Sicurezza SaaS: dati e responsabilità: I dati personali includono email, numeri cliente e localizzazione.; Il contratto tra titolare e responsabile deve essere scritto e specificare ruoli.; I trasferimenti extra-SEE richiedono garanzie appropriate e base giuridica valida.
Immagine: Software Impresa

Sicurezza e dati

Sicurezza e privacy SaaS

Come valutare dati, accessi, autenticazione, conservazione e responsabilità prima di adottare un SaaS in azienda.

Per valutare sicurezza e privacy di un SaaS, partite dai dati e dalle attività affidate al servizio. Le risposte devono riferirsi al servizio, al piano e alla configurazione proposti.

Chiedete chi accede ai dati, dove sono trattati e per quanto tempo sono conservati. Chiarite anche come l’impresa può recuperarli o chiederne la cancellazione.

Usate questi elementi come quadro decisionale e confrontate dati e responsabilità con le evidenze su accessi, conservazione e uscita dal servizio. Annotate ciò che è verificato, ciò che resta da chiarire e i rischi che l’impresa deve accettare.

Processo di valutazione della sicurezza e privacy di un SaaS

  1. Identificare i dati e le responsabilitàClassificare i dati personali e stabilire ruolo di titolare e responsabile
  2. Verificare accessi e autenticazioneControllare profili utente, metodi di autenticazione e limiti di privilegi
  3. Valutare conservazione e trasferimentiVerificare luoghi di trattamento, durata e regole di uscita dai dati
  4. Esaminare subfornitori e garanzie extra-SEERichiedere autorizzazione scritta e contratti vincolanti
  5. Registrare la decisione finaleDocumentare ciò che è verificato, chiarito o accettato come rischio

Individuare dati e responsabilità

Elencate le categorie di informazioni che entreranno nel SaaS, comprese quelle negli allegati e nei campi liberi. Per ciascuna indicate lo scopo, chi la inserisce e chi deve usarla.

Confrontate l’elenco con le finalità previste: per ogni attività dovrebbero essere trattati solo i dati personali necessari. Verificate che esista una base giuridica adeguata e che le persone siano informate su come e per quali scopi i loro dati vengono trattati.

Se sono presenti dati personali, coinvolgete il referente privacy dell’impresa. L’uso di un servizio cloud non trasferisce automaticamente al fornitore le decisioni dell’impresa sulle finalità del trattamento.

Stabilite il ruolo del fornitore nel trattamento concreto. Quando tratta dati personali per conto dell’impresa, il rapporto tra titolare e responsabile richiede un contratto.

Il titolare determina finalità e mezzi del trattamento; il responsabile tratta i dati per conto del titolare e secondo le sue istruzioni. Il titolare deve predisporre misure per proteggere i dati e permettere alle persone di esercitare i propri diritti.

Verificate istruzioni, misure di sicurezza, eventuali subresponsabili e modalità di restituzione o cancellazione alla fine del servizio. La qualifica delle parti dipende da ciò che fanno, non dalla sola denominazione usata nel contratto.

Nel contratto fate precisare quali dati sono restituiti o cancellati alla fine del servizio e con quali modalità. Valutate questa previsione come parte dell’uscita, non soltanto dell’uso ordinario del SaaS.

Ruolo del titolare e del responsabile nel trattamento dei dati SaaS

  • Titolare del trattamentoDetermina finalità e mezzi del trattamento; è responsabile della conformità al GDPR; deve garantire misure di sicurezza e diritti degli interessati.
  • Responsabile del trattamento (SaaS)Tratta i dati per conto del titolare secondo le sue istruzioni; deve rispettare le misure di sicurezza e il contratto; non può decidere autonomamente le finalità.

Riconoscere i dati personali coinvolti

Un dato può essere personale anche senza nome e cognome. Un numero cliente, un riferimento di prenotazione, un indirizzo email o un dato di localizzazione possono identificare una persona, direttamente o indirettamente.

