Privacy by design: da buona pratica a obbligo di legge
Nata come principio negli anni ’90, con il GDPR la privacy by design è diventata un obbligo di legge. Che cosa significa e come si applica.
3 min di lettura
Privacy · GDPR
Per molto tempo la privacy è stata trattata come un’aggiunta: qualcosa da sistemare alla fine, con un’informativa e qualche impostazione nascosta nei menu. La privacy by design ribalta questa logica. L’idea è semplice ma impegnativa: la protezione dei dati va pensata dall’inizio, come parte della progettazione, non aggiunta dopo.
In breve. La privacy by design nasce come principio negli anni ’90, viene formalizzata in sette principi fondamentali e adottata a livello internazionale nel 2010. Con il GDPR (Regolamento UE 2016/679) smette di essere una buona pratica e diventa un obbligo di legge: l’articolo 25 impone di integrare la protezione dei dati “by design” e “by default”, con la minimizzazione dei dati al centro.
Da dove nasce (e i suoi sette principi)
Il concetto è stato sviluppato da Ann Cavoukian, all’epoca Garante per la privacy dell’Ontario, in Canada. Le sue radici risalgono agli anni ’90 (un primo rapporto congiunto è del 1995); il quadro maturo viene pubblicato nel 2009 e ottiene riconoscimento internazionale nel 2010, quando viene adottato dall’assemblea delle autorità mondiali per la protezione dei dati.
La privacy by design si articola in sette principi fondamentali:
- Proattività, non reattività: prevenire, non correggere.
- Privacy come impostazione predefinita.
- Privacy incorporata nella progettazione.
- Piena funzionalità: somma positiva, non a somma zero.
- Sicurezza end-to-end lungo tutto il ciclo di vita del dato.
- Visibilità e trasparenza.
- Rispetto per la privacy dell’utente: un approccio centrato sulla persona.
Il quarto principio è forse il meno intuitivo e il più importante: proteggere la privacy non deve significare rinunciare alle funzionalità. Un buon prodotto non chiede di scegliere tra utilità e riservatezza.
Da principio a legge: l’articolo 25 del GDPR
Con il Regolamento generale sulla protezione dei dati, la privacy by design entra nel diritto europeo. L’articolo 25, intitolato “Protezione dei dati fin dalla progettazione e per impostazione predefinita”, distingue due obblighi complementari.
La protezione fin dalla progettazione (by design) richiede di adottare misure tecniche e organizzative adeguate — fin dal momento in cui si stabiliscono gli strumenti del trattamento — per attuare in modo efficace i principi di protezione dei dati, come la minimizzazione. In pratica: la privacy si costruisce nell’architettura del prodotto, non si applica a posteriori.
La protezione per impostazione predefinita (by default) impone invece che, senza alcun intervento dell’utente, vengano trattati solo i dati personali necessari a ciascuna specifica finalità. Riguarda la quantità di dati raccolti, l’estensione del trattamento, i tempi di conservazione e l’accessibilità. Detto altrimenti: la configurazione più rispettosa della privacy deve essere quella di partenza, non un’opzione da cercare.
Il cuore operativo: la minimizzazione dei dati
L’articolo 25 non nasce nel vuoto: richiama esplicitamente la minimizzazione dei dati, uno dei principi dell’articolo 5 del GDPR. Secondo l’articolo 5(1)(c), i dati personali devono essere “adeguati, pertinenti e limitati a quanto necessario” rispetto alle finalità del trattamento.
È un principio disarmante nella sua semplicità: raccogliere solo ciò che serve, conservarlo solo finché serve, renderlo accessibile solo a chi serve. Meno dati si raccolgono, meno se ne possono perdere, usare impropriamente o esporre in caso di incidente. La minimizzazione è, allo stesso tempo, una tutela della privacy e una misura di sicurezza.
Le autorità europee hanno chiarito come applicare tutto questo: le linee guida dell’EDPB (European Data Protection Board) dedicate all’articolo 25, adottate nella versione definitiva nell’ottobre 2020, offrono indicazioni concrete su come tradurre il principio in scelte progettuali.
Come lo applichiamo
Nelle applicazioni di OM Software il principio si vede soprattutto nelle impostazioni predefinite: al primo avvio è già attiva l’opzione più protettiva, e ogni condivisione in più è una scelta esplicita di chi usa l’applicazione, mai un’impostazione da andare a cercare per disattivarla.
Fonti
- Wikipedia — Privacy by design — origine del principio e i sette principi fondamentali.
- EUR-Lex — Regolamento (UE) 2016/679 (GDPR) — testo ufficiale del Regolamento.
- GDPR — Articolo 25: protezione dei dati fin dalla progettazione — testo dell’articolo 25.
- GDPR — Articolo 5: principi del trattamento — inclusa la minimizzazione dei dati.
- EDPB — Linee guida 4/2019 sull’articolo 25 — guida ufficiale all’applicazione.