Quando valuti software whistleblowing, le domande privacy non sono un allegato burocratico: sono parte del rischio operativo. Il Garante e il quadro del D.Lgs. 24/2023 ricordano che l’ente resta responsabile anche se usa un provider.[1][2]
Questo articolo raccoglie domande di procurement, non una checklist legale esaustiva.
1. Ruoli e contratto
| Domanda | Perché conta |
|---|---|
| Chi è titolare e chi è responsabile (art. 28)? | Evita ambiguità su istruzioni e responsabilità |
| Esiste DPA / accordo art. 28 aggiornato? | Base contrattuale del trattamento |
| In caso di condivisione canale (50–249), come si gestiscono i contitolari? | Art. 26 GDPR e accordo interno |
| Dove risiedono i dati? | Valutazione trasferimento e risk appetite |
2. DPIA e privacy by design
- Quale documentazione tecnica fornite a supporto della nostra DPIA?
- Come valutate affidabilità, logging e minimizzazione nel prodotto?
- Quali impostazioni di default limitano i dati raccolti nel modulo?
- Come gestite categorie particolari di dati se compaiono in una segnalazione?
Ricorda: il supporto del fornitore non trasferisce la responsabilità della DPIA.[1]
3. Sicurezza tecnica
- Cifratura a riposo e in transito (e strumenti crittografici dedicati, se dichiarati)
- Autenticazione forte / SSO
- Separazione ambienti e hardening
- Non tracciabilità del segnalante da rete interna (se applicabile)
- Processi di incident response e notifica
Per il posizionamento Disclosurely: Centro sicurezza.
4. Accessi e amministrazione
| Domanda | Segnale di qualità |
|---|---|
| L’admin di tenant vede ogni caso per default? | Preferisci least privilege |
| Come si separano gestori, revisori e auditor? | Ruoli chiari |
| Come si revoca l’accesso in giornata? | Controllo operativo |
| I log mostrano chi ha aperto cosa? | Traccia di audit |
5. Retention, export e uscita
- Retention configurabile entro i limiti che adottiamo (riferimento tipico: non oltre 5 anni dall’esito finale, salvo casi particolari)?[2]
- Formati di export (casi, allegati, log)?
- Export incluso o servizio professionale?
- Come si gestisce una migrazione o chiusura contratto senza perdita di storia?
6. Follow-up e confidenzialità
Il follow-up su email ordinaria è spesso un punto debole. Chiedi se esiste messaggistica legata al caso e come si preserva la confidenzialità (e l’anonimato, se previsto). Vedi Segnalazioni anonime e confidenzialità.
Come usare le risposte
Trasforma le risposte in requisiti di gara e criteri di accettazione demo. Evita l’etichetta “GDPR compliant” come unico criterio: preferisci meccanismi dimostrabili. Contesto più ampio: Privacy Garante e antiretaliazione e Come scegliere software whistleblowing.
