei dati personali”.

Portando a coerente conclusione il percorso iniziato con le sentenze Digital Rights e Tele2 Sverige e in analogia con le posizioni più garantiste della CEDU, la Corte esclude che quella dei trattamenti di dati funzionali a tali finalità possa essere una ‘zona franca’ impermeabile alle esigenze di tutela della persona. Si tratta di un principio di assoluta rilevanza, sotto il profilo democratico, nel rapporto tra libertà e sicurezza già delineato nella sentenza Schrems del luglio scorso, per evitare che una dilatazione (nell’ordinamento statunitense particolarmente marcata) della nozione di sicurezza nazionale finisca di fatto per eludere l’effettività della tutela di un fondamentale diritto di libertà, quale appunto quello alla protezione dei dati. Diritto che vive comunque in costante equilibrio con altri diritti, quale appunto quello alla sicurezza che, se oggetto di minaccia grave, può legittimare – afferma la Corte – anche misure invasive quali la conservazione generalizzata dei dati, purché per il solo tempo strettamente necessario e con alcune garanzie essenziali. 

“La proporzionalità resta, dunque, la chiave per affrontare l’emergenza, in ogni campo, secondo lo Stato di diritto”. 

La sentenza della Corte di giustizia dell’Ue nel dettaglio

La Corte di Giustizia dell’Ue con la sentenza “conferma che il diritto dell’Unione si oppone ad una normativa nazionale che impone a un fornitore di servizi di comunicazione elettronica, a fini di lotta contro le infrazioni in generale o di salvaguardia della sicurezza nazionale, la trasmissione o la conservazione generalizzata e indifferenziata di dati relativi al traffico e alla localizzazione”. Tuttavia, la Corte definisce molte deroghe, ma solo per periodi limitati.

Molte deroghe, ma solo per periodi limitati

Infatti, stabilisce la Corte nelle situazioni in cui uno Stato membro si trova ad affrontare una grave minaccia per la sicurezza nazionale che si rivela autentica, presente o prevedibile, lo Stato membro può derogare all’obbligo di garantire la riservatezza dei dati relativi alle comunicazioni elettroniche richiedendo, mediante misure legislative, la conservazione generale e indiscriminata di tali dati per un periodo limitato nel tempo a quanto strettamente necessario, ma che può essere esteso se la minaccia persiste. 

Per quanto riguarda la lotta contro la criminalità grave e la prevenzione di gravi minacce alla sicurezza pubblica, uno Stato membro può anche prevedere la conservazione mirata di tali dati nonché la loro conservazione accelerata. 

Tale interferenza con i diritti fondamentali, conclude la Corte di Giustizia dell’Ue, deve essere accompagnata da garanzie efficaci ed essere esaminata da un tribunale o da un’autorità amministrativa indipendente. 

Allo stesso modo, uno Stato membro può effettuare una conservazione generale e indiscriminata:

  • degli indirizzi IP assegnati alla fonte di una comunicazione laddove il periodo di conservazione sia limitato a quanto strettamente necessario, 
  • o anche per effettuare una conservazione generale e indiscriminata di dati relativi all’identità civile degli utenti dei mezzi di comunicazione elettronica, e in quest’ultimo caso la conservazione non è soggetta ad uno specifico termine.

Data retention, la legge italiana

Contro la legge italiana sulla data retention fino a 6 anni si sono espressi sia l’ex Garante privacy italiano, Antonello Soro, sia l’ex Garante privacy europeo Giovanni Buttarelli, perché la norma è un unicum nell’Unione europea nella quale non c’è un provvedimento simile armonizzato per tutti i Paesi membri. 

Contrari a 6 anni di conservazione dei dati sia il Garante privacy italiano sia quello europeo

 “Se la minaccia di attacchi informatici è quotidiana diventa ancora più incomprensibile la decisione di aumentare fino a 6 anni la Data Retention, ignorando, non solo le sentenze della Corte di giustizia europea, ma anche il buon senso”, ha detto Soro, il 24 ottobre scorso, durante il convegno Privacy digitale e protezione dei dati personali tra persona e mercato svoltosi a Firenze.

Il Garante ha motivato nel dettaglio la preoccupazione per la protezione dei dati personali degli italiani: “Al giorno sono circa 5 miliardi i dati di traffico telefonico e telematico conservati dagli operatori e dagli Internet Service Provider e questa prassi di conservarli per 6 anni in modo indistinto andrebbe nella direzione opposta di proteggere la privacy del nostro Paese e dei cittadini”.

Infatti, più a lungo saranno presenti i dati nei server degli operatori di telecomunicazioni più aumenta il rischio di data breach (violazione dei dati personali), oltre gli alti costi che dovranno sostenere gli operatori per conservare, si spera in totale sicurezza, i dati numerici del nostro traffico telefonico (solo le telefonate, comprese quelle senza risposta) e i dati di navigazione su Internet.

Va specificato che per l’Italia, come per gli altri paesi europei si tratta di metadati, ovvero informazioni di dettaglio su numero del chiamante, numero del ricevente, data e durata della conversazione, frequenza delle chiamate e altro, mentre quanto alla navigazione Internet viene registrato ogni elemento della navigazione (indirizzo IP, siti visitati, device usato, durata della consultazione, pagine visionate, traffico e-mail).

È vero che si tratta di metadati, ma va tuttavia precisato che i soli metadata forniscono già una montagna di informazioni che qualunque sistema di analytics, ovvero un banale software di intelligenza artificiale anche modesto, potrebbe tracciare attraverso psico-profili e mappe di relazioni tali da cui dedurre una quantità enorme di informazioni sulle persone e sulla loro vita privata.

Dopo quella dell’ex Garante Privacy italiano, nel 2019 è arrivata anche la bocciatura dell’allora Garante Privacy europeo sul termine dei 6 anni per la conservazione dei dati in quanto eccessivo. “È un grave errore la legge sulla Data Retention fino a 6 anni in vigore in Italia, perché incompatibile con i valori europei. Ho invitato il Legislatore italiano a riflettere ancora sul tema con la speranza di una modifica”, ha detto Giovanni Buttarelli nel febbraio 2019.

Data Retention fino a 6 anni in Italia caso unico al mondo

Pensate, in Russia la Data Retention è fino a 6 mesi. In generale, la conservazione dei dati per ragioni di sicurezza è applicata in modo differenziato nei vari Paesi.

