Seminario Modello 231, Amministratori di sistema e crimini informatici

Posted: under diritto delle nuove tecnologie, eventi e conferenze, privacy, tutela del diritto di autore.
Tags: , , , , , , , , , , , , , , , , , , , , , , , , , ,


Seminario intensivo due giorni 14 ore presso il MICC dell’Università di Firenze

Titolo
: Modello 231, Amministratori di sistema e crimini informatici


Location
: Aula Anfiteatro (Ex Farmacologia) - MICC (Centro per la comunicazione e l’integrazione dei Media) - Viale Morgagni, 65, Firenze, 50134


Categoria
: Modello 231 – Amministratori di sistema – Crimini Informatici e attività investigativa - Durata: 2 giorni – giovedì 11 e venerdì 12 febbraio 2010 - 12 crediti formativi per avvocati come da regolamento AIGA sez. Firenze

 

 

Argomenti Trattati: Crimini informatici e attività investigativa; Misure a protezione delle informazioni critiche aziendali;Codice della Privacy e normative connesse;Normativa sui crimini informatici; Normativa sulla responsabilità amministrativa degli enti (Modelli 231)


Si riporta in programma:
Flyer Seminario


Iscrizioni
:
per iscriversi online consultare il sito: www.consultingco.it oppure chiedere informazioni cell. 3292997124

Comments (0) Dic 29 2009

Il Garante chiude consultazione pubblica su servizio di refertazione online

Posted: under diritto delle nuove tecnologie, privacy, progetti di sicurezza organizzativa.
Tags: , , , , , , , , , , , , ,

 

 

 

Il Garante in data 15 luglio 2009 ha avviato la consultazione pubblica sul provvedimento a carattere generale sulla refertazione online.  Il provvedimento titolato linee guida in tema di referti online affronta molte delle problematiche organizzative e tecniche, indicando tutti i requisiti normativi per garantire la protezione dei durante tutto il ciclo di vita delle informazioni sanitarie, dalla fase di raccolta che deve essere preceduta dall’informativa, agli aspetti del consenso, alla archiviazione e comunicazione dei referti, quest’ultimo era stato uno degli aspetti che avevano portato ad un interpretazione diffusamente restrittiva e quindi in un certo modo “tecnofobica” del Codice della Privacy. Infatti, si riteneva erroneamente da parte di diverse strutture sanitarie e società di consulenza (soprattutto in realtà poco informate su progetti realizzati sul territorio nazionale) che il Codice della Privacy non consentisse una comunicazione (e gestione) dei dati sanitari contenuti nei referti tramite un sistema informatico (Art. 84 del Codice), ora anche questo aspetto è stato chiarito e a chiusura della consultazione si può immaginare che ci sarà una diffusione forte di soluzioni informatiche a questo riguardo. Alla luce di questi brevi rilievi, ci si augura che come è avvenuto nel recente passato si faccia una lettura attenta e specialistica del provvedimento del Garante e del Codice della Privacy per non incorrere in soluzioni poco compliance.Oltre a quanto stabilito dal disciplinare tecnico (Allegato B) regole 19.8 e 24, viene prescritta la separazione dei dati identificativi dai dati sanitari e l’utilizzazione delle tecniche di criptazione per la trasmissione dei dati genetici.

Si stabilisce inoltre un nuovo quadro di adempimenti a seconda che il sevizio dei refertazione online avvenga nella forma accesso tramite servizi web accessibili da Internet oppure spedizione del referto tramite posta elettronica. Nel caso consultazione tramite internet si devono utilizzare protocolli criptografici (SSL - Secure Socket Layer), sistemi idonei ad evitare la memorizzazione intermedia in sistemi di caching, locali o centralizzati, sistemi di autenticazione idonei (preferibilmente strong authetication), la disponibilità dei referti per massimo 30 gg., la possibilità da parte dell’utente di cancellare i referti in modo che non siano visibili a richiesta.

