Cosa insegna ai DPO la maxi-multa di 11 milioni ad Eni Gas e Luce? L’analisi di Labor Project

La maxi-sanzione che il Garante privacy ai sensi del GDPR ha irrogato per attività di telemarketing indesiderato obbliga i DPO ad implementare controlli nei CRM aziendali che tenga conto dei seguenti punti:

  • Filtraggio liste di contattabilità
  • Conoscenza del Titolare del trattamento e delle finalità
  • Ricostruibilità della filiera del dato (sua origine) e genuinità
  • Verifica a campione rilevante delle liste acquistate 
  • Aggiornamento CRM
  • Tempi di conservazione

Cosa controllare alla luce delle sanzioni del Garante per attività Telemarketing e Teleselling

La sanzione piuttosto “salata” di 11,5 milioni di euro che il Garante privacy italiano ha irrogato ad ENI Gas e Luce (EGL), per trattamenti non conformi al Regolamento europeo sulla protezione dei dati GDPR,  impone ai Data Protection Officer (DPO) un’analisi profonda delle motivazioni. Per attivare nelle proprie organizzazioni azioni di miglioramento sulla base dei trattamenti effettuati. Vediamolo in punti.

Filtraggio liste di contattabilità

Le aziende devono prevedere nei propri CRM un sistema di filtraggio delle liste di contattabilità, che per esempio escluda dalle medesime i clienti attivi e quelli cessati.

Conoscenza del Titolare del trattamento e delle finalità

Il data protection officer verificherà che l’interessato conosca al minimo, così come previsto dal considerando 42 del Regolamento, almeno l’identità del titolare del trattamento e delle finalità cui sono destinati i dati personali. Aspetto difficile quando il dato viene raccolto da soggetti terzi e poi passa fra più Titolari.

Quindi si può affermare l’illiceità delle cessioni di dati personali effettuate da Titolari del trattamento che non abbiano acquisito direttamente dagli interessati uno specifico consenso al riguardo.

A tal proposito ogni società che interviene nella filiera dopo la prima raccolta del dato deve fornire un’informativa privacy per trattamento dati personali non ottenuti presso l’interessato e il relativo consenso per la cessione a terzi (principio di trasparenza).

Ricostruibilità della filiera del dato (sua origine) e genuinità

Il Garante Privacy italiano, nel caso di sanzione indicato, ha intimato a EGL la selezione dei list provider e degli editori, affinché gli stessi adottino procedure di compliance privacy solide ed efficaci, per ottenere liste di contattabilità correttamente “consensate”.

Questo controllo del Titolare del trattamento però non lo esime dall’obbligo di provare la propria “accountability” e il fatto che il consenso libero e specifico sia stato ottenuto dall’interessato.

Verifica a campione rilevante delle liste acquistate

La sanzione inferta dall’Autorità tiene anche conto del fatto che il Titolare del trattamento dovrebbe implementare delle procedure e sistemi, anche prevedendo accessi ad aree dedicate dei database dei list provider e degli editori ovvero l’utilizzo di strumenti di controllo di pari efficacia, al fine di verificare, anche tramite un campione rilevante, prima dell’inizio della campagna promozionale, lo stato dei consensi degli interessati inseriti nelle liste di contattabilità acquisite.

Tale controllo sarebbe del tutto irrealizzabile se le comunicazioni di dati personali potessero avvenire in assenza di un consenso direttamente riconducibile ad ogni singolo soggetto cedente e fossero solamente ancorate ad una iniziale manifestazione di volontà capace di dispiegare effetti a catena del tutto imprevedibili per l’interessato.

Aggiornamento CRM

Nel caso di specie EGL, per il Garante Privacy, è stata sanzionata perché non è stata in grado di assicurare e comprovare tempistiche e modalità di aggiornamento dello stato dei consensi nel CRM nella propria black list | principio di accountability; vanno quindi implementati dei meccanismi volti ad automatizzare i flussi di dati dal CRM alla black list in uso presso le società.

