Un trasformatore di corrente sulla fornitura di un inquilino misura gli ampere. Se quella misurazione sia un dato personale dipende dai record che la circondano, non dal sensore. Se un registro dei sottocontatori indica che uno ZEM-65 monitora la fornitura all'appartamento 2B e un contratto di locazione dice chi vive nell'appartamento 2B, allora ogni lettura di quel contatore è un dato personale su quella persona.
Questa guida riguarda il GDPR dell'UE. I siti del Regno Unito sono soggetti al GDPR del Regno Unito e al Data Protection Act 2018. Le disposizioni qui citate hanno equivalenti diretti nel testo del Regno Unito, ma controlla la formulazione del Regno Unito laddove il Data (Use and Access) Act 2025 l'ha modificata.
Quando i dati energetici sono dati personali
L'articolo 4, paragrafo 1, definisce i dati personali come informazioni su una persona fisica identificata o identificabile. Una persona è identificabile se è possibile individuarla direttamente o indirettamente, anche mediante un numero di identificazione. Il considerando 26 considera i mezzi «ragionevolmente utilizzabili» da te o da un'altra persona.
Utilizzare questo test su ciascun canale. Esiste un documento, detenuto da te o da una parte con cui condividi i dati, che colleghi il canale a una persona vivente? Tipici record di collegamento sono un contratto di locazione, un registro dei sub-contatori, un sistema di prenotazione di scrivanie o stanze, un record delle risorse umane e un numero di conto. Se la risposta è sì, il canale contiene dati personali. Restano dati personali se si sostituiscono i nomi con codici e si conserva l'elenco dei codici, poiché i dati pseudonimizzati restano dati personali (Considerando 26).
Si verificano spesso tre casi:
- Un'abitazione, un'unità di ditta individuale o un ufficio con un solo occupante. Il canale è un dato personale. Il Gruppo di lavoro articolo 29 è giunto a questa conclusione per i contatori intelligenti nel parere 12/2011, poiché l'identificativo del contatore è collegato al titolare del conto.
- Un inquilino di una società a responsabilità limitata. I dati relativi a una persona giuridica non sono dati personali (considerando 14). La fornitura elettrica del piano di un'azienda di 400 persone non identifica un dipendente.
- Un sottocircuito che copre lo spazio di lavoro di una persona, ad esempio un circuito di prese da scrivania, il riscaldamento di un singolo ufficio o un banco da laboratorio con un utente assegnato. Si tratta di dati dei dipendenti, anche all'interno di un'azienda in locazione.
Intervallo di campionamento e cosa rivela
L'intervallo di campionamento non decide se i dati sono dati personali. Decide quanto i dati mostrano su una persona, e quindi cambia il bilanciamento degli interessi, la DPIA e l’argomento di minimizzazione.
I totali giornalieri di un'abitazione mostrano se qualcuno era in casa. I dati ogni mezz'ora mostrano quando si sono alzati, se ne sono andati e sono tornati. Con un campionamento al secondo o più veloce, i singoli elettrodomestici appaiono come cambiamenti graduali di potenza: un bollitore da 2 a 3 kW, una doccia elettrica da 8 a 10 kW, un forno che fa il ciclo della sua resistenza. Questa è la base del monitoraggio del carico non intrusivo (NILM), che deduce l'utilizzo dell'apparecchio da una singola misurazione della fornitura.
Il parere 12/2011 raccomanda due regole di progettazione. Trasmettere le letture solo con la frequenza necessaria al sistema o al servizio concordato. Conserva i dati all'interno della rete domestica a meno che non debbano andare altrove. Su un sistema di monitoraggio energetico, l’equivalente è questo: impostare l’intervallo di reporting per lo scopo e conservare dati dettagliati sul posto.
Esempio realizzato: un edificio per uffici multi-tenant
Un proprietario sorveglia un edificio di quattro piani. Ogni piano ha un quadro di distribuzione con uno ZEM-65 sull'ingresso. I piani da 1 a 3 sono affittati a società per azioni. Il piano 4 è suddiviso in sei uffici attrezzati, ciascuno sul proprio sottocircuito monitorato, e tre di questi sono affittati a ditte individuali. Lo scopo è trovare gli sprechi dovuti al carico di base e riaddebitarne i consumi agli inquilini per la loro elettricità.
Gli ingressi dal piano 1 al 3 portano dati aziendali e non sono dati personali. I sei sottocircuiti del piano 4 sono dati personali per le tre ditte individuali e per l'eventuale ufficio con un solo occupante in cui il locatore sa chi vi siede.
