Cloud Computing: principali aspetti normativi



Documenti analoghi
!! "! # $ %! &! ' # (() '! '

17 Maggio 2012 Exposanità Tutela della privacy del cittadino e della sicurezza dei dati sensibili nell'era del cloudcomputing

L adempimento della notificazione al Garante per la Privacy

Parte generale. Titolare. Prima notificazione Modifica alla precedente notificazione Cessazione del trattamento

atf - federfarma brescia associazione dei titolari di farmacia della provincia di brescia

Il Garante Privacy e la profilazione on line

PRIVACY E DELLA SICUREZZA (ASPETTI CHE IL CLOUD POTREBBE METTERE IN PERICOLO)

Trattamento dei dati personali

La nuova disciplina in materia di tutela della privacy (D.Lgs n. 196) Principali novità

STUDIO DOTT. BONVICINI. Circolare n. 4 del 29 aprile 2004

Profili giuridici del cloud in sanità: dalla digitalizzazione alla privacy

I contratti cloud: cosa chiedere, come scegliere

Trasferimento dei Dati all Estero. Titolo VII Art

Gli adempimenti normativi in caso di servizi. Relatore Avv. Valentina Frediani

AVIS COMUNALE MILAZZO

FORMAZIONE PRIVACY 2015

Strumenti digitali e privacy. Avv. Gloria Galli

TABELLA SINOTTICA DEI PRINCIPALI ADEMPIMENTI. D.LGS. 30 giugno 2003, n. 196

REGOLAMENTO PER IL TRATTAMENTO DEI DATI PERSONALI SENSIBILI E GIUDIZIARI DEL CONSIGLIO REGIONALE DELLA TOSCANA

Regolamento di attuazione degli articoli 20, comma 2, e 21 del decreto legislativo 30 giugno 2003 n. 196,

INDICE DIRITTO ALLA PROTEZIONE DEI DATI PERSONALI PRINCIPIO DI NECESSITA NEL TRATTAMENTO DEI DATI

Scheda Rilevazione - Sistema PRIVACY

Notifica trattamento di dati personali: ultime precisazioni per privati e professionisti ( Garante Privacy, parere )

PROFILI NORMATIVI E CONTRATTUALI RELATIVI ALLA SICUREZZA E ALLA RISERVATEZZA DEI DATI NEI SERVIZI DI CLOUD COMPUTING. Avv.

ART A. Agenzia Regionale Toscana Erogazioni Agricoltura (L.R. 19 novembre 1999, n. 60)

Il trattamento dei dati personali nei servizi di cloud computing localizzati all'estero. Torino, 11 aprile 2011

L outsourcing e il cloud computing nelle recenti disposizioni di vigilanza prudenziale per le banche di Banca d Italia

Continuità operativa e disaster recovery nella pubblica amministrazione

Privacy vs Trasparenza

SOMMARIO. Presentazione... Note sugli autori... Parte Prima IL NUOVO CODICE E GLI ADEMPIMENTI Antonio Ciccia

CLOUD COMPUTING: PRIVACY E SICUREZZA. ANALISI DELLE CRITICITA APPLICATIVE

ELENCO DEGLI ADEMPIMENTI RICHIESTI A TITOLARI DEL TRATTAMENTO PRIVATI DALLA NORMATIVA PRIVACY.

Regolamento per la tutela della riservatezza dei dati personali

PRIVACY. Federica Savio M2 Informatica

Comune di San Martino Buon Albergo Provincia di Verona

ART. 1 OGGETTO ART. 2 FINALITA ART. 3 DEFINIZIONI DI RIFERIMENTO

REGOLAMENTO SUL TRATTAMENTO DEI DATI PERSONALI

COMUNE DI ROTTOFRENO PROVINCIA DI PIACENZA PIANO DELLA PERFORMANCE SEGRETERIA E AFFARI ISTITUZIONALI III QUADRIMESTRE 2013

REGOLAMENTO PER LA TUTELA DELLA RISERVATEZZA RISPETTO AL TRATTAMENTO DEI DATI PERSONALI

STUDIO DOTT. BONVICINI. Circolare n. 3 del 10 aprile 2004

Comune di Olgiate Molgora (Provincia di Lecco)

La tutela della Privacy. Annoiatore: Stefano Pelacchi

UNIONE BASSA REGGIANA. Programma triennale per la trasparenza e l integrità

Nome modulo: ANALISI ED ILLUSTRAZIONE DEI RUOLI PREVISTI NELL ORGANIZZAZIONE

Egr. dott. Ernesto D'ELISA. Via Crispi n CAMPOBASSO

POLIZZA MULTIRISCHIO PER LE AZIENDE AGRICOLE. DISPOSIZIONI GENERALI Mod. AGRI 01 T

2015/Mod. Prev. 1 Adesione al Fondo

Conservazione elettronica della fatturapa

LINEE GUIDA PER LA REDAZIONE DEL DPS (Documento Programmatico sulla Sicurezza)