La Francia ha adottato un criterio unico, fissando la conservazione dei dati a 12 mesi. In Germania i dati vengono conservati per 10 settimane, quanto a traffico telefonico e navigazione in internet, mentre i dati sulla geolocalizzazione sono cancellati dopo 4 settimane. In Belgio si va dai 6 ai 9 mesi, in base alla gravità dei reati riscontrabili. Stesso criterio in Spagna, dove la norma è fissata a 12 mesi, che possono essere ridotti a 6 mesi o estesi a 2 anni, a seconda dei casi. In Australia si conservano i dati di traffico telefonico e internet per 2 anni.

Poi c’è il caso americano. In Usa l’argomento è scottante. La Nsa (National security agency) come è noto per prassi conserva i metadati del traffico internet dell’intero pianeta fino a 1 anno.

Dal quadro sommariamente descritto, emergono le due anomalie del quadro internazionale: quella russa, che conserva anche tutti i contenuti del traffico telefonico e internet, e quella americana, che può andare prevedibilmente oltre la soglia dei metadati in casi di sicurezza nazionale, a cui si limitano invece tutti i paesi europei.

Ai due casi estremi citati, si aggiunge l’anomalia italiana, ancor più pesante se si considera che la norma che fissa a 6 anni la conservazione dei dati è stata approvata sei mesi dopo la piena applicazione del Gdpr.

https://www.key4biz.it/data-retention-in-italia-e-fino-a-6-anni-cosa-stabilisce-la-sentenza-della-corte-di-giustizia-dellue/324379/




Cimitero dei feti a Roma, la facile soluzione: nome di fantasia sulle croci al posto di quello delle madri

È una vicenda dolorosissima che riguarda bimbi mai nati, felicità spezzata, famiglie straziate e per di più senza privacy. In particolare è violata quella della madre e la legge 194 che disciplina l’aborto e prevede l’assoluto rispetto della privacy di chi abortisce.

A Roma, nel cimitero dei feti a Flaminio, su ogni croce è scritto il nome della mamma. 

Ma perché?

A Torino, per esempio, sulla croce c’è un nome di fantasia e dietro la lapide un codice. Ma fino al 2015 anche nel cimitero dei feti nella città piemontese accadeva l’orrore che accade in quello di Roma a Prima Porta.

Sempre nella Capitale nel cimitero dei feti a Laurentino “Giardino degli Angeli”, inaugurato nel 2012, (nel 2018 è andato anche papa Francesco a pregare) l’allora vicesindaco Sveva Belviso ha dichiarato:

“L’obbligo di sepoltura non è previsto dalle legge, ma l’iniziativa del Comune permetterà ai genitori di avvisare le Asl che a loro volta chiameranno i servizi cimiteriali. Dietro le lapidi, tutte uguali, ci sarà un codice mentre davanti si potranno mettere anche nomi di fantasia’’.

In questo modo è rispettato sia il dolore dei familiari sia la privacy delle mamme. Per questo motivo il Garante per la protezione dei dati personali ha deciso di aprire un’istruttoria “per fare luce su quanto accaduto e sulla conformità dei comportamenti, adottati dai soggetti pubblici coinvolti, con la disciplina in materia di privacy”.

  • A Roma due cimiteri dei feti gestiti dall’Ama con diversi regolamenti?
  • Nessuno dei responsabili dei soggetti pubblici coinvolti ha avuto mai la sensibilità, ed anche la pelle d’oca, nel leggere il regolamento del cimitero dei feti a Flaminio e cambiarlo in tutti questi anni?
  • Occorre sempre attendere una denuncia, come quella di una donna che ha scoperto, nel cimitero di Prima Porta a Roma, la sepoltura del proprio feto abortito, con il proprio nome su una croce senza il suo consenso, per scrivere dei regolamenti con meno freddezza e distacco, da burocrate, ma con più empatia?

La soluzione è facile: nome di fantasia sulle croci al posto di quello delle madri e un numero di serie e la data dell’interruzione di gravidanza dietro la lapide o la croce stessa.

https://www.key4biz.it/cimitero-dei-feti-a-roma-la-facile-soluzione-nome-di-fantasia-sulle-croci-al-posto-di-quello-delle-madri/323818/




Immuni, cosa dire della sua utilità sulla base dei dati che (non) abbiamo

Come noto, la situazione di diffusione della pandemia COVID-19 in molti stati Europei sta raggiungendo numeri che, sebbene ancora molto diversi dalla situazione italiana, non lasciano prevedere un autunno tranquillo e anzi presagire che la situazione dei contagi potrà tornare a salire anche in Italia, con il conseguente spettro di altre forme, più o meno diffuse, di limitazione alla circolazione delle persone sui territori interessati da intensi focolai epidemici.

In questo contesto di incertezza, è più che lecito chiedersi se l’app di digital contact tracing Immuni potrà essere utile, soprattutto in questo periodo di riapertura degli istituti scolastici in cui non sono infrequenti, anche da parte di influenti esponenti del governo, appelli ad una maggiore diffusione e uso. Come abbiamo indicato più volte anche su Key4biz, ogni appello ad un maggiore uso di Immuni si basa sulla convinzione che essa sia utile a contenere la diffusione del contagio, ma questa convinzione non è basata su prove di efficacia e utilità basata sui dati, o almeno su dati che siano stati condivisi alla comunità scientifica italiana per una verifica distribuita, indipendente e verificata da più ricercatori.

A partire dai pochi dati estrapolati finora da interviste e conferenze stampa cosa può quindi essere detto della efficacia di Immuni? 

Partiamo da un dato indiretto: nella settimana dal 10 al 16 Settembre 2020 in Svizzera il sito ufficiale della app di tracciamento, Swisscovid, riporta 465 procedure di sblocco, cioè persone trovate positive che avevano installato l’”Immuni” svizzera e hanno segnalato la loro positività al sistema perché questo notificasse ai loro contatti stretti di essere a rischio (numero di contatti di cui purtroppo ignoriamo il numero). Nello stesso periodo 2.911 persone sono state trovate positive in Svizzera. Di queste però circa 2.154 erano in “età da app”, cioè circa il 74%, estrapolando il dato dalla composizione anagrafica della Confederazione. 465 “autodenunce” su 2.154 positivi che avrebbero avuto la app corrisponde al 22%. È plausibile, perché gli utenti attivi di Swisscovid in Svizzera sono 1 milione e 600.000, il 25% delle persone in età da app (che sono 6 milioni e 405mila, su una popolazione di 8.656.000). L’ordine di grandezza è il medesimo. Se in uno stato si trovano tot positivi in età da app, ci si aspetta che il numero di utenti di app di contact tracing trovati positivi sia simile alla proporzione di utenti di quella app rispetto alla popolazione in età da app.

