Sicurezza e dati: dove stanno, chi li vede
Le risposte per IT e privacy su luogo dei dati, permessi, copie di sicurezza, incidenti e cancellazione a fine rapporto.
Prima di partire
Dove stanno i nostri dati?
Su server in Europa oppure sui vostri server, secondo quanto concordate. Il luogo si scrive nel contratto. Non si cambia in silenzio. Se servono copie di sicurezza, anche quelle restano nel perimetro dichiarato. Prima del via chiedete il paese del centro dati e l'elenco dei subfornitori che trattano i dati.
Chi può vedere le conversazioni o i documenti?
Solo chi avete autorizzato: vostre persone con permesso e nostro personale tecnico nei limiti del contratto. Ogni accesso fuori regola è un incidente. I permessi sui documenti ereditano quelli del vostro archivio. Chi non poteva aprire un file non lo apre dalla domanda.
Usate i nostri dati per addestrare modelli?
No. I vostri dati servono a rispondere e a far avanzare il vostro lavoro. Non li usiamo per addestrare modelli generali. Se un giorno volessimo fare qualcosa di diverso, servirebbe un accordo nuovo e chiaro con voi.
Come si trattano i dati più delicati?
Sono le categorie particolari di dati dell'art. 9 del GDPR: salute, dati biometrici, appartenenza sindacale e simili. Si trattano solo se servono e con una base giuridica adeguata. Dove possibile si tengono separati e si limitano accessi e tempi di conservazione; se non servono al caso, non si caricano affatto. Meglio un perimetro stretto che un archivio «tanto comodo».
Come si gestiscono le chiavi di cifratura?
La cifratura è attiva in transito e a riposo secondo il disegno del caso. Chi tiene le chiavi si dichiara. Su installazione vostra, le chiavi restano sotto il vostro controllo se lo impostate così. Sui server in Europa si documenta chi può usarle e perché.
Possiamo fare un collaudo senza dati reali?
Sì, ed è consigliato all'inizio. Si usano dati di prova. Solo dopo, con misure e permessi, si aprono dati veri in quantità limitata. Così non si espongono dati di persone reali mentre gli accessi sono ancora in prova.
Durante
Come si revoca un accesso in fretta?
Ci sono un responsabile degli accessi e una procedura scritta. Quando una persona esce o cambia ruolo la revoca avviene in tempi brevi, e le revoche si verificano a campione. Un errore tipico: lasciare aperti gli accessi di consulenti che hanno finito il lavoro.
Tenete traccia di chi ha fatto cosa?
Sì, con un registro delle azioni rilevanti sul sistema. Serve ai controlli e alle indagini se qualcosa va storto. È previsto fin dal progetto. La conservazione del registro segue tempi concordati.
Cosa fate se sospettate un incidente?
Si attiva la procedura: contenimento, valutazione, avviso a voi senza ritardo, azioni correttive. Come titolari, se serve, dovete notificare la violazione al Garante entro 72 ore (art. 33 GDPR): per questo vi avvisiamo subito. I dettagli operativi stanno nel piano concordato. Voi restate informati e decidete insieme le comunicazioni esterne dove servono.
I vostri tecnici entrano nei nostri ambienti?
Solo se serve e solo con account nominativi o procedure concordate. Preferiamo lavorare in ambienti separati, e ogni accesso va motivato e chiuso quando non serve più, senza account condivisi «di comodo».
Come si separano i dati di aziende diverse?
I dati di un'azienda non si mescolano con quelli di un'altra. La separazione è logica e rigorosa, anche fisica dove richiesto, e si verifica periodicamente. È un requisito di base, non un extra a pagamento.
Possiamo limitare cosa l'assistente può citare?
Sì, il sistema usa solo le fonti autorizzate e, se la risposta non c'è, lo dice. Aggiungere una fonte richiede un'approvazione, mentre toglierla ha effetto immediato: il controllo resta sempre vostro.
Dopo
Come cancellate i dati a fine rapporto?
Secondo le clausole: restituzione e cancellazione nei tempi scritti, con conferma. Le copie di sicurezza scadono secondo un ciclo dichiarato. Se serve un verbale, si produce. Non teniamo archivi «per memoria» fuori contratto.
Cosa resta quando usciamo?
Ve ne andate con i vostri dati e le configurazioni del caso. Ricevete anche i registri previsti da legge e contratto e la documentazione. Ciò che non è vostro non resta accessibile. L'uscita si prova prima, non si promette soltanto.
Come controlliamo nel tempo che le misure reggano?
Revisioni periodiche, prove di ripristino, riesame accessi, aggiornamenti di sicurezza. Rapporti che IT e privacy possono leggere. Se emergono nuove minacce rilevanti, si adeguano le misure e si comunica.
I dipendenti possono chiedere cosa sapete su di loro?
Sì: i diritti previsti dal GDPR restano. Nei casi tipici voi siete titolari del trattamento e noi vi supportiamo con procedure per rispondere alle richieste. L'AI non sospende i diritti, anzi obbliga a più chiarezza su quali dati si trattano.
Cosa non dovremmo mai caricare?
Segreti inutili al caso, categorie particolari di dati senza bisogno, archivi interi «tanto poi filtriamo». Si carica il minimo necessario. Si espande solo con motivo. La curiosità tecnica non è una base giuridica.
Come parlate di sicurezza al consiglio senza spaventare?
Con fatti: luogo dei dati, chi vede, come si esce, ultimo ripristino provato, incidenti aperti se ci sono. Evitate i tecnicismi, perché il consiglio vuole sapere se il rischio è sotto controllo. Voi rispondete con misure e date, non con slogan.
Come si parte
1
Dichiarate luogo dei dati, chi vede e come si esce, nello stesso foglio.
2
Partite con dati di prova; aprite i dati reali solo con accessi nominativi.
3
Fissate una revisione periodica di accessi e ripristino con IT e privacy.