Telecamere negli spogliatoi: perché la finalità antifurto non rende lecita l'installazione Risposta diretta Con il provvedimento n. 619 del 3 settembre 2026 il Garante per la protezione dei dati personali ha sanzionato per 8.000 euro l'azienda che gestisce gli...
News e Approfondimenti
SMART GLASSES E LUOGO DI LAVORO
Smart glasses in azienda: il datore di lavoro può vietarli? Cosa chiedono GDPR e AI Act Risposta diretta Gli smart glasses spostano la videosorveglianza da impianto fisso a dispositivo indossato, e il modello dell'informativa per aree — cartello, perimetro, zona...
PEC ISTITUZIONALE COMPROMESSA
PEC istituzionale compromessa: quando l'identità digitale della PA diventa lo strumento dell'attacco Risposta diretta Quando una PEC istituzionale viene compromessa, l'attaccante non ruba dati: li chiede, e glieli consegnano. Per l'ente titolare della casella si...
CYBER RESILIENCE ACT, OBBLIGHI DI SEGNALAZIONE
Cyber Resilience Act: l'obbligo di segnalazione è partito l'11 settembre 2026, non nel 2027 Risposta diretta Dall'11 settembre 2026 si applica l'art. 14 del Regolamento (UE) 2024/2847 (Cyber Resilience Act): i fabbricanti di prodotti con elementi digitali devono...
INDICATORI DI COMPROMISSIONE CERT-AGID
IoC del CERT-AGID: cosa succede dopo che l'alert arriva all'ente (e perché di solito non succede nulla) Risposta diretta Il CERT-AGID distribuisce gratuitamente agli enti accreditati gli indicatori di compromissione delle campagne malevole rilevate. L'obbligo non si...
Quando l’interessato non è un utente: base giuridica e informativa nei trattamenti che nascono dalla funzione
Risposta diretta Un ente pubblico tratta anche dati di persone che non gli si sono mai rivolte. La base giuridica non è il consenso ma l’esecuzione di un compito di interesse pubblico (art. 6, par. 1, lett. e, GDPR), fondata sulle fonti indicate dall’art. 2-ter del...
Casistiche complesse ed etica dell’intelligenza artificiale: chi decide quando la norma non chiude
Trasferimento di banche dati in operazioni societarie, richieste dell’Autorità con termini ristretti, trattamenti senza precedenti, sistemi di IA che decidono su persone. Quattro situazioni diverse con lo stesso problema: la qualificazione precede l’applicazione, e la...
AI e controllo dei lavoratori: tecnologia e privacy nei luoghi di lavoro
Negli ultimi anni l’AI si è affermata sempre di più come tecnologia innovativa, performativa e trasformativa, delineando ex novo il modo in cui la società intera – e, nel caso di specie, il mondo del lavoro – interagisce, lavora e utilizza le macchine digitali. Uno...
Notifica data breach: quando iniziano davvero le 72 ore
Il termine non decorre da quando la segnalazione arriva al DPO. Decorre prima — e nella maggior parte delle organizzazioni quel “prima” non è presidiato da nessuno. Risposta diretta. Le 72 ore per la notifica al Garante decorrono dal momento in cui il titolare...
Class action privacy e sanzioni annullate: le verifiche da fare adesso
Dopo l'ordinanza del Tribunale di Milano n. 1251 del 10 aprile 2026 un titolare del trattamento può essere convenuto in giudizio da un'associazione di consumatori senza mandato dei singoli interessati. Le verifiche da fare subito sono tre: aggiornare la valutazione...