Anche preferenze e abitudini riferite a una persona identificabile rientrano in questa valutazione. L’articolo 4 del GDPR definisce il dato personale in relazione a una persona identificata o identificabile.

Prestate particolare attenzione ai dati che rivelano salute, vita sessuale, orientamento sessuale, origine etnica, opinioni politiche, convinzioni religiose, appartenenza sindacale o caratteristiche biometriche e genetiche. Questi dati rientrano in categorie che richiedono maggiore protezione.

Il trattamento di categorie particolari è in generale vietato, salvo specifiche condizioni. I dati relativi a condanne penali e reati sono soggetti a condizioni legali rigorose.

Per le categorie particolari il riferimento è l’articolo 9 del GDPR; per i dati relativi a condanne penali e reati, l’articolo 10. Verificate quindi che le attività previste dal servizio siano compatibili con le condizioni applicabili.

Chiedere prove sulle decisioni essenziali

DecisioneEvidenza da chiedere
Limitare gli accessiProfili disponibili e possibilità di distinguere lettura, modifica, esportazione e amministrazione
Proteggere gli accountMetodi di autenticazione applicabili agli utenti e agli amministratori nel piano proposto
Conoscere il percorso dei datiLuoghi e soggetti coinvolti nel trattamento, nell’assistenza e nelle copie di sicurezza
Governare la durataRegole per dati attivi, copie, registri e fine del contratto
Gestire un problemaReferente, informazioni disponibili e percorso per ripristinare il lavoro o valutare un incidente

Per i requisiti decisivi, chiedete documenti riferiti al servizio e una dimostrazione con dati fittizi. Un documento descrive impegni e controlli, mentre la dimostrazione mostra il comportamento di una funzione nella configurazione usata; nessuno dei due, da solo, prova tutti gli scenari d’uso.

Per la sicurezza dei dati personali, l’articolo 32 del GDPR richiede misure tecniche e organizzative adeguate al rischio. Chiedete di collegare ogni misura dichiarata al servizio, al piano e ai dati che intendete affidare.

Nel cloud, il Garante indica che il fornitore, in base alla tipologia del servizio, assume la responsabilità di preservare la riservatezza, l’integrità o la disponibilità dei dati. Verificate quali responsabilità copre il servizio proposto.

Per i trattamenti in Italia, considerate il Garante per la Protezione dei Dati Personali (Garante Privacy) come autorità di controllo di riferimento.

Indicatori chiave di sicurezza e privacy per SaaS in ambito europeo

Articolo 32 GDPR
Misure tecniche e organizzative adeguate al rischio
Garante Privacy Italia
Autorità di controllo per trattamenti in Italia
Decisione di adeguatezza UE
Applicabile a paesi come Canada, Giappone, Israele
Categoria particolare dati
Proibita salvo condizioni specifiche (art. 9 GDPR)

Misurare il rischio oltre la riservatezza

Valutate la sicurezza considerando insieme riservatezza, integrità e disponibilità. Un accesso o una divulgazione non autorizzati possono compromettere la riservatezza, mentre una modifica indebita può alterare l’affidabilità delle informazioni.

La perdita dei dati o dell’accesso può interrompere attività che ne dipendono. Collegate ogni rischio alle possibili conseguenze per le persone e per l’impresa.

Individuate chi o che cosa potrebbe originare un incidente, considerando utenti, amministratori e attaccanti esterni. Valutate anche eventi non umani, come danni da acqua o virus informatici.

Le minacce possono coinvolgere hardware, software, canali di comunicazione e documenti cartacei. Le misure tecniche e organizzative devono essere adeguate al rischio e al contesto del trattamento, tenendo conto dello stato dell’arte.

Una garanzia generica non basta. Chiedete come le misure dichiarate si applicano ai dati e alle attività che intendete affidare al servizio.

Vantaggi e rischi dell'uso di un SaaS per la gestione dei dati in Italia

  • VantaggiScalabilità, aggiornamenti automatici, backup centralizzati, accesso da remoto
  • RischiPerdita di controllo sui dati, trasferimenti extra-SEE non autorizzati, dipendenza dal fornitore, incidenti di sicurezza non prontamente comunicati

Distinguere i controlli operativi

Assegnate i permessi in base alle attività: chi consulta un dato non ha necessariamente bisogno di modificarlo o esportarlo. Verificate con profili diversi sia un’azione consentita sia una negata.