Tempi di conservazione

I Data Protection Officer devono evitare una conservazione dei dati superiore al termine di prescrizione ordinaria prevista dal Codice Civile, però tenendo anche conto delle pronunce e dagli orientamenti interpretativi per le finalità marketing e profilazione, presi dall’Autorità Garante Privacy negli anni passati.

Dunque appare fondamentale l’esigenza di investire in risorse da parte del Titolare del trattamento e inserire nei processi aziendali un’analisi continua del profilo organizzativo nel trattamento dati da parte del Titolare stesso o dei responsabili nominati; individuando come attore protagonista la figura del Data Protection Officer.

https://www.key4biz.it/cosa-insegna-ai-dpo-la-maxi-multa-di-11-milioni-ad-eni-gas-luce-lanalisi-di-labor-project/286767/




Da aprile l’algoritmo (a prova di privacy) per i controlli selettivi sui conti correnti

Saranno utilizzati gli pseudonimi, i nomi di fantasia per tutelare i dati dei contribuenti, che da aprile saranno sottoposti al controllo del Fisco con un algoritmo a prova di privacy. I nomi saranno svelati solo dopo le verifiche. È questa una delle novità principali della maxi-operazione antievasione che partirà tra tre mesi, dal primo aprile, annunciata da Il Messaggero, che spiega: “Pe il via manca solo un decreto del ministero dell’Economia, che sarà pronto entro la fine di marzo”.

Fisco, come funzionerà l’algoritmo che traccerà i conti correnti da aprile 2020?

L’algoritmo dell’Anagrafe dei conti correnti sarà in grado di sbirciare nei bonifici inviati e ricevuti, nella giacenza media e nei saldi finali e iniziali dell’anno per verificare eventuali incongruenze dei contribuenti tra quanto dichiarato al Fisco e quanto denaro si possiede realmente.

Saranno spiati i conti correnti di tutti gli italiani? No. Solo quelli dei soggetti ritenuti a rischio evasione, come ad esempio il settore dei carburanti.

Quali le misure in difesa della privacy dei contribuenti

Secondo il Garante dei dati personali Antonello Soro, la tecnica della pseudonimizzazione rappresenta un escamotage di dubbia efficacia, riporta Il Messaggero, considerato che gli interessati risultano comunque identificabili. L’Authority ha chiesto perciò che venga messo nero su bianco l’elenco dei diritti dei contribuenti che subiranno delle limitazioni e di garantire l’esercizio di rettifica da parte degli interessati.

https://www.key4biz.it/da-aprile-lalgoritmo-a-prova-di-privacy-per-i-controlli-selettivi-sui-conti-correnti/286373/




Riconoscimento facciale, l’allarme di Ocasio-Cortez: ‘Le aziende possono vendere i dati raccolti dalle app’

Alexandria Ocasio-Cortez sta sollevando preoccupazioni negli Usa per quanto riguarda la diffusione del riconoscimento facciale, sostenendo che, senza un adeguata regolamentazione, la tecnologia diventerà rapidamente distopica.

“Gli utenti non si rendono conto che quei dati vengono raccolti da società o dallo Stato, a seconda del Paese in cui ti trovi, al fine di sorvegliarti per il resto della tua vita “, ha dichiarato la deputata durante un’audizione del comitato di sorveglianza della camera sulla tecnologia.

La democratica di New York, eletta lo scorso novembre al 116° Congresso degli Stati Uniti diventando così la più giovane parlamentare eletta nella storia americana, ha persino paragonato alcuni degli abusi del riconoscimento facciale a qualcosa di adatto per un episodio di “Black Mirror“.

Il riconoscimento facciale

Il Facial ID è stato sviluppato da numerose aziende tecnologiche, come Microsoft, Apple e Amazon. Una volta implementato, il software basato sull’intelligenza artificiale, facilita l’identificazione delle persone. Negli Usa ad esempio, questa tecnologia si sta diffondendo negli aeroporti per facilitare il controllo dei passeggeri.

Durante l’audizione di ieri Ocasio-Cortez ha sollevato questioni dalla privacy alla discriminazione e ha citato studi che hanno dimostrato che il riconoscimento facciale ha un problema di pregiudizio razziale.

