.

.

Ciao

Benvenuta e benvenuto nel Blog di Christian Bernieri. Sei in un posto dove riflettere e rimuginare in libertà su privacy, sicurezza, protezione dei dati personali e sui fatti che accadono nel mondo, sempre in salsa privacy. Con una tempistica assolutamente randomica, con format per nulla omogenei, con un linguaggio decisamente inappropriato, senza alcuna padronanza della grammatica e della sintassi, ti propongo articoli che nessun editore accetterebbe mai di pubblicare... Divertiti.
Visualizzazione post con etichetta responsabile del trattamento. Mostra tutti i post
Visualizzazione post con etichetta responsabile del trattamento. Mostra tutti i post

04 marzo 2024

Fiat lux

 Fiat Lux


"Il buio che precede la genesi non è tanto oscuro quanto il mercimonio dei dati personali."

(CB)


Purtroppo questa tenebra fatta di CRM, database, call center, procacciatori d’affari, liste, broker, faccendieri e lestofanti non risparmia nessuno perché chiunque abbia dei dati personali, prima o poi, attira gli sciacalli. A causa di questa inevitabile e comune sorte, ogni azienda si deve confrontare con un eterno dilemma:

“Se il mio partner si avvale di un sottobosco di filibustieri ma io mi proteggo con 150 pagine di contratto e non vedo e non sento niente, posso trarre vantaggio dal fatto che sia lui a fare il lavoro sporco?”


Questa domanda non ha né una risposta univoca né una risposta netta. Viviamo tutti in un mondo di compromessi, di relazioni, di fraintendimenti, di fantasiose deduzioni e comode ingenuità.

A pensarci, appare molto lontano il concetto di “buon padre di famiglia”, tanto caro alla old school del diritto e, sovente, viene addirittura  frustrando il concetto di “buona fede” e di “trasparenza”.

Viviamo in questo mondo, un po trascinati per inerzia, un po ' invischiati come fossimo nella pece.

Ma "c'è una crepa in ogni cosa ed è da li che entra la luce".  (Leonard Cohen)


Tutto iniziò da una piccola cosa e, come accade con una palla di neve che rotola, si trasformò in una valanga.

C’era una volta una ridente cittadina che tutti chiamavano Soave. Nonostante il regno fosse afflitto dalla maledizione della strega COVIDia, due agenti di commercio, intenti a vendere i fiammiferi realizzati dalla piccola pENELope, passeggiavano incuranti dei divieti vigenti in quel periodo per sconfiggere il maleficio. Una zelante pattuglia di cavalieri del Re, sul loro cavallo grigio, fece un controllo e, insospettita dai tesserini di dubbia provenienza, volle approfondire la loro conoscenza. Si sa, in questi casi da cosa nasce cosa, fattostà che l’pENELope, ignara di tutto, finì per essere sanzionata per quasi 80.000.000 di Euro.


Sembra una fiaba ma, con una certa approssimazione dovuta alla sintesi, è accaduto veramente.


Con riferimento al PRIMO provvedimento di sanzione ad ENEL, nell’estate 2023 pubblicai un post su twitter per spiegare il buffo smascheramento operato dalla Guardia di Finanza durante il periodo pandemico che portò all'indagine del Garante e alla prima raffica di sanzioni per mercimonio di liste:

Arnia società cooperativa per 800.000€ 

Mas s.r.l.s. per 200.000€

Mas s.r.l. 500.000€

Sesta Impresa s.r.l. 300.000€

Si veda qui per maggiori dettagli:  https://twitter.com/prevenzione/status/1666111590691684353  



Di lì a poco, ENEL venne sanzionata per 26.500.000,00 di Euro. Questo provvedimento fu impugnato da ENEL e il tribunale ha annullato la sanzione per un difetto procedurale del Garante e il mancato rispetto dei tempi dell’istruttoria.

In effetti, il Tribunale non affronta il provvedimento nel merito e l’annullamento della sanzione, di fatto, non dice assolutamente nulla sulla condotta dell’ente che, allo stato attuale, è stata giudicata illecita dal Garante.

(https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9735672)


Pochi giorni fa il Garante Privacy ha pubblicato un secondo provvedimento sanzionatorio verso ENEL.

(https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9988710)


Si, di nuovo… ma per motivi differenti, o meglio, contestando violazioni differenti rispetto a quelle alla base del primo provvedimento.

