mercoledì 10 luglio 2013

WI-FI, IL GARANTE DELLA PRIVACY BOCCIA IL GOVERNO: PARADOSSALE

Non sono piaciute al Garante per la Privacy, Antonello Soro alcune delle decisioni assunte dal Governo in sede di varo del recente Decreto del Fare né alcune delle misure si “semplificazione” che lo stesso Esecutivo ha inserito in un Disegno di legge appena approvato.

Ma soprattutto il Garante per la Privacy non ha apprezzato la scelta del Governo – peraltro presieduto dal suo ex compagno di partito Enrico Letta – di adottare decisioni tanto delicate per la privacy dei cittadini nell’ambito di un decreto legge e, dunque, senza l’adeguata ponderazione.

Il Garante ha, quindi, preso carta e penna – speriamo solo in senso figurato – e scritto ai Ministri Alfano, Franceschini, Lorenzin e Zanonato nonché ai Presidenti delle Commissioni bilancio, tesoro e programmazione e Affari Costituzionali della Camera dei Deputatiper manifestare le proprie perplessità e preoccupazioni.

In cima alla lista – per la verità e, per fortuna, breve – delle cose che, secondo Soro, non vanno nel Decreto del Fare, c’è la nuova disciplina sulla c.d. liberalizzazione del wifi che, davvero, sembra destinata a non trovare pace nel nostro Paese.

Tutte condivisibili le considerazioni e le preoccupazioni del Garante Privacy al riguardo.

Soro, in sostanza, rimprovera al Governo che nell’abolire – ammesso che un simile obbligo potesse considerarsi vigente – l’obbligo per i gestori degli esercizi commerciali di identificare i propri clienti prima di fornire loro risorse di connettività in modalità wifi, avrebbe, contestualmente, posto a loro carico l’obbligo di tracciare alcune informazioni quali, ad esempio, il c.d. Mac address.

Tale obbligo – un tempo presente nell’ordinamento e poi abrogato – per un verso, minaccerebbe di aggravare inutilmente l’attività dei gestori degli esercizi commerciali disincentivandoli dalla condivisione delle proprie risorse di connettività e, per altro verso – ed il profilo che sta più a cuore al Garante Privacy – potrebbe finire con il far confluire, contrariamente a quanto ritenuto dal Governo, una grande quantità di dati personali nelle mani di una “platea considerevole di imprese”.

Ineccepibile il ragionamento del Garante che, dopo aver ricordato al Governo che, in talune ipotesi, le informazioni in relazione alle quali ha reintrodotto l’obbligo di tracciamento contengono dati personali, ha auspicato lo stralcio delle relative disposizioni dalla legge di conversione e “l’approfondimento di questi aspetti nell’ambito di un provvedimento che non abbia carattere di urgenza”.

Come chiedere all’Esecutivo di ripresentarsi all’esame di Privacy a Settembre, dopo aver studiato di più e meglio.

Egualmente condivisibile un’altra delle preoccupazioni espresse da Soro a proposito dell’annunciata intenzione del Governo di eliminare – attraverso il disegno di legge appena approvato dal Consiglio dei Ministri – dall’ambito di applicazione del Codice privacy anche i dati relativi agli imprenditori.

“Tali norme privano di fatto le persone fisiche – sia pure quando agiscano nell’esercizio della propria attività imprenditoriale – del diritto alla protezione dei dati – ha scritto Soro nelle lettere ai ministri – con conseguenze paradossali e non certo semplificatorie.

E anzi perfino pregiudizievoli per la stessa attività d’impresa, stante la difficoltà di distinguere, nella vita concreta, il dato della persona fisica da quello riferito alla sua qualità di imprenditore.

In questo modo, gli imprenditori si troverebbero ad avere meno diritti (ad esempio non potrebbero più rivolgersi al Garante per tutelarsi in caso di informazioni non corrette presenti nelle banche dati), ma gli stessi oneri ai quali erano prima soggetti.”.

In questo caso, il Garante non si è però limitato a “rimandare a settembre” il Governo ma l’ha addirittura bocciato senza prove d’appello, ricordandogli che la disposizione, introdotta, “peraltro si porrebbe in netto contrasto con la Direttiva europea con la conseguenza di costringere l’Autorità a sollevare la questione in sede comunitaria.”.

Siamo al paradosso.Come già scritto il Governo legifera in materia di Privacy senza sentire il parere del Garante per la Privacy – che, sia detto per inciso, è tra l’altro, pagato proprio per orientare le scelte di Governo e Parlamento – e costringe quest’ultimo a bacchettarlo ed a minacciare di denunciarlo davanti alle Istituzioni dell’Unione Europea.

