Considerazioni su GDPR vs FLOSS Autore Giovambattista Vieri (ENT SRL) © 2016 Giovambattista Vieri All rigths reserved Licenza FDL.

Slides:



Advertisements
Presentazioni simili
Questa guida spiega come:
Advertisements

Tu hai Facebook, o Facebook ha te?
Italiano Da quando siamo passati al corso di metallurgia (3^o ) abbiamo cominciato a lavorare utilizzando i maniera didattica tecnologie di tipo hardware.
Servizio Web AUREO Archivio Unico delle Registrazioni e degli Operatori Soluzione sviluppata in partnership con A.N.T.I.C.O. Associazione Nazionale.
Creare un blog A cura di Marco Farina
Introduzione al datawarehouse
Pagina 1 PRESENTAZIONE DELLA POSIZIONE ESPRESSA DA TIM NELLA CONSULTAZIONE PUBBLICA SU ENUM Napoli, 4 novembre 2003.
T. PIGNATELLI Coordinamento Progtto MINNI, Marzo, 2010 Sviluppo GAINS_Italy – Stato di avanzamento.
Creare un e-Commerce Website di artigianato italo-ecuadoregno
Corso di Informatica per Giurisprudenza Lezione 5
1 Sede, 11 luglio 2007 Emanuele Baldacci, Chief Economist Mercati globali: mind the gap!
11 1 Roma, 11 dicembre 2006 Laura Gasparini Garanzia su Portafogli Estero.
Una biblioteca digitale per l e-learning Parma, 26 marzo 2004 E-learning for LIS: a choice of quality?"
I Controlli secondo il Reg CE 834/07 Padova, 17 novembre 2008 A cura di Francesco Ruzzi.
Accesso a DynaMed su iPhone, iPod touch e iPad Tutorial
Fare clic per modificare lo stile del titolo Fare clic per modificare stili del testo dello schema – Secondo livello Terzo livello – Quarto livello » Quinto.
Le politiche della Commissione Europea sull'accesso aperto. Il ruolo delle biblioteche accademiche Salone del libro di Torino, 10 maggio 2012 Maddalena.
Lo Shop di MLOL e il prestito digitale
Modulo 1 – Diritto dautore e aspetti giuridici u.d. 8 (syllabus – 1.8.2)
Consumerconsumatore Smoothregolare, scorrevole, facile, ben congegnato Operationfunzionamento, gestione, conduzione European single market mercato unico.
Come nella stampa tradizionale, un giornale online può essere di informazione informazione o un periodico dedicato a una disciplina specifica.
DIRITTO INTERNAZIONALE a.a Le caratteristiche del diritto internazionale Ordinamento coerente e tendenzialmente completo Struttura anorganica.
Obiettivi di Design Rappresentano, in un prodotto software, le basi del successivo sviluppo del prodotto, perché, su di esse, si fondano le scelte prese.
User stories Claudio Maccari Mail:
Approvvigionamento esterno di servizi
How can you know when to use the subjunctive in Italian???
Contabilità costi generali – Effettiva
Design-for-all, usabilità, accessibilità
Indagine preliminare sulle politiche di Corporate Social Responsibility Sintesi risultati Febbraio 2015.
Progettazione di dati e applicazioni per il Web S. Ceri, P. Fraternali, A. Bongio, M. Brambilla, S. Comai, M. Matera Copyright © The McGraw-Hill.
Calcolo dei costi di riferimento e simulazione
OpenProj: una valida alternativa a MS Project
Giovanni Biondi ICT e trasformazione della Scuola.
DCRUO – Sviluppo Risorse Umane Sistemi di Sviluppo e Compensation PROGETTO “OPEN SOURCE” SVILUPPO DELLE COMPETENZE PROFESSIONALI DEL PERSONALE DI FRONT.
Progetto Finale Laboratorio di Progettazione Web AA 2009/2010 Chiara Renso ISTI- CNR -
BUSINESS TRANSLATION Lesson 8. PRODUCTION Commerce refers to the distribution and sale of goods. It consists of trade and services to trade. Trade is.
Metodi Quantitativi per Economia, Finanza e Management Lezioni n° 7-8.
Taccani1 7.4 Identification ANALISI DEI PERICOLI Hazard Analysis Identificazione Valutazione Misure di Controllo Control Measures Assessment.