Enel viene quindi raggiunta da una serie di nuove sanzioni così articolate:

  • Obbligo di comunicare ai 595 interessati, i cui dati anagrafici sono confluiti nei sistemi della Società a seguito delle illecite acquisizioni da parte delle società partner, gli esiti del procedimento in base ad un testo da concordare con il Garante.
  • Obbligo di fornire adeguata documentazione al fine di attestare le avvenute implementazioni di misure di sicurezza che impediscano accessi contemporanei al sistema N.Eve
  • Obbligo di adottare ulteriori misure per garantire la tracciabilità e l’efficace monitoraggio delle operazioni svolte e degli eventi critici sul sistema N.Eve e per impedire l’accesso da indirizzi IP diversi
  • Obbligo di fare in modo che le agenzie stipulino con subagenti contratti del tutto conformi al contratto standard stipulato tra Enel Energia e le agenzie medesime e nei quali sia chiaramente esplicitata la distribuzione delle responsabilità nel trattamento dei dati
  • Obbligo di riferire entro 30 giorni sull’attuazione di questi obblighi
  • Dulcis in fundo, una sanzione pari a  € 79.107.101,00    (settantanovemilionicentosettemilacentouno)


Penso che la sanzione peggiore da digerire sia la letterina da mandare alle 595 persone coinvolte, anche perchè non potrà rimanere riservata e sarà interessante vederne i contenuti. Ricorda un po il cammino espiatorio della “Shame Walk”.

La somma da pagare probabilmente è già accantonata a bilancio e comporterà il taglio di qualche testa (metaforicamente parlando)

Le altre sanzioni sono complesse da attuare ma vanno considerate migliorie e investimenti quindi penso che non saranno un problema.



A questo provvedimento vorrei dedicare alcune osservazioni.

Innanzitutto la forma:

Il provvedimento è organizzato come un “botta e risposta” continuo dove il Garante elenca e riassume tutte le contestazioni che la difesa di Enel ha opposto in sede di istruttoria. Per ciascun elemento di difesa, alcuni certamente non peregrini, il Garante ha puntualizzato la propria posizione, a volte ricorrendo a precedenti provvedimenti, a volte in punto di diritto. In più d'una occasione, il Garante indulge in piccate repliche e argomentazioni emotive, abbastanza tautologiche seppur corrette che, probabilmente, saranno apprezzate da chi dovrà impugnare il provvedimento.  

Considerando la lunghezza del provvedimento, la complessità dell’istruttoria e la naturale tendenza a complicare le situazioni, la lettura è lunga e impegnativa. Non oso immaginare quanto difficile possa essere stata la redazione.

Ad ENEL vengono contestati alcuni comportamenti specifici, comuni a quelle aziende che beneficiano del lavoro sporco effettuato dai partner dei propri partner.

Il primo comportamento contestato dal Garante consiste nell’aver permesso l’utilizzo condiviso delle credenziali di autenticazione degli operatori. Questo è reso possibile proprio da un sistema di autenticazione che non esclude la possibilità di accessi multipli e contemporanei con le medesime credenziali ed è idoneo a consentire a più soggetti, anche esterni alla rete di vendita ufficiale di Enel Energia e, dunque, sottratti ai vincoli che la stessa impone contrattualmente anche in relazione al rispetto della normativa di data protection, di caricare proposte contrattuali sui sistemi in uso, i CRM (denominato N.Eve). 

Anche le misure di autenticazione evolute, introdotte da ENEL, si sono dimostrate concretamente inefficaci come per l’utilizzo della autenticazione a due fattori che, per come è stata implementata, non comporta l’impossibilità che più soggetti, anche non noti alla Società, condividano le medesime credenziali consegnate ad un agente. Infatti l’authenticator utilizzato consente di collegare ad un account più dispositivi di verifica, senza disconnettere i precedenti dispositivi.  Solo tardivamente ENEL ha modificato questa impostazione impedendo, ex ante, accessi multipli da parte di una medesima utenza terminando la sessione aperta qualora se ne istauri un’altra con le medesime credenziali o negando l’instaurazione della nuova sessione. 

Questo è, per il Garante, il peccato originale poichè costituisce la porta di ingresso delle molteplici attività illecite del cd. “sottobosco del telemarketing”.

Pur disponendo di diversi sistemi di verifica della compliance e pur raccogliendo i log degli accessi delle agenzie della propria rete di vendita, ENEL non ha mai utilizzato effettivamente gli strumenti a sua disposizione per verificare il corretto utilizzo dei sistemi e prevenire pratiche scorrette.


Uno dei punti analizzati dal Garante riguarda i LOG del CRM, grazie ai quali ENEL avrebbe dovuto accorgersi della presenza di operazioni sospette. Questi LOG registrano i METADATI delle operazioni di accesso al sistema, di caricamento dei contratti e assomigliano moltissimo ai metadati che recentemente sono diventati oggetto del provvedimento che ne stabilisce un termine breve di conservazione fissato ad un massimo di 7 giorni. Conservazioni ulteriori dovrebbero poter avvenire unicamente con una procedura autorizzativa. 

