<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/atom10italianfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" gd:etag="W/&quot;DkUMQn0-fip7ImA9WxNUF0s.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217</id><updated>2009-11-09T11:58:03.356+01:00</updated><title>IT e dintorni</title><subtitle type="html">Notizie ed approfondimenti su nuove tecnologie, diritto e cultura digitale</subtitle><link rel="http://schemas.google.com/g/2005#feed" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/posts/default" /><link rel="alternate" type="text/html" href="http://stefanobendandi.blogspot.com/" /><link rel="hub" href="http://pubsubhubbub.appspot.com/" /><link rel="next" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default?start-index=26&amp;max-results=25&amp;redirect=false&amp;v=2" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email></author><generator version="7.00" uri="http://www.blogger.com">Blogger</generator><openSearch:totalResults>78</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><link rel="self" href="http://feeds.feedburner.com/itedintorni" type="application/atom+xml" /><feedburner:emailServiceId>itedintorni</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><feedburner:feedFlare href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fitedintorni" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare href="http://www.bloglines.com/sub/http://feeds.feedburner.com/itedintorni" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fitedintorni" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fitedintorni" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fitedintorni" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare href="http://add.my.yahoo.com/content?lg=it&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fitedintorni" src="http://eur.i1.yimg.com/eur.yimg.com/i/it/my/mioya1.gif">Subscribe with Mio Yahoo!</feedburner:feedFlare><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><entry gd:etag="W/&quot;DkUMQno8fyp7ImA9WxNUF0s.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-3160811040355706264</id><published>2009-11-09T11:21:00.000+01:00</published><updated>2009-11-09T11:58:03.477+01:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-11-09T11:58:03.477+01:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="outsourcing" /><category scheme="http://www.blogger.com/atom/ns#" term="proprietà intellettuale" /><category scheme="http://www.blogger.com/atom/ns#" term="social media" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="social networks" /><category scheme="http://www.blogger.com/atom/ns#" term="contratti" /><category scheme="http://www.blogger.com/atom/ns#" term="protezione brand" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>L'outsourcing del marketing sui social media</title><content type="html">&lt;p&gt;&lt;a href="http://lh5.ggpht.com/_tCHqPrWLR2E/Svf1uAHB1CI/AAAAAAAABd8/AYffZTIpATo/s1600-h/931543_23712902%5B2%5D.jpg"&gt;&lt;img style="border-right: 0px; border-top: 0px; margin: 0px 5px 0px 0px; border-left: 0px; border-bottom: 0px" height="169" alt="931543_23712902" src="http://lh5.ggpht.com/_tCHqPrWLR2E/Svf1uvX3DeI/AAAAAAAABeA/5cL9G3V0Ruk/931543_23712902_thumb.jpg?imgmax=800" width="244" align="left" border="0" /&gt;&lt;/a&gt; L'evoluzione ed il continuo sviluppo dei media sociali e del Web 2.0 in generale, sta dando impulso ad una branca del marketing che, in relazione al contesto di riferimento in cui si pone, viene giustamente definita come &lt;a href="http://it.wikipedia.org/wiki/Social_media_marketing" target="_blank"&gt;social media marketing&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Il fine ultimo &amp;#232; quello di instaurare una conversazione fattiva con utenti e consumatori e di sviluppare e mantenere una visibilit&amp;#224; sui media sociali e sulle varie comunit&amp;#224; del Web 2.0, attraverso un approccio ed una gestione integrati dei vari canali e strumenti di comunicazione.&lt;/p&gt;  &lt;p&gt;Le attivit&amp;#224; richieste a tal fine sono molteplici e vanno dalla gestione dei rapporti e della reputazione online, alla produzione di contenuti multimediali, fino ad arrivare, in alcuni casi, ad una gestione completa del brand.&lt;/p&gt;  &lt;p&gt;Si tratta comunque di attivit&amp;#224; eterogenee che richiedono competenze ed approcci differenti, spesso fuori della portata della maggior parte delle aziende, non soltanto di piccole dimensioni ma anche medio grandi, tenuto anche conto della novit&amp;#224; del settore e della sua stretta integrazione con le tecnologie ICT.&lt;/p&gt;  &lt;p&gt;Senza dimenticare, poi, il tempo e gli sforzi necessari per pianificare, progettare ed attuare una campagna di marketing di successo; non &amp;#232; quindi un mistero la nascita di un mercato che fa leva sulla possibilit&amp;#224; di affidare all'esterno (&lt;em&gt;&lt;a href="http://it.wikipedia.org/wiki/Outsourcing" target="_blank"&gt;outsourcing&lt;/a&gt;&lt;/em&gt;), a societ&amp;#224; o liberi professionisti specializzati, l'esecuzione di tali attivit&amp;#224; per conto terzi.&lt;/p&gt;  &lt;p&gt;Del resto la pratica dell'outsourcing si adatta perfettamente a questo tipo di esigenza, in quanto permette alle imprese di dedicare tempo e risorse alle sole attivit&amp;#224; direttamente riconducibili al suo &lt;em&gt;core business&lt;/em&gt;, con conseguenti risparmi sui costi operativi.&lt;/p&gt;  &lt;p&gt;Ci sono per&amp;#242; alcune considerazioni da fare, legate soprattutto al coinvolgimento di soggetti esterni nello svolgimento di attivit&amp;#224; complesse che pongono, a volte, questioni delicate, oltre al fatto che l'esternalizzazione crea, di regola, un rapporto stretto e vincolante tra le parti che richiede, perci&amp;#242;, una adeguata regolamentazione contrattuale.&lt;/p&gt;  &lt;h3&gt;Offerta dei servizi ed aspetti legali&lt;/h3&gt;  &lt;p&gt;L'offerta incentrata sulla gestione in outsourcing del social media marketing si articola in una serie di servizi che normalmente abbracciano:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;gestione dei blog; &lt;/li&gt;    &lt;li&gt;creazione di contenuti / prodotti audio/visivi / design di siti web; &lt;/li&gt;    &lt;li&gt;ottimizzazioni delle pagine web per i motori di ricerca (SEO); &lt;/li&gt;    &lt;li&gt;ottimizzazioni delle pagine sui media sociali; &lt;/li&gt;    &lt;li&gt;gestione dei profili sulle piattaforme di social networking; &lt;/li&gt;    &lt;li&gt;gestione della reputazione online; &lt;/li&gt;    &lt;li&gt;gestione del brand online; &lt;/li&gt;    &lt;li&gt;direct marketing con strumenti elettronici; &lt;/li&gt;    &lt;li&gt;trasferimento di know-how; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Questa lista non ha la pretesa di essere esaustiva, ma serve solo come base di partenza per comprendere che lo svolgimento di queste ed altre attivit&amp;#224; pu&amp;#242;, in realt&amp;#224;, sollevare alcune questioni, non sempre immediatamente percepibili, concernenti:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;la tutela della propriet&amp;#224; intellettuale / diritto d'autore (es. creazione di contenuti, prodotti audio/visivi, design, ecc...); &lt;/li&gt;    &lt;li&gt;la tutela dei dati personali / privacy (es. gestione dei profili online, direct marketing con strumenti elettronici, gestione della reputazione online); &lt;/li&gt;    &lt;li&gt;la tutela dei segni distintivi (es. gestione del brand online); &lt;/li&gt;    &lt;li&gt;la responsabilit&amp;#224; dei risultati da parte del fornitore; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.stefanobendandi.com/protezione-controllo-informazioni-aziendali.php" target="_blank"&gt;la tutela delle informazioni aziendali riservate&lt;/a&gt; (es. know how); &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Si tratta, ovviamente, solo alcuni esempi diretti a stimolare una attenta riflessione; il vero punto cruciale, per&amp;#242;, &amp;#232; che l'outsourcing rappresenta una modalit&amp;#224; di gestione aziendale caratterizzata, spesso, da complessit&amp;#224; operative e di rapporti che richiederebbero la presenza di appositi correttivi e di una disciplina contrattuale articolata e coerente con le finalit&amp;#224; che si intendono perseguire.&lt;/p&gt;  &lt;p&gt;Non sempre, invece, questo si verifica, con inevitabili grattacapi e preoccupazioni che finiscono per annullare del tutto i vantaggi derivanti dalla esternalizzazione delle attivit&amp;#224;. &lt;/p&gt;  &lt;p&gt;Photo courtesy: &lt;a href="http://www.sxc.hu/photo/931543" target="_blank"&gt;spekulator&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-3160811040355706264?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/X1h4bdvUCt0" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/3160811040355706264/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/11/l-del-marketing-sui-social-media.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3160811040355706264?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3160811040355706264?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/X1h4bdvUCt0/l-del-marketing-sui-social-media.html" title="L&amp;#39;outsourcing del marketing sui social media" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/11/l-del-marketing-sui-social-media.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUYMR3o-fyp7ImA9WxNWE04.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-5526300816791968935</id><published>2009-10-12T10:46:00.001+02:00</published><updated>2009-10-12T10:46:26.457+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-10-12T10:46:26.457+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="teleselling" /><category scheme="http://www.blogger.com/atom/ns#" term="tutela consumatori" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="direct marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="legale" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="contratti" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Direct marketing telefonico: le registrazioni audio degli ordini vanno rese disponibili agli interessati</title><content type="html">&lt;p&gt;Anche i suoni e le immagini costituiscono dati personali secondo la normativa del d.lgs. 196/03 (codice privacy) e possono quindi ritenersi oggetto dei diritti degli interessati, tra cui quello di accesso.&lt;/p&gt;  &lt;p&gt;E' questa la sostanza di un &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1638561" target="_blank"&gt;provvedimento&lt;/a&gt; con il quale il garante della privacy ha ordinato ad una societ&amp;#224; telefonica di mettere a disposizione di un consumatore la registrazione audio di un precedente colloquio telefonico comprovante l'attivazione di un contratto e l'adesione alle sue clausole.&lt;/p&gt;  &lt;p&gt;Secondo l'autorit&amp;#224;, infatti, la richiesta di accesso formulata dall'interessato non poteva dirsi integralmente soddisfatta mediante la semplice &lt;strong&gt;trasposizione&lt;/strong&gt; su altro supporto dei dati personali forniti nel corso del precedente contatto telefonico, essendo necessaria anche la trasmissione di una copia della registrazione, unico mezzo in grado di consentire l'accesso al dato vocale di natura personale.&lt;/p&gt;  &lt;h3&gt;&lt;a href="http://diritto-tecnologia.edu20.org/site_visitor/news/136359" target="_blank"&gt;Corso online (gratuito) su direct marketing e privacy&lt;/a&gt;&lt;/h3&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-5526300816791968935?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/Vf5dnqJpMMI" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/5526300816791968935/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/10/direct-marketing-telefonico-le.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/5526300816791968935?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/5526300816791968935?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/Vf5dnqJpMMI/direct-marketing-telefonico-le.html" title="Direct marketing telefonico: le registrazioni audio degli ordini vanno rese disponibili agli interessati" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/10/direct-marketing-telefonico-le.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEIFRH8-fSp7ImA9WxNXGUw.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-7261427709559837172</id><published>2009-10-07T12:48:00.000+02:00</published><updated>2009-10-07T12:48:35.155+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-10-07T12:48:35.155+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="phishing" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="sicurezza informatica" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="protezione brand" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><category scheme="http://www.blogger.com/atom/ns#" term="brand spoofing" /><title>Brand protection, privacy e sicurezza: qual'è il loro ruolo ?</title><content type="html">&lt;p&gt;&lt;a href="http://lh4.ggpht.com/_tCHqPrWLR2E/Ssxx1-D4cxI/AAAAAAAABdw/o4bUIjWyHww/s1600-h/1185407_27290304%5B9%5D.jpg"&gt;&lt;img style="border-right: 0px; border-top: 0px; margin: 0px 5px 0px 0px; border-left: 0px; border-bottom: 0px" height="240" alt="brand" src="http://lh5.ggpht.com/_tCHqPrWLR2E/Ssxx2ud6_PI/AAAAAAAABd4/bM7er2bzsJI/1185407_27290304_thumb%5B7%5D.jpg?imgmax=800" width="240" align="left" border="0" /&gt;&lt;/a&gt; La tecnologia svolge ormai una funzione cruciale anche per lo sviluppo del brand poich&amp;#232; &amp;#232; uno dei fattori abilitanti che consente di arricchire e differenziare l'esperienza degli utenti nei confronti dei prodotti o dei servizi che esso rappresenta.&lt;/p&gt;  &lt;p&gt;Per supportare pienamente esperienze di tipo personalizzato la tecnologia deve, per&amp;#242;, offrire funzionalit&amp;#224; sempre pi&amp;#249; in linea con le aspettative e le preferenze degli individui e questo richiede, spesso, l'acquisizione e l'elaborazione di una discreta quantit&amp;#224; di informazioni, tra cui vanno ricomprese anche quelle di natura personale.&lt;/p&gt;  &lt;p&gt;Parlando di dati personali &amp;#232; naturale rivolgere l'attenzione agli aspetti concernenti la loro riservatezza (privacy): le persone cominciano ad essere sempre pi&amp;#249; attente alle modalit&amp;#224; con le quali i propri dati vengono raccolti, custoditi ed utilizzati, compresa la loro eventuale comunicazione a terzi.&lt;/p&gt;  &lt;p&gt;Perci&amp;#242;, se &amp;#232; vero che la tecnologia esplica un ruolo rilevante nel modellare l'esperienza degli utenti, allora le conseguenze che ne derivano sul piano pratico hanno un impatto significativo sulla loro fiducia complessiva e, di conseguenza, sul brand, dato che quest'ultimo &amp;#232; intimamente legato a concetti quali la fiducia, la sicurezza, l'affidabilit&amp;#224;, ecc...&lt;/p&gt;  &lt;p&gt;A tale proposito possiamo individuare alcuni degli aspetti pi&amp;#249; critici riguardanti:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;l'acquisizione dei dati personali; &lt;/li&gt;    &lt;li&gt;la privacy e la sicurezza dei dati, sia interna che esterna; &lt;/li&gt;    &lt;li&gt;il fenomeno delle frodi online; &lt;/li&gt; &lt;/ul&gt;  &lt;h3&gt;Acquisizione dei dati personali&lt;/h3&gt;  &lt;p&gt;Esistono svariati meccanismi di acquisizione delle informazioni online, alcuni visibili altri meno; ad esempio quello dei &lt;a href="http://it.wikipedia.org/wiki/Cookie" target="_blank"&gt;cookie&lt;/a&gt; &amp;#232; probabilmente uno dei pi&amp;#249; controversi per una serie di ragioni, tra cui la quantit&amp;#224; di informazioni che permettono di raccogliere, la loro invisibilit&amp;#224;, la possibilit&amp;#224; di costruire dei profili utente molto dettagliati, ecc... &lt;/p&gt;  &lt;p&gt;Tralasciando le considerazioni sul rispetto delle normative esistenti, ci&amp;#242; che acquista importanza agli occhi degli utenti &amp;#232; la trasparenza degli intenti e dei comportamenti.&lt;/p&gt;  &lt;p&gt;Trasparenza significa innanzitutto rendere nota (es. mediante una privacy policy) l'esistenza di certi meccanismi e la natura delle informazioni raccolte, oltre a darne una valida motivazione che, nella maggior parte dei casi, potr&amp;#224; anche essere lecita ma va pur sempre dichiarata.&lt;/p&gt;  &lt;p&gt;Il rischio di una mancanza di chiarezza, a prescindere dalla buona fede, &amp;#232; infatti quello di lasciar trapelare forme di utilizzo della tecnologia &amp;quot;furbesche&amp;quot; od inappropriate e di indebolire la fiducia degli utenti con inevitabili ripercussioni sull'immagine del brand. &lt;/p&gt;  &lt;h3&gt;Privacy e sicurezza delle informazioni&lt;/h3&gt;  &lt;p&gt;Via via che la tecnologia avanza ed il canale online si va affermando come elemento strategico su cui costruire visibilit&amp;#224; e relazioni, nonch&amp;#232; come valida alternativa al commercio tradizionale, aumentano, purtroppo, i fenomeni legati alla &lt;a href="http://it.wikipedia.org/wiki/Crimine_informatico" target="_blank"&gt;criminalit&amp;#224; informatica&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Si tratta di fenomeni spesso favoriti dalla mancanza o dalla scarsit&amp;#224; di misure protettive che producono effetti di grande impatto sul business, come la perdita di confidenzialit&amp;#224; o di disponibilit&amp;#224; delle informazioni, contribuendo a distruggere la fiducia che gli utenti ripongono, non solo nella tecnologia, ma anche nel brand.&lt;/p&gt;  &lt;p&gt;La salvagardia delle informazioni, comprese quelle di natura personale, durante il loro intero ciclo di vita, rappresenta una pietra miliare nell'assicurare la sopravvivenza e la prosperit&amp;#224; del business.&lt;/p&gt;  &lt;p&gt;Per garantirla le organizzazioni devono sviluppare una propria consapevolezza interna, adottare le misure di sicurezza pi&amp;#249; adeguate in base ai rischi, revisionarle periodicamente ed esportare, infine, lo stesso atteggiamento proattivo all'esterno, nei confronti dei propri produttori, fornitori, distributori, agenti, ecc...&lt;/p&gt;  &lt;p&gt;Nel momento in cui questi ultimi si presentano ed agiscono come &amp;quot;partner ufficiali&amp;quot; essi diventano una specie di estensione del brand, sul quale finiscono per proiettare inevitabilmente le conseguenze negative delle loro vulnerabilit&amp;#224;, sia tecnologiche che organizzative.&lt;/p&gt;  &lt;p&gt;Per impedire che ci&amp;#242; si verifichi &amp;#232; essenziale, tra le altre cose, richiedere ai propri partner il rispetto di linee guida di conformit&amp;#224; ed esercitare gli opportuni controlli.&lt;/p&gt;  &lt;h3&gt;Frodi online&lt;/h3&gt;  &lt;p&gt;Si tratta di fatti collegati, sempre di pi&amp;#249;, ad abusi del brand perpetrati online,&amp;#160; generalmente basati sulla indebita inclusione dei suoi elementi caratteristici (logo, nome, slogan, ecc...) nel corpo dei messaggi di posta elettronica o negli elementi strutturali (metatag, titoli, &amp;#224;ncore, ecc...) delle pagine web (&lt;strong&gt;brand spoofing&lt;/strong&gt;).&lt;/p&gt;  &lt;p&gt;Lo scopo &amp;#232; ovviamente quello di vincere la naturale diffidenza degli utenti ed attrarli verso qualcosa che appare veritiero e rassicurante, inducendoli a rivelare informazioni finanziarie o personali riservate (&lt;a href="http://it.wikipedia.org/wiki/Phishing" target="_blank"&gt;phishing&lt;/a&gt;) che vengono successivamente utilizzate per commettere altri crimini (es. furti d'identit&amp;#224; o di denaro).&lt;/p&gt;  &lt;p&gt;Peraltro, anche se gli illeciti sono commessi da soggetti od entit&amp;#224; non affiliate ad un brand, il fatto che quest'ultimo compaia nelle risorse utilizzate contribuisce a creare una specie di &amp;quot;associazione di colpevolezza&amp;quot;, con conseguenze facilmente immaginabili.&lt;/p&gt;  &lt;p&gt;Inoltre gli attuali rimedi tecnologici, seppure necessari, non hanno ancora raggiunto la maturit&amp;#224; per essere da soli sufficienti a contrastare tali fenomeni.&lt;/p&gt;  &lt;p&gt;Questo vuol dire che, oltre ad un azione di costante monitoraggio online, &amp;#232; necessario che le organizzazioni prendano attivamente parte ad un opera di educazione e sensibilizzazione degli utenti.&lt;/p&gt;  &lt;h3&gt;La sfida del futuro&lt;/h3&gt;  &lt;p&gt;Non &amp;#232; facile conciliare il crescente fabbisogno informativo di oggi con le legittime aspettative che gli utenti ripongono nella privacy e nella sicurezza dei propri dati; queste necessit&amp;#224; sono spesso confliggenti e l'unico modo per soddisfarle entrambe &amp;#232; adottare un atteggiamento equilibrato nel rispetto comunque dei limiti dettati dalla legge.&lt;/p&gt;  &lt;p&gt;Le organizzazioni che riusciranno a raggiungere tale equilibrio, pur dimostrando di essere realmente in grado di proteggere i dati dei propri clienti e partner, acquisiranno uno eccezionale vantaggio competitivo, mentre le altre saranno costrette a subire perdite di fiducia e di valore del brand, oltre a difendersi dalle iniziative legali eventualmente intraprese nei loro confronti.&lt;/p&gt;  &lt;p&gt;Photo courtesy: &lt;a href="http://www.sxc.hu/photo/1185407" target="_blank"&gt;dimitri_c&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-7261427709559837172?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/Ry6TgOHFFaM" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/7261427709559837172/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/09/brand-protection-privacy-e-sicurezza.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/7261427709559837172?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/7261427709559837172?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/Ry6TgOHFFaM/brand-protection-privacy-e-sicurezza.html" title="Brand protection, privacy e sicurezza: qual&amp;#39;è il loro ruolo ?" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/09/brand-protection-privacy-e-sicurezza.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CkAGQnY9fip7ImA9WxNXEUg.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-2816447057232714701</id><published>2009-09-25T18:48:00.001+02:00</published><updated>2009-09-28T17:12:03.866+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-28T17:12:03.866+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="rapporto di lavoro" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="comunicazioni elettroniche" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="legale" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Internet e privacy sul luogo di lavoro: come organizzare i controlli?