<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Privacy In Pillole &#8211; Audita &#8211; Data Protection Information Security Cyber Defense Digital Forensic</title>
	<atom:link href="https://www.audita.tech/category/privacy/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.audita.tech</link>
	<description>Forensic &#38; Data Security</description>
	<lastBuildDate>Tue, 07 Jul 2026 08:02:59 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.audita.tech/wp-content/uploads/2023/03/cropped-favicon-audita-data-security-32x32.png</url>
	<title>Privacy In Pillole &#8211; Audita &#8211; Data Protection Information Security Cyber Defense Digital Forensic</title>
	<link>https://www.audita.tech</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Aggiornamenti dal Garante</title>
		<link>https://www.audita.tech/aggiornamento-garante-dati/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Tue, 07 Jul 2026 08:02:09 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=663</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[<p data-rm-block-id="block-1">
		<div id="fws_6a9f0187337c3"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row top-level"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone flex_gap_desktop_10px "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<p><strong>Le recenti indicazioni del Garante</strong><br />
<em>Videosorveglianza, dati sanitari e tutela dei minori</em></p>
<p data-rm-block-id="block-2">Le ultime decisioni del Garante per la protezione dei dati personali offrono chiarimenti importanti su alcuni temi centrali per la compliance privacy e ribadiscono un principio di fondo: trasparenza, limitazione delle finalità e proporzionalità del trattamento restano i pilastri su cui misurare ogni scelta.</p>
<p data-rm-block-id="block-3"><em><strong>Videosorveglianza urbana: la finalità viene prima di tutto</strong></em><br />
Il Garante ha chiarito che i filmati raccolti da sistemi di videosorveglianza installati per finalità di sicurezza urbana non possono essere riutilizzati liberamente per scopi diversi da quelli originari.<br />
Nel caso esaminato, un Comune aveva impiegato le immagini per ricostruire la dinamica di un incidente stradale e contestare una violazione del Codice della Strada. L’Autorità ha ritenuto questo utilizzo incompatibile con la finalità per cui i dati erano stati raccolti, sottolineando che ogni trattamento ulteriore richiede una specifica base giuridica prevista dalla legge.<br />
Il provvedimento è un richiamo netto al principio di limitazione della finalità del GDPR: avere un’informazione a disposizione non ne legittima automaticamente qualsiasi uso successivo.</p>
<p data-rm-block-id="block-4"><em><strong>Emirates sanzionata per la gestione dei dati sanitari dei passeggeri</strong></em><br />
Il Garante ha sanzionato Emirates con una multa di 180.000 euro nell’ambito del trattamento dei dati di passeggeri con disabilità o mobilità ridotta.<br />
L’Autorità ha confermato la legittimità del trattamento dei dati sanitari quando è necessario a garantire la sicurezza del trasporto e l’assistenza durante il viaggio. Ha però rilevato criticità sia nelle informazioni fornite agli interessati sia nella conservazione dei dati: l’informativa privacy è stata giudicata poco chiara e incompleta, mentre il periodo di conservazione dei dati sanitari è risultato eccessivo rispetto alle finalità perseguite.<br />
Il caso lo dimostra con chiarezza: una base giuridica corretta non basta a garantire la conformità se non è accompagnata dal rispetto di tutti gli altri principi del GDPR.</p>
<p data-rm-block-id="block-5"><em><strong>Minori sui social: serve il consenso di entrambi i genitori</strong></em><br />
Un ulteriore intervento riguarda la pubblicazione online di immagini di minori.<br />
Il Garante ha ribadito che, per i minori di 14 anni, la diffusione di fotografie sui social network richiede il consenso di entrambi i genitori. La decisione nasce da un reclamo relativo alla pubblicazione delle immagini dei figli da parte di un genitore senza il consenso dell’altro.<br />
Nel provvedimento si sottolinea che condividere contenuti che riguardano i minori costituisce a tutti gli effetti un trattamento di dati personali e che i rischi legati alla diffusione online possono incidere sulla futura autodeterminazione digitale dei ragazzi. L’Autorità ha inoltre precisato che né la natura affettiva della pubblicazione né l’uso di profili privati eliminano i rischi derivanti da un’eventuale ricondivisione delle immagini a soggetti terzi.</p>
<p data-rm-block-id="block-6"><em><strong>Data breach: verso una procedura europea più uniforme</strong></em><br />
Sul fronte della gestione delle violazioni dei dati personali, l’European Data Protection Board ha approvato e posto in consultazione pubblica un nuovo modello comune per la notifica dei data breach.<br />
L’obiettivo è armonizzare le procedure adottate dalle Autorità europee e preparare l’integrazione con il futuro Single Entry Point, il sistema destinato a centralizzare gli obblighi di notifica previsti dalle diverse normative dell’Unione Europea. Un ulteriore passo verso una gestione più uniforme degli incidenti di sicurezza e verso la semplificazione degli adempimenti per organizzazioni e titolari del trattamento.</p>
<p data-rm-block-id="block-7">Il filo conduttore di questi provvedimenti è sempre lo stesso: la compliance non è un adempimento formale, ma un equilibrio quotidiano tra finalità, trasparenza e proporzionalità. Audita è al tuo fianco per trasformarlo in pratica.</p>
</div>




			</div> 
		</div>
	</div> 
</div></div>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy by Design </title>
		<link>https://www.audita.tech/privacy-by-design/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 15:51:07 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=267</guid>

					<description><![CDATA[Privacy by Design  Definizione e Fondamento Normativo Il concetto di &#8220;Privacy by Design&#8221;, o più correttamente secondo la terminologia del Regolamento (UE) 2016/679 (GDPR), &#8220;Protezione dei dati fin dalla progettazione...]]></description>
										<content:encoded><![CDATA[<h1><strong>Privacy by Design </strong></h1>
<ol>
<li><strong> Definizione e Fondamento Normativo</strong></li>
</ol>
<p>Il concetto di &#8220;Privacy by Design&#8221;, o più correttamente secondo la terminologia del Regolamento (UE) 2016/679 (GDPR), &#8220;Protezione dei dati fin dalla progettazione e per impostazione predefinita&#8221;, è un principio giuridico e un obbligo fondamentale per i titolari del trattamento. È codificato nell&#8217;<strong>articolo 25 del GDPR</strong> e impone che la tutela dei diritti e delle libertà degli interessati sia integrata in tutte le fasi del trattamento dei dati personali, non come un elemento aggiuntivo da applicare a posteriori, ma come un requisito intrinseco fin dall&#8217;ideazione di prodotti, servizi e processi aziendali.</p>
<p>Questo obbligo si articola in due componenti complementari:</p>
<ol>
<li><strong>Protezione dei dati fin dalla progettazione (Data Protection by Design):</strong> Come stabilito dall&#8217;art. 25, paragrafo 1, il titolare del trattamento deve mettere in atto &#8220;misure tecniche e organizzative adeguate&#8221; (come la pseudonimizzazione) sia al momento di determinare i mezzi del trattamento sia all&#8217;atto del trattamento stesso. Lo scopo è attuare in modo efficace i principi di protezione dei dati (come la minimizzazione) e integrare le necessarie garanzie per tutelare i diritti degli interessati. Questo approccio proattivo richiede di considerare la protezione dei dati durante l&#8217;intero ciclo di vita del trattamento.</li>
<li><strong>Protezione dei dati per impostazione predefinita (Data Protection by Default):</strong> Il paragrafo 2 dell&#8217;articolo 25 specifica che il titolare deve implementare misure per garantire che, per impostazione predefinita, &#8220;siano trattati solo i dati personali necessari per ogni specifica finalità del trattamento&#8221;. Questo obbligo riguarda la quantità di dati raccolti, l&#8217;ambito del trattamento, il periodo di conservazione e l&#8217;accessibilità. In particolare, le misure devono assicurare che, di default, i dati personali non siano resi accessibili a un numero indefinito di persone senza un intervento attivo dell&#8217;interessato.</li>
