Accordo sul Trattamento dei Dati (DPA)
Prima di trattare qualsiasi dato personale tramite AuditRails, devi avere un DPA firmato in essere. Il DPA è disponibile direttamente nella tua dashboard — senza andirivieni con un team commerciale.1
Vai alle impostazioni Legali
Vai su Dashboard → Impostazioni → Legale.
2
Leggi il DPA
Leggi l’accordo. Il DPA copre la natura e la finalità del trattamento, le categorie di dati personali e di interessati, l’elenco dei sub-responsabili, le Clausole Contrattuali Standard UE (SCC), e gli obblighi di notifica delle violazioni.
3
Firma e scarica
Clicca Firma DPA per apporre la tua firma elettronica. Scarica il PDF firmato e conservalo con i tuoi documenti di conformità.
Sub-responsabili
AuditRails utilizza i seguenti sub-responsabili:
Riceverai un preavviso di 30 giorni prima dell’aggiunta di qualsiasi nuovo sub-responsabile. Se ti opponi a un nuovo sub-responsabile, contatta il supporto prima della scadenza del periodo di preavviso.
Checklist di conformità
La checklist di conformità GDPR ti offre una vista in tempo reale del tuo stato rispetto ai principali obblighi GDPR. Aprila da Dashboard → Conformità → GDPR. La checklist monitora:Richieste dell’interessato (DSAR)
Gli articoli 15-20 del GDPR conferiscono agli individui il diritto di accedere, esportare ed eliminare i propri dati personali. AuditRails fornisce un flusso DSAR integrato. Solo gli utenti amministratori possono inviare richieste DSAR.Esportazione DSAR (Art.15 / Art.20)
1
Apri il pannello DSAR
Vai su Dashboard → Impostazioni → Richieste dell’interessato e clicca Nuova richiesta.
2
Inserisci l'ID dell'attore
Inserisci l’
actor_id corrispondente all’interessato. È l’identificativo che usi quando registri gli eventi (ad esempio, user_123).3
Seleziona il tipo Esportazione
Scegli Esportazione come tipo di richiesta.
4
Scarica l'esportazione
AuditRails compila tutti gli eventi associati a quell’
actor_id in un file ZIP contenente un CSV. Scaricalo e forniscilo all’interessato.Eliminazione DSAR (Art.17)
1
Apri il pannello DSAR
Vai su Dashboard → Impostazioni → Richieste dell’interessato e clicca Nuova richiesta.
2
Inserisci l'ID dell'attore
Inserisci l’
actor_id dell’interessato che richiede la cancellazione.3
Seleziona il tipo Elimina
Scegli Elimina come tipo di richiesta e conferma.
data.deleted con un timestamp così puoi dimostrare quando la richiesta è stata evasa.
Best practice per i dati personali (PII)
Minimizzare i dati personali nei tuoi log di audit è il modo più efficace per ridurre il rischio GDPR. Meno PII registri, meno ne devi gestire.Usa identificativi, non PII
Registra i nomi dei campi, non i valori
Quando registri cosa è cambiato, registra i nomi dei campi modificati — non i loro nuovi valori.Non registrare mai dati sensibili
Evita di registrare quanto segue nei metadati degli eventi:- Password o hash di password
- Codici fiscali o numeri di identificazione nazionale
- Numeri completi di carte di pagamento (PAN)
- Dati biometrici
- Informazioni sanitarie o mediche
- Chiavi API o segreti non mascherati
Anonimizzazione IP
Se tratti indirizzi IP di utenti UE, valuta di abilitare l’anonimizzazione IP per troncare l’ultimo ottetto prima dell’archiviazione.1
Vai alle impostazioni Privacy
Vai su Dashboard → Impostazioni → Privacy.
2
Abilita l'anonimizzazione IP
Attiva Anonimizzazione IP. AuditRails troncherà l’ultimo ottetto di ogni indirizzo IP da quel momento in avanti.Esempio:
203.0.113.45 → 203.0.113.0L’anonimizzazione IP si applica solo agli eventi futuri. Gli eventi già archiviati mantengono i loro indirizzi IP originali. Se devi anonimizzare dati storici, contatta il supporto.
Regole di redazione dei metadati
Le regole di redazione rimuovono automaticamente i nomi di campo PII noti dai metadati degli eventi prima dell’archiviazione, sostituendone i valori con[REDACTED].
1
Vai a Regole di redazione
Vai su Dashboard → Impostazioni → Privacy → Regole di redazione.
2
Configura i nomi dei campi da redigere
AuditRails precompila i nomi di campo PII comuni:
email, phone, ssn. Aggiungi qualsiasi altro nome di campo che potrebbe comparire nei tuoi metadati.3
Verifica la redazione
Registra un evento di test contenente un nome di campo redatto e conferma che il valore appaia come
[REDACTED] nella dashboard.Residenza dei dati
Tutti i piani attualmente archiviano i dati in un’unica regione AWS —us-east-1 (Virginia settentrionale, USA). Non è attualmente disponibile alcuna opzione di archiviazione esclusivamente UE, indipendentemente dal piano.
Se i tuoi obblighi GDPR richiedono che i dati personali non lascino l’UE, parlacene prima di registrarti — consulta il DPA (disponibile su Dashboard → Impostazioni → Legale) per capire come AuditRails tutela questo trasferimento transfrontaliero, e contatta il supporto se devi discutere le tue specifiche esigenze di residenza dei dati.
Notifica delle violazioni
Se AuditRails viene a conoscenza di un incidente di sicurezza che riguarda i tuoi dati, ti notificheremo entro 48 ore dal momento in cui ne veniamo a conoscenza. Questo supporta il tuo obbligo di notifica entro 72 ore alla tua autorità di controllo ai sensi dell’Art.33 del GDPR. Per registrare eventi relativi a violazioni dalla tua applicazione:breach.notified quando notifichi la tua autorità di controllo, e breach.resolved quando l’incidente viene chiuso. Questi eventi sono monitorati dalla checklist di conformità GDPR e soddisfano i requisiti di documentazione dell’Art.33.