Successione degli Stati nei trattati Successione di Stati = mutamento di sovranità territoriale. Conseguenze di tale mutamento sui diritti ed obblighi.
Extension pack per IIS7 Piergiorgio Malusardi IT Pro Evangelist
Specifiche. Scopo e significato delle specifiche (1) Lo scopo di una specifica è di definire il comportamento di un ’ astrazione. Gli utenti si baseranno.
GUSTAVO PIGA Università di Roma Tor Vergata, Direttore del Master in Procurement Management Preparato per: “L’APPROCCIO AL CICLO DI VITA A SUPPORTO DELLE.
SUMMARY Time domain and frequency domain RIEPILOGO Dominio del tempo e della frequenza RIEPILOGO Dominio del tempo e della frequenza.
Chi siamo who’s who UNISCO è una organizzazione no profit che ha come filosofia di base quella di unire, collaborare e fare rete con le Organizzazioni.
Viruses.
Chiusura del periodo per ordini di servizio
Consulenza spot con fatturazione a prezzo fisso SAP Best Practices.
Gestione trasferte SAP Best Practices. ©2013 SAP AG. All rights reserved.2 Finalità, vantaggi e passi fondamentali del processo Finalità  Fornire una.
Gestione dei numeri di serie SAP Best Practices. ©2013 SAP AG. All rights reserved.2 Finalità, vantaggi e passi fondamentali del processo Finalità  Descrizione.
Acceptable Use Policy (AUP) La Rete Italiana dell'Università e della Ricerca, denominata comunemente "Rete GARR", si fonda su progetti di collaborazione.
Cloud SIA V anno.
Project Review Novembrer 17th, Project Review Agenda: Project goals User stories – use cases – scenarios Project plan summary Status as of November.
Accesso a ShareGrid mediante VPN ing. Sergio Rabellino Dipartimento di Informatica Università degli Studi di Torino.
Panoramica generale di "Questo è NAV" Benvenuti Controllo Margine Crescita Introduzione Customer Evidence Dimostrazione Introduzione Customer Evidence.
Workers’ General Training
Università Roma Tre Corso di laurea magistrale CINEMA TELEVISIONE E PRODUZIONE MULTIMEDIALE Corso “Media digitali: Televisione, video, Internet” Docente:
Dalle minacce alla riservatezza dell’individuo alle minacce alla libertà di opinione delle moltitudini
Titolo evento Luogo, data Seminario INSPIRE Bologna, luglio 2012 INSPIRE NETWORK SERVICES obblighi normativi e metodologie per valorizzare il patrimonio.
Analisi matematica Introduzione ai limiti
Il nuovo sito della CSN1 Salvatore Costa (Catania) Andrea Ventura (Lecce) Roma - Riunione di CSN gennaio 2016.
Accertamento norme internazionali. Una delle tre funzioni essenziali sistemi giuridici Nessuna autorità sovraordinata In linea di principio, ciascun soggetto.
Titolo evento Luogo, data Seminario INSPIRE Bologna, luglio 2012 Profili, strumenti ed implementazioni dei metadati Antonio Rotundo Agenzia per l’Italia.
A.A CORSO INTEGRATO DI INFORMATICA E BIOINFORMATICA per il CLT in BIOLOGIA MOLECOLARE Scuola di Scienze, Università di Padova Docenti: Proff.
Activity diagrams Data & Control Flows Esempi
Codice Etico Code of Ethics. Foreword-Premessa Idro Meccanica partecipates to GLOBAL COMPACT committing to make the ten principles part of its business.
Codice Etico Code of Ethics. Premessa - Foreword Idro meccanica partecipa al Global Compact impegnandosi ad applicare i dieci principi nelle proprie strategie.
Tecnologia e Management delle Aziende sanitarie, l'approccio organizzato alle misure del Regolamento 2016/679 UE FILOMENA POLITO -24 GIUGNO 2016.
Fonti del diritto internazionale (art. 38 Statuto CIG)
Statute of the ICJ, Article 38
Cyber Safety.
Transcript della presentazione:

