Re: [OT] GDPR e Debian

Davide Prina <[email protected]> Sun, 4 Jan 2026 10:13:57 +0100
Newsgroups gmane.linux.debian.user.italian
Message-ID <trinity-7d2f8a36-2c09-43f0-b031-a360261359f6-1767518037625@3c-app-mailcom-lxa08>
non sono un esperto, indico qualcosa in più rispetto a quanto ti hanno
già indicato.

Alessandro Baggi ha scritto:

> Mi sono ritrovato con un server sul quale gira Debian 12 e un software 
> dove vengono memorizzati e gestiti vari dati sanitari. A questo punto la 
> prima cosa che mi viene da pensare, essendo dati molto sensibili, che il 
> GDPR è la prima cosa a cui guardare.

c'è anche la direttiva eprivacy[¹], che completa il GDPR a livello di
normative sulla privacy. Essendo una direttiva devi vedere il recepimento
italiano.
Stavano anche facendo un regolamento eprivacy, ma è stato ritirato[²] nel
2025, non so se verrà ripreso.

Tieni conto che l'uso di cloud provider, soprattutto USA, può essere
contro queste normative, infatti sono sempre più aziende e PA che stanno
migrando verso servizi europei sia come sicurezza strategica sia per il
rispetto della privacy (vedi CLOUD Act), ad esempio vedi caso airbus[³]...
inoltre se leggi bene le normative sulla privacy è indicato non solo che
i server devono essere in uno stato del mercato unico europeo (quindi non
solo Unione Europea, ma anche altri paesi come Norvegia vanno bene), ma
i server non devono essere accessibili direttamente da server fuori dal
mercato unico europeo (secondo me la maggior parte dei cloud provider
non rispetta tale regola).

> Cosa manca per la conformità?

se il cliente è una pubblica amministrazione, allora serve anche che il
servizio (nella sua totalità, quindi anche la tua azienda) sia certificato
ACN.
Dovrebbe bastare la versione 2, mentre la 3 (per i dati strategici),
lato cloud provider, se non erro, ce ne sono solo due: PSN (Polo
Strategico Nazionale) e aruba.

Come ti hanno detto chiedi di essere affiancato da uno studio legale
che sia esperto in materia.

Ciao
Davide

[¹]
https://www.edps.europa.eu/data-protection/our-work/subjects/eprivacy-directive_en
[²]
https://www.european-eprivacy-regulation.com/
[³]
https://slashdot.org/story/25/12/19/2252254/airbus-moving-critical-systems-away-from-aws-google-and-microsoft-citing-data-sovereignty-concerns

--
La mia privacy non è affar tuo
https://noyb.eu/it
- You do not have my permission to use this email to train an AI -
If you use this to train your AI than you accept to distribute under AGPL
license >= 3.0 all the model trained, all the source you have used to
training your model and all the source of the program that use that model