[Importante Sicurezza Avviso] Rilevati siti web Qfinder Pro falsi. Scopri di più >

Guida alla conformità GDPR: scegliere le soluzioni QNAP per implementare tecnologie di protezione dei dati

Ultimi articoli 2026-08-10 clock 11 min di lettura

Guida alla conformità GDPR: scegliere le soluzioni QNAP per implementare tecnologie di protezione dei dati

Guida alla conformità GDPR: scegliere le soluzioni QNAP per implementare tecnologie di protezione dei dati
Questo contenuto è una traduzione automatica. Vedere la sezione Esclusione di responsabilità per la traduzione automatica.
Switch to English

Conclusione chiave: Le soluzioni QNAP possono aiutare le aziende a soddisfare i requisiti tecnici del GDPR

Il GDPR (Regolamento Generale sulla Protezione dei Dati) è una legge europea che regola la raccolta, il trattamento e l'archiviazione dei dati personali da parte delle aziende durante tutto il loro ciclo di vita. Grazie alla sua applicabilità globale e alle sanzioni estremamente elevate in caso di violazione, è diventato lo standard internazionale per la conformità alla privacy e la protezione della sicurezza dei dati nelle aziende moderne.

Un aspetto di cui la maggior parte delle aziende non è consapevole: l'Articolo 4(12) del GDPR definisce la “violazione dei dati personali” includendo la distruzione accidentale o illecita, la perdita e la “divulgazione non autorizzata”; anche l'European Data Protection Board (EDPB) conferma questa interpretazione nelle linee guida EDPB per i ransomware: se i dati vengono crittografati al punto da diventare inaccessibili, ciò costituisce di per sé una violazione, anche se nessun dato viene copiato o trasmesso all'esterno. In altre parole, la capacità di Backup e Recovery non è solo una questione IT, ma anche un requisito di conformità GDPR. Allo stesso tempo, l'Articolo 32(1)(c) stabilisce che le organizzazioni devono avere la “capacità di ripristinare tempestivamente la disponibilità e l'accesso ai dati personali”.

Il GDPR si applica alle organizzazioni e nessun prodotto può ottenere la "conformità" per conto di un'organizzazione. Le policy sulla privacy, la gestione del consenso e le responsabilità del DPO sono tutte attività organizzative. Tuttavia, per le misure tecniche richieste dagli Articoli 5 e 32, le soluzioni e gli storageunit QNAP possono rispondere direttamente a tali esigenze.

Lettura estesa: Testo completo del regolamento GDPR ufficiale (Regolamento (UE) 2016/679)

Applicazione pratica del GDPR: le multe aumentano e non sono più solo un problema dei giganti tech

Da quando il GDPR è entrato in vigore il 24 maggio 2016, l'importo cumulativo delle sanzioni ha raggiunto circa 5,88 miliardi di euro. Nel 2023, Meta ha ricevuto la multa singola più alta della storia—1,2 miliardi di euro—per violazioni sul trasferimento transfrontaliero dei dati (https://cms.law/en/int/publication/GDPR-Enforcement-Tracker-Report/numbers-and-figures). Ancora più rilevante è il cambiamento nell'ambito dell'applicazione: le sanzioni si sono estese dai soli giganti tech a settori come finanza, sanità ed energia. Le misure tecniche per la protezione dei dati personali sono diventate un compito essenziale per ogni azienda con attività o clienti nell'UE.