Nel caso di spedizione del referto, la spedizione deve innanzitutto avvenire con il referto inserito nell’allegato e non come body part del messaggio, la protezione del file spedito deve avvenire tramite password o protocollo di criptazione in modo da garantire la riservatezza del referto, devono essere implementare procedure di convalida delle email utilizzare per la spedizione. Si prevede poi un insieme di adempimenti per l’accesso ai referti da parte degli incaricati al trattamento, sistemi di autenticazione, sistemi di autorizzazione, separazione dei dati sensibili dagli identificativi e contabili-amministrativi.

Si riporta il link con il provvedimento del Garante: provv-garante-referti-online2

 

Si riporta anche il provvedimento definitivo di pubblicato in Gazzetta Ufficiale l’11 dicembre 2009:

http://www.garanteprivacy.it/garante/doc.jsp?ID=1679033

 

 

 

Comments (0) Dic 22 2009

Amministratori di Sistema: scadenza prossima 15 dicembre 2009

Posted: under diritto delle nuove tecnologie, privacy.
Tags: , , , , , , , ,

Si avvicina la scadenza prevista dal provvedimento sugli amministratori di sistema, chi è tenuto formalmente ad adottare il Documento Programmatico per la Sicurezza (DPS) dovrà inevitabilmente adottare anche gli adempimenti previsti per gli amminitratori di sistema. Sono previste sanzioni ingenti per chi, dopo il 15 dicembre 2009, non adotti le misure prescritte.


Si rinvia per una breve analisi all’articolo seguente:

http://www.fabiodiresta.com/?p=369


Vengono inoltre riportate le Frequently Asked Questions (FAQ) raccolte dal Garante e pubblicate in calce al recente provvedimento del 27 novembre 2008 sugli amministratori di sistema e il provvedimento di modifica con il quale si è resa più agevole l’applicazione degli adempimenti.

 

http://www.garanteprivacy.it/garante/doc.jsp?ID=1577499#richiamo


Provvedimento di modifica


http://www.garanteprivacy.it/garante/doc.jsp?ID=1626595


Si riporta inoltre le recenti precisazioni emanate il 10 dicembre 2009 dal Garante in materia

http://www.garanteprivacy.it/garante/doc.jsp?ID=1676654

 

 

 

 

 

 

 

 

 

 

 

 

 

Comments (0) Nov 28 2009

Telemarketing: tutela della concorrenza o tutela della privacy?

Posted: under diritto delle nuove tecnologie, privacy, tutela del diritto di autore.
Tags: , , ,

 

Con il nuovo disegno di legge n. 1784 approvato al Senato, viene tutelato il telemarketing e viene ridotta la tutela della privacy degli abbonati, queste le principali novità della riforma:

 

- la nuova deroga inserisce un principio del consenso preventivo (c.d. opt in), principio stabilito anche a livello comunitario e sostituito da un diritto al rifiuto (c.d. opt out), ci si può opporre solo successivamente al contatto telefonico, questo con solo riferimento alle banche dati comunque costituite sulla base di elenchi telefonici pubblici registri anteriormente al 5 agosto 2005 (d.l. 207/2008 - si veda http://www.fabiodiresta.com/?p=375); a questo riguardo molti si interrogano su quali siano i requisiti della prova di costituzione della data anteriore al 5 agosto 2005, non essendo obbligatoria la data certa, si naviga su un ampio ventaglio di possibilità tecniche che lascia incertezze e favorisce soprattutto chi voglia profittare di un opportunità per costuire ex novo o ampliare la banca dati esistente.

 

- verrà costituita la c.d. Robinson list (registro indicante gli abbonati che non possono essere chiamati), tale registro laddove è adottato (per esempio in Inghilterra) è volto principalmente a tutelare l’interesse delle imprese ma a scapito tuttavia della privacy degli utenti (in effetti le finalità che si perseguono sono la tutela della concorrenza e le esigenze di liberalizzazione del mercato), i risultati in termini di monitoraggio sono scarsi con  ridotta efficacia delle sanzioni che rimangono inapplicate, fra l’altro l’importo delle sanzioni è molto contenuto e poco dissuasivo (max 5000,00 £). A questo riguardo, il Garante, pur non condividendo nel contenuto questa “deroga”, negli interventi pubblici auspica quantomeno di prevedere sanzioni serie e sufficiente certezza di colpire gli Operatori che disattendono la volontà degli utenti (monitoraggio efficace e garanzie di esercizio del rifiuto al trattamento).