Inoltre, Ocasio-Cortez ha anche sottolineato che le aziende possono vendere i dati sui volti delle persone raccolti dalle app.

Google e la situazione negli USA

Qualche mese fa Google ha sospeso una «ricerca sul campo» in quanto accusata di usare metodi discutibili, per migliorare la tecnologia di riconoscimento facciale offerta con i nuovi Pixel 4.

Il lavoro è stato commissionato a un’agenzia esterna, Randstad, ma in alcuni casi sarebbero state utilizzate «vie poco etiche» per ottenere dalle persone la loro scansione facciale. Per questo motivo, Google ha deciso di sospendere la raccolta dei dati.

L’obiettivo della ricerca era eseguire la scansione facciale di volontari che dovevano essere informati sull’uso dei dati biometrici registrati. Secondo il New York Daily News, l’agenzia avrebbe, invece, raccolto i dati in maniera poco trasparente. Ad Atlanta sarebbero stati addirittura scelti i senzatetto perché non avrebbero parlato con i media.

A questi sarebbero state offerte, in cambio della «rinuncia alla loro faccia», carte regalo da 5 dollari. Ad altri è stato consentito di “giocare con il telefono“, senza che fosse detto loro che era in azione la videocamera di registrazione. Il Procuratore della città Nina Hickson ha inviato una lettera all’ufficio legale di Google per chiedere spiegazioni sull’accaduto, poiché “la possibilità che i cittadini più vulnerabili vengano sfruttati per promuovere un interesse commerciale è profondamente allarmante per numerosi motivi“.

In seguito all’articolo del New York Daily News, Google ha deciso di sospendere la ricerca e avviare un’indagine. Probabilmente Randstad, si dice, non ha seguito le indicazioni fornite.

Per migliorare la tecnologia di riconoscimento facciale è necessario compiere una raccolta di scansioni su larga scala in modo da garantire il funzionamento con volti di ogni forma e pelle di ogni colore. Ma ciò deve essere fatto nel rispetto della privacy, dopo aver ottenuto il consenso informato dalle persone.

Per restare in America, le voci contro l’uso del riconoscimento facciale sono sempre più numerose: anche in Paesi in cui si è finora fatto ampio uso di tali tecnologie, cittadini e politica si stanno muovendo per contrastarla.

Recentemente lo Stato dell’Ohio ha vietato l’utilizzo del riconoscimento facciale dopo la scoperta che l’Agenzia per il controllo dell’immigrazione e delle frontiere statunitense raccoglieva, illecitamente e senza autorizzazione, dati volti alla deportazione di irregolari dal Paese.

https://www.key4biz.it/riconoscimento-facciale-ocasio-cortez-le-aziende-possono-vendere-i-dati-raccolti-dalle-app/285928/




Trump contro Apple: ‘Sblocchi gli iPhone dei criminali’. Ma Cupertino dice ancora no

Donald Trump si è scagliato contro Apple, rea, secondo il presidente degli Stati Uniti, di non fornire le backdoor (le stesse che contesta a Huawei) per accedere ai due iPhone di Mohammed Saeed Alshamrani, che, il 6 dicembre scorso, ha ucciso tre marinai e ferito altri otto, prima di essere a sua volta freddato, nella base aeronavale di Pensacola, in Florida.

“Aiutiamo Apple costantemente sul commercio e su molte altre questioni, eppure loro si rifiutano di sbloccare i telefoni utilizzati da assassini, spacciatori e altri violenti criminali. Dovranno fare un passo avanti e aiutare il nostro grande Paese, ORA!”, ha scritto Trump su Twitter.

Dunque, Apple, dopo il caso di San Bernardino, finisce di nuovo nel mirino del governo statunitense. La società guidata da Tim Cook ha spiegato nei giorni scorsi che sta collaborando con l’FBI per provare ad accedere all’account Apple del killer, ma ha ribadito che non esiste una porta secondaria per accedere agli iPhone. Una scelta, questa, che Apple ha più volte difeso nel corso degli anni, motivandola con la necessità di proteggere la privacy degli utenti da potenziali attacchi di hacker, ma è anche una strategica scelta di marketing: il messaggio che passa ai consumatori è che l’iPhone è sicuro e neanche l’FBI può accedere alle sue informazioni.