Applichiamo ora il medesimo ragionamento ad Immuni. In agosto i positivi sono stati 20.755. Estrapoliamo dal dato anagrafico italiano il numero di positivi nell’età da app: circa 15.600. Se consideriamo la diversa prevalenza della malattia nei vari strati della popolazione il numero potrebbe essere leggermente più alto, circa 17.000, ma ritengo non molto diverso. Ora quante persone in età da app hanno Immuni? Non possiamo considerare 6 milioni e 100 mila, l’unico dato condiviso dal Governo e dal CTS, perché questi sono i download, non i suoi utenti attivi.

Se vale la proporzione che troviamo in Svizzera (due terzi) allora in Italia abbiamo ora circa 4 milioni e 100 mila utenze attive (questo è un dato importante che conoscono e non condividono, perchè?), quindi circa il 9% di quelli in età da app (15-75 anni, che in Italia sono 45 milioni e mezzo). Ma questo è il dato attuale, non quello di agosto.

In agosto stimiamo un numero un po’ minore di utenze attive (assumiamo che il numero sia cresciuto poco il mese scorso, e che quindi possiamo considerarlo quasi costante tra gli inizi e la fine del mese), quindi 3 milioni e 630 mila (l’8% della popolazione in età da app). Quindi, dati 20.755 positivi ad agosto, 15.600 in età da app, potremmo aspettarci che un numero simile al 7-8% di questa cifra fosse positivo e avesse Immuni installato: quindi 15.600 x 7% = circa 1.000.

Quante procedure di sblocco abbiamo avuto in agosto? Me ne risultano 96.

Si tratta quindi di un numero tra il 5 e il 6 per mille dei positivi in età da app (poco più della metà dell’1%). Questa è una discrepanza strana. Si possono fare numerose ipotesi, assumendo e non concedendo che il numero sia corretto per via delle approssimazioni a cui siamo costretti dalla non divulgazione dei dati di utilizzo per settimana.

Questo dato è forse dovuto al fatto che la verifica di positività sia avvenuta fuori da un protocollo che richieda di verificare l’uso di Immuni?

È dovuto al fatto che chi ha Immuni ed è trovato positivo non si è segnalato (comportamento che reputiamo improbabile perché comunque questi sarebbe costretto all’isolamento fiduciario dal protocollo sanitario e non riceverebbe alcun danno dalla segnalazione anonima al sistema Immuni).

È dovuto all’impreparazione (anche infrastrutturale) degli operatori sanitari che dovrebbero far partire la procedura di sblocco, poi verificata dall’utente di Immuni?

È, infine, dovuto forse al fatto che immuni ha un numero di falsi negativi molto maggiore di altre app europee? (io questo tenderei ad escluderlo, poiché il modello di rischio è il medesimo).

Infatti, non si può pretendere che questo genere di applicazioni abbia una sensitività (capacità di evitare falsi negativi) troppo alta, soprattutto se sono usate da una ridotta porzione della popolazione. Ricordiamo che se il 10% della popolazione (in età da app) ha scaricato Immuni (dato attuale) solo l’1% dei contatti veramente a rischio (secondo la definizione dell’Istituto Superiore di Sanità) può essere “tracciato” dall’app.

Se invece ad avere Immuni fosse il 25% della popolazione (soglia che alcuni ritengono sia necessario raggiungere per avere un effetto positivo sulla diffusione del contagio) non sarebbero molti di più: il 6%. Inoltre, se il sistema Immuni avesse una sensibilità del 10% (cioè generasse il 90% di falsi negativi, e non è una stima pessimista), allora i contatti davvero a rischio segnalati dall’app sarebbero, rispettivamente, l’1 per mille e il 6 per mille. Si è mai ragionato su questo genere di numeri per capire se l’app può essere davvero utile? In prima approsimazione basta moltiplicare il quadrato della prevalenza dell’app immuni nella popolazione suscettibile per la sensibilità del modello che essa implementa.

Ma torniamo all’altro 6 per mille che ci suona strano, quello sulla quota di positivi che hanno utilizzato attivamente Immuni. Questo dato rappresenta una anomalia (anche rispetto alla Svizzera) che suggerisce la necessità di indagare meglio sull’utilità di questo sistema sulla base di dati reali e ufficiali, non su modellazioni teoriche o sulle estrapolazioni a cui siamo costretti dall’attuale politica di scarsa trasparenza attuata dal nostro Governo in materia.

Inoltre, potremmo chiederci: quante segnalazioni di contatto a rischio si creano a partire dalle procedure di sblocco? Il mio dato (aggiornato alla prima settimana di settembre) è di 221 codici (ID) e 3.080 notifiche: ogni codice in media ha generato quindi 15 contatti: pochi o comunque non molti di più di quanti potrebbe generare un contact tracing manuale. Di nuovo, un indizio (non una prova) di bassa efficacia dell’app in termini di falsi negativi. Ribadisco quanto già scritto: personalmente sono nel novero di chi considera il problema dei falsi negativi molto meno grave di quello dei falsi positivi, perché vale il principio che anche un contatto a rischio identificato in più, un focolaio arrestato sul nascere in più, anche uno solo, è meglio di niente, anche a fronte di costi (di gestione) che diverse voci stimano essere ingenti.

Il problema vero sono invece i falsi positivi

Ovviamente non può essere detto nulla sui falsi positivi a partire dai dati che (non) abbiamo: cioè non sappiamo quanti di quei 3.080 notificati dal 13 luglio ai primi di settembre fossero davvero positivi. Qui si inserisce la mia proposta di un questionario volontario che cercasse di capire dalla voce (anonima) di chi fosse stato notificato dall’app come contatto a rischio:
1) quanti di questi si fosse auto-denunciato al proprio medico di medicina generale o al servizio preposto;
2) quanto questi avessero atteso il tampone in media;
3) quanti si fossero messi in isolamento domiciliare fiduciario e vi avessero messo anche i loro parenti stretti, e quindi quante giornate di lavoro avessero perso loro e quante ore di scuola avessero fatto perdere ai propri figli prima dell’esito del tampone;
4) infine, quanti fossero poi effettivamente risultati positivi al tampone.
Il falso positivo rappresenta un costo, principalmente economico, per il sistema Italia, in termini di tamponi inutili fatti, di ore uomo del personale medico/infermieristico dedicato, di ore-uomo di lavoro perse per quarantene non necessarie; ma anche un costo sociale, per l’ansia ingenerata in chi viene contattato, per l’attesa di un tampone, per l’allontanamento dal proprio ambiente sociale, affettivo, lavorativo, scolastico. 

