Dal Bring Your Own Device (BYOD) al Corporate Owned Business Only (COBO): tra mode, rischi e opportunità – prima parte

di Giulia Bontempini e Stefano-Francesco Zuliani
Introduzione

L’espressione “Bring Your Own Device” (BYOD) è stata utilizzata per la prima volta sul finire degli anni 2000 per descrivere l’utilizzo come strumento aziendale di cellulari e PC portatili di proprietà dei dipendenti al posto di quelli forniti dal datore di lavoro. L’espressione deriva dal party invitation “Bring Your Own Bottle” (BYOB), utilizzata negli anni’70 in derivazione da “Bring Your Own Liquor” (BYOL), nata negli Stati uniti nel 1915, in pieno proibizionismo1, per indicare i ristoranti nei quali non era possibile vendere alcolici ma era lecitamente permesso il consumo di quelli personali. Menzionata per la prima volta in un paper universitario del 20052, la pratica del BYOD è cresciuta fortemente di popolarità dal 2009, in seguito alla sua adozione da parte di Intel3, ed esplosa come moda fra le start-up dell’IT nel 2011, quando venne adottata da aziende del calibro di Citrix Systems e Unisys. All’epoca vene accolta favorevolmente dagli esperti di organizzazione aziendale e giudicata come un processo inevitabile e generatore di ottimizzazione di costi e processi aziendali. La tesi sottostante è che la permeabilità tra l’ambiente lavorativo e quello personale se ben gestita può generare vantaggi per aziende, dipendenti e collaboratori. Nel corso del tempo sono state declinate diverse leggerissime sfumature del BYOD, andando a definire ad esempio Bring Your Own Technology (BYOT), Bring Your Own Software (BYOS), Wear Your Own Device (WYOD). Per tutte, il concetto di base è l’utilizzo per finalità lavorative di PC portatili, cellulari, apparati wearable, connettività internet, tecnologie di vario tipo, strumenti software o servizi cloud acquistati o in licenza al dipendente.

Solo vantaggi?

Una volta bilanciati gli aspetti economici per via contrattuale, i vantaggi dell’adozione di una politica di BYOD sono numerosi per tutte le parti coinvolte. Il primo e più evidente è che i costi diretti per l’acquisto delle apparecchiature e delle licenze software sono a carico del personale, che comunque spesso già dispone di uno o più dispositivi personali che utilizza per gestire gli aspetti della propria vita privata. Il Datore di lavoro viene inoltre sgravato di tutti quei costi interni indiretti connessi alla gestione del c.d. “parco macchine”, quali la gestione amministrativa, l’assistenza tecnica interna, la manutenzione e l’aggiornamento dei dispositivi. Non si pone inoltre la necessità di sostenere costi di formazione, in quanto i dipendenti utilizzano dispositivi a loro familiari che ben si adattano ai loro gusti ed esigenze. Si pensi, soprattutto in ambito IT ove questa pratica è nata, alle eterne diatribe tra Windows vs. Linux o Android vs. iOS. La sperimentazione, il confronto, la sana competitività interna e, perché no, lo sfottò tra nerd nei confronti di chi è ancorato per pigrizia a tecnologie oramai obsolete, possono portare all’innovazione tecnologica e a un miglioramento della competitività aziendale.
Sotto il profilo organizzativo, l’utilizzo di strumenti personali comporta l’abbattersi della barriera tra la sfera personale e quella professionale. Se il dipendente è de facto autorizzato a consultare la propria posta elettronica o la documentazione personale anche sul luogo di lavoro, diviene, di contro, più agevolmente raggiungibile nel tempo libero, quando, in caso di reperibilità, dovrà gestire solo i propri dispositivi personali. Inoltre, nell’ipotesi in cui cambi il posto di lavoro, il dipendente non avrà i problemi conseguenti alla portabilità del numero di telefono aziendale.
In prima analisi, dunque, l’adozione di una politica di BYOD comporta solo vantaggi, con piena soddisfazione per ambo le parti.
Tuttavia, ci sono anche alcune sfide per le aziende che adottano il BYOD.
“È importante ricordare che il titolare del trattamento deve mantenere il controllo dei dati personali di cui è responsabile, indipendentemente dalla proprietà di il dispositivo utilizzato per effettuare il trattamento“4. Egli rimane infatti sempre obbligato agli obblighi dettati dalla normativa cogente, anche se i lavoratori utilizzano per lavoro dispositivi di proprietà personale. Dovrà pertanto adottare tutte le misure adeguate5, con la complicazione di doverne imporre l’adozione su dispositivi al di fuori del suo controllo tecnico, in quanto non di sua proprietà.
Per affrontare queste sfide le aziende devono implementare idonee politiche e procedure adeguate alla gestione del BYOD, tenendo conto dei possibili rischi e dei vari profili di responsabilità, anche penale.

