← Tutti gli articoli

Residenza e sovranità dei dati nelle simulazioni di phishing

GottaPhish Team · July 4, 2026

Un programma di simulazione del phishing genera alcuni dei dati più sensibili e vicini alle risorse umane che possediate: chi sono i vostri dipendenti, come si comportano sotto pressione e chi di loro ha cliccato. Dove risiedono quei dati — e chi può raggiungerli legalmente — non è una nota tecnica a piè di pagina. È una decisione di governance che appartiene al vostro registro dei rischi.

Perché i dati di phishing sono più sensibili di quanto sembri

Sulla carta, una simulazione è «solo un'e-mail di prova». In pratica, il dataset che produce è insolitamente rivelatore:

Aggregato, è una metrica di sicurezza. A livello individuale, sono dati personali che potrebbero essere usati impropriamente per profilazione, giudizi di performance ingiusti o — in caso di violazione — come lista di bersagli per aggressori reali. Quella combinazione è proprio ciò che rende residenza e sovranità qui più importanti che per molti altri strumenti.

Residenza contro sovranità

I due termini sono correlati ma non identici:

Un dataset può risiedere nell'UE ed essere comunque esposto a una portata legale extraterritoriale se gestito da un fornitore soggetto a leggi di divulgazione straniere. Una pianificazione seria della sovranità affronta entrambe le dimensioni.

Non chiedete solo «dove sono i miei dati?», ma «la legge di chi decide chi può essere costretto a consegnarli?».

La base del GDPR

Per qualsiasi organizzazione dell'UE, il GDPR fissa aspettative non negoziabili per un programma di phishing:

Soddisfare tutto ciò è molto più facile quando il vostro fornitore è ospitato nell'UE per progettazione anziché per ripensamento.

Residenza dei dati nell'UE per impostazione predefinita

GottaPhish supporta la residenza dei dati nell'UE per impostazione predefinita: i dati dei dipendenti e i risultati delle campagne sono ospitati in Francia/UE, cifrati in transito e a riposo. Per la maggior parte delle organizzazioni questo da solo soddisfa i requisiti di residenza e semplifica la documentazione GDPR, perché non c'è alcun trasferimento transfrontaliero da giustificare in partenza.

Vantaggi pratici di un assetto UE per impostazione predefinita:

Quando la residenza non basta: tenere gli archivi sensibili on-premise

Alcune organizzazioni — in settori regolamentati o sotto policy interne rigide — hanno bisogno di una garanzia che vada oltre «ospitato nell'UE». Per loro, l'archivio dati sensibili di GottaPhish può restare on-premise, dentro l'ambiente della stessa organizzazione. Le identità dei dipendenti e i risultati non lasciano allora affatto la vostra rete, mentre la console gestita continua a occuparsi di progettazione delle campagne e orchestrazione.

Questo vi dà uno spettro invece di un aut-aut:

Conservazione e minimizzazione in pratica

Qualunque sia il modello, una gestione disciplinata dei dati riduce il rischio:

Come aiuta GottaPhish

Un programma di simulazione del phishing produce dati molto sensibili e vicini alle risorse umane, e dove risiedono — e chi può raggiungerli legalmente — è un rischio di governance, non una nota tecnica. GottaPhish e il suo team di esperti sono progettati perché condurre un programma rigoroso non vi costringa mai a compromessi su quella governance: i dati dei dipendenti e i risultati sono ospitati in Francia/UE per impostazione predefinita, cifrati end-to-end, coperti da controlli chiari di conservazione e minimizzazione e — per le organizzazioni che lo richiedono — l'archivio dati sensibili può restare interamente on-premise. I nostri esperti supportano il vostro DPO e i referenti di conformità e acquisti con la documentazione di cui hanno bisogno per approvare con sicurezza, e vi aiutano a impostare campagne, disegnare scenari e interpretare i risultati. Ottenete l'intuizione comportamentale che rende efficace la formazione, con residenza e sovranità gestite come esige la vostra policy.