Privacy e protezione dei dati

GoMyid e responsabilità GDPR

GoMyid fornisce funzionalità di distribuzione e amministrazione in grado di supportare il programma di protezione dei dati di un cliente. La conformità dipende dallo scopo, dalla configurazione, dagli accordi, dalla base legale, dalle notifiche, dalla conservazione, dalle misure di sicurezza e dalla gestione dei diritti individuali del cliente.

Ambito del documento

In vigore dal 15 agosto 2026. Questa pagina spiega considerazioni generali sul prodotto e sul servizio GoMyid. Non si tratta di una consulenza legale, di una certificazione o di una dichiarazione incondizionata che ogni implementazione del cliente è conforme.

Le organizzazioni dovrebbero ottenere consulenza legale indipendente per le loro attività di trattamento e per le giurisdizioni applicabili.

I ruoli dipendono dal contesto

Identificare chi determina lo scopo e i mezzi del trattamento

La corretta analisi del titolare, co-titolare o responsabile del trattamento dipende dal servizio selezionato, dai dati coinvolti, dai termini contrattuali e dal modo in cui il cliente utilizza GoMyid.

Responsabilità del cliente

In genere sono i clienti a determinare il motivo per cui il personale, gli appaltatori o i team di supporto utilizzano il desktop remoto e quali computer, utenti, record e sistemi aziendali sono coinvolti. I clienti sono responsabili di confermare una base legale, fornire le comunicazioni richieste, limitare l'accesso, configurare la conservazione, rispondere alle richieste di diritti e valutare i requisiti di monitoraggio o di diritto del lavoro.

Responsabilità di DeskGate

DeskGate LLC gestisce le informazioni in base al servizio selezionato e al contratto applicabile. Laddove DeskGate tratta i dati personali per un cliente, l'ambito contrattuale, le istruzioni documentate, gli impegni di sicurezza, le responsabilità di supporto e tutti i termini applicabili all'elaborazione dei dati dovrebbero definire tale relazione.

Mappatura dei dati

Sapere quali sono i processi di distribuzione

Una distribuzione GoMyid può coinvolgere informazioni sull'account e sull'amministratore, identificatori del dispositivo, informazioni sulla connessione, informazioni sulla rete, eventi operativi, comunicazioni di supporto, informazioni sulla licenza e record generati dalle funzionalità di amministrazione o reporting abilitate.

Il set di dati esatto varia in base alla versione del prodotto, al modello di distribuzione, alle funzionalità abilitate, alla configurazione e all'utilizzo da parte del cliente. I clienti dovrebbero documentare il loro effettivo flusso di dati invece di fare affidamento su un elenco generico.

Limitazione dello scopo

Definisci il motivo per cui ciascuna categoria è necessaria ed evita di riutilizzare i record di accesso remoto per scopi incompatibili e non divulgati.

Minimizzazione dei dati

Abilitare e conservare solo le informazioni ragionevolmente necessarie per l'accesso, il supporto, la sicurezza, la responsabilità e gli obblighi documentati.

Precisione

Mantenere i processi per correggere le informazioni amministrative, sul dispositivo e sull'account rilevanti quando non sono accurate.

Limitazione dello spazio di archiviazione

Imposta i periodi di conservazione per categoria e scopo, quindi elimina o rendi anonime le informazioni in modo sicuro quando la conservazione non è più giustificata.

Vista di gestione GoMyid con informazioni sensibili nascoste

Cloud e on-premise

La distribuzione modifica la mappa delle responsabilità

Nuvola: I clienti devono esaminare i termini del servizio ospitato, l'amministrazione dell'account, i luoghi di elaborazione applicabili, il flusso di lavoro di supporto, le scelte di conservazione, i controlli di sicurezza e le disposizioni contrattuali sull'elaborazione dei dati.

In sede: I clienti selezionano e gestiscono l'ambiente di hosting e generalmente controllano il database, la rete, i backup, l'accesso dell'amministratore, il processo di conservazione ed eliminazione. Questo controllo aggiuntivo crea anche una responsabilità diretta per la sicurezza e la governance dell’infrastruttura.

Nessuno dei due modelli elimina la necessità di una base legale, di notifiche appropriate, di disciplina di accesso, di conservazione documentata, di gestione degli incidenti e di procedure per la richiesta di diritti.

Richieste dell'interessato

Preparare un processo di risposta verificato e documentato

1

Ricevi e verifica

Registrare la richiesta, verificare proporzionalmente l'identità e confermare l'organizzazione responsabile del relativo trattamento.

2

Individuare e valutare

Cerca sistemi e backup pertinenti, determina quali diritti si applicano e identifica le informazioni che coinvolgono altre persone o restrizioni legali.

3

Agisci in modo sicuro

Fornire, correggere, limitare, eliminare o gestire in altro modo le informazioni attraverso un processo approvato ove richiesto dalla legge.

4

Documentare la risposta

Registrare la decisione, i tempi, le comunicazioni, le eccezioni e il revisore responsabile senza conservare prove inutili.

Requisiti di governance

Base giuridica, notifiche e monitoraggio del luogo di lavoro

Le organizzazioni dovrebbero stabilire una base legale prima di trattare dati personali attraverso operazioni di desktop remoto. Il consenso non è automaticamente appropriato, in particolare quando esiste uno squilibrio di potere come in un rapporto di lavoro. Le informative sulla privacy dovrebbero spiegare chiaramente scopi, categorie, destinatari, conservazione, diritti e percorsi di contatto pertinenti. Se la revisione delle attività potesse equivalere al monitoraggio dei dipendenti, l’organizzazione dovrebbe valutare la necessità, la proporzionalità, i requisiti occupazionali locali e se è necessaria una valutazione dell’impatto sulla protezione dei dati.

Sicurezza e risposta agli incidenti

Le misure appropriate possono includere il controllo degli accessi, la crittografia in transito, la sicurezza degli endpoint, il rafforzamento dell'infrastruttura, la registrazione, la protezione dei backup, la gestione delle vulnerabilità, la formazione del personale, la governance dei fornitori e procedure testate per gli incidenti. I clienti devono definire le modalità con cui gli incidenti sospetti relativi ai dati personali vengono identificati, contenuti, valutati, documentati, intensificati e notificati. Gli obblighi e i termini di notifica dipendono dai fatti e dalla legge applicabile.

Trasferimenti internazionali e fornitori di servizi

I clienti devono identificare i luoghi di elaborazione rilevanti e gli eventuali fornitori di servizi coinvolti nella loro implementazione completa. Laddove i dati personali vengano trasferiti tra giurisdizioni, le organizzazioni dovrebbero valutare il meccanismo di trasferimento applicabile, le garanzie contrattuali, la valutazione del rischio e le misure supplementari. L'hosting on-premise può offrire al cliente un maggiore controllo sulla posizione, ma è comunque necessario valutare l'hosting selezionato dal cliente, l'accesso al supporto, i backup e le integrazioni.

Documentazione contrattuale

Gli accordi applicabili dovrebbero descrivere l'ambito del servizio, la riservatezza, le responsabilità di sicurezza, le istruzioni di elaborazione, l'assistenza, la cancellazione o la restituzione, la cooperazione in caso di incidente e le informazioni di audit ove richiesto. Contatta GoMyid prima dell'implementazione se il tuo approvvigionamento o la revisione della privacy richiedono documentazione contrattuale sull'elaborazione dei dati.

Associa GoMyid al tuo programma di protezione dei dati

Comunicaci il tuo modello di distribuzione, le posizioni, i gruppi di utenti, le funzionalità abilitate e i requisiti di revisione contrattuale.