Misure di (in)sicurezza

La sicurezza delle informazioni è il primo profilo di rischio da valutare, in quanto non vi è garanzia alcuna sul grado di protezione dei dispositivi al di fuori del controllo aziendale, indipendentemente dal numero di pagine di cui si compone il “Regolamento sul corretto uso dei sistemi informativi aziendali“. Per questo motivo prima di adottare una politica di BYOD bisogna valutare il livello delle competenze tecniche del personale che userà dispositivi personali. Per un reparto IT è infatti estremamente difficoltoso verificare che i portatili e gli smartphone personali dei lavoratori siano dotati e mantengano nel tempo un livello di sicurezza adeguato: questi apparati potrebbero non essere conformi alle norme e ai regolamenti aziendali in materia di sicurezza delle informazioni. A ciò si aggiunga la difficoltà nel gestire e supportare l’interoperabilità fra una varietà di dispositivi, sistemi operativi e strumenti differenti. In caso di necessità di supporto, l’IT aziendale non sempre possiede sufficienti competenze per risolvere problematiche variegate su una molteplicità di dispositivi tecnologicamente differenti. La sperimentazione e la competizione interna producono vantaggi solo laddove gli utenti interni hanno un livello elevato di competenze informatiche. Altrimenti si riduce solo una moda onerosa.
Lasciare al libero arbitrio dei dipendenti l’adozione delle misure di sicurezza da adottare a protezione dei dati aziendali contenuti o accessibili dai dispositivi BYOD potrebbe portare ad un livello di protezione molto basso. A livello normativo, sebbene l’Allegato B6 del Codice della Privacy, che prevedeva alcune norme basilari di sicurezza, sia stato abolito (in quanto in contrasto col principio di accountability sancito dal GDPR) rimane un’utile baseline in tema sicurezza, ma purtroppo spesso vengono ignorati anche i semplici princìpi in esso contenuti, come dimostrato dall’Autorità di protezione dei dati danese, che ha comminato una multa di € 6.700,00 ad un Comune per non aver impedito ai suoi dipendenti di disabilitare manualmente i codici di accesso sui telefoni cellulari personali che contenevano dati dei cittadini7. Oltre alla necessità di dotare ogni PC personale utilizzato sul luogo di lavoro di un valido antivirus, anche la scelta di quale programma adottare potrebbe essere opinabile. Col c.d. “Decreto Ucraina”8 è stato di fatto reso illegale in molte realtà il noto antivirus russo Kaspersky9, precedentemente considerato uno dei migliori a livello tecnico.
Gli utenti tecnologicamente più avanzati (non dimentichiamo che la pratica del BYOD è nata in ambito IT per favorire l’innovazione tecnologica interna) potrebbero valutare di effettuare il jail-break (o rooting)10 del proprio smartphone, in modo da prenderne possesso con credenziali di “root” ed installarvici software personalizzato non presente negli store ufficiali. Apple sconsiglia11 questa pratica in quanto comporta l’impossibilità di installare automaticamente aggiornamenti di sicurezza e rimuove dal dispositivo molte misure di sicurezza, tant’è che anche se un iPhone raramente può essere infettato da un virus, quando succede in genere è perché si tratta di un dispositivo sottoposto a jailbreaking12.

Sim Swap

L’utilizzo di smartphone, e quindi di SIM personali, espone maggiormente gli utenti a subire casi di SIM Swap, ovvero il cambio fraudolento dell’intestazione della linea, con l’utilizzo di documenti falsi, in alcuni casi anche conseguente alla distrazione dei commessi degli affollati negozi di telefonia. Queste truffe sono finalizzate ad aggirare l’autenticazione a due fattori con SMS adottata dalle banche in sostituzione della più costosa chiavetta con One Time Password (OTP). In taluni casi è stata data ragione alle vittime13 14 15 e per combattere queste truffe recentemente AGCOM ha emanato nuove regole per il cambio di intestazione delle linee telefoniche16. In ogni caso appoggiare l’autenticazione a due fattori di un conto corrente aziendale su di un numero di telefono personale comporta un fattore di rischio aggiuntivo in quanto, di norma, i controlli nel caso di cambio di intestatario di utenze business sono più scrupolosi rispetto a quelle consumer.

Dove sono i dati?