Al momento le incognite sono più delle certezze e ciò che preoccupa di più, a quasi 4 mesi dall’inizio del progetto Immuni su scala nazionale è la non trasparenza nella condivisione dei dati e una bassa sensibilità riguardo alla necessità di analizzare i dati per cercare e trovare prove di efficacia. Immuni sembra un elemento indubitabile di una strategia nazionale che si basa su verità scientifiche e sull’efficacia delle tecnologie digitali. In realtà è un esperimento tecno-sociale ispirato e influenzato da modelli matematici di cui è necessario provare la affidabilità e fedeltà rispetto al mondo reale. Lo scenario potrà radicalmente cambiare con l’arrivo dei testi antigenici rapidi salivari; ma, per il momento, non possiamo dare per scontato che una soluzione tecnologica sia efficace, e quindi utile, di per sé, in mancanza di analisi statistiche fondate su dati certi, verificati, e quindi di prove di reale efficacia. Possiamo cercarle. Dobbiamo cercarle in questa fase della pandemia, senza perdere altro tempo.

https://www.key4biz.it/immuni-cosa-dire-della-sua-utilita-sulla-base-dei-dati-che-non-abbiamo/322723/




eCommerce, data breach per Shopify. Due ex dipendenti rubano dati di 200 clienti

Shopify, il colosso canadese che sviluppa e commercializza l’omonima piattaforma di eCommerce in tutto il mondo, ha confermato una violazione dei dati.

In un post sul blog ufficiale, la società ha reso noto che le informazioni relative ai clienti di circa 200 commercianti iscritti alla piattaforma potrebbero essere state esposte. È la conseguenza dell’azione malevola perpetrata da due ex dipendenti intenzionati a rubare informazioni riservate.

L’azienda, che ha denunciato subito l’accaduto all’FBI, ha dichiarato che “l’incidente non è stato il risultato di una vulnerabilità tecnica nella nostra piattaforma e la stragrande maggioranza dei commercianti che utilizzano Shopify non è risultata interessata”.

Data breach Spotify: cosa è successo

Secondo il post, i negozi interessati potrebbero aver esposto i dati dei consumatori, inclusi indirizzi e-mail, nomi, indirizzi e altre informazioni pertinenti. Shopify ha affermato di non avere prove che suggeriscano che i dati siano stati utilizzati, ma di aver informato i commercianti interessati dell’incidente.

Secondo quanto riferito da Bloomberg, Ric Kostick, CEO di 100% Pure, uno dei 200 rivenditori vittima del data breach, ha dichiarato: “La violazione è avvenuta il 15 settembre. La massima priorità dell’azienda in questo momento è garantire che la sicurezza e la protezione dei propri dati siano protette. Stiamo valutando attentamente l’entità di questo incidente con Shopify e adotteremo tutte le azioni necessarie e immediate per evitare che ciò accada di nuovo.”

Shopify: 33 miliardi di dollari di fatturato

Shopify negli ultimi mesi ha visto un’impennata dell’attività grazie alla pandemia da Coronavirus che ha costretto tanti rivenditori passare al digitale.

Nel secondo trimestre di quest’anno, Shopify ha registrato un fatturato di 714,3 milioni di dollari, con un aumento del 97 percento rispetto allo scorso anno. Il volume lordo delle merci è aumentato del 119%, con aumenti particolari in aprile e maggio. Attualmente il valore di Shopify è di 33 miliardi di dollari.

Cybersecurity e minacce interne

Secondo gli ultimi dati contenuti nel Data Breach Investigations Report di Verizon, il 20% degli incidenti legati alla cybersecurity e il 15% delle violazioni dei dati provengono da soggetti interni all’organizzazione.

Tuttavia, per molte organizzazioni le minacce interne rimangono un argomento tabù.

Gli esperti evidenziano come le aziende si mostrano troppo spesso restie a riconoscere, segnalare o intraprendere azioni contro i dipendenti che sono diventati una minaccia per la loro organizzazione. È come se una minaccia interna fosse una macchia sui loro processi di gestione e sul loro nome.

Secondo il report sono state individuate cinque personalità che possono minacciare un’azienda dall’interno: il lavoratore distratto, l’agente infiltrato, il dipendente insoddisfatto, la risorsa interna malintenzionata e la terza parte incompetente.

https://www.key4biz.it/ecommerce-data-breach-per-shopify-due-ex-dipendenti-rubano-dati-di-200-clienti/322585/




The fight over the fight for California’s privacy future

The fight over the fight for California’s privacy future
Aurich Lawson / Getty Images

When state Senator Bob Hertzberg learned that an ambitious privacy initiative had gotten enough signatures to qualify for the ballot in California, he knew he had to act quickly.

“My objective,” he says, “was to get the damn thing off the ballot.”

It was the spring of 2018. Facebook’s emerging Cambridge Analytica scandal had cast a harsh light on the tech giants’ data-gathering practices, spurring calls for more consumer privacy protections. The initiative was the brainchild of Alastair Mactaggart, a wealthy San Francisco real estate developer, who had the idea in the shower in 2015 and funded the effort out of pocket. Mactaggart enlisted his neighbor Rick Arney and Mary Stone Ross, a former CIA analyst and lawyer, to help craft the ballot measure. None had any background in data privacy or, for that matter, anything related to the tech industry.

“No one knew who Alastair was,” says Hertzberg, a longtime fixture of California politics whose district includes parts of Los Angeles. “Who is this guy, and where is he coming from? All of a sudden he writes a check, spends a couple years, does some homework, and does a ballot initiative.” If enough voters approved the initiative that fall, it would put in place extensive new regulations that could only be amended if the legislature mustered a 70 percent supermajority.

The prospect alarmed Hertzberg and some of his colleagues. “The reason we thought it was horrible wasn’t because he didn’t do a lot of good things that were consumer-facing; of course he did. But he put a 70 percent threshold. And in my world, a 70 percent threshold basically gives the other party all the power.”

