Ministero dell'Interno
Parere su schema di decreto del Ministero dell'Interno recante modifiche al decreto del 23 dicembre 2015 sulle modalità tecniche di emissione della carta di identità elettronica
Sintesi del provvedimento
Il Garante esprime parere favorevole sullo schema di decreto che modifica le modalità tecniche di emissione della carta di identità elettronica, subordinando l'approvazione al recepimento di sette condizioni relative alla protezione dei dati personali e alle garanzie di trasparenza. Le modifiche riguardano la migrazione e centralizzazione dell'infrastruttura CIE presso l'Istituto Poligrafico e Zecca dello Stato con conseguente ridefinizione dei ruoli di titolare e responsabile del trattamento.
L'ampliamento dei compiti di un responsabile del trattamento in conseguenza di migrazione infrastrutturale richiede integrazione delle garanzie in termini di trasparenza e procedure di sicurezza nel rispetto dei principi di correttezza e limitazione della conservazione.
Approfondimento
Soggetti coinvolti
Riferimenti normativi
Lettura del caso
Temi affrontati — Protezione dati nella migrazione infrastrutturale di identità digitale e responsabilità dei trattamenti
Conseguenze — Il decreto deve essere modificato secondo sette condizioni: 1) precisare che IPZS agisce come responsabile del trattamento ai sensi art. 28 GDPR limitatamente alle operazioni sulla Piattaforma Integrata CIE; 2) prevedere procedure per gestione violazioni di sicurezza con obbligo di informazione reciproca tempestiva tra titolari e responsabile; 3) integrare punto 6.2 allegato B prevedendo audit periodici del Ministero verso IPZS on-site e remoto; 4) disciplinare procedure di log management per operatori IPZS; 5) specificare tempi diversi di conservazione dati e log secondo principi di limitazione finalità e conservazione; 6) indicare quale sito di disaster recovery utilizza IPZS; 7) modificare conseguentemente disposizioni allegato B alle nuove regole.
Quando l'infrastruttura di un trattamento migrante, ridefinire esplicitamente scope della responsabilità del trattamento ex art. 28 GDPR e potenziare garanzie di trasparenza verso interessati.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.