Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Garante per la Protezione dei dati personali

Il Garante Privacy sanziona un sito web per l’impiego di protocolli di rete non sicuri

13 Novembre 2022 09:00

Autore: Stefano Gazzella

L’utilizzo di protocolli di rete non sicuri può costare una sanzione da parte dell’Autorità garante per la protezione dei dati personali? Stando ad un recente provvedimento sanzionatorio sembra proprio di sì, e il costo per l’azienda interessata è stato di 15 mila euro nonostante il transito al protocollo https in seguito all’avvio del procedimento.

Tutto ha avuto origine da un reclamo presentato da parte di un interessato dopo aver inutilmente tentato di segnalare tale criticità di sicurezza. È stata infatti portata all’attenzione dell’Authority la mancata adozione di misure di sicurezza adeguate – in particolare: l’assenza di cifratura – nell’ambito del sito web dell’azienda fornitrice di servizi idrici, considerata a presenza di un’area utente con autenticazione e dunque la possibilità di accedere a dati personali degli utenti che, nel caso di specie, consistono nel codice cliente, anagrafica, indirizzo e-mail, tipo di servizio erogato e fatture.

Nei passaggi argomentativi svolti da parte del Garante è di particolare interesse il riferimento esplicito al parametro dello stato dell’arte per la valutazione di adeguatezza delle misure di sicurezza, in forza del quale l’impiego di tecniche crittografiche “è, infatti, una delle misure comunemente adottate per proteggere, in particolar modo, le credenziali di autenticazione degli utenti di un servizio online durante la loro trasmissione su rete internet”.

Ciò comporta che analoghe attività di trattamento svolte mediante sito web devono applicare la medesima misura o altrimenti rendicontare una differente scelta, dal momento che un protocollo http non è idoneo a garantire la sicurezza del trasferimento dei dati tra browser e server né tantomeno a una verifica dell’autenticità del sito web visualizzato, non gestendo di conseguenza in modo adeguato “il rischio di furto di identità, di possibile clonazione del sito web a scopo di phishing e di acquisizione delle credenziali di autenticazione per fini illeciti”.

Nell’ottica della migliore tutela in concreto degli interessati, è altresì comprensibile la scelta di tenere conto anche “dell’abitudine di molti utenti a riutilizzare la stessa password, o comunque una password molto simile, per l’accesso a diversi servizi online” per la valutazione dei rischi – quale ad esempio il furto di identità – che è premessa fondamentale per la selezione e valutazione delle misure di sicurezza da applicare, il loro riesame ed aggiornamento.

Nel caso oggetto del reclamo, misure la cui adozione deve essere prevista fin dal momento della progettazione del sito web e non successivamente allo svolgimento delle attività di trattamento mediante tale mezzo.

Per quanto rilevato, all’esito dell’attività istruttoria la violazione è consistita nel mancato rispetto del principio di integrità e riservatezza (art. 5.1 lett. f) GDPR) e delle disposizioni relative alla protezione dei dati fin dalla progettazione (art. 25 GDPR) e alla sicurezza dei trattamenti (art. 32 GDPR) per la mancata revisione delle misure di sicurezza predisposte.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Stefano Gazzella 300x300
Privacy Officer e Data Protection Officer, è Of Counsel per Area Legale. Si occupa di protezione dei dati personali e, per la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Responsabile del comitato scientifico di Assoinfluencer, coordina le attività di ricerca, pubblicazione e divulgazione. Giornalista pubblicista, scrive su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.
Aree di competenza: Privacy, GDPR, Data Protection Officer, Legal tech, Diritti, Meme
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sitoCybercrime
Campagna di phishing su Signal in Europa: sospetto coinvolgimento di attori statali
Bajram Zeqiri - 07/02/2026

Le autorità tedesche hanno recentemente lanciato un avviso riguardante una sofisticata campagna di phishing che prende di mira gli utenti di Signal in Germania e nel resto d’Europa. L’attacco si concentra su profili specifici, tra…

Immagine del sitoInnovazione
Robot in cerca di carne: Quando l’AI affitta periferiche. Il tuo corpo!
Silvia Felici - 06/02/2026

L’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…

Immagine del sitoCybercrime
DKnife: il framework di spionaggio Cinese che manipola le reti
Pietro Melillo - 06/02/2026

Negli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…

Immagine del sitoVulnerabilità
Così tante vulnerabilità in n8n tutti in questo momento. Cosa sta succedendo?
Agostino Pellegrino - 06/02/2026

Negli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…

Immagine del sitoInnovazione
L’IA va in orbita: Qwen 3, Starcloud e l’ascesa del calcolo spaziale
Sergio Corpettini - 06/02/2026

Articolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…