Much better, he thought, to address the problem of data privacy through the legislative process. So Hertzberg approached Mactaggart with a deal: work with him to craft a bill and, once it passes, withdraw the ballot initiative. Mactaggart agreed. That June, after a few months of intense negotiation, the legislature unanimously passed the California Consumer Privacy Act. It was the most ambitious data privacy law in the nation—but it quickly proved inadequate. The rushed and contentious drafting process left enormous loopholes in the law, and it didn’t provide the resources necessary for its own enforcement. Legislators spent the early part of 2019 introducing bills to fix those flaws before the law took effect but didn’t get anywhere. (There was also a series of bills that tried, and failed, to pare back the law further.)

So, about a year after the CCPA was passed—but before it had gone into effect—Hertzberg, who by then was majority leader of the California State Senate, pitched a new idea to Mactaggart. In a total reversal from his earlier stance, Hertzberg urged Mactaggart to bypass the legislative process. Instead, he should fund and draft a new ballot initiative to improve upon the CCPA. And this one wouldn’t be a bargaining chip. It would go all the way to a vote by the people of California. Thus was born the California Privacy Rights Act, which will appear on Californians’ ballots this fall as Proposition 24.

“We have to go back to the ballot”

“The only way we’re going to do this is, we have to go back to the ballot,” Hertzberg recalls saying. Legislation looked like a dead end. “Because we had made mistakes—not horrible mistakes, but mistakes—in CCPA, all the business people were using it to cut up our credibility. Washington people were saying, ‘See, California doesn’t know what they’re doing.’ Given the timing, given the speed, we realized that we had to do another initiative.”

Hertzberg’s flip-flop on the ballot initiative question is just one way in which Proposition 24 has scrambled political dynamics in California. The initiative has also divided privacy advocates who previously fought on the same side. Mactaggart’s former ally, Ross, is leading the opposition and has enlisted allies that include the American Civil Liberties Union and consumer-advocacy groups. “The CCPA was a lot weaker than the [original] initiative, but at the same time it was, and still is, the strongest consumer privacy law in the nation,” she says. “And this initiative weakens it.”

Whenever regulation is on the table, members of the affected industry can be expected to line up in opposition. But privacy advocates resisting a privacy initiative is less intuitive. How did Proposition 24 upend these alliances? The answer is: it’s complicated. Not just the situation, but the measure itself.

Problematic predecessor

You can’t understand Proposition 24 without first understanding how lame the CCPA turned out to be.

The law was intended to give Californians the right to know what data businesses are collecting about them, to opt out of the sale of that data, and to make businesses delete the data they’ve already gathered. But those rights are mostly theoretical, thanks to a handful of missteps by the law’s drafters. First, the CCPA specifies that users have the right to opt out of the “sale” of their data. But tech companies argue that many transfers of user information that seem to raise privacy concerns aren’t sales at all, because no one is paying for data: websites commonly give user data to third parties like Facebook in order to more effectively sell subscriptions and advertising.

“We did all this work and Google can still take all your information, Facebook can still put a pixel on a website.”

Second, the CCPA ended up including an exception for “service providers” who need user data to perform a “business purpose.” Companies like Facebook and Google have seized on that language, arguing that they provide the service of microtargeted advertising. Taken together, the two provisions essentially exempt targeted advertising from the privacy law—which, given how central advertising is to all the tracking of users online, is a bit like exempting coal plants from a law promoting clean air.

“The ‘sale’ and the ‘service provider’ issue are two huge loopholes that companies are currently exploiting,” says Justin Brookman, the director of consumer privacy and technology policy at Consumer Reports. “If you say, ‘Do not sell’ today, many companies are doing nothing.”

Mactaggart rues the fact that, as he sees it, tech lobbyists managed to get the service provider clause into the bill. “I caught a bunch of the things they were trying to do, but I didn’t catch this one.” As a result, he says, when it comes to cutting down on the biggest sources of online tracking, “We literally didn’t do anything. We did all this work and Google can still take all your information, Facebook can still put a pixel on a website. All they have to do is have a contract with that website, and one of the business purposes says ‘advertising and marketing,’ and boom.”

The other big CCPA shortcoming is enforcement. The original ballot-initiative version of the law would have let any Californian sue a company that violated its provisions—a so-called private right of action. But that provision, which tech companies vehemently opposed, got killed in the negotiation process. In the end, the law gives the state attorney general the exclusive power to enforce it. (Ross disagreed so bitterly with that concession, along with giving up on the 70 percent threshold, that she and Mactaggart stopped speaking.)

Enter the attorney general

“One decision we made was, we’re just going to give the power to oversee this to the California attorney general,” says Hertzberg. That position is currently held by Xavier Becerra, a fellow Democrat. “I thought I was doing him a big favor by giving him the power to ultimately decide all these issues in privacy,” Hertzberg says. In fact, Becerra has said his office only has the resources to bring a handful of cases a year. Even if he had more, the law lets businesses avoid punishment if they “cure” a violation that gets flagged. There is little reason for businesses to take it very seriously.

Data from the first six months of the law’s existence suggests that it hasn’t changed the privacy game for consumers all that much, either. According to an analysis by DataGrail, a company that helps businesses comply with privacy laws, there were only 82 “Do not sell” requests for every million consumer records in that timespan.

The point of Proposition 24 is to patch the holes currently making the CCPA such a leaky privacy vessel. If approved by California voters, the initiative would change the law’s “Do not sell” provision to “Do not sell or share” to eliminate any wiggle room for unremunerated data transfers, and it clarifies that targeted advertising does not count as a “business purpose” that exempts companies from complying with user opt-outs. It also aims to beef up enforcement by requiring the legislature to appropriate $10 million in annual spending for an entire new privacy-protection agency. And unlike the 2018 ballot initiative, Proposition 24 allows the legislature to make future changes with a simple majority vote—but only if those changes enhance, rather than weaken, the purposes of the law.

“We’re not trying to create a new ceiling, we’re trying to raise the floor,” says Andrew Yang, the former presidential candidate. Yang, who chairs the advisory board for Mactaggart’s Californians for Consumer Privacy, is one of several prominent supporters of the initiative, along with congressman Ro Khanna and tech theorist Shoshana Zuboff. “It preempts tech companies’ ability to water down the CCPA and make it toothless. And it leaves up to all of us how we want to continue to develop people’s privacy rights and data rights. If it doesn’t include everything that you want, fantastic—let’s get this one in place and then champion something else that continues to raise the floor.”

https://arstechnica.com/?p=1708760




Titolari, contitolari, responsabili: cosa indicano le nuove linee guida EDPB

La rubrica “Digital & Law” è curata da D&L Net e offre una lettura delle materie dell’innovazione digitale da una prospettiva che sia in grado di offrire piena padronanza degli strumenti e dei diritti digitali, anche ai non addetti ai lavori. Per consultare tutti gli articoli clicca qui.

