il confronto

Norme privacy USA-EU, le differenze: che ci insegna il caso MIE

Un’azione legale intentata da 16 Stati Usa contro un’azienda vittima di un attacco hacker ha portato a un risarcimento da 900 mila dollari per la violazione della normativa sulla protezione dei dati personali e delle varie legislazioni applicabili dei singoli Stati. Cosa sarebbe successo in Europa col Gdpr?

Pubblicato il 02 Set 2019

Matteo Manigrasso

legal specialist

H1

Il caso di un attacco hacker del 2015 a un’azienda Usa e della conseguente azione legale intentata da 16 Stati, ci dà l’occasione per fare un confronto tra il Gdpr e la normativa Usa sulla protezione dei dati.

I fatti

Nel maggio 2015 Medical Informatic Engineering Inc. (“MIE”) e la sua controllata NoMoreClipboard LLC hanno subito un attacco hacker sulla piattaforma proprietaria WebChart, con il furto dei dati di quasi quattro milioni di interessati.

Tali dati si qualificano come ePHI (electronic Protected Health Information) ai sensi della HIPAA “Health Insurance Portability and Accountability Act of 1996 (HIPAA), Public Law 104-191”: nomi, indirizzi e-mail e numeri di telefono, usernames, passwords, domande e risposte di sicurezza, date di nascita, risultati di esami di laboratorio, condizioni di salute, diagnosi, condizioni di disabilità etc.

Nel dicembre 2018, l’Arizona e altri 15 stati (Arkansas, Connecticut, Florida, Indiana, Iowa, Kansas, Kentucky, Louisiana, Michigan, Minnesota, Nebraska, North Carolina, Tennessee, West Virginia e Wisconsin) hanno depositato un’azione legale contro MIE, sostenendo la violazione dell’HIPAA e delle varie legislazioni di protezione di dati personali applicabili dei singoli Stati.

Recentemente è stata firmata una transazione per 900,000 dollari da dividere tra i sedici stati per coprire i costi dell’investigazione e delle spese legali. Quanto rimanente verrà diviso tra le organizzazioni presente per la tutela dei consumatori, protezione dei dati personali presenti nei 16 stati. È pendente una class action dei consumatori presso la stessa corte dove si è insediato il giudizio di cui sopra.

Gli aspetti di protezione di dati personali

I 16 stati hanno contestato a MIE varie violazioni anche del security rule che compone l’HIPAA insieme alla Privacy Rule.

Queste le principali:

  • Non implementazione di misure di sicurezza dei dati personali, riconosciute dal mercato come misure basilari;
  • Assenza di controlli di sicurezza per prevenire sfruttamenti di vulnerabilità nei propri sistemi informatici;
  • Inadeguata ed inefficace risposta alla violazione dei dati personali che ha causato la violazione di numerose scadenze di notifica previste dalle leggi dei vari stati; e
  • Non cifratura dei PHIE sensibili.

Questi i principali impegni richiesti a MIE, oltre al pagamento della somma di 900.000 dollari:

  • Implementare e mantenere un programma di sicurezza che abbia misure amministrative, tecniche e fisiche di sicurezza appropriate alla propria struttura e ai dati trattati;
  • Assicurarsi i privilegi di amministratore non siano dati ad utenti generici;
  • Implementare un sistema di autenticazione multilivello per accedere al portale di Web Chart;
  • Formazione annuale ai propri dipendenti; e
  • Condurre una risk analysis annuale da un terzo indipendente dei rischi di sicurezza che sarà poi trasmessa per revisione all’Indiana Attorney General e condivisa con i 15 stati parti del contenzioso.

Considerazioni sugli aspetti di protezione dei dati personali

Possiamo evidenziare che le violazioni commesse fanno emergere l’assenza di un’adeguata cultura della protezione dei dati personali sia dalle violazioni principali sia dagli impegni posti a carico di MIE. Pare interessante notare il concetto di “basic industry-accepted data security measures”.

Tale definizione viene ripresa dal nostro ordinamento, nel GDPR nel principio di accountability e nelle misure di sicurezza ex art.22 e 32, par 1 richieste al titolare ed al responsabile del trattamento (pseudonimizzazione e la cifratura dei dati personali; capacità di assicurare la continua riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi che trattano i dati personali; capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati in caso di incidente fisico o tecnico; una procedura per provare, verificare e valutare regolarmente l’efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento). Altro documento guida in ambito italiano è il provvedimento 27 novembre 2008 che offre ancora una valida guida nella scelta delle misure di sicurezza da adottare, nonostante gli 11 anni.

Altro aspetto interessante è sicuramente quello della cooperazione tra gli Stati, possibile grazie alla presenza di una normativa federale comune che porta ad un’azione comune contro l’impresa. Tale prospettiva si scontra però con il principio europeo dello sportello unico (one stop shop) e della presenza, in certi casi della Leading Authority, art.56 GDPR.