(Per maggiori dettagli si veda QUI   …”Chi vusa püsé la vaca l'è sua”)   


Una grande parte dell’istruttoria si basa proprio sull’analisi dei metadati dei LOG, raccolti e analizzati in un arco temporale decisamente lungo. ENEL li conserva ordinariamente per 18 mesi (72 settimane, 540 giorni) e le analisi hanno potuto contare su una mole di dati sufficiente per appurare i fatti e i comportamenti contestati.

Mi domando cosa sarebbe accaduto se ENEL avesse rigorosamente applicato sin dal 2007 i principi che il Garante ha vergato nelle sue linee guida di allora e che afferma più di recente nel Documento di Indirizzo relativo ai metadati nei log delle email.

Di sicuro non avrei scritto questo articolo e, forse, il Garante non avrebbe avuto elementi per contestare violazioni ad ENEL.


Il Garante affronta inoltre un tema apparentemente formale ma dagli importanti risvolti sostanziali: la nomina dei responsabili del trattamento e degli ulteriori sub-responsabili del trattamento.

Un corretto sistema di distribuzione delle responsabilità non può prescindere da un capillare controllo, previsto anche dal GDPR, che il titolare deve porre in essere nei confronti dei responsabili del trattamento, ed anche nei confronti dei sub-responsabili. Il Garante contesta la mancanza di un effettivo controllo e questo sarà difficile da confutare dal momento che ENEL ha accettato 9380 contratti in 8 anni caricati da un partner formalmente diffidato per uso illegittimo del marchio Enel.

ENEL da formalizzato contratti standard decisamente articolati e completi con i propri partner. Documenti di 150 pagine, scritti e verificati con attenzione che, tuttavia, presentano un difetto: con riferimento all’articolo 28 del GDPR, viene applicata solo la seconda parte dell’articolo, relativa al trasferimento di responsabilità dal titolare al responsabile in relazione all’operato del sub-responsabile, trasferimento che, da un’interpretazione sistematica dell’articolo, deve ritenersi operante solo in caso di esatta applicazione della prima parte.


La prima parte dell’articolo 28 non è presente nei contratti di ENEL e questo ha causato l’interruzione del meccanismo di propagazione degli obblighi contrattuali verso i sub-responsabili.

Il testo al quale non si fa riferimento prevede che “quando un responsabile del trattamento ricorre a un altro responsabile del trattamento (SUB-RESPONSABILE ndr) per l'esecuzione di specifiche attività di trattamento per conto del titolare del trattamento, su tale altro responsabile del trattamento sono imposti, mediante un contratto o un altro atto giuridico a norma del diritto dell'Unione o degli Stati membri, gli stessi obblighi in materia di protezione dei dati contenuti nel contratto o in altro atto giuridico tra il titolare del trattamento e il responsabile del trattamento di cui al paragrafo 3, prevedendo in particolare garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate in modo tale che il trattamento soddisfi i requisiti del presente regolamento”


In pratica, ENEL ha sottoscritto con i propri partner contratti gioiello da 150 pagine, superdettagliati e blindatissimi. 

I partner hanno trovato, a cascata, altre aziende a cui appoggiarsi, sub-fornitori, stipulando contratti farlocchi, riassumendo tutto in un paio di paginette e omettendo ogni elemento necessario per vincolarli a comportamenti rispettosi del GDPR.


Prosit



¸.•*´¨`*•.¸        ¸.•*´¨`*•.¸



Se sei arrivato fino a qui meriti un plauso. Complimenti!

Se ti è piaciuto l'articolo, se ti ha dato spunti utili per la tua vita privata o professionale, prendi in considerazione l'idea di ringraziarmi e puoi farlo in due modi:


- Condividendo il mio lavoro sui tuoi social. Questo aiuterà altre persone

- Con una donazione. Questo aiuterà me.



👇 👇 Clicca qui 👇 👇






10 febbraio 2019

Come ti inquadro il fornitore. Grazie al Garante ora non si litiga più.

Si registrano episodi in cui alcuni ordini professionali  abbiano dato prova di scarsa competenza pubblicando pareri non condivisibili e fornendo indicazioni errate ai propri iscritti. 

L'etica e la deontologia degli ordini non consentono di esplorare alternative che porterebbero a  concludere che i medesimi pareri siano improntati a criteri di comodo o convenienza. Non è lecito nemmeno pensarlo.

Purtroppo, molto spesso, questi pareri vengono utilizzati come risposta standard, acriticamente applicata, da consulenti molto competenti, ma in altre materie,  e probabilmente troppo occupati per curarsi di questi dettagli.

