Che cos’è il GDPR?
Il GDPR è il Regolamento generale sulla protezione dei dati, una nuova normativa dell’Unione Europea volta a tutelare i dati personali degli utenti. Questa normativa disciplina una serie di aspetti relativi alla sicurezza dei dati. Di seguito forniamo alcune linee guida su come proteggiamo i vostri dati, quali sono le nostre responsabilità e quali sono le vostre. Vi raccomandiamo vivamente di leggere tutta la nostra documentazione, o altri articoli sul GDPR, e di decidere se desiderate utilizzare la nostra applicazione. Non siamo responsabili per eventuali negligenze o errori commessi da voi o da terzi in materia di protezione dei dati. Prendetevi il tempo necessario per leggere la documentazione, agite con buon senso e garantite la vostra sicurezza.
Definizione di dati personali:
Qualsiasi dato che appartiene a una persona è un dato personale. Può trattarsi del nome di una persona, della sua immagine, dell’indirizzo e-mail, dell’indirizzo fisico, di un post sui social network, della posizione, dell’indirizzo IP del computer e così via. Il titolare dei dati personali è l’unico soggetto legittimato a disporne. Ciò significa che, indipendentemente da dove e come i dati siano archiviati, essi appartengono alla persona. Un soggetto che raccoglie o utilizza i dati (ad esempio, Facebook o YouTube) non può visualizzare, conservare o condividere dati personali senza il consenso esplicito o implicito dell’utente. Se un utente concede l’autorizzazione all’utilizzo dei propri dati per una determinata attività (conservazione, visualizzazione dei dati e così via), l’amministratore dell’applicazione può avvalersene.
Immagina una situazione ipotetica: pubblichi un post sui social network. In tal caso, concedi il consenso implicito alla visualizzazione del post da parte dei tuoi contatti pubblici o privati. L’amministratore dell’applicazione non è responsabile dei commenti offensivi che i tuoi contatti potrebbero lasciare. Ciò significa che, se hai reso pubblici i tuoi dati, la responsabilità è tua. Tuttavia, l’amministratore dell’applicazione è responsabile di qualsiasi condivisione dei dati con terze parti. Se è prevista la condivisione di dati, ciò deve essere chiaramente indicato in anticipo. Possiamo quindi constatare come il caricamento e la visualizzazione dei dati dipendano sia dall’amministratore dell’applicazione che dall’utente. Informazioni più dettagliate sono fornite nella documentazione.
La responsabilità dello sviluppatore:
La protezione dei dati personali dell’utente nel back-end dell’applicazione è responsabilità dello sviluppatore. Lo sviluppatore è responsabile delle modalità con cui i dati dell’utente (nome, numero di telefono, e-mail e così via) e altre informazioni (come i registri delle interazioni dell’utente con l’applicazione) vengono memorizzati nel database e sul server. Descriveremo in dettaglio come i dati forniti direttamente (nome, e-mail e così via) e quelli indiretti (nome del browser, indirizzo IP del computer e così via) vengono memorizzati nel database e sul server. Non appena i dati vengono caricati sul server, la loro sicurezza dipende dalla sicurezza del server stesso e, talvolta, dall’amministratore dell’applicazione.
L'utente sarà informato su tutte le modalità di conservazione dei dati, sia temporanee (cookie e sessioni) che permanenti (dati memorizzati nel database). All'utente sarà data la possibilità di cancellare tutti i propri dati personali dopo aver cancellato il proprio account o interrotto il servizio. Garantiamo di non conservare registri delle attività degli utenti e di non disporre di metodi nascosti per l’estrazione dei dati degli utenti. Talvolta l’amministratore dell’applicazione potrebbe concedere allo sviluppatore l’accesso a cPanel e ad altre credenziali, affinché lo sviluppatore possa occuparsi della manutenzione e della gestione dell’applicazione per un breve periodo prima della sua messa in funzione. Raccomandiamo vivamente all’amministratore di modificare tali credenziali una volta terminato il lavoro. Lo sviluppatore non è responsabile di eventuali fughe di informazioni relative a tali credenziali. Lo sviluppatore non è inoltre responsabile di eventuali violazioni accidentali della sicurezza nell’applicazione. In definitiva, i dati condivisi online comportano sempre un rischio di fuga di informazioni. Ecco perché raccomandiamo vivamente di non condividere alcun dato che possa compromettere te o un’altra persona.
Responsabilità dell’amministratore dell’applicazione:
L'amministratore dell'applicazione ha accesso illimitato ai dati personali degli utenti. L'amministratore può visualizzare e copiare i dati memorizzati nel database e sul server. L'amministratore dell'applicazione può condividere i dati personali degli utenti con terzi. Le modalità di utilizzo dei dati degli utenti devono essere chiaramente comunicate prima della registrazione degli utenti. L’amministratore non dovrebbe consentire a nessuno di raccogliere dati apertamente o con il pretesto di sondaggi o compilazione di moduli. L’amministratore dell’applicazione dispone dei privilegi più ampi e, di conseguenza, ha la massima responsabilità nella protezione dei dati personali degli utenti.
Responsabilità dell'utente:
Tutto dipende dall'utente. Se l'utente non fornisce dati, non ci sarà nemmeno alcuna fuga di dati, ma questa non è una soluzione. La sicurezza delle proprie credenziali è di esclusiva responsabilità dell'utente. Una password e un nome utente possono essere crittografati nel database, ma una password troppo prevedibile può consentire a un hacker di accedere facilmente all’account dell’utente. Modifica le tue informazioni se noti attività sospette o se hai dovuto condividere la tua password con altri. Rifletti sempre attentamente prima di fornire dati.
