Italiano
consentglass · Scanner GDPR per siti web

HomeGuide › Servizio

Usare Sentry in conformità al GDPR

Sentry (sentry.io) raccoglie segnalazioni di errore lato client e lato server con stack trace, URL, browser, in parte l'indirizzo IP e — a seconda della configurazione — session replay e input dell'utente. Il cloud predefinito gira negli USA.

Sentry viene spesso classificato come «puro strumento per sviluppatori» e trascurato dal punto di vista della protezione dei dati. In realtà un setup standard tratta regolarmente dati personali: l'indirizzo IP viene rilevato come attributo predefinito, i breadcrumb registrano percorsi di clic e in parte input, e se è impostato un ID utente, gli errori sono attribuibili a una persona. È ammesso, ma solo con base giuridica, contratto di responsabile del trattamento e garanzia del trasferimento.

La leva maggiore è la configurazione dell'SDK. L'opzione sendDefaultPii controlla se l'indirizzo IP e altri identificatori vengono inviati automaticamente — impostata su false, ciò riduce notevolmente il riferimento a una persona. Inoltre si può attivare lato server un «data scrubbing» che rimuove pattern come indirizzi e-mail, numeri di carta di credito o campi nominati dagli eventi prima che vengano memorizzati.

Il session replay è una categoria a parte: registra l'interazione degli utenti con la pagina, paragonabile a Hotjar o Microsoft Clarity, ed è quindi chiaramente soggetto a consenso. Chi usa il replay dovrebbe collegarlo allo strumento di consenso, impostare il mascheramento al massimo e menzionarlo separatamente nell'informativa privacy. Per il trasferimento verso gli USA, Sentry offre ora un'opzione di residenza dei dati nell'UE che evita il trasferimento.

È un rischio?

L'SDK browser di Sentry si carica al caricamento della pagina e può, in caso di errore, trasmettere dati personali (IP, ID utente, valori di modulo inseriti nel contesto breadcrumb/replay). Per gli accessi non strettamente necessari al dispositivo vale l'art. 25 c. 1 TDDDG; il session replay è chiaramente soggetto a consenso. Il trattamento necessita di una base giuridica (di norma il legittimo interesse alla stabilità, art. 6 c. 1 lett. f), un contratto di responsabile del trattamento con Functional Software Inc. e una base di trasferimento per gli USA.

Cosa puoi fare

Domande frequenti

Sentry è ammesso senza consenso?
Il puro tracciamento errori (senza session replay, con sendDefaultPii=false) può in molti casi basarsi su un legittimo interesse alla stabilità del servizio. Il session replay, invece, è soggetto a consenso.
Mi serve un contratto di responsabile del trattamento per Sentry?
Sì. Functional Software Inc. tratta i dati di errore per tuo conto. Il Data Processing Addendum si applica con l'accettazione delle condizioni e dovrebbe essere documentato.
Come evito il trasferimento verso gli USA?
Sentry offre una regione UE con residenza dei dati nell'UE; in alternativa, Sentry può essere ospitato in proprio. Entrambe mantengono i dati di errore all'interno dell'UE.
Quali dati raccoglie Sentry per impostazione predefinita?
Stack trace, URL interessato, browser e sistema operativo, versione di release, breadcrumb (cronologia di clic e navigazione) e — se non disattivato — l'indirizzo IP nonché un ID utente impostato.

Come aiuta consentglass

La scansione gratuita verifica l'HTML fornito e mostra quali servizi sono integrati, se viene rilevato un banner cookie e se i link a privacy e note legali sono presenti — con inquadramento per ogni riscontro. Non sostituisce una consulenza legale.

Continua a leggere

Questo testo è un'informazione generale al meglio delle nostre conoscenze, non una consulenza legale. Per il caso concreto, rivolgiti a uno studio specializzato in diritto delle nuove tecnologie.