Personalmente ho spesso dovuto confrontarmi con posizioni atecniche, ma sostenute con veemenza e ardore sia da consulenti del lavoro che fiscalisti, commercialisti, avvocati, notai, revisori contabili, sindaci e consulenti dalle più disparate competenze. Le associazioni di categoria non sono immuni da questa tendenza interpretativa e sono moltissime ad aver guidato le imprese di riferimento sulla strada sbagliata, qualificando il ruolo dei propri fornitori in modo fantasioso e creativo.

Mi stupisce quanta fatica venga sprecata in difesa di temerarie posizioni in tutti  questi casi ove basterebbe un sereno ed intelligente confronto per individuare, caso per caso, lo scenario giuridico che meglio descrive la realtà.

Ultimamente, nel tentativo di semplificare la vita ai miei interlocutori e ai clienti, ho cercato di raccogliere alcuni materiali ufficiali per aiutare a comprendere la distinzione e i differenti ruoli di titolare, responsabile, incaricato, cotitolare, terzo. Tuttavia il parere del WP29 (Gruppo di lavoro ex art. 29 - Parere 1/2010 sui concetti di «titolare del trattamento» e «responsabile del trattamento» WP 169) viene recepito come troppo complesso, lungo, dettagliato e difficile da maneggiare.
Semplificando ulteriormente, ho cercato altri materiali pubblicati dai Garanti e, con rammarico, solo presso il garante Inglese (ICO) ho trovato una guida breve, chiara, orientata alla concreta applicazione della norma, purtroppo in lingua inglese. Anche questo pare essere un elemento che scoraggia la lettura di molti professionisti.

Courtesy Translation della
checklist e guida  ICO
su data processor (responsabile)
Nelle more di qualsiasi indicazione da parte della nostra Autorità, ho provveduto ad una personalissima traduzione di cortesia, ottenendo un documento abbastanza chiaro e leggibile: una paginetta che aiuta in concreto le aziende e i professionisti a comprendere i termini della questione e smorzare i toni di quello che, in moti casi, sembra uno scontro ideologico e un rimpallo di responsabilità.
Purtroppo, in un recente scambio, il precedente Presidente dell'Autorità Garante mi ha messo in guardia segnalando un concreto rischio nell'applicare linee guida di emanazione straniera. Effettivamente il mio ingenuo tentativo partiva dal presupposto che i garanti fossero coordinati e dalla mia intima convinzione che si fossero suddivisi il lavoro:

  • il garante inglese ha prodotto molte guide applicative
  • il garante francese ha pubblicato il software per elaborare la PIA (Privacy Impact Assessment)
  • il garante tedesco ha pubblicato pareri su temi scottanti di difficile soluzione interpretativa
  • il garante irlandese ha il compito di affrontare la compliance dei Big del web che in Irlanda hanno la base operativa, 
  • diversi garanti hanno pubblicato bozze di registro dei trattamenti, 
  • ecc.


Il garante Italiano, inizialmente,  è stato molto attivo su diversi fronti, ma non sulle guide applicative per i temi di più quotidiano interesse. 
Più di recente, si è registrata una accelerazione senza precedenti e l'Autorità ha gestito rilevanti ed urgenti temi, di portata generale, come il reddito di cittadinanza, la fatturazione elettronica, i temi di illecito trattamento dei dati da parte di Facebook–Cambridge Analytica.

La settimana scorsa il nostro Garante ha inoltre pubblicato, nella newsletter periodica, il proprio parere ufficiale, emesso in occasione di una specifica domanda posta da molti professionisti e ripresa dall'ordine dei CdL.

https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9080970

Evviva!
Ora, finalmente, non è più necessario guardare alle altre autorità e possiamo fare riferimento ad un importante documento del nostro Garante.

Ad una prima e frettolosa lettura, si potrebbe pensare che la risposta riguardi strettamente la domanda che è stata posta all'autorità. Al contrario, l'articolata spiegazione rappresenta un'indispensabile guida per riuscire a regolare, in modo trasversale, i rapporti tra un titolare (un'azienda) e i propri fornitori e consulenti chiamati a trattare, per suo conto, dati personali. 
Con buona pace delle lettere standard, delle risposte approssimative, delle strampalate posizioni supportate dagli ordini e dalle associazioni, finalmente, esiste un criterio per regolare in modo omogeneo una enorme serie di situazioni.

Il criterio fondamentale è declinato e chiarito in modo molto esplicito dal Garante:


"Le attività di trattamento svolte da soggetti esterni per conto del titolare, il quale può decidere di affidare all’esterno lo svolgimento di compiti strettamente connessi all’esecuzione di obblighi previsti dalla normativa lavoristica e/o dal contratto di lavoro, devono, di regola, essere inquadrate nello schema titolare/responsabile del trattamento."