</ol>
<p>L&#8217;articolo 25 è strettamente connesso al principio di <strong>responsabilizzazione (accountability)</strong> di cui all&#8217;articolo 5, paragrafo 2, del GDPR, che impone al titolare non solo di rispettare i principi, ma anche di essere in grado di comprovarlo. La Privacy by Design è, di fatto, lo strumento operativo principale per adempiere a tale obbligo.</p>
<ol start="2">
<li><strong> I Principi Fondamentali della Protezione dei Dati &#8220;by Design&#8221;</strong></li>
</ol>
<p>Le Linee guida 4/2019 dell&#8217;European Data Protection Board (EDPB) chiariscono che l&#8217;obiettivo della Privacy by Design è l&#8217;attuazione efficace dei principi di protezione dei dati sanciti dall&#8217;<strong>articolo 5 del GDPR</strong>. L&#8217;applicazione pratica di questo approccio si traduce nell&#8217;integrazione dei seguenti principi nel design dei trattamenti:</p>
<ul>
<li><strong>Liceità, correttezza e trasparenza:</strong> I sistemi devono essere progettati per essere trasparenti. Ciò significa fornire agli interessati informazioni chiare, facilmente accessibili e comprensibili sulle modalità di trattamento dei loro dati. Ad esempio, attraverso interfacce utente intuitive, informative &#8220;stratificate&#8221; (layered notices) e notifiche tempestive.</li>
<li><strong>Limitazione della finalità:</strong> Le misure tecniche e organizzative devono garantire che i dati siano raccolti per finalità determinate, esplicite e legittime e non siano trattati ulteriormente in modo incompatibile. Un esempio di misura &#8220;by design&#8221; è l&#8217;uso di controlli tecnici che impediscono l&#8217;utilizzo dei dati per scopi diversi da quelli per cui sono stati originariamente raccolti.</li>
<li><strong>Minimizzazione dei dati:</strong> Questo è un pilastro della Privacy by Design. I sistemi devono essere progettati per raccogliere e trattare solo i dati personali &#8220;adeguati, pertinenti e limitati a quanto necessario&#8221; rispetto alle finalità. Il Garante Privacy, in diversi provvedimenti, ha sanzionato la mancata applicazione di questo principio, sottolineando come la minimizzazione debba essere operata ab origine a livello tecnologico. La pseudonimizzazione è una delle misure chiave per raggiungere questo obiettivo.</li>
<li><strong>Esattezza:</strong> La progettazione deve facilitare il mantenimento di dati esatti e aggiornati, ad esempio prevedendo funzionalità che consentano agli interessati di rettificare facilmente le proprie informazioni.</li>
<li><strong>Limitazione della conservazione:</strong> I dati devono essere conservati solo per il tempo necessario a conseguire le finalità. La Privacy by Design implica l&#8217;implementazione di policy di conservazione automatiche, con meccanismi di cancellazione o anonimizzazione sicura dei dati una volta scaduto il termine.</li>
<li><strong>Integrità e riservatezza (Sicurezza):</strong> Il design deve garantire un&#8217;adeguata sicurezza dei dati, proteggendoli da trattamenti non autorizzati, perdite o distruzioni. Ciò si collega all&#8217;articolo 32 del GDPR e include misure come la cifratura, la gestione del controllo degli accessi (limitando l&#8217;accesso solo al personale autorizzato che ne ha necessità) e la sicurezza dei trasferimenti e della conservazione.</li>
</ul>
<ol start="3">
<li><strong> Roadmap Operativa per l&#8217;Implementazione</strong></li>
</ol>
<p>L&#8217;integrazione della Privacy by Design è un processo strutturato che coinvolge diverse funzioni aziendali (IT, legale, sviluppo, marketing). Di seguito una roadmap operativa basata sulle migliori prassi e sui requisiti normativi.</p>
<table>
<thead>
<tr>
<td><strong>Fase</strong></td>
<td><strong>Attività Consigliata</strong></td>
<td><strong>Riferimenti Normativi e Risultati Attesi</strong></td>
</tr>
</thead>
<tbody>
<tr>
<td><strong>1. Analisi Iniziale e Valutazione del Rischio</strong></td>
<td>Identificare i trattamenti, mappare i flussi di dati, definire le finalità e valutare i rischi per i diritti e le libertà degli interessati.</td>
<td><strong>Riferimenti:</strong> Art. 25(1), Art. 32 GDPR.</p>
<p><strong>Risultato:</strong> Mappa dei trattamenti e registro dei rischi, base per le scelte di progettazione.</td>
</tr>
<tr>
<td><strong>2. Definizione di Policy e Ruoli</strong></td>
<td>Adottare policy interne che rendano obbligatoria la PbD. Definire ruoli e responsabilità (es. DPO, team di sviluppo).</td>
<td><strong>Riferimenti:</strong> Art. 24, Art. 5(2) GDPR (Accountability).</p>
<p><strong>Risultato:</strong> Governance chiara e consapevolezza diffusa.</td>
</tr>
<tr>
<td><strong>3. Progettazione Tecnica e Organizzativa</strong></td>
<td>Scegliere e implementare misure tecniche (es. pseudonimizzazione, cifratura) e organizzative (es. procedure di accesso) che attuino i principi di protezione dati.</td>
<td><strong>Riferimenti:</strong> Art. 25(1), Art. 32 GDPR.</p>
<p><strong>Risultato:</strong> Sistemi con garanzie di privacy integrate.</td>
</tr>
<tr>
<td><strong>4. Valutazione d&#8217;Impatto sulla Protezione dei Dati (DPIA)</strong></td>
<td>Per i trattamenti a rischio elevato, condurre una DPIA (Art. 35 GDPR) non solo come adempimento, ma come strumento di progettazione per identificare e mitigare i rischi in fase precoce.</td>
<td><strong>Riferimenti:</strong> Art. 35 GDPR, Linee guida EDPB 4/2019. <strong>Risultato:</strong> Mitigazione proattiva dei rischi e documentazione a supporto della conformità.</td>
</tr>
<tr>
<td><strong>5. Test e Verifica Continua</strong></td>
<td>Eseguire audit, test di sicurezza e revisioni periodiche per verificare l&#8217;efficacia delle misure implementate. Il concetto di &#8220;stato dell&#8217;arte&#8221; è dinamico e richiede un monitoraggio costante.</td>
<td><strong>Riferimenti:</strong> Art. 32(1)(d) GDPR. <strong>Risultato:</strong> Dimostrazione dell&#8217;efficacia delle misure e adattamento alle nuove minacce.</td>
</tr>
<tr>
<td><strong>6. Implementazione delle Impostazioni Predefinite</strong></td>
<td>Configurare i sistemi in modo che le impostazioni di default siano le più protettive per la privacy (es. raccolta dati minima, nessuna condivisione con terzi non essenziali, periodi di conservazione brevi).</td>
<td><strong>Riferimenti:</strong> Art. 25(2) GDPR. <strong>Risultato:</strong> Protezione automatica dell&#8217;utente, che non deve intervenire per essere tutelato.</td>
</tr>
<tr>
<td><strong>7. Documentazione e Accountability</strong></td>
<td>Mantenere una documentazione completa di tutte le scelte progettuali, le valutazioni dei rischi, le misure adottate e i test effettuati, per poter dimostrare la conformità.</td>
<td><strong>Riferimenti:</strong> Art. 5(2), Art. 24, Art. 25(1) GDPR. <strong>Risultato:</strong> Prova documentale della conformità (&#8220;essere in grado di comprovarlo&#8221;).</td>
</tr>
</tbody>
</table>
<p><strong> </strong></p>
<p><strong>Conclusioni</strong></p>
<p>La &#8220;Data Protection by Design and by Default&#8221; non è una mera raccomandazione tecnica, ma un obbligo legale sancito dall&#8217;articolo 25 del GDPR. Rappresenta un cambio di paradigma, spostando la protezione dei dati da un approccio reattivo (gestire i problemi quando si verificano) a uno proattivo (prevenire i problemi fin dall&#8217;origine). L&#8217;adozione di questo principio non solo garantisce la conformità normativa e riduce il rischio di sanzioni e violazioni dei dati, ma costituisce anche un fattore strategico per costruire la fiducia degli utenti e dimostrare un impegno concreto verso la tutela dei loro diritti fondamentali.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Il Principio di Minimizzazione dei Dati nel GDPR: Definizione, Applicazione e Implicazioni</title>
		<link>https://www.audita.tech/minimizzazione-dei-dati/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Fri, 03 Apr 2026 08:16:12 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=256</guid>