Il procuratore generale statunitense: “Una legge per obbligare le big tech a creare backdoor per l’Intelligence”

Il procuratore generale statunitense, William Barr, ha definito atto di terrorismo la sparatoria di Mohammed Alshamrani ed ha aggiunto che Apple non ha fornito “assistenza sostanziale” per accedere ai due telefoni, un iPhone 5 e un iPhone 7. Barr è ormai da luglio scorso che sostiene la necessità di una legge per obbligare le big tech (anche Facebook ha risposto a picche) a creare backdoor per l’intelligence per giungere alle “prove digitali” di criminali e terroristi.

Per questo motivo Barr ha invitato Apple a trovare un modo per decifrare i telefoni crittografati dell’assassino, perché gli smartphone potrebbero fornire maggiori informazioni sulla sua radicalizzazione: lo studente aveva pubblicato messaggi contro gli Usa sui social due ore prima di aprire il fuoco.

I suoi due iPhone sono bloccati con codici di accesso sconosciuti e crittografati. Quando ha cominciato a sparare ha buttato a terra uno dei due iPhone per centrarlo con una pallottola, con l’obiettivo di distruggerlo per impedire l’accesso ai dati. L’FBI è riuscito a farlo funzionare di nuovo, ma non riesce ad accedere per via del codice di blocco, così ha chiesto ad Apple di realizzare un software o aprire una backdoor nell’iOS per accedere ai due smartphone.

Apple ha detto di no. Si è totalmente opposta alla richiesta dell’FBI di aprire le “porte” nei due iPhone del killer. Ecco perché.

Perché Apple non vuole sbloccare gli iPhone del terrorista?

Apple ha risposto all’accusa di Barr, che ha parlato di una sostanziale mancanza di collaborazione concreta da parte dell’azienda. Apple ha ribattuto dicendo di aver messo fin da subito a disposizione dell’FBI diverse informazioni sugli account dell’allievo pilota saudita, “tra cui backup di iCloud, informazioni sull’account e dati transazionali per diversi account”, spiegando di aver ricevuto richieste relative a un suo secondo iPhone solamente un mese dopo la sparatoria.

Anche in questo caso, Apple ha ribadito un forte principio che ormai porta avanti dalla strage di San Bernardino del 2015, anche allora si oppose all’ordine del Tribunale di fornire una backdoor per accedere all’iPhone 5C dell’attentatore.

“Abbiamo sempre sostenuto”, spiega in una nota la società di Cupertino, “che non esiste una backdoor solo per i buoni. Le backdoor possono essere sfruttate anche da coloro che minacciano la nostra sicurezza nazionale e la sicurezza dei dati dei nostri clienti”.

“Oggi le forze dell’ordine”, conclude Apple, “hanno accesso a più dati che mai nella storia, quindi gli americani non devono scegliere tra indebolire la crittografia e risolvere le indagini. Riteniamo che la crittografia sia di vitale importanza per proteggere il nostro Paese e i dati dei nostri utenti”.

La soluzione che non mette a rischio la privacy di nessuno

Dunque, per Apple la privacy di tutti i possessori di iPhone prevale sulla necessità di avere maggiori informazioni sulla vita digitale di un terrorista, peraltro ucciso nella sparatoria. A questo punto all’FBI non resta la strada alternativa già percorsa: rivolgersi a pagamento alla società israeliana che riuscì poi a penetrare nell’iPhone del terrorista della strage di San Bernardino.

Una soluzione che non mette a rischio la privacy di nessuno e segna un nuovo punto a favore delle big teh nella guerra della crittografia, portata avanti dall’amministrazione Trump.

https://www.key4biz.it/trump-contro-apple-sblocchi-gli-iphone-dei-criminali-ma-cupertino-dice-ancora-no/285812/




Google plans to drop Chrome support for tracking cookies by 2022

A plate of chocolate-chip cookies.

