Stefano Gazzella : 26 Dicembre 2022 09:00
L’autorità di controllo polacca UODO ha sanzionato il Centro Culturale di Sułkowice in seguito ad un evento di violazione dei dati personali per indisponibilità dei dati affidati ad un responsabile del trattamento e alla conseguente istruttoria da cui è stata rilevata la carenza di un accordo scritto per regolare i rapporti fra titolare e responsabile del trattamento.
La violazione dell’art. 28.9 GDPR non è però stata l’unica bensì la principale da cui ne sono derivate ulteriori. Di conseguenza, la decisione può offrire degli spunti affrontando alcune declinazioni operative richieste per adempiere tanto all’art. 28 GDPR che alle Linee guida 07/2020 EDPB nel momento in cui si affida un’attività di trattamento di dati personali in outsourcing.
Innanzitutto, viene ribadito che il ruolo soggettivo di titolare o responsabile del trattamento è un fatto da cui derivano dei precisi obblighi stabiliti dal GDPR. Dal momento che sono concetti funzionali, il motivo per cui viene instaurata una collaborazione pur informale è dunque irrilevante. La selezione del responsabile del trattamento deve poi avvenire unicamente fra soggetti
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure se solamente un curioso, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Creare Un Sistema Ai Di Visual Object Tracking (Hands on) Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy? Come Hackerare Un Sito WordPress (Hands on) Il Cyberbullismo Tra Virtuale E Reale Come Entrare Nel Dark Web In Sicurezza (Hands on)
Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765
![]()
Supporta RHC attraverso:
- L'acquisto del fumetto sul Cybersecurity Awareness
- Ascoltando i nostri Podcast
- Seguendo RHC su WhatsApp
- Seguendo RHC su Telegram
- Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
“che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate”
per il rispetto del GDPR, anche in merito alla sicurezza e alla tutela dei diritti degli interessati (art. 28.1 GDPR). Garanzie che devono essere comprovate mediante ricorso a evidenze documentali, quali ad esempio possono essere certificazioni, politiche applicate sui dati, condizioni di servizio, politiche di sicurezza, relazioni di audit di terze parti, o l’adesione a codici di condotta.
Non solo: le garanzie così presentate devono essere oggetto di valutazione da parte del titolare, tenendo conto di elementi quali conoscenze specialistiche, affidabilità, risorse disponibili e reputazione sul mercato del responsabile del trattamento.
Tanto le garanzie quanto la valutazione devono essere oggetto di rendicontazione in forza del principio di accountability, pertanto dunque l’assenza di capacità di comprovare tali adempimenti comporta una violazione del GDPR come nel caso oggetto di istruttoria.
Inoltre, un’ulteriore contestazione è stata mossa proprio sul punto di non avere verificato sia in fase di selezione che successivamente all’atto dell’attività di trattamento svolta la sussistenza di garanzie adeguate precisando così che l’obbligo di cui all’art. 28.1 è permanente e richiede pertanto una continua attività di controllo.
Attività da cui però devono derivare scelte coerenti quali la cessazione del rapporto con il responsabile nell’ipotesi in cui, come avvenuto, non c’è alcuna risposta a richieste di informazioni, restituzione dei dati, o adempimento alle istruzioni inviate da parte del titolare.
Da ultimo, è molto interessante ai fini della determinazione del quantum sanzionatorio il passaggio per cui “il fatto che l’azione dolosa del titolare (conoscenza e volontà di commettere la violazione) non sia stata provata non significa, in questo caso, che tale premessa non debba essere valutata come aggravante”.
Nella giornata di oggi, la banda di criminali informatici di FUNKSEC rivendica all’interno del proprio Data Leak Site (DLS) un attacco informatico all’università italiana di Modena ...
L’attacco informatico a X, il social network di Elon Musk, ha scatenato una vera e propria caccia ai responsabili. Dopo le dichiarazioni dello stesso Musk, che ha attribuito l’attacco a ...
Le reti wireless IEEE 802.11, meglio note come Wi-Fi, sono il cuore pulsante della connettività moderna. Da soluzione di nicchia per uso domestico a pilastro tecnologico per l’Internet del...
X, la piattaforma di social media precedentemente nota come Twitter, nella giornata di oggi è rimasta offline per diverso tempo. Secondo Downdetector.com, X ha riscontrato per la prima volta...
Nelle ricognizioni nel mondo dell’underground e dei gruppi criminali svolte dal laboratorio di intelligence delle minacce DarkLab di Red Hot Cyber, ci siamo imbattuti all’interno di un D...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006