Vai al contenuto
HexaTransfer
Torna al blog
GDPR e conformita

Conformità GDPR del trasferimento file: la guida completa

Guida completa ai trasferimenti file conformi al GDPR: basi giuridiche, requisiti di protezione dati, gestione del consenso e implementazione pratica.

I trasferimenti file conformi al GDPR richiedono quattro elementi: una base giuridica documentata ai sensi dell'Articolo 6, adeguate misure tecniche di sicurezza (cifratura at rest e in transito), un accordo sul trattamento dei dati con il tuo provider di trasferimento ai sensi dell'Articolo 28, e una traccia auditabile di chi ha inviato cosa a chi e quando. Se i dati personali lasciano il SEE, hai anche bisogno degli strumenti di trasferimento del Capitolo V — Clausole Contrattuali Standard o una decisione di adeguatezza. Mancarne uno solo e ti esponi a sanzioni fino al 4% del fatturato globale o 20 milioni di euro, qualunque sia il maggiore.

La base giuridica dell'Articolo 6 prima di allegare il file

Ogni trasferimento di dati personali necessita di una base giuridica scritta prima che il file lasci il tuo laptop. Per i file HR interni, l'Articolo 6(1)(b) copre i contratti con i dipendenti. I deliverable per i clienti di solito rientrano anch'essi nel 6(1)(b). Le liste marketing si spostano sotto il consenso 6(1)(a) o i legittimi interessi 6(1)(f) dopo un test di bilanciamento. Se invii una cartella da 500 MB di CV a un recruiter senza registrare quale base si applica, hai già violato il principio di responsabilizzazione dell'Articolo 5(2). Tieni una giustificazione di una riga nel tuo sistema di ticketing o nel drive condiviso — i revisori la richiedono.

Le aspettative di cifratura ai sensi dell'Articolo 32

L'Articolo 32(1)(a) cita la cifratura come esempio di misura tecnica appropriata. ICO, CNIL e BfDI tedesco interpretano tutti "appropriato" come AES-256 per i dati at rest e TLS 1.3 per i dati in transito. La cifratura end-to-end tramite AES-256-GCM con chiavi derivate via PBKDF2-SHA-256 a 600.000 iterazioni o Argon2id soddisfa il requisito anche per i dati di categoria speciale ai sensi dell'Articolo 9. I servizi che terminano TLS e ri-cifrano a livello applicativo — il modello WeTransfer e Dropbox Transfer — sono conformi ma non si qualificano per le esenzioni dalla notifica delle violazioni ai sensi del Considerando 87 nel modo in cui fa il vero E2EE.

Obblighi del responsabile ai sensi dell'Articolo 28

Nel momento in cui un servizio di terze parti tocca i dati personali per tuo conto, hai bisogno di un contratto scritto che copra gli otto elementi dell'Articolo 28(3): oggetto, durata, natura e finalità, tipologie di dati personali, categorie di interessati, obblighi del titolare, regole sui sub-responsabili, e cancellazione o restituzione al termine del trattamento. La maggior parte dei servizi affidabili — SwissTransfer, Tresorit, Proton Drive — pubblica un DPA che puoi controfirmare in minuti. Se un provider si rifiuta o il suo DPA omette i diritti di audit dell'Articolo 28(3)(h), abbandona il servizio.

Minimizzazione dei dati a livello di file

L'Articolo 5(1)(c) stabilisce che devi limitare i dati a ciò che è necessario. Questo vale all'interno del file .xlsx, non solo a livello di trasferimento. Se il team marketing chiede una lista di clienti attivi, non inviare l'intera esportazione CRM con numeri di telefono, date di nascita e cronologia degli acquisti — filtra le colonne a nome e email prima. Elimina le coordinate GPS EXIF dalle foto prima dell'invio. Oscura i codici fiscali nei PDF scansionati con una corretta oscurazione PDF, non rettangoli neri sovrapposti. Il trasferimento è l'ultima linea di difesa, non l'unica.

