Teutas - Diritto & Tecnologia

Progetti Europei

Banner
Banner

Notizie

Google-Vividown. Condannati 3 dirigenti di Google

Il caso Google-Vividown farà ancora discutere dopo la sentenza del tribunale di Milano che ha condannato tre dirigenti di Google per violazione della legge sulla privacy, anche se non per...

Cronache | Elda Brogi | Mercoledì, 24 Febbraio 2010

Leggi

Master in multimedia

Dal sito dl master in multimedia dell'Università di Firenze.http://www.mmm.unifi.it/primo-piano/intervista-con-elda-brogiElda Brogi, managing director del magazine online Teutas nonchè professore di Diritto e Comunicazione presso l’Università di Firenze, è il co-docente del...

Cronache | Elda Brogi | Lunedì, 22 Febbraio 2010

Leggi

Microsoft Internet Explorer non è un browser sicuro..

Il governo tedesco invita gli utenti ad utilizzare altri browser, sostenedo che Microsoft Internet Explorer non è un browser sicuro.Un altro duro colpo per la Microsoft dopo che nei giorni...

Europa | Silvio Passalacqua | Lunedì, 18 Gennaio 2010

Leggi

Schema di decreto legislativo per l'attuazione della direttiva servizi media audiovisivi

  

Cronache | Elda Brogi | Venerdì, 15 Gennaio 2010

Leggi

Firenze, 11-12 febbraio. Seminario intensivo su modelli 231, amministratori di sistema e crimini informatici

  Scarica la Locandina in formato PDF Scarica il Flyer in formato PDF  Iscrizione

Cronache | Elda Brogi | Martedì, 5 Gennaio 2010

Leggi

La Cassazione sequestra The Pirate Bay AIIP, IL SEQUESTRO NON SI FA CON I FILTRI

COMUNICATO STAMPA La Cassazione sequestra The Pirate BayAIIP, IL SEQUESTRO NON SI FA CON I FILTRILa direttiva europea sul commercio elettronico va applicata senza interpretazioni Internetticide*[Roma] 29 Dicembre 2009 –...

Cronache | Elda Brogi | Mercoledì, 30 Dicembre 2009

Leggi

PET: indagine della Commissione europea

Tecnologie a protezione dei dati. Indagine conoscitiva della Commissione europeaLa Commissione europea (Direzione generale giustizia, libertà e sicurezza) sta conducendo, insieme alla London School of Economics, un'attività di ricerca sui vantaggi...

Europa | Elda Brogi | Venerdì, 18 Dicembre 2009

Leggi

GB: non c'è diffamazione senza sostanziale pubblicazione.

Respinta da un giudice inglese un'azione di diffamazione per un articolo apparso sul sito web di una rivista del Sud Africa: l'articolo aveva ricevuto solo quattro visite dal Regno Unito...

Europa | Elda Brogi | Venerdì, 27 Novembre 2009

Leggi

Europa: approvato il nuovo "pacchetto telecom"

da www.europarl.euParlamento europro: seduta plenaria 23-26 Novembre 2009 Via libera al pacchetto Telecom: accesso a internet è "diritto fondamentale" Via libera al pacchetto telecomunicazioni. La relatrice Catherine Trautman soddisfatta...

Europa | Elda Brogi | Mercoledì, 25 Novembre 2009

Leggi

Università di Firenze: Master in Diritto delle Comunicazioni elettroniche

Cronache | Elda Brogi | Giovedì, 19 Novembre 2009

Leggi

Internet Manifesto

How journalism works today. Seventeen declarations. Un gruppo di blogger tedeschi ha redatto il “manifesto del giornalismo ai tempi di Internet“ e lo ha aperto alla sottoscrizione.    

Europa | Elda Brogi | Giovedì, 5 Novembre 2009

Leggi

Europa: conciliazione sul pacchetto telecomunicazioni

Telecoms package: Parliament and Council to open formal conciliation proceedings http://www.europarl.europa.eu/ Press release Information society - 22-10-2009 - 12:32 Parliament and Council have decided to open formal conciliation proceedings...

Europa | Elda Brogi | Mercoledì, 4 Novembre 2009

Leggi

Materiali Diritto della comunicazione

I materiali del corso di Diritto della comunicazione, Facoltà di Lettere - Firenze, sono disponibili a questo indirizzo: http://drop.io/dirittocomunicazione 

Cronache | Elda Brogi | Lunedì, 2 Novembre 2009

Leggi

La Commissione rinuncia alla procedura di infrazione contro l'Italia e l'Estonia ormai conformi alle norme europee in materia di pubblicità

da Rapid, press releasesLa Commissione europea ha deciso oggi di archiviare la procedura di infrazione nei confronti dell'Italia e dell'Estonia. Entrambi i paesi, infatti, si sono ormai adeguati alle norme...

Europa | Elda Brogi | Mercoledì, 7 Ottobre 2009

Leggi

DDL Pecorella - Costa sull'equiparazione internet-stampa

Relativamente all'annosa questione dell'equiparazione di Internet alla stampa periodica, si segnala che lo scorso 14 settembre è stato assegnato alla Commissione Giustizia della Camera un disegno di legge presentato dagli...

