Re: [OT] GDPR e Debian

Ceppo <[email protected]> Fri, 2 Jan 2026 22:32:32 +0000
Newsgroups gmane.linux.debian.user.italian
Message-ID <[email protected]>
On Fri, Jan 02, 2026 at 05:26:29PM +0100, Alessandro Baggi wrote:
> Un saluto a tutta la lista.

Un saluto anche a te!
Provo a risponderti per quello che so, ma premetto che so qualcosa per 
interesse personale ma non ho competenze professionali.

On Fri, Jan 02, 2026 at 05:26:29PM +0100, Alessandro Baggi wrote:
> Mi sono ritrovato con un server sul quale gira Debian 12 e un 
> software dove vengono memorizzati e gestiti vari dati sanitari. A 
> questo punto la prima cosa che mi viene da pensare, essendo dati 
> molto sensibili, che il GDPR è la prima cosa a cui guardare. Premetto 
> che non ho esperienza al riguardo, ma devo comunque adottare le 
> pratiche richieste.

Se tratti dati sanitari ma non hai esperienza conviene sicuramente 
rivolgersi a qualche professionista specializzato. Con il GDPR gli 
errori costano cari, credo che per quelli che riguardano dati di 
"categorie particolari" (vedi art. 9 GDPR) di fatto le multe partano dal 
centinaio di migliaia di euro.
Mettersi e tenersi in regola è un lavoraccio e una grossa responsabilità 
anche legale, ti sconsiglio assolutamente di lavorarci da solo come 
informatico. Se sei un dipendente chiedi (pretendi) che come minimo ti 
facciano assistere da qualcuno dell'ufficio legale o da un avvocato e 
che sia chiaro dove finisce la tua responsabilità e inizia la sua.

On Fri, Jan 02, 2026 at 05:26:29PM +0100, Alessandro Baggi wrote:
> Non ho ancora letto per intero il GDPR (cosa che farò a breve) ma 
> leggendo in rete si parla di
> [...]
> Cosa manca per la conformità?

Di per sé il GDPR non richiedere *direttamente* di adottare alcuna 
misura specifica, si limita a imporre genericamente di "garantire 
un'adeguata sicurezza dei dati personali [...] mediante misure tecniche 
e organizzative adeguate" (art. 5). Vero che probabilmente con questa 
formulazione certe misure diventano obbligatorie di fatto, ma è una 
sottigliezza che potrebbe fare la differenza.
Per avere un'idea di cosa si fa e quindi ci si aspetta in un certo 
settore puoi leggere qualche codice di condotta o regolamento di 
certificazione (art. 40 e seguenti), ma il titolare del trattamento ha 
sempre la responsabilità di valutare cosa è necessario nel proprio caso 
specifico (principio di responsabilizzazione, art. 5).

In ogni caso, se parti da zero nel migliore dei casi ci vorrà qualche 
mese per mettere a punto tutto quanto.
Ora come ora non saprei dirti molto altro, se non buon lavoro!


-- 
Ceppo
https://wiki.debian.org/Ceppo
Please, encrypt our messages with the key at the link above and send me yours.
signature.asc (application/pgp-signature, 833 B)
-----BEGIN PGP SIGNATURE-----

iQIzBAABCgAdFiEEdITIc+KDsfJi9wdlzV8M+/K0eFUFAmlYR3sACgkQzV8M+/K0
eFXUnxAAk7+CIePQml611Y4IiPdoLbd/rjC7ZttKtLuou+39r/90K3+2We9xIsm9
mZmDIQ2TIW5k4r9PYXGUtIS5LkFCCLQQBSijyDZto9MzkXeNlpX+rHjoJV1f9rfN
zezVq5bAufV5Dd6zMRLfLLet+5waW2JzxHLBA8dCozNR+cArx77oWSXGKAMFm8DB
mefVecnLFyWrQZNdCIXurF28QQYEchK5Iw2vP+WqmZzR2gfatcdhkv00zUMcqOJr
I8w4HpYz0KHkRYplDxt8EWbw4z8YaheYEjzUvr2PRwhvOu15U7e/PzZ52HKfsyoi
o8bdM5hfXEzwV4erqun3P/BgAQAfJrVwrYxQhMzuB6IOlDXDHLKxWVpeaV4j+9z8
lq9KhXqHa/JwA85my4fWXZ3EYtSmjtYbCbxIcl7Z0ZqZUKtQ8zE8mnrigwGfEfwb
RbGNQQ3aWnsqNYbw07V51ja7Ber3e3hPxw1dL9FxosPOOvsCfWSP55Y3pQ4FR0ZE
JntYUPfkl0XMkvNHD2zfOI50Q/Mkpp9b/ghbDDl0MozWoYXXzdoNDphYXTGYHhzH
kr86ZpJbkoUbP7sELFj/ejBwDou3XzAExGSDWiu6QIupfS8bAfPkEwzmlmrtJhnS
qwTpmxcVWzaDM6yI9sfPtmR09rPsecNauRYroPgY1fb9sOWN01M=
=po8o
-----END PGP SIGNATURE-----