Feeling the pressure from competing browser developers, Google on Tuesday laid out a plan to drop Chrome support of tracking cookies within two years.

The plan is laid out in a post titled “Building a more private Web: A path towards making third party cookies obsolete.” It articulates a shift from a stance Chrome developers took in August, when they warned that the blocking of support for third-party cookies—which allow advertisers to track people as they move from site to site—would encourage the use of an alternative tracking method. Known as browser fingerprinting, it collects small characteristics of a browser—for instance, installed fonts or plugins, screen size, and browser version—to uniquely identify the person using it. Unlike cookies, fingerprinting is harder to detect, and user profiles can’t be easily deleted.

Instead, Google’s August post unveiled the “privacy sandbox,” a proposed set of open standards that would serve as an alternative to the blocking of third-party cookies. Privacy sandbox uses browser-based machine learning and other techniques to determine user interests and aggregate them with other users. Google—whose ad-driven revenue model strongly favors ads that target individuals’ interests and demographics—said the proposed standard would allow advertisers to deliver more relevant ads without allowing them to track individual users.

In a shift, Chrome Engineering Director Justin Schuh said on Tuesday that adoption of the privacy sandbox will allow Chrome to drop support of the cookies altogether.

Making third-party cookies obsolete

“After initial dialogue with the Web community, we are confident that with continued iteration and feedback, privacy-preserving and open-standard mechanisms like the Privacy Sandbox can sustain a healthy, ad-supported Web in a way that will render third-party cookies obsolete,” Schuh wrote. “Once these approaches have addressed the needs of users, publishers, and advertisers, and we have developed the tools to mitigate workarounds, we plan to phase out support for third-party cookies in Chrome. Our intention is to do this within two years.”

One of the most immediate concrete steps in the two-year process will come in February, when Chrome will limit insecure cross-site tracking starting in February. Under the change, Chrome will treat cookies that don’t include a SameSite label as first-party only and require cookies labeled for third-party use to be accessed over HTTPS.

“This will make third-party cookies more secure and give users more precise browser cookie controls,” Schuh wrote in Tuesday’s post. “At the same time, we’re developing techniques to detect and mitigate covert tracking and workarounds by launching new anti-fingerprinting measures to discourage these kinds of deceptive and intrusive techniques, and we hope to launch these measures later this year.”

Google’s plan to drop Chrome support for tracking cookies follows moves by Apple and Mozilla to block tracking cookies in Safari and Firefox respectively. Microsoft has also disclosed experimental cookie blocking in Edge.

Google’s phasing out of tracking cookie support came after critics said the privacy sandbox proposal didn’t go far enough in protecting the privacy of Chrome users. So far, the privacy sandbox remains a work in progress with little or nothing tangible to assess its merits, but some critics cheered Google’s plan.

“I’ve criticized Google in the past for handwaving a hypothetical alternative to cookie blocking without teeth,” privacy advocate Ben Adida wrote on Twitter. “Now they’re delivering teeth: a plan to kill tracking cookies in 2 years. So I retract my criticism. Kudos to Google. This is a big deal.”

Schuh, meanwhile, predicted the measure would be a success.

“Fortunately, we have received positive feedback in forums like the W3C that the mechanisms underlying the Privacy Sandbox represent key use-cases and go in the right direction,” he wrote. “This feedback, and related proposals from other standards participants, gives us confidence that solutions in this space can work.”

https://arstechnica.com/?p=1643871




Privacy, 50 organizzazioni mondiali contro i bloatware su Android: “Google faccia qualcosa”

Numerosi, problematici, fastidiosi e difficilissimi da eliminare, sono i bloatware, cioè software bloat: applicazioni di dubbia utilità preinstallate sui nostri device mobili, principalmente con sistema operativo Android di Google.