Viene da ridere – ma ci sarebbe da piangere – ad immaginare cosa penserebbero a Bruxelles nel vedersi arrivare una segnalazione con la quale il Garante per la Privacy italiano denuncia l’illegittimità di una norma varata dal Governo italiano.

martedì 9 luglio 2013

USA , PRIVACY A RISCHIO SUI SITI MEDICI

E pensare che nelle farmacie , o negli sportelli per l'accettazione ospedaliera , non mancano mai cartelli e scritte che raccomandano , per il rispetto della privacy , di "non superare la linea gialla" o "apettare il proprio turno".

Tutto inutile , verrebbe da dire , se poi le nostre malattie o i piccoli disturbi di salute possono essere spiati dai siti internet su cui navighiamo.

In tempi di scandali Datagate , fa un certo effetto leggere i risultati di una ricerca condotta negli Stati Uniti dal professor Marco Huesch, della University of Southern California , sullo "spionaggio" degli utenti che cercano in internet informazioni e soluzioni ai loro disturbi.

Huesch ha dimostrato che , navigando su alcuni siti web legati a temi di salute e benessere , gli utenti lasciano tracce e informazioni che possono essere prelevate e utilizzate da terzi attraverso "privacy tool".

Per la sua ricerca , pubblicata sulla rivista Jama Internal medicine , Huesch ha utilizzato un campione di 20 siti web popolari e professionali o istituzionali.

Sette di questi , permettono a terzi di accedere alle informazioni "lasciate" dagli utenti navigando nelle loro pagine , con buona pace dell'anonimato e della privacy.

Per lo più l'utilizzo di questi dati ha fini puramente commerciali , pertanto il danno di tale "spionaggio" è limitato : l'unica conseguenza sarà la comparsa , mentre navighiamo , di inserzioni commerciali che possiamo benissimo ignorare.

Ma quando in gioco ci sono temi sensibili come la salute , l'attenzione si fa alta.

Inoltre , molte persone sono inconsapevoli del fatto che i loro dati personali vengono tracciati , e per questo le conseguenze potrebbero anche essere serie , come avverte lo stesso Huesch.

Banale imbarazzo , per il fatto che il proprio anonimato non è rispettato , ma anche potenziali discriminazioni , dato che non sappiamo da chi e in che modo possano essere utilizzati i dati tracciati.

Huesch , per esempio , ha potuto accedervi utilizzando semplici "privacy tool" scaricati gratuitamente da internet , e digitando parole come "herpes" , "depressione" e "cancro".

Fortunatamente , ha scoperto che i siti governativi statunitensi e quelli di società mediche professionali non consentono la condivisione di tali informazioni.

Ma altri siti commerciali (tra cui Men's Health , Fox News Health , New York Times Health News) condividono le parole chiave di ricerca con terze parti.

Dopo la pubblicazione della ricerca , alcuni di questi siti (come Men's Health) hanno precisato che il loro dati sono forniti esxlusivamente a "terze parti fidate" , che li utilizzano esclusivamente per ricerche di mercato.

martedì 2 luglio 2013

BUG DI FACEBOOK: IL GARANTE CHIEDE CHIARIMENTI

Entro il 20 luglio Facebook dovrà fornire al Garante privacy chiarimenti sulle modalità di trattamento dei dati personali degli utenti dei servizi offerti dalla società dopo che, a causa di un bug di sistema, si è verificata una comunicazione di informazioni personali ad altri utenti, non necessariamente iscritti al social network.

"Dalle notizie riportate sui più diffusi mezzi di comunicazione e dalle dichiarazioni rese in questi giorni dalla società, oltre che da alcune segnalazioni pervenute, recanti, tra l'altro, copia di uno specifico messaggio di testo inviato da Facebook ai propri utenti - scrive il Garante a Facebook - è emerso che circa sei milioni di dati relativi a contatti memorizzati all'interno delle rubriche di utenti di Facebook sarebbero stati oggetto di indesiderata comunicazione a utenti terzi, non necessariamente in relazione di "amicizia" con gli interessati e presumibilmente neanche noti a questi ultimi".

In merito alla vicenda, Facebook ha dichiarato che si è trattato di un errore tecnico causato da un bug di sistema.

In concreto, pare che il bug abbia reso visibili ad uno specifico utente le informazioni personali di altri, contenute nelle rubriche di utenti "amici".

Per valutare le possibili implicazioni sulla protezione dei dati degli utenti italiani il Garante ha quindi invitato Facebook a chiarire una serie di aspetti.

In particolare l'Autorità ha chiesto:

1. una stima del numero totale di utenti italiani, di Facebook e non, interessati dalla indesiderata comunicazione dei dati a causa del bug;

2. la durata dell'evento;

3. i rimedi e le misure adottati per risolvere e prevenire il problema;

4. se gli utenti siano informati che i contatti della propria rubrica possono essere acquisiti e trattati da Facebook, o che lo siano i propri dati, se presenti nella rubrica di un altro utente;

5. se il bug e il trattamento dei dati abbia interessato anche non utenti di Facebook e se questi siano informati della possibilità che i propri dati possono essere acquisiti e trattati da Facebook, se presenti nella rubrica di un altro utente;

6. se agli utenti venga garantito il diritto di opposizione al trattamento dei dati.

