PagoPA

App IO più trasparente sulla privacy, ma non basta: resta il nodo USA

Il team privacy di PagoPA ha accolto la richiesta di Privacy Networks aggiornando l’informativa privacy e ora ci sono i dettagli su come i dati sono trattati fuori UE. Ma ora deve fare un’attenta valutazione dei rischi e adottare misure tecniche / organizzative supplementari per la tutela dati negli USA

12 Dic 2020
Matteo Navacci

Business Partner Net Patrol Italia e Co-fondatore Privacy Network

image credits to Trusty Joe

Buone notizie: l’app IO è diventata di colpo più trasparente sul trattamento dati. Il team privacy di PagoPA ha accolto la richiesta di Privacy Networks l’11 dicembre 2020, comunicando di aver aggiornato l’informativa privacy presente sull’app ed esplicitando la natura dei trasferimenti al di fuori dell’Unione Europea, con indicazione dei singoli fornitori, dell’attività svolta, dei dati trattati e degli strumenti giuridici per il trasferimento di dati.

Ricordiamo che l’app IO ora è al centro delle attenzioni di tutti per via del cashback e Privacy Network aveva scoperto nell’informativa privacy alcuni problemi di trasparenza sul trasferimento di dati verso gli Stati Uniti. La questione è particolarmente rilevante, considerando che dal 16 luglio 2020 i trasferimenti di dati verso gli Stati Uniti sono sotto lo scrutinio europeo a causa dell’invalidazione del trattato internazionale Privacy Shield da parte della Corte di Giustizia Europea.

Trasferire dati verso gli Stati Uniti è oggi considerata un’operazione pericolosa, e sono necessarie particolari cautele e garanzie di trasparenza verso i soggetti interessati (gli utenti dell’app).

È per questo motivo che Privacy Network, organizzazione impegnata nella difesa della privacy e diritti fondamentali, ha inviato l’8 dicembre 2020 una richiesta formale a PagoPA per ricevere evidenza delle misure adottate per garantire la tutela dei diritti dei cittdini, e maggiori informazioni sul trasferimento dei dati fuori dall’Unione Europea. In particolare, veniva chiesto di esplicitare la natura dei trasferimenti e la tipologia di dati oggetto di trasferimento.

Nuova informativa app IO, una piccola vittoria per la trasparenza

Ecco perché l’accoglimento da parte di PagoPA di queste richieste è un importante risultato in un contesto nel quale molto spesso la Pubblica Amministrazione mostra scarso interesse verso la protezione dei dati, nonostante la dichiarata volontà di voler perseguire una seria trasformazione digitale.

WHITEPAPER
Certificazioni GDPR: tutti i vantaggi per le organizzazioni che vi aderiscono
Legal
Privacy

Non bisogna però lasciarsi prendere dall’entusiasmo, perché la strada è ancora in salita. PagoPA ha mostrato di saper cogliere le richieste da parte di stakeholders rilevanti (come le associazioni e professionisti del settore), ma il lavoro non è certo finito qui.

Ricordiamo per altro che il Garante Privacy attende, entro 45 giorni dal 26 novembre, che PagoPA

Tra l’altro, ricordiamo per altro che il Garante Privacy attende, entro 45 giorni dal 26 novembre, che PagoPA dia le rassicurazioni richieste nella comunicazione di autorizzazione al cashback alla luce della valutazione d’impatto.

L’elenco dei fornitori pubblicato da PagoPA descrive diversi soggetti situati negli Stati Uniti, che offrono servizi variegati: dall’assistenza clienti, ai servizi cloud. Questi servizi dovranno essere oggetto nei prossimi mesi di attenta valutazione, proprio a causa della sentenza della Corte di Giustizia Europea che ha invalidato il Privacy Shield e indicato gli Stati Uniti come paese inadeguato per tutelare i diritti dei cittadini europei. La trasparenza è fondamentale , ma non basta.

Ma non basta

Come più volte affermato sia dalla Corte di Giustizia Europea, che dal Comitato Europeo per la protezione dei dati (ripreso anche dal Garante Privacy), non è sufficiente prevedere clausole contrattuali per il trasferimento dei dati verso gli Stati Uniti, ma è anche necessaria un’attenta valutazione dei rischi.

All’esito di questa valutazione dei rischi il titolare del trattamento (PagoPA) ha due scelte: implementare misure tecniche / organizzative supplementari per garantire la tutela dei diritti delle persone, o cambiare fornitore.

