Enrico Fasani
Aesys
Abstract
Introduzione
Situazione Attuale
Conclusioni
Introduzione
Nella nostra società digitale, il dato ha assunto sempre più un ruolo centrale nella vita
delle intere infrastrutture informatiche, con annessi servizi sia di sviluppo che di gestione, senza
Per fare questo i cloud providers costruiscono data center in varie regioni del mondo, e lì
installano le macchine fisiche sulle quali i cloud customers accederanno per configurare, gestire
Proprio questo porta alla problematica del rispetto della privacy dei dati memorizzati dai
cloud customers: infatti, ogni data center risponde alle leggi del paese nel quale risiede, leggi che
Per le aziende europee e per quelle extra-UE che gestiscono dati personali di cittadini UE,
dal 2018 vige il GDPR o General Data Protection Regulation [2], che detta le regole per la
A rendere ancora più delicato e complesso il compito di chi gestisce tali dati, nel 2020 è
arrivata la “Sentenza Schrems II” della Corte di Giustizia Europea che ha portato alla
pubblicazione delle linee guida del gennaio 2021, da parte dello European Data Protection Board
(EDPB).
Per capire l’impatto del GDPR e della successiva sentenza, è di queste settimane la notizia
che vorrebbe la chiusura dei server europei da parte di Facebook ed Instagram [3].
Cosa prevede il GDPR
caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o
sociale”.
Per questi dati, il GDPR regola, nel Capo V artt. dal 44 al 50, la materia dei “Trasferimenti
di dati personali verso paesi terzi o organizzazioni internazionali”, specificando come perché il
trasferimento dei dati sia legale i paesi terzi (extra UE, nda) devono avere delle legislazioni in
termini di privacy che possano garantire una protezione equivalente a quella UE.
tramite l’EDPB, che pubblica sui propri siti la lista dei paesi considerati allineati con il
GDPR;
legali (contratti, accordi vincolanti) con i quali l’importatore (cioè colui che riceve in
custodia i dati, nel nostro caso specifico il cloud provider) garantisce l’adeguamento ai
Da sottolineare è il fatto che il “consenso informato” è previsto nel comma 1 dell’art.49, quindi
se si ottiene il consenso di un utente, questo basta a sanare il trasferimento dei suoi dati:
ovviamente, il consenso dovrà essere molto chiaro e completo (come previsto dal GDPR) nel
un’attivista austriaco che nel 2013 denunciò Facebook Ireland Ltd richiedendo che i suoi dati
non venissero memorizzati sui server localizzati in USA, perché lì, sosteneva, la sua privacy non
- La prima volta il 6/10/2015, dichiarando nullo il trattato “Safe Harbor” [5] allora
di dati in essere e futuri eseguiti dalle autorità di paesi terzi (extra UE) per finalità di
La conseguenza di tali sentenze è che ogni trasferimento di dati soggetti al GDPR verso gli
USA diviene illegale, e pertanto vietato, a meno di non adottare uno degli strumenti indicati
A livello politico, impone alla Commissione di aprire una trattativa con il governo degli
A seguito delle sentenze Schrems, l’EDPB ha pubblicato, ad inizio 2021, una serie di
In queste linee guida viene descritto un processo in sei passaggi per verificare la liceità del
trasferimento dati.
Tale processo va effettuato per ogni trasferimento dati verso paesi terzi (esterni all’UE), ed
è di competenza dell’esportatore.
b. Contrattuali;
c. Organizzative;
[8];
Oltre a questo processo, vengono presentati quattro esempi di scenari dove le misure
addizionali sono sufficienti e due dove non è possibile eseguire il trasferimento dati.
Un aspetto importante da sottolineare è che il EDPB da una grande peso alle soluzioni
tecniche, che quindi devono essere sempre implementate insieme agli strumenti giuridici del
Il problema sollevato della memorizzazione dei dati in server USA è chiaramente critico,
compliant.
Conclusioni
Fino a quel momento, tutti i professionisti IT che si trovino a lavorare su piattaforme cloud
devono tenere presente la problematica e adottare i necessari passaggi (legali e tecnici) per
assicurare la legittimità del trasferimento, pena il rischio di sanzioni da parte del DPA.
risolvere la questione, dato che devono sottostare a leggi che permettono alle autorità
governative un accesso ai dati proibito dal GDPR (ad es: 50 USC § 1881° [9]).
assolutamente necessaria una collaborazione tra aziende per continuare a sviluppare e mantenere
https://www.statista.com/statistics/267202/global-data-volume-of-consumer-ip-traffic/
completo
https://www.ansa.it/sito/notizie/tecnologia/internet_social/2022/02/07/meta-potrebbe-
chiudere-facebook-e-instagram-in-europa_413c54f6-aacf-4316-ad08-2aaf49589417.html
work-tools/our-documents/recommendations/recommendations-012020-measures-
supplement-transfer_en
tools/our-documents/recommendations/recommendations-022020-european-essential-
guarantees_en
protection/reform/what-are-data-protection-authorities-
dpas_en#:~:text=DPAs%20are%20independent%20public%20authorities,and%20the%20r
elevant%20national%20laws
[9] "Procedures for targeting certain persons outside the United States other than United
protection/international-dimension-data-protection/adequacy-decisions_en