Il disegno che ne consegue:
- Registrare tutti i canali nella cronologia locale sul Gateway, all'intervallo necessario per l'analisi del carico di base.
- Creare un dispositivo calcolato in Edge che sommi i sottocircuiti dei sei uffici del piano 4. Abilita l'esportazione sul totale. Disabilita l'esportazione sui sei canali individuali.
- Esportare i totali dei quattro piani sulla piattaforma energetica del proprietario tramite MQTTS.
- Produrre il riaddebito di ogni ditta individuale dallo storico locale una volta al mese, come cifra in kWh per periodo di fatturazione. Questi sono i dati contrattuali di cui ha bisogno il contratto di locazione. Imposta la conservazione locale più lunga del periodo di fatturazione, ad esempio 45 giorni. Per impostazione predefinita, 30 giorni, il primo giorno di un mese di 31 giorni è scaduto prima di eseguire la ricarica.
Una modalità di fallimento da verificare: un totale può far trapelare un valore individuale. Se esporti il totale del piano 4 ed esporti anche cinque dei sei sottocircuiti, chiunque può sottrarre per ottenere il sesto. Lo stesso vale quando un piano ha una stanza occupata. Esamina il set di esportazione nel suo insieme, non canale per canale.
Titolare e responsabile del trattamento
Il titolare del trattamento decide le finalità e i mezzi del trattamento (articolo 4, paragrafo 7). Il responsabile del trattamento tratta i dati per conto del titolare (articolo 4, paragrafo 8). Nell'esempio sopra, il proprietario è il titolare del trattamento.
- Un installatore o un agente di gestione che mette in servizio il Gateway e gestisce il sistema per il proprietario è un responsabile del trattamento.
- Una piattaforma energetica ospitata che riceve i dati esportati è un responsabile del trattamento. È necessario un accordo sul trattamento dei dati ai sensi dell’articolo 28.
- Una società di servizi energetici o un aggregatore che utilizza i dati per i propri scopi, come il proprio trading di flessibilità, è titolare del trattamento per tale utilizzo. Ha bisogno di una propria base giuridica.
- Edge viene eseguito sul gateway sulla rete del sito. A meno che non si configuri una destinazione di esportazione o un backup, le misurazioni non lasciano il sito e nessun fornitore le elabora. Un fornitore, incluso EpiSensor, che ottiene l'accesso di supporto remoto al Gateway o ospita un servizio che riceve i dati è un responsabile del trattamento per tale attività. Inserisci tale accesso nel contratto con il responsabile del trattamento.
Base giuridica
Per il sottocontaggio commerciale, la base abituale è l'interesse legittimo, articolo 6, paragrafo 1, lettera f). Registrare una valutazione dei legittimi interessi in tre parti: lo scopo (ad esempio recupero dei costi e riduzione del carico di base), necessità (perché questi dati a questo intervallo e perché il totale minimo non è sufficiente) e il bilancio rispetto alle ragionevoli aspettative della persona. Le autorità pubbliche non possono avvalersi di legittimi interessi per il trattamento nell'esecuzione dei loro compiti (articolo 6, paragrafo 1, ultimo comma). Utilizzano il compito di interesse pubblico, articolo 6, paragrafo 1, lettera e).
Il contratto, articolo 6, paragrafo 1, lettera b), copre l'importo di ricarica richiesto da un contratto di locazione. Non copre dati più precisi di quelli richiesti dal contratto. Il parere 12/2011 sottolinea lo stesso discorso per la fatturazione: una fattura trimestrale non rende necessarie letture continue.
Il consenso non è adatto. Deve essere dato liberamente e la persona può ritirarlo in qualsiasi momento (articolo 7, paragrafo 3). Il ritiro impone di interrompere il trattamento di quel canale. Il considerando 43 e le linee guida dell’EDPB 05/2020 affermano che il consenso è raramente valido laddove esiste un chiaro squilibrio di potere, che comprende datore di lavoro e dipendente. Un inquilino che deve accettare una clausola di monitoraggio per ottenere il contratto di locazione si trova in una posizione simile.
L'obbligo legale, articolo 6, paragrafo 1, lettera c), non costituisce una base generale per la misurazione parziale. L’articolo 11 della Direttiva sull’efficienza energetica (UE) 2023/1791 richiede un sistema di gestione dell’energia per le imprese con un consumo medio annuo superiore a 85 TJ e un audit energetico superiore a 10 TJ. Tale obbligo riguarda l'utilizzo energetico dell'impresa. Non richiede dati sui singoli occupanti, quindi non supporta l'elaborazione a livello di occupante.
