Che cosa sono le PII (informazioni di identificazione personale)?

Significato ed esempi di PII: PII dirette, indirette e sensibili, PII e dati personali secondo GDPR e CCPA, indirizzi IP e come proteggere le PII.

Che cosa sono le PII?

PII è l'acronimo inglese di "personally identifiable information", cioè informazioni di identificazione personale: qualsiasi informazione che può essere usata per identificare una persona specifica, da sola (un nome, un numero di previdenza sociale statunitense, un numero di passaporto) o combinata con altri dati (una data di nascita, un codice postale, un ID del dispositivo). Le organizzazioni che raccolgono PII devono proteggerle da usi impropri e violazioni, e leggi sulla privacy come il GDPR e il CCPA disciplinano come possono essere raccolte, usate e condivise.

PII: significato e definizione

"Personally identifiable information" è un termine della politica federale statunitense in materia di privacy e sicurezza. Il National Institute of Standards and Technology (NIST) statunitense, nella Special Publication 800-122 (aprile 2010), definisce le PII come qualsiasi informazione su una persona conservata da un'agenzia, incluse:

  1. qualsiasi informazione che può essere usata per distinguere o ricostruire l'identità di una persona, come nome, numero di previdenza sociale, data e luogo di nascita, cognome da nubile della madre o dati biometrici; e
  2. qualsiasi altra informazione collegata o collegabile a una persona, come informazioni mediche, scolastiche, finanziarie e lavorative.

L'Office of Management and Budget (OMB) statunitense segue la stessa idea: le PII sono informazioni che possono distinguere o ricostruire l'identità di una persona, da sole o combinate con altre informazioni collegate o collegabili a quella persona.

Fuori dagli Stati Uniti le leggi usano raramente il termine "PII". L'UE e il Regno Unito parlano di dati personali (personal data), la California di informazioni personali (personal information). Entrambi i concetti sono più ampi di molti elenchi tradizionali di PII, come spiegato di seguito.

Identificatori diretti e indiretti (collegabili)

Le PII si dividono in due gruppi:

  • Identificatori diretti: identificano una persona da soli: nome completo, numero di previdenza sociale, numero di passaporto, indirizzo email personale, foto del volto.
  • Identificatori indiretti (quasi-identificatori o collegabili): non identificano una persona da soli, ma sì se combinati: data di nascita, codice postale, genere, qualifica professionale, indirizzo IP, ID dei cookie.

È sugli identificatori indiretti che la maggior parte delle organizzazioni sottovaluta il rischio. Data di nascita, codice postale e genere insieme possono restringere un'ampia popolazione a una sola persona. Non appena i dati possono essere ricondotti a qualcuno, sono PII.

Esempi di PII

TipoEsempi
Identificatori direttiNome completo, numero di previdenza sociale, numero di passaporto, numero di patente, indirizzo email personale, numero di telefono, indirizzo di casa, dati biometrici (impronte digitali, scansioni del volto)
Identificatori indiretti (collegabili)Data di nascita, luogo di nascita, codice postale, genere, origine razziale, qualifica e datore di lavoro, indirizzo IP, indirizzo MAC, ID dei cookie, ID pubblicitari mobili
PII sensibiliNumero di previdenza sociale, numeri di passaporto e patente, numeri di conti finanziari e carte, credenziali di accesso, dati medici e sanitari, dati biometrici e genetici, geolocalizzazione precisa

Il NIST SP 800-122 indica come esempio di PII le "informazioni sui dispositivi", come un indirizzo IP o MAC o un altro identificatore statico persistente specifico dell'host che si collega costantemente a una determinata persona o a un piccolo gruppo.

Che cosa sono le PII sensibili?

Le PII sensibili sono PII la cui perdita o esposizione causerebbe un danno grave, come furto d'identità, perdite economiche, discriminazione o imbarazzo. Richiedono una protezione più forte, ad esempio la cifratura a riposo e in transito e un accesso strettamente limitato.

Le leggi sulla privacy definiscono categorie sensibili proprie:

  • GDPR (articolo 9): le "categorie particolari di dati personali", cioè origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, dati biometrici intesi a identificare una persona, dati relativi alla salute e dati relativi alla vita sessuale o all'orientamento sessuale. Il trattamento è vietato salvo che si applichi un'eccezione, come il consenso esplicito.
  • CCPA/CPRA: le "sensitive personal information", tra cui numeri di previdenza sociale, patente, documento d'identità statale e passaporto, credenziali di accesso ad account e conti finanziari, geolocalizzazione precisa, origine razziale o etnica, convinzioni religiose o filosofiche, appartenenza sindacale, contenuto di posta, email e SMS, dati genetici, dati biometrici, dati sanitari e dati sulla vita sessuale o sull'orientamento sessuale. I consumatori possono limitare l'uso che ne fanno le aziende.