</title><content type="html">&lt;p&gt;Traggo spunto dalla recente notizia di un &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1606053" target="_blank"&gt;provvedimento&lt;/a&gt; del garante della privacy, relativo ad un caso di abuso di strumenti informatici aziendali, per soffermarmi sulla questione della organizzazione dei controlli alla luce di quelle che sono ormai &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1387522" target="_blank"&gt;le linee guida per l'utilizzo di Internet e della posta elettronica in azienda&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Nel caso in esame il datore di lavoro, pur adottando un regolamento specifico e fornendo ai dipendenti istruzioni per l'uso della postazione informatica individuale, a seguito di alcuni disservizi causati sulla rete aziendale da un eccessiva attivit&amp;#224; di scaricamento dati (download), aveva allestito un sistema di monitoraggio degli accessi nei confronti di un dipendente.&lt;/p&gt;  &lt;p&gt;Il sistema, organizzato sulla base di un proxy server con funzioni di caching abilitate, aveva permesso di svolgere, per la durata di circa nove mesi, attivit&amp;#224; di controllo che implicavano la registrazione in chiaro degli &lt;em&gt;&amp;quot;accessi a tutti i siti web visitati &lt;/em&gt;[&amp;#8230;]&amp;#160; &lt;em&gt;con evidenziazione anche dei relativi dom&amp;#236;ni&amp;quot;&lt;/em&gt;,&lt;em&gt; &lt;/em&gt;realizzando una forma di trattamento inammissibile sulla base dei seguenti profili di illiceit&amp;#224;:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;la natura sistematica e continuativa del tracciamento, a causa della sua durata prolungata e della particolare estensione delle informazioni catturate, ha comportato una violazione sia dell'art. 4, comma 1, della legge 300/70 (Statuto dei lavoratori) che vieta l'impiego di apparecchiature (compresi hardware e software) per finalit&amp;#224; di controllo a distanza dell'attivit&amp;#224; dei lavoratori, sia del principio di pertinenza e non eccedenza nella raccolta dei dati; &lt;/li&gt;    &lt;li&gt;mancata attivazione da parte del datore di lavoro delle procedure previste dalla normativa nel caso in cui le funzionalit&amp;#224; di controllo connesse all'utilizzo di un software siano motivate da &amp;quot;&lt;em&gt;esigenze organizzative e produttive&lt;/em&gt;&amp;quot; (accordo con le rsu oppure autorizzazione della direzione provinciale del lavoro); &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Da tali conclusioni &amp;#232; scaturito il provvedimento che ha disposto il divieto di ulteriore trattamento delle informazioni raccolte nel corso del monitoraggio.&lt;/p&gt;  &lt;p&gt;Ci&amp;#242;, oltre alle inevitabili ripercussioni sotto il profilo delle eventuali responsabilit&amp;#224; connesse, potrebbe comportare anche delle limitazioni relativamente alla prova dei comportamenti scorretti dei lavoratori, tali da giustificare l'applicazione di sanzioni, compresa quella del licenziamento.&lt;/p&gt;  &lt;h3&gt;Organizzazione dei controlli&lt;/h3&gt;  &lt;p&gt;Per evitare le conseguenze appena viste, &amp;#232; fondamentale organizzare le attivit&amp;#224; di controllo in modo conforme alle prescrizioni di legge, per cui:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;non si possono installare apparecchiature, di nessun tipo, preordinate ad un controllo a distanza dei lavoratori: in questo ambito si possono far rientrare i software che, in relazione al modo in cui sono progettati e/o configurati, permettano la memorizzazione o la riproduzione delle pagine web accedute o l'esplicazione di controlli protratti nel tempo; &lt;/li&gt;    &lt;li&gt;sono ammessi per esigenze produttive, organizzative o di sicurezza sul lavoro sistemi di controllo &lt;strong&gt;indiretto&lt;/strong&gt;, ma sempre nel rispetto delle procedure di informazione e consultazione dei lavoratori e dei sindacati; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Altro aspetto da non sottovalutare &amp;#232; quello della &lt;strong&gt;gradualit&amp;#224; &lt;/strong&gt;delle verifiche:&lt;strong&gt;&amp;#160;&lt;/strong&gt;in linea generale i controlli dovrebbero avere per oggetto dati in &lt;strong&gt;forma aggregata&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;Se dall'analisi di questi ultimi emergono elementi che fanno presumere utilizzi impropri o non consentiti degli strumenti aziendali, vanno emessi avvisi generalizzati, anche circoscritti a particolari aree di lavoro, con l'invito ad attenersi alle direttive aziendali.&lt;/p&gt;  &lt;p&gt;Soltanto nel caso in cui, a seguito degli avvisi, le attivit&amp;#224; anomale non cessino sar&amp;#224; possibile procedere a controlli su base individuale.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-2816447057232714701?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/HLzeqM-vWHE" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/2816447057232714701/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/09/internet-e-privacy-sul-luogo-di-lavoro.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/2816447057232714701?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/2816447057232714701?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/HLzeqM-vWHE/internet-e-privacy-sul-luogo-di-lavoro.html" title="Internet e privacy sul luogo di lavoro: come organizzare i controlli?" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/09/internet-e-privacy-sul-luogo-di-lavoro.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DU8HRnY9fyp7ImA9WxNQFkU.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-1302790904565778319</id><published>2009-09-23T08:35:00.001+02:00</published><updated>2009-09-23T08:37:17.867+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-23T08:37:17.867+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="sicurezza informatica" /><category scheme="http://www.blogger.com/atom/ns#" term="legale" /><category scheme="http://www.blogger.com/atom/ns#" term="cloud computing" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>SaaS (Cloud Computing): aspetti legali e di compliance</title><content type="html">&lt;object id="doc_552847581502841" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0" height="500" width="100%" align="middle" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" name="doc_552847581502841" externalmouseevent="externalmouseevent" extmouseout="extmouseout" extmouseup="extmouseup" shake="shake" getpage="getpage" setpage="setpage" getpagecount="getpagecount" getzoom="getzoom" setzoom="setzoom" enablerelateddocuments="enablerelateddocuments" disablerelateddocuments="disablerelateddocuments" gethorizontalscroll="gethorizontalscroll" getverticalscroll="getverticalscroll" sethorizontalscroll="sethorizontalscroll" setverticalscroll="setverticalscroll" highlightkeywords="highlightkeywords" disablekeywordhighlighting="disablekeywordhighlighting" enablekeywordhighlighting="enablekeywordhighlighting" sethighlightkeywords="sethighlightkeywords" gethighlightkeywords="gethighlightkeywords" getviewmode="getviewmode" setviewmode="setviewmode" getfullscreen="getfullscreen" setfullscreen="setfullscreen" getdocumentid="getdocumentid" getaccesskey="getaccesskey" getpagedimensions="getpagedimensions" gettitle="gettitle" getdescription="getdescription" getembedcode="getembedcode" getviewurl="getviewurl" getauthorname="getauthorname" getauthorusername="getauthorusername" getauthorid="getauthorid" loaddocument="loaddocument" loaddocumentfromurl="loaddocumentfromurl" keyboardshortcutdown="keyboardshortcutdown" keyboardshortcutup="keyboardshortcutup"&gt;&lt;param name="_cx" value="14049"&gt;&lt;param name="_cy" value="13229"&gt;&lt;param name="FlashVars" value=""&gt;&lt;param name="Movie" value="http://d.scribd.com/ScribdViewer.swf?document_id=20073424&amp;amp;access_key=key-1zj7ws0cf5s31ish4uud&amp;amp;page=1&amp;amp;version=1&amp;amp;viewMode="&gt;&lt;param name="Src" value="http://d.scribd.com/ScribdViewer.swf?document_id=20073424&amp;amp;access_key=key-1zj7ws0cf5s31ish4uud&amp;amp;page=1&amp;amp;version=1&amp;amp;viewMode="&gt;&lt;param name="WMode" value="Opaque"&gt;&lt;param name="Play" value="-1"&gt;&lt;param name="Loop" value="-1"&gt;&lt;param name="Quality" value="High"&gt;&lt;param name="SAlign" value="LT"&gt;&lt;param name="Menu" value="-1"&gt;&lt;param name="Base" value=""&gt;&lt;param name="AllowScriptAccess" value="always"&gt;&lt;param name="Scale" value="NoScale"&gt;&lt;param name="DeviceFont" value="0"&gt;&lt;param name="EmbedMovie" value="0"&gt;&lt;param name="BGColor" value="FFFFFF"&gt;&lt;param name="SWRemote" value=""&gt;&lt;param name="MovieData" value=""&gt;&lt;param name="SeamlessTabbing" value="1"&gt;&lt;param name="Profile" value="0"&gt;&lt;param name="ProfileAddress" value=""&gt;&lt;param name="ProfilePort" value="0"&gt;&lt;param name="AllowNetworking" value="all"&gt;&lt;param name="AllowFullScreen" value="true"&gt;                             &lt;embed src="http://d.scribd.com/ScribdViewer.swf?document_id=20073424&amp;amp;access_key=key-1zj7ws0cf5s31ish4uud&amp;amp;page=1&amp;amp;version=1&amp;amp;viewMode=" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" play="true" loop="true" scale="showall" wmode="opaque" devicefont="false" bgcolor="#ffffff" name="doc_552847581502841_object" menu="true" allowfullscreen="true" allowscriptaccess="always" salign="" type="application/x-shockwave-flash" align="middle" height="500" width="100%"&gt;&lt;/embed&gt; &lt;/object&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-1302790904565778319?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/XWQVy2PMg8Q" height="1" width="1"/&gt;</content><link rel="related" href="http://www.scribd.com/doc/20073424/Aspetti-legali-e-di-compliance-del-SaaS-Cloud-Computing" title="SaaS (Cloud Computing): aspetti legali e di compliance" /><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/1302790904565778319/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/09/saas-cloud-computing-aspetti-legali-e.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1302790904565778319?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1302790904565778319?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/XWQVy2PMg8Q/saas-cloud-computing-aspetti-legali-e.html" title="SaaS (Cloud Computing): aspetti legali e di compliance" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/09/saas-cloud-computing-aspetti-legali-e.html</feedburner:origLink></entry><entry gd:etag="W/&quot;C0cMR3s8fCp7ImA9WxNRFUw.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-3015373666286386314</id><published>2009-09-08T12:19:00.001+02:00</published><updated>2009-09-09T17:44:46.574+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-09T17:44:46.574+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="social media" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="name squatting" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="marchi" /><category scheme="http://www.blogger.com/atom/ns#" term="legale" /><category scheme="http://www.blogger.com/atom/ns#" term="social networks" /><category scheme="http://www.blogger.com/atom/ns#" term="protezione brand" /><category scheme="http://www.blogger.com/atom/ns#" term="cybersquatting" /><title>Name squatting e social media: un nuovo pericolo per il brand ?</title><content type="html">&lt;p&gt;&lt;a href="http://lh6.ggpht.com/_tCHqPrWLR2E/SqZ6uA3XHsI/AAAAAAAABdQ/QGAAk8zDwuA/s1600-h/1185407_27290304%5B4%5D.jpg"&gt;&lt;img style="border-right: 0px; border-top: 0px; margin: 0px 5px 0px 0px; border-left: 0px; border-bottom: 0px" height="240" alt="brand" src="http://lh6.ggpht.com/_tCHqPrWLR2E/SqZ6uvMZjbI/AAAAAAAABdU/Sqj0N0qFT8g/1185407_27290304_thumb%5B2%5D.jpg?imgmax=800" width="240" align="left" border="0" /&gt;&lt;/a&gt; Da tempo sentiamo ormai parlare di &lt;a href="http://it.wikipedia.org/wiki/Cybersquatting" target="_blank"&gt;cybersquatting&lt;/a&gt;, termine che indica la pratica di accaparramento dei nomi di dominio corrispondenti a marchi registrati o nomi di persone famose, messa in atto generalmente con lo scopo di lucrare sulla successiva operazione di trasferimento.&lt;/p&gt;  &lt;p&gt;Come &amp;#232; noto questa tecnica integra una forma particolare di abuso: la presenza del nome di un brand in un dominio internet pu&amp;#242; infatti influire sull'indicizzazione delle sue risorse da parte dei motori di ricerca, indurre confusione negli utenti, vincere la loro diffidenza e realizzare un dirottamento di traffico; tutto questo si traduce in un indebito sfruttamento della notoriet&amp;#224; e della fiducia di cui gode un brand, con ovvie negative ricadute per il legittimo titolare, in termini sia di perdita di profitti che di valore (&lt;a href="http://it.wikipedia.org/wiki/Brand_equity" target="_blank"&gt;brand equity&lt;/a&gt;).&lt;/p&gt;  &lt;p&gt;Ora, mentre anni fa questo rischio poteva dirsi circoscritto ai soli domini internet, l'attuale evoluzione verso il web 2.0 ha accresciuto, di fatto, le probabilit&amp;#224; di un suo verificarsi. &lt;/p&gt;  &lt;p&gt;In particolare, con la diffusione dei &lt;a href="http://it.wikipedia.org/wiki/Social_media" target="_blank"&gt;media sociali&lt;/a&gt; ed il conseguente proliferare di piattaforme liberamente disponibili per la condivisione e la generazione dei contenuti (vedi blog od altri servizi come youtube, ning, ecc...), oggi &amp;#232; molto facile per chiunque registrare un account con un nome, in tutto od in parte, corrispondente a quello di un brand noto, senza dover dimostrare di averne un legittimo interesse. &lt;/p&gt;  &lt;p&gt;E proprio l'esposizione non autorizzata di un brand all'interno di questi servizi pu&amp;#242; generare fenomeni di associazione con contenuti sgraditi, se non addirittura offensivi, diffusione di false notizie, falsa rappresentazione delle caratteristiche di prodotti o servizi ed altri effetti simili a quelli derivanti dal cybersquatting, con grave pregiudizio per chi ha investito tempo e denaro nello sviluppo del brand.&lt;/p&gt;  &lt;p&gt;Il discorso si fa poi particolarmente delicato quando ad essere coinvolti sono i social networks: qui la presenza di un vasto bacino di utenza, composto da milioni di individui, ed altri meccanismi, come quello della viralit&amp;#224; dei contenuti, rendono ogni uso indebito una potenziale bomba ad orologeria; e non si tratta di scenari soltanto ipotetici ma di rischi reali perch&amp;#232;:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;le possibilit&amp;#224; di abuso non mancano, a partire dalle cd. vanity url (facebook) alla possibilit&amp;#224; di creare pagine, gruppi o, addirittura, social network tematici (es. ning);&lt;/li&gt;    &lt;li&gt;non tutte le organizzazioni od aziende hanno provveduto a registrare od occupare nomi o risorse corrispondenti al brand di cui sono titolari (quante ce ne sono su Facebook ? e su Twitter ?);&lt;/li&gt;    &lt;li&gt;poche organizzazioni attuano forme di monitoraggio costante di Internet alla ricerca di potenziali abusi;&lt;/li&gt;    &lt;li&gt;non tutte le piattaforme offrono meccanismi o procedure per ovviare ad eventuali abusi (es. reclami, processi di risoluzione delle dispute, trasferimento degli account, ecc...);&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Tutti fattori che consigliano quindi una immediata presa di coscienza del fenomeno, necessaria per prevenire e fronteggiare le situazioni che si presentano nel modo pi&amp;#249; idoneo, sia dal punto di vista tecnologico che legale. &lt;/p&gt;  &lt;p&gt;Photo credit: &lt;a href="http://www.sxc.hu/photo/1185407" target="_blank"&gt;dimitri_c&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-3015373666286386314?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/ZEaZ5B0zFfE" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/3015373666286386314/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/09/name-squatting-e-social-media-un-nuovo.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3015373666286386314?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3015373666286386314?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/ZEaZ5B0zFfE/name-squatting-e-social-media-un-nuovo.html" title="Name squatting e social media: un nuovo pericolo per il brand ?" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/09/name-squatting-e-social-media-un-nuovo.html</feedburner:origLink></entry><entry gd:etag="W/&quot;Ck8FR34-fSp7ImA9WxJUF0k.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-6928497494070090894</id><published>2009-07-13T18:07:00.001+02:00</published><updated>2009-07-16T12:40:16.055+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-07-16T12:40:16.055+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="comunicazioni elettroniche" /><category scheme="http://www.blogger.com/atom/ns#" term="telecomunicazioni" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>La profilazione degli utenti dei servizi di telecomunicazione: le regole del Garante privacy</title><content type="html">&lt;p&gt;Un nuovo giro di vite sui fornitori di servizi di comunicazione elettronica accessibili al pubblico in relazione alle attivit&amp;#224; di profilazione compiute sulla propria clientela tramite dati personali individuali o dati personali aggregati ricavati da quelli di dettaglio.&lt;/p&gt;  &lt;p&gt;Con un &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1629107" target="_blank"&gt;provvedimento&lt;/a&gt; del 25 giugno 2009 (&lt;em&gt;G.U. n. 159 11 luglio 2009&lt;/em&gt;) il garante &amp;#232; intervenuto per&amp;#160; fare chiarezza su alcuni punti emersi nel corso di precedenti attivit&amp;#224; ispettive.&lt;/p&gt;  &lt;h3&gt;Consenso&lt;/h3&gt;  &lt;p&gt;I dati personali individuali possono essere trattati con finalit&amp;#224; di profilazione solo se il titolare abbia rilasciato una &lt;strong&gt;informativa&lt;/strong&gt; idonea (art. 13) e vi sia la possibilit&amp;#224; di documentare, per iscritto, il &lt;strong&gt;consenso&lt;/strong&gt; libero, informato e specifico del soggetto interessato (art. 23).&lt;/p&gt;  &lt;p&gt;L'applicazione di questo principio generale vale anche e, soprattutto, nel caso in cui l'attivit&amp;#224; di profilazione richieda, per il suo svolgimento, dei dati inizialmente acquisiti per soddisfare una diversa esigenza (es. l'erogazione del servizio).&lt;/p&gt;  &lt;p&gt;Ovviamente, una volta acquisito il consenso, esso si estender&amp;#224; anche all'aventuale utilizzo dei dati in forma aggregata.&lt;/p&gt;  &lt;h3&gt;Verifica sui dati aggregati&lt;/h3&gt;  &lt;p&gt;L'aggregazione, di per s&amp;#232;, non trasforma i dati in anonimi, se essi conservano l'idoneit&amp;#224; prevista dall'art. 4, comma 1, lett. b) del codice, cio&amp;#232; in pratica la capacit&amp;#224; di fare riferimento ad un soggetto identificato o identificabile, anche &lt;strong&gt;indirettamente&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;Il trattamento di questi dati, generalmente contenuti in sistemi eterogenei e conservati per far fronte ad altre esigenze, anche imposte dalla legge, pu&amp;#242; presentare per gli interessati dei rischi connessi con i livelli di aggregazione e le modalit&amp;#224; tecniche di gestione.&lt;/p&gt;  &lt;p&gt;Pertanto, in assenza di consenso, il titolare che intenda utilizzarli con finalit&amp;#224; di profilazione deve inoltrare all'autorit&amp;#224; una richiesta di &lt;strong&gt;verifica&lt;/strong&gt; preliminare, secondo la procedura di cui all'art. 17 del codice, indicando specificamente i trattamenti, le finalit&amp;#224; e le tipologie di dati da utilizzare.&lt;/p&gt;  &lt;p&gt;Il processo di verifica verr&amp;#224; effettuato tenendo conto di alcuni parametri e condizioni che il garante qualifica come &amp;quot;minimi&amp;quot;, tra cui:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;l'&lt;strong&gt;impossibilit&amp;#224;&lt;/strong&gt; di risalire dal dato aggregato ad informazioni dettagliate concernenti l'interessato;&lt;/li&gt;    &lt;li&gt;la &lt;strong&gt;separazione &lt;/strong&gt;funzionale dei sistemi dedicati alla profilazione da quelli originari e dagli altri utilizzati per finalit&amp;#224; differenti (es. marketing);&lt;/li&gt;    &lt;li&gt;l'utilizzo dei dati aggregati nell'ambito di processi idonei ad &lt;strong&gt;impedire&lt;/strong&gt; l'immediata identificabilit&amp;#224; dell'interessato;&lt;/li&gt;    &lt;li&gt;l'esistenza di un diverso e limitato profilo di &lt;strong&gt;autenticazione&lt;/strong&gt; degli incaricati alla profilazione;&lt;/li&gt;    &lt;li&gt;la &lt;strong&gt;conservazione&lt;/strong&gt; per un limitato periodo di tempo, decorso il quale i dati devono essere cancellati;&lt;/li&gt; &lt;/ul&gt;  &lt;h3&gt;Notificazione&lt;/h3&gt;  &lt;p&gt;La profilazione effettuata con gli strumenti elettronici resta, comunque, soggetta all'obbligo di notificazione (art. 37, comma 1, lett. d) che va effettuata con le modalit&amp;#224; previste dall'art. 38.&lt;/p&gt;  &lt;p&gt;Si segnala, infine, che le richieste di verifica preliminare dovranno essere inviate all'Autorit&amp;#224; entro il &lt;strong&gt;30 settembre 2009&lt;/strong&gt;.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-6928497494070090894?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/OkogakxOcNM" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/6928497494070090894/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/07/la-profilazione-degli-utenti-dei.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/6928497494070090894?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/6928497494070090894?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/OkogakxOcNM/la-profilazione-degli-utenti-dei.html" title="La profilazione degli utenti dei servizi di telecomunicazione: le regole del Garante privacy" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/07/la-profilazione-degli-utenti-dei.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0cBQXs-eip7ImA9WxNRFE0.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-3716840276968669505</id><published>2009-07-08T11:46:00.002+02:00</published><updated>2009-09-08T12:17:30.552+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-08T12:17:30.552+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="direttiva 2002/58/CE" /><category scheme="http://www.blogger.com/atom/ns#" term="social networks" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><category scheme="http://www.blogger.com/atom/ns#" term="direttiva 95/46/CE" /><title>I social network si adeguino alle norme europee sulla tutela della privacy</title><content type="html">&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_tCHqPrWLR2E/SlX4S-1CxGI/AAAAAAAABF0/hHgbzvcC6S4/s1600-h/922004_80157907.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 242px;" src="http://1.bp.blogspot.com/_tCHqPrWLR2E/SlX4S-1CxGI/AAAAAAAABF0/hHgbzvcC6S4/s320/922004_80157907.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5356460336813884514" /&gt;&lt;/a&gt;&lt;br /&gt;Questo è il contenuto del messaggio, neanche tanto subliminale, che emerge da un &lt;a href="http://ec.europa.eu/justice_home/fsj/privacy/docs/wpdocs/2009/wp163_en.pdf"&gt;documento&lt;/a&gt; del gruppo dei garanti europei, di cui all'art. 29 della direttiva 95/46 sulla protezione dei dati personali, con lo scopo di fornire una chiara indicazione delle misure che i social network possono attuare per garantire la conformità delle loro piattaforme alle norme europee a tutela della privacy.