considerazioni su GDPR vs FLOSS Autore Giovambattista Vieri (ENT SRL) © 2016 Giovambattista Vieri All rigths reserved Licenza FDL

introduzione La presentazione è pensata per persone con interessi tecnici e non. Non si useranno termini tecnici informatici ma, per forza di cose si riporteranno dei virgolettati. Si comincerà a delineare il campo per poi arrivare alle conclusioni con dei possibili impatti sugli sviluppatori floss (e magari SME)

Dati personali Proviamo a definire “dati personali” secondo la nuova normativa:  Dati sensibili come finanza, salute, patrimonio genetico  Ma anche Ip (address)  Tutto ciò che ha a che fare con una “natural person” punto 51 pag 31 Articolo 6 4 a pag 122 :

Dati Personali 'personal data' means any information relating to an identified or identifiable natural person ('data subject'); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person;

Dati non soggetti alla GDPR Dati anomizzati/pseudo anomizzati Dati che ragionevolmente non possono essere ricondotti a “dati di natural persons” (pt 26 p.16) RAGIONEVOLMENTE In passato ciò che era ragionevolmente non riconducibile a … lo diventava tipicamente dopo un anno … Vedremo …

Bambini Children merit specific protection with regard to their personal data, as they may be less aware of the risks, consequences and safeguards concerned and their rights in relation to the processing of personal data. Such specific protection should, in particular, apply to the use of personal data of children for the purposes of marketing or creating personality or user profiles and the collection of personal data with regard to children when using services offered directly to a child. The consent of the holder of parental responsibility should not be necessary in the context of preventive or counselling services offered directly to a child. Punto 38 p 17

GDPR E' una direttiva UE... dovrà essere recepita entro due anni negli stati membri della UE.

A chi non si applica? This Regulation does not apply to the processing of personal data by a natural person in the course of a purely personal or household activity and thus with no connection to a professional or commercial activity. “by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security and the free movement of such data,” Ai dati di persone decedute

CHI NON DEVE APPLICARLA? Articolo 30 ch IV … Sicuramente chi ha meno di 250 dipendenti e, non è coinvolto nel business della profilazione dei dati... e non processa categorie speciali di dati...

FLOSS E' un termine usato per la prima volta dalla UE nel 2001 FL Free/Libre/Liber etc. Open Source Software L'uso del termine si diffonde sempre di più...

Intermezzo Il testo della GDPR è un pdf. Si trasforma facilmente in txt (formato testo) con pdftotxt (linux) Poi con python e è velocissimo fare qualche analisi

Statistico 2 parole 4 = the controller (339 = 0.618%) 5 = in the (326 = 0.594%) 6 = supervisory authority (325 = 0.593%) 7 = the data (302 = 0.551%) 8 = this regulation (294 = 0.536%) 9 = of personal (284 = 0.518%)

3 parole 6 = the data subject (214 = 0.390%) 7 = the personal data (135 = 0.246%) 8 = the processing of (129 = 0.235%) 9 = the supervisory authority (129 = 0.235%) 10 = in accordance with (122 = 0.222%) 11 = processing of personal (118 = 0.215%) 12 = of this regulation (113 = 0.206%) 13 = the controller or (110 = 0.200%) 14 = controller or processor (106 = 0.193%)

4 parole 3 = processing of personal data (118 = 0.215%) 4 = the processing of personal (94 = 0.171%) 5 = referred to in article (88 = 0.160%) 6 = referred to in paragraph (72 = 0.131%) 7 = the controller or processor (71 = 0.129%) 8 = union or member state (66 = 0.120%) 9 = rights and freedoms of (62 = 0.113%) 10 = or member state law (62 = 0.113%) 11 = of the data subject (61 = 0.111%) 12 = to the processing of (52 = 0.094%)

Fine intermezzo Pare chiaro di cosa si parla Son importanti processor e controller Di più “dati personali” Ma anche “l'autorità di supervisione” …

Considerazioni sulla GDPR E' una direttiva che deve essere recepita nelle legislazioni degli stati membri. Sostituisce le direttive precedenti Quindi possiamo immaginare che le leggi che ne deriveranno sostituiranno le leggi precedenti

Struttura Divisa in articoli Raggruppati in Chapter Gli articoli si dividon in paragrafi/punti

struttura 1)General Provisions 2)Principles 3)Rights of the Data Subject 4)Controller and Processor 5)Transfer of personal data to third countries of international organizations 6)Independent Supervisory Authorities

struttura 7)Co-operation and consistency 8)Remedies, Liability, and Sanctions 1)Provisions relating to specific data processing situations 2)Delegated Acts and Implementing Acts 3)Final provisions

struttura Degni nota Il “capitolo” sanzioni può essere pesante... % del fatturato globale …

Qualche termine Controller  is anyone who determines the “purposes and means of processing of the personal data.” Processor  Chi processa I dati per conto o per il controller Dpo  Data Protection Officer … una figura che diventerà obbligatoria nelle aziende impattate dai vari “recepimenti nazionali” e dovrà cooperare con le varie DPA (data protection agency) riferendo al massimo livello di management e senza svolgere compiti in contraddizione

