Federazione IDEM

idemlogo

CSP-Innovazione nelle ICT aderisce a IDEM, la Federazione Italiana delle Università e degli Enti di Ricerca per l’Autenticazione e l’Autorizzazione operata dal Consortium GARR.

La federazione che ha come obiettivo la creazione e il supporto di un framework, comune agli enti di formazione e di ricerca italiani, per la gestione condivisa degli accessi alle risorse on-line

Questo significa che gli utenti CSP possono accedere ai servizi forniti dai membri/partner di IDEM, con le stesse credenziali utilizzate internamente.

Maggiori informazioni su IDEM si trovano sul sito: http://www.idem.garr.it

L’elenco aggiornato dei servizi web accessibili mediante autenticazione federata è disponibile su:
https://www.idem.garr.it/servizi/sp
CSP mette a disposizione i seguenti servizi per gli enti delle
Federazione IDEM:
– accesso alla rete WiFi (ssid: tower)

Servizi IDEM e dati personali

Quando si accede a un servizio il sistema di autenticazione dovrà sempre rilasciare all’ente fornitore (SP, service provider) un set minimo di dati personali tramite particolari attributi.

A seguire una lista di attributi che devono essere comunicati ai Service Provider:

  • eduPersonTargetedID (un identificativo anonimo persistente e univoco che non contiene informazioni personali)
  • eduPersonScopedAffiliation (esplicativo del rapporto tra CSP e l’utente)

Alcuni servizi, specificati nell’elenco, richiedono che il sistema rilasci al fornitore anche:

  • commonName (nome e cognome)
  • surname (cognome)
  • givenName (nome)
  • email (indirizzo di posta elettronica istituzionale utente@csp.it)
  • eduPersonPrincipalName (id dell’utente)
  • eduPersonOrgDN (home organization dell’utente)
  • eduPersonAffiliation (affiliation of the user with the home organization)
  • eduPersonEntitlement (URI indicante diritti d’accesso a specifiche risorse)

Per le problematiche di ordine tecnico e organizzativo relative all’IdP (Identity Provider) di CSP-Innovazione nelle ICT rivolgersi a: info-idem@csp.it

 

Definizioni

Titolare: Persona Giuridica o Fisica che determina i modi e i mezzi del trattamento dei dati personali di una specifica Organizzazione a cui afferiscono gli Utenti;

Responsabile del trattamento: persona giuridica o fisica che tratta i dati per conto del Titolare nei limiti di quanto con esso concordato, Il Responsabile esegue le istruzioni del Titolare e ne accetta i controlli, in particolare sull’effettiva adozione di adeguate misure di protezione dei dati personali (coincide con la Persona giuridica che gestisce la “Risorsa”);

Identity Provider: sistema informatico che fornisce il servizio di autenticazione federata per gli Utenti di una specifica Organizzazione;

Risorse: servizi di terze parti o del Titolare presso i quali l’Utente del servizio di autenticazione federata intende accedere;

Federazione d’Identità: Un gruppo di Enti erogatori di servizi di autenticazione federata e di Enti erogatori di servizi di accesso alle risorse che decidono di interoperare secondo un insieme di regole comuni.

Utente: persona fisica che utilizza il servizio;

Interessato: persona fisica i cui dati personali sono oggetto di trattamento da parte del Titolare e di eventuali terzi (coincide con l’Utente);

Nome del Servizio

Identity Provider (Idp)

Descrizione del Servizio

Il servizio di autenticazione federata permette agli utenti di CSP -Innovazione nelle ICT di accedere a Risorse federate utilizzando le proprie credenziali istituzionali.

Le Risorse possono essere fornite con il tramite della Federazione d’Identità italiana delle Università e degli Enti di ricerca (IDEM), o direttamente.

Il Servizio di autenticazione federata è responsabile di autenticare l’utente e rilasciare un token di autenticazione e, se richiesto, un insieme minimo di dati personali per l’accesso alla Risorsa.