&lt;/p&gt; &lt;p&gt;Vediamo alcuni punti salienti di questo intervento che prende in considerazione molti aspetti di un fenomeno ormai consolidato.&lt;/p&gt; &lt;h3&gt;Applicabilità delle direttive europee&lt;/h3&gt; &lt;p&gt;Partendo dall'art. 4 della direttiva 95/46, di cui il gruppo ha fornito più volte una intepretazione, anche con riferimento ad una analoga &lt;a href="http://stefanobendandi.blogspot.com/2008/05/la-protezione-dei-dati-personali-da.html"&gt;questione&lt;/a&gt;, si ritiene che nella maggior parte dei casi le disposizioni trovino applicazione nei confronti dei social network, anche quando questi ultimi abbiano il loro quartier generale in un paese situato al di fuori dello spazio economico europeo.&lt;/p&gt; &lt;h3&gt;Titolarità dei dati&lt;/h3&gt; &lt;p&gt;Nessun dubbio esiste sulla qualifica dei fornitori di SN come titolari dei dati (&lt;em&gt;data controller&lt;/em&gt;) e destinatari dei conseguenti oneri, dal momento che essi possono determinare autonomamente gli strumenti, le modalità e le finalità dei trattamenti.&lt;/p&gt; &lt;p&gt;Ovviamente questa titolarità può essere assunta anche dai fornitori di applicazioni esterne, quando queste ultime siano incorporate ed utilizzate all'interno delle reti sociali.&lt;/p&gt; &lt;p&gt;Per gli utenti finali, invece, l'applicazione della normativa è, di regola, esclusa dal fatto che il trattamento dei dati avviene nell'ambito di attività di carattere prevalentemente personale o domestico.&lt;/p&gt; &lt;p&gt;Tuttavia questa eccezione non opera quando gli utenti agiscono per conto di associazioni od organizzazioni di qualsiasi tipo o quando l'utilizzo della piattaforma è finalizzato a soddisfare obiettivi di carattere commerciale, politico od anche caritatevole, con la conseguente assunzione delle responsabilità tipiche dei titolari di dati ai quali, dunque, gli utenti stessi vanno equiparati.&lt;/p&gt; &lt;p&gt;Curiosamente nel documento si ritiene plausibile che un elevato numero di contatti possa essere indizio del fatto che un utente non stia trattando dati nell'ambito di attività personali e sia, quindi, da considerare come titolare.&lt;/p&gt; &lt;h3&gt;Misure di sicurezza&lt;/h3&gt; &lt;p&gt;In questo ambito è importante il richiamo che il gruppo di lavoro fa sulla necessità di adottare, sia in fase di progettazione che di funzionamento del sistema o dei sistemi di trattamento, le misure di sicurezza, tecniche ed organizzative, effettivamente richieste sulla base dell'analisi dei rischi e della natura dei dati trattati.&lt;/p&gt; &lt;p&gt;Quindi non il solito riferimento alle misure minime che, spesso, lasciano il tempo che trovano, ma a misure realmente proporzionate all'entità misurata del rischio, in relazione al quale non va dimenticato il contesto generale in cui gli SN operano, cioè Internet.&lt;/p&gt; &lt;h3&gt;Informazioni e dati sensibili degli utenti&lt;/h3&gt; &lt;p&gt;Oltre a ricevere l'informativa prevista dall'art. 10 della direttiva, gli utenti andrebbero avvertiti dei rischi che corrono rendendo noti dati ed informazioni di natura personale, così come del fatto che il caricamento di immagini relative ad altri individui non può avvenire senza il consenso di questi ultimi.&lt;/p&gt; &lt;p&gt;Maggior rigore va invece dimostrato nel trattamento di dati sensibili, possibile soltanto con il consenso esplicito degli interessati.&lt;/p&gt; &lt;p&gt;A questo proposito si reputa opportuno che, nel caso in cui la form del profilo contenga campi relativi ad informazioni sensibili (razza, religione, orientamento politico, ecc...), il fornitore chiarisca esplicitamente che il riempimento di questi campi non è in alcun modo sollecitato ma completamente facoltativo.&lt;/p&gt; &lt;h3&gt;Trattamento dei dati di terzi&lt;/h3&gt; &lt;p&gt;Molte piattaforme consentono di inserire in vario modo dati relativi ad altre persone, non iscritte al network, in contrasto con la norma generale secondo cui il trattamento può avvenire soltanto in presenza di uno dei requisiti di cui all'art. 7 della direttiva 95/46 (consenso, esecuzione di un contratto o di un obbligo di legge, ecc...).&lt;/p&gt; &lt;p&gt;Ancora peggio appare la creazione automatizzata di profili sulla base della aggregazione dei dati, conferiti indipendentemente da altri utenti, inclusi quelli concernenti le relazioni sociali dedotti, tramite inferenza, da rubriche personali.&lt;/p&gt; &lt;h3&gt;Marketing&lt;/h3&gt; &lt;p&gt;Il marketing diretto è una delle principali attività sulle quali si basa attualmente il modello di business delle reti sociali.&lt;/p&gt; &lt;p&gt;Se per tali attività si utilizzano dati personali degli utenti e servizi che rientrano nell'ambito del concetto delle comunicazioni elettroniche (es. email), andranno conseguentemente applicate le prescrizioni delle direttive 95/46 e 2002/58 (e-privacy).&lt;/p&gt; &lt;h3&gt;Conservazione dei dati&lt;/h3&gt; &lt;p&gt;In generale nessuna politica di conservazione può essere applicata nel caso in cui sia richiesta la cancellazione di un account.&lt;/p&gt; &lt;p&gt;I dati relativi agli utenti bannati, ma solo quelli identificativi, possono essere conservati, previa informativa, per un periodo massimo di 1 anno.&lt;/p&gt; &lt;p&gt;L'inutilizzo del servizio per un determinato periodo di tempo deve comportare la disattivazione dell'account ed, eventualmente, la sua successiva cancellazione.&lt;/p&gt; &lt;h3&gt;Diritti degli interessati e tutela dei minori&lt;/h3&gt; &lt;p&gt;Vanno riconosciuti a tutti coloro i cui dati vengono trattati, a prescidere dal fatto che si tratti di utenti o meno della piattaforma.&lt;/p&gt; &lt;p&gt;Gli interessati dovrebbero essere messi in condizione di esercitare il diritto di accesso, rettifica e cancellazione attraverso l'adozione di misure efficaci come, ad esempio, l'indicazione in home page dell'ufficio al quale sottoporre tutte le richieste e le questioni concernenti la privacy.&lt;/p&gt; &lt;p&gt;Ulteriori misure vanno inquadrate nell'ambito di una strategia di protezione dei dati dei minori: si parla a tale proposito di iniziative di accrescimento della consapevolezza, del divieto di raccogliere dati sensibili e di svolgere attività di marketing diretto, della separazione logica tra le comunità di adulti e minori e dell'adozione di tecnologie che migliorano la privacy (impostazioni amichevoli, popup di avvertimento, software di verifica dell'età).&lt;/p&gt; &lt;p&gt;Sarà ora interessante vedere quale atteggiamento vorranno assumere i fornitori di SN di fronte a questo parere che, pur non avendo forza di legge, rappresenta pur sempre un opinione autorevole e testimonia la posizione che l'Europa intende assumere nella protezione dei diritti fondamentali dell'individuo, come quello alla privacy ed alla protezione dei suoi dati.&lt;/p&gt; &lt;p&gt;Personalmente ritengo che la futura leadership si giocherà anche sul terreno della credibilità e dell'immagine alle quali contribuiranno, in maniera significativa, l'atteggiamento di apertura verso le problematiche citate e gli sforzi da compiere in direzione della compliance.&lt;/p&gt; &lt;p&gt;Photo courtesy: &lt;a href="http://www.sxc.hu/photo/922004"&gt;spekulator&lt;/a&gt;&lt;/p&gt; &lt;h3&gt;Link ad approfondimenti&lt;/h3&gt; &lt;ul&gt; &lt;li&gt;&lt;a href="http://enisa.europa.eu/pages/02_01_press_2008_12_10_web2.html" target="_blank"&gt;Photo sharing, Wikis, Social Networks, Web 2.0 and Malware 2.0&lt;/a&gt;&lt;/li&gt; &lt;li&gt;&lt;a href="http://www.enisa.europa.eu/doc/pdf/deliverables/enisa_pp_social_networks.pdf" target="_blank"&gt;Security Issues and Recommendations for Online Social Networks (PDF)&lt;/a&gt;&lt;/li&gt; &lt;li&gt;&lt;a href="http://stefanobendandi.blogspot.com/2008/05/social-network-e-privacy-online.html" target="_blank"&gt;Social network e privacy online&lt;/a&gt;&lt;/li&gt; &lt;li&gt;&lt;a href="http://stefanobendandi.blogspot.com/2008/04/social-network-e-privacy-quali-sono-i.html" target="_blank"&gt;Social network e privacy: quali rischi per i dati personali ?&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-3716840276968669505?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/_A5I-kEE6YA" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/3716840276968669505/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/07/i-social-network-si-adeguino-alle-norme.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3716840276968669505?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3716840276968669505?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/_A5I-kEE6YA/i-social-network-si-adeguino-alle-norme.html" title="I social network si adeguino alle norme europee sulla tutela della privacy" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_tCHqPrWLR2E/SlX4S-1CxGI/AAAAAAAABF0/hHgbzvcC6S4/s72-c/922004_80157907.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/07/i-social-network-si-adeguino-alle-norme.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUMBR3g-eip7ImA9WxJVE0g.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-6225293700490756426</id><published>2009-06-29T11:51:00.001+02:00</published><updated>2009-06-30T12:24:16.652+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-06-30T12:24:16.652+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="amministratori sistema" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Amministratori di sistema: proroga dei termini per l'adozione delle misure</title><content type="html">&lt;p&gt;A seguito delle indicazioni formulate nel corso di una consultazione pubblica, il garante della privacy ha emanato nuove &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1626595" target="_blank"&gt;disposizioni&lt;/a&gt; per modificare il precedente provvedimento concernente le misure di sicurezza applicabili agli &lt;a href="http://stefanobendandi.blogspot.com/2009/01/privacy-ed-amministratori-di-sistema.html" target="_blank"&gt;amministratori di sistema&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Le modifiche si giustificano con l'intento di facilitare l'adozione delle misure, anche per quelle realt&amp;#224; aziendali nelle quali determinati servizi informatici sono forniti da societ&amp;#224; esterne.&lt;/p&gt;  &lt;p&gt;In tal senso l'autorit&amp;#224; ha consentito che gli adempimenti connessi all'&lt;strong&gt;individuazione&lt;/strong&gt; degli amministratori di sistema ed alla &lt;strong&gt;tenuta&lt;/strong&gt; dei relativi elenchi possano essere soddisfatti, oltre che dal titolare, anche dai responsabili del trattamento.&lt;/p&gt;  &lt;p&gt;Inoltre i termini per l'adozione delle misure tecniche ed organizzative sono stati prorogati al &lt;strong&gt;15 dicembre 2009&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;Di seguito riepilogo, per comodit&amp;#224;, le porzioni del &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1577499" target="_blank"&gt;provvedimento&lt;/a&gt; originario oggetto delle modifiche (le aggiunte sono in grassetto): &lt;/p&gt;  &lt;p&gt;&lt;u&gt;4.3 Elenco degli amministratori di sistema:&lt;/u&gt;&lt;/p&gt;  &lt;br /&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;Gli estremi identificativi delle persone fisiche amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, devono essere riportati &lt;strike&gt;nel documento programmatico sulla sicurezza, oppure, nei casi in cui il titolare non &amp;#232; tenuto a redigerlo, annotati comunque&lt;/strike&gt; in un documento interno da mantenere aggiornato e disponibile in caso di accertamenti anche da parte del Garante.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;u&gt;Al terzo capoverso del punto 4.3&lt;/u&gt;:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;Nel caso di servizi di amministrazione di sistema affidati in outsourcing il titolare &lt;strike&gt;deve&lt;/strike&gt; &lt;strong&gt;o il responsabile del trattamento devono&lt;/strong&gt; conservare direttamente e specificamente, per ogni eventuale evenienza, gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;u&gt;4.4 Verifica delle attivit&amp;#224;:&lt;/u&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attivit&amp;#224; di verifica da parte dei titolari &lt;strong&gt;o dei responsabili del trattamento&lt;/strong&gt;, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza rispetto ai trattamenti dei dati personali previste dalle norme vigenti.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font style="background-color: #fafafa"&gt;&lt;u&gt;Punto 2 lett. c):&lt;/u&gt;&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;Gli estremi identificativi delle persone fisiche amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, devono essere riportati &lt;strike&gt;nel documento programmatico sulla sicurezza oppure, nei casi in cui il titolare non &amp;#232; tenuto a redigerlo, annotati comunque&lt;/strike&gt; in un documento interno da mantenere aggiornato e disponibile in caso di accertamenti da parte del Garante.&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;&lt;em&gt;Qualora l'attivit&amp;#224; degli amministratori di sistema riguardi anche indirettamente servizi o sistemi che trattano o che permettono il trattamento di informazioni di carattere personale dei lavoratori, i titolari pubblici e privati sono tenuti a rendere nota o conoscibile l'identit&amp;#224; degli amministratori di sistema nell'ambito delle proprie organizzazioni, secondo le caratteristiche dell'azienda o del servizio, in relazione ai diversi servizi informatici cui questi sono preposti. Ci&amp;#242;, avvalendosi dell'informativa resa agli interessati ai sensi dell'art. 13 del Codice nell'ambito del rapporto di lavoro che li lega al titolare, oppure tramite il disciplinare tecnico di cui al &lt;/em&gt;&lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1387522"&gt;&lt;em&gt;provvedimento&lt;/em&gt;&lt;/a&gt;&lt;em&gt; del Garante n. 13 del 1&amp;#176; marzo 2007 (in G.U. 10 marzo 2007, n. 58) o, in alternativa, mediante altri strumenti di comunicazione interna (ad es., intranet aziendale, ordini di servizio a circolazione interna o bollettini&lt;strong&gt; o tramite procedure formalizzate a istanza del lavoratore&lt;/strong&gt;). Ci&amp;#242;, salvi i casi in cui tali forme di pubblicit&amp;#224; o di conoscibilit&amp;#224; siano incompatibili con diverse previsioni dell'ordinamento che disciplinino uno specifico settore.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;u&gt;Punto 2 lett. d:)&lt;/u&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;Nel caso di servizi di amministrazione di sistema affidati in outsourcing il titolare &lt;strike&gt;deve&lt;/strike&gt; &lt;strong&gt;o il responsabile esterno devono&lt;/strong&gt; conservare direttamente e specificamente, per ogni eventuale evenienza, gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;u&gt;Punto 2 lett. e):&lt;/u&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attivit&amp;#224; di verifica da parte dei titolari del trattamento &lt;strong&gt;o dei responsabili&lt;/strong&gt;, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza riguardanti i trattamenti dei dati personali previste dalle norme vigenti.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;u&gt;Aggiunta del punto 3-bis:&lt;/u&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&lt;strong&gt;dispone che l'eventuale attribuzione al responsabile del compito di dare attuazione alle prescrizioni di cui al punto 2, lett. d) ed e), avvenga nell'ambito della designazione del responsabile da parte del titolare del trattamento, ai sensi dell'art. 29 del Codice, o anche tramite opportune clausole contrattuali&amp;quot;.&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;&lt;/blockquote&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-6225293700490756426?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/vUzEs1tsHUA" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/6225293700490756426/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/06/amministratori-di-sistema-proroga-dei.html#comment-form" title="2 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/6225293700490756426?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/6225293700490756426?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/vUzEs1tsHUA/amministratori-di-sistema-proroga-dei.html" title="Amministratori di sistema: proroga dei termini per l&amp;#39;adozione delle misure" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">2</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/06/amministratori-di-sistema-proroga-dei.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUMMQHkzfCp7ImA9WxJXF08.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-2236486785284081258</id><published>2009-06-08T12:38:00.001+02:00</published><updated>2009-06-11T15:38:01.784+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-06-11T15:38:01.784+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="comunità europea" /><category scheme="http://www.blogger.com/atom/ns#" term="linee guida" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><category scheme="http://www.blogger.com/atom/ns#" term="data retention" /><title>Il trattamento dei dati personali nelle controversie transfrontaliere</title><content type="html">&lt;p&gt;&lt;a href="http://lh4.ggpht.com/_tCHqPrWLR2E/SjEHqNsu3WI/AAAAAAAABDI/9SV0gzZfQ7c/1093356_50971166_0001.jpg?imgmax=800"&gt;&lt;img src="http://lh5.ggpht.com/_tCHqPrWLR2E/SjEHq7uIpSI/AAAAAAAABDM/1uBg71cQZkE/zrtn_001n1f121fbb_tn.jpg?imgmax=288" style="DISPLAY: inline; FLOAT: left; WIDTH: 250px; HEIGHT: 176px" height="176" width="250"/&gt;&lt;/a&gt;Le informazioni hanno assunto, da tempo, il ruolo di supporto decisionale fondamentale non soltanto nel business, ma anche nella risoluzione delle controversie che rappresentano ormai un evento, tutt'altro che remoto, nel contesto di rapporti negoziali e commerciali sempre più complessi, articolati e, spesso, estesi al di là dei tradizionali confini geografici.&lt;/p&gt; &lt;p&gt;Grazie all'utilizzo diffuso delle nuove tecnologie, le informazioni sono oggi generate, per la quasi totalità, in forma digitale e una parte consistente di esse non è neppure riprodotta su supporti fisici.&lt;/p&gt; &lt;p&gt;Inoltre, una quota, più o meno consistente, di questo immenso flusso informativo elettronico è probabilmente rappresentata dai dati personali oggetto, come è noto, delle particolari tutele previste dalla direttiva 95/46/CE.&lt;/p&gt; &lt;p&gt;Allo stato attuale permane una situazione di conflitto, abbastanza reale, tra l'ambito geografico di applicazione delle leggi europee sulla protezione dei dati personali e la natura multinazionale delle numerose società che, pur avendo sede in uno degli stati membri UE, fanno, in realtà, parte di gruppi societari esteri.&lt;/p&gt; &lt;p&gt;Esiste, infatti, la possibilità che la risoluzione delle controversie, nelle quali queste entità siano eventualmente coinvolte, sia devoluta a giurisdizioni diverse da quelle dei paesi membri UE, il che pone, in relazione alla normativa europea, alcune questioni, di non facile soluzione, concernenti la conservazione preventiva dei documenti - cosiddetto freezing - e la &lt;em&gt;discovery&lt;/em&gt;, cioè il processo volto a garantire che tutte le parti possano utilizzare le informazioni rilevanti ai fini della controversia incluse, ovviamente, quelle memorizzate in forma elettronica.&lt;/p&gt; &lt;p&gt;A complicare ulteriormente il quadro, il fatto che lo scopo, le norme e le procedure che regolamentano la &lt;em&gt;discovery&lt;/em&gt; differiscono, anche sensibilmente, tra gli ordinamenti di &lt;em&gt;common law&lt;/em&gt; (U.S, UK) e quelli di &lt;em&gt;civil law&lt;/em&gt; (paesi UE): ad esempio, negli Stati Uniti le parti devono rispettare gli obblighi imposti dalle procedure e sono indotte a scambiarsi, prima della prova, non solo le informazioni pertinenti, ma anche quelle che potrebbero portare alla divulgazione di altri aspetti rilevanti ai fini della risoluzione della controversia.&lt;/p&gt; &lt;p&gt;Peraltro, queste informazioni non sono affatto circoscritte ai soli dati personali, ma possono comprendere anche dati sensibili, come quelli sanitari, le e-mail ed i dati di terze parti (dipendenti o clienti), generando preoccupazioni per il rispetto della segretezza delle comunicazioni e il trattamento dei dati personali secondo le normative europee.&lt;/p&gt; &lt;p&gt;Nella maggior parte degli ordinamenti di &lt;em&gt;civil law&lt;/em&gt;, invece, l'approccio è più restrittivo, limitando la divulgazione a ciò che è strettamente necessario ai fini della prova e lasciando alle singole parti l'onere, ma non l'obbligo, di offrire elementi a sostegno della loro causa. In alcuni ordinamenti, addirittura, sono state introdotte leggi che impediscono la divulgazione di informazioni a giurisdizioni straniere.&lt;/p&gt; &lt;p&gt;Proprio per garantire un corretto bilanciamento tra gli obblighi di protezione di matrice europea e le esigenze delle giurisdizioni straniere, il &lt;a href="http://ec.europa.eu/justice_home/fsj/privacy/workinggroup/index_en.htm" target="_blank"&gt;Gruppo di lavoro dell'art. 29 della direttiva 95/46/CE&lt;/a&gt; ha rilasciato un &lt;a href="http://ec.europa.eu/justice_home/fsj/privacy/docs/wpdocs/2009/wp158_en.pdf" target="_blank"&gt;documento&lt;/a&gt; nel quale chiarisce quali siano i presupposti e le condizioni da rispettare per poter ritenere legittimo il trattamento dei dati personali nell'ambito delle controversie di natura transfrontaliera ed in considerazione delle varie fasi del contenzioso, compresi il mantenimento, la divulgazione, il trasferimento e l'utilizzo per finalità secondarie.&lt;/p&gt; &lt;p&gt;Photo credit: &lt;a href="http://www.sxc.hu/photo/1093356" target="_blank"&gt;ilco&lt;/a&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-2236486785284081258?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/KlbiknA8-c4" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/2236486785284081258/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/06/il-trattamento-dei-dati-personali-nelle.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/2236486785284081258?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/2236486785284081258?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/KlbiknA8-c4/il-trattamento-dei-dati-personali-nelle.html" title="Il trattamento dei dati personali nelle controversie transfrontaliere" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/06/il-trattamento-dei-dati-personali-nelle.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEAMSXw4cSp7ImA9WxNXEUg.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-623052477638858455</id><published>2009-06-03T17:36:00.001+02:00</published><updated>2009-09-28T17:46:28.239+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-28T17:46:28.239+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="teleselling" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Marketing telefonico e privacy: verso un sistema di opt-out ?