Introduzione
Il GDPR si basa sulla normativa sulla privacy esistente, rafforzando i requisiti rigorosi per la gestione dei dati personali e chiarendo le responsabilita' e i ruoli sia dei "responsabili del trattamento" (data processor) che dei "titolari del trattamento" (data controller).
Se gestisci dati personali, eri gia' soggetto alle normative sulla privacy pertinenti prima del GDPR, e le sue disposizioni non sono del tutto nuove o distinte dalle leggi precedenti.
Il GDPR introduce importanti nuovi concetti, come la "privacy by design", che si concentra sull'incorporazione nei processi aziendali delle best practice ampiamente riconosciute e utilizzate.
Sebbene non venga introdotto nulla di fondamentalmente nuovo, il GDPR rappresenta un'opportunita' per rivedere e rafforzare la nostra postura in materia di privacy e sicurezza.
I paragrafi seguenti forniscono chiarimenti sul ruolo delle appliance Libraesva in relazione ai dati personali.
Ricorda che il GDPR si concentra sui processi, non sugli strumenti, evidenziando l'importanza di comprendere e implementare le best practice per garantire la conformita'.
Libraesva ESG e Archiver on-premise
Libraesva e' certificata ISO27001:2022 per "progettazione, sviluppo e supporto software nel campo della sicurezza" e per "fornitura di servizi cloud". In un'installazione on-premise delle appliance Libraesva, Libraesva ti fornisce il software, gli aggiornamenti di sicurezza e i servizi di supporto. Tu fornisci l'infrastruttura e la gestione. In questa configurazione i dati sono archiviati sulla tua infrastruttura e Libraesva non vi ha accesso. Le appliance non forniscono a Libraesva alcun dato personale. Le email e i relativi metadati rimangono sempre sulla tua appliance, all'interno della tua infrastruttura. Libraesva non dispone di alcun diritto amministrativo sulla tua appliance. Sei tu a decidere cosa viene archiviato, per quanto tempo e chi ha accesso ai dati e con quali privilegi. Libraesva puo' accedere alla tua appliance solo tramite la funzione "remote support". Il "remote support" e' possibile solo se avviato da te tramite le interfacce web o console dell'appliance. Libraesva non puo' connettersi autonomamente all'appliance, ma solo tramite l'azione attiva di abilitazione della connessione "remote support", che puo' essere effettuata solo dall'amministratore dell'appliance. Il "remote support" e' una misura eccezionale che puo' essere concordata, se necessario, con il nostro servizio di supporto durante la gestione di un ticket di assistenza. Al di fuori di questo contesto di remote support, non possiamo accedere alla tua appliance.Libraesva ESG e Archiver come servizi cloud
Se acquisti da noi anche il servizio cloud Libraesva, tutto quanto detto sopra riguardo alla configurazione on-premise si applica anche a te, ma c'e' di piu'. Quando la tua appliance si trova nel nostro cloud, forniamo anche il servizio di hosting. La tua appliance rimane privata e tu mantieni tutti i diritti amministrativi, tuttavia in questo caso forniamo anche l'infrastruttura, pertanto siamo un responsabile del trattamento (processor) in relazione ai dati. Forniamo il servizio cloud tramite operatori di infrastrutture cloud che aderiscono al codice di condotta CISPE. In questo codice di condotta puoi leggere tutti i dettagli sulla sicurezza e la privacy dell'infrastruttura. Libraesva e' inoltre certificata secondo lo standard ISO27017:2015 (controlli di sicurezza delle informazioni per i servizi cloud) e lo standard ISO27018:2019 (protezione dei dati personali trattati nei cloud pubblici da parte dei titolari del trattamento). Tieni presente che il nostro modello e' quello del "cloud privato": disponi di una tua macchina virtuale e mantieni il pieno controllo amministrativo sulla tua appliance, esattamente come nello scenario on-premise. Il personale Libraesva puo' accedere ai dati associati alle appliance dei clienti allo scopo di fornire supporto clienti, gestione degli incidenti, diagnosi dei problemi e in qualsiasi circostanza in cui cio' sia necessario per garantire il servizio. NOTA: su Libraesva Archiver puoi scegliere dove archiviare l'archivio email. Puoi configurare volumi di dati al di fuori dell'infrastruttura fornita da Libraesva, ad esempio puoi utilizzare bucket S3 o compatibili con S3 come tuo storage email. In questo caso i dati non vengono archiviati sull'infrastruttura di Libraesva.Servizio cloud Libraesva PhishBrain
PhishBrain e' un servizio cloud fornito da Libraesva tramite l'infrastruttura cloud di Libraesva e tramite operatori di infrastrutture cloud che aderiscono al codice di condotta CISPE. In questo codice di condotta puoi leggere tutti i dettagli sulla sicurezza e la privacy dell'infrastruttura. Libraesva e' certificata ISO27001:2022 per "progettazione, sviluppo e supporto software nel campo della sicurezza" e per "fornitura di servizi cloud". Libraesva e' inoltre certificata secondo lo standard ISO27017:2015 (controlli di sicurezza delle informazioni per i servizi cloud) e lo standard ISO27018:2019 (protezione dei dati personali trattati nei cloud pubblici da parte dei titolari del trattamento). Attualmente il servizio cloud PhishBrain e' ospitato in Europa (Italia), Regno Unito (Londra) e Stati Uniti (New York). I clienti possono scegliere la regione al momento della creazione dell'account. I dati inviati alle pagine di phishing non vengono raccolti ne' archiviati. PhishBrain gestisce le seguenti informazioni personali degli amministratori dell'account e dei destinatari delle campagne di phishing: nome, indirizzo email, numero di telefono (se fornito), indirizzo IP delle azioni dell'utente sulle campagne di phishing (apertura, clic, invio dati). Gli amministratori sono responsabili della raccolta del consenso dei destinatari.Servizio cloud Libraesva LetsDMARC