Titolare del Trattamento

Nome: CSP – Innovazione nelle ICT

Email: info@csp.it

Indirizzo: strada Lionetto 6, Torino – 10146

CSP – Innovazione nelle ICT è titolare del trattamento dei dati personali gestiti tramite il Servizio.

Responsabile della Protezione dei Dati (GDPR Sezione 4) (se applicabile)

Non presente

Giurisdizione e autorità di controllo

IT-IT

Garante per la Protezione dei Dati Personali

https://www.garanteprivacy.it

Categorie di dati personali diretti ed indiretti trattati e base legale per il trattamento

    1. uno o più identificativi univoci;

    2. credenziale di riconoscimento;

    3. nome e cognome;

    4. indirizzo di posta elettronica;

    5. ruolo nell’organizzazione;

    6. appartenenza a gruppi di lavoro;

    7. diritti specifici su risorse;

    8. nome dell’organizzazione di afferenza;

    9. Record di log del servizio IdP: identificativo utente, data e ora di utilizzo, Risorsa richiesta, attributi trasmessi;

    10. Record di log dei servizi necessari al funzionamento del servizio IdP.

I dati personali raccolti sono conservati in Italia in conformità con il GDPR. Il loro trattamento è finalizzato alla fornitura del servizio di autenticazione. Le basi legali per il trattamento dei dati sono la prestazione del servizio di autenticazione (adempimento di obblighi contrattuali) ed il legittimo interesse del titolare.

Finalità del trattamento dei dati personali

Fornire il servizio di autenticazione federata al fine di accedere alle Risorse richieste dall’interessato.

Verificare e monitorare il buon funzionamento del servizio e garantirne la sicurezza (interesse legittimo).

Adempiere ad eventuali obblighi legali o richieste da parte dell’Autorità giudiziaria.

Terze parti a cui vengono comunicati i dati

Il Titolare del trattamento, al fine di erogare correttamente il servizio, comunica ai fornitori delle Risorse verso le quali l’Utente intende accedere la prova dell’avvenuta autenticazione ed i soli dati personali (attributi) richiesti, nel pieno rispetto del principio di minimizzazione.

I dati personali sono trasmessi solamente nel momento in cui l’interessato chiede l’accesso alla Risorsa della terza parte.

Per le finalità connesse all’interesse legittimo del Titolare o all’adempimento di obblighi di legge alcuni dati di log possono essere trattati da terzi (es. CERT, CSIRT, Autorità Giudiziaria).

Esercizio dei diritti degli interessati

Contattare il titolare del trattamento ai recapiti sopra indicati per chiedere l’accesso ai dati personali e la rettifica o la cancellazione degli stessi o la limitazione del trattamento che lo riguardano o di opporsi al loro trattamento, o per l’esercizio del diritto alla portabilità dei dati (articoli dal 15 al 22 del GDPR).

Revoca del consenso dell’interessato

Gli unici dati che vengono raccolti con il consenso dell’interessato sono le preferenze sulla visualizzazione degli attributi trasmessi alle Risorse. Le preferenze sono raccolte al momento del primo accesso alla Risorsa e possono essere modificate in seguito iniziando nuovamente la procedura di accesso.

Portabilità dei Dati

L’interessato può richiedere la portabilità dei propri dati relativi al servizio di autenticazione federata, comprese le preferenze sulla visualizzazione degli attributi trasmessi alle Risorse, che verranno forniti in formato aperto e ai sensi dell’Art. 20 del GDPR. Il servizio di portabilità dei dati è gratuito.

Durata della Conservazione dei Dati

Tutti i dati personali raccolti al fine di fornire il servizio di autenticazione federata sono conservati per tutto il tempo in cui sarà necessario fornire il servizio stesso.

Dopo 3 mesi dalla disattivazione, tutti i dati personali raccolti o generati dall’uso del servizio vengono cancellati.