Skip to main content

La privacy è un costo! Occulto?

Sulla risposta che molti addetti ai lavori conoscono bene quando devono convincere riluttanti Responsabili aziendali a mettersi in regola si è interrogato, sul numero di luglio della newsletter Crypto-Gram (la versione italiana curata dall'azienda Communication Valley è disponibile qui), uno dei guru mondiali dell'IT Security: Bruce Sheiner.

Sheiner parte da una constatazione che chi fa questo mestiere per professione non può che condividere: le aziende spendono i propri soldi mal volentieri per adeguarsi alla privacy (sia essa obbligo di legge o esigenza aziendale connessa con altre esigenze) semplicemente perché è costoso e una buona fetta di tale spesa viene assorbita dai meccanismi di conformità e non serve al miglioramento effettivo della privacy di nessuno.
Sheiner spiega in modo convincente le ragioni che sottendono a questo modo di vedere la privacy: le entità a cui affidiamo i nostri dati spesso non hanno grandi incentivi per rispettarla.

Un esempio su tutti: chi regala servizi (no, non pensate solo a Gmail...) ha tutto l'interesse a raccogliere informazioni personali come parte del rapporto per veicolare annunci pubblicitari "ad hoc", effettuare direct marketing o più semplicemente ri-vendere (o se preferite “sherare”) le informazioni raccolte a terzi.

Si comprende bene come la protezione dei dati dell'interessato (cliente, fornitore ma anche dipendente) rimanga un elemento estraneo per molte aziende lontano dalle dinamiche di business e per il quale non viene percepito nessun valore aggiunto.

Sheiner conclude l’articolo proponendo la sua ricetta (riportata in corsivo) che, messa a confronto con le ultime tendenze del nostro Garante, diverge e non di poco (tra parentesi un mio commento):

· Regolamentazioni di privacy ad ampio respiro sono migliori di regolamentazioni ristrette (un esempio è l’ultimo provvedimento sugli Amministratori di Sistema che tanto ha fatto e continua a far discutere)

· Meglio regolamentazioni semplici e chiare che complesse e disorientanti (idem come sopra: FAQ, chiarimenti, proroghe…)

· È molto meglio regolamentare i risultati che non la metodologia (voi che dite???).

· Le sanzioni per un comportamento scorretto devono essere sufficientemente costose da far diventare la condotta corretta la scelta più razionale (su questo il Garante si è mosso e anche bene: date un’occhiata al riformulato all'art. 162 . Rimane da vedere chi sarà il primo a “pagare”!)

Comments

Popular posts from this blog

Tizen anti-Android e anti-iOS? IPOTESI PRATICABILE

Da tempo si parla del sistema operativo Tizen. Sembrebbe la risposta di Samsung allo strapotere dei due sistemi operativi più diffusi: iOS e Android. Tuttavia a molti sembra particolarmente azzardato che Samsung, ora che ha raggiunto una sostanziale leadership nel settore del mobile, faccia un tale salto nel buio. In realtà il "salto" è più teorico che reale. Infatti esistono degli ingredienti che fanno di questa scelta una scelta possibile e, per certi versi, consigliabile. Proviamo ad individuare questi elementi: fattore Nexus - Samsung non può accettare ancora a lungo che i device marchiati nexus ricevano con netto anticipo le novità del SO targato Google; fattore Apps - a fronte dell'indubbio vantaggio dell'adottare un sistema operativo con un, ormai, enorme mercato di apps, esiste la constatazione che poche di esse sono "fondamentali", per cui creare un nuovo mercato di apps, difficilmente comporterà la perdità di una grossa fetta di...

La sorveglianza indiscriminata da parte della NSA: l'invalidità del Safe Harbor, l'illeceità dei trasferimenti oltreoceano e le tutele giudiziarie per gli europei

[Autori Abeti - Di Resta] Il 6 ottobre scorso la Corte di Giustizia dell'Unione Europea con la sentenza C-362/14 ha dichiarato l'invalidità della decisione 520/2000/CE della Commissione europea che aveva attribuito il crisma dell'adeguatezza ai trasferimenti dei dati avvenuti sotto il regime dell'accordo Safe Harbor.  La Corte ha riconosciuto, inoltre, la competenza dei Garanti privacy nazionali (le c.d. DPA) a valutare l'adeguatezza della normativa privacy del Paese di destinazione dei dati personali (Stati Uniti), e che tale competenza non può essere compressa o ridotta dalle decisioni della Commissione. Nel caso di specie l'Autorità indipendente irlandese aveva affermato che, in relazione alla citata decisione della Commissione europea, l'Autorità non avrebbe potuto esprimersi in modo difforme.  In diritto, la Corte ha anche stabilito alcuni "paletti" sostanziali e un aspetto di metodo ... leggi il seguito ...

Il provvedimento sugli amministratori di sistema - testo "vigente"

Di seguito le parti del provvedimento che hanno subito modifiche. Legenda: - in rosso barrato le parti sostituite o eliminate; - in verde le parti aggiunte; - in blu le note e le parti "illustrative". Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema - 27 novembre 2008 (G.U. n. 300 del 24 dicembre 2008)