Verifica conservazione e localizzazione dati SaaS: La durata dei dati dipende dal servizio, piano e impostazioni attive.; Copie di sicurezza devono essere localizzate in regioni specifiche con regole chiare.; Trasferimenti fuori UE richiedono valutazione delle garanzie GDPR applicabili.
Immagine: Software Impresa

Sicurezza e dati

Parte di Sicurezza e privacy SaaS

Verificare conservazione e localizzazione dei dati

Le domande da porre su durata dei dati, copie di sicurezza, luoghi di trattamento, assistenza e possibili trasferimenti.

Per verificare conservazione e localizzazione in un SaaS, chiedete due risposte separate: la durata di ciascuna categoria di dati, copie incluse, e quali organizzazioni li trattano da quali luoghi. Fate riferire le risposte al servizio, al piano e alle impostazioni che userete. La sola regione del server non descrive l'intero percorso dei dati.

Mappare dati e copie

Partite da record attivi, allegati e, se contengono dati personali, esportazioni, copie di sicurezza e registri. Per ogni categoria indicate perché esiste, chi vi accede e quando non serve più. Definite con il referente privacy dell'impresa la durata o il criterio appropriato alla finalità; eventuali obblighi di conservazione vanno valutati sul caso concreto.

Chiedete al fornitore che cosa accade quando un utente elimina un record, quando termina il contratto e quando scade il periodo di una copia di sicurezza, distinguendo la scomparsa dalla schermata dalla cancellazione negli altri ambienti. Se una copia tecnica non può essere cancellata subito, chiedete quando cessa di essere mantenuta, chi può accedervi nel frattempo e come vengono trattate le richieste relative ai dati.

Verifica chiave per la conservazione e localizzazione dei dati

  • Definire durata per ogni categoria di dati
  • Identificare chi accede ai dati personali
  • Verificare comportamento dopo eliminazione utente
  • Controllare scadenza copie di sicurezza
  • Chiedere chi può accedere alle copie tecniche durante il periodo di mantenimento

Localizzare trattamento e accessi

Raccogliete le risposte in una scheda:

Voce / Risposta da ottenere

Dati di lavoro
Regione di trattamento prevista e possibilità di cambiarla
Copie di sicurezza
Luoghi e regole di conservazione pertinenti
Assistenza
Organizzazioni che possono accedere ai dati e luoghi pertinenti
Altri fornitori
Organizzazioni coinvolte e compiti svolti
Trasferimenti
Eventuali destinatari fuori dallo Spazio economico europeo e condizioni applicabili

La sede estera di un fornitore, da sola, non descrive ogni flusso. Secondo i criteri dell'EDPB, per individuare un trasferimento fuori dallo Spazio economico europeo occorre verificare, tra l'altro, se un soggetto tenuto al GDPR rende dati personali disponibili a un'altra organizzazione situata fuori dallo Spazio. Se il trasferimento è previsto, fate valutare le condizioni e le garanzie pertinenti; conservare i dati in una regione europea non esaurisce questa verifica.

Flusso di verifica della localizzazione dei dati nel SaaS

  1. Mappare i dati attivi e le copie
  2. Identificare luoghi di trattamento
  3. Verificare accessi da parte di assistenza o subresponsabili
  4. Valutare trasferimenti extra-UE
  5. Documentare differenze e responsabilità

Confrontare risposte e condizioni

Chiedete le condizioni sul trattamento dei dati, le informazioni sugli eventuali subresponsabili e la descrizione delle opzioni di localizzazione e cancellazione riferite al servizio. Confrontatele con le impostazioni disponibili nel vostro ambiente. Se la scelta della regione vale solo per alcuni piani o categorie di dati, annotate il limite prima di decidere.

Chiudete con una riga per categoria: durata stabilita dall'impresa, comportamento documentato del SaaS, differenze e persona incaricata di chiarirle. Le risposte mancanti su copie, assistenza o fine del servizio non si deducono dall'indirizzo del centro dati principale.

Confronto tra risposte del fornitore e impostazioni aziendali

  • Durata dei dati (imposta dall'azienda)
  • Durata dei dati (documentata dal SaaS)
  • Cancellazione copie di sicurezza dopo fine contratto
  • Accesso assistenza remota a dati personali
  • Trasferimenti fuori UE previsti

Altro su Sicurezza e dati