Un dipendente che ha in uso un dispositivo BYOD e con accesso alla rete aziendale potrà essere tentato di copiare sul proprio dispositivo tutti i dati ai quali ha accesso, magari anche solo per comodità lavorativa, di cui a quel punto l’Azienda perderà il controllo.
Qualora un dispositivo personale, non crittografato, contenente dati aziendali dovesse essere smarrito o rubato, si incorrerebbe nel rischio di data breach, con conseguente obbligo di notifica al Garante17 e, in taluni casi, di avviso a tutti gli interessati coinvolti. La Data Protection Authority (DPA) danese ha emesso nel 2022 una sanzione di 100.000 DKK per la mancata crittografia di un’unità flash USB smarrita contenente dati personali (e per non averne denunciato la perdita)18. Un episodio similare si è verificato in Giappone, quando la gestione non autorizzata su dispositivi privati dei dati personali e fiscali di tutti i residenti di Osaka ne ha comportato la perdita19. Nel 2020 il DPA polacco ha comminato alla Warsaw University of Life Sciences (SGGW) una sanzione di PLN 50.000 (circa € 11.000,00) per il furto di un PC portatile non crittografato di proprietà di un dipendente, contenente dati personali degli studenti20.
Il salvataggio distribuito dei dati aziendali su una pluralità di dispositivi, siano essi aziendali o personali, espone il Titolare al rischio che essi siano trattati per finalità ultronee rispetto a quelle dichiarate in informativa o rispetto alle quali si è raccolto il consenso. Ci si espone infatti al rischio che i dati siano trattati per un tempo superiore rispetto a quello nominalmente previsto e si rende più difficoltoso il rispetto dei diritti degli interessati in caso di istanze di accesso, rettifica, cancellazione o opposizione.
In caso di interruzione del rapporto di lavoro, cessa l’autorizzazione ad accedere a tali dati, ma se in caso di utilizzo di strumenti aziendali è semplice per l’IT aziendale revocare le credenziali di accesso mantenendo al contempo l’accessibilità ai dati, il problema ovviamente si complica nel caso di BYOD, esponendo così il Titolare ad ulteriori rischi sia di riservatezza che di disponibilità dei dati. In caso di mancata cancellazione, si potrebbe configurare il reato di appropriazione indebita di dato informatico, ex art. 646 C.P.21 22 in quanto i file sono cose mobili, mentre in caso di accesso dopo la data di cessazione del servizio a strumenti aziendali, come i profili di posta elettronica o cloud, si configurerebbe il reato di accesso abusivo ad un sistema informatico o telematico ex 615ter C.P.
Infine, l’utilizzo di pratiche BYOD non permette di garantire, in fase di smaltimento del dispositivo, il rispetto delle linee guida dettate dal Garante23, esponendo il Titolare ad ulteriori sanzioni.
Ulteriori fonti di rischio possono essere individuate nell’utilizzo dei dispositivi BYOD anche da parte di altri componenti della famiglia (es: un figlio per redigere una ricerca per scuola), con i conseguenti immaginabili pericoli di perdita o diffusione accidentale dei dati. Scenari simili possono realizzarsi facilmente nel caso di dipendenti che lavorano in smart working. Lasciare al dipendente la scelta di quale browser utilizzare e come configurarlo potrebbe esporre l’azienda ad ulteriori pericoli. Recentemente è stato svelato24 che i correttori ortografici di Microsoft Edge25 e Google Chrome26 effettuano le correzioni lato server, mandando per analisi alla casa madre i testi digitati.
Vengono però inviate ai server di Google e Microsoft anche le password in chiaro digitate sui siti web, in tutti quei casi nei quali si preme il pulsante per svelarne il contenuto altrimenti asteriscato.
E c’è chi recentemente ha sollevato dei dubbi anche sui tracciamenti operati da Windows 1127.
La molteplicità di servizi gratuiti online (social, messaggistica, OCR di PDF, cloud gratuiti, intelligenze artificiali di ultima generazione, etc.) può sicuramente agevolare il lavoro dei dipendenti, ma potrebbe condurre a sanzioni per il datore di lavoro, specie se i servizi cloud comportano un trasferimento all’estero dei dati.
È il caso della Banca il cui impiegato, in totale buona fede, per aiutare i clienti nell’evasione delle pratiche, chiedeva loro di inviare sul suo numero personale WhatsApp le fotografie dei documenti richiesti, comprese le carte d’identità, anche di minorenni28.
L’Autorità Garante rumena, sanzionando l’Istituto di credito, ha rilevato l’assenza di adeguate misure tecniche e organizzative al fine di garantire un livello di sicurezza corrispondente al rischio di trattamento.
Più in generale, quando si installa l’App WhatsApp, questa sincronizza i dati della rubrica con i server Meta, situati negli Stati Uniti. Se ciò non rappresenta un problema quando lo strumento di messaggistica è utilizzato per scopi personali29, la questione si complica quando invece l’App viene adoperata per restare in contatto con i propri clienti (per esempio, alcune farmacie lo utilizzano per la prenotazione dei farmaci o la loro consegna a domicilio) o imposta dal datore di lavoro come strumento di comunicazione con i dipendenti. In tal caso, per non incorrere in una violazione del GDPR è suggerito utilizzare WhatsApp Business, con qualifica di meta quale Responsabile del trattamento30.
Talvolta le caselle di posta non si appoggiano a domini aziendali registrati ma sono create utilizzando servizi gratuiti, spesso Gmail in abbinata con l’intero ecosistema Google: Google Calendar, Google Drive, Google docs, etc. Questi servizi non sono gratuiti ma pagati con i dati personali forniti mediante il loro utilizzo, tant’è che la posta contenuta nelle caselle Gmail viene lette sia da algoritmi di profilazione che da persone fisiche31. Tra l’altro questi account sono quasi sempre creati come personali e pertanto rendono inapplicabile la nomina di Google quale Responsabile esterno del Trattamento ex art. 28 GDPR32.
Rimanendo nell’ecosistema Google, l’Agenzia svedese per la protezione della privacy (IMY) ha comminato una sanzione di 300.000 corone svedesi contro la locale Agenzia delle Dogane in quanto due dipendenti delle operazioni criminali doganali avevano attivato il servizio cloud di Google Foto sui loro dispositivi aziendali, appoggiandolo però al loro account privato, sincronizzando così tutte le fotografie che scattavano per lavoro33. Google, una volta in possesso di quei dati, effettua trattamenti non chiari, quale il riconoscimento facciale dei soggetti ignari fotografati34. Similarmente, il nuovo regolamento dell’Unione Europea che intende combattere gli abusi sessuali su minori online35 imporrà alle piattaforme Internet, comprese le app di messaggistica crittografate end-to-end come Signal e WhatsApp, di effettuare una scansione lato client di tutti i messaggi alla ricerca di contenuti pedopornografici36 37, utilizzando tecniche di intelligenza artificiale. Al di fuori di specifici ambiti, difficilmente nella sfera lavorativa vengono trattate immagini di tale tipo (e, in tal caso, l’elenco delle misure di sicurezza da adottare sarebbe estremamente corposo). Per scopo personale potrebbe però lecitamente capitare di trattare immagini fraintendibili come tali, ad esempio nel caso di fotografie scattate da preoccupati genitori ai genitali dei figli e scambiate col proprio medico pediatra per un consulto d’emergenza a distanza. In ipotesi come quest’ultima gli algoritmi potrebbero far scattare un falso positivo. È il caso realmente accaduto e che ha riguardato alcuni sfortunati genitori a cui Google ha subito cancellato senza possibilità di appello i relativi profili, con perdita irrimediabile di tutto il contenuto presente e con denuncia all’Autorità Giudiziaria competente per pedopornografia38 39 40. In questi scenari tutt’altro che ipotetici, l’azienda che avesse acconsentito a far salvare documenti aziendali su un profilo Google Drive personale del dipendente si troverebbe senza preavviso a perdere tutti i dati.
È infine discusso se e quanto gli assistenti vocali memorizzino o meno su cloud le richieste o le conversa zioni udite; per tale motivo ad esempio IBM ha vietato l’utilizzo di Siri nella sua rete aziendale41 (oltre che anche DropBox e iCloud42).
Posto che ovviamente gli strumenti e i dispositivi personali sono scelti dagli utenti, bisognerà interrogarsi sul supporto da loro utilizzato per salvare le credenziali di accesso ai vari servizi aziendali. Una soluzione molto diffusa è quella di salvare le credenziali di accesso ai siti web all’interno del proprio profilo personale di Google, accessibile da Google Chrome, con i conseguenti problemi di riservatezza derivanti dalla normativa americana. Una soluzione più adeguata è utilizzare sistemi di password management, ma demandare la scelta al lavoratore può causare rischi, come hanno dimostrato le recenti violazioni di Norton Password Manager43 e LastPass44. Al momento una buona soluzione, a pagamento, sembra essere 1Password45, ma anche in questo caso non vi sarebbe garanzia sull’utilizzo del Multi Factor Authentication (MFA)46 o della nuova funzionalità Passkeys47.
Nei casi in cui il dipendente dovesse installare su dispositivi personali utilizzati per scopi lavorativi software non licenziato, l’Azienda, seppur ne trarrebbe un profitto derivante dal risparmio dall’acquisto delle relative licenze48 49, si esporrebbe al rischio di incorrere nei i c.d. “Reati 23150“. Per questo motivo è necessario che anche sui dispositivi personali vi sia da parte dell’Azienda una verifica delle licenze software, con eventuale accollo dell’acquisto di quelle necessarie51.
Discorsi analoghi possono essere fatti anche per l’utilizzo di contenuti multimediali.
Infine, se l’utente utilizza dispositivi personali potrebbero insorgere controversie in materia di diritti di proprietà intellettuale sulle opere sviluppate dal dipendente.

“La S in IoT rappresenta la Sicurezza”52

La miriade di apparati personali collegati alla rete WiFi aziendale potrebbe creare ulteriori problematiche in punto di sicurezza. Questi apparati potrebbero infatti essere violati o facilmente violabili53 54, esponendo l’azienda a rischi di subire attacchi dall’interno.
Le cronache sono ricche di esempi di attacchi veicolati alle reti aziendali attraverso oggetti della galassia dell’Internet of Things (IoT), quali macchinette del caffè55, termometri degli acquari56 o webcam57 58.
Vi sono inoltre curiose e inquietanti violazioni subite a causa di una miriade di dispositivi interconnessi, quali aspirapolveri robotici dotati di fotocamera59 60, bambole per bambini che hanno microfoni e altoparlanti61 62 63 64 e sex toys femminili dotati di WiFi, webcam e funzionalità streaming65. Questi ultimi sono sicuramente esempi da prendere col beneficio di inventario e difficilmente applicabili alla realtà quotidiana del BYOD, ma sono particolarmente esemplificativi dei rischi informatici derivanti dall’interconnessione alla rete aziendale di apparati non approvati dall’ufficio IT. Oggi il numero di malware destinati ad apparati IoT è in continua crescita66: ci sono persino dei motori di ricerca specializzati per aiutare a trovare gli IP pubblici degli IoT violabili67.
Questi apparati spesso sono utilizzati per creare una botnet distribuita68, vale a dire una rete composta da dispositivi infettati da malware, detti appunto bot, costruita con lo scopo di effettuare attacchi informatici massicci.
Un ulteriore rischio deriva dagli ulteriori apparati personali connessi ai dispositivi ad uso privato ma utilizzati anche per motivi di lavoro.
Il caso più comune è quello della rete WiFi, ad esempio di hotel e aeroporti, notoriamente non sicure e che espongono gli utenti a subire attacchi man-in-the-middle, nei quali gli attaccanti creano reti WiFi gratuite appositamente per attrarre il traffico di ignari viaggiatori, sniffare i dati in transito, estrarre le credenziali di accesso ai servizi e attuare azioni criminali mirate di vario tipo. Ciò detto, anche la rete di casa non è esente da rischi. Durante lo smart working è pratica comune interfacciare dispositivi alla rete casalinga, intrinsecamente non sicura e ricca, come visto, di dispositivi potenzialmente vulnerabili.
L’utilizzo di uno Smartwatch o l’impostazione di visualizzare l’anteprima dei messaggi sul display del cellulare potrebbe comportare la lettura da parte di terzi dei messaggi scambiati sul telefono. In taluni casi, addirittura senza la violazione formale della privacy del proprietario in quanto l’elemento caratterizzante di una immagine è il suo oggetto. “Non vi è quindi alcuna differenza tra la foto di una schermata e quella che ritrae persone intente in effusioni“69 70.
Secondo una ricerca di McKinsey71, entro il 2030 le auto connesse ad internet saranno il 95% del totale.
L’attuale tendenza è demandare alcune funzionalità agli smartphone, ad esempio non dotando il veicolo di un navigatore e spingendo l’utente a collegare il proprio dispositivo. In tali casi, il veicolo sincronizzerà dal sistema i dati della rubrica, la cronologia delle chiamate e la messaggistica, compresa quella lavorativa. Sono dati per molti appetibili, per questo motivo l’European Data Protection Board (EDPB) ha emanato nel 2020 apposite linee guida sui veicoli connessi72. Tutele e attenzione vanno anche prestati anche ai dati prodotti da questa nuova generazione di veicoli: da qui la richiesta di una legislazione europea che regoli l’accesso ai dati prodotti dai veicoli sottoposta da dieci Associazioni Europee in rappresentanza dei principali operatori del comparto automotive, sottoposta all’attenzione del Presidente della Commissione Europea, Ursula von der Leyen, e al Collegio dei Commissari73.
In taluni casi potrebbe creare rischi anche il semplice utilizzo nei luoghi di lavoro di tecnologa personale non interconnessa alla rete aziendale. Ad esempio l’utilizzo di smartwach e app personali di fitness da parte di militari statunitensi in missione all’estero, utilizzati per tracciare i loro percorsi di allenamento, ha svelato al mondo la posizione di alcune basi militari segrete. Correvano intorno al perimetro della base, in un luogo dove secondo le mappe non avrebbe dovuto esserci nulla, e condividevano sui social i tracciati e le loro performance74 75 76.

Conclusioni

Gli attuali 50enni ricordano ancora il telefono a disco della SIP della loro gioventù77 e le tecnologie della galassia IoT non hanno ancora fatto abbastanza danni darwiniani per poter avere un posto nel nostro percorso evolutivo. Da qui la difficoltà, anche per i tecnici del settore, di ben comprendere dove finisce il mondo reale e dove inizia internet e di avere una piena consapevolezza dei rischi conseguenti. Per una azienda è pertanto troppo rischioso demandare la salvaguardia dei propri dati al buon senso dei dipendenti senza aver prima svolto adeguate riflessioni in merito alla gestione dei rischi derivanti dall’introduzione di una politica di BYOD.
In questo articolo sono stati analizzati i vantaggi e i rischi connessi al BYOD. Nella seconda parte di questo articolo andremo ad analizzare le linee guida in materia per una sua ottimale adozione.

  1. Liquor, Sugar and Booze – a Bring-Your-Own History of BYOB https://esnpc.blogspot.com/2018/12/liquor-sugar-and-booze-bring-your-own.html ↩︎
  2. BYOD: Bring Your Own Device, by Rafael Ballagas, Michael Rohs, Jennifer G. Sheridan , and Jan Borchers http://www.vs.inf.ethz.ch/publ/papers/rohs-byod-2004. pdf ↩︎
  3. Mobile: Learn from Intel’s CISO on Securing Employee-Owned Devices https://www.govinfosecurity.com/webinars/mobile-learn-from-intels-ciso-on-securing-employee-owned-devices-w-264 ↩︎
  4. ICO – Bring your own device (BYOD) https://ico.org.uk/media/for-organisations/documents/1563/ico_bring_your_own_device_byod_guidance.pdf ↩︎
  5. GDPR art. 24.1 Tenuto conto della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche, il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire, ed essere in grado di dimostrare, che il trattamento è effettuato conformemente al presente regolamento. Dette misure sono riesaminate e aggiornate qualora necessario. ↩︎
  6. D. lgs. 196/2003 – Allegato B. Disciplinare tecnico in materia di misure minime di sicurezza (abolito dal d.lgs 101/2018) ↩︎
  7. Datatilsynet (Denmark) – Lolland Kommune https://gdprhub.eu/index.php?title=Datatilsynet_(Denmark)_-_Lolland_Kommune&mtc=today ↩︎
  8. D.L. n. 21/2022, recante”Misure urgenti per contrastare gli effetti economici e umanitari della crisi Ucraina”. ↩︎
  9. https://www.kaspersky.it/ ↩︎
  10. Cfr ICO – Bring your own device (BYOD) punto 26) https://ico.org.uk/media/for-organisations/documents/1563/ico_bring_your_own_device_byod_guidance.pdf ↩︎
  11. Unauthorized modification of iOS can cause security vulnerabilities, instability, shortened battery life, and other issues https://support.apple.com/en-us/ HT201954 ↩︎
  12. How to remove virus from an iPhone? https://www.kaspersky.com/resource-center/threats/can-iphones-get-viruses ↩︎
  13. Truffa con sms fraudolento: la banca deve rimborsare https://www.studiocataldi.it/articoli/45022-truffa-con-sms-fraudolento-la-banca-deve-rimborsare.asp ↩︎
  14. ABF di Bari n. 753/2022 ↩︎
  15. https://www.dirittobancario.it/wp-content/uploads/2022/10/Collegio-ABF-di-Roma-01-settembre-2022-n.-12005.pdf ↩︎
  16. AGCOM Delibera n. 86/21/CIR Modifiche e integrazioni della procedura di portabilità del numero mobile, di cui alla delibera n. 147/11/CIR, e connesse misure finalizzate ad aumentare la sicurezza nei casi di sostituzione della SIM (SIM swap) https://www.agcom.it/documentazione/documento?p_p_auth=fLw7zRht&p_p_id=101_INSTANCE_FnOw5lVOIXoE&p_p_lifecycle=0&p_p_col_id=column-1&p_p_col_count=1&_101_INSTANCE_FnOw5lVOIXoE_struts_action=%2Fasset_publisher%2Fview_content&_101_INSTANCE_FnOw5lVOIXoE_assetEntryId=23785406&_101_INSTANCE_FnOw5lVOIXoE_type=document ↩︎
  17. GPDP Violazioni di dati personali (data breach) in base alle previsioni del Regolamento (UE) 2016/679 https://www.garanteprivacy.it/regolamentoue/databre-ach ↩︎
  18. Datatilsynet (Denmark) – Civilstyrelsen indstilles til bøde https://gdprhub.eu/index.php?title=Datatilsynet_(Denmark)_-_Civilstyrelsen_indstilles_ til_b%C3%B8de&mtc=today ↩︎
  19. Man loses USB flash drive with data on entire city’s residents after night out https://edition.cnn.com/2022/06/24/asia/japan-amagasaki-usb-data-intl-hnk/ index.html ↩︎
  20. UODO – ZSOSS.421.25.2019 https://gdprhub.eu/index.php?title=UODO_-_ZSO%C5%9AS.421.25.2019 ↩︎
  21. Cassazione sentenza n. 11959 del 10/04/2020 ↩︎
  22. La configurabilità del reato di appropriazione indebita di un dato informatico https://www.iusinitinere.it/la-configurabilita-del-reato-di-appropriazione-in-debita-di-un-dato-informatico-29742 ↩︎
  23. GPDP Rifiuti di apparecchiature elettriche ed elettroniche (Raae) e misure di sicurezza dei dati personali – 13 ottobre 2008 [1571514] https://www.garanteprivacy. it/home/docweb/-/docweb-display/docweb/1571514 ↩︎
  24. Chrome & Edge Enhanced Spellcheck Features Expose PII, Even Your Passwords https://www.otto-js.com/news/article/chrome-and-edge-enhanced-spellcheck-features-expose-pii-even-your-passwords ↩︎
  25. Editor Microsoft: il correttore ortografico e grammaticale https://microsoftedge.microsoft.com/addons/detail/editor-microsoft-il-corr/hokifickgkhplphjiodbggjmoafhignh ↩︎
  26. Per chi volesse disattivare la funzione in Chrome: chrome://settings/?search=controllo%20ortografico ↩︎
  27. The PC Security Channel – Has Windows become Spyware? https://www.youtube.com/watch?v=IT4vDfA_4NI&t=2s ↩︎
  28. The PC Security Channel – Has Windows become Spyware? https://www.youtube.com/watch?v=IT4vDfA_4NI&t=2s ↩︎
  29. GDPR art. 2.2. Il presente regolamento non si applica ai trattamenti di dati personali: (..) c) effettuati da una persona fisica per l’esercizio di attività a carattere esclusivamente personale o domestico; ↩︎
  30. Informazioni sui contatti e sull’applicazione WhatsApp Business https://faq.whatsapp.com/826989998567082/?locale=it_IT ↩︎
  31. Tech’s ‘Dirty Secret’: The App Developers Sifting Through Your Gmail https://www.wsj.com/articles/techs-dirty-secret-the-app-developers-sifting-through-your-gmail-1530544442 ↩︎
  32. Nota: molti professionisti usano Gmail, e non si rendono conto del rischio che corrono in caso di segnalazione al Garante da parte di un cliente. ↩︎
  33. Sanktionsavgift mot Tullverket för bristande rutiner https://www.imy.se/nyheter/sanktionsavgift-mot-tullverket-for-bristande-rutiner/ ↩︎
  34. La Funzione Di Google Foto Porta A Un Pagamento Di $ 100 Milioni Per Violazione Della Legge Sulla Privacy https://aniqlo.com/it/la-funzione-di-google-foto-porta-a-un-pagamento-di-100-milioni-per-violazione-della-legge-sulla-privacy/ ↩︎
  35. Document 52022PC0209 Proposal for a REGULATION OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL laying down rules to prevent and combat child sexual abuse https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52022PC0209 ↩︎
  36. The Commission’s gross violation of privacy – endangering encryption https://www.politico.eu/article/eu-commission-violation-privacy-endangering-encryption/ ↩︎
  37. Traduzione qui https://www.federprivacy.org/informazione/punto-di-vista/la-commissione-europea-vuole-mantenerci-piu-al-sicuro-violando-la-nostra-privacy-e-indebolendo-proprio-cio-che-ci-protegge ↩︎
  38. Chi difende gli adulti? Cassandra Crossing/ Gli automatismi e il tecnocontrollo che portiamo anche in tasca sono pericolosi? In che modo? E cosa vuol dire in pratica”essere un falso positivo”? https://www.zeusnews.it/n.php?c=29460 ↩︎
  39. Genitori indagati dopo aver mandato foto dei figli ai medici https://www.zeusnews.it/n.php?c=29463 ↩︎
  40. A Dad Took Photos of His Naked Toddler for the Doctor. Google Flagged Him as a Criminal. https://www.nytimes.com/2022/08/21/technology/google-surveillance-toddler-photo.html ↩︎
  41. IBM Outlaws Siri, Worried She Has Loose Lips https://www.wired.com/2012/05/ibm-bans-siri/ ↩︎
  42. IBM blocks Dropbox and iCloud as well as Siri https://www.slashgear.com/ibm-blocks-dropbox-and-icloud-as-well-as-siri-23229571/ ↩︎
  43. NortonLifeLock warns that hackers breached Password Manager accounts https://www.bleepingcomputer.com/news/security/nortonlifelock-warns-that-hackers-breached-password-manager-accounts/ ↩︎
  44. Notice of Recent Security Incident https://blog.lastpass.com/2022/12/notice-of-recent-security-incident/ ↩︎
  45. https://1password.com/ ↩︎
  46. Turn on two-factor authentication for your 1Password account https://support.1password.com/two-factor-authentication/ ↩︎
  47. The passwordless experience you deserve https://www.future.1password.com/passkeys/ ↩︎
  48. Delitti in materia di violazione del diritto d’autore (Art. 25-novies, D.Lgs. n. 231/2001) [articolo aggiunto dalla L. n. 99/2009] ↩︎
  49. Art. 171-bis l. 633/41.Chiunque, al fine di trarne profitto, su supporti non contrassegnati SIAE riproduce, trasferisce su altro supporto, distribuisce, comunica, presenta o dimostra in pubblico il contenuto di una banca di dati in violazione delle disposizioni di cui agli articoli 64-quinquies e 64-sexies, ovvero esegue l’estrazione o il reimpiego della banca di dati in violazione delle disposizioni di cui agli articoli 102-bis e 102-ter, ovvero distribuisce, vende o concede in locazione una banca di dati, è soggetto alla pena della reclusione da sei mesi a tre anni e della multa da euro 2.582 a euro 15.493. La pena non è inferiore nel minimo a due anni di reclusione e la multa a euro 15.493 se il fatto è di rilevante gravità» ↩︎
  50. D.lgs. 231/2001 Disciplina della responsabilità amministrativa delle persone giuridiche, delle società e delle associazioni anche prive di personalità giuridica, a norma dell’articolo 11 della legge 29 settembre 2000, n. 300 ↩︎
  51. ISO/IEC 27002 6.2.2 Teleworking i) software licensing agreements that are such that organizations may become liable for licensing for client software on workstations owned privately by employees or external party users; ↩︎
  52. Stefano Quintarelli, imprenditore e informatico italiano, deputato della Repubblica dal 2013 al 2018. L’attento lettore avrà notato che nella sigla “IoT” manca la lettera “S”. ↩︎
  53. IoT: How I hacked my home https://securelist.com/iot-how-i-hacked-my-home/66207/ ↩︎
  54. How to Use Smart Devices and Stay Safe from Hackers https://securelist.com/surviving-in-an-iot-enabled-world/72595/ ↩︎
  55. How the coffee-machine took down a factories control room https://www.reddit.com/r/talesfromtechsupport/comments/6ovy0h/how_the_coffeemachine_ took_down_a_factories/ ↩︎
  56. Hackers exploit casino’s smart thermometer to steal database info https://mashable.com/article/casino-smart-thermometer-hacked ↩︎
  57. Persirai: New IoT Botnet Targets IP Cameras https://www.trendmicro.com/en_us/research/17/e/persirai-new-internet-things-iot-botnet-targets-ip-cameras. html ↩︎
  58. Woman Films the Terrifying Moment a Hacker Takes Over Her Webcam https://interestingengineering.com/innovation/woman-films-the-terrifying-momenta-hacker-takes-over-her-webcam ↩︎
  59. A Roomba recorded a woman on the toilet. How did screenshots end up on Facebook? https://www.technologyreview.com/2022/12/19/1065306/roomba-irobot-robot-vacuums-artificial-intelligence-training-data-privacy/ ↩︎
  60. Perché ci si può preoccupare se Amazon compra le scope robot Roomba https://www.agendadigitale.eu/sicurezza/privacy/perche-ci-si-puo-preoccupare-se-amazon-compra-le-scope-robot-roomba/ ↩︎
  61. A Cute Toy Just Brought a Hacker Into Your Home https://www.nytimes.com/2017/12/21/technology/connected-toys-hacking.html ↩︎
  62. Bundesnetzagentur removes children’s doll “Cayla” from the market https://www.bundesnetzagentur.de/SharedDocs/Pressemitteilungen/EN/2017/17022017_ cayla.html?nn=404422 ↩︎
  63. Connected toys violate European consumer law https://www.forbrukerradet.no/siste-nytt/connected-toys-violate-consumer-laws ↩︎
  64. CloudPets stuffed toys leak details of half a million users https://www.theguardian.com/technology/2017/feb/28/cloudpets-data-breach-leaks-details-of-500000-children-and-adults ↩︎
  65. Breaking the Internet of Vibrating Things : What We Learned Reverse Engineering Bluetooth-and Internet-Enabled Adult Toys https://defcon.org/html/defcon-24/dc-24-speakers.html#follower ↩︎
  66. 191. Conferenza: Tre teoremi di Psicologia Sociale per la Sicurezza degli IoT https://www.youtube.com/watch?v=kgjMZ32B8Yk ↩︎
  67. https://help.shodan.io/the-basics/search-query-fundamentals ↩︎
  68. Mirai, la botnet che controlla migliaia di dispositivi IoT https://neeners.neen.it/mirai-la-botnet-che-controlla-migliaia-di-dispositivi-iot/ ↩︎
  69. Lecite le foto dello smartwatch: addebito per il marito fedifrago https://www.studiocataldi.it/articoli/45150-lecite-le-foto-dello-smartwatch-addebito-per-il-marito-fedifrago.asp ↩︎
  70. Tribunale di Benevento, prima sezione civile, sentenza 2214/2022 ↩︎
  71. Unlocking the full life-cycle value from connected-car data https://www.mckinsey.com/industries/automotive-and-assembly/our-insights/unlocking-the-full-life-cycle-value-from-connected-car-data ↩︎
  72. EDPB Linee guida 01/2020 sul trattamento dei dati personali nel contesto dei veicoli connessi e delle applicazioni legate alla mobilità https://edpb.europa.eu/ our-work-tools/our-documents/guidelines/guidelines-012020-processing-personal-data-context_it ↩︎
  73. ACI Il mondo auto scrive a von der Leyen e ai commissari europei https://www.aci.it/archivio-notizie/notizia.html?tx_ttnews%5Btt_news%5D=2633&cHash=bc81bf96d8721210e9827fc8f0c1ecd7 ↩︎
  74. Strava released their global heatmap https://twitter.com/Nrg8000/status/957318498102865920 ↩︎
  75. U.S. soldiers are revealing sensitive and dangerous information by jogging https://www.washingtonpost.com/world/a-map-showing-the-users-of-fitness-devices-lets-the-world-see-where-us-soldiers-are-and-what-they-are-doing/2018/01/28/86915662-0441-11e8-aa61-f3391373867e_story.html ↩︎
  76. Il Foglio Così la”grande svista” delle app di jogging mette in pericolo le basi militari https://www.ilfoglio.it/esteri/2018/01/29/news/cosi-la-grande-svista-delle-app-di-jogging-mette-in-pericolo-le-basi-militari-175682/ ↩︎
  77. Il classico Siemens S62 “bigrigio” rimase in attività fino al 1985, quando venne sostituito dal modello Pulsar della Italtel ↩︎
NEWS

I PIÙ LETTI