E proprio a Google è stata indirizzata una lettera inviata da Privacy International, firmata da più di 50 organizzazioni per la tutela dei dati personali e la privacy, pubblicata da zdnet.com, in cui si chiede, senza mezzi termini, di prendere seri provvedimenti per ridurre sensibilmente tali bloatware e nello stesso tempo di rendere più semplice la loro gestione/eliminazione da parte dell’utente.

La lettera

“Tutti i partner Android stanno producendo dispositivi contenenti app preinstallate che non possono essere eliminate (spesso conosciute come “bloatware”) e che possono rendere gli utenti vulnerabili alla raccolta, condivisione ed esposizione non autorizzata dei loro dati, quindi a loro insaputa o senza il loro esplicito consenso ...”, hanno precisato le organizzazioni firmatarie del documento.

“Noi crediamo che questi cambiamenti, che riteniamo equi e ragionevoli, farebbero una grande differenza per milioni di persone in tutto il mondo, non costrette in questo modo a scambiare privacy e sicurezza per accedere a uno smartphone”.

La lettera si apre proprio con un richiamo inequivocabile sulla centralità della privacy nella nostra era digitale: “La privacy non può essere un lusso offerto solamente a chi può permetterselo”.

Secondo quanto riportato da uno studio contenuto all’interno della lettera inviata a Sundar Pichai, CEO di Google e del Gruppo Alphabet, “il 91% dei bloatware preinstallati su Android neanche compaiono su Google Play”.

Le richieste

Molti di questi programmi non sono trasparenti nel loro funzionamento e spesso non è chiaro neanche che tipo di informazioni personali processano e quindi che impatto hanno sulla nostra privacy.

L’elevato numero di queste applicazioni crea infatti anche un problema di efficienza del device nel suo insieme, ad esempio nella memoria occupata e nella resa della batteria. Fino a qualche anno fa, Samsung metteva in commercio i suoi dispositivi Android con circa 600 megabyte di applicazioni di questo genere. Ma lo stesso problema ha riguardato Windows di Microsoft ancora prima.

Le richieste inviate a Google sono semplici, ma chiare: gli utenti dovrebbero essere sempre autorizzati ad eliminare completamente qualsiasi app preinstallata sul proprio dispositivo; queste app preinstallate dovrebbero aderire allo stesso processo di controllo delle app di Google Play Store; è necessaria una maggiore attenzione alla privacy e ai meccanismi di tutela dei nostri dati, che devono essere trasparenti all’utente.

https://www.key4biz.it/privacy-50-organizzazioni-mondiali-contro-i-bloatware-su-android-google-faccia-qualcosa/285331/




GDPR, solo 2 sanzioni nell’Ue per la mancata nonima del DPO

Durante questi primi 20 mesi di applicazione del GDPR da parte delle società europee Labor Project ha rilevato due sole sanzioni riguardanti il Data Protection Officer emesse dalle Autorità Garanti UE. Scopriamo insieme i dettagli.

Il primo caso: la sanzione privacy tedesca

Nel primo caso il commissario federale tedesco per la protezione dei dati e la libertà di informazione (BfDI) ha punito un fornitore di telecomunicazioni locale. La società non ha ottemperato ai requisiti legali previsti dall’articolo 37 del GDPR per nominare il responsabile della protezione dei dati (Data Protection Officer – DPO) della società, nonostante le ripetute richieste da parte dell’Autorità stessa.

L’importo dell’ammenda di € 10.000 è stato definito in considerazione dal fatto che si tratta di una società appartenente alla categoria delle microimprese.

Il secondo caso: la sanzione privacy austriaca

Nel secondo caso la sanzione è stata invece comminata dall’Autorità Garante austriaca (DSB) e ammonta a € 50.000.

Questa vede coinvolta una società del settore medico che non ha soddisfatto i requisiti di informativa privacy e non ha nominato un responsabile della protezione dei dati (Data Protection Officer – DPO) ai sensi dell’art. 37 GDPR.

