<?xml version="1.0" encoding="UTF-8"?>
<!-- RSS generated by feedland v0.5.59 on Sat, 28 Oct 2023 16:08:57 GMT -->
<rss version="2.0" xmlns:source="http://source.scripting.com/">
	<channel>
		<title>My Feed</title>
		<link>https://blue.feedland.org/?river=http://data.feedland.org/blue/feeds/ilario.xml</link>
		<description>It's just a feed for now</description>
		<pubDate>Sat, 28 Oct 2023 16:08:57 GMT</pubDate>
		<generator>feedland v0.5.59</generator>
		<docs>https://cyber.harvard.edu/rss/rss.html</docs>
		<lastBuildDate>Sat, 28 Oct 2023 16:08:57 GMT</lastBuildDate>
		<cloud domain="rpc.rsscloud.io" port="5337" path="/pleaseNotify" registerProcedure="" protocol="http-post" />
		<source:account service="twitter">ilario</source:account>
		<source:localTime>Sat, October 28, 2023 12:08 PM EDT</source:localTime>
		<item>
			<description>&lt;p&gt;Ho letto recentemente un po&amp;#39; di cose, di là, sul #doxxing, sul trattamento di dati personali raccolti da &amp;quot;fonti pubbliche&amp;quot; (liberamente accessibili in rete) e sulla rivelazione dell&amp;#39;identità di chi sceglie di ricorrere a uno pseudonimo. Thread lungo, scusate. (1/17)&lt;/p&gt;&#10;&lt;p&gt;Mi sembra che non sia una questione semplice e che, perciò, ci possa essere un po&amp;#39; di confusione (e ci sta). Per prima cosa, nel nostro ordinamento non c&amp;#39;è una vera e propria definizione di ciò che viene chiamato #doxxing. (2/17)&lt;/p&gt;&#10;&lt;p&gt;&amp;quot;Di là&amp;quot; viene definito come &amp;quot;sharing someone’s private information online without their permission&amp;quot; e, se ci fermassimo qui, in linea di massima si potrebbe provare a tradurre come diffusione non autorizzata di dati personali. (3/17)&lt;/p&gt;&#10;&lt;p&gt;Il problema, però, è anche (e soprattutto) provare a capire, e distinguere, quantomeno: (1) chi raccolga questi dati personali; (2) per quale motivo li tratti (finalità) e (3) su quale presupposto di liceità (base giuridica), oltre che come (ma evitiamo). (4/17)&lt;/p&gt;&#10;&lt;p&gt;Capire chi tratta i dati è importante, perché può incidere anche sugli altri aspetti del trattamento: il fatto che un PM raccolga informazioni per indagare su un possibile reato (e su chi possa averlo commesso) è chiaramente diverso dal &amp;quot;dossieraggio&amp;quot; di un privato. (5/17)&lt;/p&gt;&#10;&lt;p&gt;Oltretutto, occorrono delle distinzioni anche tra privati: il GDPR non si applica ai trattamenti &amp;quot;effettuati da una persona fisica per l&amp;#39;esercizio di attività a carattere esclusivamente personale o domestico&amp;quot;, ma (6/17)&lt;/p&gt;&#10;&lt;p&gt;questo non vuole dire, chiaramente, che un privato possa diffondere liberamente dati personali di terzi, anche perché la diffusione mi pare radicalmente incompatibile con un carattere &amp;quot;esclusivamente personale o domestico&amp;quot;. (7/17) &lt;/p&gt;&#10;&lt;p&gt;Ancora, una P.A. può di certo &amp;quot;condividere in rete dati personali di privati&amp;quot;, anche senza il loro permesso, se è necessario per perseguire una finalità legittima e sorretta da adeguata base giuridica: i dati necessari per i risultati di un bando, ad esempio. (8/17)&lt;/p&gt;&#10;&lt;p&gt;Non è facile, perciò. La diffusione di dati personali in rete, anche senza autorizzazione, non è sempre e comunque illecita e, anzi, in certi casi è espressamente disciplinata (divulgazione pubblica a fini di whistleblowing). (9/17)&lt;/p&gt;&#10;&lt;p&gt;Allo stesso modo, è lecito ricorrere a esperti di sicurezza informatica nell&amp;#39;ambito di indagini difensive (391 bis c.p.p.): ciò non vuol dire che, nell&amp;#39;ambito delle loro indagini, questi esperti possano liberamente &amp;quot;bucare&amp;quot; account