</title><content type="html">&lt;p&gt;&lt;a href="http://lh5.ggpht.com/_tCHqPrWLR2E/SiaYlTqdztI/AAAAAAAABCU/LJ29uK7TOe4/s1600-h/894380_35583260%5B2%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 5px 0px 0px; border-right-width: 0px" height="184" alt="894380_35583260" src="http://lh4.ggpht.com/_tCHqPrWLR2E/SiaYmIeVNFI/AAAAAAAABCY/-QxwmwLh9_Q/894380_35583260_thumb.jpg?imgmax=800" width="139" align="left" border="0" /&gt;&lt;/a&gt; L'&lt;a href="http://www.istitutoitalianoprivacy.it/it/" target="_blank"&gt;istituto italiano privacy&lt;/a&gt; ha recentemente presentato un &lt;a href="http://www.istitutoitalianoprivacy.it/it/2009/05/26/progetto-di-legge-recante-%E2%80%9Cnorme-di-disciplina-del-direct-marketing-telefonico%E2%80%9D/" target="_blank"&gt;disegno di legge&lt;/a&gt; sul &lt;strong&gt;marketing telefonico&lt;/strong&gt; con il quale si propone di abbandonare il sistema vigente, basato sul consenso preventivo dell'utente (&lt;em&gt;opt-in&lt;/em&gt;), in favore del pi&amp;#249; flessibile sistema di &lt;em&gt;opt-out&lt;/em&gt;, gi&amp;#224; in uso in altri paesi.&lt;/p&gt;  &lt;p&gt;Semplificando, la principale differenza &amp;#232; che gli utenti che vorranno opporsi al trattamento dei propri dati per finalit&amp;#224; di marketing attraverso il mezzo telefonico, dovranno iscriversi in un apposito registro tenuto dal garante.&lt;/p&gt;  &lt;p&gt;L'iniziativa trae origine dall'esigenza, comunemente avvertita, di rendere meno rigida la normativa del settore, facilitando le attivit&amp;#224; di business, ma senza privare i cittadini degli strumenti fondamentali per l'esercizio dei loro diritti, tra cui quello di controllare la diffusione ed il trattamento dei propri dati personali.&lt;/p&gt;  &lt;p&gt;Sebbene sia convinto anche io dell'opportunit&amp;#224; di modificare le norme vigenti e condivida le finalit&amp;#224; di un equo bilanciamento dei contrapposti interessi, cui la relazione introduttiva del disegno di legge fa riferimento, vorrei fare alcune precisazioni su alcuni passaggi del ddl che hanno attratto la mia attenzione.&lt;/p&gt;  &lt;h3&gt;Iscrizione nel registro&lt;/h3&gt;  &lt;p&gt;L'articolo 1, comma 4, cos&amp;#236; dispone:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;L&amp;#8217;iscrizione al registro non preclude i trattamenti dei dati altrimenti acquisiti e trattati nel rispetto degli articoli 23 e 24. L&amp;#8217;iscrizione al registro ha effetto entro 30 giorni dal giorno successivo a quello della richiesta. &lt;u&gt;Tale iscrizione &amp;#232; sempre revocabile dall&amp;#8217;interessato, ha una durata di ventiquattro mesi e pu&amp;#242; essere rinnovata in qualunque momento&lt;/u&gt;. L&amp;#8217;iscrizione cessa automaticamente quando cambi, per qualsivoglia motivo, l&amp;#8217;intestatario della numerazione.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Il meccanismo delineato in questo comma mi sembra poco bilanciato, a discapito degli utenti, poich&amp;#232; pone, a loro carico, l'onere di rinnovare esplicitamente l'iscrizione nel registro delle opposizioni, una volta che siano passati 24 mesi dalla prima richiesta. &lt;/p&gt;  &lt;p&gt;Credo sarebbe pi&amp;#249; equo prevedere, dopo la prima richiesta, un rinnovo tacito della iscrizione per un eguale durata, salvo contraria ed esplicita indicazione da parte degli interessati.&lt;/p&gt;  &lt;p&gt;Questi ultimi risulterebbero meglio tutelati in questo modo, non essendo costretti a ricordare, ogni due anni, di esercitare nuovamente il loro diritto. &lt;/p&gt;  &lt;p&gt;Al contrario, invece, l'onere di attivarsi per impedire un rinnovo tacito dell'iscrizione non risulterebbe altrettanto gravoso per quei soggetti che dovessero maturare nel frattempo un ripensamento. &lt;/p&gt;  &lt;h3&gt;Organizzazione e gestione del registro&lt;/h3&gt;  &lt;p&gt;Secondo l'articolo 1 , comma 5:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;Il Garante pu&amp;#242; suddividere il&lt;/em&gt; &lt;em&gt;registro in pi&amp;#249; sezioni separate per diversi settori di attivit&amp;#224;, individuate e aggiornate tenendo conto della classificazione delle attivit&amp;#224; economiche definita dall&amp;#8217;ISTAT, con la conseguente facolt&amp;#224; degli interessati di chiedere l&amp;#8217;iscrizione in una o in pi&amp;#249; sezioni.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;In questo caso vedrei come opportuna la specifica che l'iscrizione nel registro, effettuata senza indicare la sezione di appartenenza, si intende riferita implicitamente a tutte le attivit&amp;#224; economiche.&lt;/p&gt;  &lt;h3&gt;Illeciti&lt;/h3&gt;  &lt;p&gt;L'articolo 3, comma 1, prevede:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;All&amp;#8217;articolo 162 del decreto legislativo 30 giugno 2003, n. 196 &amp;#232; aggiunto il seguente comma: &lt;/p&gt;    &lt;p&gt;&amp;#8220;&lt;em&gt;3. La violazione del diritto di opposizione come risultante dal registro di cui all&amp;#8217;articolo 129, comma 2 o delle disposizioni contenute nel comma 8 dell&amp;#8217;art. 129, &amp;#232; punita con la sanzione amministrativa del pagamento di una somma da seimila euro a trentaseimila euro&lt;/em&gt;.&amp;#8221; &lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;La previsione di nuove fattispecie di illecito amministrativo si inquadra, giustamente, nell'esigenza di sanzionare in modo rigoroso i comportamenti scorretti degli operatori.&lt;/p&gt;  &lt;p&gt;In tale prospettiva si potrebbe, inoltre, valutare l'opportunit&amp;#224; di sanzionare, eventualmente come circostanza aggravante del trattamento illecito dei dati (art. 167), l'aver commesso il fatto in violazione delle disposizioni di cui all'art. 129.&lt;/p&gt;  &lt;p&gt;Ovviamente, trattandosi di un progetto di legge, bisogner&amp;#224; attendere ancora a lungo prima che esso si trasformi, se mai, in norme vincolanti.&lt;/p&gt;  &lt;p&gt;Senza dubbio, per&amp;#242;, un passo importante &amp;#232; stato intrapreso nella direzione di un cambiamento che, da tempo, sembra essere invocato da pi&amp;#249; parti.&lt;/p&gt;  &lt;h3&gt;&lt;a href="http://diritto-tecnologia.edu20.org/site_visitor/news/136359" target="_blank"&gt;Corso online (gratuito) su direct marketing e privacy&lt;/a&gt;&lt;/h3&gt;  &lt;p&gt;Photo credit: &lt;a href="http://www.sxc.hu/photo/894380" target="_blank"&gt;hbrinkman&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-623052477638858455?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/55KxW6y_sHE" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/623052477638858455/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/06/marketing-telefonico-e-privacy-verso-un.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/623052477638858455?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/623052477638858455?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/55KxW6y_sHE/marketing-telefonico-e-privacy-verso-un.html" title="Marketing telefonico e privacy: verso un sistema di opt-out ?" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/06/marketing-telefonico-e-privacy-verso-un.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUQMRnc_fCp7ImA9WxJQEks.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-8703568644910901955</id><published>2009-05-25T08:58:00.000+02:00</published><updated>2009-05-25T16:56:27.944+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-25T16:56:27.944+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="gestione dei rischi" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="outsourcing" /><category scheme="http://www.blogger.com/atom/ns#" term="contratti" /><title>Outsourcing, rischi e compliance: come farli convivere ?</title><content type="html">&lt;p&gt;&lt;a href="http://lh4.ggpht.com/_tCHqPrWLR2E/ShqiKkLzRnI/AAAAAAAABCM/GQbkty-CiFo/s1600-h/1186820_29927805%5B3%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 5px 0px 0px; border-right-width: 0px" height="172" alt="1186820_29927805" src="http://lh5.ggpht.com/_tCHqPrWLR2E/ShqiLOn2vjI/AAAAAAAABCQ/5ZvyQlgo8vo/1186820_29927805_thumb%5B1%5D.jpg?imgmax=800" width="240" align="left" border="0" /&gt;&lt;/a&gt; Le imprese di oggi si trovano spesso a dover operare in un mercato che, per effetto della spinta alla globalizzazione ed all'uso delle nuove tecnologie, travalica i confini geografici.&lt;/p&gt;  &lt;p&gt;In questo contesto &amp;quot;allargato&amp;quot; il mantenimento di elevati livelli di competitivit&amp;#224; costituisce un presupposto fondamentale per la sopravvivenza della stessa impresa.&lt;/p&gt;  &lt;p&gt;Nell'ambito delle strategie per garantire il sostegno della competitivit&amp;#224; aziendale si colloca l'&lt;a href="http://it.wikipedia.org/wiki/Outsourcing" target="_blank"&gt;outsourcing&lt;/a&gt;, termine con il quale si intende tradizionalmente la pratica di trasferire a soggetti esterni lo svolgimento di una o pi&amp;#249; funzioni aziendali.&lt;/p&gt;  &lt;h3&gt;Vantaggi&lt;/h3&gt;  &lt;p&gt;La tendenza diffusa all'outsourcing continua ad essere sostenuta dalla possibilit&amp;#224; di realizzare, attraverso di essa, alcuni vantaggi:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;l'impresa pu&amp;#242; focalizzare l'attenzione sulle sole attivit&amp;#224; inerenti il &lt;em&gt;core business&lt;/em&gt;, evitando quel dispendio di risorse, non solo economiche, che sarebbe necessario per supportare attivit&amp;#224; non direttamente riconducibili, pur se complementari, al suo interesse primario; &lt;/li&gt;    &lt;li&gt;l'impresa pu&amp;#242; sfruttare le capacit&amp;#224; innovative, tecnologiche e specialistiche che i vari fornitori rendono disponibili sul mercato; &lt;/li&gt;    &lt;li&gt;l'impresa pu&amp;#242; ottimizzare i propri risultati economici quando il ricorso all'outsourcing si accompagna ad un efficace strategia per il controllo di gestione e la riduzione dei rischi; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;In particolare, le funzioni ed i servizi connessi all'utilizzo ed alla gestione delle infrastrutture di tipo informativo (hardware, software, connettivit&amp;#224;, sicurezza informatica, consulenza, ecc...) sono quelli che maggiormente si prestano ad una esternalizzazione per una serie di motivi :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;elevato grado di idoneit&amp;#224; a supportare le realizzazione di obiettivi di business (&amp;#232; impensabile oggi raggiungere livelli di eccellenza e competitivit&amp;#224; adeguati senza il ricorso alle tecnologie ICT); &lt;/li&gt;    &lt;li&gt;onerosit&amp;#224;, specie per le realt&amp;#224; di piccole e medie dimensioni, sotto il profilo della formazione e del mantenimento, all'interno della organizzazione, di risorse in possesso di competenze e professionalit&amp;#224; adeguate; &lt;/li&gt;    &lt;li&gt;vantaggi, diretti ed indiretti, riconducibili alla protezione del proprio patrimonio informativo ed al rispetto delle norme vigenti, degli standard di settore e degli impegni contrattuali; &lt;/li&gt; &lt;/ul&gt;  &lt;h3&gt;Problematiche&lt;/h3&gt;  &lt;p&gt;L'outsourcing non &amp;#232; per&amp;#242; privo di problematiche, a volte di una certa complessit&amp;#224;, che non vanno sottovalutate. Vediamo quali sono.&lt;/p&gt;  &lt;p&gt;Il coinvolgimento di soggetti esterni (fornitori, consulenti, ecc...) aumenta, in modo considerevole, la possibilit&amp;#224; che questi ultimi vengano in contatto ed interagiscano con gli &lt;a href="http://it.wikipedia.org/wiki/Asset" target="_blank"&gt;asset&lt;/a&gt; aziendali.&lt;/p&gt;  &lt;p&gt;Questo si traduce in una condizione di vulnerabilit&amp;#224; che interessa anche le organizzazioni che adottano livelli di controllo e di gestione piuttosto stringenti e finisce per incidere, anche solo potenzialmente, sugli sforzi necessari per garantire la sicurezza e la protezione degli asset.&lt;/p&gt;  &lt;p&gt;Si pu&amp;#242; dunque dire che, ogni volta che una azienda esternalizza una parte, pi&amp;#249; o meno consistente, delle proprie funzioni, essa finisce per esternalizzare anche una parte dei rischi e delle relative responsabilit&amp;#224;.&lt;/p&gt;  &lt;h3&gt;Strategie&lt;/h3&gt;  &lt;p&gt;Diventa allora imperativo compiere preventivamente alcune attivit&amp;#224; riguardanti:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;l'adozione di opportune metodologie di analisi e gestione dei rischi; &lt;/li&gt;    &lt;li&gt;la definizione dei criteri per la scelta del fornitore; &lt;/li&gt;    &lt;li&gt;l'individuazione degli strumenti e dei meccanismi pi&amp;#249; idonei per l'attribuzione di responsabilit&amp;#224; ai soggetti terzi che vengono coinvolti nei processi aziendali; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Il richiamo alle metodologie di &lt;a href="http://it.wikipedia.org/wiki/Risk_management" target="_blank"&gt;gestione del rischio&lt;/a&gt; vale a sottolineare il fatto che l'outsourcing costituisce una fattispecie caratterizzata da livelli di rischio, anche elevati, connessi con:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;la creazione di un rapporto di dipendenza da uno o pi&amp;#249; soggetti esterni per l'erogazione di servizi che, comunque, sono essenziali nel contesto di una determinata gestione aziendale; &lt;/li&gt;    &lt;li&gt;la protezione delle informazioni e degli altri asset; &lt;/li&gt;    &lt;li&gt;la responsabilit&amp;#224; nel garantire i livelli di conformit&amp;#224; richiesti da leggi, regolamenti, standard ed accordi di natura contrattuale; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Fortunatamente la maggior parte dei rischi si pu&amp;#242; bilanciare o trasferire attraverso una gestione contrattuale dei rapporti, pur senza dimenticare, per&amp;#242;, l'importanza che riveste a tal fine la negoziazione di alcuni aspetti critici (durata, revisioni, risoluzione, misurazione delle performance e livelli di servizio, clausole penali, ecc...).&lt;/p&gt;  &lt;p&gt;Photo credit: &lt;a href="http://www.sxc.hu/photo/1186820" target="_blank"&gt;lusi&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-8703568644910901955?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/4LeZlufZ29A" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/8703568644910901955/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/05/outsourcing-rischi-e-compliance-come.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/8703568644910901955?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/8703568644910901955?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/4LeZlufZ29A/outsourcing-rischi-e-compliance-come.html" title="Outsourcing, rischi e compliance: come farli convivere ?" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/05/outsourcing-rischi-e-compliance-come.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEEGQ3o6fip7ImA9WxNXEUg.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-4940782624040818673</id><published>2009-05-20T18:00:00.001+02:00</published><updated>2009-09-28T17:43:42.416+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-28T17:43:42.416+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="tutela consumatori" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="direct marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Marketing: il consenso all'uso dei dati personali deve essere libero</title><content type="html">&lt;p&gt;Ancora una &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1615731" target="_blank"&gt;pronuncia&lt;/a&gt; del garante della privacy sulle &lt;strong&gt;caratteristiche&lt;/strong&gt; del consenso all'utilizzo dei dati personali per finalit&amp;#224; promozionali o di marketing e sulle &lt;strong&gt;modalit&amp;#224;&lt;/strong&gt; con le quali dovrebbero (il condizionale &amp;#232; d'obbligo, vista la situazione di inadeguatezza diffusa) essere realizzate le &lt;em&gt;form&lt;/em&gt; su web per consentire una corretta manifestazione di volont&amp;#224; da parte degli interessati.&lt;/p&gt;  &lt;p&gt;Nel caso specifico, che ha riguardato una societ&amp;#224; specializzata nella vendita online di biglietti per eventi di vario genere, l'autorit&amp;#224; ha ribadito che:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;gli interessati devono essere messi in grado di esprimere &lt;u&gt;consapevolmente e liberamente le proprie scelte&lt;/u&gt; in ordine al trattamento dei dati che li riguardano, manifestando il proprio consenso per ciascuna distinta finalit&amp;#224; perseguita dal titolare; tale capacit&amp;#224; di autodeterminazione non &amp;#232; assicurata quando si assoggetta la fruizione di beni e servizi alla preventiva autorizzazione a trattare i dati conferiti anche per finalit&amp;#224; diverse, quali sono quelle di profilazione e promozionale;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Quindi, in poche parole, non si pu&amp;#242; negare un servizio a chi non vuole fornire i propri dati personali per scopi &lt;strong&gt;diversi&lt;/strong&gt; da quelli strettamente inerenti la prestazione del servizio stesso. Ogni altro trattamento per differenti finalit&amp;#224; deve essere, invece, preceduto da un consenso libero e specifico (cio&amp;#232; riferito alla singola finalit&amp;#224;).&lt;/p&gt;  &lt;p&gt;Nel caso in cui il consenso venga acquisito attraverso Internet, occorre anche che le relative pagine web facciano uso di elementi in grado di consentire agli interessati la &lt;strong&gt;libera&lt;/strong&gt; manifestazione, positiva o negativa, della propria volont&amp;#224; (es. mediante caselle di spunta differenti per ogni finalit&amp;#224;, non preselezionate).&lt;/p&gt;  &lt;h3&gt;&lt;a href="http://diritto-tecnologia.edu20.org/site_visitor/news/136359" target="_blank"&gt;Corso online (gratuito) su direct marketing e privacy&lt;/a&gt;&lt;/h3&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-4940782624040818673?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/aXCJdJFnTS0" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/4940782624040818673/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/05/marketing-il-consenso-all-dei-dati.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/4940782624040818673?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/4940782624040818673?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/aXCJdJFnTS0/marketing-il-consenso-all-dei-dati.html" title="Marketing: il consenso all&amp;#39;uso dei dati personali deve essere libero" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/05/marketing-il-consenso-all-dei-dati.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0ICQn4zfip7ImA9WxJRFkg.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-3718668822815563294</id><published>2009-05-12T11:30:00.000+02:00</published><updated>2009-05-18T16:06:03.086+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-18T16:06:03.086+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="dati traffico" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="telefonia" /><category scheme="http://www.blogger.com/atom/ns#" term="sicurezza informatica" /><category scheme="http://www.blogger.com/atom/ns#" term="telecomunicazioni" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><category scheme="http://www.blogger.com/atom/ns#" term="data retention" /><title>Data retention: ulteriore proroga per l'applicazione delle misure di sicurezza</title><content type="html">&lt;p&gt;Il garante della privacy ha &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1612508" target="_blank"&gt;accordato&lt;/a&gt; un parziale slittamento dei termini per l'adozione degli accorgimenti e delle misure di sicurezza a garanzia dei dati del traffico telefonico e telematico, conservati sia per finalit&amp;#224; di accertamento e repressione di reati, sia per finalit&amp;#224; ordinarie.&lt;/p&gt;  &lt;p&gt;La scadenza, gi&amp;#224; prorogata una volta rispetto a quella inizialmente prevista, era stata fissata al 30 aprile 2009 (30 giugno per le sole misure concernenti la &lt;em&gt;strong authentication&lt;/em&gt;).&lt;/p&gt;  &lt;p&gt;La proroga &amp;#232; stata concessa, su richiesta delle associazioni di categoria, tenuto conto della situazione di sostanziale, ma non ancora integrale, adempimento, delle maggiori difficolt&amp;#224; tecniche nell'adozione di alcune misure e della quantit&amp;#224; degli interventi strutturali ed economici complessivamente richiesti per garantire una completa conformit&amp;#224; alle prescrizioni.