Il 7 settembre 2020 sono state finalmente pubblicate le linee guida n. 7/2020 dell’EDPB sui ruoli di trattamento, che sostituiscono, alquanto tardivamente, la storica opinione 1/2010 dell’ex Gruppo di lavoro 29. L’occasione è dunque propizia per tracciare un primo quadro d’insieme e cercare di rispondere alle due naturalissime domande che si pongono: che cosa cambia rispetto al passato? Vengono sciolti i numerosi problemi concreti che notoriamente affliggono nella prassi l’individuazione dei ruoli?

Prima di entrare in discorso, è d’obbligo una piccola avvertenza: il documento è in pubblica consultazione fino al 19 ottobre 2020, dunque potrebbe presentare a posteriori qualche cambiamento. Modesto. Appaiono infatti improbabili modifiche sostanziali, particolarmente in questa materia.

Gli approcci al nuovo testo sono molteplici, qui di seguito se ne propone uno che individua tre corpi fondamentali nelle linee guida: la conferma dell’assetto sostanziale della precedente opinione, sia pure in chiave rinnovata; il recepimento della giurisprudenza della Corte di giustizia UE; l’aggiunta di un ampio esame sugli strumenti giuridici connessi con l’individuazione dei ruoli, in primo luogo il contratto titolare-responsabile ex art. 28 GDPR e l’accordo di contitolarità ex art. 26 GDPR. Esaminiamo rapidamente nell’ordine questi tre corpi.

Nel solco dell’opinione 1/2010

I concetti di titolare, contitolare, responsabile del trattamento non sono mutati dalla direttiva 95/46, non possono dunque esserne mutati i connotati definitori; ciò che è diverso è l’ordine e il nitore del ragionamento. Il nuovo testo costruisce sul vecchio, ma lo fa con un apporto di logica e di chiarezza. Spiccano in apertura due concetti preziosi, non certo inediti, ma ben esposti: sono le due chiavi di volta da tenere ferme nell’interpretazione dei ruoli:

  • funzionalità, ossia il ruolo è da intendersi come relativo alla specifica attività di trattamento svolta, non è dunque assoluto. Il principio, normalmente accettato, ha in realtà conseguenze tutt’altro che banali. Siamo per esempio sicuri – ci permettiamo di chiosare – che l’avvocato sia sempre un titolare di trattamento? Il collega incaricato di procedere a una notifica o a un ritiro in cancelleria lo sarà ben difficilmente, eppure questa prospettiva sorprende perché si è abituati a ossificare le categorie professionali (avvocato, commercialista, consulente del lavoro…) entro i ruoli di titolare e responsabile. I modelli sono comodi in generale, ma solo quali “rule of thumb”, da filtrare in ultima analisi con il criterio funzionale;
  • autonomia, nel senso di indipendenza da concetti di titolarità formulati in altre aree del diritto: civile, proprietà intellettuale, concorrenza, ecc.. Non che il complessivo assetto dei rapporti giuridici tra le parti, e dunque anche il coinvolgimento di altre aree del diritto, non sia utile a individuare i ruoli di trattamento: soltanto, vanno evitate trasposizioni automatiche, perché risulterebbero depistanti, la protezione dei dati personali è materia con logica propria.

I contributi più interessanti del nuovo testo riguardano la nozione di contitolarità, che  nell’opinione 1/2010 risultava invero molto ruvida e quasi ancora in bozza. Ora è più lucida, compartimentata, corredata di esempi, e tuttavia forse non ancora del tutto a fuoco, almeno non ancora nella maniera ampia che sarebbe desiderabile. In questo l’interprete non può non ravvisare motivo di insoddisfazione. In effetti, poche tematiche risultano nella pratica tanto complesse come l’individuazione della linea sottile che, talvolta, corre tra titolarità autonoma e contitolarità.

È interessante comunque l’abbandono degli sparpagliati assetti con cui in passato si cercava di catturare le forme fluide della contitolarità e la loro sostituzione, piuttosto, con due categorie classificatorie in apparenza più solide concettualmente, o quantomeno più lineari, quella della “decisione comune” e quella delle “decisioni convergenti”. Queste ultime sono tali quando i decidenti risultano “inscindibilmente connessi” (“inexstricably linked”), sulla scorta dell’apporto della giurisprudenza della Corte di giustizia UE. Ora, “inscindibilmente connessi” è una di quelle espressioni talismaniche per il privacyista, ogni volta sembra intuitiva, salvo poi lasciare all’interprete il duro compito di calarla dal mondo delle idee ai rapporti multiformi della vita reale.

Sotto altro verso, è molto apprezzabile, ancorché non nuovo, l’accento sul beneficio comune che è insito nella contitolarità e che è utile distinguere dal mero beneficio economico consistente nel venire pagati per una prestazione: l’osservazione, solo apparentemente ovvia, separa bene il contitolare dal fornitore-responsabile del trattamento.

Quanto a tale ultimo ruolo, non costituisce innovazione delle linee guida l’avere ribadito che il responsabile è entità giuridica separata dal titolare del trattamento (era ribadito almeno tre volte già nell’opinione 1/2010) e che dunque giammai un dipendente può essere responsabile del trattamento: l’auspicio è che si estingua con ciò la nozione di responsabile “interno”, che resiste in alcune isolate nicchie come i “soldati fantasma” giapponesi, e con essa l’espressione, evidentemente correlata alla prima, ma questa volta di ampia persistenza, di responsabile “esterno”.

Sempre in tema di responsabili di trattamento, si registra un’eccellente precisazione, una di quelle fondamentali, ossia che fornire un servizio non equivale a collocarsi nel ruolo di responsabile. Ciò era già indicato nelle linee guida su data controllers e data processors del 2014 dell’ICO, ossia l’omologo britannico del nostro Garante, ma il concetto, assolutamente condivisibile e infatti ampiamente condiviso, non si trovava ancora espresso con sufficiente nettezza nell’opinione 1/2010. L’auspicio, anche in questo caso, è di uscire da quelle categorie mentali fisse che portano ad applicare automaticamente il ruolo di responsabile del trattamento a ogni fornitore di servizio.