Cronache | Elda Brogi | Venerdì, 18 Settembre 2009

Leggi
100%
-
+
4
Show options

Partners

Feeds RSS - Iscriviti

feed image
feed image
feed image

Focus Diritto d'Autore

copyright.jpegNormativa, Giurisprudenza, Commenti e Novità sul Diritto d'Autore in Rete

Login Utente



Newsletter - Iscriviti




Negozio Teutas

L. Nizzi Grifi Gargiolli - i Digital Rights Management
L. Nizzi Grifi Gargiolli - i Digital Rights Management

A. Valastro - Mailing Lists - Art 15 Cost.
A. Valastro - Mailing Lists - Art 15 Cost.

JoomlaWatch Stats 1.2.8b_08-dev by Matej Koval

Altre Risorse Teutas

Collegamenti
Biblioteca
Autorità Indipendenti
Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema - 27 novembre 2008 Stampa E-mail
Venerdì 18 Dicembre 2009 15:35

(G.U. n. 300 del 24 dicembre 2008)

(così modificato in base al provvedimento del 25 giugno 2009)

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

Nella riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Giuseppe Chiaravalloti, vice presidente, del dott. Mauro Paissan e del dott. Giuseppe Fortunato, componenti, e del dott. Giovanni Buttarelli, segretario generale;

VISTO il Codice in materia di protezione dei dati personali (d.lg. 30 giugno 2003, n. 196) e, in particolare, gli artt. 31 ss. e 154, comma 1, lett. c) e h), nonché il disciplinare tecnico in materia di misure minime di sicurezza di cui all'allegato B al medesimo Codice;

VISTI gli atti d'ufficio relativi alla protezione dei dati trattati con sistemi informatici e alla sicurezza dei medesimi dati e sistemi;

RILEVATA l'esigenza di intraprendere una specifica attività rispetto ai soggetti preposti ad attività riconducibili alle mansioni tipiche dei c.d. "amministratori di sistema", nonché di coloro che svolgono mansioni analoghe in rapporto a sistemi di elaborazione e banche di dati, evidenziandone la rilevanza rispetto ai trattamenti di dati personali anche allo scopo di promuovere presso i relativi titolari e nel pubblico la consapevolezza della delicatezza di tali peculiari mansioni nella "Società dell'informazione" e dei rischi a esse associati;

CONSIDERATA l'esigenza di consentire più agevolmente, nei dovuti casi, la conoscibilità dell'esistenza di tali figure o di ruoli analoghi svolti in relazione a talune fasi del trattamento all'interno di enti e organizzazioni;

RITENUTA la necessità di promuovere l'adozione di specifiche cautele nello svolgimento delle mansioni svolte dagli amministratori di sistema, unitamente ad accorgimenti e misure, tecniche e organizzative, volti ad agevolare l'esercizio dei doveri di controllo da parte del titolare (due diligence);

CONSTATATO che lo svolgimento delle mansioni di un amministratore di sistema, anche a seguito di una sua formale designazione quale responsabile o incaricato del trattamento, comporta di regola la concreta capacità, per atto intenzionale, ma anche per caso fortuito, di accedere in modo privilegiato a risorse del sistema informativo e a dati personali cui non si è legittimati ad accedere rispetto ai profili di autorizzazione attribuiti;

RILEVATA la necessità di richiamare l'attenzione su tale rischio del pubblico, nonché di persone giuridiche, pubbliche amministrazioni e di altri enti (di seguito sinteticamente individuati con l'espressione "titolari del trattamento": art. 4, comma 1, lett. f) del Codice) che impiegano, in riferimento alla gestione di banche dati o reti informatiche, sistemi di elaborazione utilizzati da una molteplicità di incaricati con diverse funzioni, applicative o sistemistiche;

RILEVATO che i titolari sono tenuti, ai sensi dell'art. 31 del Codice, ad adottare misure di sicurezza "idonee e preventive" in relazione ai trattamenti svolti, dalla cui mancata o non idonea predisposizione possono derivare responsabilità anche di ordine penale e civile (artt. 15 e 169 del Codice);

CONSTATATO che l'individuazione dei soggetti idonei a svolgere le mansioni di amministratore di sistema riveste una notevole importanza, costituendo una delle scelte fondamentali che, unitamente a quelle relative alle tecnologie, contribuiscono a incrementare la complessiva sicurezza dei trattamenti svolti, e va perciò curata in modo particolare evitando incauti affidamenti;

CONSIDERATO inoltre che, qualora ritenga facoltativamente di designare uno o più responsabili del trattamento, il titolare è tenuto a individuare solo soggetti che "per esperienza, capacità ed affidabilità forniscano idonea garanzia del pieno rispetto delle vigenti disposizioni in materia di trattamento, ivi compreso il profilo relativo alla sicurezza" (art. 29, comma 2, del Codice);

RITENUTO che i titolari di alcuni trattamenti effettuati in ambito pubblico e privato a fini amministrativo-contabili, i quali pongono minori rischi per gli interessati e sono stati pertanto oggetto di recenti misure di semplificazione (art. 29 d.l. 25 giugno 2008, n. 112, conv., con mod., con l. 6 agosto 2008, n. 133; art. 34 del Codice; Provv. Garante 6 novembre 2008), debbano essere allo stato esclusi dall'ambito applicativo del presente provvedimento;

VISTE le osservazioni dell'Ufficio formulate dal segretario generale ai sensi dell'art. 15 del regolamento del Garante n. 1/2000;

RELATORE il prof. Francesco Pizzetti;

PREMESSO:

1. Considerazioni preliminari
Con la definizione di "amministratore di sistema" si individuano generalmente, in ambito informatico, figure professionali finalizzate alla gestione e alla manutenzione di un impianto di elaborazione o di sue componenti. Ai fini del presente provvedimento vengono però considerate tali anche altre figure equiparabili dal punto di vista dei rischi relativi alla protezione dei dati, quali gli amministratori di basi di dati, gli amministratori di reti e di apparati di sicurezza e gli amministratori di sistemi software complessi.