Tabella di confronto: Clausole GDPR e conformità dei prodotti QNAP

Clausole GDPR Meccanismi QNAP Effetti ottenuti
Articolo 5(1)(f) Principio di integrità e riservatezza per prevenire trattamenti non autorizzati e perdite accidentali Permessi RBAC, integrazione AD/Azure AD/LDAP, autenticazione a più fattori QNAP Authenticator; QuTS hero WORM, QuObjects S3 Object Lock (Veeam Ready – Object con certificazione Immutability) Solo il personale autorizzato può accedere ai dati personali; durante il periodo di conservazione, i dati non possono essere manomessi o cancellati
Articolo 32(1)(a) I dati personali crittografati devono essere protetti tramite misure di pseudonimizzazione e crittografia come Crittografia disco/cartella dati condivisa (AES-256); dischi rigidi SED auto-crittografanti (TCG-OPAL, TCG-Enterprise, TCG-Ruby) In caso di perdita, smarrimento o trasferimento esterno del disco per sostituzione, i dati statici restano in uno stato non identificabile
Articolo 32(1)(b) Continuità di integrità e disponibilità Il sistema di trattamento deve garantire riservatezza, integrità, disponibilità e resilienza continue Verifica end-to-end ZFS e auto-riparazione nativa; modello a doppio controller attivo e High Availability Manager per migrazione tollerante ai guasti Rilevamento e riparazione automatica dei danni silenziosi ai dati; nessuna interruzione del servizio in caso di guasto singolo
Articolo 32(1)(c) richiede che dopo un incidente recuperabile, la disponibilità e il recupero dei dati personali siano ripristinati tempestivamente. HDP for Business protezione centralizzata per workload Windows, VMware, Hyper-V, Proxmox VE e Microsoft 365, Video Verification registra il processo di ripristino e avvio; HDP for PC/VM con HDP Recovery Media Creator produce supporti di ripristino USB/ISO verifica del ripristino backup, con video e registri delle prove come evidenza di audit
Articolo 5(1)(e)storageIl periodo di conservazione dei dati personali non deve superare quello necessario per la finalità del trattamento Policy di conservazione backup e snapshot HBS 3 (numero di versioni, cancellazione automatica dopo il periodo di conservazione) “I dati confermati per la cancellazione saranno eliminati” passa da policy documentale a comportamento di sistema
Articolo 17 Diritto alla cancellazione (Diritto all'oblio) Il soggetto interessato ha il diritto di richiedere la cancellazione dei propri dati personali Cancellazione a livello file con scadenza della policy di conservazione; Secure Erase supportato per la cancellazione dei dischi Le richieste di cancellazione possono essere applicate a copie di backup e layer fisici dei dischi
Articolo 33 Notifica di violazione esterna (72 ore): Gli incidenti di violazione esterna devono essere segnalati all'autorità di controllo entro 72 ore e i registri degli incidenti devono essere conservati in QuLog Center log centralizzati e notifiche di incidenti. L'orario di accadimento, l'ambito e i target coinvolti devono essere registrati e disponibili per la revisione a supporto della tempestiva segnalazione e dei requisiti di documentazione interna.

Principio del minimo contatto: doppio livello di controllo accessi e prevenzione manomissioni

L'Articolo 5(1)(f) del GDPR richiede la prevenzione dei trattamenti non autorizzati. QNAP integra i permessi RBAC basati sui ruoli con AD, Azure AD o LDAP, consentendo la gestione centralizzata delle autorizzazioni all'interno dei sistemi di account di dominio esistenti, e utilizza inoltre QNAP Authenticator per l'autenticazione a più fattori e la sicurezza del login.

Per il concetto che “nemmeno gli amministratori dovrebbero poterlo manomettere”, ad esempio come copia di backup per la conformità legale, QuTS hero WORM applica il blocco a livello di file system, rendendo impossibile a chiunque modificare o cancellare i dati durante il periodo di conservazione; QuObjects S3 Object Lock lato object storage ha ottenuto la certificazione Veeam Ready – Object con Immutability.

Scopri di più: QNAP Immutabilitystorage, Immutable Backup e Immutable Snapshot

Crittografia: rende i dati violati illeggibili

L'Articolo 32(1)(a) del GDPR elenca la crittografia come misura tecnica raccomandata. Il valore della crittografia si manifesta soprattutto durante gli incidenti, poiché anche se i dati vengono purtroppo violati, quelli crittografati restano illeggibili a soggetti non autorizzati, riducendo notevolmente il danno e il rischio reale.