I nuovi apporti della giurisprudenza eurounitaria

Tra gli avanzamenti concettuali recepiti mutuandoli dalla giurisprudenza della Corte di giustizia va menzionata una nozione di titolarità molto ampia, e appunto autonoma da quella civilistica. Sostanzialmente la titolarità prescinde da una forma giuridica e tende a essere ravvisata in un qualsiasi centro d’imputazione di interessi inteso nel senso di fonte decisionale sul trattamento. La base di questa considerazione è la pronuncia  Tietosuojavaltuutettu v Jehovan todistajat, C-25/17, nella quale una comunità religiosa è stata considerata (con)titolare del trattamento.

Altri apporti significativi, nella breve rassegna permessa da queste righe, riguardano l’individuazione di una contitolarità tra il fornitore e l’utilizzatore di plug-in social o di strumenti di analisi statistica in ambito social: il richiamo è alle sentenze Fashion ID, C-40/17, e  Wirtschaftsakademie, C-210/16. Colpisce, tuttavia, l’acquisizione pedissequa delle decisioni della Corte, che piacerebbe pur leggere in chiave di analisi critica.

Gli strumenti giuridici conseguenti ai ruoli

Le linee guida forniscono anche una piccola guida pratica su come redigere il contratto ex art. 28 GDPR e l’accordo di contitolarità ex art. 26 GDPR.

Le due stipulazioni, ma in particolare la prima, dovrebbero includere ulteriori previsioni rispetto a quelle di base necessarie elencate dal legislatore. L’integrazione è in effetti comune nella prassi, e trova una ragione concreta per esempio nell’utilità di disciplinare in modo preciso la gestione di un personal data breach; tuttavia, che l’integrazione costituisca un obbligo, come sembra indicare l’EDPB, anziché un onere, non convince.

Neppure si tratta di soluzione pratica, dal momento che l’accordo titolare-responsabile va replicato a cascata tra responsabile-subresponsabili, ed evidentemente tanto più si personalizza il primo modello tanto meno diventa possibile conformarvi i secondi. Le catene, per funzionare, hanno necessità di standard. E del resto le condizioni contrattuali modello ex art. 28.7 GDPR, ossia quelle che potremmo chiamare “SCC 28”, costituiscono una modalità espressamente prevista dal legislatore europeo e caldamente attesa.

Vero che l’identità dei contratti con i sub-responsabili non è da intendere verbatim, ma funzionalmente (questo in sostanza si legge al § 157 delle linee guida), tuttavia non ci si illuda che tale precisazione sia sufficiente in concreto.

Molto opportune le notazioni pratiche: ad esempio, quella di allegare al contratto ex art. 28 la lista dei sub-responsabili o quella di rimettere ai contitolari la valutazione se rendere pubblicamente disponibile all’interessato, oppure disponibile solo su richiesta, il contenuto essenziale del loro accordo.

Vengono sciolti i problemi presenti nella prassi?

Difficile dirlo, ma la sensazione è che si sia osato troppo poco. Anche negli apparati. Ad es., la flowchart finale risponde certamente a una buona idea, tuttavia al momento è difficile valutarne l’effettiva utilità, l’approccio infatti pare, almeno di primo acchito, eccessivamente semplificato. Sarebbe stato utile inoltre corredare le linee guida di una rassegna di casi nazionali concreti, a parte quelli, comunque pochi, della Corte di giustizia.

Vero che soccorrono gli esempi, astratti (anche se verosimilmente estrapolati da fattispecie concrete), ma molto utili, come già lo erano nell’opinione 1/2010. Deve notarsi che ne sono stati aggiunti di nuovi (ad esempio quello in materia di co-branding rispetto ai contitolari), che molti sono stati confermati, ma che una certa porzione di essi non ha fatto ingresso nelle linee guida. Sarebbe allora particolarmente utile, rispetto a questi ultimi, comprendere se si tratta di un sopravvenuto disconoscimento o di una mera omissione. C’è in positivo da rilevare nel testo attuale, rispetto all’opinione dell’ex Gruppo 29, che la struttura di analisi giuridica sottostante, come già notato, è oggi assai più stringente e solida, dunque permette un migliore affrancamento dagli esempi, come in effetti dovrebbe di regola essere

Tra le ragioni di perplessità va registrato anche l’abbandono di alcuni criteri utili in passato,  e sui quali sono stati anche costruiti provvedimenti di autorità di controllo nazionali, come quello dell’affidamento dell’interessato, ossia la percezione che l’interessato ha dell’effettivo titolare (“Visibility/image given by the controller to the data subject, and expectations of the data subjects on the basis of this visibility” nella vecchia opinione del 2010). Il punto non viene ripetuto nelle linee guida. Si intende pertanto abbandonato? E in tal caso perché?

Sul versante positivo, invece, risulta molto apprezzabile il chiarimento che riguarda tutte quelle attività, tipicamente di manutenzione occasionale o di servizio su beni materiali (es. attività di pulizia svolta da terzi), nelle quali il trattamento di dati è di regola escluso e può verificarsi solo per incidente: non vengono qui in considerazione né responsabili del trattamento né titolari. Il punto riceve da tempo convergenze in dottrina, tuttavia non risultava del tutto pacifico e induceva talvolta a ripiegare su soluzioni difensive.

Gli spunti d’interesse nelle linee guida sono in realtà assai più numerosi di quelli che è stato possibile toccare in questa veloce rassegna. Ad esempio, si segnalano le osservazioni relative ai gruppi di imprese, quelle sulla responsabilità connessa alla sottoscrizione acritica di contratti di fornitura di servizi (es. cloud), quelle in merito al ruolo di titolare assunto dall’autorizzato che esonda dal proprio perimetro (con ripercussioni di enorme impatto pratico), caso questo invero già affrontato nell’opinione 1/2010 ma lasciando implicite le conseguenze.

Articolo di Enrico Pelino, avvocato e partner dello studio legale Grieco Pelino Avvocati

https://www.key4biz.it/titolari-contitolari-responsabili-cosa-indicano-le-nuove-linee-guida-edpb/322063/




Companies can track your phone’s movements to target ads

Companies can track your phone’s movements to target ads
Qilai Shen | Bloomberg | Getty Images

Google and Apple have taken steps this year they say will help users shield themselves from hundreds of companies that compile profiles based on online behavior. Meanwhile, other companies are devising new ways to probe more deeply into other aspects of our lives.

In January, Google said it would phase out third-party cookies on its Chrome browser, making it harder for advertisers to track our browsing habits. Publishers and advertisers use cookies to compile our shopping, browsing, and search data into extensive user profiles. These profiles reflect our political interests, health, shopping behavior, race, gender, and more. Tellingly, Google will still collect data from its own search engine, plus sites like YouTube or Gmail.

Apple, meanwhile, says it will require apps in a forthcoming version of iOS to ask users before tracking them across services, though it delayed the effective date until next year after complaints from Facebook. A poll from June showed as many as 80 percent of respondents would not opt in to such tracking.

Together, the moves are likely to squeeze the industry of middlemen that compile user profiles from our digital tracks. But “big companies with large repositories of first-party data about their consumers probably aren’t going to be terribly negatively impacted,” says Charles Manning, CEO of the analytics platform Kochava.

Companies looking for new ways to categorize users and tailor content are turning to a new tool: physical signals from the phone itself.

“We see Apple’s announcements, consumers getting more conscious of privacy, and the death of the cookie,” says Abhishek Sen, cofounder of NumberEight, a “contextual intelligence” startup in the UK that infers user behavior from sensors in their smartphone.

Sen describes NumberEight’s chief product as “context prediction software.” The tool helps apps infer user activity based on data from a smartphone’s sensors: whether they’re running or seated, near a park or museum, driving or riding a train.

Most smartphones have internal components that record data on their movements. If you’ve ever used the compass on your phone, it’s thanks to internal sensors like the accelerometer (which can tell the direction you’re facing) and magnetometer, which is drawn to magnetic poles. These and other sensors also power features like “raise to wake,” where your phone powers on when you pick it up, or rotating to horizontal orientation to watch a movie.

Sen knows a lot about the sensors in phones, having worked with them at Blackberry and Apple. An earlier iteration of NumberEight’s tech was built around travel, collecting sensor data as part of research on London commuters, whose bus and train fares are based on the distance traveled. Sen researched using sensor data to determine when someone had exited a train or bus, to charge their fare automatically. But, given the “incredibly long sales cycle” of public contracts, Sen says, the app pivoted to music and other commercial services.

Companies like NumberEight, or competitors Sentiance and Neura, use sensor data to categorize users. Instead of building a profile to target, say, women over 35, a service could target ads to “early risers” (as indicated by sensors noting when the phone is picked up after hours of rest) or adapt its user interface for after-work commuters (as indicated when sensors note riding a train after 5 pm). The feedback from the sensors provides “context” on the user’s physical behavior.

Sen says NumberEight restricts how clients can collect and combine user data. For example, a gaming app may already know which of its users makes the most in-app purchases. It can use NumberEight to determine if these people are, say, heavy runners or long-distance commuters. A music app may use the service to determine when users are most likely to skip certain songs, based on whether they are jogging or home. They can personalize the app based on real-time information on people’s activities.

In a climate of increasing regulation and public scrutiny, Sen thinks behavioral context will become more important as marketers can no longer assemble profiles built on a user’s online activity. Rather than knowing a user’s demographics or personal preferences, services will combine what they know about a user’s activity on their own apps with information on what they’re doing physically at the time.

“Brands are forced to rethink their campaigns, which have always been, ‘I want to know the individual and know their preferences,’” he says. “You don’t need to know the individual. You just need to know whether your product or service is going to land with the right audience.”

Manning, the Kochava CEO, says Apple’s changes may prompt some apps to give up completely on traditional data sharing. They’d rather not collect the data than send the message that they’re tracking users, “even if they may very well be,” he says.

Neither Apple nor Google would bar apps from tracking what users do inside their own apps or on their websites. And that may favor other companies, like Facebook, with large stores of data about users.

The future will be slightly more anonymous, with less tracking from everyone but the biggest in the field, but potentially even less private. “The old world of these predefined segments like soccer moms or other [ad] categories will start to decrease,” Manning says.

This story originally appeared on wired.com.

https://arstechnica.com/?p=1707884




“Privacy 2030”, il manifesto di Giovanni Buttarelli pubblicato in italiano dal Garante Privacy

E’ disponibile in italiano qui in formato ebook “Privacy 2030. Una nuova visione per l’Europa“, il manifesto postumo che raccoglie le riflessioni e gli appunti di Giovanni Buttarelli, già segretario generale dell’autorità italiana, poi Garante europeo della protezione dei dati, prematuramente scomparso poco più di un anno fa.

Considerato il testamento spirituale di uno dei pionieri della protezione dei dati personali, il documento è un forte richiamo a trasformare un diritto della persona in un diritto delle persone, in grado di fare la differenza nelle sfide sociali, culturali, politiche e ambientali che ci attendono o che si vanno configurando.

“Buttarelli si chiede, e ci chiede, come rendere possibile un nuovo umanesimo tecnologico e combattere il culto della massimizzazione dei dati”, si legge nella nota diffusa dal Garante per la protezione dei dati Personali, editore della traduzione in italiano del documento insieme all’International Association of Privacy Professionals, IAPP.

“Con queste sue riflessioni, spiega il Garante, Buttarelli intendeva soprattutto stimolare un ampio dibattito pubblico che non fosse limitato ai giuristi e alle autorità di protezione dati. Per questo la pubblicazione, che si apre con la prefazione del Garante italiano, si compone di due sezioni distinte: una prima, basata sugli scritti e le riflessioni di Buttarelli, che si conclude con una sorta di “decalogo” per la privacy del nuovo decennio. Una seconda, basata su contributi di studiosi di fama ed esperti internazionali (fra cui Marc Rotenberg, il fondatore dell’Electronic Privacy Information Center, e Shoshana Zuboff, studiosa e autrice di un recente saggio sul “Capitalismo della sorveglianza”) i quali partono dal pensiero e dalle proposte di Buttarelli per elaborare un’analisi più ampia sui rischi per libertà e diritti nell’epoca del digitale e sulle soluzioni possibili o auspicabili“.

“Privacy 2030. Una nuova visione per l’Europa” di Giovanni Buttarelli

https://www.key4biz.it/privacy-2030-il-manifesto-di-giovanni-buttarelli-pubblicato-in-italiano-dal-garante-privacy/321801/