					<description><![CDATA[Il Principio di Minimizzazione Definizione e Fondamento Normativo Il principio di minimizzazione dei dati è uno dei pilastri fondamentali del Regolamento (UE) 2016/679 (GDPR), sancito all&#8217;articolo 5, paragrafo 1, lettera...]]></description>
										<content:encoded><![CDATA[<h1 data-rm-block-id="block-1"><em><strong>Il Principio di Minimizzazione</strong></em></h1>
<ol>
<li data-rm-block-id="block-2"><strong> Definizione e Fondamento Normativo</strong></li>
</ol>
<p data-rm-block-id="block-3">Il principio di minimizzazione dei dati è uno dei pilastri fondamentali del Regolamento (UE) 2016/679 (GDPR), sancito all&#8217;<strong>articolo 5, paragrafo 1, lettera c)</strong>. Tale disposizione stabilisce che i dati personali devono essere:</p>
<p data-rm-block-id="block-4"><strong><em><u>«adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati».</u></em></strong></p>
<p data-rm-block-id="block-5">Questo principio impone al titolare del trattamento un obbligo di proporzionalità e necessità. In termini pratici, significa che non è consentito raccogliere dati personali in modo indiscriminato o con la giustificazione che &#8220;potrebbero servire in futuro&#8221;. Ogni singolo dato raccolto deve essere strettamente necessario per il raggiungimento di uno scopo specifico, esplicito e legittimo, definito a monte del trattamento stesso (in ossequio al principio di &#8220;limitazione della finalità&#8221; di cui all&#8217;art. 5, par. 1, lett. b) del GDPR).</p>
<p data-rm-block-id="block-6">La Corte di Giustizia dell&#8217;Unione Europea ha sottolineato come il requisito di necessità sia intrinseco a diversi principi del GDPR. Un trattamento, anche se inizialmente lecito, può diventare incompatibile con il Regolamento se i dati non sono più necessari per le finalità perseguite. Di conseguenza, la raccolta deve essere limitata fin dall&#8217;inizio e per tutta la durata del trattamento.</p>
<ol>
<li data-rm-block-id="block-7"><strong> Il Collegamento con i Principi di Protezione dei Dati fin dalla Progettazione e per Impostazione Predefinita (Privacy by Design &amp; by Default)</strong></li>
</ol>
<p data-rm-block-id="block-8">Il principio di minimizzazione non è un concetto isolato, ma è intrinsecamente legato all&#8217;obbligo di &#8220;protezione dei dati fin dalla progettazione e per impostazione predefinita&#8221; (Privacy by Design e by Default), disciplinato dall&#8217;<strong>articolo 25 del GDPR</strong>.</p>
<ul>
<li data-rm-block-id="block-9"><strong>Privacy by Design (Art. 25, par. 1)</strong>: Impone al titolare di mettere in atto, fin dal momento della progettazione di un sistema o di un processo (&#8220;sia al momento di determinare i mezzi del trattamento sia all&#8217;atto del trattamento stesso&#8221;), misure tecniche e organizzative adeguate ad attuare in modo efficace i principi di protezione dei dati, tra cui la minimizzazione. Questo significa che la valutazione su quali dati siano strettamente necessari deve avvenire prima che il trattamento abbia inizio.</li>
<li data-rm-block-id="block-10"><strong>Privacy by Default (Art. 25, par. 2)</strong>: Richiede che, per impostazione predefinita, siano trattati solo i dati personali necessari per ogni specifica finalità. Questo obbligo riguarda la quantità di dati raccolti, la portata del trattamento, il periodo di conservazione e l&#8217;accessibilità. Ad esempio, un modulo di registrazione online non dovrebbe, di default, richiedere dati opzionali o preselezionare caselle per consensi a trattamenti ulteriori.</li>
</ul>
<p data-rm-block-id="block-11">Le Linee Guida dell&#8217;European Data Protection Board (EDPB) chiariscono che il titolare deve attivamente verificare se le finalità possano essere raggiunte trattando una quantità inferiore di dati, dati meno dettagliati, dati aggregati, o addirittura senza trattare affatto dati personali. Il Garante per la protezione dei dati personali ha sanzionato titolari che non hanno previsto, ab origine, misure tecniche e infrastrutturali volte a garantire l&#8217;effettiva applicazione del principio di minimizzazione, evidenziando come non sia sufficiente applicare misure generiche, ma siano necessarie soluzioni specifiche e correlate ai rischi.</p>
<p data-rm-block-id="block-12"><strong>III. L&#8217;Applicazione Pratica del Principio di Minimizzazione</strong></p>
<p data-rm-block-id="block-13">Implementare correttamente il principio di minimizzazione richiede un approccio proattivo e documentato. Le aziende possono seguire i seguenti passi concreti, fondati sui dettami del GDPR e sulle indicazioni delle autorità:</p>
<ol>
<li data-rm-block-id="block-14"><strong>Mappatura dei Dati e Definizione delle Finalità</strong>: Prima di qualsiasi raccolta, è indispensabile definire in modo chiaro e granulare le finalità del trattamento. Per ogni finalità, occorre porsi la domanda: &#8220;Questo specifico dato è indispensabile per raggiungere questo scopo?&#8221;. Se la risposta è negativa, il dato non deve essere raccolto.</li>
<li data-rm-block-id="block-15"><strong>Valutazione della Pertinenza e Adeguatezza</strong>: Non basta che un dato sia utile; deve essere &#8220;adeguato&#8221; e &#8220;pertinente&#8221;. Ad esempio, per l&#8217;iscrizione a una newsletter è necessario l&#8217;indirizzo e-mail, ma non la data di nascita o l&#8217;indirizzo di residenza. Le Linee Guida EDPB specificano che il titolare deve essere in grado di dimostrare la pertinenza di ogni categoria di dati trattati.</li>
<li data-rm-block-id="block-16"><strong>Limitazione della Conservazione</strong>: La minimizzazione si applica anche alla dimensione temporale. I dati personali devono essere conservati in una forma che consenta l&#8217;identificazione degli interessati solo &#8220;per un arco di tempo non superiore al conseguimento delle finalità&#8221; (art. 5, par. 1, lett. e). Una volta raggiunta la finalità, i dati devono essere cancellati o resi anonimi. La Corte di Giustizia ha confermato che la conservazione di dati personali oltre il tempo necessario alla realizzazione delle finalità (ad esempio, per test informatici) costituisce una violazione di questo principio. È quindi essenziale implementare policy di data retention e procedure di cancellazione sicura.</li>
<li data-rm-block-id="block-17"><strong>Implementazione di Misure Tecniche</strong>: Laddove possibile, il titolare deve ricorrere a misure tecniche che riducano la quantità e l&#8217;identificabilità dei dati. Le principali sono:</li>
</ol>
<ol>
<li style="list-style-type: none;">
<ul>
<li data-rm-block-id="block-18"><strong>Pseudonimizzazione</strong>: Trattare i dati in modo che non possano essere attribuiti a un interessato specifico senza informazioni aggiuntive conservate separatamente. La pseudonimizzazione è considerata una misura chiave per attuare la minimizzazione, specialmente in contesti come la ricerca scientifica o statistica.</li>
</ul>
</li>
</ol>
<ol>
<li style="list-style-type: none;">
<ul>
<li data-rm-block-id="block-19"><strong>Anonimizzazione</strong>: Processo irreversibile che rende impossibile re-identificare l&#8217;interessato. I dati anonimi non sono più considerati dati personali e non rientrano nell&#8217;ambito di applicazione del GDPR.</li>
</ul>
</li>
</ol>
<ol>
<li style="list-style-type: none;">
<ul>
<li data-rm-block-id="block-20"><strong>Aggregazione</strong>: Utilizzare dati in forma aggregata (es. statistiche) anziché dati individuali, quando ciò è sufficiente per la finalità perseguita.</li>
</ul>
</li>
</ol>
<ol>
<li data-rm-block-id="block-21"><strong>Formazione e Monitoraggio Continuo</strong>: Il personale autorizzato al trattamento deve essere formato sull&#8217;importanza della minimizzazione. Inoltre, i processi devono essere monitorati e riesaminati periodicamente per assicurare che i dati raccolti rimangano necessari e pertinenti nel tempo, soprattutto in caso di cambiamento delle finalità o dei processi aziendali.</li>
</ol>
<ol>
<li data-rm-block-id="block-22"><strong> Rischi e Conseguenze della Non Conformità</strong></li>
</ol>
<p data-rm-block-id="block-23">Il mancato rispetto del principio di minimizzazione espone il titolare del trattamento a rischi significativi, che vanno oltre l&#8217;aspetto puramente sanzionatorio.</p>
