PenTest e GDPR: basi giuridiche, informative interne, minimizzazione dati, logging e misure organizzative. Come fare test senza creare rischi privacy.
Un PenTest può comportare trattamento di dati tecnici e, in alcune circostanze, dati personali. Nella pratica aziendale la base giuridica non è normalmente il consenso del dipendente, ma la necessità di sicurezza e la tutela del patrimonio informativo, con misure proporzionate e documentate. Ciò non elimina l’obbligo di trasparenza: informative e policy interne devono chiarire principi, limiti e modalità dei controlli.
In termini di compliance, contano: minimizzazione (raccogliere solo ciò che serve), accesso “need-to-know”, segregazione dei ruoli, retention coerente, tracciabilità delle attività e gestione delle evidenze. Per attività che coinvolgono persone (es. simulazioni), è essenziale uno scoping prudente, regole scritte e governance (DPO/HR/Legale) per evitare raccolte non necessarie.