Trasferimenti del Capitolo V fuori dal SEE

Inviare un file a un responsabile negli Stati Uniti, in India o in qualsiasi paese senza una decisione di adeguatezza attiva il Capitolo V. Dopo Schrems II (luglio 2020) e l'EU-U.S. Data Privacy Framework (luglio 2023), il percorso per i trasferimenti verso gli USA passa attraverso destinatari certificati DPF o le Clausole Contrattuali Standard del 2021 più una Transfer Impact Assessment. La TIA documenta se la legge statunitense sulla sorveglianza (FISA 702, EO 12333) potrebbe costringere l'accesso ai tuoi dati, e quali misure supplementari — tipicamente la cifratura che impedisce al provider di decifrare — hai aggiunto. Un trasferimento cifrato lato client soddisfa i requisiti di misura supplementare perché il responsabile USA detiene solo ciphertext.

Notifica della violazione entro 72 ore

L'Articolo 33 ti dà 72 ore dalla presa di consapevolezza per notificare all'autorità di controllo una violazione dei dati personali. Se un dipendente ha inviato il .csv sbagliato al destinatario sbagliato, è una violazione. Il tuo strumento di trasferimento file dovrebbe registrare abbastanza da ricostruire l'evento: mittente, destinatario, hash del file, timestamp, IP e se il link è stato aperto prima che tu lo revocase. Il modulo di notifica online della CNIL chiede esattamente questi campi. I servizi con controlli di scadenza dei link e log di accesso — incluso HexaTransfer, che fa scadere i link dopo sette giorni e registra gli eventi di download — rendono molto più facile rispettare la finestra di 72 ore.

Diritti degli interessati sui file condivisi

Gli Articoli da 15 a 22 conferiscono agli interessati diritti sui loro dati ovunque si trovino, incluso all'interno di un link di trasferimento. Se qualcuno presenta una richiesta di cancellazione ai sensi dell'Articolo 17 e il suo CV si trova in una cartella condivisa inviata a tre recruiter il mese scorso, devi eliminare l'originale e documentare che le copie a valle sono fuori dal tuo controllo solo se puoi dimostrare di aver notificato i destinatari (Articolo 17(2)). I servizi con link a scadenza gestiscono questo automaticamente — una volta che il link scade, la copia presso il servizio di trasferimento è sparita. SFTP self-hosted e drive cloud condivisi richiedono pulizia manuale e un registro di chi ha ricevuto cosa.

Registro delle attività di trattamento

L'Articolo 30 richiede ai titolari con 250+ dipendenti — e alle organizzazioni più piccole che trattano regolarmente o gestiscono categorie speciali — di mantenere un Registro delle Attività di Trattamento. I trasferimenti file rientrano in questo registro. Per ogni flusso ricorrente, documenta la finalità, le categorie di interessati e di dati personali, i destinatari, i trasferimenti internazionali, i periodi di conservazione e le misure di sicurezza. Un trasferimento cifrato lato client con scadenza a sette giorni e AES-256-GCM diventa una voce di una riga: "Deliverable clienti tramite [provider], E2EE, auto-eliminazione al giorno 7, storage SEE." Questo è il livello di specificità che le autorità di controllo vogliono vedere.

Lista di controllo pratica per la conformità

Prima di distribuire qualsiasi strumento di trasferimento file nella tua organizzazione, verifica: (1) il DPA copre interamente l'Articolo 28(3); (2) la cifratura è AES-256 at rest e TLS 1.3 in transito come minimo; (3) la residenza dei dati è documentata e bloccata contrattualmente; (4) i log di accesso e download sono conservati per almeno sei mesi; (5) la scadenza e la revoca dei link funzionano come pubblicizzato; (6) il provider pubblica gli elenchi dei sub-responsabili e notifica i cambiamenti; (7) una DPIA ai sensi dell'Articolo 35 è presente se i trasferimenti riguardano dati di categoria speciale o profilazione su larga scala.

Esegui questi sette controlli ogni trimestre e conserva l'output nel tuo registro di conformità. Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file