 

- ridurre a 10.000 euro la pena minima per la violazione dei provvedimenti del Garante ex art. 154, sembra una modifica inutile, in effetti 10.000 euro potrebbero essere molti per una piccolissima azienda, ma un inezia per una grande azienda, insomma la solita storia, il problema infatti è come noto la scarsa efficacia delle norme in questione, non di eccessiva gravità delle sanzioni.

 

Fra l’altro tutto il corpus dei provvedimenti del Garante in materia di marketing verrà completamente nichilizzato dopo poco tempo con prevalenza della nuova disciplina legislativa. Si prevede infatti che entro sei mesi dall’entrata in vigore della riforma: “restano in vigore i provvedimenti adottati dal Garante per la protezione dei dati personali ai sensi dell’articolo 154 del citato codice di cui al decreto legislativo n. 196 del 2003, e successive modificazioni, in attuazione dell’articolo 129 del medesimo codice”

 

Si riportano le prime osservazioni ufficiali del Garante privacy e l’estratto del Disegno di legge N. 1784:

 

osservazioni-garante-privacy-su-telemarketing e 19112009-garante-su-telemarketing

 

http://www.senato.it/japp/bgt/showdoc/frame.jsp?tipodoc=Ddlmess&leg=16&id=442419

 

«Art. 20-bis. - (Adeguamento alla normativa comunitaria in materia di tutela della vita privata nel settore delle comunicazioni elettroniche, di cui alla direttiva 2002/58/CE) - 1. Al fine di superare a regime la disciplina introdotta dall’articolo 44, comma 1-bis, del decreto-legge 30 dicembre 2008, n. 207, convertito, con modificazioni, dalla legge 27 febbraio 2009, n. 14, al codice in materia di protezione dei dati personali, di cui al decreto legislativo 30 giugno 2003, n. 196, sono apportate le seguenti modifiche:

            a) al comma 3 dell’articolo 130 sono aggiunte, in fine, le seguenti parole: “nonché ai sensi di quanto previsto dal comma 3-bis del presente articolo”;
            b) dopo il comma 3 dell’articolo 130 sono inseriti i seguenti:

        ”3-bis. In deroga a quanto previsto dall’articolo 129, il trattamento dei dati di cui all’articolo 129, comma 1, mediante l’impiego del telefono per le finalità di cui all’articolo 7, comma 4, lettera b), è consentito nei confronti di chi non abbia esercitato il diritto di opposizione, con modalità semplificate e anche in via telematica, mediante l’iscrizione della numerazione della quale è intestatario in un registro pubblico delle opposizioni.

        3-ter. Il registro di cui al comma 3-bis è istituito con decreto del Presidente della Repubblica da adottare ai sensi dell’articolo 17, comma 2, della legge 23 agosto 1988, n. 400, previa deliberazione del Consiglio dei ministri, acquisito il parere del Consiglio di Stato e delle Commissioni parlamentari competenti in materia, che si pronunciano entro trenta giorni dalla richiesta, nonché, per i relativi profili di competenza, il parere dell’Autorità per le garanzie nelle comunicazioni, che si esprime entro il medesimo termine, secondo i seguenti criteri e princìpi generali:

            a) attribuzione dell’istituzione e della gestione del registro ad un ente o organismo pubblico titolare di competenze inerenti alla materia;