LetsDMARC e' un servizio cloud fornito da Libraesva tramite l'infrastruttura cloud di Libraesva e tramite operatori di infrastrutture cloud che aderiscono al codice di condotta CISPE. In questo codice di condotta puoi leggere tutti i dettagli sulla sicurezza e la privacy dell'infrastruttura. Libraesva e' certificata ISO27001:2022 per "progettazione, sviluppo e supporto software nel campo della sicurezza" e per "fornitura di servizi cloud". Libraesva e' inoltre certificata secondo lo standard ISO27017:2015 (controlli di sicurezza delle informazioni per i servizi cloud) e lo standard ISO27018:2019 (protezione dei dati personali trattati nei cloud pubblici da parte dei titolari del trattamento). Attualmente il servizio cloud LetsDMARC e' ospitato in Europa (Italia), Regno Unito (Londra) e Stati Uniti (New York). I clienti possono scegliere la regione al momento della creazione dell'account. LetsDMARC gestisce le seguenti informazioni personali degli utenti del servizio: nome, indirizzo email. Tali dati del cliente vengono archiviati nella regione scelta dal cliente al momento della creazione dell'account.Requisiti in caso di violazione dei dati per i servizi cloud forniti da Libraesva
Quando Libraesva fornisce il servizio cloud, Libraesva e' il responsabile del trattamento (processor) e il cliente e' il titolare del trattamento (controller) dei dati. In qualita' di responsabile del trattamento, Libraesva deve notificare una violazione dei dati al titolare senza ingiustificato ritardo dopo esserne venuta a conoscenza (GDPR Art. 33(2)). Se Libraesva viene a conoscenza di un accesso non autorizzato a qualsiasi dato personale del cliente e tale accesso non autorizzato comporta perdita, divulgazione o alterazione di tali dati, Libraesva notifichera' il cliente senza ingiustificato ritardo. La notifica descrivera' la natura della violazione della sicurezza, le conseguenze della violazione e le misure adottate o proposte in risposta all'incidente. Tenendo conto della natura del trattamento e delle informazioni disponibili per il responsabile del trattamento, Libraesva assistera' il titolare del trattamento nel garantire la conformita' ai propri obblighi di notifica della violazione dei dati all'autorita' di controllo e agli interessati (GDPR Art. 28(3)(f)). In caso di violazione dei dati, il cliente ha il diritto di recedere immediatamente dal contratto.Funzionalita' di Libraesva ESG per la privacy
Libraesva ESG fornisce le seguenti funzionalita' relative alla privacy di cui puoi avvalerti nel tuo percorso verso la conformita' al GDPR.- Crittografia: le email archiviate in ESG sono crittografate con AES-256
- "Diritto alla cancellazione" o "diritto all'oblio": con un'unica operazione puoi facilmente cancellare tutte le informazioni relative a un utente, sia dall'archivio email che dai metadati
- Motore di protezione BEC (Business Email Compromise): previene attacchi mirati che impersonano i dirigenti aziendali (chiamati anche "whaling")
- Motore DLP (Data Loss Prevention): previene la perdita accidentale di informazioni sensibili
- Logging: tutti i log possono essere archiviati da remoto in tempo reale tramite il protocollo standard rsyslog
- Auditing: tutte le informazioni sensibili vengono registrate in un audit log non cancellabile
- Prevenzione del tracciamento email: rimuove i beacon nelle email che possono tracciare la posizione fisica del lettore e raccogliere informazioni sulle abitudini lavorative
- Protezione da phishing e malware: oltre il 90% delle violazioni dei dati inizia in questo modo
Funzionalita' di Libraesva Archiver per la privacy
Libraesva Archiver fornisce le seguenti funzionalita' relative alla privacy di cui puoi avvalerti nel tuo percorso verso la conformita' al GDPR.- Privacy officer: se assegnato a un tenant, l'autorizzazione del privacy officer sara' richiesta per qualsiasi accesso ai dati personali, anche da parte degli amministratori di sistema
- Crittografia: l'intero archivio email puo' essere crittografato con AES-256
- "Diritto alla cancellazione" o "diritto all'oblio": l'amministratore puo' eliminare tutte le email relative a un individuo ed eliminare definitivamente i dati dallo storage
- Auditing: un audit log non modificabile e non cancellabile registra tutte le operazioni di accesso ai dati da parte di qualsiasi utente
- Marcatura temporale certificata: una marcatura temporale certificata RFC3161 viene applicata automaticamente a tutte le email archiviate e verificata ogni volta che un'email viene recuperata
- Definizione granulare dei ruoli utente: i ruoli utente sono definiti come raccolte di oltre 80 funzionalita' e possono essere creati per adattarsi alle policy aziendali
Sub-responsabili del trattamento (sub-processor) di Libraesva
I sub-responsabili del trattamento rilevanti per te dipendono dai prodotti e servizi Libraesva che utilizzi.| Sub-responsabile del trattamento | Ubicazione del trattamento | Finalita' | Rilevanza |
| ExNetworks | UK | Datacenter | Clienti cloud UK |
| Aruba SpA | EU | Datacenter | Clienti cloud EU |
| UpCloud Ltd | EU, UK, US, AU, SG | Datacenter | Clienti cloud in EU, UK, US, AU, SG e altre aree |
| Retelit SpA | EU | Datacenter | Clienti cloud EU |
| Freshworks | EU | Supporto tecnico | Servizio di ticketing |
| Microsoft 365 | EU | Email e conferenze | Comunicazione diretta |