Legge e giurisdizione

Cos'è GDPR?

Conosciuto anche come: General Data Protection Regulation
Definizione

The GDPR is the EU regulation governing processing of personal data of people in the EU, regardless of where the processing happens. It follows the data subject rather than the server, so hosting outside the EU does not exempt you — it adds a transfer-mechanism obligation such as standard contractual clauses.

Perché GDPR è importante

Segue l'interessato piuttosto che il server, quindi ospitare al di fuori dell'UE non ti esonera — aggiunge un obbligo di meccanismo di trasferimento come le clausole contrattuali standard.

GDPR in pratica

Operativamente, il GDPR è un esercizio di tracciabilità documentale. Devi sapere quali campi memorizzi per gli utenti residenti nell'UE, perché li memorizzi e la tua base giuridica. Poi scrivilo. Aggiorni il processo quando qualcosa cambia. Una violazione significa documentare la fuga e a volte notificare, il che consuma tempo che non avevi preventivato. Ignorarlo e un'autorità di controllo può multarti; poi il tuo anonimato sulla piattaforma non aiuta, perché il regolatore segue i dati, non il server.

Errori comuni su GDPR

L'errore comune è presumere che, poiché ospiti fuori dall'UE, il GDPR non si applichi. Si applica se tratti dati di persone nell'UE. Essere offshore aggiunge un obbligo, non immunità. Hai ancora bisogno di un meccanismo di trasferimento, come le clausole contrattuali standard, o di una base legale come il consenso.

GDPR — domande frequenti

Il GDPR si applica a un server fuori dall'UE?

Sì. Il GDPR segue l'interessato, non la posizione del server. Se tratti dati personali di persone nell'UE, sei nel campo di applicazione ovunque ospiti. L'hosting offshore aggiunge un obbligo di meccanismo di trasferimento, come le clausole contrattuali standard, piuttosto che esentarti.

Cosa succede se ignoro il GDPR?

Se sei un titolare o responsabile del trattamento, una violazione può comportare multe e misure di applicazione da parte dei regolatori UE, anche per un server fuori dall'UE. Inoltre, rispondere alle richieste degli interessati richiede impegno. Ignorarlo non lo fa sparire; lo peggiora quando devi spiegare perché.

Altro da legge e giurisdizione

Canary di mandato
Un warrant canary è una dichiarazione ripubblicata regolarmente secondo cui un provider non ha ricevuto una richiesta legale segreta; la sua scomparsa implica che una ne è arrivata.
KYC
KYC è l'insieme degli obblighi di verifica dell'identità imposti agli istituti finanziari regolamentati prima di fornire servizi.
Hosting senza KYC
L'hosting No-KYC è un servizio di hosting che non richiede verifica dell'identità — niente documento di identità governativo, indirizzo di fatturazione, numero di telefono o carta di pagamento.
Hosting offshore
L'hosting offshore significa posizionare un server in una giurisdizione diversa dalla propria, tipicamente al di fuori delle alleanze dei Quattordici Occhi e al di fuori delle regole di conservazione dei dati dell'UE.
Five Eyes
Il Five Eyes è un'alleanza di condivisione di intelligence tra Stati Uniti, Regno Unito, Canada, Australia e Nuova Zelanda.
Fourteen Eyes
I Fourteen Eyes sono il più ampio raggruppamento di condivisione di intelligence, comprendente i Five Eyes più Danimarca, Francia, Paesi Bassi, Norvegia, Belgio, Germania, Italia, Spagna e Svezia.
MLAT
Un MLAT è un trattato attraverso il quale un paese richiede formalmente a un altro di raccogliere prove per suo conto.
DMCA
Il DMCA è una legge sul copyright degli Stati Uniti la cui procedura di notice-and-takedown e il safe harbour si applicano a fornitori di servizi situati negli Stati Uniti.