Sembra molto ragionevole provare, con cautela, ad estendere questo principio anche ad altre attività, parimenti affidate all'esterno, che comportino lo svolgimento di compiti strettamente connessi all’esecuzione di obblighi di legge o all'esecuzione di contratti di cui sia titolare il soggetto originario. 


Tutti siamo chiamati a leggere, analizzare, studiare ed imparare dal testo integrale del garante.
Senza alcuna pretesa, come mero esercizio di astrazione, provo ad usare alcuni testi estratti dal provvedimento in modo da poterli applicare anche oltre la rigida ed inconsistente barriera del singolo ordine professionale:



In via prioritaria occorre distinguere il segmento di attività in cui il consulente tratta i dati dei propri clienti nella sua qualità di professionista (per gli adempimenti propri, fiscalità, fatturazione, ecc), dalla diversa attività per la quale il medesimo soggetto tratta i dati personali di cui è titolare il cliente (erogazione del servizio professionale commissionato).  


Nel secondo caso occorre fare riferimento alla figura del responsabile, che rimane connotata dallo svolgimento di attività delegate dal titolare il quale, all’esito di proprie scelte organizzative, può individuare un soggetto particolarmente qualificato allo svolgimento delle stesse delimitando l’ambito delle rispettive attribuzioni e fornendo specifiche istruzioni sui trattamenti da effettuare  

Il titolare pertanto è il soggetto che, alla luce del concreto contesto nel quale avviene il trattamento, assume le decisioni di fondo relative a finalità e modalità di un trattamento lecitamente effettuato in base ad uno dei criteri di legittimazione individuati dall’ordinamento (v. artt. 6 e 9 del Regolamento). 

...


Su un piano del tutto diverso rispetto alla figura del responsabile si pone colui che effettua (senza apprezzabili margini di autonomia) operazioni di trattamento sotto l’autorità del titolare o del responsabile.
La possibilità di attribuire specifiche funzioni e compiti a soggetti designati dal titolare o dal responsabile, assimilabili al ruolo di incaricati del trattamento, è ora previsto dall’art. 2-quaterdecies del Codice in materia di protezione dei dati personali.


In continuità con la normativa previgente, il garante si è già espresso e conferma che, di regola, siano responsabili del trattamento questi soggetti:


  • società capogruppo delegata da società controllate e collegate a svolgere adempimenti in materia di lavoro, previdenza ed assistenza sociale per i lavoratori
  • soggetto che fornisce servizi di localizzazione geografica 
  • servizi di posta elettronica
  • servizi di televigilanza 

A margine di tutto questo, ma anche grazie alle illuminanti parole del Garante, di recente, intrattenendo divertenti conversazioni tra amanti della materia, ho esplorato il ruolo degli ordini professionali che attribuiscono ai propri iscritti indirizzi pec formattati con nome.cognome@ordinedeprofessionale.it 
Nessuno pare essersi reso conto che questa email possa portare all'individuazione dell'ordine come un Responsabile del trattamento del singolo professionista, a questo asservito e dal quale ricevere indicazioni su come comportarsi in tutti quei casi che possano ricorrere con riferimento alla mailbox: uscita di un professionista dall'ordine, portabilità di tale indirizzo e su un differente fornitore, ecc.
Sarà interessare leggere i pareri degli ordini in proposito. Fino ad ora è stato possibile sostenere posizioni fantasiose grazie all'assenza di indicazioni ufficiali. Oggi diventa molto pericoloso discostarsi dalle indicazioni del Garante Privacy.

CB

26 settembre 2018

GDPR e Blockchain. Facciamo la pace?

Grazie al CNIL, il GDPR e la  Blockchain fanno la pace.

Chi gestisce la privacy si trova oggi a confronto con la BLOCKCHAIN, una fantastica tecnologia, dalle caratteristiche uniche, che risolve una lunga serie di antichi problemi del mondo dell'informatica.
Il GDPR a prima vista non va molto d'accordo con la blockchain e da più parti sono state sollevate perplessità e difficoltà di applicazione della norma. Più d'un interprete sostiene che la Blockchain "non sia a norma" con il GDPR e altrettanti sostengono che il GDPR sia obsoleto perchè non tiene conto della Blockchain.

Oggi, grazie al Garante francese, possiamo contare su un'indicazione autorevole. Una interpretazione autentica che rasserena gli animi e ci permette di guardare avanti, superando l'empasse.

Ecco il parere del CNIL:

Il TITOLARE DEL TRATTAMENTO è il soggetto che partecipa alla blockchain e presenta un dato da convalidare e integrare nella catena.