Monitoraggio dei dipendenti e DPIA
Sensori che coprono postazioni di lavoro, singoli uffici o apparecchiature assegnate monitorano i dipendenti. L’articolo 88 consente agli Stati membri di stabilire regole più specifiche per i dati sull’occupazione, e diversi Stati danno voce ai comitati aziendali prima che un datore di lavoro introduca un monitoraggio tecnico. Controlla la legislazione nazionale prima di commissionare questo tipo di canale.
L’articolo 35 richiede una DPIA laddove il trattamento possa comportare un rischio elevato. Le linee guida WP 248 elencano nove criteri e affermano che il trattamento che ne soddisfa due di solito necessita di una DPIA. Il monitoraggio energetico a livello di occupante spesso soddisfa tre criteri: monitoraggio sistematico, interessati vulnerabili (i dipendenti sono citati come esempio a causa dello squilibrio di potere) e corrispondenza dei set di dati (dati del contatore uniti a un contratto di locazione o a un record delle risorse umane). Eseguire la DPIA prima dell'installazione. È molto più economico rimuovere un sottocircuito dal progetto che da un sistema in funzione.
Minimizzazione dei dati sul Gateway
L’articolo 25 impone la protezione dei dati fin dalla progettazione e per impostazione predefinita. L'articolo 25, paragrafo 2, si applica "per impostazione predefinita" a quattro elementi: la quantità di dati raccolti, l'entità del trattamento, il periodo di conservazione e l'accessibilità. Le linee guida EDPB 4/2019 spiegano come applicarle. Su un EpiSensor Gateway, queste sono impostazioni Edge, non dichiarazioni di policy.
- Intervallo di reporting. Imposta l'intervallo di reporting di ciascun dispositivo per il suo scopo. L'analisi del carico di base su un piano in arrivo funziona da 1 a 5 minuti. Non raccogliere dati di 1 s sul circuito di un occupante a meno che lo scopo non lo richieda.
- Cronologia locale. In Impostazioni > Dati, scegli le misurazioni registrate da Edge. Una misura non registrata non può essere esportata in seguito.
- Selezione di esportazione. L'esportazione è una scelta separata per ciascun sensore. Edge filtra le misurazioni con l'esportazione disabilitata prima che raggiungano qualsiasi destinazione esterna.
- Aggregazione locale. I dispositivi calcolati sommano i canali sul gateway. Esporta il totale e mantieni gli input locali.
- Identificatori. L'esportazione Edge JSON nativa identifica ogni punto tramite ID gateway, numero di serie del dispositivo e ID di esportazione. Non riporta alcun nome di tenant a meno che non ne venga inserito uno nel nome del dispositivo o nell'ID di esportazione. Mantenere i nomi fuori da entrambi e mantenere la mappatura dal numero di serie e dal canale all'unità in un registro controllato.
- Accesso. Assegna a ogni persona un account Edge denominato con il ruolo minimo, ad esempio Visualizzatore per un team della struttura che legge i dashboard.
- Trasporto. Invia dati esportati tramite MQTTS o HTTPS con convalida del certificato. Consulta la guida MQTT su TLS per l'identità del broker e l'accesso agli argomenti.
Conservazione e cancellazione
L’articolo 5, paragrafo 1, lettera e), impone di conservare i dati identificabili per un periodo non superiore a quello richiesto dallo scopo. Deriva il periodo dallo scopo e scrivi il motivo. Ad esempio, conservare i dati di ricarica mensili per tutto il tempo richiesto dal contratto di locazione per eventuali controversie sulla fatturazione. Conservare i dati sugli intervalli per la misurazione e la verifica per i periodi di riferimento e di reporting nel piano di M&V. Non scegliere un numero tondo e giustificarlo successivamente.
Edge conserva la cronologia locale per 30 giorni per impostazione predefinita. Un amministratore può modificare il periodo tramite il comando di configurazione e la modifica avrà effetto dopo un riavvio completo di Edge. Quando riduci il periodo, Edge fa scadere la cronologia precedente. Non puoi recuperarlo.
Tre copie sono al di fuori del periodo di conservazione e ciascuna rappresenta un errore comune:
- La coda dei tentativi. Quando una destinazione non è disponibile, Edge accoda i dati di esportazione per la riproduzione. La riproduzione in attesa non ha limiti di età. Dopo una lunga interruzione, la coda può contenere dati più vecchi del periodo della cronologia locale. Monitora la coda e ripristina la destinazione.
- Backup. Un backup automatico con l’ambito "Tutti i dati Edge" include uno snapshot della cronologia di telemetria. Va allo store compatibile con S3 configurato, con la propria conservazione. Controlla dove si trova il bucket e per quanto tempo conserva gli oggetti.
