forumApri un argomento

Conformità alla protezione dei dati in un nuovo progetto software — da dove iniziare?

EEsma21 giorni fa·37 messaggi·30,6K visualizzazioni#protezione dati#conformità#processo
EEsmaNuovo membro
Ruolo
Titolare di piccola impresa
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2024
Messaggio
40

Doki · Consulenza SEO · 2025

#1

Siamo una piccola impresa e stiamo facendo sviluppare un software per la gestione dei clienti. Il nostro consulente ci ha detto "ci sono dati personali, controllate la parte della conformità", ma nn sappiamo da dove partire.

Il programmatore dice "noi sistemiamo la parte tecnica", ma capisco ke nn è solo una questione tecnica.

Da dove dovremmo iniziare?

TTuba E***Esperto
Ruolo
Consulente protezione dati
Iscrizione
ott 2023
Messaggio
158

Doki · Configurazione del backup · 2024

Più utile#2

Avete intuito bene, la questione nn è solo tecnica. Qui sotto vi do una roadmap generale; vi ricordo ke per la vostra situazione concreta dovete fare riferimento alla normativa e al vostro consulente.

Il primo passo è l'inventario. Quali dati personali, per quale scopo, su quale base giuridica li trattate; dove sono archiviati, chi vi accede, per quanto tempo sono conservati, a chi vengono trasferiti. Senza questa tabella, nessun passo successivo sarà sano.

Il secondo passo è la finalità e la proporzionalità. L'errore più frequente ke vedo nei progetti software è raccogliere più campi del necessario pensando "potrebbe servire in futuro". I dati ke nn raccogli sono dati ke nn devi proteggere. Ogni campo nel modulo deve avere una motivazione.

Il terzo passo è l'informativa e, se necessario, il consenso esplicito. Quando e come ottenerli fa parte dell'interfaccia; nn è una casella di spunta aggiunta dopo. Per questo va discusso presto con lo sviluppatore.

Il quarto passo è la conservazione e la cancellazione. Deve essere scritto per quanto tempo conservare i dati e cosa succede alla scadenza, e ci deve essere riscontro anche nel software. In un sistema senza funzione di cancellazione, la politica di distruzione resta solo sulla carta.

Il quinto passo riguarda le richieste degli interessati. Quando una persona chiede i suoi dati o ne chiede la cancellazione, bisogna stabilire chi, in quali tempi e attraverso quale canale gestirà la richiesta. Scrivete nelle specifiche se il software supporta questa funzione.

Infine, nel contratto ke firmerete con lo sviluppatore vanno inserite clausole sul trattamento dei dati; se il vostro fornitore ha accesso ai dati, il quadro di questa relazione deve essere scritto.

NNergisPartecipante
Ruolo
Compliance Officer
Iscrizione
gen 2024
Messaggio
104
#3

Condivido il quadro di Tuba, vorrei aggiungere due punti dal punto di vista dell'implementazione.

Primo, nn usare dati reali negli ambienti di test. Copiare i dati di produzione durante lo sviluppo del software è una pratica molto diffusa e crea una copia ke nn appare nel vostro inventario. Fate inserire nelle specifiche la clausola "negli ambienti di test si usano dati mascherati".

Secondo, i log di accesso. Tenere traccia di chi ha acceduto a quale record e quando è necessario sia per la conformità sia per l'analisi degli incidenti. Questa è una di quelle funzionalità difficili da aggiungere dopo nel software; chiedetela fin dall'inizio.

BBarış Y***Esperto
Ruolo
Backend developer
Tipo di organizzazione
boutique agency
Iscrizione
giu 2023
Messaggio
296
#4

Da sviluppatore, scrivo io le controparti tecniche, potete inserirle come punti nelle specifiche.

Trasferimento dei dati cifrato durante la trasmissione (quindi HTTPS su tutto il sito) e cifratura dei campi sensibili durante l'archiviazione. Le password nn devono mai essere salvate in modo reversibile, vanno tenute tramite funzioni di hash.

Accesso basato sui ruoli: ogni utente nn deve vedere ogni record. Nei team piccoli si dice "tanto ci vediamo tutti", poi il team cresce e nessuno torna indietro a sistemare.

La cancellazione deve essere effettiva. In molti sistemi il record cancellato viene solo nascosto. Se è questa l'esigenza, nessun problema, ma va scelto consapevolmente.

E i log di accesso devono essere immutabili da parte dell'utente. Se c'è un account amministratore ke può cancellare le proprie tracce, quei log nn hanno valore probatorio.

EEsmaNuovo membro
Ruolo
Titolare di piccola impresa
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2024
Messaggio
40

Doki · Consulenza SEO · 2025

#5

Grazie mille, ho girato direttamente questi punti allo sviluppatore.

Abbiamo iniziato a sbrigare la parte dell'inventario questa settimana, e abbiamo già trovato due campi del form inutili.

ÜÜlkü S***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
118
#6

C'è una trappola qui, non posso non segnalarla... comunque gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Correggetemi se sbaglio.

GGökhan Ç***Partecipante
Ruolo
Segretaria
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
gen 2023
Messaggio
323
#7

grazie mille era la risposta che cercavo e boh le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi ma se avete domande scrivete, rispondo per quanto possibile.

HHasan K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
221
#8

Approfondisco l'aspetto tecnico. onestamente i primi tre mesi vanno bene i problemi emergono al quarto mese.

Inizia con un piccolo test, non impegnarti subito su tutto. Naturalmente cambia se la vostra situazione è diversa.

EEfe K***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Chimica
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2024
Messaggio
136
#9

Salvato.

AAyşe T***Partecipante
Ruolo
Responsabile amministrativo
Settore
Plastica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
181
#10

Ho vissuto la stessa cosa due anni fa. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Questa è la mia opinione, non la scrivo come verità assoluta.

RRamazan Y***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
105
#11

Ci proverò.

İİbrahim B***Partecipante
Ruolo
Pianificazione produzione
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
24

Doki · Configurazione gestione log · 2024

#12

Preso nota, grazie.

FFatma G***Partecipante
Ruolo
Editor di contenuti
Settore
Energia
Tipo di organizzazione
boutique agency
Iscrizione
ago 2024
Messaggio
21
#13

può approfondire un po'? avvere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

il fatto che tuttti facciano una cosa non significa che sia quella giusta ma è tutto, scusate se mi sono dilungato.

HHande T***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
laboratorio
Iscrizione
apr 2025
Messaggio
62
#14

Questo thread è archiviato. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Confermato dall'esperienza.

İİlknur Y***VeteranMembro della community
Iscrizione
lug 2022
Messaggio
3
#15

A me è successo l'esatto contrario, per questo scrivo. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi. Io seguirei questa strada.

DDeniz B***Esperto
Ruolo
Responsabile amministrativo
Settore
Gioielleria
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
6
#16

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Questa è la mia opinione, non la scrivo come verità assoluta.

EElif K***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Logistica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2023
Messaggio
74
#17

Questo approccio ha un costo, di cui non si parla. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. Buon lavoro.

EEmre Ö***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
nov 2023
Messaggio
251

Doki · Penetration test · 2023

#18

Preso nota grazie. insomma il fatto che tutti facciano una cosa non significa che sia quella giusta.

Lascio una nota, potrebbe servire.

RRecep K***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Pelle
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2024
Messaggio
1
#19

Mi chiedo anch'io.

RRıdvan K***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
2
#20

Parlo dal lato opposto io sono dalla parte dei fornitori. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Rispondi