Quindi, i titolari sono molti. Il garante non si esprime in termini di contitolarità.
Ricordo per completezza che il "titolare del trattamento" in inglese si chiama "data controller" e in francese risponde al nome di "responsable de traitement".

Non tutti quelli che interagiscono con la blockchain sono titolari. Chi semplicemente mina,  non lo è affatto poichè non intervenire sull'oggetto delle transazioni: non determinano quindi le finalità e i mezzi del trattamento.

Quando l'uso della blockchain avviene per volontà di più soggetti, è bene che questi individuino preventivamente chi agisce nella veste di titolare. In mancanza, sono tutti considerati co-titolari (art. 26) e destinatari singolarmente degli obblighi di legge che gravano sul titolare.

Negli SMART CONTRACTS, come per qualsiasi altro software, il programmatore può essere un semplice fornitore software oppure, quando partecipa al trattamento, può essere qualificato come un responsabile del trattamento (data processor / sous-traitant) o addirittura come titolare a seconda del suo ruolo nella determinazione delle finalità.


Esistono dei responsabili del trattamento (data processor) nella blockchain?
Si, per esempio uno sviluppatore di smart contracts per conto di un titolare.
Si, anche i miners possono essere responsabili del trattamento in alcuni casi in cui chi convalida i dati verifica che la transazione rispetti dei criteri tecnici per conto del titolare.
Anche in questi casi è opportuno che i soggetti coinvolti definiscano prima i reciproci ruoli con un contratto.

Il CNIL riconosce che su questo particolare aspetto, in particolare per le blockchain pubbliche, ci siano delle difficoltà applicative del GDPR e consiglia di adottare soluzioni innovative, al momento in fase di studio.

Come possono essere ridotti i rischi per gli interessati?
Innanzitutto occorre che il titolare valuti se è opportuno ricorrere alla blockchain per effettuare il trattamento o se, al contrario, vi sono tecnologie preferibili che comportano meno rischi per l'interessato.

Il titolare potrebbe preferire altri strumenti, anche solo per non dover gestire gli adempimenti relativi al trasferimento dei dati in paesi terzi, scenario praticamente certo in caso di uso di blockchain pubbliche.
Se il titolare scegli una blockchain pubblica per trattare dati personali, deve occuparsi della gestione del consenso al trasferimento in paesi terzi e deve gestire contrattualmente la protezione offerta dai miners fuori dalla UE, con gli strumenti che il GDPR ammette. Questo livello di complicazione è notevole e potrebbe disincentivare la scelta.


I dati
Pare difficile rispettare il principio della minimizzazione del dato e anche il principio della limitazione della conservazione del dato.
Per definizione, nella Blockchain alcuni dati sono necessari e sono conservati senza un termine.
Il CNIL non si esprime e richiama la necessità di una riflessione e una indicazione ufficiale dell'UE per armonizzare il GDPR con le caratteristiche intrinseche della Blockchain.

Nella Blochchain sono presenti i dati identificativi dei miners e di chi ha registrato dei blocchi. Questi identificatori saranno sempre validi. Il CNIL chiarisce che questi dati non sono minimizzabili ulteriormente e saranno trattati per tutta la durata della blockchain, cioè in modo indefinito.

Il Cnil da una preziosa indicazione anche sui dati registrati nel blocco (payload). Questi dati dovrebbero essere non comprensibili ai miners e ad altri soggetti e dovrebbero essere registrati con funzioni crittografiche evolute (impegno crittografico a due fasi), oppure potrebbe essere registrato il solo hash dei dati o, ancora, dati con cifratura forte.
Solo se la valutazione preliminare ha evidenziato un basso impatto o un rischio assente, allora è possibile registrare dati in chiaro o con cifratura debole. Questo è il caso dei soggetti legalmente obbligati alla pubblicazione di dati ed informazioni che, in quanto tali, possono essere registrai in blockchain in un formato leggibile da chiunque.


Esercizio dei diritti dell'interessato
Il diritto alla corretta informativa non pone problemi con la Blockchain. resta a carico del titolare o del responsabile ed è compatibile. Anche il diritto di accesso e alla portabilità sono compatibili con la blockchain.

Sono problematici i diritti relativi alla cancellazione, alla rettifica e di opposizione.

La cancellazione non è possibile per definizione. Tuttavia il titolare può registrare solo l'hash dei dati o ricorrere a impegno crittografico a due fasi e quindi, in caso di necessità, è nella condizione di cancellare i dati (chiave segreta di hashing) che possono essere associati a quel determinato hash o la fase dell'impegno crittografico non registrata in blockchain. Non si tratta di una cancellazione in senso tecnico ma il procedimento si avvicina molto al risultato desiderato, rendendo praticamente impossibile ricostruire il dato.
Questi sistemi possono essere valutati dal titolare come equivalenti alla cancellazione in senso tecnico e, di conseguenza, adottati.