Le nostre misure relative al GDPR:
- Raccogliere il minor numero possibile di dati: Raccogliamo solo i dati indispensabili e spieghiamo all'utente perché determinati dati sono necessari.
- Utilizzo di HTTPS: Garantiamo una connessione crittografata in tutta l'applicazione, proteggendo i dati da eventuali intercettazioni.
- Cancellazione delle sessioni e dei cookie: Dopo aver effettuato il logout, eliminiamo tutte le sessioni e i cookie.
- Non viene effettuata alcuna tracciatura dell'attività degli utenti a fini commerciali: Non monitoriamo l'attività degli utenti al fine di proporre pubblicità mirata o offerte commerciali.
- Informativa per l'utente relativa alla conservazione dei dati relativi all'indirizzo IP e alla posizione del computer: Informiamo chiaramente gli utenti in merito a eventuali registri conservati relativi all'indirizzo IP o alla posizione del computer.
- Condizioni d'uso e informativa sulla privacy chiare: Forniamo regole chiare sui requisiti del GDPR e sulle condizioni di utilizzo dei dati.
- Informazioni sul coinvolgimento di terzi: Gli utenti saranno informati in merito a qualsiasi caso in cui i loro dati vengano condivisi con terze parti.
- Politica in materia di fuga di dati: Abbiamo stabilito regole chiare su come gestire eventuali fughe di dati.
- Cancellazione dei dati: Gli utenti hanno la possibilità di cancellare definitivamente i propri dati dopo aver cancellato il proprio account o aver disdetto il servizio.
- Aggiornamenti di sicurezza del software: Installiamo tutte le patch necessarie per garantire che l'applicazione sia protetta dalle vulnerabilità.
Funzionalità GDPR supportate:
“Adios, App” (Addio, app): Quando un utente disdice un abbonamento o cancella il proprio account, offriamo la possibilità di eliminare tutti i dati relativi all'account. Questa operazione è irreversibile: una volta eliminati, i dati verranno rimossi definitivamente sia dal database che dal server. L'utente può effettuare un backup prima dell'eliminazione, qualora intendesse tornare a utilizzare il servizio.
La privacy è un mio diritto: Crittografiamo la maggior parte dei tuoi dati personali memorizzati nel database. Se dovesse verificarsi una fuga di dati, un hacker otterrebbe solo dati crittografati, non le tue informazioni personali in chiaro. Alcuni dati non possono essere crittografati (ad esempio, il nome utente), poiché devono essere visualizzati al momento dell'accesso all'account. Tuttavia, mascheriamo il maggior numero possibile di informazioni personali.
Nessuna memorizzazione di cookie e sessioni: Ti offriamo la possibilità di scegliere se desideri salvare i cookie e le sessioni. Anche se scegli di salvarli, i cookie e le sessioni verranno eliminati dopo che avrai effettuato il logout. Ti consigliamo vivamente di non salvare i tuoi dati di accesso nel browser. È preferibile ricordare la password oppure utilizzare strumenti come LastPass per la gestione delle password.
Cancellare le tracce: Non conserviamo né monitoriamo la tua attività per scopi commerciali. Potremmo salvare solo l'ora di accesso o l'indirizzo IP, ma esclusivamente per motivi di sicurezza. Quando cancelli il tuo account, tutti i tuoi dati verranno completamente eliminati dal server.
L'ingegneria sociale è dannosa: Non registriamo alcuna delle tue attività personali all'interno dell'applicazione. Registrare, analizzare e cercare di vendere un prodotto o motivare un utente sulla base di questi dati costituisce una pratica non etica. Noi non lo facciamo.
Fammi sapere: Ricevi notifiche via e-mail relative a tutte le operazioni effettuate sul tuo account (creazione dell'account, modifica della password). Ti consigliamo di modificare le tue credenziali se noti attività insolite.
Avviso relativo agli aggiornamenti delle politiche: Verrai informato di eventuali aggiornamenti alla politica sulla privacy o alla dichiarazione di non responsabilità. Leggi le e-mail che ti verranno inviate al riguardo e decidi come agire. Non esitare a contattarci per qualsiasi domanda in merito.
Accedi senza preoccupazioni: Abbiamo implementato il protocollo HTTPS su tutti i siti, quindi l'intercettazione dei dati non è possibile. Anche se qualcuno riuscisse a farlo, l'hacker otterrebbe solo dati crittografati. Puoi quindi utilizzare la nostra applicazione in tutta sicurezza.
Non conserviamo i dati degli utenti: Non conserviamo alcun dato degli utenti. Non ci sono opzioni nascoste che raccolgono dati. Una volta che l'applicazione è stata caricata sul server, non possiamo accedervi senza la password dell'amministratore. Quindi non preoccuparti di eventuali fughe di dati nascoste.
Politica in materia di fuga di dati: Abbiamo implementato tutte le misure di sicurezza necessarie per proteggere i tuoi dati nel database (crittografia dei dati, MySQL, prevenzione degli attacchi SQL injection, convalida degli input e così via). Le password deboli o troppo prevedibili possono compromettere la sicurezza dei dati, pertanto sei tu stesso responsabile della loro scelta.
L'invio di messaggi in massa agli utenti di Facebook tramite il nostro sistema è conforme al GDPR?
Sì, l'invio di messaggi in massa tramite il nostro sistema è conforme al GDPR. Poiché gli utenti acconsentono autonomamente (avviando volontariamente una conversazione) sulla nostra pagina Facebook, possiamo dimostrarlo. Diventano nostri contatti in modo legittimo. Ogni messaggio inviato deve includere un link per annullare l’iscrizione (questa funzione è già integrata) o un altro metodo che consenta agli utenti di rinunciare in qualsiasi momento.