App mobili

Sicurezza e dati personali nell'app: RGPD, UK GDPR

Dove devono vivere i dati di un'app, quali permessi sono davvero necessari e cosa richiedono le etichette privacy secondo il RGPD e l'UK GDPR.

Team rabbitclipPubblicato: 6 min di lettura

In breve

La sicurezza di un'app comincia raccogliendo il minimo indispensabile di dati; un dato mai raccolto non può mai essere trafugato. Un'app decide prima quale dato sia davvero necessario, poi stabilisce dove e come quel dato viene conservato, quali permessi richiede e come dichiara tutto questo nell'etichetta privacy dello store.

Dalla metà degli anni 2020, sia Apple sia Google richiedono a ogni app un'etichetta privacy, App Privacy Details lato Apple, Data safety lato Google Play; se quell'etichetta non corrisponde a ciò che l'app raccoglie davvero, il rischio è il rifiuto in fase di revisione o la rimozione successiva. Il RGPD e, nel Regno Unito, l'UK GDPR stabiliscono ciascuno, nel proprio quadro giuridico, quali dati possono essere trattati e per quale scopo.

Questo articolo tratta dove devono vivere i dati, quali permessi sono davvero necessari, cosa richiedono le etichette privacy degli store, cosa chiedono il RGPD e i suoi obblighi, crittografia e sicurezza delle sessioni, e infine una checklist di sicurezza passo passo.

Dove devono vivere i dati: sul dispositivo o sul server

La conservazione sul dispositivo significa che informazioni come un nome utente o un token di sessione risiedono nell'archivio sicuro proprio del telefono, Keychain su Apple, Keystore su Android; quel dato resta fuori portata anche se la persona perde il telefono, a meno che non venga violato il blocco schermo stesso. Un token di sessione scritto in chiaro in un file di testo o in un'area di preferenze condivise non gode di questa protezione.

Per i dati lato server, la vera domanda è dove sono fisicamente ospitati; se i dati dei residenti di un'app di gestione immobiliare risiedono su un server con sede in Italia, le regole del RGPD sul trasferimento verso paesi terzi non entrano in gioco, ma spostare quegli stessi dati su un server fuori dall'UE richiede una base giuridica separata per quel trasferimento.

Un'app deve decidere in anticipo quali dati possono restare sul dispositivo e quali devono per forza salire su un server; un dato spostato sul server senza necessità aggiunge sia rischio di trasferimento sia responsabilità di conservazione.

Permessi: quale è davvero necessario

Un permesso si giustifica solo quando serve a una funzione realmente in uso in quel momento; l'accesso alla posizione è necessario per seguire un corriere in un'app di consegne, mentre lo stesso permesso non serve a nulla in un'app di lettura di ebook. Chiedere un permesso non necessario danneggia la fiducia della persona fin dall'inizio e può portare a una richiesta di giustificazione in fase di revisione dello store.

L'accesso alla posizione va trattato diversamente a seconda che sia «solo durante l'uso dell'app» o «sempre»; al di fuori di un'app di tracciamento consegne in tempo reale, la maggior parte delle app non ha bisogno dell'opzione «sempre», chiederla sia inquieta la persona sia attira un controllo aggiuntivo in revisione.

I permessi sensibili come fotocamera, microfono o contatti vanno richiesti solo nel momento in cui la funzione corrispondente viene toccata; chiedere tutti i permessi in sequenza al primo avvio porta la persona a rifiutarne la maggior parte.

Cosa richiedono le etichette privacy degli store

App Privacy Details di Apple e Data safety di Google Play sono moduli di dichiarazione che rendono visibile, direttamente sulla scheda store, quale categoria di dato un'app raccoglie e a cosa la usa. Il modulo si basa sulla dichiarazione dello sviluppatore stesso, ma se quella dichiarazione non corrisponde al comportamento reale dell'app, sia Apple sia Google la trattano come una violazione delle regole.

Quando a un'app viene aggiunta una libreria di analitica o pubblicità di terze parti, anche ciò che quella libreria raccoglie va incluso nella dichiarazione; uno sviluppatore che dichiara solo ciò che raccoglie il proprio codice e omette la libreria lascia la dichiarazione incompleta.

Queste etichette vanno riviste a ogni aggiornamento di versione; se una nuova funzione raccoglie una nuova categoria di dato, l'etichetta deve riflettere quel cambiamento.

Cosa richiedono il RGPD e l'UK GDPR

Il RGPD richiede che il trattamento dei dati personali sia giustificato da un consenso esplicito o da un'altra base giuridica prevista dalla legge, per una finalità chiaramente indicata; se un'app raccoglie dati da una persona, la finalità del loro uso deve essere scritta con chiarezza nell'informativa sulla privacy. Trasferire quei dati a un server ospitato fuori dall'UE, un servizio cloud con sede in un paese terzo, per esempio, richiede una base giuridica separata e deve soddisfare le condizioni fissate dal quadro del RGPD.

Nel Regno Unito, l'UK GDPR applica principi simili, minimizzazione dei dati, limitazione della finalità, consenso esplicito, tramite un'autorità di controllo diversa, l'ICO; un'app che serve persone sia in Italia sia nel Regno Unito ha bisogno di un'informativa sulla privacy che soddisfi entrambi i quadri, un unico testo generico può lasciare entrambi incompleti.

Il diritto di una persona a chiedere la cancellazione dei propri dati esiste sotto entrambi i quadri; un'app ha bisogno di una via reale per soddisfare quella richiesta, cancellazione dell'account, modulo di richiesta dati, e affidarsi solo all'email smette di essere sostenibile man mano che la base utenti cresce.

Crittografia e sicurezza delle sessioni

Ogni connessione tra un'app e il suo server deve essere crittografata, HTTPS su TLS; una password o un dato di pagamento inviato su una connessione non crittografata può essere letto da un altro dispositivo sulla stessa rete. Questo non è più una questione di preferenza, è un requisito minimo sia secondo la regola App Transport Security di Apple sia secondo la pratica di sicurezza di base.

Far scadere un token di sessione dopo un periodo fissato e supportare il blocco biometrico, impronta, riconoscimento facciale, impedisce che dati sensibili restino accessibili a lungo su un telefono perso o rubato. In un'app di fornitura B2B, una sessione che non scade mai mette a rischio i dati dell'azienda non appena un dipendente perde il telefono.

Passo passo: una checklist di sicurezza

Ecco la checklist minima che un'app dovrebbe superare prima del lancio.

  • Per ogni campo di dato raccolto, chiedersi se sia davvero necessario, e rimuovere ciò che non lo è
  • Conservare i dati sensibili nell'archivio sicuro del dispositivo (Keychain/Keystore), non in un file di testo in chiaro
  • Richiedere ogni permesso solo nel momento in cui la funzione corrispondente viene toccata, non tutti insieme all'avvio
  • Far corrispondere l'etichetta privacy dello store, librerie di terze parti incluse, al flusso reale dei dati
  • Verificare l'informativa sulla privacy separatamente rispetto al RGPD e al quadro locale del mercato di riferimento, come l'UK GDPR
  • Costruire una via all'interno dell'app per gestire le richieste di cancellazione, senza affidarsi solo all'email

La sicurezza di un'app si costruisce raccogliendo il minimo indispensabile di dati, conservando bene ciò che resta e dichiarandolo con precisione nell'etichetta dello store e nell'informativa sulla privacy. In una call conoscitiva con rabbitclip viene esaminato il flusso di dati esistente e si individuano insieme le lacune rispetto al RGPD e al quadro locale del mercato di riferimento.

Domande frequenti

Cosa succede se un'etichetta privacy dello store viene compilata male?

Se la dichiarazione non corrisponde al comportamento reale, Apple e Google la trattano come una violazione; l'app può essere rifiutata o rimossa in seguito.

Il permesso di posizione può sempre essere richiesto come «consenti sempre»?

Solo quando una funzione ha davvero bisogno di un tracciamento continuo, come il tracciamento in tempo reale di un corriere; la maggior parte delle app ha bisogno solo di «durante l'uso dell'app».

Un'unica informativa sulla privacy può soddisfare sia il RGPD sia l'UK GDPR?

Un testo generico può lasciare entrambi incompleti; i requisiti di ciascun quadro vanno verificati separatamente.

Perché conta dove sono ospitati i dati?

Il paese in cui i dati sono ospitati determina se si applicano le regole del RGPD sul trasferimento fuori dall'UE; un trasferimento fuori dall'UE richiede una base giuridica separata.

Condividi

Servizio correlatoSviluppo SoftwareTrasformare un'idea in un prodotto che funziona richiede più tempo di quanto sembri. Dalle applicazioni web e mobile ai sistemi su misura che automatizzano i suoi processi, costruiamo software essenziali e solidi.

Articoli correlati

Se non sa da dove iniziare, non è un problema: è nel posto giusto.

Il progetto che ha in mente può essere già definito, oppure ancora solo un'idea. Vanno bene entrambi. Con una breve conversazione parliamo insieme di dove si trova e dove può arrivare.

Organizziamo un incontro
Parliamo del progetto