            b) previsione che l’ente o organismo deputato all’istituzione e alla gestione del registro vi provveda con le risorse umane e strumentali di cui dispone o affidandone la realizzazione e la gestione a terzi, che se ne assumono interamente gli oneri finanziari e organizzativi, mediante contratto di servizio, nel rispetto del codice dei contratti pubblici relativi a lavori, servizi e forniture, di cui al decreto legislativo 12 aprile 2006, n. 163. I soggetti che si avvalgono del registro per effettuare le comunicazioni corrispondono tariffe di accesso basate sugli effettivi costi di funzionamento e di manutenzione. Il Ministro dello sviluppo economico, con proprio provvedimento, determina tali tariffe;
            c) previsione che le modalità tecniche di funzionamento del registro consentano ad ogni utente di chiedere che sia iscritta la numerazione della quale è intestatario secondo modalità semplificate ed anche in via telematica o telefonica;
            d) previsione di modalità tecniche di funzionamento e di accesso al registro mediante interrogazioni selettive che non consentano il trasferimento dei dati presenti nel registro stesso, prevedendo il tracciamento delle operazioni compiute e la conservazione dei dati relativi agli accessi;
            e) disciplina delle tempistiche e delle modalità dell’iscrizione al registro, senza distinzione di settore di attività o di categoria merceologica, e del relativo aggiornamento, nonché del correlativo periodo massimo di utilizzabilità dei dati verificati nel registro medesimo, prevedendosi che l’iscrizione abbia durata indefinita e sia revocabile in qualunque momento, mediante strumenti di facile utilizzo e gratuitamente;
            f) obbligo per i soggetti che effettuano trattamenti di dati per le finalità di cui all’articolo 7, comma 4, lettera b), di garantire la presentazione dell’identificazione della linea chiamante e di fornire all’utente idonee informative, in particolare sulla possibilità e sulle modalità di iscrizione nel registro per opporsi a futuri contatti;
            g) previsione che l’iscrizione nel registro non precluda i trattamenti dei dati altrimenti acquisiti e trattati nel rispetto degli articoli 23 e 24.

        3-quater. La vigilanza e il controllo sull’organizzazione e il funzionamento del registro di cui al comma 3-bis e sul trattamento dei dati sono attribuiti al Garante”;
            c) all’articolo 162:
                1) al comma 2-bis, le parole: “ventimila euro” sono sostituite dalle seguenti: “diecimila euro”;

                2) è aggiunto, in fine, il seguente comma:

        ”2-quater. La violazione del diritto di opposizione nelle forme previste dall’articolo 130, comma 3-bis, e dal relativo regolamento è sanzionata ai sensi del comma 2-bis del presente articolo”.
        2. Il registro previsto dall’articolo 130, comma 3-bis, del codice di cui al decreto legislativo 30 giugno 2003, n. 196, introdotto dal comma 1, lettera b), del presente articolo, è istituito entro sei mesi dalla data di entrata in vigore della legge di conversione del presente decreto. Fino al suddetto termine, restano in vigore i provvedimenti adottati dal Garante per la protezione dei dati personali ai sensi dell’articolo 154 del citato codice di cui al decreto legislativo n. 196 del 2003, e successive modificazioni, in attuazione dell’articolo 129 del medesimo codice.

        3. All’articolo 44, comma 1-bis, del decreto-legge 30 dicembre 2008, n. 207, convertito, con modificazioni, dalla legge 27 febbraio 2009, n. 14, le parole: “sino al 31 dicembre 2009″ sono sostituite dalle seguenti: “sino al termine di sei mesi successivi alla data di entrata in vigore della legge di conversione del decreto-legge 25 settembre 2009, n. 135″.
        4. All’articolo 58 del codice del consumo, di cui al decreto legislativo 6 settembre 2005, n. 206, il comma 1 è sostituito dal seguente:

            ”1. L’impiego da parte di un professionista del telefono, della posta elettronica, di sistemi automatizzati di chiamata senza l’intervento di un operatore o di fax richiede il consenso preventivo del consumatore, fatta salva la disciplina prevista dall’articolo 130, comma 3-bis, del codice in materia di protezione dei dati personali, di cui al decreto legislativo 30 giugno 2003, n. 196, per i trattamenti dei dati inclusi negli elenchi di abbonati a disposizione del pubblico”.
        5. Dall’applicazione del presente articolo non devono derivare nuovi o maggiori oneri per la finanza pubblica.