&lt;/p&gt;  &lt;p&gt;Dunque, per effetto di questo intervento, &amp;#232; stato prorogato al &lt;strong&gt;15 dicembre 2009&lt;/strong&gt; il termine per l'adeguamento alle misure del provvedimento del &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1538224" target="_blank"&gt;24 luglio 2008&lt;/a&gt;, di cui alla:&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;lettera a):&lt;/strong&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;n. 3: adottare, per la conservazione dei dati di traffico per esclusive finalit&amp;#224; di accertamento e repressione di reati, sistemi informatici distinti fisicamente da quelli utilizzati per gestire dati di traffico anche per altre finalit&amp;#224;, sia nelle componenti di elaborazione, sia di immagazzinamento dei dati (storage). I dati di traffico conservati per un periodo non superiore ai sei mesi dalla loro generazione possono, invece, essere trattati per le finalit&amp;#224; di giustizia sia prevedendone il trattamento con i medesimi sistemi di elaborazione e di immagazzinamento utilizzati per la generalit&amp;#224; dei trattamenti, sia provvedendo alla loro duplicazione, con conservazione separata rispetto ai dati di traffico trattati per le ordinarie finalit&amp;#224;. Le attrezzature informatiche utilizzate per i trattamenti di dati di traffico per le esclusive finalit&amp;#224; di giustizia di cui sopra devono essere collocate all'interno di aree ad accesso selezionato (ovvero riservato ai soli soggetti legittimati ad accedervi per l'espletamento di specifiche mansioni) e munite di dispositivi elettronici di controllo o di procedure di vigilanza che comportino la registrazione dei dati identificativi delle persone ammesse, con indicazione dei relativi riferimenti temporali. Nel caso di trattamenti di dati di traffico telefonico per esclusive finalit&amp;#224; di giustizia, il controllo degli accessi deve comprendere una procedura di riconoscimento biometrico. Infine, il fornitore deve adottare misure idonee a garantire il ripristino dell'accesso ai dati in caso di danneggiamento degli stessi o degli strumenti elettronici in tempi compatibili con i diritti degli interessati e comunque non superiori a sette giorni;&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;&lt;em&gt;n. 6: adottare soluzioni informatiche idonee ad assicurare il controllo delle attivit&amp;#224; svolte sui dati di traffico da ciascun incaricato del trattamento, quali che siano la sua qualifica, le sue competenze e gli ambiti di operativit&amp;#224; e le finalit&amp;#224; del trattamento. Il controllo deve essere efficace e dettagliato anche per i trattamenti condotti sui singoli elementi di informazione presenti sui diversi database utilizzati. Tali soluzioni comprendono la registrazione, in un apposito audit log, delle operazioni compiute, direttamente o indirettamente, sui dati di traffico e sugli altri dati personali a essi connessi, sia quando consistono o derivano dall'uso interattivo dei sistemi, sia quando sono svolte tramite l'azione automatica di programmi informatici. I sistemi di audit log devono garantire la completezza, l'immodificabilit&amp;#224;, l'autenticit&amp;#224; delle registrazioni in essi contenute, con riferimento a tutte le operazioni di trattamento e a tutti gli eventi relativi alla sicurezza informatica sottoposti ad auditing. A tali scopi il fornitore deve adottare, per la registrazione dei dati di auditing, anche in forma centralizzata per ogni impianto di elaborazione o per datacenter, sistemi di memorizzazione su dispositivi non alterabili. Prima della scrittura, i dati o i raggruppamenti di dati devono essere sottoposti a procedure informatiche per attestare la loro integrit&amp;#224;, basate sull'utilizzo di tecnologie crittografiche;&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;&lt;em&gt;n. 9: proteggere i dati di traffico trattati per esclusive finalit&amp;#224; di giustizia con tecniche crittografiche, in particolare contro rischi di acquisizione fortuita o di alterazione accidentale derivanti da operazioni di manutenzione sugli apparati informatici o da ordinarie operazioni di amministrazione di sistema. Il fornitore deve adottare soluzioni che rendano le informazioni residenti nelle basi di dati a servizio delle applicazioni informatiche utilizzate per i trattamenti, non intelligibili a chi non disponga di diritti di accesso e profili di autorizzazione idonei, ricorrendo a forme di cifratura od offuscamento di porzioni dei data base o degli indici o ad altri accorgimenti tecnici basati su tecnologie crittografiche. Tale misura deve essere efficace per ridurre al minimo il rischio che incaricati di mansioni tecniche accessorie ai trattamenti (amministratori di sistema, database administrator e manutentori hardware e software) possano accedere indebitamente alle informazioni registrate, anche fortuitamente, acquisendone conoscenza nel corso di operazioni di accesso ai sistemi o di manutenzione di altro genere, oppure che possano intenzionalmente o fortuitamente alterare le informazioni registrate. Eventuali flussi di trasmissione dei dati di traffico tra sistemi informatici del fornitore devono aver luogo tramite protocolli di comunicazione sicuri, basati su tecniche crittografiche, o comunque evitando il ricorso alla trasmissione in chiaro dei dati. Protocolli di comunicazione sicuri devono essere adottati anche per garantire pi&amp;#249; in generale la sicurezza dei sistemi evitando di esporli a vulnerabilit&amp;#224; e a rischio di intrusione;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;strong&gt;lettera c):&lt;/strong&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&lt;em&gt;n. 1: adottare specifici sistemi di autenticazione informatica basati su tecniche di strong authentication, consistenti nell'uso contestuale di almeno due differenti tecnologie di autenticazione, che si applichino agli accessi ai sistemi di elaborazione da parte di tutti gli incaricati di trattamento nonch&amp;#233; di tutti gli addetti tecnici (amministratori di sistema, di rete, di data base) che abbiano la possibilit&amp;#224; concreta di accedere ai dati di traffico custoditi nelle banche dati del fornitore, qualunque sia la modalit&amp;#224;, locale o remota, con cui si realizzi l'accesso al sistema di elaborazione utilizzato per il trattamento, evitando che questo possa aver luogo senza che l'incaricato abbia comunque superato una fase di autenticazione informatica nei termini anzidetti. Qualora circostanze eccezionali, legate a indifferibili interventi per malfunzionamenti, guasti, installazione hardware e software, aggiornamento e riconfigurazione dei sistemi, determinino la necessit&amp;#224; di accesso a sistemi di elaborazione che trattano dati di traffico da parte di addetti tecnici in assenza di strong authentication, fermo restando l'obbligo di assicurare le misure minime in tema di credenziali di autenticazione previste dall'Allegato B) al Codice in materia di protezione dei dati personali, deve essere tenuta traccia in un apposito &amp;quot;registro degli accessi&amp;quot; dell'eventuale accesso fisico ai locali in cui sono installati i sistemi di elaborazione oggetto di intervento e dell'accesso logico ai sistemi, nonch&amp;#233; delle motivazioni che li hanno determinati, con una descrizione sintetica delle operazioni svolte, anche mediante l'utilizzo di sistemi elettronici. Tale registro deve essere custodito dal fornitore presso le sedi di elaborazione e messo a disposizione del Garante nel caso di ispezioni o controlli, unitamente a un elenco nominativo dei soggetti abilitati all'accesso ai diversi sistemi di elaborazione con funzioni di amministratore di sistema, che deve essere formato e aggiornato costantemente dal fornitore;&lt;/em&gt;&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;     &lt;br /&gt;&lt;em&gt;n. 2: adottare procedure in grado di garantire la separazione rigida delle funzioni tecniche di assegnazione di credenziali di autenticazione e di individuazione dei profili di autorizzazione rispetto a quelle di gestione tecnica dei sistemi e delle basi di dati;&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;     &lt;br /&gt;&lt;em&gt;n. 3: rendere i dati di traffico immediatamente non disponibili per le elaborazioni dei sistemi informativi allo scadere dei termini previsti dalle disposizioni vigenti, provvedendo alla loro cancellazione o trasformazione in forma anonima, in tempi tecnicamente compatibili con l'esercizio delle relative procedure informatiche, nei data base e nei sistemi di elaborazione utilizzati per i trattamenti nonch&amp;#233; nei sistemi e nei supporti per la realizzazione di copie di sicurezza (backup e disaster recovery) effettuate dal titolare anche in applicazione di misure previste dalla normativa vigente e, al pi&amp;#249; tardi, documentando tale operazione entro i trenta giorni successivi alla scadenza dei termini di conservazione (art. 123 del Codice);&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;     &lt;br /&gt;&lt;em&gt;n. 4: adottare soluzioni informatiche idonee ad assicurare il controllo delle attivit&amp;#224; svolte sui dati di traffico da ciascun incaricato del trattamento, quali che siano la sua qualifica, le sue competenze e gli ambiti di operativit&amp;#224; e le finalit&amp;#224; del trattamento. Il controllo deve essere efficace e dettagliato anche per i trattamenti condotti sui singoli elementi di informazione presenti sui diversi database utilizzati. Tali soluzioni comprendono la registrazione, in un apposito audit log, delle operazioni compiute, direttamente o indirettamente, sui dati di traffico e sugli altri dati personali a essi connessi, sia quando consistono o derivano dall'uso interattivo dei sistemi, sia quando sono svolte tramite l'azione automatica di programmi informatici. I sistemi di audit log devono garantire la completezza, l'immodificabilit&amp;#224;, l'autenticit&amp;#224; delle registrazioni in essi contenute, con riferimento a tutte le operazioni di trattamento e a tutti gli eventi relativi alla sicurezza informatica sottoposti ad auditing. A tali scopi il fornitore deve adottare, per la registrazione dei dati di auditing, anche in forma centralizzata per ogni impianto di elaborazione o per datacenter, sistemi di memorizzazione su dispositivi non alterabili. Prima della scrittura, i dati o i raggruppamenti di dati devono essere sottoposti a procedure informatiche per attestare la loro integrit&amp;#224;, basate sull'utilizzo di tecnologie crittografiche;        &lt;br /&gt;&lt;/em&gt;&lt;/p&gt;    &lt;p&gt;&lt;em&gt;n. 5: documentare i sistemi informativi utilizzati per il trattamento dei dati di traffico in modo idoneo secondo i princ&amp;#236;pi dell'ingegneria del software, evitando soluzioni documentali non corrispondenti a metodi descrittivi standard o di ampia accettazione. La descrizione deve comprendere, per ciascun sistema applicativo, l'architettura logico-funzionale, l'architettura complessiva e la struttura dei sistemi utilizzati per il trattamento, i flussi di input/output dei dati di traffico da e verso altri sistemi, l'architettura della rete di comunicazione, l'indicazione dei soggetti o classi di soggetti aventi legittimo accesso al sistema. La documentazione va corredata con diagrammi di dislocazione delle applicazioni e dei sistemi, da cui deve risultare anche l'esatta ubicazione dei sistemi nei quali vengono trattati i dati per le finalit&amp;#224; di accertamento e repressione di reati. La documentazione tecnica deve essere aggiornata e messa a disposizione dell'Autorit&amp;#224; su sua eventuale richiesta, unitamente a informazioni di dettaglio sui soggetti aventi legittimo accesso ai sistemi per il trattamento dei dati di traffico;&lt;/em&gt;&lt;/p&gt;&lt;/blockquote&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-3718668822815563294?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/USLI4WBCbxY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/3718668822815563294/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/05/data-retention-ulteriore-proroga-per-l.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3718668822815563294?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3718668822815563294?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/USLI4WBCbxY/data-retention-ulteriore-proroga-per-l.html" title="Data retention: ulteriore proroga per l&amp;#39;applicazione delle misure di sicurezza" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/05/data-retention-ulteriore-proroga-per-l.html</feedburner:origLink></entry><entry gd:etag="W/&quot;C04GSH0-fSp7ImA9WxJQEks.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-7366616153494672844</id><published>2009-05-06T19:20:00.001+02:00</published><updated>2009-05-25T16:32:09.355+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-25T16:32:09.355+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="gestione dei rischi" /><category scheme="http://www.blogger.com/atom/ns#" term="sicurezza informatica" /><category scheme="http://www.blogger.com/atom/ns#" term="modelli" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Questionario di sensibilizzazione sulla sicurezza informatica</title><content type="html">&lt;p&gt;L'&lt;a href="http://enisa.europa.eu/" target="_blank"&gt;agenzia Europea per la sicurezza delle reti e delle informazioni&lt;/a&gt; ha recentemente &lt;a href="http://enisa.europa.eu/doc/pdf/deliverables/ar_quizzes_templates_it.pdf" target="_blank"&gt;pubblicato&lt;/a&gt; un questionario in varie lingue, tra cui l'italiano, con lo scopo di fornire materiale, sotto forma di modelli di quiz, per una maggiore sensibilizzazione nel settore della sicurezza delle informazioni.&lt;/p&gt;  &lt;p&gt;Pur non trattandosi di modelli di autovalutazione completi, l'iniziativa &amp;#232; interessante sotto diversi punti di vista. &lt;/p&gt;  &lt;p&gt;Innanzitutto, la scelta della preparazione di un questionario, invece del solito documento che nessuno legge, tranne (forse) gli addetti ai lavori, pu&amp;#242; rivelarsi maggiormente efficace per catturare l'attenzione del pubblico di riferimento.&lt;/p&gt;  &lt;p&gt;Attraverso una serie di domande e risposte su questioni ed aspetti inerenti l'utilizzo e la gestione quotidiana degli strumenti e dei sistemi informatici, si riesce a stimolare un interesse critico da parte del lettore.&lt;/p&gt;  &lt;p&gt;Inoltre il target preso in considerazione &amp;#232; pertinente: si tratta infatti di quella fetta di utenza che abbraccia, non soltanto le piccole e medie imprese, ma anche gli utenti non professionali e, soprattutto, i genitori.&lt;/p&gt;  &lt;p&gt;Alcuni esempi di domande, nel caso di piccole e medie imprese:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;i&gt;Sapete quali informazioni di valore vengono gestite nei vostri sistemi IT e dove?&lt;/i&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;oppure nel caso di genitori:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;i&gt;&lt;span style="background-color: white"&gt;Quali sono le attivit&amp;#224; online che svolgono i vostri figli ?&lt;/span&gt;&lt;/i&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;I genitori, in particolare, sono tra i pi&amp;#249; esposti ai rischi ed alle responsabilit&amp;#224; derivanti dall'utilizzo degli strumenti informatici da parte dei loro figli spesso minorenni (la cd. &amp;quot;generazione digitale&amp;quot;), anche a causa dell'esistenza di un divario generazionale di conoscenza che sta diventando significativo.&lt;/p&gt;  &lt;p&gt;   &lt;br /&gt;&lt;object id="doc_969116526466642" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0" height="500" width="100%" align="middle" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" name="doc_969116526466642" externalmouseevent="externalmouseevent" extmouseout="extmouseout" extmouseup="extmouseup" shake="shake" getpage="getpage" setpage="setpage" getpagecount="getpagecount" getzoom="getzoom" setzoom="setzoom" enablerelateddocuments="enablerelateddocuments" disablerelateddocuments="disablerelateddocuments" gethorizontalscroll="gethorizontalscroll" getverticalscroll="getverticalscroll" sethorizontalscroll="sethorizontalscroll" setverticalscroll="setverticalscroll" highlightkeywords="highlightkeywords" disablekeywordhighlighting="disablekeywordhighlighting" enablekeywordhighlighting="enablekeywordhighlighting" sethighlightkeywords="sethighlightkeywords" gethighlightkeywords="gethighlightkeywords" getviewmode="getviewmode" setviewmode="setviewmode" getfullscreen="getfullscreen" setfullscreen="setfullscreen" getdocumentid="getdocumentid" getaccesskey="getaccesskey" getpagedimensions="getpagedimensions" gettitle="gettitle" getdescription="getdescription" getembedcode="getembedcode" getviewurl="getviewurl" getauthorname="getauthorname" getauthorusername="getauthorusername" getauthorid="getauthorid" loaddocument="loaddocument" loaddocumentfromurl="loaddocumentfromurl" keyboardshortcutdown="keyboardshortcutdown" keyboardshortcutup="keyboardshortcutup"&gt;&lt;param name="_cx" value="13520"&gt;&lt;param name="_cy" value="13229"&gt;&lt;param name="FlashVars" value=""&gt;&lt;param name="Movie" value="http://d.scribd.com/ScribdViewer.swf?document_id=15046520&amp;amp;access_key=key-ag52pq76aq6xx0yuyhy&amp;amp;page=1&amp;amp;version=1&amp;amp;viewMode="&gt;&lt;param name="Src" value="http://d.scribd.com/ScribdViewer.swf?document_id=15046520&amp;amp;access_key=key-ag52pq76aq6xx0yuyhy&amp;amp;page=1&amp;amp;version=1&amp;amp;viewMode="&gt;&lt;param name="WMode" value="Opaque"&gt;&lt;param name="Play" value="-1"&gt;&lt;param name="Loop" value="-1"&gt;&lt;param name="Quality" value="High"&gt;&lt;param name="SAlign" value="LT"&gt;&lt;param name="Menu" value="-1"&gt;&lt;param name="Base" value=""&gt;&lt;param name="AllowScriptAccess" value="always"&gt;&lt;param name="Scale" value="NoScale"&gt;&lt;param name="DeviceFont" value="0"&gt;&lt;param name="EmbedMovie" value="0"&gt;&lt;param name="BGColor" value="FFFFFF"&gt;&lt;param name="SWRemote" value=""&gt;&lt;param name="MovieData" value=""&gt;&lt;param name="SeamlessTabbing" value="1"&gt;&lt;param name="Profile" value="0"&gt;&lt;param name="ProfileAddress" value=""&gt;&lt;param name="ProfilePort" value="0"&gt;&lt;param name="AllowNetworking" value="all"&gt;&lt;param name="AllowFullScreen" value="true"&gt;   &lt;embed src="http://d.scribd.com/ScribdViewer.swf?document_id=15046520&amp;amp;access_key=key-ag52pq76aq6xx0yuyhy&amp;amp;page=1&amp;amp;version=1&amp;amp;viewMode=" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" play="true" loop="true" scale="showall" wmode="opaque" devicefont="false" bgcolor="#ffffff" name="doc_969116526466642_object" menu="true" allowfullscreen="true" allowscriptaccess="always" salign="" type="application/x-shockwave-flash" align="middle" height="500" width="100%"&gt;&lt;/embed&gt;   &lt;/object&gt;&lt;/p&gt;  &lt;div style="display: block; margin: 6px auto 3px; font: 12px helvetica,arial,sans-serif; font-size-adjust: none; font-stretch: normal; -x-system-font: none"&gt;&lt;a style="text-decoration: underline" href="http://www.scribd.com/upload"&gt;Publish at Scribd&lt;/a&gt; or &lt;a style="text-decoration: underline" href="http://www.scribd.com/browse"&gt;explore&lt;/a&gt; others: &lt;a style="text-decoration: underline" href="http://www.scribd.com/explore/Research/Internet-Technology"&gt;Internet &amp;amp; Technolog&lt;/a&gt; &lt;a style="text-decoration: underline" href="http://www.scribd.com/explore/Research/"&gt;Research&lt;/a&gt; &lt;a style="text-decoration: underline" href="http://www.scribd.com/tag/privacy"&gt;privacy&lt;/a&gt; &lt;a style="text-decoration: underline" href="http://www.scribd.com/tag/quiz"&gt;quiz&lt;/a&gt; &lt;/div&gt;  &lt;div style="display: block; margin: 6px auto 3px; font: 12px helvetica,arial,sans-serif; font-size-adjust: none; font-stretch: normal; -x-system-font: none"&gt;&lt;/div&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-7366616153494672844?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/6MANBSUCjME" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/7366616153494672844/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/05/questionario-di-sensibilizzazione-sulla.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/7366616153494672844?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/7366616153494672844?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/6MANBSUCjME/questionario-di-sensibilizzazione-sulla.html" title="Questionario di sensibilizzazione sulla sicurezza informatica" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/05/questionario-di-sensibilizzazione-sulla.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0MMQ308cSp7ImA9WxJREUw.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-6584903546714763867</id><published>2009-05-04T22:00:00.000+02:00</published><updated>2009-05-12T10:04:42.379+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-12T10:04:42.379+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="tutela consumatori" /><category scheme="http://www.blogger.com/atom/ns#" term="comunicazioni elettroniche" /><category scheme="http://www.blogger.com/atom/ns#" term="p2p" /><category scheme="http://www.blogger.com/atom/ns#" term="internet" /><category scheme="http://www.blogger.com/atom/ns#" term="telecomunicazioni" /><category scheme="http://www.blogger.com/atom/ns#" term="traffic shaping" /><category scheme="http://www.blogger.com/atom/ns#" term="contratti" /><title>Internet e sistemi di filtraggio del traffico tra prassi e legalità</title><content type="html">&lt;p&gt;&lt;a href="http://lh6.ggpht.com/_tCHqPrWLR2E/Sgf6W-NvddI/AAAAAAAABCE/QyF7XSUw7h8/s1600-h/404033_6870[2].jpg"&gt;&lt;img src="http://lh4.ggpht.com/_tCHqPrWLR2E/Sgf6X-GVNQI/AAAAAAAABCI/NrCsPXA0luI/404033_6870_thumb.jpg?imgmax=800" style="BORDER-TOP-WIDTH: 0px; BORDER-LEFT-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; MARGIN: 0px 5px 0px 0px; BORDER-RIGHT-WIDTH: 0px" align="left" height="184" width="244" alt="filtri adsl internet" border="0"/&gt;&lt;/a&gt; Il &lt;a href="http://torrent.p2pforum.it/wiki/Traffic_shaping" target="_blank" title="traffic shaping"&gt;traffic shaping&lt;/a&gt; è un metodo di gestione di una rete attuato per forzarne ("modellare", da cui deriva il termine) l'operatività secondo determinati parametri o regole.&lt;/p&gt; &lt;p&gt;Si tratta di tutte quelle misure tecniche che hanno come effetto quello di:&lt;/p&gt; &lt;ul&gt; &lt;li&gt;limitare l'occupazione di banda (byte trasmessi/ricevuti)&lt;/li&gt; &lt;li&gt;impedire un certo tipo di traffico&lt;/li&gt; &lt;li&gt;interrompere artificiosamente un flusso di comunicazione (es. quando l'occupazione di banda supera una certa soglia o perdura oltre un certo periodo di tempo)&lt;/li&gt; &lt;/ul&gt; &lt;h3&gt;Metodi e ragioni del controllo&lt;/h3&gt; &lt;p&gt;In molti casi il controllo del traffico presuppone una attività di analisi e di filtraggio basata sui protocolli di rete (es. bittorrent) o sul tipo di risorsa richiesta (es. url di un video/audio in streaming), ma non c'è ancora completa chiarezza al riguardo.&lt;/p&gt; &lt;p&gt;In generale le ragioni per cui questa pratica viene attuata, spesso in modo occulto e poco trasparente, sono riconducibili alla esigenza di evitare problemi di:&lt;/p&gt; &lt;ul&gt; &lt;li&gt;&lt;strong&gt;operatività:&lt;/strong&gt; il gestore di una rete può offrire una ampiezza di banda limitata, rispetto al numero degli utilizzatori, e, quindi, ricorre a forme di limitazione del traffico per non dover procedere all'acquisto di capacità di banda supplementare&lt;/li&gt; &lt;li&gt;&lt;strong&gt;legalità:&lt;/strong&gt; si vuole evitare qualsiasi rischio di incorrere in forme di corresponsabilità, bloccando o limitando l'accesso a protocolli e risorse che possono costituire veicolo di scambio e diffusione di materiale protetto (es. diritti d'autore)&lt;/li&gt; &lt;/ul&gt; &lt;h3&gt;Considerazioni legali&lt;/h3&gt; &lt;p&gt;Il traffic shaping può ritenersi legale se adottato in una rete privata (es. una lan aziendale), mentre non sempre può dirsi altrettanto nell'ambito della fornitura al pubblico di un servizio di comunicazione elettronica.&lt;/p&gt; &lt;p&gt;In questo caso, infatti, gli utenti pagano un corrispettivo per ottenere un accesso ad Internet che, in mancanza di una esplicita indicazione contraria, dovrebbe intendersi illimitato dal punto di vista dei protocolli utilizzabili e delle risorse accessibili.&lt;/p&gt; &lt;p&gt;C'è quindi, innanzitutto, un problema di chiarezza delle condizioni generali di contratto, tra le quali vanno ricomprese anche le notizie sulle caratteristiche e le prestazioni tecniche del servizio che rappresentano informazioni &lt;strong&gt;essenziali&lt;/strong&gt; dell'offerta.&lt;/p&gt; &lt;p&gt;Queste informazioni dovrebbero non soltanto ammettere l'eventuale utilizzo di filtri, ma contenere una specifica indicazione dei &lt;strong&gt;limiti&lt;/strong&gt; che ne derivano, in termini di protocolli bloccati, fasce orarie in cui le limitazioni sono attive, ampiezza di banda massima, numero massimo delle connessioni consentite, ecc...&lt;/p&gt; &lt;p&gt;Eventuali carenze od omissioni informative possono, dunque, essere viste come fonte di una &lt;strong&gt;responsabilità&lt;/strong&gt; contrattuale del fornitore, proprio perchè l'utente ha il diritto di godere, per contratto, di un accesso incondizionato.