Argomenti scelti A chi si applica Consenso (al trattamento) Data breach Privacy by design Right to access/be forgotten / Data portability

A chi si applica? A tutti coloro che in un modo o in un altro abbiamo a che fare con dati personali di cittadini UE. Siano essi controller o processor. Siano le eventuali transazioni economiche correlate in effetuate in ue o meno

Consenso al trattamento La richiesta di consenso deve essere in termini chiari ed espliciti Altrettanto chiare ed esplicite la finalità Esplito l'accettazione (no ad azioni impliciti come scorrere la pagina) Consenso tracciato

Esempi/link Articoli (il controller deve dimostrare... ) 43 (granularità del consenso) 44 (casi di contratti) 45 processamento per obblighi di legge 46/50 “eccezione” per condizioni di pericolo di vita o altre “eccezionalità”

Data breach Ohi ohi ohi Và notificata entro 72 ore. Il processor deve avvertire il controller e poi ambedue devono avvertire le persone coinvolte. Il tempo scatta dal momento in cui ci si accorge della “breach”

Ma cosa è una “data breach”? Perdita di dati personali (sì anche cancellazione) Diffusione non autorizzata di dati personali Dispersione non autorizzatata di dati personali Uso improprio degli stessi (anche all'interno della stessa organizzazione)

considerazioni Milioni di dollari di sanzioni + % del fatturato Il dpo collabora con l'autorità Coloro che sono descritti dai dati devono essere avvertiti ….. ….

Privacy by design BASTA CON UNA UNICA TABELLA PER USERNAME PASSWORD E ANAGRAFICA COMPLETA FINO ALLA 7 GENERAZIONE! Scherzi a parte, non è cosi facile. Ma di certo da ora in poi le anagrafiche dovran essere trattate con più rispetto e meno accessibili all'interno delle applicazioni.

Privacy by Design vile/ /privacy-by-design-approccio- corretto-protezione-dati-personali php vile/ /privacy-by-design-approccio- corretto-protezione-dati-personali php sheet/ sheet/ L'ultimo link è un cheat sheet … rapido e veloce...

Privacy by design La direttiva indica che la crittografia e codifiche varie possono essere usate per mitigare il/i problemi derivanti da vecchie architetture o, ereditati da vecchi applicativi. E' evidente che molto lavoro di analisi dovrà essere compiuto sulle applicazioni Legacy.

Right to access/be forgotten / Data portability Articolo 65 pag 39

Articolo/i 81 (processors certificati)(p.50) 83 (crittografia) (p.51) 63 (segreti commerciali nel software) che non dovrebbero impedire la “consegna” dei dati utente … (p.38)

Alla fin fine Sicuramente ignorare la direttiva, o meglio le leggi e regolamenti che ne derivano può esser costoso Sicuramente la privacy và tutelata In funzione di come verrà recepita la direttiva SME e sviluppatori FLOSS subiranno impatti Un sistema conforme di Single Sign On potrebbe salvare privacy FLOSS e business ?

In ogni caso Gli obblighi sui controller processor si ripercuoteranno  sulla “chain-value” del software development (uso di crittografia, tabelle anagrafiche che non coincidono con quelle di login etc)  Sulle licenze e sui contratti.. Quindi anche sulle licenze libere  Forse la figura dello sviluppatore indipendente per certe “lavorazioni” dovrà modificare il business model

innovazione Molte innovazioni son nate negli ultimi tempi con lo scopo di trattare sempre più dati sempre più velocemente. Ora l'innovazione dovrà tener conto di nuove condizioni al contorno. Questo si applica anche tutte quelle nuove aziende che hanno un Business Model incentrato su dati prodotti e diffusi dagli utenti

Auspici Speriamo di non:  vedere n (con n che tende al numero degli stati UE) normative solo apparentemente simili  Vedere aumentare le liti tra aziende (processor/controller) e utenti  Rallentare il tasso di innovazione/sviluppo economico Speriamo di assistere allo sviluppo di una maggiore consapevolezza dell'importanza dei dati personali sia tra gli utenti sia tra le aziende.

Conclusioni Difficili fino al recepimento nelle normative nazionali Di certo lo sviluppo software dovrà inserire nuovi constraint nelle specifiche (criptografia dei dati personali) e nel disegno delle basi dati Le SME dovranno fare attenzione a limiti e opportunità introdotte dalla normativa Alcuni consulenti si riconvertiranno Gli impatti economici non saranno trascurabili