Fondo Pensione Aperto Popolare Vita

REGOLAMENTO SULLA FACOLTÀ DI ACCESSO TELEMATICO E RIUTILIZZO DEI DATI

COSA DIRE ANCORA DEL CLOUD? ASPETTI LEGALI E CONTRATTUALI

Politica per la Sicurezza

Nuovo art. 4 St. Lav. e privacy

TAI MILANO S.p.A. MODELLO DI ORGANIZZAZIONE DI GESTIONE E DI CONTROLLO (D.lgs. 231/001 art. 30 D. lgs. 81/08)

PRIVACY-VIDEOSORVEGLIANZA

Tutela della privacy

REGOLAMENTO IN MATERIA DI TRATTAMENTO DEI DATI PERSONALI MEDIANTE SISTEMI DI VIDEOSORVEGLIANZA

Domanda di mutuo INFORMATIVA AI SENSI DELL'ART.13 DEL D.LGS.196/2003. BHW Bausparkasse AG. Con i migliori saluti. Sede Italiana

ART.1 OGGETTO ART.2 PRINCIPI

La Privacy nelle Associazioni di Promozione Sociale

Posta Elettronica Certificata obbligo e opportunità per le Imprese e la PA

COSTITUZIONE DI UN ENTE NON COMMERCIALE ASPETTI FISCALI E CIVILISTICI

REGOLAMENTO DI ATTUAZIONE DELLE NORME SULLA TUTELA DELLE PERSONE E DI ALTRI SOGGETTI RISPETTO AL TRATTAMENTO DI DATI PERSONALI

2. Il trat (Indicare le modalità del trattamento: manuale / informatizzato / altro.) FAC-SIMILE

Regolamento per l introduzione del bilancio unico e dei sistemi di contabilità economico-patrimoniale e analitica.

Informativa Privacy ai sensi dell art. 13 del D.Lgs. 196/2003

Regolamento attuativo delle linee guida del Garante in tema di utilizzo e controllo degli strumenti elettronici

Il nuovo codice in materia di protezione dei dati personali

(DA COMPILARE SU CARTA INTESTATA AZIENDALE) Spett.le Cassa di Assistenza AreaSalus Via del Bollo, 2/A Milano

La protezione dei dati personali

C A T A N I A

Richiesta di pagamento su polizza vita individuale

STRUMENTI DI IMPIEGO TEMPORANEO DEI LAVORATORI STRANIERI NEGLI EVENTI EXPO

COMUNE DI RENATE Provincia di Monza e Brianza

COMUNE DI MARRADI Provincia di Firenze

COMUNE DI PUTIGNANO - Provincia di Bari - REGOLAMENTO PER L UTILIZZO DEL SISTEMA DI VIDEOSORVEGLIANZA

RICHIESTA DI CONTRIBUTO

DETERMINAZIONE N. 146 DEL

RISOLUZIONE N. 81/E. Direzione Centrale Normativa Roma, 25 settembre 2015

Transcript:

Cloud Computing: principali aspetti normativi avv. Valerio Vertua studio@vertua.it

La presente documentazione è messa a disposizione secondo i termini della Licenza Creative Commons: Attribuzione & Condividi allo stesso modo The following documentation is licensed under the Creative Commons terms: By-sa & Attribution-ShareAlike

Attualità Newsletter n. 345 del 04.02.2011:... cloud computing sotto la lente del Garante Cloud computing e trasparenza on line:! il Garante per la privacy al Forum P.A. 2011 Commissione Europea: consultazione pubblica per permettere a cittadini ed imprese di dire la propria sulle possibili strategie comunitarie in materia di cloud computing Fonti normative in costante aggiornamento/modifica

Normativa - aspetti generali Codice Amministrazione Digitale (CAD) (d.lgs. n. 82/2005) Codice civile - contratti Codice in materia di protezione dei dati personali (d.lgs. 196/2003)

Codice Amministrazione Digitale norme generali (art. 12), digitalizzazione (art. 15), strutture per l organizzazione, l innovazione e le tecnologie (art. 17) formazione, gestione e conservazione dei documenti informatici (capo III - artt. 40-44) continuità operativa - disaster recovery (art. 50 bis) sicurezza dei dati, dei sistemi e delle infrastrutture delle P.A. (art. 51) sviluppo, acquisizione e riuso di sistemi informatici nella P.A. (capo VI - artt. 67-70)

