Compliance GDPR e DNS log
La gestione del DNS, pur sembrando neutra, ha implicazioni rilevanti per la compliance GDPR. I log DNS contengono dati personali (IP utenti), le configurazioni rivelano informazioni aziendali, e gli audit log sono richiesti per dimostrare la conformità. Vediamo come il Pannello Manager gestisce questi aspetti.
Quali dati personali nel DNS
I principali dati personali coinvolti:
- IP degli utenti: nei log delle query DNS (chi ha richiesto la risoluzione).
- IP degli admin: nei log di accesso al Pannello Manager.
- Email degli utenti: nelle anagrafiche account.
- User agent: nei log di accesso al pannello.
- Contatti WHOIS: nome, email, telefono del registrante.
Tutti questi dati sono soggetti al GDPR se gli interessati sono residenti UE.
Base giuridica per il trattamento
G Tech Group tratta i dati DNS sulla base di:
- Contratto: erogazione del servizio richiesto.
- Obbligo legale: conservazione log per leggi specifiche (es. AGCOM, antiriciclaggio).
- Interesse legittimo: sicurezza dell'infrastruttura, prevenzione abusi.
- Consenso: per finalità aggiuntive (newsletter, marketing).
Retention dei log DNS
I tempi di conservazione adottati:
- Audit log accessi pannello: 12 mesi (24 per enterprise).
- Log query DNS (anonimizzati): 30 giorni.
- Log query DNS (con IP): 7 giorni, solo per troubleshooting attivo.
- Backup configurazione: durata del contratto + 30 giorni.
- Dati WHOIS: durata della registrazione del dominio.
Diritti degli interessati
Come previsto dal GDPR, gli interessati possono esercitare:
- Accesso (art. 15): richiedere copia dei dati personali trattati.
- Rettifica (art. 16): correggere dati inesatti.
- Cancellazione (art. 17): "diritto all'oblio", soggetto a limitazioni legali.
- Limitazione (art. 18): limitare il trattamento.
- Portabilità (art. 20): ottenere i dati in formato strutturato.
- Opposizione (art. 21): opporsi al trattamento per motivi legittimi.
Le richieste possono essere inoltrate a privacy@gtechgroup.it, con risposta entro 30 giorni.
Procedura passo-passo (esercizio diritto di accesso)
- L'interessato invia richiesta via email a privacy@gtechgroup.it.
- G Tech Group verifica l'identità' del richiedente.
- Si raccolgono tutti i dati associati: account, log, configurazioni.
- Si genera un report PDF con i dati trovati.
- Si invia tramite canale sicuro (email cifrata).
- Si registra la richiesta nel registro dei trattamenti.
Anonimizzazione dei log
Per ridurre i rischi di trattamento, i log query DNS vengono anonimizzati dopo 7 giorni: l'ultimo ottetto degli IPv4 è azzerato (es. 192.0.2.123 -> 192.0.2.0), gli IPv6 sono troncati al /64. I dati anonimi vengono conservati 30 giorni per statistiche aggregate.
Data Processing Agreement (DPA)
I clienti business che hanno bisogno di un DPA esplicito (es. agenzie marketing, software house gestendo dati di propri clienti) possono richiederlo a privacy@gtechgroup.it. Il DPA conforme al GDPR copre: ruoli (titolare/responsabile), istruzioni documentate, sub-processors autorizzati, misure di sicurezza, gestione data breach.
Sub-processors
G Tech Group utilizza alcuni sub-processors per fornire il servizio:
- Datacenter (provider hosting fisico).
- CDN per la rete Anycast.
- Provider email per le notifiche.
- Servizi di backup off-site.
La lista aggiornata è disponibile su richiesta. Tutti i sub-processors hanno accordi GDPR compliant.
Errori comuni e come risolverli
- Log conservati troppo a lungo: violazione del principio di limitazione del periodo. Verifica policy di retention.
- Nessuna base giuridica documentata: ogni trattamento deve avere una base legale chiara nel registro.
- Trasferimento dati extra-UE non protetto: usa solo provider con SCC, BCR o sede UE.
- Mancanza DPIA: per trattamenti ad alto rischio (es. monitoraggio massivo) serve una Data Protection Impact Assessment.
- Data breach non notificato: la notifica al Garante deve avvenire entro 72 ore.
Domande frequenti
D: I dati WHOIS sono pubblici, allora GDPR non si applica?
R: Si applica comunque. Dal 2018 ICANN ha limitato i dati WHOIS pubblici per conformità GDPR.
D: Posso chiedere la cancellazione di tutti i log che mi riguardano?
R: Sì, salvo obblighi legali di conservazione (es. log per indagini in corso).
D: G Tech Group è titolare o responsabile del trattamento?
R: Dipende dal contesto. Per dati di account è titolare. Per dati che gestisci tu (es. record DNS contenenti email) è responsabile.
D: Dove sono ospitati i miei dati?
R: Server in datacenter UE certificati. Backup geografici sempre dentro EEA.
Hai bisogno di aiuto?
Se hai dubbi sul Pannello Manager G Tech Group, contattaci tramite il modulo di contatto.