&lt;/p&gt; &lt;p&gt;Inoltre, in un caso verificatosi, l'autorità garante della concorrenza e del mercato ha &lt;a href="http://www.agcm.it/agcm_ita/DSAP/DSAP_PI.NSF/6334640d6447abfec1256e6e002499b7/be9dfef8554ad559c1257544003c3ef0?OpenDocument" target="_blank"&gt;ritenuto&lt;/a&gt; che l'informazione omessa o non veritiera sull'esistenza di sistemi di filtraggio sia qualificabile come pratica commerciale scorretta, in quanto contraria alla diligenza professionale ed idonea a limitare od escludere la libertà di scelta e di comportamento del consumatore medio.&lt;/p&gt; &lt;p&gt;Purtroppo dimostrare l'esistenza di meccanismi di filtraggio del traffico è ancora molto difficile, anche se, per far fronte a questa esigenza, sono in fase di sviluppo alcuni progetti (vedi approfondimenti).&lt;/p&gt; &lt;p&gt;Per questo motivo può essere molto utile valutare attentamente tutte le condizioni contrattuali e le caratteristiche tecniche del servizio offerto, prima della stipula del relativo contratto, chiedendo ed ottenendo eventualmente, meglio se in forma scritta, rassicurazioni da parte del fornitore.&lt;/p&gt; &lt;h3&gt;Approfondimenti&lt;/h3&gt; &lt;ul&gt; &lt;li&gt;&lt;a href="http://www.p2pforum.it/forum/showthread.php?t=283936" target="_blank" title="Progetto Gemini"&gt;Progetto Gemini&lt;/a&gt;&lt;/li&gt; &lt;li&gt;&lt;a href="http://www.stefanobendandi.com/internet-marketing-pubblicita-online.php" target="_blank"&gt;Internet marketing: aspetti giuridici della pubblicità e delle pratiche commerciali online&lt;/a&gt;&lt;/li&gt; &lt;li&gt;&lt;a href="http://www.stefanobendandi.com/comunicazione-telefonica-elettronica-aspetti-giuridici.php" target="_blank"&gt;I contratti di fornitura dei servizi di comunicazione telefonica ed elettronica: profili giuridici, tutela dei consumatori e risoluzione delle controversie&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt; &lt;p&gt;Photo credit: &lt;a href="http://www.sxc.hu/photo/404033" target="_blank"&gt;karmarat&lt;/a&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-6584903546714763867?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/J1yLxqCzPI4" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/6584903546714763867/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/05/internet-e-sistemi-di-filtraggio-del.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/6584903546714763867?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/6584903546714763867?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/J1yLxqCzPI4/internet-e-sistemi-di-filtraggio-del.html" title="Internet e sistemi di filtraggio del traffico tra prassi e legalità" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/05/internet-e-sistemi-di-filtraggio-del.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DUAERH05cCp7ImA9WxJSFkU.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-1384978278180288546</id><published>2009-05-04T11:08:00.003+02:00</published><updated>2009-05-07T11:15:05.328+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-07T11:15:05.328+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="rapporto di lavoro" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Accesso ai dati personali e rapporto di lavoro</title><content type="html">&lt;p&gt;Non c'&amp;#232; dubbio che, nell'ambito del rapporto con il proprio datore di lavoro, i lavoratori dipendenti figurano come soggetti &lt;b&gt;interessati&lt;/b&gt; dal trattamento dei dati personali e possono, quindi, esercitare i diritti previsti dagli art. 7 e ss del testo unico sulla privacy.&lt;/p&gt;  &lt;p&gt;Una questione che si pone, semmai, &amp;#232; quella di delimitare i dati che possono essere oggetto di accesso, vista la grande quantit&amp;#224; ed eterogeneit&amp;#224; delle informazioni inerenti la gestione del rapporto lavorativo.&lt;/p&gt;  &lt;p&gt;Di recente l'autorit&amp;#224; garante, nel decidere un &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1582051" target="_blank"&gt;ricorso&lt;/a&gt;, ha chiarito che le informazioni relative alla ordinaria gestione del rapporto di lavoro (nel caso specifico si trattava di dati sui turni di servizio degli ultimi anni) costituiscono &lt;b&gt;dati personali&lt;/b&gt; i quali possono essere oggetto di una &lt;b&gt;legittima&lt;/b&gt; richiesta di accesso da parte del lavoratore.&lt;/p&gt;  &lt;br /&gt;  &lt;h3&gt;Le regole generali&lt;/h3&gt;  &lt;p&gt;Al di l&amp;#224; del singolo caso specifico, pu&amp;#242; essere comunque utile ricordare che il provvedimento contenente &amp;quot;&lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1364939" target="_blank"&gt;Linee guida in materia di trattamento di dati personali di lavoratori per finalit&amp;#224; di gestione del rapporto di lavoro alle dipendenze di datori di lavoro privati&lt;/a&gt;&amp;quot; fissa alcuni principi generali in materia, stabilendo che:&lt;/p&gt;  &lt;br /&gt;  &lt;ul&gt;   &lt;li&gt;le richieste di accesso possono anche essere prive di riferimenti ad un trattamento o a dati particolari ed, in questo caso, &lt;b&gt;riguardano&lt;/b&gt; implicitamente tutti i dati trattati, comprese le informazioni di tipo valutativo, ma con l'esclusione delle notizie di carattere contrattuale o professionale&lt;/li&gt;    &lt;li&gt;il datore di lavoro deve fornire al richiedente un riscontro &lt;b&gt;completo&lt;/b&gt; che consiste in una comunicazione, chiara e comprensibile, di tutte le informazioni in suo possesso, mentre non &amp;#232; ammessa la sola elencazione delle tipologie di dati gestiti&lt;/li&gt;    &lt;li&gt;il riscontro deve essere normalmente fornito entro il termine di &lt;b&gt;15 giorni&lt;/b&gt; dalla richiesta&lt;/li&gt;    &lt;li&gt;nel caso in cui le operazioni necessarie al riscontro siano di particolare complessit&amp;#224;, oppure ricorra un altro giustificato motivo, il datore di lavoro pu&amp;#242; rispettare il termine pi&amp;#249; lungo di &lt;b&gt;30 giorni&lt;/b&gt;, dandone preventiva comunicazione all'interessato&lt;/li&gt;    &lt;li&gt;nelle realt&amp;#224; organizzative, articolate e complesse, in cui pu&amp;#242; essere pi&amp;#249; difficoltoso l'esercizio dei diritti da parte degli interessati, il datore di lavoro deve provvedere a nominare un &lt;b&gt;responsabile&lt;/b&gt;, appositamente designato per la trattazione di tali questioni, fornendone indicazione nella relativa informativa resa ai sensi dell'art. 13&lt;/li&gt;    &lt;li&gt;i dati estratti possono essere &lt;b&gt;comunicati&lt;/b&gt; oralmente o visualizzati attraverso strumenti elettronici, a meno che non ci sia una specifica richiesta di trasposizione su supporto cartaceo o informatico o di trasmissione per via telematica (es. posta elettronica)&lt;/li&gt;    &lt;li&gt;l'esercizio del diritto di accesso pu&amp;#242; essere soddisfatto mettendo a disposizione dell'interessato il proprio fascicolo personale, da cui estrarre i dati, soprattutto quando la quantit&amp;#224; di questi ultimi &amp;#232; elevata&lt;/li&gt;    &lt;li&gt;analogamente, quando l'estrazione dei dati risulta particolarmente difficoltosa, il titolare pu&amp;#242; decidere di &lt;b&gt;esibire&lt;/b&gt; o consegnare &lt;b&gt;copia&lt;/b&gt; di atti o documenti, contenenti i dati richiesti, eliminando o oscurando gli eventuali dati personali di terzi&lt;/li&gt;    &lt;li&gt;il diritto di accesso &lt;b&gt;non implica&lt;/b&gt;, comunque, la facolt&amp;#224; di richiedere al titolare la ricerca e la raccolta di dati che non siano in suo possesso ed oggetto di trattamento, l'accesso diretto ed illimitato a documenti ed intere tipologie di atti, l'aggregazione di documenti secondo modalit&amp;#224; specificate dall'interessato, la creazione di documenti inesistenti ed, infine, il rispetto di particolari modalit&amp;#224; di riscontro diverse da quelle gi&amp;#224; previste dal codice&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Insomma, a ben vedere, si tratta di misure per garantire un accesso trasparente ai propri dati, da parte dei lavoratori, senza per questo appensantire l'ordinaria gestione aziendale.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-1384978278180288546?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/8aKSbG_Lr7U" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/1384978278180288546/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/05/accesso-ai-dati-personali-e-rapporto-di.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1384978278180288546?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1384978278180288546?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/8aKSbG_Lr7U/accesso-ai-dati-personali-e-rapporto-di.html" title="Accesso ai dati personali e rapporto di lavoro" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/05/accesso-ai-dati-personali-e-rapporto-di.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEAGQHY6fyp7ImA9WxNXEUg.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-1412277718341281660</id><published>2009-03-19T10:01:00.001+01:00</published><updated>2009-09-28T17:45:21.817+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-28T17:45:21.817+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="teleselling" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="compliance" /><category scheme="http://www.blogger.com/atom/ns#" term="direct marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="comunicazioni elettroniche" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Direct marketing telefonico e privacy:nuove prescrizioni</title><content type="html">&lt;p&gt;Dopo la conversione in legge del decreto milleproroghe, avvenuta con la legge 27 febbraio 2009, n. 14, che ha previsto una &lt;a href="http://stefanobendandi.blogspot.com/2009/02/la-deroga-sulla-privacy-del-decreto.html" target="_blank"&gt;deroga&lt;/a&gt; temporanea sull'applicazione di alcuni istituti della normativa sulla privacy nelle attivit&amp;#224; promozionali, l'autorit&amp;#224; garante della privacy &amp;#232; intervenuta con un nuovo provvedimento per precisare i criteri che, comunque, dovranno essere rispettati nell'esecuzione delle attivit&amp;#224;.&lt;/p&gt;  &lt;p&gt;Le prescrizioni interessano tutti i &lt;strong&gt;titolari del trattamento&lt;/strong&gt; che siano in possesso di banche dati costituite sulla base di elenchi telefonici pubblici formati prima del 1&amp;#176; agosto 2005 e che intendano utilizzarle per fini promozionali. &lt;/p&gt;  &lt;p&gt;Le misure previste sono le seguenti:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;strong&gt;documentare&lt;/strong&gt; in modo adeguato la costituzione della banca dati prima del 1&amp;#176; agosto 2005, conservando la relativa documentazione presso la sede legale del titolare; &lt;/li&gt;    &lt;li&gt;trattare direttamente i dati personali presenti nelle banche dati, &lt;strong&gt;senza cederli&lt;/strong&gt;, a qualunque titolo, a terzi; &lt;/li&gt;    &lt;li&gt;&lt;strong&gt;specificare&lt;/strong&gt;, in occasione di ogni contatto, l'identificativo del titolare del trattamento dei dati, anche nel caso in cui questi operi per conto di terzi, e comunicare agli interessati che essi hanno il &lt;strong&gt;diritto di opporsi&lt;/strong&gt; ai sensi dell'art. 7 del Codice; &lt;/li&gt;    &lt;li&gt;&lt;strong&gt;registrare&lt;/strong&gt; immediatamente l'eventuale opposizione dell'interessato al trattamento dei suoi dati personali, con effetto anche nei confronti dei terzi per conto dei quali questo operi, anche qualora ci&amp;#242; avvenga telefonicamente, e &lt;strong&gt;fornire&lt;/strong&gt; all'interessato l'identificativo dell'operatore o dell'operazione compiuta; &lt;/li&gt;    &lt;li&gt;&lt;strong&gt;utilizzare &lt;/strong&gt;i dati personali presenti nelle banche dati &lt;strong&gt;esclusivamente&lt;/strong&gt; per finalit&amp;#224; promozionali e sino al &lt;strong&gt;31 dicembre 2009&lt;/strong&gt;. Non &amp;#232; possibile rendere un'informativa agli interessati e richiedere il loro consenso per l'uso dei dati per attivit&amp;#224; di carattere promozionale da effettuare in data successiva al 31 dicembre 2009; &lt;/li&gt;    &lt;li&gt;&lt;strong&gt;comunicare&lt;/strong&gt; al Garante, entro quindici giorni dalla pubblicazione del provvedimento in G.U. (prevista per il 20 marzo 2009), di essere in possesso di banche dati costituite anteriormente al 1&amp;#176; agosto 2005 che si intendono utilizzare per attivit&amp;#224; promozionali fino al 31 dicembre 2009, chiarendo se il trattamento dei dati personali venga effettuato anche per conto di terzi; &lt;/li&gt; &lt;/ul&gt;  &lt;h3&gt;&lt;a href="http://diritto-tecnologia.edu20.org/site_visitor/news/136359" target="_blank"&gt;Corso online (gratuito) su direct marketing e privacy&lt;/a&gt;&lt;/h3&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-1412277718341281660?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/YpuIdIhSXUo" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/1412277718341281660/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/03/nuove-prescrizioni-sulla-privacy-nel.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1412277718341281660?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1412277718341281660?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/YpuIdIhSXUo/nuove-prescrizioni-sulla-privacy-nel.html" title="Direct marketing telefonico e privacy:nuove prescrizioni" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/03/nuove-prescrizioni-sulla-privacy-nel.html</feedburner:origLink></entry><entry gd:etag="W/&quot;C04GSH0-fip7ImA9WxJQEks.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-1177946573861397640</id><published>2009-03-17T10:13:00.001+01:00</published><updated>2009-05-25T16:32:09.356+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-25T16:32:09.356+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="open source" /><category scheme="http://www.blogger.com/atom/ns#" term="vantaggi" /><category scheme="http://www.blogger.com/atom/ns#" term="gestione dei rischi" /><category scheme="http://www.blogger.com/atom/ns#" term="sicurezza informatica" /><category scheme="http://www.blogger.com/atom/ns#" term="proprietà intellettuale" /><category scheme="http://www.blogger.com/atom/ns#" term="software" /><category scheme="http://www.blogger.com/atom/ns#" term="proprietà industriale" /><category scheme="http://www.blogger.com/atom/ns#" term="applicazioni" /><category scheme="http://www.blogger.com/atom/ns#" term="sviluppo" /><title>Il software open source: opportunità, rischi e possibili approcci</title><content type="html">&lt;p&gt;&lt;a href="http://lh3.ggpht.com/_tCHqPrWLR2E/Sb-K-4vI1YI/AAAAAAAABAg/kVJAP2k61eY/s1600-h/1160562_32750485%5B2%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 5px 0px 0px; border-right-width: 0px" height="184" alt="digital dreams" src="http://lh3.ggpht.com/_tCHqPrWLR2E/Sb-K_mI5-TI/AAAAAAAABAk/PC68_e2qSdk/1160562_32750485_thumb.jpg?imgmax=800" width="244" align="left" border="0" /&gt;&lt;/a&gt; Da anni assistiamo ormai ad un incessante dibattito sul mondo dell'open source, sui vantaggi concreti e le opportunit&amp;#224; che esso presenta, non soltanto per le aziende, ma anche per i singoli utilizzatori finali.&lt;/p&gt;  &lt;p&gt;La questione non interessa soltanto i soggetti privati, tanto che il &lt;a href="http://www.cnipa.gov.it/site/it-IT/" target="_blank"&gt;Centro Nazionale per l'Informatica nella Pubblica Amministrazione (CNIPA)&lt;/a&gt; ha allestito un &lt;a href="http://www.osspa.cnipa.it/home/" target="_blank"&gt;osservatorio&lt;/a&gt; che, nelle intenzioni dichiarate, &amp;#232; destinato a svolgere la funzione di catalizzatore della conoscenza e delle best practice in materia di open source nella P.A.&lt;/p&gt;  &lt;p&gt;La stessa crisi economica mondiale rischia di riportare la problematica al centro della discussione: le caratteristiche di libert&amp;#224;, trasparenza e gratuit&amp;#224; del codice a sorgente aperto sembrano infatti idonee a perseguire l'efficienza e la riduzione di costi che, generalmente, diventano un obiettivo proritario in tempi di ristrettezze economiche, senza che questo comporti una rinuncia all'utilizzo delle tecnologie dell'informazione e della comunicazione che, secondo l'opinione prevalente, rappresentano invece una delle principali &lt;a href="http://business.webnews.it/news/leggi/10354/commissione-europea-lict-ci-salvera/" target="_blank"&gt;soluzioni per risollevare l'economia dalla stagnazione&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Messa in questi termini sembra che la questione sull'opportunit&amp;#224; di adottare il software libero non possa che risolversi positivamente ma in realt&amp;#224;, prima di giungere a questa conclusione, &amp;#232; opportuno fare una valutazione complessiva non soltanto dei possibili vantaggi, ma anche dei rischi potenziali e degli approcci adottabili.&lt;/p&gt;  &lt;p&gt;Cerchiamo allora di fare chiarezza su questi aspetti.&lt;/p&gt;  &lt;h3&gt;Vantaggi nell'adozione di software open source&lt;/h3&gt;  &lt;p&gt;I benefici per una infrastruttura informatica aziendale sono riconducibili a:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;risparmio sui costi della licenza e degli aggiornamenti; &lt;/li&gt;    &lt;li&gt;interoperabilit&amp;#224; con gli standard di settore; &lt;/li&gt;    &lt;li&gt;eliminazione di ogni forma di dipendenza da un determinato fornitore che, a volte, si traduce in posizioni di debolezza contrattuale; &lt;/li&gt;    &lt;li&gt;disponibilit&amp;#224; del codice sorgente con conseguente possibilit&amp;#224; di analizzarlo e modificarlo secondo le proprie esigenze (a patto di avere internamente delle risorse munite delle necessarie competenze); &lt;/li&gt;    &lt;li&gt;qualit&amp;#224; e sicurezza, soprattutto nei progetti supportati da un ampia comunit&amp;#224; di sviluppatori in grado di correggere difetti (bug) o di migliorare continuamente il prodotto; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;In aggiunta le software house possono trarre degli ulteriori specifici vantaggi dall'inclusione di software aperto all'interno del loro modello di business:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;riduzione degli oneri economici di acquisto e gestione del software ed incremento degli utili connessi con la fornitura di consulenza e servizi connessi (installazione, manutenzione, formazione, personalizzazione, ecc...); &lt;/li&gt;    &lt;li&gt;ricadute positive in termini di visibilit&amp;#224; e prestigio; &lt;/li&gt;    &lt;li&gt;libert&amp;#224; nel disporre del codice sorgente, di riadattarlo e modificarlo in modo da derivarne altri prodotti; &lt;/li&gt;    &lt;li&gt;possibilit&amp;#224; di avvantaggiarsi della spinta verso una veloce diffusione ed adozione di nuovi prodotti e caratteristiche che le licenze open generano; &lt;/li&gt; &lt;/ul&gt;  &lt;h3&gt;Rischi o svantaggi&lt;/h3&gt;  &lt;ul&gt;   &lt;li&gt;le licenze open non offrono le stesse garanzie di protezione degli utenti finali di quelle proprietarie: questa carenza intrinseca, se non bilanciata dalla previsione contrattuale di un apposito indennizzo, pu&amp;#242; esporre al rischio di violazione dei diritti di propriet&amp;#224; intellettuale o industriale di terze parti; &lt;/li&gt;    &lt;li&gt;la mancanza di un supporto tecnico completo pu&amp;#242; riflettersi negativamente sull'affidabilit&amp;#224;, la robustezza e la sicurezza complessive del prodotto, specie nei progetti non supportati da un ampia comunit&amp;#224;; &lt;/li&gt;    &lt;li&gt;alcuni tipi di licenza possono indurre il rischio cd. da contaminazione da OSS che si verifica quando, all'interno di un software che si vorrebbe mantenere proprietario (closed source), vengono incluse porzioni di codice libero soggette ad una licenza (es. la GPL) che costringe a rilasciare il prodotto derivato esattamente negli stessi termini di quello originario; &lt;/li&gt;    &lt;li&gt;il risparmio sui costi della licenza &amp;#232; solo una delle voci che concorrono a definire il cd. TCO (&lt;em&gt;Total Cost of Ownership&lt;/em&gt;) nel quale vanno, invece, comprese tutte le spese e gli oneri legati all'utilizzo presente e futuro del software (installazione, manutenzione, adeguamento dei sistemi, formazione del personale, personalizzazioni, ecc...); &lt;/li&gt; &lt;/ul&gt;  &lt;h3&gt;Possibili approcci e rimedi&lt;/h3&gt;  &lt;p&gt;La cattiva notizia &amp;#232; che non esiste un approccio unico valido per tutti: per alcuni i vantaggi derivanti dall'open source possono essere superiori ai rischi e viceversa.&lt;/p&gt;  &lt;p&gt;La buona notizia &amp;#232; che si possono adottare delle policies che prendono in considerazione gli scenari tipici e sviluppare delle procedure per gestire i rischi connessi.&lt;/p&gt;  &lt;p&gt;Le aziende potenzialmente interessate all'adozione di software libero dovrebbero condurre un assessment tecnico-legale per ridurre i rischi connessi ad una violazione dei diritti di propriet&amp;#224; intellettuale ed industriale.&lt;/p&gt;  &lt;p&gt;L'opportunit&amp;#224; legata allo sfruttamento del modello di business dell'open source si pone, invece, soprattutto per le software house che realizzano proventi dalla fornitura di consulenza e servizi connessi, piuttosto che dalla realizzazione e commercializzazione di software.&lt;/p&gt;  &lt;p&gt;In tutti i casi, per&amp;#242;, una attenzione particolare deve essere riservata all'individuazione del tipo di licenza ed alla valutazione delle sue condizioni, tenendo presente che, se per il primo aspetto pu&amp;#242; essere vantaggioso ricorrere a &lt;a href="http://forge.objectweb.org/projects/oslcv3/" target="_blank"&gt;software automatizzati&lt;/a&gt;, per il secondo &amp;#232; spesso consigliabile richiedere un adeguato supporto legale.&lt;/p&gt;  &lt;p&gt;Photo courtesy: &lt;a href="http://www.sxc.hu/photo/1160562" target="_blank"&gt;flaivoloka&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-1177946573861397640?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/KMlapiRhgKw" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/1177946573861397640/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/03/il-software-open-source-opportunita.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1177946573861397640?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1177946573861397640?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/KMlapiRhgKw/il-software-open-source-opportunita.html" title="Il software open source: opportunità, rischi e possibili approcci" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/03/il-software-open-source-opportunita.html</feedburner:origLink></entry><entry gd:etag="W/&quot;C04GSH0-cCp7ImA9WxJQEks.