Cosa fa il self-hosting per il GDPR
Il self-hosting ti dà il controllo su dove si trovano fisicamente i dati personali e su chi può accedervi: chiavi di cifratura, regole di conservazione, criteri di accesso e audit trail li decidi tu. Per un team attento alla residenza dei dati e a ridurre le terze parti, è davvero utile; e se stai ancora scegliendo una piattaforma, la nostra rassegna degli strumenti di marketing automation open source confronta le opzioni che tengono i dati dei clienti sulla tua infrastruttura. Ma il controllo è il mezzo, non il fine: il GDPR giudica cosa fai con i dati, non dove si trova il server.
Il mito: self-hosting uguale conformità
Non è così. Se decidi perché e come vengono trattati i dati dei clienti, sei il titolare del trattamento e ne porti la responsabilità principale, che tu usi il self-hosting o un SaaS. Spostare i server nella tua VPC cambia la residenza dei dati e la superficie di rischio; non ti libera da nessun obbligo. È la cosa più importante da capire bene, e quella più spesso venduta per ciò che non è.
Residenza dei dati non vuol dire obbligo di archiviazione
Un’interpretazione sbagliata diffusa: che il GDPR imponga di tenere i dati personali nell’Unione europea. Non è così. Il capo V del GDPR limita i trasferimenti di dati al di fuori del SEE, a meno che non ci sia una decisione di adeguatezza o garanzie adeguate: è una regola sui trasferimenti, non un obbligo di archiviare tutto in loco. Il self-hosting ti permette di scegliere la giurisdizione dei tuoi dati, il che può semplificare i trasferimenti, ma l’obbligo riguarda come sposti i dati, non solo dove li tieni. Cosa serve per far funzionare il self-hosting (lo stack, il modello dei dati, il deployment) è descritto nella nostra pagina sull’architettura per il self-hosting.
Anche i tuoi log sono dati personali
Un punto spesso sottovalutato: i registri dei consensi e i registri di audit che tieni per dimostrare la conformità contengono a loro volta dati personali. Hanno bisogno di una base giuridica, di minimizzazione, di sicurezza e di un limite di conservazione, come qualsiasi altro dato. La registrazione dei consensi, la soppressione e i registri di audit integrati sono strumenti che supportano la conformità: rendono gli obblighi gestibili nella pratica. Non sostituiscono il lavoro legale, né un responsabile della protezione dei dati o un consulente legale.