Gli amministratori di sistema così ampiamente individuati, pur non essendo preposti ordinariamente a operazioni che implicano una comprensione del dominio applicativo (significato dei dati, formato delle rappresentazioni e semantica delle funzioni), nelle loro consuete attività sono, in molti casi, concretamente "responsabili" di specifiche fasi lavorative che possono comportare elevate criticità rispetto alla protezione dei dati.

Attività tecniche quali il salvataggio dei dati (backup/recovery), l'organizzazione dei flussi di rete, la gestione dei supporti di memorizzazione e la manutenzione hardware comportano infatti, in molti casi, un'effettiva capacità di azione su informazioni che va considerata a tutti gli effetti alla stregua di un trattamento di dati personali; ciò, anche quando l'amministratore non consulti "in chiaro" le informazioni medesime.

La rilevanza, la specificità e la particolare criticità del ruolo dell'amministratore di sistema sono state considerate anche dal legislatore il quale ha individuato, con diversa denominazione, particolari funzioni tecniche che, se svolte da chi commette un determinato reato, integrano ad esempio una circostanza aggravante. Ci si riferisce, in particolare, all'abuso della qualità di operatore di sistema prevista dal codice penale per le fattispecie di accesso abusivo a sistema informatico o telematico (art. 615 ter) e di frode informatica (art. 640 ter), nonché per le fattispecie di danneggiamento di informazioni, dati e programmi informatici (artt. 635 bis e ter) e di danneggiamento di sistemi informatici e telematici (artt. 635 quater e quinques) di recente modifica1.

La disciplina di protezione dei dati previgente al Codice del 2003 definiva l'amministratore di sistema, individuandolo quale "soggetto al quale è conferito il compito di sovrintendere alle risorse del sistema operativo di un elaboratore o di un sistema di banca dati e di consentirne l'utilizzazione" (art. 1, comma 1, lett. c) d.P.R. 318/1999).

Il Codice non ha invece incluso questa figura tra le proprie definizioni normative. Tuttavia le funzioni tipiche dell'amministrazione di un sistema sono richiamate nel menzionato Allegato B, nella parte in cui prevede l'obbligo per i titolari di assicurare la custodia delle componenti riservate delle credenziali di autenticazione. Gran parte dei compiti previsti nel medesimo Allegato B spettano tipicamente all'amministratore di sistema: dalla realizzazione di copie di sicurezza (operazioni di backup e recovery dei dati) alla custodia delle credenziali alla gestione dei sistemi di autenticazione e di autorizzazione.

Nel loro complesso, le norme predette mettono in rilievo la particolare capacità di azione propria degli amministratori di sistema e la natura fiduciaria delle relative mansioni, analoga a quella che, in un contesto del tutto differente, caratterizza determinati incarichi di custodia e altre attività per il cui svolgimento è previsto il possesso di particolari requisiti tecnico-organizzativi, di onorabilità, professionali, morali o di condotta, a oggi non contemplati per lo svolgimento di uno dei ruoli più delicati della "Società dell'informazione"2.

Nel corso delle attività ispettive disposte negli ultimi anni dal Garante è stato possibile rilevare quale importanza annettano ai ruoli di system administrator (e di network administrator o database administrator) la gran parte di aziende e di grandi organizzazioni pubbliche e private, al di là delle definizioni giuridiche, individuando tali figure nell'ambito di piani di sicurezza o di documenti programmatici e designandoli a volte quali responsabili.

In altri casi, non soltanto in organizzazioni di piccole dimensioni, si è invece riscontrata, anche a elevati livelli di responsabilità, una carente consapevolezza delle criticità insite nello svolgimento delle predette mansioni, con preoccupante sottovalutazione dei rischi derivanti dall'azione incontrollata di chi dovrebbe essere preposto anche a compiti di vigilanza e controllo del corretto utilizzo di un sistema informatico.

Con il presente provvedimento il Garante intende pertanto richiamare tutti i titolari di trattamenti effettuati, anche in parte, mediante strumenti elettronici alla necessità di prestare massima attenzione ai rischi e alle criticità implicite nell'affidamento degli incarichi di amministratore di sistema.

L'Autorità ravvisa inoltre l'esigenza di individuare in questa sede alcune prime misure di carattere organizzativo che favoriscano una più agevole conoscenza, nell'ambito di organizzazioni ed enti pubblici e privati, dell'esistenza di determinati ruoli tecnici, delle responsabilità connesse a tali mansioni e, in taluni casi, dell'identità dei soggetti che operano quali amministratori di sistema in relazione ai diversi servizi e banche di dati.

2. Quadro di riferimento normativo
Nell'ambito del Codice il presente provvedimento si richiama, in particolare, all'art. 154, comma 1, lett. h), rientrando tra i compiti dell'Autorità quello di promuovere la "conoscenza tra il pubblico della disciplina rilevante in materia di trattamento dei dati personali e delle relative finalità, nonché delle misure di sicurezza dei dati".

La lett. c) del medesimo comma 1 prevede poi la possibilità, da parte del Garante, di prescrivere misure e accorgimenti, specifici o di carattere generale, che i titolari di trattamento sono tenuti ad adottare.

3. Segnalazione ai titolari di trattamenti relativa alle funzioni di amministratore di sistema
Ai sensi del menzionato art. 154, comma 1, lett. h) il Garante, nel segnalare a tutti i titolari di trattamenti di dati personali soggetti all'ambito applicativo del Codice ed effettuati con strumenti elettronici la particolare criticità del ruolo degli amministratori di sistema, richiama l'attenzione dei medesimi titolari sulla necessità di adottare idonee cautele volte a prevenire e ad accertare eventuali accessi non consentiti ai dati personali, in specie quelli realizzati con abuso della qualità di amministratore di sistema; richiama inoltre l'attenzione sull'esigenza di valutare con particolare cura l'attribuzione di funzioni tecniche propriamente corrispondenti o assimilabili a quelle di amministratore di sistema, laddove queste siano esercitate in un contesto che renda ad essi tecnicamente possibile l'accesso, anche fortuito, a dati personali. Ciò, tenendo in considerazione l'opportunità o meno di tale attribuzione e le concrete modalità sulla base delle quali si svolge l'incarico, unitamente alle qualità tecniche, professionali e di condotta del soggetto individuato, da vagliare anche in considerazione delle responsabilità, specie di ordine penale e civile (artt. 15 e 169 del Codice), che possono derivare in caso di incauta o inidonea designazione.

4. Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici
Di seguito sono indicati gli accorgimenti e le misure che vengono prescritti ai sensi dell'art. 154, comma 1, lett. c) del Codice, a tutti i titolari dei trattamenti di dati personali effettuati con strumenti elettronici, esclusi, allo stato, quelli effettuati in ambito pubblico e privato a fini amministrativo-contabili che, ponendo minori rischi per gli interessati, sono stati oggetto delle recenti misure di semplificazione (art. 29 d.l. 25 giugno 2008, n. 112, conv., con mod., con l. 6 agosto 2008, n. 133; art. 34 del Codice;
 Provv. Garante 6 novembre 2008).

I seguenti accorgimenti e misure lasciano impregiudicata l'adozione di altre specifiche cautele imposte da discipline di settore per particolari trattamenti o che verranno eventualmente prescritte dal Garante ai sensi dell'art. 17 del Codice.

Per effetto del presente provvedimento:

4.1 Valutazione delle caratteristiche soggettive
L'attribuzione delle funzioni di amministratore di sistema deve avvenire previa valutazione dell'esperienza, della capacità e dell'affidabilità del soggetto designato, il quale deve fornire idonea garanzia del pieno rispetto delle vigenti disposizioni in materia di trattamento ivi compreso il profilo relativo alla sicurezza.

Anche quando le funzioni di amministratore di sistema o assimilate sono attribuite solo nel quadro di una designazione quale incaricato del trattamento ai sensi dell'art. 30 del Codice, il titolare e il responsabile devono attenersi comunque a criteri di valutazione equipollenti a quelli richiesti per la designazione dei responsabili ai sensi dell'art. 29.

4.2 Designazioni individuali
La designazione quale amministratore di sistema deve essere in ogni caso individuale e recare l'elencazione analitica degli ambiti di operatività consentiti in base al profilo di autorizzazione assegnato.

4.3 Elenco degli amministratori di sistema3
Gli estremi identificativi delle persone fisiche amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, devono essere riportati in un documento interno da mantenere aggiornato e disponibile in caso di accertamenti anche da parte del Garante.

Qualora l'attività degli amministratori di sistema riguardi anche indirettamente servizi o sistemi che trattano o che permettono il trattamento di informazioni di carattere personale di lavoratori, i titolari pubblici e privati nella qualità di datori di lavoro sono tenuti a rendere nota o conoscibile l'identità degli amministratori di sistema nell'ambito delle proprie organizzazioni, secondo le caratteristiche dell'azienda o del servizio, in relazione ai diversi servizi informatici cui questi sono preposti. Ciò, avvalendosi dell'informativa resa agli interessati ai sensi dell'art. 13 del Codice nell'ambito del rapporto di lavoro che li lega al titolare, oppure tramite il disciplinare tecnico la cui adozione è prevista dal provvedimento del Garante n. 13 del 1° marzo 2007 (in G.U. 10 marzo 2007, n. 58); in alternativa si possono anche utilizzare strumenti di comunicazione interna (a es., intranet aziendale, ordini di servizio a circolazione interna o bollettini). Ciò, salvi i casi in cui tale forma di pubblicità o di conoscibilità non sia esclusa in forza di un'eventuale disposizione di legge che disciplini in modo difforme uno specifico settore.

Nel caso di servizi di amministrazione di sistema affidati in outsourcing il titolare o il responsabile del trattamento devono conservare direttamente e specificamente, per ogni eventuale evenienza, gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema.

4.4 Verifica delle attività3
L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attività di verifica da parte dei titolari o dei responsabili del trattamento, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza rispetto ai trattamenti dei dati personali previste dalle norme vigenti.

4.5 Registrazione degli accessi
Devono essere adottati sistemi idonei alla registrazione degli accessi logici (autenticazione informatica) ai sistemi di elaborazione e agli archivi elettronici da parte degli amministratori di sistema. Le registrazioni (access log) devono avere caratteristiche di completezza, inalterabilità e possibilità di verifica della loro integrità adeguate al raggiungimento dello scopo di verifica per cui sono richieste.

Le registrazioni devono comprendere i riferimenti temporali e la descrizione dell'evento che le ha generate e devono essere conservate per un congruo periodo, non inferiore a sei mesi.

5. Tempi di adozione delle misure e degli accorgimenti
Per tutti i titolari dei trattamenti già iniziati o che avranno inizio entro trenta giorni dalla data di pubblicazione nella Gazzetta Ufficiale del presente provvedimento, le misure e gli accorgimenti di cui al punto 4 dovranno essere introdotti al più presto e comunque entro, e non oltre, il termine che è congruo stabilire, in centoventi giorni dalla medesima data.

Per tutti gli altri trattamenti che avranno inizio dopo il predetto termine di trenta giorni dalla pubblicazione, gli accorgimenti e le misure dovranno essere introdotti anteriormente all'inizio del trattamento dei dati.

TUTTO CIÒ PREMESSO IL GARANTE:

1. ai sensi dell'art. 154, comma 1, lett. h) del Codice, nel segnalare a tutti i titolari di trattamenti di dati personali soggetti all'ambito applicativo del Codice ed effettuati con strumenti elettronici la particolare criticità del ruolo degli amministratori di sistema, richiama l'attenzione dei medesimi titolari sull'esigenza di valutare con particolare attenzione l'attribuzione di funzioni tecniche propriamente corrispondenti o assimilabili a quelle di amministratore di sistema (system administrator), amministratore di base di dati (database administrator) o amministratore di rete (network administrator), laddove tali funzioni siano esercitate in un contesto che renda ad essi tecnicamente possibile l'accesso, anche fortuito, a dati personali. Ciò, tenendo in considerazione l'opportunità o meno di tale attribuzione e le concrete modalità sulla base delle quali si svolge l'incarico, unitamente alle qualità tecniche, professionali e di condotta del soggetto individuato;

2. ai sensi dell'art. 154, comma 1, lett. c) del Codice prescrive l'adozione delle seguenti misure ai titolari dei trattamenti di dati personali soggetti all'ambito applicativo del Codice ed effettuati con strumenti elettronici, anche in ambito giudiziario e di forze di polizia (artt. 46 e 53 del Codice), salvo per quelli effettuati in ambito pubblico e privato a fini amministrativo-contabili che pongono minori rischi per gli interessati e sono stati oggetto delle misure di semplificazione introdotte di recente per legge (art. 29 d.l. 25 giugno 2008, n. 112, conv., con mod., con l. 6 agosto 2008, n. 133; art. 34 del Codice; Provv. Garante 6 novembre 2008):

a. Valutazione delle caratteristiche soggettive
L'attribuzione delle funzioni di amministratore di sistema deve avvenire previa valutazione delle caratteristiche di esperienza, capacità e affidabilità del soggetto designato, il quale deve fornire idonea garanzia del pieno rispetto delle vigenti disposizioni in materia di trattamento, ivi compreso il profilo relativo alla sicurezza.

Anche quando le funzioni di amministratore di sistema o assimilate sono attribuite solo nel quadro di una designazione quale incaricato del trattamento ai sensi dell'art. 30 del Codice, il titolare e il responsabile devono attenersi comunque a criteri di valutazione equipollenti a quelli richiesti per la designazione dei responsabili ai sensi dell'art. 29.

b. Designazioni individuali
La designazione quale amministratore di sistema deve essere individuale e recare l'elencazione analitica degli ambiti di operatività consentiti in base al profilo di autorizzazione assegnato.

c. Elenco degli amministratori di sistema3
Gli estremi identificativi delle persone fisiche amministratori di sistema, con l'elenco delle funzioni ad essi attribuite, devono essere riportati in un documento interno da mantenere aggiornato e disponibile in caso di accertamenti da parte del Garante.

Qualora l'attività degli amministratori di sistema riguardi anche indirettamente servizi o sistemi che trattano o che permettono il trattamento di informazioni di carattere personale dei lavoratori, i titolari pubblici e privati sono tenuti a rendere nota o conoscibile l'identità degli amministratori di sistema nell'ambito delle proprie organizzazioni, secondo le caratteristiche dell'azienda o del servizio, in relazione ai diversi servizi informatici cui questi sono preposti. Ciò, avvalendosi dell'informativa resa agli interessati ai sensi dell'art. 13 del Codice nell'ambito del rapporto di lavoro che li lega al titolare, oppure tramite il disciplinare tecnico di cui al provvedimento del Garante n. 13 del 1° marzo 2007 (in G.U. 10 marzo 2007, n. 58) o, in alternativa, mediante altri strumenti di comunicazione interna (ad es., intranet aziendale, ordini di servizio a circolazione interna o bollettini) o tramite procedure formalizzate a istanza del lavoratore. Ciò, salvi i casi in cui tali forme di pubblicità o di conoscibilità siano incompatibili con diverse previsioni dell'ordinamento che disciplinino uno specifico settore.

d. Servizi in outsourcing3
Nel caso di servizi di amministrazione di sistema affidati in outsourcing il titolare o il responsabile esterno devono conservare direttamente e specificamente, per ogni eventuale evenienza, gli estremi identificativi delle persone fisiche preposte quali amministratori di sistema.

e. Verifica delle attività3
L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attività di verifica da parte dei titolari del trattamento o dei responsabili, in modo da controllare la sua rispondenza alle misure organizzative, tecniche e di sicurezza riguardanti i trattamenti dei dati personali previste dalle norme vigenti.

f. Registrazione degli accessi
Devono essere adottati sistemi idonei alla registrazione degli accessi logici (autenticazione informatica) ai sistemi di elaborazione e agli archivi elettronici da parte degli amministratori di sistema. Le registrazioni (access log) devono avere caratteristiche di completezza, inalterabilità e possibilità di verifica della loro integrità adeguate al raggiungimento dello scopo per cui sono richieste. Le registrazioni devono comprendere i riferimenti temporali e la descrizione dell'evento che le ha generate e devono essere conservate per un congruo periodo, non inferiore a sei mesi;

3. dispone che le misure e gli accorgimenti di cui al punto 2 del presente dispositivo siano introdotti, per tutti i trattamenti già iniziati o che avranno inizio entro trenta giorni dalla data di pubblicazione nella Gazzetta Ufficiale del presente provvedimento, al più presto e comunque entro, e non oltre, il termine che è congruo stabilire in centoventi giorni dalla medesima data; per tutti gli altri trattamenti che avranno inizio dopo il predetto termine di trenta giorni dalla pubblicazione, gli accorgimenti e le misure dovranno essere introdotti anteriormente all'inizio del trattamento dei dati (vedi proroga al punto c) del provv. 25 giugno 2009);

3 bis. dispone che l'eventuale attribuzione al responsabile del compito di dare attuazione alle prescrizioni di cui al punto 2, lett. d) ed e), avvenga nell'ambito della designazione del responsabile da parte del titolare del trattamento, ai sensi dell'art. 29 del Codice, o anche tramite opportune clausole contrattuali;4

4. dispone che copia del presente provvedimento sia trasmesso al Ministero della giustizia–Ufficio pubblicazione leggi e decreti per la sua pubblicazione sulla Gazzetta Ufficiale della Repubblica Italiana.

Roma, 27 novembre 2008



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Lavoro privato: monitoraggio degli accessi Internet del dipendente - 2 aprile 2009 Stampa E-mail
Mercoledì 23 Settembre 2009 11:34


IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

NELLA riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Mauro Paissan e del dott. Giuseppe Fortunato, componenti, e del dott. Filippo Patroni Griffi, segretario generale;

VISTO il d.lg. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali);

VISTE le "Linee guida per posta elettronica e internet" adottate dal Garante con deliberazione n. 13 del 1° marzo 2007, pubblicate sulla G. U. n. 58 del 10 marzo 2007;



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
AgCM: avviata istruttoria nei confronti di Google Italia a seguito di una denuncia della FIEG Stampa E-mail
Venerdì 28 Agosto 2009 08:19

L'Autorità per la concorrenza ed il mercato ha avviato una istruttoria nei confronti di Google Italia a seguito di una denuncia della FIEG. L'AGCM verificherà se i comportamenti di google Italia, "in considerazione della sua indiscussa predominanza nella fornitura di servizi di ricerca online, siano idonei a incidere indebitamente sulla concorrenza nel mercato della raccolta pubblicitaria online."

 

 

 

Allegati:
FileDimensione del File
 A420.pdf108 Kb


Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Autorità concorrenza e mercato. Pubblicità Sky su switch off analogico Stampa E-mail
Mercoledì 05 Agosto 2009 09:23

PS3652 - SKY-SWITCH OFF ANALOGICO
Provvedimento n. 20054

L’AUTORITÀ GARANTE DELLA CONCORRENZA E DEL MERCATO

NELLA SUA ADUNANZA del 9 luglio 2009

SENTITO il Relatore Dottor Antonio Pilati;

VISTO il Titolo III del Decreto Legislativo 6 settembre 2005, n. 206, recante Codice del Consumo, come modificato dal Decreto Legislativo 2 agosto 2007, n. 146 (di seguito, Codice del Consumo);



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Relazione annuale AGCom (2009) Stampa E-mail
Lunedì 20 Luglio 2009 07:58
Relazione annulae AGCOM
Allegati:
FileDimensione del File
 relazione agcom.pdf3975 Kb


Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Modifiche del provvedimento del 27 novembre 2008 recante prescrizioni ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni di amministratore di sistema e proroga dei termini per il loro adempimento Stampa E-mail
Giovedì 02 Luglio 2009 16:36

Modifiche del provvedimento del 27 novembre 2008 recante prescrizioni ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni di amministratore di sistema e proroga dei termini per il loro adempimento - 25 giugno 2009
(G.U. n. 149 del 30 giugno 2009)

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

NELLA riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Giuseppe Chiaravalloti, vicepresidente, del dott. Mauro Paissan e del dott. Giuseppe Fortunato, componenti e del dott. Filippo Patroni Griffi, segretario generale;

VISTO il Codice in materia di protezione dei dati personali (d.lg. 30 giugno 2003, n. 196) e, in particolare, gli artt. 31 ss. e 154, comma 1, lett. c) e h), nonché il disciplinare tecnico in materia di misure minime di sicurezza di cui all'allegato B del medesimo Codice;

VISTO il provvedimento del Garante del 27 novembre 2008 relativo a "misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema", pubblicato sulla G.U. n. 300 del 24 dicembre 2008 (di seguito, "Provvedimento");



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Fotografie riprese all'interno di luogo di dimora privata: divieto di diffusione - 18 giugno 2009 Stampa E-mail
Venerdì 26 Giugno 2009 15:51

(G.U. n. 141 del 20 giugno 2009)

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

NELLA riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Giuseppe Chiaravalloti, vicepresidente, del dott. Mauro Paissan e del dott. Giuseppe Fortunato, componenti e del dott. Filippo Patroni Griffi, segretario generale;

VISTA la segnalazione presentata il 27 maggio 2009 dall'avv. Niccolò Ghedini in nome e per conto dell'on. Berlusconi, con la quale si lamenta l'illecita acquisizione, da parte del fotografo Antonello Zappadu, di numerose immagini di persone, tra cui il segnalante, di cui 43 contenute in un compact disk allegato alla segnalazione stessa;



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Foto Villa Certosa: il Garante richiama al rispetto delle regole Stampa E-mail
Venerdì 05 Giugno 2009 10:15

In riferimento alle foto pubblicate oggi dal quotidiano spagnolo "El Pais", e riportate da alcuni quotidiani italiani e da molti siti web, il Garante per la protezione dei dati personali ritiene doveroso richiamare alcuni dei principi che regolano il corretto trattamento dei dati personali nell'esercizio dell'attività giornalistica.



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Garante protezione dati personali - FAQ su provvedimento amministratori di sistema Stampa E-mail
Martedì 26 Maggio 2009 11:43
Provvedimento "Amministratori di sistema" del 27 novembre 2008
(G.U. n. 300 del 24 dicembre 2008)

Risposte alle domande più frequenti (FAQ) * 

1 Cosa deve intendersi per "amministratore di sistema"?
2 Cosa vuol dire la locuzione "Qualora l'attività degli ADS riguardi anche indirettamente servizi o sistemi che…"
3 Il caso di uso esclusivo di un personal computer da parte di un solo amministratore di sistema rientra nell'ambito applicativo del 
provvedimento?
4 Relativamente all'obbligo di registrazione degli accessi logici degli AdS, sono compresi anche i sistemi client oltre che quelli server?
5 Cosa si intende per operato dell'amministratore di sistema soggetto a controllo almeno annuale?
6 Chiarire i casi di esclusione dall'obbligo di adempiere al
 provvedimento.




Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
Garante protezione dati personali: Giornalismo: uso di immagini tratte dai social networks 2 - 6 maggio 2009 Stampa E-mail
Martedì 26 Maggio 2009 11:21
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

Nella riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Mauro Paissan, del dott. Giuseppe Fortunato, componenti e del cons. Filippo Patroni Griffi, segretario generale;

VISTA la segnalazione presentata il 10 aprile 2009 dalla sig.ra Roberta Zavarella con la quale lamenta l'illecita pubblicazione di una sua fotografia sul quotidiano Il Giornale e nel corso dei programmi televisivi Mattino 5 e TG1;

VISTE le deduzioni formulate da Società Europea di Edizioni S.p.a., R.T.I.- Reti Televisive Italiane S.p.a. e Rai- Radiotelevisione italiana S.p.a -titolari del trattamento di dati oggetto della segnalazione- e dai direttori responsabili delle relative testate giornalistiche;

VISTI gli atti d'ufficio e le osservazioni formulate dal segretario generale ai sensi dell'art. 15 del regolamento n. 1/2000;

RELATORE il dott. Mauro Paissan;

 



Aggiungi questo articolo ai tuoi social bookmarks preferiti
Reddit! Del.icio.us! Mixx! Free and Open Source Software News Google! Live! Facebook! StumbleUpon! TwitThis Joomla Free PHP
 
<< Inizio < Prec. 1 2 3 4 5 6 Succ. > Fine >>

Pagina 1 di 6

Ultimi Documenti

Audizione del presidente dell'AGCOM alla Camera sullo schema di dlgs di recepimento della dir 2007/65/CE

CAMERA DEI DEPUTATIIX Commissione Trasporti, Poste e Telecomunicazione(Presidente On. Mario Valducci) eVII COMMISSIONE CULTURA, SCIENZA,ISTRUZIONE,(Presidente On. Valentina Aprea)AUDIZIONE DEL PRESIDENTE CORRADO CALABRO’“Schema di decreto legislativo recante attuazione della direttiva 2007/65/CE dell’11...

Altri | Elda Brogi | Lunedì, 1 Febbraio 2010

Leggi

Il nuovo pacchetto telecom UE

 Gazzetta ufficialedell'Unione europeaISSN 1725-258XL 33752o anno18 dicembre 2009GU in versione integralEdizione in lingua italiana Legislazione Sommario I Atti adottati a norma dei trattati CE/Euratom la cui pubblicazione è obbligatoria...

