• giovedì, dicembre 14, 2017

I trust services per vincere le sfide del GDPR

GDPR General Data Protection Regulation
InfoCert
luglio19/ 2017

ELEVARE IL TRUST DELLE TRANSAZIONI DIGITALI AL FINE DI RAFFORZARE LA FIDUCIA DEI CONSUMATORI CON L’AIUTO DI UN TRUST SERVICE PROVIDER

GDPR General Data Protection Regulation

Tra meno di un anno sarà pienamente applicato in tutti i Paesi UE il General Data Protection Regulation (GDPR) che, com’è noto, da maggio 2018 introdurrà nuovi obblighi a carico di Titolari e Responsabili del trattamento di dati personali, particolarmente rilevanti nel caso di dati elettronici.

Data Protection OfficerPer contrastare i sempre più numerosi casi di violazione della privacy, il GDPR non solo impone un innalzamento delle responsabilità a livello aziendale (con sanzioni comprese tra il 2 e il 4% del fatturato annuo per le imprese che non rispettino le obbligazioni imposte dal Regolamento), ma prevede anche una nuova figura professionale, il Data Protection Officer, un supervisore indipendente la cui presenza sarà obbligatoria nei soggetti elencati all’articolo 37 del Regolamento, tra i quali le Pubbliche Amministrazioni e le realtà private di grandi dimensioni o che trattano dati che presentano rischi particolari.

Il GDPR non è un provvedimento “isolato” e va ad allinearsi alle tante disposizioni che stanno modificando lo scenario normativo europeo, con le quali ha in comune un obiettivo principale: elevare il trust delle transazioni digitali al fine di rafforzare la fiducia dei consumatori. In questo contesto, gioca un ruolo centrale il Regolamento eIDAS in materia di identificazione elettronica e servizi fiduciari per transazioni elettroniche nel mercato UE. Così, anche nel GDPR sono i trust services gli “abilitatori della fiducia”. Vediamo perché.

CONSENSO INFORMATO E OBBLIGO DI NOTIFICA, DUE PRINCIPI CARDINE DEL GDPR E ALCUNI STRUMENTI PER SALVAGUARDARLI

Regolamento Privacy UEPensiamo, ad esempio, a uno dei principi fondamentali del Regolamento, quello del consenso informato. Il GDPR dispone -nel rispetto del principio di liceità- che il dato personale possa essere trattato solo dopo aver reso all’Interessato un’informativa e -in alcuni casi- aver raccolto il suo consenso all’utilizzo dei dati forniti.

Nei casi in cui il trattamento sia basato sul consenso, e a maggior ragione laddove questo debba essere “espresso”, sarà opportuno avere certezza dell’identità dell’interessato e avere a disposizione strumenti che permettano di conservare negli anni la volontà del soggetto. Questo avviene in particolare in tutti quei contesti -come quello sanitario- dove un errato trattamento del dato potrebbe ledere i diritti fondamentali dei cittadini.

Nel contesto digitale in cui viviamo questi obiettivi possono essere raggiunti con strumenti di e-identification -come SPID- ovvero con soluzioni trust quali firma avanzata, digitale o qualificata, che permettono di garantire paternità e integrità dei documenti. Qualora, poi, il consenso dovesse venire meno, il titolare potrebbe richiedere formalmente l’interruzione del trattamento mediante un altro servizio trust, la Posta Elettronica Certificata o altro servizio di delivery fiduciario: come per le comunicazioni di cui infra, questi strumenti permettono l’opponibilità a terzi della comunicazione con garanzia dell’avvenuto invio e ricezione della revoca. Non bisogna, comunque, dimenticare che il Regolamento impone che il consenso sia revocato con la stessa facilità con cui è stato prestato: potrebbe, quindi, essere a carico del Titolare mettere l’Interessato in condizioni ottimali per la procedura di revoca.

Un altro esempio lo fornisce un secondo principio cardine del GDPR, quello relativo agli obblighi di notifica. Una volta immesso nei sistemi di un’azienda, il dato può seguire diverse strade a seconda del fine per cui è stato raccolto: essere trasferito a terzi, essere oggetto di una serie di diritti dell’interessato e, infine, essere eliminato, cancellato o anonimizzato. Qualora queste operazioni vadano comunicate ai vari stakeholder, dovranno essere utilizzati strumenti che ne garantiscano l’opponibilità a terzi in sede giudiziaria: strumenti di delivery certificati o qualificati. E dunque trust.

TRADURRE GLI OBBLIGHI DI LEGGE IN OPPORTUNITÀ CON UN TRUST SERVICE PROVIDER CERTIFICATO A LIVELLO EUROPEO

eIDAS trust servicesPiù in generale, il GDPR impone che tutto ciò che riguarda il trattamento del dato sia pensato e realizzato con criteri improntati alla fiducia: persino l’architettura dei processi deve rispettare, per quanto disposto dall’art. 25 del Regolamento, i principi di privacy by design e by default.

Tuttavia, mentre altre disposizioni europee (quali PSD2 o le direttive antiriciclaggio) indicano esplicitamente quali siano gli strumenti adeguati per raggiungere la compliance normativa, lo stesso non accade nel caso del GDPR. Il Regolamento, infatti, è incentrato sul trattamento del dato in termini di risultato atteso (la protezione e la minimizzazione dell’utilizzo del dato) senza alcuna indicazione degli strumenti da implementare per raggiungere tale scopo. Una scelta che resta a carico delle imprese, spesso sprovviste delle necessarie competenze interne.

Gli obblighi di risultato -e non di mezzi- imposti dal GDPR, quindi, lasciano spazio anche per altri due servizi elettronici spesso abilitanti per la corretta digitalizzazione dei processi: la marcatura temporale e la conservazione digitale. Strumenti di questo tipo permettono di preservare i dati personali negli anni e di avere contezza temporale della raccolta del consenso -quando necessario- e del trattamento degli stessi, mettendo il Titolare in grado di rispondere a un eventuale audit.

Per queste realtà è pertanto cruciale affidarsi a un partner tecnologico capace di fornire loro non solo le soluzioni più innovative, ma anche la consulenza di processo e normativa necessaria a disegnare una roadmap sostenibile del processo di trasformazione digitale. Un Trust Service Provider qualificato a livello europeo, sempre allineato alle richieste di una normativa in continua evoluzione in grado di certificare non solo gli strumenti, ma anche i processi di gestione del dato.

È evidente quanto lo scenario creato dal GDPR sia estremamente sfidante. Tuttavia, può rivelarsi ricco di opportunità per chi saprà scegliere il digital trust non solo per rispondere agli obblighi di adeguamento normativo, ma per incrementare la propria competitività.

LORENZO PIATTI

Digital Consulting – Process & Compliance presso InfoCert,

società del Gruppo Teconinvestimenti

19 luglio 2017

AFFRONTA E VINCI LE SFIDE DELLA DIGITAL TRANSFORMATION CON INFOCERT

InfoCert società del Gruppo Tecnoinvestimenti

www.infocert.it

InfoCert

InfoCert, Gruppo Tecnoinvestimenti, è leader del mercato italiano dei servizi di digitalizzazione e dematerializzazione nonché una delle principali Certification Authority a livello europeo per i servizi di Posta Elettronica Certificata, Firma Digitale e per la conservazione digitale dei documenti. InfoCert è gestore accreditato AgID dell’identità digitale di cittadini e imprese nell’ambito di SPID (Sistema Pubblico per la gestione dell’Identità Digitale).
InfoCert sta espandendo le sue attività internazionalmente e nel 2016 ha venduto i suoi servizi di trasformazione digitale in oltre dieci stati esteri.

Dicci cosa ne pensi