- Piattaforme a valle. La piattaforma ricevente ha una propria conservazione. Impostalo nel contratto con il responsabile del trattamento.
Per una richiesta di cancellazione (articolo 17), il metodo pratico su una serie temporale consiste nel cancellare insieme il collegamento identificativo e i dati identificanti. Rimuovi la voce del canale dal registro di mappatura. Elimina o lascia scadere la cronologia del canale in ciascuno degli archivi elencati. Gli aggregati calcolati in precedenza, ad esempio il totale minimo, possono rimanere se non identificano la persona senza gli input eliminati. Le eccezioni previste dall'articolo 17, paragrafo 3, come la conservazione per un reclamo legale relativo a un addebito contestato, possono giustificare la tenuta di registri specifici.
Diritti dell'interessato
Rispondi ad una richiesta entro un mese. Puoi prorogarlo di ulteriori due mesi per richieste complesse o numerose (articolo 12, paragrafo 3). I diritti applicabili dipendono dalla base giuridica:
- Accesso (Articolo 15) si applica in ogni caso. Esporta la cronologia del canale e i record di ricarica per l'unità della persona.
- La portabilità (articolo 20) si applica solo quando la base è il consenso o il contratto e il trattamento è automatizzato. Non si applica al trattamento effettuato in base a legittimi interessi.
- L'opposizione (articolo 21) si applica al trattamento effettuato nell'ambito di legittimi interessi o di compiti pubblici. Devi fermarti a meno che non dimostri convincenti motivi legittimi cogenti. Per il marketing diretto il diritto è assoluto.
Accordi del responsabile e notifica di violazione
L’articolo 28, paragrafo 3, elenca cosa deve contenere un accordo con il responsabile del trattamento: oggetto, durata, natura e scopo, tipi di dati e categorie di interessati, istruzioni documentate, riservatezza, misure di sicurezza, termini del subresponsabile, assistenza con richieste e violazioni dei diritti, cancellazione o restituzione alla fine e diritti di revisione.
La notifica di violazione ha due scadenze distinte. Il responsabile del trattamento deve informare il titolare del trattamento senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione (articolo 33, paragrafo 2). Concordare una finestra fissa nel contratto, ad esempio 24 o 48 ore. Il titolare del trattamento deve darne comunicazione all'autorità di controllo entro 72 ore da quando ne è venuto a conoscenza, a meno che non sia improbabile che la violazione comporti un rischio per le persone (art. 33, comma 1).
Trasferimenti al di fuori del SEE
Un trasferimento avviene quando i dati personali vanno a un destinatario al di fuori del SEE. Ciò include una piattaforma cloud, un bucket di backup e un team di supporto remoto. Il GDPR consente i trasferimenti in base a una decisione di adeguatezza (articolo 45) o a garanzie adeguate (articolo 46).
Per i destinatari statunitensi, la decisione di adeguatezza del quadro sulla privacy dei dati UE-USA (UE) 2023/1795 si applica dal 10 luglio 2023, ma solo alle organizzazioni certificate ai sensi del quadro. Per gli altri destinatari, utilizzare le clausole contrattuali standard del 2021 con una valutazione dell'impatto del trasferimento. Le Raccomandazioni EDPB 01/2020 descrivono le misure supplementari quando tale valutazione mostra una lacuna. Il controllo più semplice è architetturale: conserva i dati a grana fine sul Gateway ed esporta solo i totali dei piani. Tali totali non costituiscono dati personali solo se nessuna persona rimane identificabile mediante mezzi ragionevolmente probabili da utilizzare, compresi altri canali di esportazione, piani per un solo occupante e collegamenti di record. Controlla l'intero set di esportazioni come nell'esempio sopra prima di trattarlo come anonimo.
Prima del go-live
- Fare un elenco di tutti i canali forniti dal circuito, dalla stanza o dall'unità di una persona. Conservalo nel registro di mappatura.
- Registrare la base giuridica e la valutazione dei legittimi interessi per tali canali.
- Effettuare una DPIA se il sistema soddisfa due o più criteri WP 248.
- Impostare l'intervallo di reporting, la cronologia locale e la selezione dell'esportazione per ciascun canale. Controllare il set di esportazione per eventuali perdite di sottrazione.
- Documentare la conservazione per la cronologia locale, la coda di tentativi, i backup e ciascuna piattaforma downstream.
- Firmare accordi ai sensi dell'Articolo 28 con ogni responsabile del trattamento. Includere l'accesso al supporto remoto.
- Confermare dove si trova ciascuna destinazione e archivio di backup e il meccanismo di trasferimento per ciascuno di essi al di fuori del SEE.