Il GDPR e la nomina del Data Protection Officer

Ricordiamo che, ai sensi dell’art. 37 GDPR, la nomina del DPO in Europa è obbligatoria per il titolare del trattamento e il responsabile ogniqualvolta:

  1. il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico, eccettuate le autorità giurisdizionali quando esercitano le loro funzioni giurisdizionali
  2. le attività principali del titolare del trattamento o del responsabile del trattamento consistono in trattamenti che, per loro natura, ambito di applicazione e/o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala
  3. le attività principali del titolare del trattamento o del responsabile del trattamento consistono nel trattamento, su larga scala, di categorie particolari di dati personali o di dati relativi a condanne penali e a reati.

Come è ormai noto le sanzioni privacy previste nel caso di mancata nomina del DPO nei casi di obbligo è soggetta a sanzioni amministrative pecuniarie fino a € 10.000.000, o per le imprese, fino al 2 % del fatturato mondiale totale annuo dell’esercizio precedente, se superiore.

https://www.key4biz.it/gdpr-solo-2-sanzioni-nellue-per-la-mancata-nonima-del-dpo/285229/




Il Governo limita l’uso dei trojan, solo per i reati puniti con pene sopra i 5 anni

L’invasione della privacy è totale se sullo smartphone dell’indagato viene installato un virus spia, il cosiddetto trojan. Sono intercettate anche tutte quelle comunicazioni, ad esempio, che non sono afferenti al reato per cui si sta indagando o personali. E negli ultimi anni la magistratura ricorre spesso a questi ‘captatori informatici’, che fino a due giorni fa non avevano limitazioni normative. Per frenarne l’abuso, per evitare una “sorveglianza massiva” con i software-spia come messo in guardia dal Garante privacy, il consiglio dei ministri ha introdotto “una rigorosa normativa in materia di intercettazioni mediante l’utilizzo di captatori informatici (c.d. trojan)”, si legge nelle nel comunicato stampa del Governo in cui si illustra il decreto-legge sulle intercettazioni varato due giorni fa dal Governo. In sostanza, il decreto legge mette poi nero su bianco la possibilità di un utilizzo espansivo delle intercettazioni attraverso i trojan, ammettendone il valore probatorio anche per reati diversi da quelli oggetto dell’autorizzazione, a patto che rientrino tra quelli per i quali è possibile l’impiego dei captatori informatici, compresi quelli contro la pubblica amministrazione sanzionati con una detenzione non inferiore nel massimo a 5 anni.

Il messaggio del Garante privacy sui trojan

Le intercettazioni 2.0 sono una “misura utile”, ha spiegato più volte Antonello Soro, ma non devono rendere più vulnerabili i soggetti interessati, perché, ha ribadito il Garante privacy, alcuni software-spia abbassano il livello di sicurezza del device per impedirne la compromissione, con eventuali riflessi negativi sulla protezione dei dati personali contenuti, nonché sulla riservatezza dei dati acquisiti.

È vero che il ministro della Giustizia Alfonso Bonafede chiedeva anche di più: l’utilizzo dei trojan per tutto ciò che da esso emerge, anche al di fuori del procedimento autorizzato, ma la sua proposta non ha trovato d’accordo tutte le forze politiche del Governo.

“È imbarazzante leggere sui giornali italiani la notizia che il decreto di ieri ha esteso l’utilizzo del Trojan. Come si può estendere l’utilizzo di uno strumento che attualmente non ha alcuna limitazione normativa?”, ha scritto su Twitter Andrea Orlando (PD) ed ex ministro della Giustizia.

https://www.key4biz.it/il-governo-limita-luso-dei-trojan-solo-per-i-reati-puniti-con-pene-sopra-i-5-anni/284395/




Garante Privacy: “Illecito mantenere attiva l’email dell’ex dipendente”

Commette un illecito la società che mantiene attivo l’account di posta aziendale di un dipendente dopo l’interruzione del rapporto di lavoro e accede alle mail contenute nella sua casella di posta elettronica. La protezione della vita privata si estende anche all’ambito lavorativo.

Questi i principi ribaditi dal Garante per la privacy nel definire il reclamo di un dipendente che lamentava la violazione della disciplina sulla protezione dei dati da parte della società presso la quale aveva lavorato.