<ul>
<li data-rm-block-id="block-24"><strong>Sanzioni Amministrative Pecuniarie</strong>: La violazione dei principi fondamentali del trattamento, inclusa la minimizzazione (art. 5 GDPR), è soggetta al regime sanzionatorio più severo previsto dall&#8217;art. 83, par. 5, del GDPR, che può arrivare fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo. Diversi provvedimenti del Garante hanno contestato la violazione del principio di minimizzazione come elemento centrale dell&#8217;illecito.</li>
<li data-rm-block-id="block-25"><strong>Danno Reputazionale e Perdita di Fiducia</strong>: Le organizzazioni che raccolgono dati in modo eccessivo sono percepite come poco rispettose della privacy. Questo può portare a una perdita di fiducia da parte di clienti e utenti, con conseguenti danni all&#8217;immagine e al business.</li>
<li data-rm-block-id="block-26"><strong>Aumento dei Rischi di Sicurezza e dei Costi</strong>: La gestione di grandi volumi di dati aumenta la &#8220;superficie di attacco&#8221; e la complessità delle misure di sicurezza da implementare (art. 32 GDPR). In caso di data breach, un maggior numero di dati compromessi si traduce in un impatto più grave per gli interessati e in maggiori responsabilità per il titolare. Inoltre, la gestione di dati non necessari comporta costi operativi più elevati (storage, backup, gestione).</li>
<li data-rm-block-id="block-27"><strong>Violazione del Principio di Responsabilizzazione (Accountability)</strong>: Ai sensi dell&#8217;art. 5, par. 2, del GDPR, il titolare non solo deve rispettare i principi, ma deve anche essere &#8220;in grado di comprovarlo&#8221;. La raccolta di dati non necessari rende estremamente difficile, se non impossibile, dimostrare la conformità durante un audit o un&#8217;ispezione da parte dell&#8217;Autorità di controllo.</li>
</ul>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DATA BREACH: l&#8217;Inarrestabile Fenomeno delle Violazioni alla Privacy</title>
		<link>https://www.audita.tech/data-breach/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Thu, 05 Feb 2026 16:50:30 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=261</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[
		<div id="fws_6a9f01873b661"  data-column-margin="default" data-midnight="dark"  class="wpb_row vc_row-fluid vc_row"  style="padding-top: 0px; padding-bottom: 0px; "><div class="row-bg-wrap" data-bg-animation="none" data-bg-animation-delay="" data-bg-overlay="false"><div class="inner-wrap row-bg-layer" ><div class="row-bg viewport-desktop"  style=""></div></div></div><div class="row_col_wrap_12 col span_12 dark left">
	<div  class="vc_col-sm-12 wpb_column column_container vc_column_container col no-extra-padding inherit_tablet inherit_phone flex_gap_desktop_10px "  data-padding-pos="all" data-has-bg-color="false" data-bg-color="" data-bg-opacity="1" data-animation="" data-delay="0" >
		<div class="vc_column-inner" >
			<div class="wpb_wrapper">
				
<div class="wpb_text_column wpb_content_element " >
	<h1><strong>Data Breach: Dati Personali Violati</strong></h1>
<p>Una violazione dei dati personali, comunemente nota come &#8220;data breach&#8221;, è definita dal Regolamento (UE) 2016/679 (GDPR) come &#8220;una violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l&#8217;accesso ai dati personali trasmessi, conservati o comunque trattati&#8221;. Questa definizione, recepita dall&#8217;ordinamento italiano, copre un&#8217;ampia gamma di incidenti che possono compromettere la sicurezza delle informazioni personali.</p>
<p>Le violazioni possono essere classificate in base ai tre principi fondamentali della sicurezza delle informazioni:</p>
<ul>
<li>Violazione della riservatezza: Divulgazione o accesso non autorizzato o accidentale a dati personali.</li>
<li>Violazione dell&#8217;integrità: Modifica non autorizzata o accidentale di dati personali.</li>
<li>Violazione della disponibilità: Perdita, distruzione o impossibilità di accesso, accidentale o non autorizzata, ai dati personali.</li>
</ul>
<p>Le cause di un data breach sono molteplici e possono includere attacchi informatici esterni (come attacchi hacker, ransomware, malware), errori umani, vulnerabilità tecniche non risolte, furto o smarrimento di dispositivi (es. laptop, chiavette USB), o eventi accidentali come incendi o altre calamità.</p>
<ol start="2">
<li><strong> Obblighi Normativi del Titolare del Trattamento</strong></li>
</ol>
<p>Il GDPR impone al titolare del trattamento una serie di obblighi precisi da adempiere in caso di violazione dei dati personali, fondati sul principio di accountability (responsabilizzazione).</p>
<p><strong>2.1 Notifica all&#8217;Autorità di Controllo</strong></p>
<p>In caso di data breach, il titolare del trattamento ha l&#8217;obbligo di notificare la violazione all&#8217;autorità di controllo competente, che in Italia è il Garante per la protezione dei dati personali. Tale notifica deve avvenire &#8220;senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza&#8221;.</p>
<p>L&#8217;obbligo di notifica non è assoluto. Esso viene meno qualora &#8220;sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche&#8221;. Se la notifica viene effettuata oltre il termine di 72 ore, deve essere corredata da una giustificazione del ritardo. Il responsabile del trattamento, a sua volta, ha l&#8217;obbligo di informare il titolare senza ingiustificato ritardo non appena viene a conoscenza di una violazione.</p>
<p>La notifica deve contenere informazioni specifiche, come descritto dall&#8217;art. 33, paragrafo 3, del GDPR:</p>
<ol>
<li>a) descrivere la natura della violazione dei dati personali compresi, ove possibile, le categorie e il numero approssimativo di interessati in questione nonché le categorie e il numero approssimativo di registrazioni dei dati personali in questione; b) comunicare il nome e i dati di contatto del responsabile della protezione dei dati (DPO) o di altro punto di contatto; c) descrivere le probabili conseguenze della violazione dei dati personali; d) descrivere le misure adottate o di cui si propone l&#8217;adozione da parte del titolare del trattamento per porre rimedio alla violazione e per attenuarne i possibili effetti negativi .</li>
</ol>
<p>Qualora non sia possibile fornire tutte le informazioni contestualmente, esse possono essere trasmesse in fasi successive.</p>
<p><strong>2.2 Comunicazione agli Interessati</strong></p>
<p>Quando la violazione dei dati personali &#8220;è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche&#8221;, il titolare del trattamento ha anche l&#8217;obbligo di comunicare la violazione agli interessati, senza ingiustificato ritardo. La comunicazione deve descrivere con un linguaggio semplice e chiaro la natura della violazione e contenere almeno le informazioni e le misure di cui all&#8217;articolo 33, paragrafo 3, lettere b), c) e d). Lo scopo è permettere agli interessati di adottare le necessarie precauzioni per proteggersi.</p>
<p><strong>2.3 Documentazione Interna della Violazione</strong></p>
<p>Indipendentemente dalla notifica al Garante o dalla comunicazione agli interessati, il titolare del trattamento deve documentare tutte le violazioni di dati personali. Tale documentazione, spesso tenuta in un apposito &#8220;registro delle violazioni&#8221;, deve includere le circostanze della violazione, le sue conseguenze e i provvedimenti adottati per porvi rimedio. Questo registro consente all&#8217;autorità di controllo di verificare il rispetto della normativa.</p>
<ol start="3">
<li><strong> Fasi di Gestione del Data Breach e Conseguenze</strong></li>
</ol>
<p>La gestione di un data breach si articola in diverse fasi cruciali, ognuna con potenziali conseguenze legali e operative.</p>
<table>
<thead>
<tr>
<td><strong>Fase</strong></td>
<td><strong>Azione / Evento</strong></td>
<td><strong>Possibili Conseguenze Giuridiche e Operative</strong></td>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Rilevamento dell&#8217;incidente</strong></td>
<td>Scoperta della violazione tramite monitoraggio, segnalazioni o audit di sicurezza.</td>
<td>Un ritardo nel rilevamento può aggravare il danno e rendere più difficile la mitigazione. È fondamentale stabilire tempestivamente la natura e la gravità della violazione per adempiere agli obblighi di notifica.</td>
</tr>
<tr>
<td><strong>Valutazione del rischio</strong></td>
<td>Analisi della natura dei dati coinvolti (comuni, particolari, giudiziari), del numero di interessati e dei potenziali impatti sui loro diritti e libertà.</td>
<td>Una valutazione errata può portare a omettere la notifica al Garante o la comunicazione agli interessati, con conseguente violazione del GDPR. La valutazione determina gli obblighi successivi.</td>
</tr>
<tr>
<td><strong>Notifica al Garante</strong></td>
<td>Invio della notifica entro 72 ore tramite la procedura telematica predisposta dal Garante. La notifica deve essere completa degli elementi richiesti dall&#8217;art. 33 GDPR.</td>
<td>L&#8217;omessa, tardiva o incompleta notifica costituisce una violazione del GDPR e può comportare l&#8217;irrogazione di sanzioni amministrative pecuniarie.</td>
</tr>
<tr>
<td><strong>Comunicazione agli interessati</strong></td>
<td>Se il rischio è valutato come &#8220;elevato&#8221;, invio di una comunicazione chiara e trasparente agli interessati, fornendo indicazioni su come proteggersi.</td>
<td>La mancata comunicazione, quando dovuta, non solo espone a sanzioni, ma aggrava il danno reputazionale e la perdita di fiducia da parte degli utenti.</td>
</tr>
<tr>
<td><strong>Mitigazione e rimedio</strong></td>
<td>Adozione di misure tecniche e organizzative per contenere la violazione, ripristinare la sicurezza e l&#8217;integrità dei dati e prevenire incidenti futuri.</td>
<td>La tempestività e l&#8217;efficacia delle misure correttive sono elementi valutati dall&#8217;autorità di controllo per determinare la gravità della violazione e l&#8217;eventuale sanzione. Dimostrano la diligenza del titolare.</td>
</tr>
<tr>
<td><strong>Documentazione e audit</strong></td>
<td>Registrazione dettagliata dell&#8217;incidente nel registro delle violazioni, come richiesto dall&#8217;art. 33, par. 5, del GDPR.</td>
<td>La documentazione è essenziale per dimostrare la conformità al principio di accountability e per le analisi post-incidente volte a migliorare le misure di sicurezza.</td>
</tr>
</tbody>
</table>
<p><strong> </strong></p>
<ol start="4">
<li><strong> Sanzioni e Responsabilità Legali</strong></li>
</ol>
<p>Le conseguenze di un data breach non gestito correttamente possono essere molto severe.</p>
<ul>
<li>Sanzioni Amministrative Pecuniarie: Il GDPR prevede sanzioni amministrative che possono arrivare, a seconda della gravità e della natura della violazione, fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo dell&#8217;esercizio precedente. Per violazioni degli obblighi di notifica (art. 33) o di sicurezza (art. 32), le sanzioni possono arrivare fino a 10 milioni di euro o al 2% del fatturato. È importante notare che, in caso di sovrapposizione con altre normative come la Direttiva NIS2, i meccanismi sanzionatori sono coordinati per evitare il ne bis in idem   4.</li>
<li>Diritto al Risarcimento del Danno: L&#8217;articolo 82 del GDPR stabilisce che &#8220;chiunque subisca un danno materiale o immateriale causato da una violazione del presente regolamento ha il diritto di ottenere il risarcimento del danno dal titolare del trattamento o dal responsabile del trattamento&#8221;.</li>
</ul>
<ul>
<li style="list-style-type: none;">
<ul>
<li>Onere della prova: Il titolare può essere esonerato dalla responsabilità solo se dimostra che &#8220;l&#8217;evento dannoso non gli è in alcun modo imputabile&#8221;.</li>
</ul>
</li>
</ul>
<ul>
<li style="list-style-type: none;">
<ul>
<li>Danno non in re ipsa: La giurisprudenza, sia nazionale che europea, ha chiarito che il danno non è automatico (non è in re ipsa). La mera violazione di una norma del GDPR non è sufficiente per ottenere un risarcimento. L&#8217;interessato deve dimostrare di aver subito un danno effettivo e il nesso causale tra la violazione e il danno.</li>
</ul>
</li>
</ul>
<ul>
<li style="list-style-type: none;">
<ul>
<li>Danno immateriale: La Corte di Giustizia dell&#8217;UE ha precisato che anche una &#8220;perdita del controllo di durata limitata&#8221; sui propri dati personali può costituire un &#8220;danno immateriale&#8221; risarcibile, a condizione che l&#8217;interessato dimostri di aver effettivamente subito tale danno, &#8220;per quanto minimo&#8221;   6. La lesione deve essere seria e non un mero disagio transitorio.</li>
</ul>
</li>
</ul>
<ol start="5">
<li><strong> Misure di Prevenzione e Gestione</strong></li>
</ol>
<p>La migliore difesa contro i data breach è un approccio proattivo alla sicurezza, come richiesto dall&#8217;art. 32 del GDPR (&#8220;Sicurezza del trattamento&#8221;). Le buone pratiche includono:</p>
<ul>
<li>Misure tecniche adeguate: Utilizzo di cifratura, pseudonimizzazione, hashing delle password e autenticazione a più fattori, specialmente per dati sensibili o finanziari.</li>
<li>Resilienza e ripristino: Implementazione di sistemi di backup regolari e testati per garantire la capacità di ripristinare tempestivamente la disponibilità e l&#8217;accesso ai dati in caso di incidente.</li>
<li>Monitoraggio e aggiornamento costanti: Adozione di procedure per testare, verificare e valutare regolarmente l&#8217;efficacia delle misure di sicurezza e per l&#8217;aggiornamento costante di software e firmware.</li>
<li>Formazione del personale: Sensibilizzazione e formazione periodica dei dipendenti sui rischi (es. phishing, social engineering) e sulle procedure interne di gestione degli incidenti.</li>
<li>Policy e procedure: Adozione di un &#8220;Manuale per la gestione delle violazioni dei dati&#8221; che definisca ruoli, responsabilità e procedure chiare per la risposta agli incidenti.</li>
</ul>
<p>In conclusione, un data breach rappresenta un evento critico con profonde implicazioni legali, economiche e reputazionali. Il quadro normativo europeo e nazionale impone un approccio basato sulla prevenzione, la trasparenza e la responsabilità. La gestione efficace di un incidente, caratterizzata da rapidità, diligenza e comunicazione chiara, è fondamentale non solo per adempiere agli obblighi di legge, ma anche per mitigare i danni e preservare la fiducia degli interessati e del mercato.</p>
</div>




			</div> 
		</div>
	</div> 
</div></div>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Dati Sanitari e Privacy: la Gestione in Sicurezza delle Informazioni Sensibili</title>
		<link>https://www.audita.tech/dati-sanitari/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Thu, 08 Jan 2026 13:11:22 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=269</guid>

					<description><![CDATA[Dati sanitari e privacy: la gestione sicura delle informazioni sensibili Definizione e Qualificazione Giuridica dei Dati Sanitari I dati relativi alla salute sono definiti dall&#8217;articolo 4, paragrafo 1, numero 15,...]]></description>
										<content:encoded><![CDATA[<h1 data-rm-block-id="block-1"><strong>Dati sanitari e privacy: la gestione sicura delle informazioni sensibili</strong></h1>
<ol>
<li data-rm-block-id="block-2"><strong> Definizione e Qualificazione Giuridica dei Dati Sanitari</strong></li>
</ol>
<p data-rm-block-id="block-3">I dati relativi alla salute sono definiti dall&#8217;articolo 4, paragrafo 1, numero 15, del Regolamento (UE) 2016/679 (GDPR) come &#8220;i dati personali attinenti alla salute fisica o mentale di una persona fisica, compresa la prestazione di servizi di assistenza sanitaria, che rivelano informazioni relative al suo stato di salute”. Questa nozione ampia include non solo informazioni tradizionali come diagnosi, referti e terapie, ma anche qualsiasi dato (come un numero identificativo univoco) dal quale si possano desumere informazioni sullo stato di salute di un individuo.</p>
<p data-rm-block-id="block-4">Tali dati sono classificati come &#8220;categorie particolari di dati personali&#8221; ai sensi dell&#8217;<strong>articolo 9 del GDPR</strong>. Il loro trattamento è, in linea di principio, vietato, data la loro natura estremamente sensibile e i rischi significativi che un loro trattamento improprio potrebbe comportare per i diritti e le libertà fondamentali delle persone fisiche, come evidenziato dal Considerando 51 del Regolamento.</p>
<ol start="2">
<li data-rm-block-id="block-5"><strong> Quadro Normativo di Riferimento</strong></li>
<li data-rm-block-id="block-6"><strong>Dati Sanitari: Aspetti Critici nella Protezione</strong></li>
</ol>
<p data-rm-block-id="block-7">La gestione dei dati sanitari è disciplinata da un complesso quadro normativo che integra fonti europee e nazionali:</p>
<ol>
<li data-rm-block-id="block-8"><strong>Regolamento (UE) 2016/679 (GDPR):</strong> È la fonte normativa principale. L&#8217;<strong>articolo 9</strong> stabilisce il divieto generale di trattamento delle categorie particolari di dati e le relative eccezioni. L&#8217;<strong>articolo 32</strong> impone l&#8217;adozione di misure di sicurezza adeguate al rischio, mentre l&#8217;<strong>articolo 25</strong> sancisce i principi di protezione dei dati fin dalla progettazione e per impostazione predefinita (Privacy by Design &amp; by Default).</li>
<li data-rm-block-id="block-9"><strong>Codice in materia di protezione dei dati personali (D.Lgs. 196/2003):</strong> Come novellato dal D.Lgs. 101/2018, il Codice integra e specifica le disposizioni del GDPR nell&#8217;ordinamento italiano, con norme specifiche per il settore sanitario (es. artt. 75 e ss.).</li>
<li data-rm-block-id="block-10"><strong>Provvedimenti del Garante per la protezione dei dati personali:</strong> L&#8217;Autorità ha emanato numerosi provvedimenti e linee guida per fornire indicazioni operative agli operatori del settore. Tra questi, i &#8220;Chiarimenti sull&#8217;applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario&#8221; del 7 marzo 2019 e le &#8220;Prescrizioni relative al trattamento di categorie particolari di dati&#8221; del 5 giugno 2019 sono di fondamentale importanza.</li>
</ol>
<ol start="3">
<li data-rm-block-id="block-11"><strong> Principi e Basi Giuridiche per il Trattamento Lecito</strong></li>
</ol>
<p data-rm-block-id="block-12">Il divieto di trattamento dei dati sanitari di cui all&#8217;art. 9, par. 1, del GDPR può essere superato solo in presenza di una delle condizioni di liceità elencate al paragrafo 2 dello stesso articolo. Per l&#8217;ambito sanitario, le basi giuridiche più rilevanti sono:</p>
<ul>
<li data-rm-block-id="block-13"><strong>Finalità di cura (Art. 9, par. 2, lett. h):</strong> Il trattamento è necessario per &#8220;finalità di medicina preventiva o di medicina del lavoro, valutazione della capacità lavorativa del dipendente, diagnosi, assistenza o terapia sanitaria o sociale ovvero gestione dei sistemi e servizi sanitari o sociali&#8221;. Tale trattamento deve avvenire sulla base del diritto dell&#8217;Unione o degli Stati membri o di un contratto con un professionista della sanità e deve essere effettuato da o sotto la responsabilità di un professionista soggetto al segreto professionale.</li>
<li data-rm-block-id="block-14"><strong>Consenso esplicito dell&#8217;interessato (Art. 9, par. 2, lett. a):</strong> Per finalità diverse dalla cura (es. utilizzo di app per il monitoraggio dello stile di vita, trattamenti per finalità commerciali o promozionali), è necessario acquisire il consenso esplicito, libero, specifico e informato dell’interessato.</li>
<li data-rm-block-id="block-15"><strong>Motivi di interesse pubblico nel settore della sanità pubblica (Art. 9, par. 2, lett. i):</strong> Questa base giuridica è utilizzata, ad esempio, per il monitoraggio delle epidemie o per altre minacce sanitarie transfrontaliere, e deve essere prevista da una norma di legge.</li>
</ul>
<p data-rm-block-id="block-16">Indipendentemente dalla base giuridica, ogni trattamento deve rispettare i principi fondamentali dell&#8217;articolo 5 del GDPR: liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza.</p>
<ol start="4">
<li data-rm-block-id="block-17"><strong> Misure di Sicurezza Tecniche e Organizzative</strong></li>
</ol>
<p data-rm-block-id="block-18">L&#8217;articolo 32 del GDPR impone al titolare e al responsabile del trattamento di mettere in atto &#8220;misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio&#8221;. Data l&#8217;elevata sensibilità dei dati sanitari, sono richiesti i più elevati standard di sicurezza.</p>
<table>
<thead>
<tr>
<td data-rm-block-id="block-19"><strong>Area di Intervento</strong></td>
<td data-rm-block-id="block-20"><strong>Misure Pratiche Consigliate</strong></td>
<td data-rm-block-id="block-21"><strong>Riferimenti Normativi e Orientamenti</strong></td>
</tr>
</thead>
<tbody>
<tr>
<td data-rm-block-id="block-22"><strong>Governance e Ruoli</strong></td>
<td data-rm-block-id="block-23">Nomina di un Responsabile della Protezione dei Dati (DPO), adozione di policy interne, definizione chiara di ruoli e responsabilità per il personale autorizzato al trattamento.</td>
<td data-rm-block-id="block-24">Art. 37-39 GDPR; Art. 24 GDPR (Responsabilizzazione).</td>
</tr>
<tr>
<td data-rm-block-id="block-25"><strong>Controllo degli Accessi</strong></td>
<td data-rm-block-id="block-26">Applicazione rigorosa dei principi di least privilege (minimo privilegio) e need-to-know (necessità di sapere). Gli accessi devono essere differenziati in base ai ruoli (es. personale sanitario vs. personale amministrativo) e revocati tempestivamente al termine dell&#8217;incarico.</td>
<td data-rm-block-id="block-27">Art. 32, par. 1, lett. b) GDPR [48]; Linee guida EDPB 4/2019 [46][42].</td>
</tr>
<tr>
<td data-rm-block-id="block-28"><strong>Cifratura e Pseudonimizzazione</strong></td>
<td data-rm-block-id="block-29">Cifratura dei dati sia a riposo (su server, database, backup) sia in transito (durante la trasmissione su reti). La pseudonimizzazione deve essere utilizzata per ridurre i rischi, ad esempio in contesti di ricerca o analisi.</td>
<td data-rm-block-id="block-30">Art. 32, par. 1, lett. a) GDPR; Linee guida EDPB 4/2019.</td>
</tr>
<tr>
<td data-rm-block-id="block-31"><strong>Registrazione e Monitoraggio (Log)</strong></td>
<td data-rm-block-id="block-32">Implementazione di sistemi di audit trail che registrino chi ha effettuato l&#8217;accesso, quando e quali operazioni ha compiuto. I log devono essere protetti da alterazioni e analizzati regolarmente per rilevare accessi anomali o sospetti.</td>
<td data-rm-block-id="block-33">Art. 32, par. 1, lett. b) e d) GDPR [48]; Provvedimento Garante 24/01/2024.</td>
</tr>
<tr>
<td data-rm-block-id="block-34"><strong>Valutazione d&#8217;Impatto (DPIA)</strong></td>
<td data-rm-block-id="block-35">Obbligatoria per i trattamenti su larga scala di dati sanitari o che utilizzano nuove tecnologie (es. sistemi basati su IA, Fascicolo Sanitario Elettronico), in quanto presentano un rischio elevato per i diritti e le libertà degli interessati.</td>
<td data-rm-block-id="block-36">Art. 35 GDPR; Tribunale di Udine, Sentenza n.811 del 20/11/2023.</td>
</tr>
<tr>
<td data-rm-block-id="block-37"><strong>Conservazione e Cancellazione</strong></td>
<td data-rm-block-id="block-38">Definizione di policy di data retention che stabiliscano tempi di conservazione certi e proporzionati alle finalità di cura o legali. Al termine del periodo, i dati devono essere cancellati o anonimizzati in modo sicuro.</td>
<td data-rm-block-id="block-39">Art. 5, par. 1, lett. e) GDPR (Limitazione della conservazione).</td>
</tr>
<tr>
<td data-rm-block-id="block-40"><strong>Gestione delle Violazioni (Data Breach)</strong></td>
<td data-rm-block-id="block-41">Adozione di procedure per rilevare, valutare e gestire le violazioni. Obbligo di notifica al Garante entro 72 ore se la violazione presenta un rischio, e di comunicazione agli interessati se il rischio è elevato.</td>
<td data-rm-block-id="block-42">Art. 33-34 GDPR; Provvedimento Garante 04/07/2024.</td>
</tr>
<tr>
<td data-rm-block-id="block-43"><strong>Formazione del Personale</strong></td>
<td data-rm-block-id="block-44">Formazione continua e specifica per tutto il personale (sanitario e non) autorizzato a trattare dati sanitari, con focus sui rischi, sulle procedure interne e sugli obblighi di riservatezza.</td>