Nell’elenco dei fornitori si legge ad esempio che IO utilizza Cloud Microsoft per conservare tutti i dati degli utenti inclusi nel database dell’App IO. Nonostante PagoPA ci tenga a precisare di aver selezionato l’opzione di residenza dei dati all’interno dell’Unione Europea, è sufficiente leggere i Data Protection Terms dei servizi Cloud Microsoft per verificare che la situazione è in verità più complessa di quanto appare.

Le condizioni contrattuali prevedono espressamente che il cliente: “[…] appoints Microsoft to transfer Customer Data and Personal Data to the United States or any other country in which Microsoft or its Subprocessors operate and to store and process Customer Data and Personal Data to provide the Online Services, except as described elsewhere in the DPA Terms. All transfers of Customer Data and Personal Data out of the European Union, European Economic Area, United Kingdom, and Switzerland to provide the Online Services shall be governed by the Standard Contractual Clauses in Attachment 2”.

D’altronde, per la natura stessa del Cloud, non potrebbe essere altrimenti.

Come se non bastasse, è necessario anche tenere in considerazione che alcune leggi degli Stati Uniti, come il CLOUD Act, prevedono che le autorità statunitensi possano accedere a dati conservati in data center situati al di fuori degli Stati Uniti. Questa è una precisazione importante, perché il Comitato Europeo per la protezione dei dati personali ha giustamente affermato che anche l’accesso remoto costituisce un’ipotesi di trasferimento di dati.

Anche i servizi Cloud con opzione di residenza dei dati in UE, forniti da società statunitensi, rientrano quindi in un modo o nell’altro in ipotesi di trasferimento di dati al di fuori dell’Unione Europea.

Il tema è particolarmente rilevante, perché rendere tutto il database utenti (per ora, 9 milioni di cittadini italiani) accessibile alle autorità e intelligence USA va ben oltre la protezione dei dati personali degli utenti, per sfociare anche in questioni di sicurezza nazionale.

In conclusione

Siamo tutti consapevoli che l’invalidazione del Privacy Shield sia stato un vero e proprio tsunami globale a cui è difficile reagire in tempi brevi, ma siamo anche consapevoli della necessità di pianificare azioni concrete per tutelare i diritti dei cittadini italiani. In un momento di piena trasformazione digitale europea, in cui non si fa altro che parlare di sovranità digitale, è fondamentale avere lungimiranza e coraggio di scegliere soluzioni alternative.

La sovranità digitale passa anche dalla scelta di limitare l’uso di provider non europei, o comunque situati in paesi non ritenuti adeguati dalla Commissione Europea. In questo, fa ben sperare il progetto di Cloud federato europeo Gaia-X.

In questo ci aspettiamo tutti un serio lavoro di adeguamento e trasparenza da parte di PagoPA, che nei prossimi mesi sarà chiamata a valutare tutti questi rischi, e giungere ad una decisione concreta.

Nelle FAQ del sito dell’App IO si legge che IO è un progetto collettivo, un “bene comune”, progettato insieme ai cittadini partendo dalle loro esigenze. Oggi c’è un’esigenza pressante: valutare il rischio di trasferire dati verso gli Stati Uniti, e tutelare i diritti fondamentali dei cittadini italiani. Se questi dati fossero stati trasferiti verso la Cina, probabilmente sarebbe esploso un caso politico. Ebbene, dopo il 16 luglio 2020 gli Stati Uniti sono formalmente equiparati alla Cina per quanto riguarda la protezione dei dati personali dei cittadini europei.

Ci auguriamo che PagoPA e tutti gli stakeholders coinvolti nello sviluppo e gestione di IO siano consapevoli dell’importanza di questa nuova esigenza, e possano continuare a prendere in considerazione i feedback di cittadini, professionisti e di associazioni come Privacy Network, al fine di creare un servizio pubblico che metta davvero al centro il cittadino ed i suoi diritti.

Digital event
Torna il Cybersecurity 360 Summit strategia nazionale di cybersicurezza. Online, 27 ottobre
Sicurezza
Sicurezza dei dati
@RIPRODUZIONE RISERVATA

Speciale PNRR

Tutti
Incentivi
PA
Sostemibilità
Analisi
Formazione
Salute digitale
Sicurezza
Sostenibilità
Digital Economy
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr

Articolo 1 di 4