Rimane impossibile eseguire una cancellazione di dati registrati in chiaro nella blockchain e questo dovrebbe quindi essere sempre evitato.

La rettifica è possibile solo mediante la registrazione di un nuovo dato, correttivo, in un blocco successivo della blockchain. Chiaramente, il dato sarà visibile sia nella versione originaria che nella versione corretta. Potrebbero essere valutate le medesime soluzioni tecniche applicabili alla cancellazione, anche per la rettifica, in modo da rendere non ricostruibile il dato originariamente registrato che si deve andare a modificare con una nuova iscrizione nella blockchain.

La limitazione del trattamento può essere prevista originariamente in uno smartcontract e risultare, dunque, possibile.
Gli smartcontract pongono interessanti quesiti anche con riferimento all'opposizione rispetto alle decisioni automatizzate. Questi contratti si eseguono in automatico se si realizzano determinate condizioni. Se opportunamente realizzati, possono integrare l'esercizio dei diritti previsti dal GDPR e diventa possibile richiedere l'intervento umano nella decisione.


La protezione dei dati

Le caratteristiche della blockchain sono la trasparenza, la decentralizzazione, la non falsificabilità, la disintermediazione. Queste sono punti di forza della tecnologia e sono garantiti fondamentalmente da: la partecipazione di molti partecipanti e miners e le funzioni crittografiche

Il CNIL suggerisce di prevedere anticipatamente cosa debba accadere in caso di collisioni o malfunzionamenti degli algoritmi utilizzati e di includere una procedura di emergenza per la sostituzione di un algoritmo qualora se ne riscontrasse la vulnerabilità o la fallacia.

I software per minare o per effettuare transazioni devono essere documentati e la fase di sviluppo deve essere governata.

Se la blockchain non è pubblica, le protezioni per garantire la sua riservatezza e confidenzialità devono essere adeguate.

Tutti i titolari del trattamento che utilizza la blockchain deve garantire la protezione e la confidenzialità delle chiavi o degli impegni crittografici curandone l'archiviazione su supporti sicuri.



Chiaramente, tutto ciò non vale per chi utilizza la blockchain per registrare dati di persone giuridiche, che non sono quindi dati personali e non riguarda nemmeno chi utilizza la blockchain per scopi personali e non professionali o per conto di terzi.

CB.

30 agosto 2018

Che la giustizia trionfi!

Che rarità!
Dopo alcuni giorni di schermaglia telefonica e postale, dopo aver interessato diversi uffici e aver gettato nello sconforto numerose segretarie, ce l'abbiamo fatta!  Esiste! Esiste qualcuno diposto a mettere il cervello in ciò che fa! Esiste qualcuno che sa ascoltare, valuta, capisce e, se ha sbagliato, si corregge!

Perchè questo mi stupisce? Perchè non è sempre così? 
Nel mio piccolo mi capita, a volte sbaglio, me ne accorgo e mi correggo. A dire il vero capita anche abbastanza spesso! Perchè capita solo a me?

Ecco un luminoso esempio di email che ti può risollevare la giornata:

Buonasera,
con riferimento a precedenti relative all’oggetto  siamo con la presente a comunicare che concordiamo pienamente con quanto da Lei affermato: invitiamo pertanto a non tener conto degli atti di designazione a responsabile del trattamento inviati dalla scrivente alla vostra spettabile azienda, riferiti, in seguito a non corretta interpretazione da parte nostra, al trattamento dei dati personali della clientela acquisiti nell’adesione al programma di fidelizzazione XYZ, dei quali voi siete il TITOLARE del trattamento , che ha già nominato la scrivente  RESPONSABILI del trattamento dei dati relativi ai clienti che si sono registrati presso le i nostri store.

Con i migliori saluti

29 agosto 2018

Il dubbio non è piacevole, ma la certezza è ridicola. Solo gli imbecilli son sicuri di ciò che dicono. (Voltaire)


Le aziende stanno adottando in GDPR in modi che travalicano anche la più fervida fantasia.


Ho sempre trovato uno specifico aspetto del GDPR critico e temo che ora sia visto come cruciale anche dalla gran parte delle aziende: il rapporto tra titolare e fornitore (data owner - data processor) presenta uno scenario estremamente variopinto e poliedrico. In tutta questa varietà, non si può fare a meno di lasciarsi sfuggire un sorriso.