<td data-rm-block-id="block-45">Art. 32, par. 4 GDPR; Tribunale Ordinario Roma, sentenze n. 24346/2019 e 24202/2019.</td>
</tr>
</tbody>
</table>
<ol start="5">
<li data-rm-block-id="block-46"><strong> Rischi e Responsabilità in caso di Violazione</strong></li>
</ol>
<p data-rm-block-id="block-47">La gestione inadeguata dei dati sanitari espone il titolare a gravi conseguenze.</p>
<ul>
<li data-rm-block-id="block-48"><strong>Sanzioni Amministrative:</strong> Il Garante può irrogare sanzioni pecuniarie fino a 20 milioni di euro o al 4% del fatturato annuo mondiale, a seconda della gravità della violazione (art. 83 GDPR).</li>
<li data-rm-block-id="block-49"><strong>Diritto al Risarcimento del Danno (Art. 82 GDPR):</strong> Chiunque subisca un danno, materiale o immateriale, a causa di una violazione del GDPR ha diritto a ottenere un risarcimento. La giurisprudenza ha chiarito che:</li>
</ul>
<ul>
<li style="list-style-type: none;">
<ul>
<li data-rm-block-id="block-50">La responsabilità del titolare è presunta: è suo onere dimostrare che l&#8217;evento dannoso non gli è in alcun modo imputabile.</li>
</ul>
</li>
</ul>
<ul>
<li style="list-style-type: none;">
<ul>
<li data-rm-block-id="block-51">Il danno non è in re ipsa (automatico): la mera violazione della norma non è sufficiente. L&#8217;interessato deve provare di aver subito un danno effettivo e il nesso causale con la violazione.</li>
</ul>
</li>
</ul>
<ul>
<li style="list-style-type: none;">
<ul>
<li data-rm-block-id="block-52">Anche una &#8220;perdita del controllo&#8221; sui propri dati può costituire un danno immateriale risarcibile, purché l&#8217;interessato dimostri di aver subito un pregiudizio effettivo, &#8220;per quanto minimo”.</li>
</ul>
</li>
</ul>
<p data-rm-block-id="block-53"><strong>Conclusioni</strong></p>
<p data-rm-block-id="block-54">La protezione dei dati sanitari è un obbligo giuridico non derogabile e un imperativo etico. Non è sufficiente affidarsi a misure di sicurezza generiche; è necessario un approccio olistico e proattivo, basato sui principi di Privacy by Design e by Default Cit. 41. Le organizzazioni sanitarie devono integrare la protezione dei dati in ogni processo, adottando misure tecniche e organizzative rigorose, garantendo una formazione costante del personale e mantenendo un alto livello di vigilanza. Solo così è possibile tutelare la riservatezza degli individui, mantenere la loro fiducia e mitigare i severi rischi legali, finanziari e reputazionali associati a una gestione non conforme.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>NIS2: cosa prevede e quali aziende italiane devono adeguarsi</title>
		<link>https://www.audita.tech/nis2-cosa-prevede-e-quali-aziende-italiane-devono-adeguarsi/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Thu, 02 Oct 2025 08:07:19 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=198</guid>

					<description><![CDATA[NIS2 (Network and Information Security Directive 2), formalmente Direttiva (UE) 2022/2555, è la revisione aggiornata della direttiva NIS del 2016, con l’obiettivo di rafforzare la cybersecurity, ampliare il campo di...]]></description>
										<content:encoded><![CDATA[<p>NIS2 (Network and Information Security Directive 2), formalmente Direttiva (UE) 2022/2555, è la revisione aggiornata della direttiva NIS del 2016, con l’obiettivo di rafforzare la cybersecurity, ampliare il campo di applicazione e introdurre obblighi più stringenti per Stati membri, pubbliche amministrazioni e imprese.</p>
<p>L’Italia ha recepito NIS2 con il Decreto Legislativo 4 settembre 2024, n. 138, pubblicato in Gazzetta Ufficiale il 1° ottobre 2024, che è entrato in vigore il 16 ottobre 2024.</p>
<p><strong>Cosa cambia con NIS2 rispetto alla versione precedente</strong></p>
<ul>
<li>Maggiore ampiezza del perimetro soggettivo: più settori diventano coperti, compresi alcuni che prima non lo erano; anche le dimensioni aziendali (numero di dipendenti, fatturato) diventano criteri oggettivi per stabilire se un’organizzazione rientra.</li>
<li>Obblighi più stringenti in tema di gestione del rischio, continuità operativa, segnalazione degli incidenti e sicurezza della supply chain.</li>
<li>Misure organizzative e tecniche più robuste: autenticazione multifattoriale, sicurezza delle comunicazioni, cifratura, protezione delle vulnerabilità, gestione dei fornitori.</li>
<li>Maggiore responsabilizzazione degli organi aziendali, non solo dei reparti IT, anche del management e degli organi di governo.</li>
<li>Rafforzamento dei poteri di vigilanza delle autorità nazionali, ispezioni, audit, sanzioni più severe per le violazioni.</li>
</ul>
<p><strong>Obblighi principali sottoposti dalla NIS2 alle aziende soggette</strong></p>
<p>Le imprese che rientrano nel perimetro di NIS2 devono adottare una serie di misure. Ecco le principali:</p>
<ol>
<li><strong>Gestione del rischio informatico</strong>: valutazioni periodiche, identificazione delle vulnerabilità, protezione della supply chain, piani di mitigazione.</li>
<li><strong>Continuità operativa e resilienza</strong>: piani di disaster recovery, piani di continuità, gestione degli impatti derivanti da incidenti, riduzione dei tempi di interruzione.</li>
<li><strong>Notifica degli incidenti</strong>: obbligo di segnalazione tempestiva (entro 24 ore dall’identificazione dell’incidente significativo), con report ulteriori e collaborazione con le autorità competenti.</li>
<li><strong>Misure tecniche di sicurezza</strong>: autenticazione forte / multifattoriale, cifratura, protezione delle reti, sicurezza dei sistemi di comunicazione, gestione delle vulnerabilità note.</li>
<li><strong>Formazione e consapevolezza</strong>: attività regolari di formazione su minacce informatiche per tutto il personale; coinvolgimento dei livelli dirigenziali.</li>
<li><strong>Audit, verifiche e conformità</strong>: controlli interni ed esterni, ispezioni da parte dell’ACN (Agenzia per la Cybersicurezza Nazionale), documentazione, tracciabilità delle attività e delle misure adottate.</li>
<li><strong>Protezione della supply chain</strong>: obblighi estesi ai fornitori diretti; verifica che anche i fornitori adottino misure adeguate.</li>
</ol>
<p><strong>Tempistiche e scadenze rilevanti</strong></p>
<ul>
<li>La direttiva UE è entrata in vigore il <strong>16 gennaio 2023</strong>.</li>
<li>L’Italia ha recepito con il D.Lgs. n. 138/2024, in Gazzetta Ufficiale il 1° ottobre 2024, effettivo dal <strong>16 ottobre 2024</strong>.</li>
<li>Le aziende interessate devono già aver iniziato i processi di implementazione; alcune disposizioni richiedono adempimenti immediati, altre prevedono periodi di adattamento per misure più complesse.</li>
</ul>
<p><strong>Rischi per le aziende che non si adeguano</strong></p>
<ul>
<li><strong>Sanzioni amministrative</strong>: possono arrivare a cifre rilevanti, percentuali del fatturato, a seconda della gravità della violazione.</li>
<li><strong>Rischi operativi</strong>: attacchi, interruzioni del servizio, perdita di dati, danni reputazionali.</li>
<li><strong>Perdita di opportunità</strong>: impossibilità di partecipare a gare pubbliche, perdere contratti con soggetti che richiedono compliance normativa.</li>
<li><strong>Obbligo di controllo da parte dell’autorità competente</strong>: ACN in Italia, ispezioni, audit, documentazione richiesta.</li>
</ul>
<p><strong>Fonti</strong></p>
<p><em>Direttiva (UE) 2022/2557 del Parlamento europeo e del Consiglio, del 14 dicembre 2022, relativa alla resilienza dei soggetti critici e che abroga la direttiva 2008/114/CE.</em></p>
<p><em>Corte dei Conti – Sezione centrale di controllo sulla gestione delle Amministrazioni dello Stato.</em></p>
<p><em>Piccirilli, R. Relazione della Sezione centrale di controllo sulla gestione delle Amministrazioni dello Stato. Roma: Corte dei Conti.</em></p>
<p><em>Cerimoniale, D. Relazione della Sezione centrale di controllo sulla gestione delle Amministrazioni dello Stato. Roma: Corte dei Conti.</em></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Introduzione al Regolamento Generale sulla Protezione dei Dati (GDPR)</title>
		<link>https://www.audita.tech/introduzione-al-regolamento-generale-sulla-protezione-dei-dati-gdpr/</link>
		
