Nuova funzionalità: Feedback multi-valutatore e appraisal a 360°
Torna al blog

GDPR e canale di segnalazioni: domande da fare al fornitore

Checklist privacy e procurement per valutare un fornitore di software whistleblowing: ruoli GDPR, DPIA, cifratura, retention, export e responsabilità.

16 agosto 20262 min di letturaGuide di conformità

Di Disclosurely Editorial

In questa pagina

Guide di conformità

GDPR e canale di segnalazioni: domande da fare al fornitore

Disclosurely

Quando valuti software whistleblowing, le domande privacy non sono un allegato burocratico: sono parte del rischio operativo. Il Garante e il quadro del D.Lgs. 24/2023 ricordano che l’ente resta responsabile anche se usa un provider.[1][2]

Questo articolo raccoglie domande di procurement, non una checklist legale esaustiva.

1. Ruoli e contratto

DomandaPerché conta
Chi è titolare e chi è responsabile (art. 28)?Evita ambiguità su istruzioni e responsabilità
Esiste DPA / accordo art. 28 aggiornato?Base contrattuale del trattamento
In caso di condivisione canale (50–249), come si gestiscono i contitolari?Art. 26 GDPR e accordo interno
Dove risiedono i dati?Valutazione trasferimento e risk appetite

2. DPIA e privacy by design

  1. Quale documentazione tecnica fornite a supporto della nostra DPIA?
  2. Come valutate affidabilità, logging e minimizzazione nel prodotto?
  3. Quali impostazioni di default limitano i dati raccolti nel modulo?
  4. Come gestite categorie particolari di dati se compaiono in una segnalazione?

Ricorda: il supporto del fornitore non trasferisce la responsabilità della DPIA.[1]

3. Sicurezza tecnica

  • Cifratura a riposo e in transito (e strumenti crittografici dedicati, se dichiarati)
  • Autenticazione forte / SSO
  • Separazione ambienti e hardening
  • Non tracciabilità del segnalante da rete interna (se applicabile)
  • Processi di incident response e notifica

Per il posizionamento Disclosurely: Centro sicurezza.

4. Accessi e amministrazione

DomandaSegnale di qualità
L’admin di tenant vede ogni caso per default?Preferisci least privilege
Come si separano gestori, revisori e auditor?Ruoli chiari
Come si revoca l’accesso in giornata?Controllo operativo
I log mostrano chi ha aperto cosa?Traccia di audit

5. Retention, export e uscita

  1. Retention configurabile entro i limiti che adottiamo (riferimento tipico: non oltre 5 anni dall’esito finale, salvo casi particolari)?[2]
  2. Formati di export (casi, allegati, log)?
  3. Export incluso o servizio professionale?
  4. Come si gestisce una migrazione o chiusura contratto senza perdita di storia?

6. Follow-up e confidenzialità

Il follow-up su email ordinaria è spesso un punto debole. Chiedi se esiste messaggistica legata al caso e come si preserva la confidenzialità (e l’anonimato, se previsto). Vedi Segnalazioni anonime e confidenzialità.

Come usare le risposte

Trasforma le risposte in requisiti di gara e criteri di accettazione demo. Evita l’etichetta “GDPR compliant” come unico criterio: preferisci meccanismi dimostrabili. Contesto più ampio: Privacy Garante e antiretaliazione e Come scegliere software whistleblowing.

Fonti

[1] Garante privacy — parere su whistleblowing.

[2] D.Lgs. 10 marzo 2023, n. 24 — Normattiva.

Domande frequenti

Il fornitore può “fare” la DPIA al posto nostro?
Può fornire documentazione di supporto e misure tecniche, ma la DPIA e la responsabilità restano in capo all’ente titolare del trattamento.
Cosa chiedere su cifratura e accessi?
Chiedi cifratura a riposo e in transito, modello di ruoli, log di accesso, revoca permessi e se gli amministratori di piattaforma vedono il contenuto dei casi per default.
Come valutare retention ed export?
Verifica limiti configurabili di conservazione, formati di export, tempi e se l’export è incluso nel piano base — essenziali per audit e uscita dal contratto.

Soluzioni correlate

Esplora le pagine delle soluzioni Disclosurely per dettagli di implementazione e contesto operativo.

Serve una piattaforma sicura per il whistleblowing?

Prenota una demo di 10 minuti per vedere come Disclosurely supporta segnalazioni sicure, indagini e flussi di conformità.

Articoli correlati

Guide di conformità

Segnalazioni confidenziali: privacy (Garante) e protezione da ritorsioni

Disclosurely
16 ago 20263 min di lettura

Segnalazioni confidenziali: privacy (Garante) e protezione da ritorsioni

Di Disclosurely Editorial

Come GDPR, Garante e D.Lgs. 24/2023 influenzano la gestione confidenziale delle segnalazioni — da DPIA e retention all’antiretaliazione.

Leggi l’articolo

Guide per acquirenti

Come scegliere software whistleblowing

Disclosurely
16 ago 20263 min di lettura

Come scegliere software whistleblowing

Di Disclosurely Editorial

Scegli il software in base allo scenario di lavoro sul caso, non in base a un’etichetta generica di conformità.

Leggi l’articolo

Guide per acquirenti

Quanto costa il software whistleblowing? Domande prima dell’acquisto

Disclosurely
16 ago 20263 min di lettura

Quanto costa il software whistleblowing? Domande prima dell’acquisto

Di Disclosurely Editorial

L’abbonamento è solo una voce. Confronta ambito, implementazione, accessi, supporto e costo di processo.

Leggi l’articolo
GDPR canale segnalazioni: domande al fornitore | Disclosurely