DATAGATE, 300MILA ACCESSI AI DATI DEGLI ITALIANI. E NESSUN SEGNALE DAL GOVERNO

Trecentomila accessi alle banche dati degli operatori privati in sei mesi.

Sarebbe questo il numero di accessi effettuato dai nostri servizi in base al decreto Monti, che come è noto, dall’inizio di quest’anno consente l’accesso diretto alle banche dati delle società private (ed ai concessionari di pubblico servizio) ai nostri servizi di intelligence.

Eppure ancora oggi c’è chi parla di “bufale”.

Era il 29 marzo di quest’anno quando avvertii, scrivendone in questo blog, del pericolo della normativa appena varata.

Il risultato fu un coro di sberleffi ad opera dei tanti guru del web e non solo.

Alcuni giornali si rifiutarono di pubblicare la notizia ritenendola infondata, un autorevole esponente mi chiese testualmente, chi fossi io per dire cose di questo tipo, quando i riconosciuti “maitre à penser” del web non ne avevano parlato, un altro esponente del mondo dell’informazione mi disse che non poteva pubblicare la notizia perché non risultava dalle agenzie, mentre il canale informativo di un movimento di larga diffusione mi fece sapere informalmente che la cosa non rivestiva interesse, preferendo lo stesso canale informativo occuparsi di cose più di più stretta attualità.

Oggi non ride più nessuno.

Perché con i diritti dei cittadini non è lecito scherzare.

Se fosse confermato ciò che anticipano due quotidiani di larga diffusione, tra i sottoscrittori delle convenzioni vi sarebbero ad esempio anche l’agenzia delle entrate e il più grande gruppo di telecomunicazioni italiane.

Non so se sia chiaro al lettore che cosa significhi potere avere accesso a tutti i metadati relativi alle nostre utenze telefoniche, ai dati di navigazione in internet, a quante mail abbiamo mandato, a quante raccomandate abbiamo spedito e a chi, nonché poter accedere alle banche dati dell’agenzia delle entrate che oggi, con il sistema SID ha accesso (quello sì, secondo il garante a prova di privacy) a tutti nostri dati bancari, alle assicurazioni stipulate, all’asilo dei bambini.

Sotto quest’ultimo profilo bisognerebbe comprendere a cosa serva regolamentare scrupolosamente l’accesso ai dati dei cittadini da parte dell’agenzia delle entrate se poi gli stessi dati sono oggetto di una convenzione tra la stessa agenzia e i servizi di sicurezza, che non è regolamentata dallo stesso Garante e di cui nessuno, ivi compreso il Parlamento è a conoscenza.

Ci preoccupiamo della NSA e delle nostre sedi diplomatiche, chiediamo a gran voce spiegazioni e non ci rendiamo conto che i dati raccolti dei cittadini italiani, nella quotidianità potrebbero essere profilati, incrociati, tenuti in un cassetto, condivisi, elaborati, passati ad altri soggetti, senza che un magistrato sia stato informato della necessità, o dell’opportunità di registrare questi dati.

Sono convinto della assoluta buona fede e della professionalità dei servitori dello Stato che sono lì per proteggere le istituzioni, e che niente di tutto ciò sia solo lontanamente accaduto, ma le rassicurazioni informali non possono bastare.

E bene faranno alcuni esponenti politici a porre le domande direttamente ai nostri Servizi, come accadrà nelle prossime ore al Copasir.

Spero che le risposte non siano, come io temo, che i metadati non siano dati personali e che quindi non si applica la disciplina a protezione dei nostri dati personali.

A questo punto però logica vuole che vengano messe in campo alcune semplici attività.

La prima è senz’altro quella di predisporre e presentare una proposta di legge o ( se il Governo ne ha la forza e la voglia) un disegno di legge che modifichi l’art 11 del decreto Monti, stabilendo che si possono esserci flussi informativi per motivate esigenze di sicurezza, ma che non possa farsi luogo ad un accesso diretto alle banche dati degli operatori privati, senza un preciso ordine del magistrato.

E “ca va sans dire” che tale modifica (e l’intero impianto normativo) venga sottoposta preventivamente al garante della privacy italiano, trattandosi di materia che, contrariamente a quanto forse si replicherà sul punto, ha a che fare con i nostri diritti costituzionali.

La seconda riguarda la verifica puntuale di ciò che è previsto nelle Convenzioni che sarebbero state firmate per comprendere a quali tipi di dati possano avere accesso i nostri servizi.

La terza verifica forse dovrebbe avere ad oggetto i dati finora raccolti (se tali dati effettivamente esistono), dove sono detenuti questi dati?

Come è stato effettuato l’accesso?

Dove sono confluiti?

Sono stati cancellati?

Sono stati usati per indagini giudiziarie?

Solo se avremo il coraggio di cominciare a rispondere a queste domande potremo dire di avere a cuore il diritto alla privacy dei cittadini italiani.