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-5900183325828249957</id><published>2009-03-11T22:37:00.001+01:00</published><updated>2009-05-25T16:32:09.358+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-05-25T16:32:09.358+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="gestione dei rischi" /><category scheme="http://www.blogger.com/atom/ns#" term="software" /><category scheme="http://www.blogger.com/atom/ns#" term="legale" /><category scheme="http://www.blogger.com/atom/ns#" term="contratti" /><category scheme="http://www.blogger.com/atom/ns#" term="applicazioni" /><category scheme="http://www.blogger.com/atom/ns#" term="sviluppo" /><title>Lo sviluppo del software: rischi e fattori che ne influenzano il successo</title><content type="html">&lt;p&gt;&lt;a href="http://lh3.ggpht.com/_tCHqPrWLR2E/SbjUvJjmt6I/AAAAAAAABAA/1p42YROQzgw/s1600-h/455596_95352020%5B2%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 5px 0px 0px; border-right-width: 0px" height="165" alt="software development center" src="http://lh4.ggpht.com/_tCHqPrWLR2E/SbjUv4u0u6I/AAAAAAAABAE/ia60-vg17R0/455596_95352020_thumb.jpg?imgmax=800" width="244" align="left" border="0" /&gt;&lt;/a&gt; La creazione di software &amp;#232; una attivit&amp;#224; complessa che si articola in pi&amp;#249; fasi ed abbraccia non soltanto aspetti tecnici ma anche organizzativi, come quelli relativi alla pianificazione e gestione delle risorse, di comunicazione e legali.&lt;/p&gt;  &lt;p&gt;L'attivit&amp;#224; coinvolge almeno due parti - la software house (o il singolo sviluppatore) e il cliente - portatrici di interessi contrapposti che, volendo generalizzare, si riducono rispettivamente a:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;massimizzare il profitto; &lt;/li&gt;    &lt;li&gt;acquisire un prodotto che soddisfa le proprie esigenze, affidabile e sicuro, pagando il minor prezzo possibile; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Un aspetto, a volte sottovalutato, &amp;#232; che lo sviluppo del software, come del resto qualsiasi altra attivit&amp;#224; imprenditoriale, presenta dei rischi tipici che devono essere opportunamente bilanciati, anche in sede contrattuale, per non incidere negativamente sull'intero business.&lt;/p&gt;  &lt;p&gt;Tutte le fasi pi&amp;#249; importanti di cui si compone il processo finiscono infatti per incidere, in modo pi&amp;#249; o meno rilevante, sui diritti e le aspettative delle singole parti e possono quindi avere un qualche impatto dal punto di vista legale.&lt;/p&gt;  &lt;p&gt;Esistono per&amp;#242; dei fattori in grado di inflluenzare negativamente il risultato o la qualit&amp;#224; del prodotto finale, cui &amp;#232; bene prestare la massima attenzione:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;specifiche poco chiare: il progetto &amp;#232; avviato sulla base di specifiche vaghe o prive di dettagli che generano fraintendimenti o false aspettative per una o entrambe le parti; &lt;/li&gt;    &lt;li&gt;mancato coinvolgimento degli utenti finali: se l'interfaccia di comunicazione del committente, di regola costituita dal management, ha una idea soltanto vaga di ci&amp;#242; che effettivamente occorre all'utenza finale rischia di trasmettere delle informazioni erronee o non complete; &lt;/li&gt;    &lt;li&gt;rischi di natura tecnica soprattutto nei progetti pi&amp;#249; grandi e complessi; &lt;/li&gt;    &lt;li&gt;tariffe troppo basse o scarsa pianificazione: nell'intento di acquisire la commessa i dipartimenti commerciali delle software house partono, a volte, da considerazioni poco realistiche sui tempi e sui costi necessari per completare il progetto, con inevitabili conflitti nel momento in cui vengono prospettati costi aggiuntivi non previsti inizialmente; &lt;/li&gt;    &lt;li&gt;carenza di controlli e/o di monitoraggio: il progetto viene condotto in totale assenza di verifiche periodiche, salvo poi dimostrarsi un completo fallimento quando si viene al dunque; &lt;/li&gt;    &lt;li&gt;assenza di adeguate strategie di gestione del cambiamento (&lt;em&gt;change management&lt;/em&gt;): il progetto evolve lasciando per&amp;#242; le richieste di cambiamento non documentate, con conseguente confusione ed incertezza su ci&amp;#242; che deve essere implementato e sui tempi di consegna; &lt;/li&gt;    &lt;li&gt;salari bassi ed elevato turnover: possono influire in modo sensibile sui tempi di realizzazione e sulla qualit&amp;#224; complessiva del prodotto finale; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Che fare allora ? E' utile ignorare questi aspetti e fare finta che non esistano sperando che tutto vada bene ? Certamente no, mentre pu&amp;#242; essere adeguata una strategia basata su:&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;una valutazione dei rischi tecnici, organizzativi, economici e legali che il progetto comporta per ciascuna delle parti, da condurre prima della negoziazione e della stipula del contratto ; &lt;/li&gt;    &lt;li&gt;un adeguato supporto legale e contrattuale fondato su clausole chiare e specifiche in grado di compensare i rischi percepiti nell'ottica di un equo bilanciamento degli interessi contrapposti delle parti; &lt;/li&gt;    &lt;li&gt;un monitoraggio continuo del progetto e delle sue fasi per individuare prontamente gli eventuali problemi o le questioni che possono insorgere; &lt;/li&gt;    &lt;li&gt;una gestione efficace della documentazione e dei cambiamenti; &lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;Insomma, come accade in moltissime altre attivit&amp;#224;, &amp;#232; spesso sufficiente un minimo di pianificazione e controllo per evitare l'insorgere di problemi ben pi&amp;#249; seri !&lt;/p&gt;  &lt;p&gt;Photo courtesy: &lt;a href="http://www.sxc.hu/profile/a_kartha" target="_blank"&gt;a_kartha&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-5900183325828249957?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/74glqkYqMxY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/5900183325828249957/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/03/lo-sviluppo-del-software-rischi-e.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/5900183325828249957?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/5900183325828249957?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/74glqkYqMxY/lo-sviluppo-del-software-rischi-e.html" title="Lo sviluppo del software: rischi e fattori che ne influenzano il successo" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/03/lo-sviluppo-del-software-rischi-e.html</feedburner:origLink></entry><entry gd:etag="W/&quot;Dk4NQnY8fSp7ImA9WxVVEko.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-1681639648745091738</id><published>2009-03-05T17:08:00.001+01:00</published><updated>2009-03-05T18:43:13.875+01:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-03-05T18:43:13.875+01:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="comunità europea" /><category scheme="http://www.blogger.com/atom/ns#" term="comunicazioni elettroniche" /><category scheme="http://www.blogger.com/atom/ns#" term="direttiva 2002/58/CE" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><category scheme="http://www.blogger.com/atom/ns#" term="modifiche" /><title>Violazione dei dati personali: il consiglio d'Europa si oppone ad una estensione dell'obbligo di notifica</title><content type="html">&lt;p&gt;&lt;a href="http://lh3.ggpht.com/_tCHqPrWLR2E/SbAPLeeFzqI/AAAAAAAAAoY/GujMhaDIuYg/s1600-h/730216_27795073%5B2%5D.jpg"&gt;&lt;img style="border-right: 0px; border-top: 0px; margin: 0px 5px 5px 0px; border-left: 0px; border-bottom: 0px" height="184" alt="data breach security     " src="http://lh4.ggpht.com/_tCHqPrWLR2E/SbAPMF__n2I/AAAAAAAAAoc/k_5lfJeW2YU/730216_27795073_thumb.jpg?imgmax=800" width="244" align="left" border="0" /&gt;&lt;/a&gt; In Europa si sta discutendo sulle &lt;a href="http://stefanobendandi.blogspot.com/2008/02/sulla-proposta-di-revisione-della.html" target="_blank"&gt;modifiche alla direttiva 2002/58/CE&lt;/a&gt; relativa al trattamento dei dati personali ed alla tutela della vita privata nel settore delle comunicazioni elettroniche.&lt;/p&gt;  &lt;p&gt;Tra le varie proposte c'&amp;#232; ne una che prevede, a carico dei fornitori di servizi di comunicazione elettronica accessibili al pubblico, l'obbligo di notificare tutti gli incidenti di sicurezza che comportino una perdita od una violazione dei dati personali dei propri utenti.&lt;/p&gt;  &lt;p&gt;Il gruppo di lavoro dei garanti europei sulla privacy ha gi&amp;#224; espresso al riguardo il proprio &lt;a href="http://stefanobendandi.blogspot.com/2008/09/privacy-e-comunicazioni-elettroniche.html" target="_blank"&gt;convincimento&lt;/a&gt; sull'opportunit&amp;#224; di estendere l'obbligo anche ai fornitori di servizi della societ&amp;#224; dell'informazione (banche, assicurazioni, attivit&amp;#224; commerciali online, ecc...) in considerazione del ruolo ormai emergente che questi servizi hanno nella vita di moltissimi cittadini europei e della considerevole mole di dati personali trattati nell'ambito degli stessi.&lt;/p&gt;  &lt;p&gt;Contro questa ipotesi di allargamento si &amp;#232;, per&amp;#242;, schierato il consiglio dell'Unione Europea che ha inoltre chiesto che venga riconosciuta ai soggetti obbligati la facolt&amp;#224; di valutare ogni violazione e decidere, sulla base della sua gravit&amp;#224;, se inoltrare la segnalazione alla competente autorit&amp;#224; nazionale di controllo ed ai singoli interessati.&lt;/p&gt;  &lt;p&gt;Purtroppo questa presa di &lt;a href="http://register.consilium.europa.eu/pdf/en/08/st16/st16497-re01.en08.pdf" target="_blank"&gt;posizione contraria&lt;/a&gt; rischia di vanificare lo spirito pi&amp;#249; genuino della proposta, cio&amp;#232; quello di approntare un rimedio per proteggere gli ignari individui dagli effetti deleteri e molteplici riconducibili in genere ad una violazione di dati personali (furti d'identit&amp;#224;, perdite finanziarie, danni psicologici, ecc...).&lt;/p&gt;  &lt;p&gt;Ora la palla torna al parlamento europeo dove ci sar&amp;#224;, probabilmente, un dibattito nel tentativo di individuare una forma di compromesso che possa poi trasformarsi in legge.&lt;/p&gt;  &lt;p&gt;A noi non resta che sperare che tutto non si risolva in una bolla di sapone !&lt;/p&gt;  &lt;p&gt;Photo courtesy &lt;a href="http://www.sxc.hu/profile/woodsy" target="_blank"&gt;woodsy&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-1681639648745091738?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/W_LLyzm1e3k" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/1681639648745091738/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/03/violazione-dei-dati-personali-il.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1681639648745091738?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1681639648745091738?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/W_LLyzm1e3k/violazione-dei-dati-personali-il.html" title="Violazione dei dati personali: il consiglio d&amp;#39;Europa si oppone ad una estensione dell&amp;#39;obbligo di notifica" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/03/violazione-dei-dati-personali-il.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEABSH4_fyp7ImA9WxNXEUg.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-1371128311180674827</id><published>2009-02-25T14:54:00.001+01:00</published><updated>2009-09-28T17:45:59.047+02:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-09-28T17:45:59.047+02:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="teleselling" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="marketing" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>La deroga sulla privacy del decreto milleproroghe: effetti e diritti degli interessati</title><content type="html">&lt;p&gt;&lt;a href="http://lh4.ggpht.com/_tCHqPrWLR2E/SaV9sTRxUOI/AAAAAAAAAoQ/4w9jvFIxXAk/s1600-h/697868_56395757%5B2%5D.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; margin: 0px 5px 0px 0px; border-right-width: 0px" height="184" alt="telemarketing" src="http://lh3.ggpht.com/_tCHqPrWLR2E/SaV9tKTNBUI/AAAAAAAAAoU/duENs1TNiSs/697868_56395757_thumb.jpg?imgmax=800" width="139" align="left" border="0" /&gt;&lt;/a&gt; Anche la camera dei deputati ha approvato definitivamente il &lt;a href="http://www.camera.it/_dati/leg16/lavori/schedela/apriTelecomando_wai.asp?codice=16PDL0019480" target="_blank"&gt;disegno di legge di conversione&lt;/a&gt; del cd. decreto milleproroghe (decreto legge 30 dicembre 2008 n. 207).     &lt;br /&gt;    &lt;br /&gt;Purtroppo, nonostante le critiche e le opinioni contrarie manifestate da pi&amp;#249; parti, &amp;#232; stato confermato l'emendamento che prevede una deroga, fino al &lt;b&gt;31 dicembre 2009&lt;/b&gt;, relativa all'applicazione della legge sulla privacy nell'ambito delle attivit&amp;#224; promozionali (marketing).     &lt;br /&gt;    &lt;br /&gt;Non &amp;#232; certo questa la sede per ripetere che le libert&amp;#224; ed i diritti fondamentali dei cittadini, riconosciuti in un contesto nazionale e comunitario, non possono ammettere deroghe, neanche se giustificate da situazioni eccezionali, come la crisi finanziaria in atto.     &lt;br /&gt;    &lt;br /&gt;Mi limito ad aggiungere che questa modifica, forse, finir&amp;#224; per giocare a sfavore piuttosto che a vantaggio di chi svolge attivit&amp;#224; di telemarketing. &lt;/p&gt;  &lt;p&gt;La mossa di inserire un emendamento di questa portata, destinato a sospendere, sia pure temporaneamente, alcuni aspetti cruciali della normativa e di tutta una serie di provvedimenti del garante, ha infatti generato malcontento e non &amp;#232; passata inosservata soprattutto sulla rete.&lt;/p&gt;  &lt;p&gt;Questo &amp;#232; il testo della norma:&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;I dati personali presenti nelle banche dati costituite sulla base di elenchi telefonici pubblici formati prima del 1 agosto 2005 sono lecitamente utilizzabili per fini promozionali sino al 31 dicembre 2009, anche in deroga agli articoli 13 e 23 del codice in materia di protezione dei dati personali, di cui al decreto legislativo 30 giugno 2003, n. 196, dai soli titolari del trattamento che hanno provveduto a costituire dette banche dati prima del 1 agosto 2005.&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;mentre i punti salienti sono:&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;la deroga ammette l'utilizzo dei dati personali, per le sole &lt;strong&gt;finalit&amp;#224; promozionali&lt;/strong&gt;, anche in mancanza di informativa (art. 13) e di consenso (art. 23) da parte dei soggetti interessati; &lt;/li&gt;    &lt;li&gt;i dati personali devono essere memorizzati all'interno di &lt;strong&gt;banche dati&lt;/strong&gt; predisposte sulla base di elenchi telefonici &lt;strong&gt;pubblici&lt;/strong&gt; formati prima del 1 agosto 2005; &lt;/li&gt;    &lt;li&gt;soltanto i &lt;strong&gt;titolari&lt;/strong&gt; possono trattare i dati personali in deroga; &lt;/li&gt;    &lt;li&gt;l'eccezione &amp;#232; valida fino al &lt;strong&gt;31 dicembre 2009&lt;/strong&gt;; &lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;Il riferimento esplicito ai dati di elenchi telefonici pubblici dovrebbe &lt;strong&gt;escludere&lt;/strong&gt; la liceit&amp;#224; delle forme di telemarketing diverse da quelle telefoniche, come ad es. quelle effettuate per email, se non c'&amp;#232; l'informativa ed il consenso dell'interessato.&lt;/p&gt;  &lt;p&gt;Mi chiedo, invece, chi controller&amp;#224; che si tratta effettivamente di banche dati realizzate prime della data del 1 agosto 2005 ?&lt;/p&gt;  &lt;p&gt;Inoltre, poich&amp;#232; l'eccezione opera solo a favore dei titolari dei dati che hanno costituito la banca dati, di essa non possono beneficiare gli eventuali acquirenti nel caso di compravendita.&lt;/p&gt;  &lt;p&gt;La modifica introdotta non pregiudica, in alcun modo, il diritto degli interessati di &lt;strong&gt;ottenere&lt;/strong&gt; le indicazioni sull'origine dei propri dati (art. 7, comma 2, d.lgs. 196/03) e, soprattutto, il diritto di &lt;strong&gt;opporsi&lt;/strong&gt; al trattamento per l'invio di materiale pubblicitario o di comunicazione commerciale (art. 7, comma 4, d.lgs. 196/03).&lt;/p&gt;  &lt;p&gt;In pratica questo significa che si pu&amp;#242; sempre manifestare all'operatore telefonico la volont&amp;#224; di impedire il trattamento dei propri dati per le finalit&amp;#224; di marketing e richiedere un riscontro immediato di tale volont&amp;#224;.&lt;/p&gt;  &lt;p&gt;Una volta che il proprio dissenso &amp;#232; stato comunicato esplicitamente ogni ulteriore trattamento &amp;#232; illecito e pu&amp;#242; legittimare, di conseguenza, un ricorso all'autorit&amp;#224; garante o giudiziaria.&lt;/p&gt;  &lt;h3&gt;&lt;a href="http://diritto-tecnologia.edu20.org/site_visitor/news/136359" target="_blank"&gt;Corso online (gratuito) su direct marketing e privacy&lt;/a&gt;&lt;/h3&gt;  &lt;p&gt;Photo coutesy: &lt;a href="http://www.sxc.hu/profile/igordeniro" target="_blank"&gt;igordeniro&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-1371128311180674827?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/fvlzmP0Fvd0" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/1371128311180674827/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/02/la-deroga-sulla-privacy-del-decreto.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1371128311180674827?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/1371128311180674827?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/fvlzmP0Fvd0/la-deroga-sulla-privacy-del-decreto.html" title="La deroga sulla privacy del decreto milleproroghe: effetti e diritti degli interessati" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/02/la-deroga-sulla-privacy-del-decreto.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DkACRnY4cSp7ImA9WxVQGU4.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-4282488900890373222</id><published>2009-02-03T12:27:00.159+01:00</published><updated>2009-02-06T16:39:27.839+01:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-02-06T16:39:27.839+01:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="proprietà intellettuale" /><category scheme="http://www.blogger.com/atom/ns#" term="proprietà industriale" /><category scheme="http://www.blogger.com/atom/ns#" term="diritto d'autore" /><category scheme="http://www.blogger.com/atom/ns#" term="mashup" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><category scheme="http://www.blogger.com/atom/ns#" term="aggregazione contenuti" /><title>Aggregare i contenuti: quali sono le problematiche legali ?</title><content type="html">&lt;a href="http://lh4.ggpht.com/_tCHqPrWLR2E/SYnUbs3Y8PI/AAAAAAAAAnw/E1jY0BCHvPk/s1600-h/1139313_53835075%5B3%5D.jpg"&gt;&lt;img align="left" alt="aggregazione contenuti" border="0" height="180" src="http://lh6.ggpht.com/_tCHqPrWLR2E/SYnUcJ1AaYI/AAAAAAAAAn0/WrrB0O1Gnmo/1139313_53835075_thumb%5B1%5D.jpg?imgmax=800" style="border-width: 0px; margin: 0px 5px 0px 0px;" width="240" /&gt;&lt;/a&gt; L'aggregazione o &lt;a href="http://it.wikipedia.org/wiki/Mashup" target="_blank"&gt;mashup&lt;/a&gt; è una tecnica che consiste nel raccogliere e mettere insieme dati o contenuti di terze parti per creare dei servizi ad hoc fruibili direttamente dagli utenti finali attraverso un semplice browser.&lt;br /&gt;
&lt;br /&gt;
Questa pratica trae, in parte, origine dall'opportunità di prendere parte alle logiche di ridistribuzione proprie del web 2.0 e si riflette nella creazione di una nuova categoria di applicazioni o componenti (&lt;i&gt;widget&lt;/i&gt;) web caratterizzate da ricchezza di contenuti.&lt;br /&gt;
&lt;br /&gt;
Le sorgenti informative di un mashup possono essere costituite da: &lt;br /&gt;
&lt;ul&gt;&lt;li&gt;feed &lt;a href="http://it.wikipedia.org/wiki/Really_simple_syndication" target="_blank"&gt;RSS&lt;/a&gt; (&lt;i&gt;Really Simple Syndication&lt;/i&gt;), cioè i flussi strutturati con il formato utilizzato per la pubblicazione e la distribuzione di contenuti aggiornati frequentemente &lt;/li&gt;
&lt;li&gt;interfacce applicative o &lt;a href="http://it.wikipedia.org/wiki/Application_programming_interface" target="_blank"&gt;API&lt;/a&gt; (&lt;i&gt;Application Programming Interface&lt;/i&gt;) che forniscono accesso a funzioni elaborative particolari (es. le API di &lt;a href="http://maps.google.com/" target="_blank"&gt;Google Maps&lt;/a&gt; oppure quelle di &lt;a href="http://pipes.yahoo.com/" target="_blank"&gt;Yahoo Pipes&lt;/a&gt;); &lt;/li&gt;
&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/Screen_scraping" target="_blank"&gt;screen scraping&lt;/a&gt;, cioè la tecnica che consiste nell'estrarre dati dalla visualizzazione in output (rendering) di un altro programma; &lt;/li&gt;
&lt;/ul&gt;Il risultato dell'aggregazione viene in genere ospitato su un server web (mashup site) e reso disponibile ad altri.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Ma quali problematiche di natura legale possono presentarsi nel caso di una aggregazione di contenuti ?&lt;/b&gt;&lt;br /&gt;
&lt;h3&gt;Proprietà intellettuale&lt;/h3&gt;La prima questione riguarda la protezione della proprietà intellettuale ed è connessa al fatto che il mashup coinvolge, per definizione, materiale, anche eterogeneo (dati, testo, audio, video), di terze parti.&lt;br /&gt;
&lt;br /&gt;
La normativa nazionale e comunitaria sul diritto d'autore tutela le opere dell'ingegno creative, cioè nuove ed originali, focalizzando l'attenzione, non tanto sui contenuti veri e propri (argomenti, fatti, idee e teorie trattate), ma sulla forma espressiva, cioè sul modo in cui essi sono presentati, organizzati e sviluppati dall'autore.&lt;br /&gt;
&lt;br /&gt;
La speciale protezione accordata comporta l'automatico riconoscimento in capo all'autore di alcuni diritti esclusivi connessi con lo sfruttamento della sua creazione. &lt;br /&gt;
&lt;br /&gt;
Per non incorrere in violazioni è quindi sempre opportuno richiedere, per iscritto, al titolare di questi diritti, che può anche non coincidere con l'autore, il permesso di riutilizzare il materiale, a meno che questo ultimo non possa ritenersi di pubblico dominio.&lt;br /&gt;
&lt;br /&gt;
Le problematiche inerenti la proprietà intellettuale possono inoltre interessare anche le banche dati, a loro volta tutelate, soprattutto nei casi in cui il mashup riguarda dati estratti da un database.&lt;br /&gt;
&lt;h3&gt;Licenza&lt;/h3&gt;I diritti d'autore possono essere ceduti o limitati attraverso strumenti contrattuali differenti: uno di questi è la cd. &lt;b&gt;licenza&lt;/b&gt;, un accordo con il quale il titolare concede uno o più diritti a chi intende utilizzare l'opera.&lt;br /&gt;
&lt;br /&gt;
Nell'ipotesi di licenza diventa fondamentale comprenderne i termini e, soprattutto, le condizioni che permettono l'esercizio dei diritti concessi. &lt;br /&gt;
&lt;br /&gt;
Per fare un esempio partiamo da un caso abbastanza realistico su Internet, specie per quanto riguarda i blog, e cioè quello di contenuti assoggettati ad una licenza &lt;a href="http://www.creativecommons.it/" target="_blank"&gt;Creative Commons&lt;/a&gt; by-nd-nc.     &lt;br /&gt;
&lt;br /&gt;