QNAP offre crittografia AES-256 per cartelle dati condivise / LUN e supporta dischi rigidi auto-crittografanti (SED), coprendo TCG-OPAL, TCG-Enterprise e anche TCG-Ruby progettato per storage di nuova generazione come NVMe. La crittografia e decrittografia sono gestite direttamente dal controller del disco rigido e la chiave non viene mai memorizzata nel sistema operativo.

Allo stesso tempo, sia SED che la crittografia dei volumi proteggono i dati-at-rest. Quando un disco viene rubato, perso, inviato in riparazione o sostituito e lascia la sede, i dati sul disco restano in uno stato illeggibile, ed è qui che entra in gioco la Sezione 34(3)(a).

Scopri di più: QNAP QuTS hero Protezione dei dati e meccanismi di sicurezza

Integrità continua e alta disponibilità

L'Articolo 32(1)(b) del GDPR usa il termine “continuo”, quindi integrità e disponibilità non possono essere garantite solo il giorno dell'audit. Il file system ZFS di QuTS hero calcola checksum per ogni blocco dati, memorizzandoli separatamente in una struttura di indice di livello superiore rispetto ai dati stessi. Durante la lettura, confronta e rileva automaticamente le discrepanze, quindi ripara utilizzando copie di parità o mirror, prevenendo l'accumulo di corruzione silenziosa dei dati.

Inoltre, QNAP offre soluzioni di alta disponibilità di varie dimensioni

  • Architettura a doppio controller: ES2486AFdc e altri modelli adottano un design a doppio controller attivo (Active-Active), dotati dello stesso sistema operativo QES basato su ZFS. Entrambi i controller operano simultaneamente e, in caso di guasto di uno, l'altro subentra automaticamente. I moduli NVRAM sono inclusi per ridurre il rischio di perdita dati durante blackout dovuti alla perdita della cache di scrittura.

  • Failover a doppia macchina: I modelli QuTS hero possono essere abbinati a High Availability Manager, consentendo a due NAS indipendenti di formare un cluster Active-Passive per backup reciproco. Quando la macchina primaria ha un problema, quella di standby subentra automaticamente nei servizi.

  • Architettura cluster scale-out: La soluzione di storage a espansione orizzontale QNAP adotta il sistema operativo QuTS MEGA, con un minimo di 3 nodi per formare un cluster e fino a 96 nodi per l'espansione; tramite erasure coding, più nodi possono guastarsi contemporaneamente senza perdita di dati e, in caso di guasto di un nodo, i dati possono essere rilevati, ricostruiti e i servizi migrati automaticamente. È adatto a dati di scala PB con requisiti di alta disponibilità ed espansione flessibile.

Recuperabilità: la velocità di ripristino determina l'entità del danno ai diritti dei clienti

Secondo l'Articolo 4(12) del GDPR e le linee guida EDPB, una volta che i dati sono bloccati o distrutti, si configura un incidente di violazione dei dati. Sebbene la velocità di ripristino non determini se si tratta di una violazione, influisce direttamente sull'esito della valutazione del rischio: se il ripristino è sufficientemente rapido e il rischio per i diritti degli interessati è basso, l'incidente può restare a livello di registrazione interna (l'Articolo 33(5) richiede che tutti gli incidenti siano registrati internamente); se il ripristino è lento e i dati personali non sono recuperabili per lungo tempo, può scattare l'obbligo di notifica all'autorità di controllo e persino agli interessati uno per uno.

Nello stesso attacco ransomware, la differenza nella capacità di ripristino equivale alla differenza tra una “voce di log interna” e un “titolo di giornale”.

QNAP offre una soluzione completa di Backup e Recovery:

HDP for Business* Soluzione di backup end-to-end: protezione centralizzata per Windows, VMware, Hyper-V, Proxmox VE e Microsoft 365, progettata secondo il principio di backup 3-2-1-1-0, combinata con Immutable Backup e nodi di backup Airgap+ a isolamento fisico, offrendo anche verifica di ripristino a errore zero. Tramite Video Verification, il processo di avvio delle VM di backup viene registrato automaticamente come prova di integrità, garantendo disponibilità e recuperabilità del backup.

*HDP for Business In arrivo. Fare riferimento agli annunci ufficiali per la data di rilascio.

