Re: [OT] GDPR e Debian
Davide Prina <[email protected]> Sun, 4 Jan 2026 10:13:57 +0100
| Newsgroups | gmane.linux.debian.user.italian |
|---|---|
| Message-ID | <trinity-7d2f8a36-2c09-43f0-b031-a360261359f6-1767518037625@3c-app-mailcom-lxa08> |
non sono un esperto, indico qualcosa in più rispetto a quanto ti hanno già indicato. Alessandro Baggi ha scritto: > Mi sono ritrovato con un server sul quale gira Debian 12 e un software > dove vengono memorizzati e gestiti vari dati sanitari. A questo punto la > prima cosa che mi viene da pensare, essendo dati molto sensibili, che il > GDPR è la prima cosa a cui guardare. c'è anche la direttiva eprivacy[¹], che completa il GDPR a livello di normative sulla privacy. Essendo una direttiva devi vedere il recepimento italiano. Stavano anche facendo un regolamento eprivacy, ma è stato ritirato[²] nel 2025, non so se verrà ripreso. Tieni conto che l'uso di cloud provider, soprattutto USA, può essere contro queste normative, infatti sono sempre più aziende e PA che stanno migrando verso servizi europei sia come sicurezza strategica sia per il rispetto della privacy (vedi CLOUD Act), ad esempio vedi caso airbus[³]... inoltre se leggi bene le normative sulla privacy è indicato non solo che i server devono essere in uno stato del mercato unico europeo (quindi non solo Unione Europea, ma anche altri paesi come Norvegia vanno bene), ma i server non devono essere accessibili direttamente da server fuori dal mercato unico europeo (secondo me la maggior parte dei cloud provider non rispetta tale regola). > Cosa manca per la conformità? se il cliente è una pubblica amministrazione, allora serve anche che il servizio (nella sua totalità, quindi anche la tua azienda) sia certificato ACN. Dovrebbe bastare la versione 2, mentre la 3 (per i dati strategici), lato cloud provider, se non erro, ce ne sono solo due: PSN (Polo Strategico Nazionale) e aruba. Come ti hanno detto chiedi di essere affiancato da uno studio legale che sia esperto in materia. Ciao Davide [¹] https://www.edps.europa.eu/data-protection/our-work/subjects/eprivacy-directive_en [²] https://www.european-eprivacy-regulation.com/ [³] https://slashdot.org/story/25/12/19/2252254/airbus-moving-critical-systems-away-from-aws-google-and-microsoft-citing-data-sovereignty-concerns -- La mia privacy non è affar tuo https://noyb.eu/it - You do not have my permission to use this email to train an AI - If you use this to train your AI than you accept to distribute under AGPL license >= 3.0 all the model trained, all the source you have used to training your model and all the source of the program that use that model