o siti oppure, ancora, che possano (10/17)&lt;/p&gt;&#10;&lt;p&gt;diffondere in rete il risultato delle loro verifiche, anche se svolte mediante &amp;quot;fonti pubbliche&amp;quot;. Tra l&amp;#39;altro, il riferimento alle &amp;quot;fonti pubbliche&amp;quot; in questi casi non risolve niente: fino al 2003, il consenso non era richiesto per (11/17)&lt;/p&gt;&#10;&lt;p&gt;&amp;quot;dati provenienti da pubblici registri, elenchi, atti o documenti conoscibili da chiunque&amp;quot; (art. 12 L. 675/1996), ma si tratta di una norma abrogata da tempo e già nel Codice Privacy del 2003 era scritta diversamente. (12/17)&lt;/p&gt;&#10;&lt;p&gt;Quindi? Sarei cauto, tutto qui. Il &amp;quot;doxxing&amp;quot;, com&amp;#39;è definito di là, viola i T&amp;amp;C di X con le relative conseguenze; qui i &amp;quot;prohibited uses&amp;quot; sono scritti meglio, forse non a caso. E&amp;#39; reato? (13/17)&lt;/p&gt;&#10;&lt;p&gt;Sarei cauto a maggior ragione, e dipende dal caso specifico, ma se la pubblicazione non autorizzata (di là o di qua) si limita all&amp;#39;identità e non riguarda dati sensibili, biometrici o giudiziari (che chiamo così per facilità), in generale propenderei per il no. (14/17)  &lt;/p&gt;&#10;&lt;p&gt;E&amp;#39; sanzionabile? Salvi casi eccezionali, sì e direi che siamo nello &amp;quot;scaglione sanzionatorio&amp;quot; più pesante. Quanto fa? Dipende da moltissimi fattori (11 in tutto), come il numero di interessati, le categorie di dati, gravità e conseguenze della violazione. (15/17)&lt;/p&gt;&#10;&lt;p&gt;Verrà sanzionato? Se qualcuno proporrà reclamo, lo vedremo. In teoria il Garante potrebbe procedere anche d&amp;#39;ufficio, o dietro segnalazione, ma mi sembra già sufficientemente &amp;quot;carico&amp;quot; (e non so se &amp;quot;citofonare&amp;quot; con tag sui social sia opportuno). (16/17)&lt;/p&gt;&#10;&lt;p&gt;Bonus track: ho visto da più parti link a questo articolo (&lt;a href=&quot;https://www.altalex.com/guide/doxxing&quot;&gt;https://www.altalex.com/guide/doxxing&lt;/a&gt;) che mi sembra che citi l&amp;#39;art. 167 del Codice Privacy solo parzialmente, con qualche rischio di confusione sulle conseguenze penali. (17/17)&lt;/p&gt;&#10;&lt;p&gt;(Ho scritto troppo, sorry. Contributi, critiche e commenti più che bene accetti e taggo @quensil.bsky.social, @fabioquellaltro.bsky.social, @vitalbaa.bsky.social, @giorgialodi.bsky.social, @informapirata.bsky.social, @dpo.bsky.social)&lt;/p&gt;</description>
			<pubDate>Sat, 28 Oct 2023 16:08:57 GMT</pubDate>
			<link>https://blue.feedland.org/?item=171023</link>
			<guid>https://blue.feedland.org/?item=171023</guid>
			<source:markdown>Ho letto recentemente un po' di cose, di là, sul #doxxing, sul trattamento di dati personali raccolti da &quot;fonti pubbliche&quot; (liberamente accessibili in rete) e sulla rivelazione dell'identità di chi sceglie di ricorrere a uno pseudonimo. Thread lungo, scusate. (1/17)&#10;&#10;Mi sembra che non sia una questione semplice e che, perciò, ci possa essere un po' di confusione (e ci sta). Per prima cosa, nel nostro ordinamento non c'è una vera e propria definizione di ciò che viene chiamato #doxxing. (2/17)&#10;&#10;&quot;Di là&quot; viene definito come &quot;sharing someone’s private information online without their permission&quot; e, se ci fermassimo qui, in linea di massima si potrebbe provare a tradurre come diffusione non autorizzata di dati personali. (3/17)&#10;&#10;Il problema, però, è anche (e soprattutto) provare a capire, e distinguere, quantomeno: (1) chi raccolga questi dati personali; (2) per quale motivo li tratti (finalità) e (3) su quale presupposto di liceità (base giuridica), oltre che come (ma evitiamo). (4/17)&#10;&#10;Capire chi