L’ex dipendente contestava, in particolare, alla società la mancata disattivazione della email aziendale e l’accesso ai messaggi ricevuti sul suo account. L’interessato era venuto a conoscenza di questi fatti per caso, nel corso di un giudizio davanti al giudice del lavoro promosso nei suoi confronti dalla sua ex azienda, avendo quest’ultima depositato agli atti una email giunta sulla sua casella di posta un anno dopo la cessazione dal servizio.

Email attiva per oltre un anno e mezzo dopo la conclusone del rapporto di lavoro

Dagli accertamenti svolti dall’Autorità è emerso che l’account di posta era rimasto attivo per oltre un anno e mezzo dopo la conclusone del rapporto di lavoro prima della sua eliminazione, avvenuta solo dopo la diffida presentata dal lavoratore. In questo periodo la società aveva avuto accesso alle comunicazioni che vi erano pervenute, alcune anche estranee all’attività lavorativa del dipendente.

Cosa fare?

Il Garante ha ritenuto illecite le modalità adottate dalla società perché non conformi ai principi sulla protezione dei dati, che impongono al datore di lavoro la tutela della riservatezza anche dell’ex lavoratore. Subito dopo la cessazione del rapporto di lavoro, un’azienda deve infatti rimuovere gli account di posta elettronica riconducibili a un dipendente, adottare sistemi automatici con indirizzi alternativi a chi contatta la casella di posta e introdurre accorgimenti tecnici per impedire la visualizzazione dei messaggi in arrivo.

L’adozione di tali misure tecnologiche – ha spiegato il Garante – consente di contemperare l’interesse del datore di lavoro di accedere alle informazioni necessarie alla gestione della propria attività con la legittima aspettativa di riservatezza sulla corrispondenza da parte di dipendenti/collaboratori oltre che di terzi. Lo scambio di email con altri dipendenti o con persone esterne all’azienda consente infatti di conoscere informazioni personali relative al lavoratore, anche solamente dalla visualizzazione dei dati esterni delle comunicazioni (data, ora oggetto, nominativi di mittenti e destinatari).

Cosa si rischia

Oltre a dichiarare l’illecito trattamento, il Garante ha quindi ammonito la società a conformare i trattamenti effettuati sugli account di posta elettronica aziendale dopo la cessazione del rapporto di lavoro alle disposizioni e ai principi sulla protezione dei dati ed ha disposto l’iscrizione del provvedimento nel registro interno delle violazioni istituito presso l’Autorità. Tale iscrizione costituisce un precedente per la valutazione di eventuali future violazioni.

https://www.key4biz.it/garante-privacy-illecito-mantenere-attiva-lemail-dellex-dipendente/284257/




Recite di Natale, violano la privacy i video e le foto dei genitori? La risposta del Garante

Oggi è il giorno delle recite in quasi tutte le scuole italiane. E a molti genitori digitali è vietato dai dirigenti scolastici scattare foto e registrare video, “perché vìola la privacy degli studenti”.

Ma è veramente così? Vìolano la privacy le riprese video e le fotografie raccolte dai genitori durante le recite, le gite e i saggi scolastici?

A questa domanda risponde direttamente il Garante privacy:

“No. Le immagini, in questi casi, sono raccolte per fini personali e destinate a un ambito familiare o amicale”.

“Va però prestata particolare attenzione”, spiega l’Autorità garante per la protezione dei dati personali, “alla eventuale pubblicazione delle medesime immagini su Internet e sui social network. In caso di diffusione di immagini dei minori diventa infatti indispensabile ottenere il consenso da parte degli esercenti la potestà genitoriale”.

Tradotto: per postare poi sui social le foto e i video delle recite, ma anche dei compleanni festeggiati a scuola, occorre ottenere il consenso esplicito dei genitori dei minori ritratti, altrimenti si vìola la loro privacy.

https://www.key4biz.it/recite-di-natale-violano-la-privacy-i-video-e-le-foto-dei-genitori-la-risposta-del-garante/284126/