Questa licenza permette di riprodurre, distribuire, comunicare, esporre in pubblico, rappresentare, eseguire e recitare una determinata creazione a condizione che: &lt;br /&gt;
&lt;ul&gt;&lt;li&gt;all'autore sia riconosciuta la paternità nei modi stabiliti &lt;/li&gt;
&lt;li&gt;l'opera non venga alterata od utilizzata per crearne una altra &lt;/li&gt;
&lt;li&gt;l'opera non sia sfrutata commercialmente &lt;/li&gt;
&lt;/ul&gt;Perciò, una eventuale operazione di aggregazione e conseguente ridistribuzione dei contenuti viola la licenza ed i diritti del titolare se è effettuata: &lt;br /&gt;
&lt;ul&gt;&lt;li&gt;senza dare indicazione dell'autore&lt;/li&gt;
&lt;li&gt;dietro il pagamento di un corrispettivo o traendone, comunque, un vantaggio economico (es. sotto forma di introiti pubblicitari) o commerciale; &lt;/li&gt;
&lt;li&gt;modificando i contenuti per cui gli stessi non possono più ritenersi opera originale ma derivata; &lt;/li&gt;
&lt;/ul&gt;&lt;h3&gt;Condizioni di utilizzo&lt;/h3&gt;Anche in mancanza di licenza è opportuno appurare quali siano le condizioni che possono influire sulla possibilità e sulle modalità di riutilizzo di determinati contenuti.&lt;br /&gt;
&lt;br /&gt;
A questo proposito possono esistere delle riserve specifiche, rese note sotto forma di "Condizioni o Termini di utilizzo", "Note Legali", ecc...&lt;br /&gt;
&lt;br /&gt;
Questo vale ancor di più quando la fonte delle aggregazioni è costituita da interfacce API: in tal caso, infatti, la possibilità di avvalersi di specifiche funzionalità di programmazione è spesso subordinata ad una registrazione dell'utilizzatore ed alla sua accettazione espressa di alcune condizioni (es. &lt;a href="http://code.google.com/intl/it-IT/apis/maps/signup.html" target="_blank"&gt;accesso&lt;/a&gt; alle API di Google Maps). &lt;br /&gt;
&lt;h3&gt;Privacy&lt;/h3&gt;Il mashup può riguardare informazioni che, da sole o in combinazione con altre, possono rientrare nel concetto di dati personali (relativi ad una persona identificata o identificabile), realizzando un trattamento che nella normativa nazionale e comunitaria è soggetto ad una serie di accorgimenti e misure dirette a tutelare la libertà e la dignità delle persone.&lt;br /&gt;
&lt;h3&gt;Legge applicabile&lt;/h3&gt;Internet per sua natura è una rete aperta, senza confini, ma non altrettanto può dirsi per la legge che risente, per forza, di molteplici fattori relativi al contesto economico, sociale e culturale in cui trova applicazione.&lt;br /&gt;
&lt;br /&gt;
A seconda della legge applicabile possono esservi quindi delle differenze, anche sostanziali, in grado di influenzare o limitare la realizzabilità di un servizio di mashup o la sua fornitura nei confronti degli utenti finali.&lt;br /&gt;
&lt;br /&gt;
Tra l'altro, in mancanza di clausole contrattuali espresse, a volte può essere molto difficile identificare quale sia la regolamentazione applicabile al singolo caso. &lt;br /&gt;
&lt;h3&gt;Come comportarsi ?&lt;/h3&gt;Ecco allora una lista di consigli ispirati a buon senso, correttezza e prudenza utili per la pianificazione e la realizzazione di servizi web che presuppongono una aggregazione di contenuti di terze parti:&lt;br /&gt;
&lt;ul&gt;&lt;li&gt;controllare l'affidabilità, anche sotto il profilo della sicurezza, di ogni fonte informativa &lt;/li&gt;
&lt;li&gt;esaminare i termini della licenza o le condizioni d'uso dei materiali e delle interfacce di programmazione (API) &lt;/li&gt;
&lt;li&gt;in caso di dubbi chiedere sempre chiarimenti per iscritto &lt;/li&gt;
&lt;li&gt;in mancanza di licenza e/o condizioni richiedere, sempre per iscritto, il permesso prima di aggregare/riutilizzare i materiali &lt;/li&gt;
&lt;li&gt;verificare attentamente che il servizio da realizzare non comporti in alcun modo la violazione di termini, condizioni, diritti di proprietà intellettuale o industriale (marchi, brevetti) di terzi&lt;/li&gt;
&lt;li&gt;fare attenzione alle dichiarazioni di legge applicabile e giurisdizione competente&lt;/li&gt;
&lt;li&gt;chiedere sempre un aiuto o supporto nei casi di particolare complessità&lt;/li&gt;
&lt;/ul&gt;&lt;h3&gt;Link di approfondimento&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.masternewmedia.org/it/mashups/mashups-cosa-sono-generi-e-tecnologie-utilizzate-parte-1-Duane-Merrill-IBM--20070824.htm" target="_blank" title="http://www.masternewmedia.org/it/mashups/mashups-cosa-sono-generi-e-tecnologie-utilizzate-parte-1-Duane-Merrill-IBM--20070824.htm"&gt;Mashups: Cosa sono - Generi e tecnologie utilizzate - Parte 1&lt;/a&gt; &lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.masternewmedia.org/it/mashups/mashups-cosa-sono-guida-aspetti-tecnici-e-sociali-parte-2-Duane-Merrill-IBM--20070831.htm" target="_blank" title="http://www.masternewmedia.org/it/mashups/mashups-cosa-sono-guida-aspetti-tecnici-e-sociali-parte-2-Duane-Merrill-IBM--20070831.htm"&gt;Mashups: Cosa sono ? Aspetti tecnici e sociali - Parte 2&lt;/a&gt; &lt;/li&gt;
&lt;li&gt;&lt;a href="http://itlab.wordpress.com/2007/11/05/mashup-aggregazione-di-contenuti/" target="_blank"&gt;Mashup: aggregazione di contenuti&lt;/a&gt; &lt;/li&gt;
&lt;/ul&gt;Photo credit: &lt;a href="http://www.sxc.hu/profile/svilen001" target="_blank"&gt;svilen&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-4282488900890373222?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/rChAAIyz3l0" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/4282488900890373222/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/02/aggregare-i-contenuti-quali-sono-le.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/4282488900890373222?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/4282488900890373222?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/rChAAIyz3l0/aggregare-i-contenuti-quali-sono-le.html" title="Aggregare i contenuti: quali sono le problematiche legali ?" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/02/aggregare-i-contenuti-quali-sono-le.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CE8ESX4_fSp7ImA9WxVWFEs.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-3149075235163385951</id><published>2009-01-28T18:56:00.001+01:00</published><updated>2009-02-24T09:06:48.045+01:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-02-24T09:06:48.045+01:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="amministratori sistema" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Amministratori di sistema e privacy: domande e risposte</title><content type="html">&lt;p&gt;Mi riallaccio al &lt;a href="http://www.garanteprivacy.it/garante/doc.jsp?ID=1577499" target="_blank"&gt;provvedimento&lt;/a&gt; del garante in materia di privacy ed amministratori di sistema, di cui ho gi&amp;#224; &lt;a href="http://stefanobendandi.blogspot.com/2009/01/privacy-ed-amministratori-di-sistema.html"&gt;parlato&lt;/a&gt;, per introdurre alcuni chiarimenti sotto forma di domande e risposte brevi che potrebbero essere utili a quanti pensano di rientrare nell'ambito di applicazione delle misure previste o nutrono dubbi in proposito.&lt;/p&gt;  &lt;h3&gt;D. Tutti i titolari di dati sono obbligati ad applicare le misure previste ?&lt;/h3&gt;  &lt;p&gt;No, soltanto quelli che trattano dati personali con strumenti informatici ed elettronici, anche quando tale trattamento &amp;#232; parziale.&lt;/p&gt;  &lt;p&gt;Tuttavia anche i titolari che trattano dati in questo modo sono &lt;strong&gt;esclusi&lt;/strong&gt; se le finalit&amp;#224; del trattamento sono soltanto quelle &lt;strong&gt;amministrativo-contabili&lt;/strong&gt; (oggetto dei recenti interventi di &lt;a href="http://stefanobendandi.blogspot.com/2008/12/semplificazione-privacy-e-misure-di.html"&gt;semplificazione&lt;/a&gt;).&lt;/p&gt;  &lt;h3&gt;D. Quali figure rientrano nel concetto di amministratore di sistema ?&lt;/h3&gt;  &lt;p&gt;Quelle in possesso di competenze tali da poter essere incaricate della gestione e manutenzione dei sistemi informatici o delle loro componenti (hardware e software).&lt;/p&gt;  &lt;p&gt;Nella stessa definizione rientrano anche le figure equiparate che svolgono una attivit&amp;#224; di gestione e manutenzione che presenta dei rischi relativi alla protezione dei dati personali (amministratori di database, di rete, di sicurezza, di software, ecc...).&lt;/p&gt;  &lt;h3&gt;D. Come deve comportarsi il titolare prima di nominare uno o pi&amp;#249; amministratori di sistema ?&lt;/h3&gt;  &lt;p&gt;Innanzitutto, pu&amp;#242; sembrare banale, ma &amp;#232; opportuno verificare se la nomina risponde ad una esigenza effettiva. &lt;/p&gt;  &lt;p&gt;In secondo luogo occorre valutare l'&lt;strong&gt;idoneit&amp;#224;&lt;/strong&gt; a ricoprire l'incarico da parte del soggetto da designare.     &lt;br /&gt;I criteri per compiere questa valutazione possono essere diversi, ma il garante richiama espressamente quelli previsti per la nomina del &lt;strong&gt;responsabile&lt;/strong&gt; del trattamento.&lt;/p&gt;  &lt;p&gt;Questo vuol dire quindi che l'esperienza, la capacit&amp;#224; e l'affidabilit&amp;#224; del soggetto da designare devono costituire una &lt;strong&gt;garanzia&lt;/strong&gt; del rispetto delle disposizioni del codice della privacy, compreso l'aspetto attinente la sicurezza dei dati.&lt;/p&gt;  &lt;p&gt;Se questa valutazione manca o avviene in modo superficiale si pu&amp;#242; anche incorrere in una &lt;strong&gt;responsabilit&amp;#224;&lt;/strong&gt; per incauta designazione nel caso in cui il soggetto designato non sia poi in grado di garantire, nei limiti delle proprie funzioni, il livello di protezione dei dati che &amp;#232; lecito attendersi.&lt;/p&gt;  &lt;h3&gt;D. Con quali modalit&amp;#224; deve avvenire la nomina ?&lt;/h3&gt;  &lt;p&gt;E' opportuno che sia documentata e che contenga una indicazione precisa delle funzioni e dei compiti attribuiti all'amministratore (cos&amp;#236; come avviene per il responsabile del trattamento).&lt;/p&gt;  &lt;p&gt;In questo modo si fa chiarezza sull'ambito di esigibilit&amp;#224; della prestazione professionale richiesta all'amministratore di sistema.&lt;/p&gt;  &lt;h3&gt;D. Che cosa si intende per verifica dell'operato degli amministratori ?&lt;/h3&gt;  &lt;p&gt;Significa che gli amministratori devono rispettare, nello svolgimento delle attivit&amp;#224;, le misure tecniche, organizzative e di sicurezza previste dalla legge in materia di protezione dei dati personali e che le eventuali violazioni od anomalie nel loro operato devono essere prontamente identificate e sanate dal titolare.&lt;/p&gt;  &lt;p&gt;Questo garantisce che il titolare possa considerarsi diligente nell'effettuazione dei controlli e spiega il perch&amp;#232; venga richiesto agli amministratori, all'atto della nomina, di fornire idonea garanzia di rispetto delle disposizioni di legge vigenti.&lt;/p&gt;  &lt;h3&gt;D. Quando deve essere effettuata la verifica ?&lt;/h3&gt;  &lt;p&gt;Quando si reputa opportuna, anche in relazione alle dimensioni ed alla complessit&amp;#224; dell'organizzazione di riferimento e, comunque, con cadenza almeno &lt;strong&gt;annuale&lt;/strong&gt;.&lt;/p&gt;  &lt;h3&gt;D. L'attivit&amp;#224; degli amministratori di sistema deve essere registrata ?&lt;/h3&gt;  &lt;p&gt;Soltanto quella che comporta un &lt;strong&gt;accesso,&lt;/strong&gt; inteso come superamento di una procedura di autenticazione informatica, ai sistemi ed agli archivi elettronici.&lt;/p&gt;  &lt;p&gt;In assenza di contrarie indicazioni sembra che la registrazione debba comprendere tanto gli eventi positivi (success) che negativi (failure) di accesso.&lt;/p&gt;  &lt;h3&gt;D.&amp;#160; Con quali modalit&amp;#224; e garanzie deve essere effettuata la registrazione ?&lt;/h3&gt;  &lt;p&gt;Le registrazioni (record) devono contenere l'indicazione della data (&lt;em&gt;timestamp&lt;/em&gt;) e la descrizione dell'evento che le genera.&lt;/p&gt;  &lt;p&gt;Devono inoltre essere complete, non modificabili e consentire la verifica della loro integrit&amp;#224;, tenendo conto delle finalit&amp;#224; di controllo cui sono preordinate.&lt;/p&gt;  &lt;p&gt;A seconda della dimensione e della complessit&amp;#224; della infrastruttura IT questa misura pu&amp;#242; richiedere uno sforzo organizzativo e tecnologico non indifferente, anche dal punto di vista dell'analisi della situazione di partenza.&lt;/p&gt;  &lt;p&gt;Le registrazioni vanno conservate per un periodo minimo di &lt;strong&gt;6 mesi&lt;/strong&gt;.&lt;/p&gt;  &lt;h3&gt;D. Quanto tempo hanno i titolari per applicare le misure ?&lt;/h3&gt;  &lt;p&gt;Se i trattamenti sono gi&amp;#224; iniziati il termine massimo per adempiere &amp;#232; &lt;strike&gt;di &lt;strong&gt;120 giorni&lt;/strong&gt; decorrenti dalla pubblicazione del provvedimento sulla Gazzetta Ufficiale (24/12/2008)&lt;/strike&gt; stato prorogato al &lt;strong&gt;30 giugno 2009&lt;/strong&gt;.&lt;/p&gt;  &lt;p&gt;Se invece i trattamenti devono ancora iniziare le misure devono essere applicate subito.&lt;/p&gt;  &lt;p&gt;E' comunque consigliabile non attendere l'ultimo minuto e pianificare, invece, anche economicamente, l'attuazione delle misure per tempo.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-3149075235163385951?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/-tfkC7erHzs" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/3149075235163385951/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/01/amministratori-di-sistema-e-privacy.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3149075235163385951?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/3149075235163385951?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/-tfkC7erHzs/amministratori-di-sistema-e-privacy.html" title="Amministratori di sistema e privacy: domande e risposte" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/01/amministratori-di-sistema-e-privacy.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkcAQHc6eip7ImA9WxVVF0s.&quot;"><id>tag:blogger.com,1999:blog-7088573686483901217.post-5186189848318390590</id><published>2009-01-07T12:17:00.012+01:00</published><updated>2009-03-11T11:40:41.912+01:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2009-03-11T11:40:41.912+01:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="amministratori sistema" /><category scheme="http://www.blogger.com/atom/ns#" term="data protection" /><category scheme="http://www.blogger.com/atom/ns#" term="documento programmatico sicurezza" /><category scheme="http://www.blogger.com/atom/ns#" term="privacy" /><title>Privacy ed amministratori di sistema: misure ed accorgimenti da rispettare</title><content type="html">&lt;p&gt;Gli amministratori di sistema svolgono, sempre pi&amp;#249; spesso, un ruolo specifico nella gestione delle varie componenti del patrimonio informativo e risultano destinatari di livelli privilegiati di accesso alle risorse ed ai dati, compresi quelli di natura personale, essendo coinvolti in molte attivit&amp;#224;, anche critiche, di trattamento. &lt;/p&gt;  &lt;p&gt;Da ci&amp;#242; deriva la necessit&amp;#224; di inquadrare la loro nomina come un atto di fondamentale importanza, idoneo ad influire sui livelli di sicurezza complessivi di una infrastruttura informatica, cos&amp;#236; come del resto accade per altre decisioni analoghe, espressione per lo pi&amp;#249; di una scelta in campo tecnologico. &lt;/p&gt;  &lt;p&gt;E' questa la convinzione cui &amp;#232; giunta, anche all'esito delle numerose attivit&amp;#224; ispettive svolte, l'autorit&amp;#224; garante della privacy, preoccupandosi di definire con un apposito provvedimento di carattere generale, emanato in data 27 novembre 2008, le misure e gli accorgimenti ritenuti idonei a garantire che la nomina, le attivit&amp;#224; ed i controlli sull'operato degli amministratori di sistema siano in linea con la specificit&amp;#224; del loro ruolo e con le prescrizioni vigenti in materia di protezione dei dati personali. &lt;/p&gt;  &lt;p&gt;L'ambito di applicazione del provvedimento &amp;#232; circoscritto ai &lt;b&gt;titolari&lt;/b&gt; di dati personali che effettuano, anche in parte, il trattamento mediante l'ausilio di strumenti elettronici, con l'esclusione, comunque, dei titolari di dati trattati per le sole finalit&amp;#224; amministrative e contabili oggetto dei recenti interventi di semplificazione. &lt;/p&gt;  &lt;p&gt;Le misure riguardano gli amministratori di sistema e le figure ad essi equiparabili dal punto di vista dei rischi relativi alla protezione dei dati personali (amministratori di database, di rete, di sicurezza e di sistemi software). &lt;/p&gt;  &lt;h3&gt;Valutazioni soggettive&lt;/h3&gt;  &lt;p&gt;L'attribuzione dei compiti e delle responsabilit&amp;#224; tipiche di un amministratore di sistema presuppone una &lt;b&gt;valutazione&lt;/b&gt; preventiva dell'esperienza, delle capacit&amp;#224; e dell'affidabilit&amp;#224; del soggetto che si intende designare il quale deve, a sua volta, fornire idonea garanzia del rispetto delle disposizioni di legge vigenti anche sotto il profilo della sicurezza. &lt;/p&gt;  &lt;p&gt;Questo accorgimento non vale soltanto nel caso in cui l'amministratore debba essere designato, contestualmente, come &lt;b&gt;responsabile&lt;/b&gt; di uno o pi&amp;#249; trattamenti, ma anche nell'ambito di una designazione come puro &lt;b&gt;incaricato&lt;/b&gt;. &lt;/p&gt;  &lt;p&gt;Pertanto, vista la specificit&amp;#224; e la natura dell'incarico da svolgere, &amp;#232; necessario attenersi sempre a criteri di valutazione analoghi a quelli richiesti per la nomina del responsabile dall'art. 29 del d.lgs. 196/03. &lt;/p&gt;  &lt;p&gt;In difetto di una idoneit&amp;#224; nella valutazione o nei criteri sui quali quest'ultima si basa il titolare pu&amp;#242;, infatti, incorrere in una &lt;b&gt;responsabilit&amp;#224;&lt;/b&gt; per incauta designazione (&lt;i&gt;culpa in eligendo&lt;/i&gt;).&lt;/p&gt;  &lt;h3&gt;Designazione individuale&lt;/h3&gt;  &lt;p&gt;La nomina deve avvenire su base individuale ed essere accompagnata dalla indicazione analitica degli ambiti di operativit&amp;#224; consentiti dal possesso di un determinato profilo di autorizzazione.&lt;/p&gt;  &lt;h3&gt;Elenchi&lt;/h3&gt;  &lt;p&gt;La lista delle persone fisiche designate come amministratori di sistema deve essere riportata nel documento programmatico della sicurezza oppure, in mancanza di quest'ultimo, in un apposito documento &lt;b&gt;interno&lt;/b&gt; mantenuto aggiornato e disponibile in caso di accertamento. &lt;/p&gt;  &lt;p&gt;Inoltre, salvo diverse e contrarie disposizioni di legge, l'identit&amp;#224; di queste persone deve essere resa conoscibile dal titolare, nell'ambito della propria organizzazione, quando la loro attivit&amp;#224; riguardi, anche indirettamente, sistemi o servizi con i quali si trattano dati personali dei &lt;b&gt;lavoratori&lt;/b&gt;. &lt;/p&gt;  &lt;p&gt;Questa forma di pubblicit&amp;#224; pu&amp;#242; essere realizzata in vario modo ed, in particolare, attraverso: &lt;/p&gt;  &lt;br /&gt;  &lt;ul&gt;   &lt;li&gt;l'informativa di cui all'art. 13 del d.lgs. 196/03 &lt;/li&gt;    &lt;li&gt;il disciplinare tecnico adottato in osservanza del provvedimento del garante del 1&amp;#176; marzo 2007 (uso di Internet e della posta elettronica in azienda) &lt;/li&gt;    &lt;li&gt;gli strumenti di comunicazione interna come la intranet o la bacheca aziendale, gli ordini di servizio, ecc... &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Se le funzioni di amministrazione dei sistemi sono devolute all'esterno (cd. outsourcing) il titolare deve conservare gli estremi identificativi delle persone fisiche preposte.&lt;/p&gt;  &lt;h3&gt;Verifiche&lt;/h3&gt;  &lt;p&gt;Con cadenza almeno &lt;b&gt;annuale&lt;/b&gt; il titolare deve &lt;b&gt;verificare&lt;/b&gt; l'operato dell'amministratore di sistema con la finalit&amp;#224; di valutarne la rispondenza alle misure tecniche, organizzative e di sicurezza adottate nel campo della protezione dei dati personali.&lt;/p&gt;    &lt;h3&gt;Log&lt;/h3&gt;  &lt;p&gt;Gli accessi ai sistemi di elaborazione ed agli archivi elettronici da parte degli amministratori devono essere tracciati in appositi &lt;b&gt;log&lt;/b&gt; elettronici che, in relazione alle finalit&amp;#224; di supporto delle verifiche, devono essere dotati di adeguate caratteristiche di completezza, inalterabilit&amp;#224; ed integrit&amp;#224;. &lt;/p&gt;  &lt;p&gt;Le registrazioni devono comprendere un riferimento temporale, accompagnato dalla descrizione degli eventi che le hanno generate, ed essere conservate per un congruo periodo non inferiore a &lt;b&gt;sei&lt;/b&gt; mesi. &lt;/p&gt;  &lt;h3&gt;Tempistiche&lt;/h3&gt;  &lt;p&gt;I tempi per l'adozione delle misure sono differenti: &lt;/p&gt;  &lt;br /&gt;  &lt;ul&gt;   &lt;li&gt;i titolari dei trattamenti gi&amp;#224; iniziati o che avranno inizio entro il termine di 30 giorni dalla pubblicazione del provvedimento nella Gazzetta Ufficiale (avvenuta in data 24/12/2008) dovranno adottare gli accorgimenti prescritti al pi&amp;#249; presto e, comunque, &lt;b&gt;non oltre&lt;/b&gt; il termine &lt;strike&gt;di &lt;b&gt;centoventi&lt;/b&gt; giorni decorrenti dalla pubblicazione stessa&lt;/strike&gt; del &lt;b&gt;30 giugno 2009&lt;/b&gt;; &lt;/li&gt;    &lt;li&gt;i titolari dei trattamenti iniziati dopo il termine di 30 giorni dalla pubblicazione del provvedimento nella Gazzetta Ufficiale dovranno invece adottare gli accorgimenti prescritti anteriormente al trattamento dei dati; &lt;/li&gt; &lt;/ul&gt; Fonte: &lt;a href="http://www.gazzettaufficiale.it/guridb/dispatcher?service=1&amp;amp;datagu=2008-12-24&amp;amp;task=dettaglio&amp;amp;numgu=300&amp;amp;redaz=08A09816&amp;amp;tmstp=1230131020678" target="_blank"&gt;Misure ed accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema&lt;/a&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7088573686483901217-5186189848318390590?l=stefanobendandi.blogspot.com'/&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/itedintorni/~4/_lG8hNNgO7s" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://stefanobendandi.blogspot.com/feeds/5186189848318390590/comments/default" title="Commenti sul post" /><link rel="replies" type="text/html" href="http://stefanobendandi.blogspot.com/2009/01/privacy-ed-amministratori-di-sistema.html#comment-form" title="0 Commenti" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/5186189848318390590?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/7088573686483901217/posts/default/5186189848318390590?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/itedintorni/~3/_lG8hNNgO7s/privacy-ed-amministratori-di-sistema.html" title="Privacy ed amministratori di sistema: misure ed accorgimenti da rispettare" /><author><name>Stefano Bendandi</name><uri>http://www.blogger.com/profile/14791966157449006235</uri><email>noreply@blogger.com</email><gd:extendedProperty name="OpenSocialUserId" value="12641643017534699902" /></author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://stefanobendandi.blogspot.com/2009/01/privacy-ed-amministratori-di-sistema.html</feedburner:origLink></entry></feed>
