Conformità normativa e protezione dei dati

Come LabKey applica i principi del GDPR e i requisiti della Direttiva NIS2 nella progettazione della piattaforma.

Privacy by design: solo i dati necessari, per il tempo necessario

LabKey è configurata per raccogliere esclusivamente i dati funzionali all’attestazione della presenza e al controllo accessi, senza margini di trattamento ulteriori rispetto a queste finalità e senza richiedere il consenso dell’interessato come presupposto di funzionamento.

Dati anagrafici trattati: nome e cognome (unici campi obbligatori), indirizzo e-mail e recapito telefonico (facoltativi). La piattaforma non tratta dati biometrici né altre categorie particolari di dati, e non introduce funzionalità di controllo della persona ulteriori rispetto alla mera attestazione di presenza presso il dispositivo installato.

Ogni struttura gestita dispone di un database logicamente distinto, in coerenza con i principi di minimizzazione e limitazione delle finalità. Tutte le credenziali di accesso sono mascherate e crittografate.

Privacy by design

Cifratura degli identificativi

Il codice identificativo di ciascuna tessera NFC non viene mai esposto in chiaro: il sistema genera un identificativo cifrato a partire dall’UID fisico del tag. La sola consultazione del dato memorizzato lato pannello di gestione non consente in alcun modo di risalire al supporto fisico corrispondente, riducendo strutturalmente il rischio di clonazione o di associazione impropria.

Segregazione logica multi-struttura

L’architettura prevede l’associazione univoca e permanente tra ciascun dispositivo di controllo accessi e la struttura in cui è installato. Per ridurre il margine di errore umano in fase di configurazione, la piattaforma supporta:

  • gruppi di accesso pre-configurati per struttura, così che l’operatore associ l’utente a un gruppo già vincolato, senza intervenire sui singoli diritti di varco;
  • restrizione dei permessi di censimento delle tessere ai soli profili amministrativi;
  • su richiesta, pannelli di gestione logicamente separati per singola struttura, con l’elenco dei tag NFC non condiviso tra strutture differenti.

Retention e tracciabilità

Tipologia di logPeriodo di conservazioneModalità
Log di presenza (accessi)90 giorniCancellazione automatica
Log di sistema e applicativi6 mesiRotazione automatica (log rotation)
Log delle operazioni degli operatoriConsultabile da personale tecnico autorizzatoRegistrazione di identità operatore, dati modificati, data/ora

I log di tracciamento non sono modificabili, inseribili ex novo o cancellabili dagli operatori: sono generati esclusivamente in automatico a fronte dell’evento fisico di lettura del badge. L’attendibilità temporale è garantita dalla sincronizzazione continua tramite protocollo NTP, non alterabile dall’operatore.

È inoltre possibile automatizzare l’esportazione periodica dei log verso un repository esterno, con apposizione di firma digitale e marca temporale, per conferire ai registri un valore probatorio rafforzato.

Un motore di allarmistica configurabile

La piattaforma dispone di un modulo di allarmistica in grado di notificare in tempo reale — via e-mail, messaggistica istantanea o integrazione con software di terze parti — circostanze come:

  • tentativo di accesso da parte di un utente non autorizzato per quella struttura o fascia oraria;
  • utilizzo di un badge non censito sulla piattaforma;
  • mancato utilizzo prolungato di un badge, con possibilità di disattivazione automatica come misura cautelativa;
  • doppie occorrenze di accesso sullo stesso badge in un intervallo temporale ravvicinato.

Ogni segnalazione è un dato tecnico che richiede una valutazione umana prima di produrre conseguenze amministrative, in coerenza con il principio di proporzionalità.

Allineamento alla Direttiva NIS2

LabKey è sviluppata e gestita da LabKey tenendo conto degli obblighi discendenti dalla Direttiva (UE) 2022/2555 (“NIS2”) e dal relativo decreto legislativo di recepimento (D.Lgs. 4 settembre 2024, n. 138), applicabili in qualità di fornitore di servizi digitali.

  • Gestione del rischio della catena di approvvigionamento (art. 21, comma 2, lett. d): LabKey è titolare di un proprio Autonomous System, iscritto al registro RIPE NCC, e gestisce direttamente l’instradamento del traffico verso i propri sistemi, eliminando dipendenze da fornitori di connettività terzi.
  • Misure di gestione del rischio per la sicurezza dei sistemi (art. 21, comma 2, lett. c): un Business Continuity Plan e un Disaster Recovery Plan documentati disciplinano le procedure di ripristino del servizio in caso di eventi critici.
  • Autenticazione forte (art. 21 e art. 32 GDPR): è disponibile l’attivazione dell’autenticazione a due fattori (2FA) per l’accesso al pannello di gestione, oltre a profili “Operatori” con diritti differenziati per ruolo.

NIS2

Supporto a DPIA e ruoli privacy

LabKey fornisce ai propri clienti, in qualità di fornitore tecnologico, tutti gli elementi tecnici necessari per la conduzione di una Data Protection Impact Assessment (art. 35 GDPR), inclusa documentazione interna di risk assessment. È inoltre disponibile ad assumere il ruolo di Responsabile del trattamento ex art. 28 GDPR per le attività svolte per conto del Titolare del trattamento.


Per approfondire l’architettura infrastrutturale, la sicurezza fisica dei dispositivi e le certificazioni ottenute, prosegui con Sicurezza fisica, infrastruttura e certificazioni.