Ecco un caso concreto, che coinvolge nomi blasonati ed importanti firme legali, che mi ha lasciato senza parole:

- Attore principale: azienda titanica, enorme, con migliaia di dipendenti e centinaia di collaborazioni...
- Comparsa: un servizio esternalizzato di formazione in materia di sicurezza del lavoro.

Come noto, la formazione in materia di sicurezza del lavoro è un adempimento a cui deve pensare il datore di lavoro (che è anche il titolare del trattamento) e che lui deve gestire. Ovviamente, ogni datore di lavoro affida ad altri questo compito, in alcuni casi a funzioni interne, in altri casi in outsourcing. In ogni caso, la formazione che viene erogata riporta al datore di lavoro e, chiunque sia coinvolto,  opera sempre in nome di costui che, peraltro, finanzia le attività di formazione.

Date queste premesse, il GDPR non riserva troppe sorprese perchè l'azienda esterna che eroga la formazione lo fa PER CONTO del datore di lavoro originario. Da costui riceve le liste dei lavoratori, riceve il dettaglio di quale formazione effettuare ecc. Chiaramente, il lavoratore è informato dal  proprio datore di lavoro circa questo trattamento e non ha bisogno di alcuna autorizzazione o consenso per trasferire, ad esempio, le liste dei dati dei lavoratori all'ente che eroga la formazione. E' il datore di lavoro che determina le FINALITA' di questo trattamento e questo elemento è dirimente per applicare il GDPR e attribuire il corretto ruolo ai soggetti coinvolti.

Ci si aseptterebbe che il Protagonista, l'azienda datore di lavoro, in qualità di TITOLARE DEL TRATTAMENTO, provveda a nominare il fornitore quale responsabile del trattamento.

Eppure...   eppure in alcuni casi ci sono delle sorprese.

Dopo aver chiesto di ricevere una nomina a responsabile del trattamento, dando forse per scontato troppo,  mi vedo inviare questa illuminante risposta dal Protagonista:

Riscontro la Vs. cortese richiesta al fine di rilevare che nessuna nomina quale di Responsabile del Trattamento dovrà essere predisposta in favore Christian Bernieri e ciò in ragione del servizio (formazione on line del personale) che egli andrà ad erogare in favore della scrivente.
Tale categoria di soggetti, infatti, come espressamente indicato all'interno dell'informativa resa ai lavoratori, è stata fatta rientrare nel novero dei Terzi Titolari Autonomi (e non dei Responsabili), affinchè l’Interessato nel caso di errato o non conforme trattamento dei suoi dati personali o in ipotesi di “data breach” nulla possa rivendicare nei confronti della scrivente.

Chiaramente, come fornitore, sono ben lieto di accettare questo parere, per me autorevole, sul quale posso solo meglio riflettere, nella speranza di imparare i fini meccanismi delle politiche di attuazione del GDPR.

Uscendo però dalla logica cliente-fornitore e ragionando da consulente privacy, non posso fare a meno di pensare che, al posto della applicazione di una norma, siamo di fronte alla personalizzazione della norma stessa, al suo allontanamento dalla realtà e del suo assoggettamento ad interessi di parte o a politiche aziendali accuratamente studiate. Leggere termini come "è stata fatta rientrare" mi fa pensare ad una azione deliberata, una lettura appositamente orientata piuttosto che alla descrizione di una realtà fattuale.

Penso che sia difficile sostenere una posizione simile.

Dal canto mio, ho la ferma intenzione di trattare i dati che mi verranno consegnati con la massima diligenza, proteggerli, ed utilizzarli unicamente per le finalità per le quali mi sono stati consegnati. Chiaramente ora dovrò pensare all'informativa che devo dare ai lavoratori coinvolti, ma questo è marginale: avevo già predisposto una informativa integrativa, a beneficio dell'azienda mia cliente.

Tuttavia, forse con eccesso di zelo, mi sorge un dubbio e inizio a scavare su un aspetto particolare: se è vera la posizione sostenuta del mio cliente, in ragione dell'informativa citata, quei dati sono, di fatto, usciti dal controllo del titolare originario e sono oggetto di un data breach che si è consumato nel momento stesso in cui mi sono stati consegnati. Io sono libero come l'aria rispetto al titolare originario, sono svincolato da ogni dovere nei confronti degli interessati e posso trattare quei dati senza alcun ulteriore preoccupazione, se non il mero adempimento dei miei obblighi di legge in materia di protezione dei dati... un fosco scenario!



Forse il GDPR non permette una simile interpretazione, una così estrema applicazione... mi sembra di poterla definire addirittura una manipolazione.
Forse, questa applicazione della norma, è in realtà una violazione della norma stessa. Un data Breach in termini.
Forse, l'azienda ha incontrato il proprio destino proprio sulla strada presa per evitarlo...

Speriamo di no.

CB