Vai al contenuto

GDPR e self-hosting

Il self-hosting può aiutarti a rispettare il GDPR perché tiene i dati personali su un’infrastruttura che controlli e ti lascia scegliere dove stanno. Ma il GDPR non impone il self-hosting, e il self-hosting da solo non è conformità. Ti servono comunque una base giuridica, la registrazione dei consensi, la minimizzazione dei dati, limiti di conservazione, accordi con i responsabili del trattamento e un modo per dare seguito alle richieste di cancellazione.

Aggiornato: 7 min di letturaDi fromHello

Punti chiave

  1. Il self-hosting aiuta con il controllo e la residenza dei dati; da solo non è conformità al GDPR.

  2. Il GDPR non impone l’archiviazione nell’UE: il capo V limita i trasferimenti transfrontalieri, che è un’altra cosa.

  3. Ti servono comunque una base giuridica, la registrazione dei consensi, la minimizzazione dei dati, limiti di conservazione e i DPA.

  4. I registri di audit e i registri dei consensi contengono dati personali, quindi rientrano anche loro nel GDPR.

Cosa fa il self-hosting per il GDPR

Il self-hosting ti dà il controllo su dove si trovano fisicamente i dati personali e su chi può accedervi: chiavi di cifratura, regole di conservazione, criteri di accesso e audit trail li decidi tu. Per un team attento alla residenza dei dati e a ridurre le terze parti, è davvero utile; e se stai ancora scegliendo una piattaforma, la nostra rassegna degli strumenti di marketing automation open source confronta le opzioni che tengono i dati dei clienti sulla tua infrastruttura. Ma il controllo è il mezzo, non il fine: il GDPR giudica cosa fai con i dati, non dove si trova il server.

Il mito: self-hosting uguale conformità

Non è così. Se decidi perché e come vengono trattati i dati dei clienti, sei il titolare del trattamento e ne porti la responsabilità principale, che tu usi il self-hosting o un SaaS. Spostare i server nella tua VPC cambia la residenza dei dati e la superficie di rischio; non ti libera da nessun obbligo. È la cosa più importante da capire bene, e quella più spesso venduta per ciò che non è.

Ciò che il self-hosting non elimina: gli obblighi di un titolare del trattamento, ovunque si trovino i dati.

Residenza dei dati non vuol dire obbligo di archiviazione

Un’interpretazione sbagliata diffusa: che il GDPR imponga di tenere i dati personali nell’Unione europea. Non è così. Il capo V del GDPR limita i trasferimenti di dati al di fuori del SEE, a meno che non ci sia una decisione di adeguatezza o garanzie adeguate: è una regola sui trasferimenti, non un obbligo di archiviare tutto in loco. Il self-hosting ti permette di scegliere la giurisdizione dei tuoi dati, il che può semplificare i trasferimenti, ma l’obbligo riguarda come sposti i dati, non solo dove li tieni. Cosa serve per far funzionare il self-hosting (lo stack, il modello dei dati, il deployment) è descritto nella nostra pagina sull’architettura per il self-hosting.

Anche i tuoi log sono dati personali

Un punto spesso sottovalutato: i registri dei consensi e i registri di audit che tieni per dimostrare la conformità contengono a loro volta dati personali. Hanno bisogno di una base giuridica, di minimizzazione, di sicurezza e di un limite di conservazione, come qualsiasi altro dato. La registrazione dei consensi, la soppressione e i registri di audit integrati sono strumenti che supportano la conformità: rendono gli obblighi gestibili nella pratica. Non sostituiscono il lavoro legale, né un responsabile della protezione dei dati o un consulente legale.

FAQ

Domande frequenti

  • Il self-hosting mi rende conforme al GDPR?

    No. Il self-hosting controlla dove stanno i dati e chi può accedervi, e questo aiuta, ma il titolare del trattamento resti tu. La conformità dipende dalle tue pratiche (base giuridica, consenso, minimizzazione, conservazione, DPA), non da dove si trovano i server.

  • Il GDPR mi obbliga a conservare i dati nell’UE?

    No. Il GDPR limita i trasferimenti di dati personali al di fuori del SEE (capo V), a meno che non ci sia una decisione di adeguatezza o garanzie adeguate. Non impone un’archiviazione solo nell’UE. La residenza dei dati può semplificare i trasferimenti, ma non è di per sé la regola.

  • Cosa devo fare comunque se uso il self-hosting?

    Stabilire una base giuridica, registrare i consensi, minimizzare i dati e limitarne la conservazione, firmare gli accordi dell’articolo 28 con ogni responsabile del trattamento, proteggere i tuoi log e poter dare seguito a diritti come l’accesso e la cancellazione. Il self-hosting non elimina nessuno di questi obblighi.

  • I registri dei consensi e i registri di audit sono dati personali?

    Sì. I registri che tieni per dimostrare la conformità contengono dati personali, quindi hanno bisogno di una base giuridica, di minimizzazione, di sicurezza e di un proprio limite di conservazione.

fromHello è un software di marketing automation open source: messaggi attivati da ciò che fanno le persone.

fromHello Cloud è in accesso anticipato tramite la lista d’attesa.

Accesso anticipato

fromHello Cloud

Non si parte per restare piccoli.

L’accesso anticipato a fromHello Cloud si apre a scaglioni. L’onboarding è guidato: ti aiutiamo a configurare tutto e a portare i tuoi contatti.

Ti scriveremo quando il tuo accesso sarà pronto. Niente spam.

Vuoi aspettare ancora un po’? Vedi su GitHub