Sportello unico e leading authority nella Ue

Infatti, a differenza degli Usa, dove la normativa federale comune ad oggi fa riferimento principalmente solo ai dati sanitari, mentre ogni singolo Stato ha la sua normativa privacy, il GDPR si applica nello stesso modo a tutti gli stati membri senza distinzione di settore, propria nella volontà armonizzatrice dell’Unione europea. Dunque, il titolare del trattamento con sedi sparse nel territorio di più stati membri in Europa non ha a che fare con le autorità di 28 stati membri, ma solo con una autorità che può imporre all’impresa regole valide per tutte le proprie sedi europee. Il principio del one stop shop e la presenza della Leading Authority puntano a creare più uniformità e semplificazione per le imprese, ma causando non poche difficoltà nell’individuazione della stessa.

Per questi motivi, in Europa, stante così la normativa, un caso simile potrebbe verificarsi tendenzialmente solo a livello investigativo di cooperazione tra le varie autorità garanti, vedendo però un’unica autorità comminare la sanzione e richiedere gli impegni al gruppo d’imprese coinvolte a meno di ricadere per ogni stato nell’ipotesi del paragrafo 2 dell’articolo 56 (il trattamento riguarda unicamente uno stabilimento nel suo Stato membro o incide in modo sostanziale sugli interessati unicamente nel suo Stato membro).

Ultimo aspetto interessante riguarda l’obbligo di formazione annuale imposto a MIE. L’obbligo di formazione è ricavabile dall’art. 29 del GDPR che prevede l’istruzione degli incaricati. L’errore umano insieme alle scarse misure di sicurezza è il principale fattore dei data breach. Non può essere eliminato come fattore di rischio, ma è necessario mitigarlo con una formazione adeguata agli incaricati, facendo trasparire il commitment del senior management e l’importanza della materia trattata.

Valuta la qualità di questo articolo

La tua opinione è importante per noi!

