heygrc
Protezione dei dati per progettazione e per impostazione predefinita nel codice GDPR

L'impostazione predefinita è quella che tutti ricevono.

La protezione dei dati per progettazione e per impostazione predefinita, Art. 25, ha due aspetti. Per progettazione: la privacy è integrata nel funzionamento di una funzionalità, non aggiunta in seguito. Per impostazione predefinita: senza che nessuno modifichi un'impostazione, il sistema elabora solo i dati personali necessari allo scopo e non rende i dati di una persona accessibili a più persone del necessario. La seconda parte è quella che risiede in un diff, perché un valore predefinito è un valore letterale nel codice e, qualunque esso sia, diventa l'impostazione per ogni utente che non apre mai la pagina delle impostazioni.

How it shows up in a diff

The shapes the same control failure takes.

L'Art. 25 non si viola spesso con un'impostazione che nessuno offre. Si viola perché il valore predefinito di un'impostazione punta nella direzione sbagliata o perché l'elaborazione inizia con un ambito più ampio del necessario. Le forme ricorrenti:

  • Un'impostazione di visibilità predefinita è pubblica

    Un nuovo profilo, post o campo di documento è preimpostato su pubblico, condiviso o scopribile, quindi i dati di una persona sono esposti a un pubblico indefinito a meno che non trovi l'interruttore e lo modifichi.

  • Un'opzione di opt-out dove dovrebbe esserci opt-in

    Un flag di consenso, un'impostazione di marketing o un'opzione di condivisione dati è preimpostata su attivato, quindi l'elaborazione avviene per tutti coloro che non la disattivano attivamente.

  • Un ambito ampio è la selezione predefinita

    Una nuova funzionalità è preimpostata sull'ambito dati più ampio (tutti i contatti, l'intera organizzazione, ogni campo) dove quello più ristretto avrebbe soddisfatto lo scopo.

  • Un controllo della privacy viene aggiunto ma è disattivato per impostazione predefinita

    Una redazione, un limite di pubblico o un vincolo di conservazione viene implementato (per progettazione) ma viene rilasciato disattivato per impostazione predefinita, quindi la protezione esiste solo per gli utenti che la attivano.

  • Un'impostazione predefinita più sicura viene allentata per favorire l'adozione

    Un valore esistente preimpostato su privato viene modificato in pubblico o condiviso per rendere una funzionalità più utile, allargando l'esposizione per tutti in una volta.

Worked example

Una funzionalità di profili che viene rilasciata pubblica per impostazione predefinita.

Una nuova funzionalità di profili pubblici consente alle persone di mostrare nome, biografia e foto. La migrazione che aggiunge la colonna di visibilità la imposta predefinita su 'public', quindi il profilo di ogni utente esistente e nuovo è visibile a chiunque, e la privacy diventa qualcosa che si deve scegliere andando nelle impostazioni.

migrations/0042_add_profiles.sql+1 -0
ALTER TABLE profiles  ADD COLUMN bio text,+  ADD COLUMN visibility text NOT NULL DEFAULT 'public';
heygrcGDPR Art. 25(2)

Questo rende ogni profilo visibile a un pubblico indefinito senza che la persona lo scelga, perché 'public' è l'impostazione predefinita. L'Art. 25(2) (protezione dei dati per impostazione predefinita) richiede che l'opzione più protettiva per la privacy sia quella predefinita: i dati di una persona non devono essere resi accessibili a più persone del necessario senza il suo intervento. Imposta la colonna su 'private' per impostazione predefinita e consenti agli utenti di optare per la visibilità pubblica, invece di costringerli a optare per la privacy.

What an auditor does with this

Per impostazione predefinita significa il valore nel codice.

Una revisione della protezione dei dati non verifica solo che un'impostazione di privacy esista, ma anche cosa fa quando nessuno la modifica. Lo standard è lo stato predefinito: quali dati vengono elaborati e chi può vederli per un utente che non apre mai la pagina delle impostazioni. Un controllo che è tecnicamente presente ma preimpostato sull'opzione meno protettiva è il tipo di lacuna nello stato predefinito che l'Art. 25(2) mira a colmare, e l'impostazione predefinita è definita in una migrazione, un modello o una riga di configurazione, una funzionalità alla volta. Questa è la riga che una revisione del diff può rilevare, prima che diventi l'esperienza che tutti gli utenti hanno ricevuto.

What this is, and is not

Una revisione, non una consulenza legale.

heygrc segnalerà le modifiche in cui un'impostazione predefinita espone più dati personali del necessario e citerà l'articolo in modo che la scelta venga presa nella pull request. Non esegue la valutazione d'impatto sulla protezione dei dati né emette una determinazione legale. Cattura il momento in cui un'impostazione predefinita punta nella direzione sbagliata, nel diff, quando è ancora una riga da modificare.