Per conservazione e localizzazione, distinguete la durata stabilita dall’impresa dai tempi tecnici del servizio. Chiedete dove sono trattati dati e copie e se vengono resi disponibili a organizzazioni al di fuori dello SEE.

Una politica di conservazione può fissare per ciascuna categoria quanto a lungo mantenere i dati e quando eliminarli. Definite le responsabilità e prevedete di riesaminare e aggiornare le regole.

Decidete chi può amministrare il servizio, quali operazioni può compiere e come viene autenticato. Esaminate anche il recupero dell’accesso e l’eventuale assistenza del fornitore.

Collegate infine la revoca degli accessi ai cambi di mansione e alla fine degli incarichi. La rimozione di una licenza non dimostra che ogni percorso di ingresso sia chiuso.

Verificare subfornitori e trasferimenti

Se il fornitore intende nominare un subresponsabile, la sua designazione richiede l’autorizzazione scritta del titolare o dei titolari. Il responsabile deve inoltre stipulare con il subresponsabile un contratto vincolante che specifichi le responsabilità e assicuri ai dati personali una protezione equivalente a quella prevista dal contratto iniziale.

Per i dati personali, un trasferimento extra-SEE va valutato quando un titolare o responsabile soggetto al GDPR rende i dati disponibili a un’altra organizzazione situata fuori dallo Spazio economico europeo o a un’organizzazione internazionale. La sola indicazione della regione di archiviazione non risponde quindi a tutte le domande sul trasferimento.

Questi trasferimenti devono rispettare le condizioni previste dal GDPR, oltre agli altri requisiti applicabili al trattamento. In linea generale, possono basarsi su una decisione di adeguatezza oppure, in sua assenza, su garanzie appropriate che comprendano diritti azionabili e rimedi legali per le persone.

Restano necessari anche una base giuridica adeguata, misure di sicurezza e il trattamento dei soli dati personali necessari. Se il destinatario agisce da responsabile del trattamento, è richiesto un contratto anche per il trasferimento extra-SEE.

Registrare la decisione

Per ogni requisito segnate se è documentato, mostrato nella configurazione proposta o ancora da chiarire. Indicate chi decide se un limite è accettabile e chi manterrà il controllo dopo l’avvio.

Se mancano risposte su dati indispensabili, accessi privilegiati o uscita dal servizio, chiedete una precisazione prima dell’adozione.

Verifica chiave prima di adottare un SaaS in Italia

  • Dati personali trattatiElencati e verificati con riferimento all’articolo 4 del GDPR
  • Base giuridica adeguataPresente e documentata (es. consenso, esecuzione contratto)
  • Contratto tra titolare e responsabileIncluso obblighi su sicurezza, subresponsabili e uscita dal servizio
  • Politica di conservazioneDefinita per categorie di dati e conforme al principio di minimizzazione
  • Accessi e permessiConfigurati per ruoli, con controllo di revoca
  • Requisiti di sicurezza tecniche e organizzativeDocumentate e collegate al piano SaaS e ai dati in uso

In questa guida

  1. Assegnare permessi secondo il ruoloCome costruire una matrice dei permessi SaaS e verificare, con account di prova, le azioni consentite e quelle da negare.
  2. Verificare conservazione e localizzazione dei datiLe domande da porre su durata dei dati, copie di sicurezza, luoghi di trattamento, assistenza e possibili trasferimenti.
  3. Gestire account amministrativi e autenticazioneCome limitare gli account amministrativi SaaS, verificare l'autenticazione e preparare il recupero degli accessi.
  4. Rimuovere accessi non più necessariCome revocare accessi SaaS dopo cambi di ruolo o fine incarico e controllare account, gruppi e concessioni dirette.

Altro su Sicurezza e dati