DFP BOX MOBILE 1
DFP TOP

EU Stories - La coesione innova l'Italia

Tutti
INIZIATIVE
ANALISI
PODCAST
L'ANALISI
Video&podcast
Analisi
VIDEO&PODCAST
Video & Podcast
Social
Iniziative
IL PROGETTO
5GMed, ecco i quattro casi d’uso per la mobilità europea
L'APPELLO
Banda 6GHz chiave di volta del 6G: le telco europee in pressing su Bruxelles
EU COMPASS
Tlc, l’Europa adotta la linea Draghi: ecco la “bussola” della nuova competitività
ECONOMIE
EU Stories, il podcast | Politica industriale in Puglia: attrazione di talenti creativi e investimenti esteri grazie ai fondi di coesione
L'APPROFONDIMENTO
La coesione è ricerca e innovazione. Long form sugli impatti del FESR 2014-2020 nel quadro della Strategia di Specializzazione Intelligente a favore della ricerca e dell’innovazione
L'APPROFONDIMENTO
Pnrr e banda ultralarga: ecco tutti i fondi allocati e i target
L'ANNUARIO
Coesione e capacità dei territori
INNOVAZIONE
EU Stories | Dalla produzione industriale a fucina di innovazione: come il Polo universitario della Federico II a San Giovanni a Teduccio ha acceso il futuro
L'INIZIATIVA
DNSH e Climate proofing: da adempimento ad opportunità. Spunti e proposte dal FORUM PA CAMP Campania
INNOVAZIONE
EU Stories, il podcast | Laboratori Aperti: riqualificazione e innovazione in 10 città dell’Emilia-Romagna
Da OpenCoesione 3.0 a Cap4City: ecco i progetti finanziati dal CapCoe.  Il podcast “CapCoe. La coesione riparte dalle persone”
Capacità amministrativa e coesione: il binomio vincente per lo sviluppo dei territori
FORUM PA PLAY: come unire sostenibilità e investimenti pubblici. Speciale FORUM PA CAMP Campania
Scenari
Il quadro economico del Sud: tra segnali di crescita e nuove sfide
Sostenibilità
Lioni Borgo 4.0: un passo verso la città del futuro tra innovazione e sostenibilità
Podcast
Centro Servizi Territoriali: uno strumento per accompagnare gli enti nell’attuazione della politica di coesione. Il podcast “CapCoe. La coesione riparte dalle persone”
Podcast
EU Stories, il podcast | Politiche di coesione e comunicazione: una sinergia per il futuro
Opinioni
La comunicazione dei fondi europei da obbligo ad opportunità
eBook
L'analisi della S3 in Italia
Norme UE
European Accessibility Act: passi avanti verso un’Europa inclusiva
Agevolazioni
A febbraio l’apertura dello sportello Mini Contratti di Sviluppo
Quadri regolamentari
Nuovi Orientamenti sull’uso delle opzioni semplificate di costo
Coesione
Nuovo Bauhaus Europeo (NEB): i premi che celebrano innovazione e creatività
Dossier
Pubblicato il long form PO FESR 14-20 della Regione Sicilia
Iniziative
400 milioni per sostenere lo sviluppo delle tecnologie critiche nel Mezzogiorno
Formazione
“Gian Maria Volonté”: dalle aule al mondo del lavoro, focus sui tirocini della Scuola d’Arte Cinematografica
TRANSIZIONE ENERGETICA
Il ruolo del finanziamento BEI per lo sviluppo del fotovoltaico in Sicilia
Formazione
“Gian Maria Volonté”: dalla nascita ai progetti futuri, focus sulla Scuola d’Arte Cinematografica. Intervista al coordinatore Antonio Medici
MedTech
Dalla specializzazione intelligente di BionIT Labs una innovazione bionica per la disabilità
Finanza sostenibile
BEI e E-Distribuzione: investimenti per la sostenibilità energetica
Professioni
Servono competenze adeguate per gestire al meglio i fondi europei
Master
Come formare nuove professionalità per governare e gestire al meglio i fondi europei?
Programmazione UE
Assunzioni per le politiche di coesione: prossimi passi e aspettative dal concorso nazionale. Il podcast “CapCoe. La coesione riparte dalle persone”
innovazione sociale
Rigenerazione urbana: il quartiere diventa un hub dell’innovazione. La best practice di San Giovanni a Teduccio
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia
IL PROGETTO
5GMed, ecco i quattro casi d’uso per la mobilità europea
L'APPELLO
Banda 6GHz chiave di volta del 6G: le telco europee in pressing su Bruxelles
EU COMPASS
Tlc, l’Europa adotta la linea Draghi: ecco la “bussola” della nuova competitività
ECONOMIE
EU Stories, il podcast | Politica industriale in Puglia: attrazione di talenti creativi e investimenti esteri grazie ai fondi di coesione
L'APPROFONDIMENTO
La coesione è ricerca e innovazione. Long form sugli impatti del FESR 2014-2020 nel quadro della Strategia di Specializzazione Intelligente a favore della ricerca e dell’innovazione
L'APPROFONDIMENTO
Pnrr e banda ultralarga: ecco tutti i fondi allocati e i target
L'ANNUARIO
Coesione e capacità dei territori
INNOVAZIONE
EU Stories | Dalla produzione industriale a fucina di innovazione: come il Polo universitario della Federico II a San Giovanni a Teduccio ha acceso il futuro
L'INIZIATIVA
DNSH e Climate proofing: da adempimento ad opportunità. Spunti e proposte dal FORUM PA CAMP Campania
INNOVAZIONE
EU Stories, il podcast | Laboratori Aperti: riqualificazione e innovazione in 10 città dell’Emilia-Romagna
Da OpenCoesione 3.0 a Cap4City: ecco i progetti finanziati dal CapCoe.  Il podcast “CapCoe. La coesione riparte dalle persone”
Capacità amministrativa e coesione: il binomio vincente per lo sviluppo dei territori
FORUM PA PLAY: come unire sostenibilità e investimenti pubblici. Speciale FORUM PA CAMP Campania
Scenari
Il quadro economico del Sud: tra segnali di crescita e nuove sfide
Sostenibilità
Lioni Borgo 4.0: un passo verso la città del futuro tra innovazione e sostenibilità
Podcast
Centro Servizi Territoriali: uno strumento per accompagnare gli enti nell’attuazione della politica di coesione. Il podcast “CapCoe. La coesione riparte dalle persone”
Podcast
EU Stories, il podcast | Politiche di coesione e comunicazione: una sinergia per il futuro
Opinioni
La comunicazione dei fondi europei da obbligo ad opportunità
eBook
L'analisi della S3 in Italia
Norme UE
European Accessibility Act: passi avanti verso un’Europa inclusiva
Agevolazioni
A febbraio l’apertura dello sportello Mini Contratti di Sviluppo
Quadri regolamentari
Nuovi Orientamenti sull’uso delle opzioni semplificate di costo
Coesione
Nuovo Bauhaus Europeo (NEB): i premi che celebrano innovazione e creatività
Dossier
Pubblicato il long form PO FESR 14-20 della Regione Sicilia
Iniziative
400 milioni per sostenere lo sviluppo delle tecnologie critiche nel Mezzogiorno
Formazione
“Gian Maria Volonté”: dalle aule al mondo del lavoro, focus sui tirocini della Scuola d’Arte Cinematografica
TRANSIZIONE ENERGETICA
Il ruolo del finanziamento BEI per lo sviluppo del fotovoltaico in Sicilia
Formazione
“Gian Maria Volonté”: dalla nascita ai progetti futuri, focus sulla Scuola d’Arte Cinematografica. Intervista al coordinatore Antonio Medici
MedTech
Dalla specializzazione intelligente di BionIT Labs una innovazione bionica per la disabilità
Finanza sostenibile
BEI e E-Distribuzione: investimenti per la sostenibilità energetica
Professioni
Servono competenze adeguate per gestire al meglio i fondi europei
Master
Come formare nuove professionalità per governare e gestire al meglio i fondi europei?
Programmazione UE
Assunzioni per le politiche di coesione: prossimi passi e aspettative dal concorso nazionale. Il podcast “CapCoe. La coesione riparte dalle persone”
innovazione sociale
Rigenerazione urbana: il quartiere diventa un hub dell’innovazione. La best practice di San Giovanni a Teduccio
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia

Articoli correlati

Articolo 1 di 4