Il tuo backup è a norma GDPR?

Il tuo backup è a norma GDPR? Obblighi, data retention e misure di sicurezza per le imprese

Il GDPR non impone alle aziende un software specifico per il backup, ma impone un risultato: garantire disponibilità, integrità e resilienza dei dati personali trattati. In altre parole, se perdi i dati dei tuoi clienti o dei tuoi dipendenti per un guasto, un ransomware o un errore umano e non sei in grado di ripristinarli in tempi ragionevoli, la mancanza di un sistema di backup adeguato diventa una violazione della normativa.

In questo articolo vediamo quali sono gli obblighi concreti che il GDPR pone sul backup dei dati aziendali e come un Managed Service Provider (MSP) come Virtualjuice li traduce in pratica quotidiana per le PMI.

Cosa dice il GDPR sul backup: l’articolo 32

L’articolo 32 del GDPR (“Sicurezza del trattamento”) richiede al titolare di adottare misure tecniche e organizzative adeguate, tra cui espressamente:

  • la capacità di ripristinare tempestivamente la disponibilità e l’accesso ai dati personali in caso di incidente fisico o tecnico;
  • la cifratura dei dati personali;
  • una procedura per testare e verificare regolarmente l’efficacia delle misure adottate.

Tradotto: non basta “avere un backup”. Serve un backup cifrato, testato e ripristinabile in tempi certi. Vediamo i tre punti uno per uno.

Quali dati devono essere inclusi nel backup

Il backup deve riguardare tutti i dati personali presenti in azienda: file e cartelle, database (incluso il gestionale), posta elettronica e PEC, macchine virtuali e immagini di sistema. Un backup parziale (ad esempio solo le cartelle condivise, ma non le mailbox) lascia scoperti trattamenti che il GDPR considera a tutti gli effetti dati personali.

Data retention: per quanto tempo conservare i backup

Il principio di limitazione della conservazione impone di non conservare i dati personali più a lungo del necessario. Questo vale anche per i backup: la retention va definita in un piano documentato, coerente con le finalità del trattamento e con gli obblighi di legge di settore (ad esempio i 10 anni previsti dal codice civile per la corrispondenza a rilevanza giuridica e commerciale).

Un piano di data retention ben fatto stabilisce, per ogni categoria di dati: quante copie conservare, per quanto tempo, dove, e chi è autorizzato ad accedervi. È uno dei documenti che il titolare deve poter esibire in caso di ispezione, in base al principio di accountability.

La crittografia dei dati: una misura richiesta, non un optional

Prima di essere trasferiti nel cloud, i dati devono essere crittografati. Il servizio di Backup Dati gestito di Virtualjuice, utilizza l’algoritmo AES (Advanced Encryption Standard) con chiave a 256 bit: lo stesso standard approvato dalla NSA statunitense per la protezione delle informazioni classificate. Solo il cliente conosce la chiave di decifratura: nemmeno i nostri tecnici possono leggere i dati in chiaro.

Monitoraggio e test di ripristino: la prova dell’efficacia

Il GDPR chiede di verificare regolarmente che le misure funzionino. Un backup mai testato è una speranza, non una misura di sicurezza. Per questo i tecnici Virtualjuice:

  • monitorano quotidianamente il buon esito di ogni job di backup;
  • avvisano il cliente o il referente aziendale in caso di errori;
  • eseguono test di ripristino con cadenza regolare, per garantire che i dati siano effettivamente recuperabili.

Questo presidio continuativo è esattamente il valore di un servizio IT gestito: la conformità non è un progetto una tantum, ma un processo quotidiano.

E la regola 3-2-1?

Ogni strategia di backup a norma parte da una buona architettura delle copie: almeno 3 copie dei dati, su 2 supporti diversi, di cui 1 conservata off-site, fuori dalla rete aziendale. È la cosiddetta regola 3-2-1, fondamentale anche in ottica anti-ransomware. L’abbiamo spiegata in dettaglio nel nostro approfondimento sulle soluzioni di backup in cloud, dove trovi anche il funzionamento tecnico del nostro servizio Backup Dati.

Metti a norma il tuo backup

Sei sicuro/a che il tuo sistema di backup rispetti il GDPR? Scopri Backup Dati, il servizio di backup gestito di Virtualjuice, e i nostri servizi di Data Protection per le PMI.

CONTATTACI