PII, dati personali e informazioni personali a confronto

PIIDati personaliInformazioni personali
Dove si usa il termineLinee guida federali USA (NIST, OMB), leggi statali USA sulle violazioni dei dati, standard di sicurezzaGDPR dell'UE e UK GDPRCCPA e CPRA della California
DefinizioneInformazioni che possono distinguere o ricostruire l'identità di una persona, da sole o combinate con informazioni collegate o collegabiliQualsiasi informazione riguardante una persona fisica identificata o identificabile (art. 4, punto 1, GDPR)Informazioni che identificano, riguardano, descrivono, possono ragionevolmente essere associate o collegate a un consumatore o a un nucleo familiare
Identificativi onlineInclusi quando si collegano a una persona (ad es. indirizzi IP o MAC persistenti)Inclusi espressamente: "identificativo online" all'art. 4, punto 1; indirizzi IP e identificativi dei cookie al considerando 30Inclusi espressamente: identificatori personali univoci, identificativi online e indirizzi IP
AmbitoIncentrato sull'identificazione di una personaMolto ampio: qualsiasi informazione su una persona identificabileMolto ampio, e copre anche i nuclei familiari

In breve: tutte le PII sono dati personali, ma non tutti i dati personali rientrano in un elenco ristretto di PII. Se operate nell'UE, nel Regno Unito o in California, considerate coperto qualsiasi dato che potete collegare a una persona o a un dispositivo.

Un indirizzo IP è una PII?

Spesso sì, e secondo il GDPR quasi sempre:

  • GDPR: l'articolo 4, punto 1, indica gli "identificativi online" come mezzo per identificare una persona, e il considerando 30 elenca "indirizzi IP, marcatori temporanei (cookies) o identificativi di altro tipo, quali i tag di identificazione a radiofrequenza" come identificativi online che possono essere usati per creare profili e identificare le persone.
  • CGUE, Breyer (C-582/14, 19 ottobre 2016): la Corte di giustizia dell'UE ha stabilito che un indirizzo IP dinamico è un dato personale per il gestore di un sito web quando questi dispone di mezzi giuridici per identificare il visitatore grazie a informazioni aggiuntive in possesso del fornitore di accesso a internet.
  • CCPA: la definizione di informazioni personali elenca espressamente identificatori personali univoci, identificativi online e indirizzi IP. La definizione di "unique identifier" del CCPA cita anche cookie, beacon, pixel tag, ID pubblicitari mobili e tecnologie simili.
  • NIST: gli indirizzi IP e MAC sono PII quando si collegano costantemente a una determinata persona.

La stessa logica vale per gli ID dei cookie e gli ID dei dispositivi (come gli ID pubblicitari mobili). Sono progettati per riconoscere lo stesso browser o dispositivo nel tempo, quindi sono dati personali secondo il GDPR e informazioni personali secondo il CCPA.

Come i siti web raccolgono PII

La maggior parte dei siti web raccoglie PII in più punti di quanto i proprietari immaginino:

  1. Moduli: registrazioni, checkout, moduli di contatto e newsletter raccolgono nomi, email, numeri di telefono e indirizzi.
  2. Cookie: i cookie di analisi e pubblicitari memorizzano ID univoci che riconoscono il visitatore tra una visita e l'altra. Vedi Tutto sui cookie.
  3. Pixel e tag: i pixel pubblicitari come il Meta Pixel e il TikTok Pixel inviano a terzi visualizzazioni di pagina, eventi, indirizzi IP e talvolta email con hash.
  4. Strumenti di analisi: la web analytics registra indirizzi IP, dati del dispositivo e del browser e il comportamento sulla pagina.
  5. Contenuti incorporati: video, mappe, widget di chat e pulsanti social possono impostare propri cookie e ricevono l'indirizzo IP del visitatore.

Uno scanner di cookie mostra quali cookie e tracker imposta davvero il vostro sito: è il punto di partenza per controllare la raccolta di PII.

Come proteggere le PII

  1. Mappate i dati: sappiate quali PII raccogliete, dove sono conservate, chi vi ha accesso e quali fornitori le ricevono.
  2. Minimizzate: raccogliete solo le PII necessarie per una finalità dichiarata e cancellatele quando non servono più.
  3. Cifrate: cifrate le PII in transito (HTTPS/TLS) e a riposo, soprattutto le PII sensibili.
  4. Controllate gli accessi: applicate il principio del privilegio minimo, l'autenticazione a più fattori e i log degli accessi.
  5. Pseudonimizzate o anonimizzate: sostituite gli identificatori diretti dove possibile (vedi sotto).
  6. Firmate contratti con i fornitori: stipulate un accordo sul trattamento dei dati con ogni responsabile del trattamento.
  7. Valutate i trattamenti ad alto rischio: effettuate una DPIA prima di trattamenti su larga scala o di dati sensibili.
  8. Ottenete il consenso prima del tracciamento: bloccate cookie e pixel non essenziali finché il visitatore non accetta.