HDP Recovery Media Creator: strumento standalone per il ripristino bare metal di Windows, non richiede pre-installazione di agent per creare supporti di ripristino USB o ISO; l'ISO può essere montato su Virtualization Station per l'avvio, consentendo la verifica reale della recuperabilità dei dati di backup in ambienti isolati, ed è adatto anche a data center con supporto di recovery remoto BMC/IPMI.

Lettura estesa: Linee guida EDPB sulla notifica di violazione dei dati personali (incluso il caso software Lesotho)

Scadenza dello storage e diritti di cancellazione: rendere la “cancellazione” un'azione di sistema, non un'attività in sospeso

La limitazione della conservazione prevista dall'Articolo 5(1)(e) del GDPR storage è spesso trascurata nella pratica quando si tratta di copie di backup. Anche se i dati vengono cancellati dal sistema principale, potrebbero restare diverse versioni nei backup. QNAP offre policy di conservazione backup e snapshot HBS 3 che consentono di impostare il numero di versioni e i giorni di conservazione, con cancellazione automatica alla scadenza, garantendo che le strategie di cancellazione coprano anche i livelli di backup. Quando il soggetto dei dati esercita il diritto alla cancellazione ai sensi dell'Articolo 17 o quando i dischi vengono sostituiti o dismessi, QNAP supporta anche Secure Erase per garantire che i dati personali non vengano divulgati con i vecchi dischi.

Avviso alle aziende: si ricorda che WORM e i diritti di cancellazione sono intrinsecamente in conflitto. Nemmeno i super amministratori dei dati possono cancellare dati durante il periodo di blocco. Pertanto, il periodo di conservazione WORM deve essere impostato in base alla policy di conservazione dati della vostra organizzazione, non semplicemente come “più lungo è, meglio è”.

Log degli eventi: il conto alla rovescia di 72 ore parte dal momento della “scoperta”

L'Articolo 33 del GDPR concede alle organizzazioni solo 72 ore per segnalare, e la segnalazione deve includere fatti come quando è avvenuto l'incidente, quali dati sono stati coinvolti e l'ambito dell'impatto. I log nativi QTS/QuTS hero registrano accessi utente ed eventi di sistema; nella gestione di più unit, QuLog Center può aggregare centralmente i log giornalieri e supporta tagging e ricerca avanzata, così le indagini sugli eventi non richiedono di ricostruire i dati tra sistemi diversi. Tutti gli eventi (inclusi quelli minori che non raggiungono la soglia di segnalazione) devono essere registrati internamente secondo il GDPR.

Prossimo passo: costruire un ambiente di storage aziendale con "privacy di default"

Le aziende possono utilizzare la checklist di questo documento come riferimento e, per ogni voce, porsi due domande: "Su quale meccanismo ci basiamo attualmente per implementarla?" e "In caso di audit o incidente, quale evidenza posso fornire?"

Durante l'implementazione, la scelta del modello, l'architettura di backup e la scala HA devono comunque essere adattate al volume di dati e al budget effettivi dell'azienda; non esiste una configurazione unica adatta a tutte le organizzazioni.

Con l'architettura di sistema flessibile e la gamma completa di prodotti QNAP, aziende di ogni dimensione possono trasformare le misure tecniche richieste dal GDPR in difese pratiche, costruendo un'architettura di protezione dati sicura e scalabile.

Se avete esigenze di pianificazione, scelta del modello o personalizzazione, contattate i consulenti commerciali o tecnici QNAP per pianificare il portafoglio prodotti più adatto alle vostre reali necessità.

Sunnine

Sunnine

QNAP Makreting Memeber

Questo articolo è stato utile?

Grazie per il feedback.

Per ulteriore assistenza, chiedi ad altri utenti e agli esperti QNAP nella community. Vai alla community QNAP

Informarci su come può essere migliorato l'articolo:

Per offrire un’ulteriore feedback, includerlo di seguito.

Indice

Scegliere le caratteristiche

      Mostra di più Meno
      Questo sito in altre nazioni/regioni
      open menu
      back to top