tratta i dati è importante, perché può incidere anche sugli altri aspetti del trattamento: il fatto che un PM raccolga informazioni per indagare su un possibile reato (e su chi possa averlo commesso) è chiaramente diverso dal &quot;dossieraggio&quot; di un privato. (5/17)&#10;&#10;Oltretutto, occorrono delle distinzioni anche tra privati: il GDPR non si applica ai trattamenti &quot;effettuati da una persona fisica per l'esercizio di attività a carattere esclusivamente personale o domestico&quot;, ma (6/17)&#10;&#10;questo non vuole dire, chiaramente, che un privato possa diffondere liberamente dati personali di terzi, anche perché la diffusione mi pare radicalmente incompatibile con un carattere &quot;esclusivamente personale o domestico&quot;. (7/17)&#10;&#10;Ancora, una P.A. può di certo &quot;condividere in rete dati personali di privati&quot;, anche senza il loro permesso, se è necessario per perseguire una finalità legittima e sorretta da adeguata base giuridica: i dati necessari per i risultati di un bando, ad esempio. (8/17)&#10;&#10;Non è facile, perciò. La diffusione di dati personali in rete, anche senza autorizzazione, non è sempre e comunque illecita e, anzi, in certi casi è espressamente disciplinata (divulgazione pubblica a fini di whistleblowing). (9/17)&#10;&#10;Allo stesso modo, è lecito ricorrere a esperti di sicurezza informatica nell'ambito di indagini difensive (391 bis c.p.p.): ciò non vuol dire che, nell'ambito delle loro indagini, questi esperti possano liberamente &quot;bucare&quot; account o siti oppure, ancora, che possano (10/17)&#10;&#10;diffondere in rete il risultato delle loro verifiche, anche se svolte mediante &quot;fonti pubbliche&quot;. Tra l'altro, il riferimento alle &quot;fonti pubbliche&quot; in questi casi non risolve niente: fino al 2003, il consenso non era richiesto per (11/17)&#10;&#10;&quot;dati provenienti da pubblici registri, elenchi, atti o documenti conoscibili da chiunque&quot; (art. 12 L. 675/1996), ma si tratta di una norma abrogata da tempo e già nel Codice Privacy del 2003 era scritta diversamente. (12/17)&#10;&#10;Quindi? Sarei cauto, tutto qui. Il &quot;doxxing&quot;, com'è definito di là, viola i T&amp;C di X con le relative conseguenze; qui i &quot;prohibited uses&quot; sono scritti meglio, forse non a caso. E' reato? (13/17)&#10;&#10;Sarei cauto a maggior ragione, e dipende dal caso specifico, ma se la pubblicazione non autorizzata (di là o di qua) si limita all'identità e non riguarda dati sensibili, biometrici o giudiziari (che chiamo così per facilità), in generale propenderei per il no. (14/17)&#10;&#10;E' sanzionabile? Salvi casi eccezionali, sì e direi che siamo nello &quot;scaglione sanzionatorio&quot; più pesante. Quanto fa? Dipende da moltissimi fattori (11 in tutto), come il numero di interessati, le categorie di dati, gravità e conseguenze della violazione. (15/17)&#10;&#10;Verrà sanzionato? Se qualcuno proporrà reclamo, lo vedremo. In teoria il Garante potrebbe procedere anche d'ufficio, o dietro segnalazione, ma mi sembra già sufficientemente &quot;carico&quot; (e non so se &quot;citofonare&quot; con tag sui social sia opportuno). (16/17)&#10;&#10;Bonus track: ho visto da più parti link a questo articolo (https://www.altalex.com/guide/doxxing) che mi sembra che citi l'art. 167 del Codice Privacy solo parzialmente, con qualche rischio di confusione sulle conseguenze penali. (17/17)&#10;&#10;(Ho scritto troppo, sorry. Contributi, critiche e commenti più che bene accetti e taggo @quensil.bsky.social, @fabioquellaltro.bsky.social, @vitalbaa.bsky.social, @giorgialodi.bsky.social, @informapirata.bsky.social, @dpo.bsky.social)</source:markdown>
			</item>
		</channel>
	</rss>