Pseudonimizzazione e anonimizzazione

PseudonimizzazioneAnonimizzazione
Che cosa faSostituisce gli identificatori (ad es. un nome) con un token o una chiave; l'originale può essere ripristinato con informazioni conservate separatamenteRimuove o altera i dati in modo che la persona non sia, o non sia più, identificabile
Ancora dati personali secondo il GDPR?Sì (art. 4, punto 5, e considerando 26 GDPR)No, i dati davvero anonimi sono fuori dal GDPR (considerando 26)
EsempioCliente 48213 invece di un nome, con la tabella di corrispondenza conservata separatamenteStatistiche aggregate senza possibilità di individuare una persona

Applicare un hash a un indirizzo email è pseudonimizzazione, non anonimizzazione: la stessa email produce sempre lo stesso hash e può quindi ancora essere collegata a una persona.

Nozioni di base sulla notifica delle violazioni di PII

Quando le PII vengono perse, rubate o esposte, di solito si applicano obblighi di notifica:

  • GDPR: il titolare deve notificare l'autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza (articolo 33), a meno che sia improbabile che la violazione presenti un rischio per le persone. Se è probabile che presenti un rischio elevato, anche gli interessati devono essere informati senza ingiustificato ritardo (articolo 34).
  • Stati Uniti: tutti i 50 Stati hanno leggi sulla notifica delle violazioni dei dati (Alabama e South Dakota sono stati gli ultimi ad adottarne una, nel 2018). Termini, tipi di PII coperti e soglie di notifica all'autorità variano da Stato a Stato.

Tenete pronto un piano di risposta agli incidenti che stabilisca chi decide, chi notifica e quali modelli usare.

Come UniConsent aiuta a controllare la raccolta di PII

Cookie, pixel e tag sono tra i modi più comuni con cui i siti web raccolgono PII senza accorgersene. UniConsent vi mette al comando:

  • Consenso prima che i tracker si attivino: il blocco preventivo tiene lontani dalla pagina cookie e script pubblicitari e di analisi finché il visitatore non acconsente, così nessun ID dei cookie o indirizzo IP arriva a terzi senza permesso.
  • Scanner di cookie: individuate tutti i cookie e i tracker del vostro sito e mostrateli automaticamente nel banner dei cookie.
  • Registri del consenso: conservate un audit trail del consenso come prova del consenso.
  • Google Consent Mode v2: trasmettete le scelte di consenso ai tag Google con Google Consent Mode.
  • Global Privacy Control: rispettate i segnali di opt-out GPC previsti dalle leggi statunitensi sulla privacy.
  • Portale privacy: gestite le richieste di accesso e cancellazione (DSAR) con il portale privacy.

Iniziate con UniConsent e controllate la raccolta di PII sul vostro sito in pochi minuti. Per una panoramica delle leggi che regolano le PII nel mondo, consultate la nostra guida alle leggi sulla privacy nel mondo.

Domande frequenti

Che cosa significa PII?

PII significa "personally identifiable information", cioè informazioni di identificazione personale. Indica qualsiasi informazione che può identificare una persona specifica, direttamente (come un nome o un numero di previdenza sociale) o combinata con altre informazioni (come data di nascita e codice postale).

Quali sono esempi di PII?

Esempi comuni di PII sono nome completo, numero di previdenza sociale, numero di passaporto o di patente, indirizzo email, numero di telefono, indirizzo di casa, data di nascita, dati biometrici, numeri di conti finanziari, indirizzi IP e identificatori di dispositivi o cookie.

Che cosa sono le PII sensibili?

Le PII sensibili sono informazioni che potrebbero causare un danno grave se esposte, come numeri di previdenza sociale, numeri di passaporto, numeri di conti finanziari, credenziali di accesso, dati medici e biometrici e geolocalizzazione precisa. Richiedono una protezione più forte, come la cifratura e un rigoroso controllo degli accessi.

Un indirizzo IP è una PII?

Di solito sì. Secondo il GDPR gli indirizzi IP sono identificativi online e dati personali (considerando 30), e la Corte di giustizia dell'UE ha stabilito nella causa Breyer (2016) che anche gli indirizzi IP dinamici possono essere dati personali per il gestore di un sito web. Anche il CCPA elenca gli indirizzi IP tra le informazioni personali.

Qual è la differenza tra PII e dati personali?

PII è un termine statunitense incentrato sulle informazioni che possono identificare o ricostruire l'identità di una persona. I dati personali secondo il GDPR sono più ampi: qualsiasi informazione riguardante una persona identificata o identificabile, compresi gli identificativi online come gli ID dei cookie. Tutte le PII sono dati personali, ma non tutti i dati personali compaiono negli elenchi ristretti di PII.

Un indirizzo email è una PII?

Sì. Un indirizzo email personale come nome.cognome@example.com identifica direttamente una persona. Anche un'email di lavoro che contiene il nome di una persona è una PII, e un'email con hash resta un dato personale secondo il GDPR perché può essere collegata alla persona.

Controllate la raccolta di PII con UniConsent

  • Scansione e informativa sui cookie
  • Blocco dei tag JavaScript e dei cookie
  • Supporto per Google Consent Mode v2
  • Registri del consenso come prova del consenso
  • Global Privacy Control (GPC)
  • CMP certificata IAB
  • Implementazione con un solo tag
  • Supporto multilingua
  • Soluzione self-service semplice
  • Scopri di più su Guida alle leggi globali sulla privacy

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati