<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Blog — EthicsPortal</title><link>https://ethicsportal.eu/it/blog/</link><description>EthicsPortal is a secure, anonymous whistleblower reporting platform that helps organizations comply with EU Directive 2019/1937.</description><language>it-IT</language><lastBuildDate>Wed, 30 Sep 2026 11:10:48 +0000</lastBuildDate><atom:link href="https://ethicsportal.eu/it/blog/index.xml" rel="self" type="application/rss+xml"/><image><url>https://ethicsportal.eu/images/logo.svg</url><title>EthicsPortal</title><link>https://ethicsportal.eu/</link></image><item><title>Whistleblowing e privacy: cosa insegna la sanzione del Garante all'ospedale di Perugia</title><link>https://ethicsportal.eu/it/blog/whistleblowing-garante-perugia-log-firewall/</link><pubDate>Sun, 27 Sep 2026 00:00:00 +0000</pubDate><guid>https://ethicsportal.eu/it/blog/whistleblowing-garante-perugia-log-firewall/</guid><description>Il Garante ha sanzionato un&amp;#39;azienda ospedaliera e il suo fornitore per 80.000 euro complessivi: i log del firewall rendevano identificabili i segnalanti. Cosa verificare nel proprio canale di segnalazione, alla luce anche del parere del Garante del 2025 sulla posta elettronica.</description><content:encoded>&amp;lt;h1 id=&amp;#34;whistleblowing-e-privacy-cosa-insegna-la-sanzione-del-garante-allospedale-di-perugia&amp;#34;&amp;gt;
Whistleblowing e privacy: cosa insegna la sanzione del Garante all&amp;amp;rsquo;ospedale di Perugia
&amp;lt;a href=&amp;#34;#whistleblowing-e-privacy-cosa-insegna-la-sanzione-del-garante-allospedale-di-perugia&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Link a questa sezione&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h1&amp;gt;
&amp;lt;p&amp;gt;Il 7 aprile 2022 il Garante per la protezione dei dati personali ha adottato due ordinanze ingiunzione sullo stesso canale di whistleblowing: una nei confronti dell&amp;amp;rsquo;Azienda ospedaliera di Perugia, l&amp;amp;rsquo;altra nei confronti di ISWEB S.p.A., la società che forniva l&amp;amp;rsquo;applicazione. 40.000 euro ciascuna.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Il caso è utile perché l&amp;amp;rsquo;applicazione in sé cifrava il contenuto delle segnalazioni e usava HTTPS. Le violazioni stavano tutte intorno all&amp;amp;rsquo;applicazione.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;il-firewall-registrava-chi-apriva-il-canale&amp;#34;&amp;gt;
Il firewall registrava chi apriva il canale
&amp;lt;a href=&amp;#34;#il-firewall-registrava-chi-apriva-il-canale&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Link a questa sezione&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;L&amp;amp;rsquo;accesso all&amp;amp;rsquo;applicazione di whistleblowing passava dal firewall aziendale. Il firewall memorizzava in appositi file di log le operazioni di navigazione, compresi l&amp;amp;rsquo;indirizzo IP del dispositivo e il nome utente di chi si collegava. I log venivano conservati fino al raggiungimento di 150 GB, poi sovrascritti.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Chiunque avesse accesso a quei log poteva quindi ricostruire chi aveva aperto il canale di segnalazione, e quando.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Il Garante ha contestato all&amp;amp;rsquo;azienda ospedaliera anche:&amp;lt;/p&amp;gt;
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;l&amp;amp;rsquo;assenza di un&amp;amp;rsquo;informativa per gli interessati (artt. 13 e 14 GDPR);&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;la mancata valutazione d&amp;amp;rsquo;impatto sulla protezione dei dati (art. 35);&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;la mancata annotazione del trattamento nel registro delle attività (art. 30);&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;le credenziali di un direttore dimessosi nel maggio 2019, rimaste attive per due mesi.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;p&amp;gt;Articoli violati: 5, par. 1, lett. a) e f), 13, 14, 25, 30, 32 e 35 del GDPR. &amp;lt;a href=&amp;#34;https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9768363&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ordinanza nei confronti dell&amp;amp;rsquo;Azienda ospedaliera di Perugia (doc. web 9768363)&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;il-fornitore-aveva-un-hosting-non-autorizzato&amp;#34;&amp;gt;
Il fornitore aveva un hosting non autorizzato
&amp;lt;a href=&amp;#34;#il-fornitore-aveva-un-hosting-non-autorizzato&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Link a questa sezione&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;ISWEB ospitava il sistema presso Seeweb S.r.l. senza l&amp;amp;rsquo;autorizzazione scritta preventiva del titolare e senza un contratto che disciplinasse il trattamento. L&amp;amp;rsquo;azienda ospedaliera non sapeva che i dati delle segnalazioni si trovassero presso un terzo. Il Garante ha contestato la violazione dell&amp;amp;rsquo;art. 28 GDPR e ha assegnato trenta giorni per regolarizzare il rapporto. &amp;lt;a href=&amp;#34;https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9768387&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Ordinanza nei confronti di ISWEB S.p.A. (doc. web 9768387)&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;il-parere-del-2025-la-posta-elettronica-non-basta&amp;#34;&amp;gt;
Il parere del 2025: la posta elettronica non basta
&amp;lt;a href=&amp;#34;#il-parere-del-2025-la-posta-elettronica-non-basta&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Link a questa sezione&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;Nel parere del 9 ottobre 2025 sugli schemi di Linee guida ANAC in materia di canali interni di segnalazione, il Garante ha ribadito lo stesso principio da un&amp;amp;rsquo;altra angolazione. Il ricorso alla posta elettronica, ordinaria o certificata, è considerato &amp;amp;ldquo;di per sé non adeguato a garantire la riservatezza dell&amp;amp;rsquo;identità della persona segnalante&amp;amp;rdquo;: i sistemi di posta generano e conservano log di invio e ricezione che possono rendere identificabile chi scrive, soprattutto se si usa un account aziendale. &amp;lt;a href=&amp;#34;https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10184673&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;Parere del Garante (doc. web 10184673)&amp;lt;/a&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Il filo comune è lo stesso di Perugia: la riservatezza si perde nei metadati prima ancora che nel contenuto.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;cosa-verificare-nel-proprio-canale&amp;#34;&amp;gt;
Cosa verificare nel proprio canale
&amp;lt;a href=&amp;#34;#cosa-verificare-nel-proprio-canale&amp;#34; class=&amp;#34;ml-1 text-base-content/30 hover:text-base-content/60 no-underline&amp;#34; aria-label=&amp;#34;Link a questa sezione&amp;#34;&amp;gt;#&amp;lt;/a&amp;gt;
&amp;lt;/h2&amp;gt;
&amp;lt;p&amp;gt;L&amp;amp;rsquo;art. 12 del d.lgs. 24/2023 tutela l&amp;amp;rsquo;identità del segnalante e &amp;amp;ldquo;qualsiasi altra informazione da cui può evincersi, direttamente o indirettamente, tale identità&amp;amp;rdquo;. Alla luce dei due provvedimenti, cinque verifiche concrete:&amp;lt;/p&amp;gt;
&amp;lt;ol&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Percorso di rete.&amp;lt;/strong&amp;gt; Il modulo di segnalazione online è raggiungibile solo dalla rete aziendale o tramite VPN? In quel caso firewall e proxy aziendali fanno parte del canale e i loro log vanno configurati di conseguenza.&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Log del fornitore.&amp;lt;/strong&amp;gt; Quali livelli (CDN, proxy, server, log applicativi, strumenti di monitoraggio degli errori) registrano indirizzi IP o user agent sulle pagine rivolte ai segnalanti? Per quanto tempo?&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Sub-responsabili.&amp;lt;/strong&amp;gt; Il fornitore ha consegnato l&amp;amp;rsquo;elenco completo dei sub-responsabili del servizio, compreso l&amp;amp;rsquo;hosting? Il contratto richiede la vostra autorizzazione scritta prima di aggiungerne uno?&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Posta elettronica.&amp;lt;/strong&amp;gt; L&amp;amp;rsquo;email è offerta come canale di ricezione? Le notifiche ai gestori contengono il testo della segnalazione o elementi che identificano il segnalante?&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;&amp;lt;strong&amp;gt;Account dei gestori.&amp;lt;/strong&amp;gt; Gli accessi vengono revocati quando un gestore lascia l&amp;amp;rsquo;incarico? Sono collegati al sistema di gestione delle identità aziendale?&amp;lt;/li&amp;gt;
&amp;lt;/ol&amp;gt;
&amp;lt;p&amp;gt;A queste si aggiungono gli adempimenti formali che a Perugia mancavano: informativa, valutazione d&amp;amp;rsquo;impatto e registro dei trattamenti.&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Tutte le decisioni pubblicate che riguardano canali di whistleblowing, con importi e fonti primarie, sono raccolte nel &amp;lt;a href=&amp;#34;https://whistleblowertools.eu/guide/whistleblowing-failures-register/&amp;#34; rel=&amp;#34;nofollow&amp;#34;&amp;gt;registro dei casi&amp;lt;/a&amp;gt;
(in inglese).&amp;lt;/p&amp;gt;</content:encoded><author>support@ethicsportal.eu (EthicsPortal)</author></item></channel></rss>