Aspetti contrattuali - generalità unico contratto complesso appalto di servizi con obbligazione di risultato bassa negoziabilità del contratto (standardizzazione) indicazione di dove vanno i dati, chi li tratta e come durata e rinnovo del contratto

Aspetti contrattuali - clausole legge applicabile e giurisdizione competente gestione dei dati e protezione degli stessi disciplina della proprietà intellettuale assistenza e livelli di servizio (c.d. SLA) responsabilità contrattuali nomina Responsabile clausole Way-Out

Aspetti contrattuali - clausole legge applicabile e giurisdizione competente gestione dei dati e protezione degli stessi indicazione disciplina esplicita della proprietà ubicazione intellettuale geografica dei server assistenza e livelli di servizio (c.d. SLA) divieto esplicito di cessione del contratto responsabilità contrattuali diritti di verifica adozione misure di sicurezza nomina Responsabile clausole Way-Out divieto esplicito di subappalto/subfornitura/subcontratto obbligo segnalazione violazioni di sicurezza e perdita dati risoluzione per inadempimento per mancato rispetto di standard di sicurezza eventuali certificazioni (es. ISO 27001)

Aspetti contrattuali - clausole legge applicabile e giurisdizione competente gestione dei dati e protezione degli stessi disciplina della proprietà intellettuale assistenza e livelli di servizio (c.d. SLA) responsabilità contrattuali nomina Responsabile clausole Way-Out

Aspetti contrattuali - clausole Responsabile: la persona fisica, la persona giuridica, la pubblica legge applicabile amministrazione... e giurisdizione preposti dal competente Titolare Responsabile gestione dei del dati trattamento e protezione con mansioni degli stessi di Amministratore di sistema predisposizione disciplina della di sistemi proprietà idonei intellettuale alla registrazione di assistenza e livelli di servizio (c.d. SLA) svolte responsabilità dal fornitore contrattuali di servizi Cloud nomina Responsabile clausole Way-Out accessi logici ai sistemi informativi ed agli archivi informatici indicazione persona/e per verifica annuale alle attività

Aspetti contrattuali - clausole legge applicabile e giurisdizione competente gestione dei dati e protezione degli stessi chiarezza e semplicità nelle procedure disciplina della proprietà intellettuale riconsegna dei dati su supporto e formato assistenza predeterminato e livelli di servizio (c.d. SLA) responsabilità cancellazione dati contrattuali (wipeing) nomina Responsabile clausole Way-Out

Cod. Privacy - aspetti generali sede legale e ubicazione dei server applicabilità del codice della privacy trasferimento dati all estero (UE - ExtraUe) accesso ai dati conservazione e cancellazione dei dati

Applicabilità codice della privacy sede legale e ubicazione dei server (cfr. art. 5 d.lgs. 196/2003) soggetto stabilito nel territorio italiano soggetto stabilito in paese extraue ma che impiega strumenti situati in Italia (salvo che essi siano utilizzati solo ai fini di transito nel territorio dell'ue) soggetto con sede e server fuori Italia

Trasferimento dati all estero 1/2 paesi UE (cfr. artt. 37 e 42 d.lgs. 196/2003) notifica al Garante libera circolazione dei dati

Trasferimento dati all estero a) dati genetici, biometrici o dati GPS di persone od oggetti; b) paesi dati idonei UE a rivelare (cfr. artt. lo stato 37 e di 42 salute d.lgs. 196/2003) e la vita sessuale, trattati a fini di procreazione assistita, prestazione di servizi sanitari per via telematica relativi a banche notifica di dati al Garante o alla fornitura di beni, indagini epidemiologiche, rilevazione di malattie mentali, infettive e diffusive, sieropositività, trapianto di organi e tessuti libera e monitoraggio circolazione della dei spesa dati sanitaria; c) dati idonei a rivelare la vita sessuale o la sfera psichica trattati da associazioni, enti od organismi senza scopo di lucro, anche non riconosciuti, a carattere politico, filosofico, religioso o sindacale; d) dati trattati con l'ausilio di strumenti elettronici per la profilazione degli utenti; e) dati sensibili in banche di dati per selezione del personale per conto terzi e dati sensibili per sondaggi di opinione, ricerche di mercato e altre ricerche campionarie; f) dati in banche dati gestite per il rischio sulla solvibilità economica, la situazione patrimoniale, il corretto adempimento di obbligazioni, comportamenti illeciti o fraudolenti. 1/2

Trasferimento dati all estero 1/2 paesi UE (cfr. artt. 37 e 42 d.lgs. 196/2003) notifica al Garante libera circolazione dei dati paesi extraue (cfr. art. 37 e 43 d.lgs. 196/2003) notifica al Garante è necessario per la salvaguardia di un interesse pubblico rilevante individuato con legge o con regolamento o, se il trasferimento riguarda dati sensibili o giudiziari, specificato o individuato ai sensi degli articoli 20 e 21 dati di pers. giuridiche, enti, associazioni dati di pers. fisiche (principio di necessità) consenso espresso dell interessato (scritto dati sensibili)

