ON
← Torna al feed
heise+ RIGHT: GDPR cancellazione obblighi in clinch con backup e logfiles
Germany🏛️ PoliticaCentrol’altro ieri

heise+ RIGHT: GDPR cancellazione obblighi in clinch con backup e logfiles

L'articolo discute il conflitto tra i requisiti di cancellazione dei dati del Regolamento generale sulla protezione dei dati dell'UE (GDPR) e la necessità di misure di sicurezza IT come backup e file di log. Secondo l'articolo 17 del GDPR, le persone hanno il diritto di richiedere la cancellazione dei propri dati personali. Tuttavia, le aziende spesso mantengono backup e log per scopi di sicurezza e operativi, che possono contenere gli stessi dati. Ciò crea un dilemma perché la cancellazione di dati specifici da backup e log potrebbe compromettere la loro integrità e affidabilità. L'articolo evidenzia la sfida di rispettare entrambi gli obblighi legali mantenendo al contempo registri sicuri e inalterabili.

Un cliente tedesco ha richiesto la cancellazione di tutti i dati personali in possesso di un'azienda, innescando un conflitto legale tra le leggi sulla protezione dei dati e i requisiti di sicurezza delle informazioni. La situazione evidenzia la tensione tra il Regolamento generale sulla protezione dei dati (GDPR) e la necessità di pratiche sicure di gestione dei dati. Secondo il caso descritto, il cliente ha inviato una e-mail martedì mattina chiedendo la rimozione dei suoi dati. Mentre l'azienda ha rapidamente eliminato la voce pertinente dal suo sistema di gestione delle relazioni con i clienti (CRM), i dati erano già stati eseguiti il backup durante la notte su più nastri.

I backup incrementali contenevano anche le informazioni e l'indirizzo IP del cliente con i timestamp apparivano ripetutamente nei registri del server. Ora sorge la domanda: tutti questi dati devono essere cancellati e, in caso affermativo, come? La questione centrale risiede nella contraddizione tra due obblighi legali. Da un lato c'è il diritto di cancellazione ai sensi dell'articolo 17 del GDPR, che consente agli individui di richiedere la cancellazione dei propri dati personali. Ciò è supportato dal principio di conservazione limitata ai sensi dell'articolo 5, che stabilisce che i dati personali dovrebbero essere conservati solo per il tempo necessario allo scopo del trattamento.

Se tale scopo termina, ad esempio attraverso la cancellazione di una newsletter, i dati raccolti a tale scopo devono essere cancellati. Dall'altro lato c'è il requisito per la sicurezza delle informazioni. Le aziende che operano sotto un sistema di gestione della sicurezza delle informazioni (ISMS), come quelli certificati dal Bundesamt für Sicherheit in der Informationstechnik (BSI) o ISO / IEC 27001, sono tenute a mantenere backup e raccogliere file di registro. Il GDPR stesso sostiene indirettamente queste pratiche attraverso l'articolo 32, che impone che i dati devono essere recuperabili dopo un incidente. Tuttavia, gli standard di sicurezza richiedono immutabilità e resistenza alle manomissioni.

Un backup da cui i singoli record possono essere rimossi in seguito non è affidabile, e un file di registro perde il suo valore probatorio se i dati personali al suo interno possono essere eliminati. Questo dilemma rappresenta una sfida per le organizzazioni che utilizzano la tecnologia standard. È quasi impossibile eliminare dati personali specifici pur assicurando che i backup e i log rimangano intatti. La situazione sottolinea la complessità di rispettare contemporaneamente sia la protezione dei dati che le normative sulla sicurezza delle informazioni. Il caso illustra un problema più ampio affrontato da molte aziende. Quando un utente esercita il proprio diritto di cancellazione, si aspetta che tutte le tracce dei propri dati vengano rimosse.

Tuttavia, il mantenimento dell'integrità operativa richiede la conservazione di copie dei dati per scopi di recupero. Ciò crea un conflitto che è difficile da risolvere con gli strumenti e i processi attuali. Gli esperti legali hanno notato che non esiste una guida chiara su come gestire tali scenari. Il Comitato europeo per la protezione dei dati (EDPB) ha emesso linee guida, ma si concentrano più sui principi generali che su soluzioni tecniche specifiche. Di conseguenza, le aziende si trovano spesso a navigare in una zona grigia, bilanciando la conformità con vincoli pratici. In risposta a tali casi, alcune aziende hanno iniziato a esplorare approcci alternativi.

Ad esempio, potrebbero implementare sistemi che consentano la cancellazione selettiva senza compromettere l'integrità dei backup. Altri stanno lavorando con consulenti legali per sviluppare politiche che chiariscano come gestire questi conflitti. Tuttavia, queste misure sono ancora in evoluzione e non esiste ancora una soluzione universalmente accettata. Man mano che il dibattito continua, è probabile che le principali parti interessate, compresi regolatori, professionisti legali e responsabili IT, vedano un maggiore controllo. L'esito di questo caso particolare potrebbe influenzare le future interpretazioni del GDPR e modellare le migliori pratiche per la gestione dei dati.

Fino ad allora, rimane la sfida: come onorare i diritti degli individui salvaguardando al contempo l'affidabilità dei sistemi critici.

1 servizi

heise online logoheise onlineIndipendenteCentroFattualità 94Obiettività 96l’altro ieri
heise+ RIGHT: GDPR cancellazione obblighi in clinch con backup e logfiles

L'articolo discute il conflitto tra i requisiti di cancellazione dei dati del Regolamento generale sulla protezione dei dati dell'UE (GDPR) e la necessità di misure di sicurezza IT come backup e file di log. Secondo l'articolo 17 del GDPR, le persone hanno il diritto di richiedere la cancellazione dei propri dati personali. Tuttavia, le aziende spesso mantengono backup e log per scopi di sicurezza e operativi, che possono contenere gli stessi dati. Ciò crea un dilemma perché la cancellazione di dati specifici da backup e log potrebbe compromettere la loro integrità e affidabilità. L'articolo evidenzia la sfida di rispettare entrambi gli obblighi legali mantenendo al contempo registri sicuri e inalterabili.

Lettura del bias (Centro): L'articolo presenta una discussione tecnica e giuridica sulla conformità al GDPR e sulle pratiche di sicurezza IT senza assumere una chiara posizione ideologica.

Perché fattualità (94): The article accurately describes the conflict between GDPR Article 17's right to deletion and data retention requirements from IT security standards like ISO/IEC 27001 and BSI's IT Grundschutz. It provides specific references to relevant GDPR articles (17, 5, 32) and explains the practical challenge

Perché obiettività (96): The article presents the issue in a neutral and balanced manner, avoiding any overt bias toward either the GDPR or IT security requirements. It uses professional and objective language throughout, explaining both sides of the issue without editorializing or using emotionally charged terms.

Come l’ha coperta ogni schieramento

Lo stesso evento, raggruppato per l’orientamento politico delle testate che ne parlano.

Come l’ha coperta ogni schieramento

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Nel mondo

Lo stesso evento come riportato in altri paesi.

Nel mondo

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Verifica delle affermazioni

Le principali affermazioni fattuali e quante fonti le sostengono o le contestano.

Verifica delle affermazioni

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Manteniamo le notizie oneste.

ObjectiveNews è finanziato dai lettori e senza pubblicità: ti mostriamo il bias invece di nasconderlo. Sostieni il giornalismo indipendente per 4 €/mese.

Diventa sostenitore

Storie correlate