		<dc:creator><![CDATA[Audita]]></dc:creator>
		<pubDate>Thu, 02 Oct 2025 07:34:02 +0000</pubDate>
				<category><![CDATA[Privacy In Pillole]]></category>
		<guid isPermaLink="false">https://www.audita.tech/?p=189</guid>

					<description><![CDATA[Il Regolamento (UE) 2016/679, noto con l&#8217;acronimo inglese GDPR (General Data Protection Regulation), è entrato in vigore il 24 maggio 2016 ed è divenuto pienamente applicabile in tutti gli Stati...]]></description>
										<content:encoded><![CDATA[<p>Il Regolamento (UE) 2016/679, noto con l&#8217;acronimo inglese GDPR (General Data Protection Regulation), è entrato in vigore il 24 maggio 2016 ed è divenuto pienamente applicabile in tutti gli Stati membri dell&#8217;Unione Europea a partire dal 25 maggio 2018. Con la sua applicazione, il GDPR ha abrogato la precedente Direttiva 95/46/CE, con l&#8217;obiettivo primario di creare un quadro normativo armonizzato e uniforme in materia di protezione dei dati personali all&#8217;interno dell&#8217;Unione, eliminando le frammentazioni tra le diverse legislazioni nazionali.</p>
<p>L&#8217;articolo 1 del Regolamento ne delinea il duplice scopo: da un lato, stabilire norme per la protezione delle persone fisiche con riguardo al trattamento dei loro dati personali; dall&#8217;altro, definire le regole per la libera circolazione di tali dati all&#8217;interno dell&#8217;Unione. Il GDPR, quindi, non si limita a imporre vincoli, ma mira a bilanciare due esigenze fondamentali dell&#8217;era digitale:</p>
<ol>
<li><strong>Proteggere i diritti e le libertà fondamentali delle persone fisiche</strong>, con un&#8217;enfasi particolare sul diritto alla protezione dei dati personali.</li>
<li><strong>Garantire la libera circolazione dei dati personali</strong>, riconoscendola come un elemento necessario per lo sviluppo economico e sociale nel mercato unico digitale.</li>
</ol>
<p>In un contesto di rapido sviluppo tecnologico, che ha profondamente modificato l&#8217;economia e le relazioni sociali, il Regolamento ha istituito un sistema di regole volto a tutelare gli individui dagli effetti potenzialmente negativi derivanti da un uso incontrollato delle loro informazioni personali, senza tuttavia ostacolare il progresso e l&#8217;innovazione.</p>
<p><strong>La Nozione di &#8220;Dato Personale&#8221;</strong></p>
<p>Il fulcro della disciplina è la definizione di &#8220;dato personale&#8221;. L&#8217;<strong>articolo 4, paragrafo 1, n. 1) del GDPR</strong> lo definisce come:</p>
<p><em>«qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all&#8217;ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale».</em></p>
<p>Da questa definizione emergono alcuni elementi chiave:</p>
<ul>
<li><strong>&#8220;Qualsiasi informazione&#8221;</strong>: Il legislatore ha adottato un approccio volutamente ampio. Non solo dati anagrafici, ma qualsiasi tipo di informazione può essere considerata un dato personale, a condizione che riguardi una persona fisica.</li>
<li><strong>&#8220;Persona fisica&#8221;</strong>: La tutela del GDPR si applica esclusivamente alle persone fisiche, non alle persone giuridiche (es. società, enti, associazioni).</li>
<li><strong>&#8220;Identificata o identificabile&#8221;</strong>: Questo è il criterio dirimente. Un&#8217;informazione costituisce un dato personale se permette di identificare una persona (identificazione diretta, es. tramite nome e cognome) o se, attraverso l&#8217;incrocio con altre informazioni o l&#8217;uso di mezzi ragionevolmente utilizzabili, consente di &#8220;individuare&#8221; una persona all&#8217;interno di un gruppo (identificazione indiretta). Non è necessario conoscere l&#8217;identità anagrafica di una persona per trattare i suoi dati personali; è sufficiente poterla distinguere da altre.</li>
</ul>
<p><strong>Esempi Concreti di Dati Personali</strong></p>
<p>La casistica di dati personali è estremamente vasta e in continua evoluzione. Alcuni esempi includono:</p>
<ul>
<li><strong>Dati comuni e anagrafici</strong>: Nome, cognome, indirizzo di residenza, numero di telefono.</li>
<li><strong>Identificativi numerici</strong>: Un numero di identificazione (es. codice fiscale), il numero di un documento, un numero d&#8217;ordine associato a un cliente.</li>
<li><strong>Dati economici</strong>: Coordinate bancarie (IBAN), dati relativi al reddito, storico degli acquisti.</li>
<li><strong>Identificativi online</strong>: Indirizzo IP, indirizzi e-mail, ID di un dispositivo, ID pubblicitari e altri cookie. La Corte di Giustizia ha confermato che anche una stringa di caratteri contenente le preferenze di un utente (come la Transparency and Consent String o TC String) costituisce un dato personale se, associata a un identificativo come l&#8217;indirizzo IP, consente di identificare l&#8217;interessato.</li>
<li><strong>Dati relativi all&#8217;ubicazione</strong>: Dati GPS o altre informazioni che localizzano un individuo.</li>
<li><strong>Elementi caratteristici dell&#8217;identità</strong>: Una registrazione vocale, un&#8217;immagine ripresa da un sistema di videosorveglianza, il colore degli occhi. La Corte di Giustizia ha altresì chiarito che la <strong>firma autografa</strong> di una persona fisica rientra nella nozione di &#8220;dato personale&#8221;.</li>
</ul>
<p>È importante distinguere tra dati personali &#8220;comuni&#8221; e <strong>categorie particolari di dati personali</strong> (precedentemente noti come &#8220;dati sensibili&#8221;). Queste ultime, definite all&#8217;articolo 9 del GDPR, includono informazioni che rivelano l&#8217;origine razziale o etnica, le opinioni politiche, le convinzioni religiose, l&#8217;appartenenza sindacale, nonché dati genetici, dati biometrici (es. impronta digitale) e dati relativi alla salute o alla vita sessuale. Tali dati godono di una protezione rafforzata.</p>
<p><strong>Caso Pratico: L&#8217;Indirizzo E-mail Aziendale è un Dato Personale?</strong></p>
<p>La risposta dipende dalla capacità dell&#8217;indirizzo e-mail di rendere una persona fisica identificabile. Utilizziamo un esempio pratico:</p>
<ul>
<li>L&#8217;indirizzo e-mail generico</li>
</ul>
<p><a href="mailto:info@azienda.it">info@azienda.it</a> o ufficio.commerciale@azienda.it</p>
<p>di norma <strong>non è un dato personale</strong>, in quanto si riferisce a una funzione aziendale o a un&#8217;entità nel suo complesso (la persona giuridica), e non a una persona fisica specifica.</p>
<ul>
<li>Al contrario, un indirizzo e-mail come</li>
</ul>
<p><a href="mailto:mario.rossi@azienda.it"><strong>mario.rossi@azienda.it</strong></a> o <strong>m.rossi@azienda.it</strong></p>
<p><strong>è un dato personale</strong>. Anche se non contenesse il nome completo, permetterebbe di identificare, direttamente o indirettamente, una persona fisica specifica che lavora presso quell&#8217;azienda, rientrando pienamente nella definizione dell&#8217;articolo 4, n. 1) del GDPR.</p>
<p><strong>Bibliografia e Riferimenti Normativi</strong></p>
<ul>
<li><strong>Parlamento Europeo e Consiglio dell&#8217;Unione Europea</strong>, Regolamento (UE) 2016/679 del 27 aprile 2016 (Regolamento Generale sulla Protezione dei Dati &#8211; GDPR). Articolo 1 ; Articolo 4; Articolo 99</li>
</ul>
<ul>
<li style="list-style-type: none;"></li>
</ul>
<ul>
<li><strong>Corte di Giustizia dell&#8217;Unione Europea</strong>, Sentenza (Quarta Sezione) del 7 marzo 2024, Causa C-604/22, IAB Europe   .</li>
<li><strong>Corte di Giustizia dell&#8217;Unione Europea</strong>, Sentenza (Prima Sezione) del 4 ottobre 2024, Causa C-490/23, Agentsia po vpisvaniyata  .</li>
<li><strong>Garante per la protezione dei dati personali</strong>, Provvedimento del 17 settembre 2020.</li>
<li><strong>Garante per la protezione dei dati personali</strong>, Provvedimento dell&#8217;8 febbraio 2024.</li>
<li><strong>European Data Protection Board (EDPB)</strong>, Linee guida 1/2022 sui diritti degli interessati &#8211; Diritto di accesso, 17 aprile 2023.</li>
<li><strong>European Data Protection Board (EDPB)</strong>, Linee guida 06/2020 sull&#8217;interazione tra la seconda direttiva sui servizi di pagamento e il GDPR, 15 dicembre 2020</li>
</ul>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