Comments (0) Nov 10 2009

Fascicolo Sanitario Elettronico e recente provvedimento del Garante Privacy

Posted: under diritto delle nuove tecnologie, privacy, progetti di sicurezza organizzativa.
Tags: , , , , ,

 

 

Il documento del Gruppo europeo dei Garanti emesso nel 2007 ha sicuramente il pregio di dare delle indicazioni di massima per una disciplina legislativa di diritto interno, si tratta in sostanza di linee guida valide per 27 Stati Membri contenenti perciò i principi generali e le soluzioni conformi, lasciando contempo agli Stati Membri un discreto margine di manovra per adottare una disciplina interna così come delimitata in termini più generali della Direttiva Privacy. E’ in questo quadro e nel silenzio di normative primarie e secondarie in materia, che il Garante italiano è intervenuto su una questione così critica che riguarda la gestione informatica dei dati sanitari ossia la gestione informatica di aspetti della salute dei cittadini/pazienti, dove questi ultimi non possono non assumere un ruolo decisionale centrale. Questa l’ottica di fondo con i due provvedimenti che si sono avvicendati in materia di Fascicolo Sanitario Elettronico, da una parte “vengono fissate regole rispettose dei principi già fissati del Gruppo art. 29″ definendo degli aspetti più di dettaglio, dalle finalità di trattamento ammissibili per il FSE, al diritto generale alla costituzione dello stesso fascicolo, ai profili di sicurezza per l’accesso al FSE, dall’altra si auspica un intervento del legislatore per affrontare alcuni problemi aperti come gli aspetti definitori più precisi, il valore giuridico del FSE e l’efficacia legale dello stesso, al contenuto minimo del FSE sul territorio nazionale e ai tempi minimi di conservazione dello stesso, aspetti cruciali che si riconducono l’attività medica a precise responsabilità anche di natura penale nel nostro ordinamento.  Passiamo ora ad analizzare il primo provvedimento del Garante del 5 marzo 2009, si tratta di un provvedimento a carattere generale denominato “Linee Guida in tema di fascicolo sanitario elettronico e di dossier elettronico”, nel quale in primo luogo si fissano due concetti, il Fascicolo Sanitario Elettronico e il dossier sanitario, quest’ultimo inteso come uno strumento costituito presso un organismo sanitario in qualità di unico titolare del trattamento (p.e. ospedale o clinica privata) all’interno del quale operino più professionisti, mentre il FSE trae spunto dalla definizione di CCE del Gruppo Art. 29 sopra esaminata e viene inteso come un documento formato con riferimento a dati sanitari originati da diversi titolari del trattamento ed operanti si solito nello stessa regione o medesimo ambito territoriale. Si tratta sostanzialmente di una documentazione riconducibile ad una memoria storica degli eventi clinici del paziente, la cui costituzione è attualmente facoltativa non essendo rinvenibili normative a livello primario né secondario. Si riporta il link al provvedimento del Garante del 3 agosto scorso: 


provv-garante-fascicolo-sanitario-elettronico

Comments (0) Set 14 2009

Convegno 30 giugno 2009 - Sanità e Innovazione Aprilia

Posted: under diritto delle nuove tecnologie, eventi e conferenze, privacy.
Tags: , , , , , , , , , , ,

Video degli interventi convegno “Sanità e Innovazione 30 giugno ad Aprilia

 



Latina, 04/08/09

Sono disponibili i video degli interventi dello specialista privacy Fabio Di Resta e del magistrato del Garante privacy Giuseppe Staglianò. Cliccando ai seguenti link sarà possibile visualizzare solo la prima parte degli interventi, la parte restante sarà disponibile su youtube.

 

 

Intervento magistrato Giuseppe Staglianò Garente Privacy

                      
Sanità e Innovazione Fabio Di Resta (parte 1/3)
 



Comunicato conclusivo:
comunicato-2-luglio-sanita-e-innovazione


Foto di Gruppo Relatori:
 

 

 
 
 
 

 

 


Video dell’intervista su Tele Etere “Sanità e Innovazione”


 

Comments (0) Giu 12 2009

Sanità e innovazione - volume pubblicato ad aprile 2009

Posted: under La Biblioteca, tutela del diritto di autore.

Indice

introduzione-sanita-e-innovazione1


Capitolo I - L’innovazione nella sanità e la protezione dei dati personali

(Giuseppe Chiaravalloti , Vice Presidente Garante per la protezione dei dati personali)


Capitolo II - Il trattamento dei dati personali in ambito sanitario
(Luciano Versace, Funzionario del Garante)

Capitolo III -
La protezione dei dati personali nella sanità elettronica: trattamento dei dati sensibili, furto dei dati sanitari e furto di identità
(Fabio Di Resta, LLM - ISO 27001 Security Lead Auditor - Data Protection and I.P. Law Specialist)

Capitolo IV - Innovazione e problematiche di sicurezza

(Andrea Briasol, Roberto Setola, Marco Venditti, Università Campus Bio-Medico di Roma)


Capitolo V - Digitalizzazione dei dati sanitari: linea di confine tra norma e processi di dematerializzazine

(Andrea Lisi, Professore di Informatica Giuridica e Simonetta Zingarelli)


Capitolo VI - L’evoluzione dei Sistemi Informativi Ospedalieri e le Nuove Minacce Informatiche
(Enrico Frumento, Ricercatore Cefriel - Politecnico Milano)


Capitolo VII - Il Fascicolo Sanitario Elettronico (FSE)
(Paolo Donzelli, Direttore Ufficio Studi e Tecnologie Dipartimento per le Innovazioni e le Tecnologie, Presidenza del Consiglio dei Ministri)


Definizione di FSE
Piani di attuazione del FSE e problematiche
Panoramica sullo stato attuale del FSE e prospettive future


Per informazioni ed acquisto del volume: http://www.edisef.it/rivista_sanita.asp

Comments (0) Apr 27 2009

Conferenza “La Protezione dei dati personali e critici” 15 maggio 2009, Roma

Posted: under La Biblioteca, diritto delle nuove tecnologie, eventi e conferenze, privacy.
Tags: , , , , , ,

COMUNICATO STAMPA

 

Conferenza Specialistica venerdì 15 maggio al Boscolo Hotel Palace di Roma

“La protezione dei dati personali e critici”, il punto sulle novità legislative di settore

Presentazione del volume “La tutela dei dati personali nella Società dell’informazione”

 

 

 

Roma, 23/04/2009

 

Venerdì 15 maggio 2009 dalle ore 09:00 si terrà presso il Boscolo Hotel Palace di via Veneto, 70 a Roma, la Conferenza Specialistica dal titolo “La protezione dei dati personali e critici”, un’occasione importante per approfondire le tematiche legislative di settore, con particolare riguardo al tema della tutela dei dati di traffico telefonico e telematico, all’applicazione del recente provvedimento sugli amministratori di sistema e relative responsabilità amministrative e penali, al quadro normativo sulla conservazione di dati di traffico e responsabilità connesse, Privacy.

Alla Conferenza interverranno specialisti e figure autorevoli del mondo della sicurezza informatica, quali Domenico Vulpiani, Direttore del Servizio di polizia postale e comunicazione della Polizia di Stato, il quale affronterà il tema della sicurezza delle reti e della protezione dei dati di traffico telefonici e telematici; Cosimo Comella, Dirigente informatico del Garante per la protezione dei dati personali, tratterà il recente provvedimento sugli amministratori di sistema, tema connesso alle problematiche di una corretta separazione dei ruoli in azienda ed al tracciamento delle attività svolte in azienda; Claudio De Paoli e Marco Bavazzano, Responsabili di sicurezza di importanti player ICT, rispettivamente per Hewlett Packard e Telecom Italia, i quali illustreranno la loro esperienza nel settore della protezione dei dati di traffico telematico, telefonico e delle banche dati.

Sarà presente anche Fabio Di Resta, specialista del diritto della privacy e nuove tecnologie che, oltre a trattare aspetti legali del quadro normativo sulla conservazione dei dati di traffico telematico e telefonico, amministratori di sistema e le responsabilità connesse, presenterà il nuovo volume a cura dello stesso Fabio Di Resta dal titolo “La tutela dei dati personali nella società dell’informazione” edito dalla casa editrice Giappichelli, con i contributi di Francesco Pizzetti, Presidente del Garante per la protezione dei dati personali e di Alain Brun, Capo dell’Unità Data Protection della DG giustizia, libertà e sicurezza della Commissione europea.

Il link per le iscrizioni è il seguente: http://www.consultingco.it/Evento.aspx, e la partecipazione alla Conferenza è gratuita.

Comments (0) Apr 11 2009