2009 | Elda Brogi | Martedì, 12 Gennaio 2010

Leggi

Corte di Cassazione , III sez penale, sent. 4943709/2009, caso The Pirate Bay

Il giudice può disporre il sequestro preventivo del sito web il cui gestore concorra nell'attività penalmente illecita di diffusione nella rete Internet di opere coperte da diritto d'autore. Gli articoli...

Cassazione Penale | Elda Brogi | Mercoledì, 30 Dicembre 2009

Leggi

Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema - 27 novembre 2008

(G.U. n. 300 del 24 dicembre 2008)(così modificato in base al provvedimento del 25 giugno 2009)IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALINella riunione odierna, in presenza del prof. Francesco Pizzetti,...

Garante Privacy | Elda Brogi | Venerdì, 18 Dicembre 2009

Leggi

Cass. pen. Sez. V Sent., 17/07/2009, n. 45051

diffamazione - mezzo televisivo - scriminante dell'esercizio di un diritto - non sussiste Svolgimento del processoF.V. e V.B., nelle qualità di seguito specificate, erano chiamati a rispondere, innanzi al Tribunale di...

Cassazione Penale | Elda Brogi | Venerdì, 27 Novembre 2009

Leggi

Toscana: legge 5 ottobre 2009, n. 54

Istituzione del sistema informativo e del sistema statistico regionale. Misure per il coordinamento delle infrastrutture e dei servizi per lo sviluppo della societàdell’informazione e della conoscenza. 

2009 | Elda Brogi | Mercoledì, 4 Novembre 2009

Leggi

Legge di semplificazione e riordino normativo 2009-Legge regionale Toscana n. 40 23 luglio 2009

Legge di semplificazionee riordino normativo 2009Legge regionale n. 40 23 luglio 2009 

2009 | Elda Brogi | Mercoledì, 4 Novembre 2009

Leggi

Parlamento europeo: interrogazione e risposta su internet, diffamazione e anonimato

INTERROGAZIONE SCRITTA di Tiziano Motti (PPE) alla Commissione, 7 settembre 2009 Oggetto: Blogs: libertà di parola e tutela della dignità della persona  E’ un dato di fatto che l’evoluzione tecnologica facilita...

Parlamento europeo | Elda Brogi | Mercoledì, 4 Novembre 2009

Leggi

LOI n° 2009-1311 du 28 octobre 2009 relative à la protection pénale de la propriété littéraire et artistique sur internet

LOI n° 2009-1311 du 28 octobre 2009 relative à la protection pénale de la propriété littéraire et artistique sur internet (1) L'Assemblée nationale et le Sénat ont adopté, Vu la...

Altri | Elda Brogi | Mercoledì, 4 Novembre 2009

Leggi

Argentina: Ley 26.522, Regúlanse los Servicios de Comunicación Audiovisual en todo el ámbito territorial de la República Argentina.

Sancionada: Octubre 10 de 2009. Promulgada: Octubre 10 de 2009. El Senado y Cámara de Diputados de la Nación Argentina reunidos en Congreso, etc. sancionan con fuerza de Ley: TITULO...

Altri | Elda Brogi | Sabato, 10 Ottobre 2009

Leggi

Lavoro privato: monitoraggio degli accessi Internet del dipendente - 2 aprile 2009

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALINELLA riunione odierna, in presenza del prof. Francesco Pizzetti, presidente, del dott. Mauro Paissan e del dott. Giuseppe Fortunato, componenti, e del dott....

Garante Privacy | Elda Brogi | Mercoledì, 23 Settembre 2009

Leggi

House of Representatives, bill on net neutrality

Reps. Edward J. Markey (D-MA) and Anna G. Eshoo (D-CA) introduced a bill in the US Congress that will ensure an open and consumer oriented Internet. 

Altri | Elda Brogi | Lunedì, 31 Agosto 2009

Leggi

AgCM: avviata istruttoria nei confronti di Google Italia a seguito di una denuncia della FIEG

L'Autorità per la concorrenza ed il mercato ha avviato una istruttoria nei confronti di Google Italia a seguito di una denuncia della FIEG. L'AGCM verificherà se i comportamenti di google...

Autorità Concorrenza e Mercato | Elda Brogi | Venerdì, 28 Agosto 2009

Leggi

Google at the US Senate Hearing on "The Future of Journalism"

Testimony of Marissa MayerVice President, Search Products and User ExperienceSenate Committee on Commerce, Science, and TransportationSubcommittee on Communications, Technology, and the InternetHearing on "The Future of Journalism"May 6, 2009 

Altri | Elda Brogi | Giovedì, 27 Agosto 2009

Leggi

Europe’s Digital Competitiveness Report Main achievements of the i2010 strategy 2005-2009

Brussels, 04.08.2009COM(2009) 390COMMUNICATION FROM THE COMMISSION TO THE EUROPEAN PARLIAMENT, THE COUNCIL, THE EUROPEAN ECONOMIC AND SOCIAL COMMITTEE AND THE COMMITTEE OF THE REGIONSEurope’s Digital Competitiveness ReportMain achievements of the...

Commissione europea | Elda Brogi | Giovedì, 6 Agosto 2009

Leggi
100%
-
+
4
Show options

Ultimi Media

Prossimi Appuntamenti

There are no upcoming events currently scheduled.
View Full Calendar
Add New Event