REGOLE VISIBILI · AZIONI TRACCIABILI

Politica di trasparenza e audit

Rendere comprensibile il monitoraggio e garantire la responsabilità per l'accesso amministrativo.

Questa politica illustra i principi di governance che le organizzazioni dovrebbero applicare quando utilizzano DeskGate: preavviso, finalità documentata, accesso limitato, amministrazione tracciabile, revisione periodica e una procedura equa per domande o controversie.

DeskGateControllo self-hostedAmbito di applicazione chiaro · accesso responsabile · revisione documentata
Politica di governance · Ultimo aggiornamento: 18 agosto 2026Domande? Contatta DeskGate

La trasparenza viene prima della raccolta dei fondi.

Nessuno dovrebbe scoprire per caso di essere sottoposto a monitoraggio sul posto di lavoro.

Prima dell'implementazione, l'organizzazione dovrebbe spiegare cos'è DeskGate, perché viene utilizzato, quali dipendenti e dispositivi sono inclusi, quali categorie possono essere registrate, quando è attivo il monitoraggio, chi può consultare le informazioni, per quanto tempo vengono conservati i dati e come è possibile porre domande o presentare richieste di accesso ai dati.

Le comunicazioni devono utilizzare un linguaggio semplice e distinguere tra analisi di routine della forza lavoro, controlli di sicurezza, supporto tecnico, indagini sugli incidenti e qualsiasi raccolta di dati eccezionale. Modifiche sostanziali a scopo, ambito, prove, conservazione o destinatari richiedono una nuova comunicazione prima che la modifica abbia effetto.

La catena di responsabilità

1

Scopo approvato

Un responsabile designato registra l'esigenza aziendale, la revisione legale, l'ambito e i criteri di successo.

2

Collezione configurata

Gli amministratori abilitano solo i moduli, i gruppi, le pianificazioni, gli avvisi e i criteri necessari.

3

Revisione autorizzata

L'accesso è subordinato alle responsabilità lavorative, alla documentazione dei casi, al principio del minimo privilegio e alla riservatezza.

4

Azione registrata

Gli eventi amministrativi rilevanti, i risultati, le esportazioni, le modifiche e gli esiti rimangono tracciabili.

Accesso basato sui ruoli

Gli amministratori di piattaforma, i manager, i tecnici dell'assistenza, i revisori della sicurezza, gli auditor e i fornitori di servizi dovrebbero ricevere autorizzazioni diverse. L'accesso generalizzato non deve mai essere concesso solo per comodità. Le organizzazioni dovrebbero esaminare gli account attivi, i cambi di ruolo, gli utenti inattivi, i confini dei clienti, le informazioni esportate e le attività privilegiate secondo una pianificazione definita.

Revisione dell'audit

Le verifiche di audit dovrebbero esaminare se la raccolta dei dati è ancora in linea con il suo scopo, se le notifiche rimangono accurate, se la conservazione dei dati è garantita, se gli avvisi sono utili, se gli amministratori sono autorizzati, se le indagini sono documentate e se i report sono interpretati tenendo conto del contesto umano. I risultati devono avere un responsabile, una data obiettivo, prove di correzione e un seguito.

Indagine equa

Uno screenshot, la durata, un avviso, un URL, la classificazione dell'applicazione, un evento USB o un periodo di inattività sono segnali, non conclusioni definitive. Esamina le condizioni del dispositivo, il ruolo lavorativo, le pause autorizzate, le riunioni, l'accessibilità, i viaggi, i guasti tecnici e altri contesti rilevanti. Offri alle persone interessate un'opportunità adeguata per fornire spiegazioni o correggere informazioni inesatte.

Eccezioni alla politica

L'accesso per emergenze o indagini deve essere limitato nel tempo, approvato al livello appropriato, circoscritto all'ambito pertinente e successivamente riesaminato. Le eccezioni non devono diventare scorciatoie permanenti. Qualsiasi sospetto di uso improprio di DeskGate deve essere segnalato attraverso i canali di sicurezza, privacy, risorse umane, legale o etica, a seconda dei casi.

Prove minime di audit

Mantenere aggiornate le politiche correnti e le versioni precedenti; date di approvazione e revisione; avvisi ai dipendenti; configurazioni di base; assegnazioni di ruolo; revisioni degli accessi; piani di conservazione; DPIA o valutazioni del rischio ove richiesto; registri degli incidenti e delle indagini; completamento della formazione; accordi con i responsabili del trattamento; approvazioni di accesso al supporto; eccezioni; piani di rimedio; e prove che le finalità cessate hanno comportato la disabilitazione della raccolta o la cancellazione.

Le informazioni di audit stesse possono contenere dati personali o sensibili dal punto di vista della sicurezza. Proteggile con gli stessi controlli di accesso, conservazione, riservatezza, backup e gestione degli incidenti applicati all'ambiente DeskGate sottostante.

Standard di comunicazione e revisione

Un avviso di trasparenza dovrebbe essere facilmente reperibile prima dell'inizio dei lavori e rimanere disponibile anche successivamente. Descrivi esempi pratici anziché basarti solo su categorie legali: se i nomi delle applicazioni e la loro durata sono visibili, se gli indirizzi web visitati vengono registrati, se è possibile abilitare screenshot o monitorare l'attività della tastiera, se vengono registrati gli eventi relativi ai supporti rimovibili e quando è previsto il supporto remoto. Spiega quali funzionalità sono disabilitate e quali abilitate, quando tale distinzione aiuta i dipendenti a comprendere la prassi effettiva.

I manager e gli amministratori necessitano di una formazione periodica su limitazione delle finalità, riservatezza, confini dei ruoli, limitazioni dei report, procedure di escalation ed esportazione sicura. La formazione dovrebbe includere esempi di curiosità inappropriata, indagini eccessive, sovrapposizione di clienti, credenziali condivise, accesso remoto non autorizzato e conclusioni tratte da attività incomplete. Una politica firmata da sola non è sufficiente se il comportamento quotidiano la contraddice.

Rivedere la politica almeno a intervalli periodici definiti e dopo incidenti rilevanti, reclami, modifiche legislative, nuovi moduli, acquisizioni, esternalizzazioni o cambiamenti nella struttura della forza lavoro. Confrontare le dichiarazioni scritte con la configurazione effettiva e le autorizzazioni di amministratore. Pubblicare le modifiche significative e conservare la documentazione relativa alle comunicazioni. Laddove la legge o i contratti collettivi richiedano una consultazione, completare tale procedura prima dell'attivazione. Fornire un canale riservato per segnalare eventuali problemi e vietare ritorsioni per domande poste in buona fede o segnalazioni di abusi.

Le verifiche di trasparenza dovrebbero produrre un risultato breve e comprensibile per le parti interessate: cosa è stato controllato, quale lacuna è stata riscontrata, chi è responsabile della risoluzione, quando è prevista la correzione e come verrà verificato il completamento. Gravi abusi o eccezioni ripetute dovrebbero essere segnalati a livelli superiori rispetto al team oggetto della verifica.