Trasferimento dati all estero 2/2 paesi extraue (cfr. artt. 44-45 d.lgs. 196/2003) trasferimento verso paesi che assicurano un livello di protezione adeguato

Trasferimento dati all estero 2/2 paesi extraue (cfr. artt. 44-45 d.lgs. 196/2003) trasferimento verso paesi che assicurano un livello di protezione adeguato Andorra Argentina Australia Canada Isole Far Oer Isola di Guernsey Isola di Man Isola di Jersey Stato Israele Svizzera

Trasferimento dati all estero 2/2 Usa - Safe Harbor paesi extraue (cfr. artt. 44-45 d.lgs. 196/2003) Decisione Commissione europea del 26 luglio 2000 n. 2000/520/CE trasferimento verso paesi che assicurano un livello di protezione adeguato Deliberazione del Garante n. 36 del 10 ottobre 2001 denominata "Autorizzazione al trasferimento verso gli Stati Unti d'america" principi e "Domande più frequenti" (FAQ) redatti dal Dipartimento del Commercio degli USA in accordo con l'ue al fine di garantire un livello adeguato di protezione dei dati personali trasferiti da persona fisica o giuridica o enti residenti in quest'ultima a soggetti aventi sede negli Stati Uniti Camera di Commercio Americana - siti web: http://www.export.gov/safeharbor/eu/index.asp http://safeharbor.export.gov/list.aspx

Trasferimento dati all estero 2/2 paesi extraue (cfr. artt. 44-45 d.lgs. 196/2003) trasferimento verso paesi che assicurano un livello di protezione adeguato adozione clausole contrattuali tipo approvate dalla Commissione UE es.: Decisione della Commissione Europea del 5 febbraio 2010 n. 2010/87/UE (pubblicata su G.U.C.E. L 39/5 del 12.02.2010 e recepita dal Garante italiano con l Autorizzazione generale n. 35 del 27.05.2010 in G.U. n. 141 del 19.06.2010)

Trasferimento dati all estero 2/2 paesi extraue (cfr. artt. 44-45 d.lgs. 196/2003) trasferimento verso paesi che assicurano un livello di protezione adeguato adozione clausole contrattuali tipo approvate dalla Commissione UE regole di condotta esistenti nell'ambito di società appartenenti a un medesimo gruppo

Trasferimento dati all estero 2/2 paesi extraue (cfr. artt. 44-45 d.lgs. 196/2003) trasferimento verso paesi che assicurano un livello di protezione adeguato adozione clausole contrattuali tipo approvate dalla Commissione UE regole di condotta esistenti nell'ambito di società appartenenti a un medesimo gruppo vietato in tutti gli altri casi

Accesso ai dati accesso ai dati utente - affidabilità fornitore servizio Cloud autorità pubbliche (es. Patriot Act) dipendenti del fornitore servizio Cloud criminali

Conservazione e Cancellazione conservazione dei dati affidabilità fornitore servizio Cloud misure di sicurezza (minime - idonee) cancellazione dei dati imposta dalla legge voluta dal titolare affidabilità fornitore servizio Cloud

Illeciti e Responsabilità Illeciti Penali Illeciti Amministrativi (trattamento illecito dati; misure di sicurezza) (omessa o inidonea informativa dell interessato) Responsabilità civile (danni cagionati dal trattamento - misure idonee)

Conclusioni: consigli pratici Analisi strategica delle proprie necessità Analisi dell affidabilità del fornitore di servizi Cloud Analisi dell offerta del fornitore di servizi Cloud

Conclusioni: consigli pratici Analisi strategica delle proprie necessità Analisi dell affidabilità del fornitore di servizi Cloud Analisi dell offerta del fornitore di servizi Cloud Controllo di gestione dei dati localizzazione geografica server diritti di controllo continuità operativa - disaster recovery regole su propr. intellettuale e dati personali

Conclusioni: consigli pratici Analisi strategica delle proprie necessità Analisi dell affidabilità del fornitore di servizi Cloud Analisi dell offerta del fornitore di servizi Cloud Controllo di gestione dei dati Clausole di Way-Out chiare rapide con obblighi di esportazione dei dati

Conclusioni: consigli pratici Analisi strategica delle proprie necessità Analisi dell affidabilità del fornitore di servizi Cloud Analisi dell offerta del fornitore di servizi Cloud Controllo di gestione dei dati Clausole di Way-Out Informativa dettagliata e completa all Interessato

Domande... avv. Valerio Vertua studio@vertua.it