Whitepaper di LayerT

Registrare le sessioni in modo responsabile

Versione
1.0
Pubblicato
19 settembre 2026
Destinatari
Privacy, legale, compliance
Tempo di lettura
9 minuti
A cura di
Il team di LayerT
SintesiCosa registra LayerT quando un’azienda sceglie di farlo, cosa non registra mai, come vengono cifrate le registrazioni e chi può guardarle. Scritto per chi valuta privacy, aspetti legali e consultazione delle rappresentanze dei lavoratori.

Registrare ciò che le persone fanno al lavoro è delicato, ed è giusto che lo sia. LayerT può registrare le sessioni sugli account condivisi, perché per un portale finanziario o per l’account social di un’azienda, sapere “chi ha fatto cosa” a volte richiede più di una riga di log. Questo documento è per chi deve decidere se ciò è accettabile: responsabili della privacy, consulenti legali, rappresentanze dei lavoratori e i dipendenti stessi.

I principi

  1. Disattivata, a meno che non decidiate diversamente. Nessun account viene registrato finché la vostra organizzazione non ha attestato una base giuridica e attivato la registrazione per quello specifico account.
  2. Circoscritta. Solo le sessioni degli account condivisi, solo sul sito dell’account stesso. Mai la navigazione in generale.
  3. Visibile. La persona sa sempre che una sessione viene registrata.
  4. Minima. Ciò che le persone digitano è mascherato. I campi di login sono esclusi del tutto. Nessuna immagine, font, corpo o intestazione delle richieste.
  5. Protetta. Cifrata sul dispositivo prima di lasciarlo, archiviata come testo cifrato, decifrata solo per chi è autorizzato a guardarla, o per l’esportazione dell’organizzazione da parte dell’Owner.
  6. Responsabile. Ogni visualizzazione richiede una motivazione e viene registrata nel log. Le registrazioni si eliminano da sole secondo i tempi previsti.

Prima che venga registrato qualsiasi cosa

La registrazione richiede due decisioni distinte.

L’attestazione dell’Owner. Prima che qualsiasi account della vostra organizzazione possa essere registrato, l’Owner deve dichiarare per iscritto:

  • la base giuridica per la registrazione,
  • che è stata svolta una valutazione d’impatto sulla protezione dei dati, e
  • se sono state consultate le rappresentanze dei lavoratori, oppure se la consultazione non è richiesta.

L’attestazione, e chi l’ha resa, vengono scritti nel registro di audit. Ritirarla disattiva la registrazione su tutti gli account contemporaneamente.

L’attivazione per singolo account. Un Owner o un IT Admin sceglie poi quali account condivisi registrare. L’attestazione da sola non fa registrare nulla.

Cosa viene registrato

LayerT usa rrweb, una libreria open source molto diffusa, per catturare una riproduzione della pagina anziché un video. Una riproduzione è una traccia della struttura della pagina e delle sue modifiche. Quando viene riprodotta, appare come appariva la pagina.

RegistratoMai registrato
Il sito dell’account stesso, nella scheda in cui viene usatoAltre schede e altri siti
Struttura, testo e stili della paginaQualsiasi cosa digitata: ogni campo di input è mascherato
Clic, scorrimento e movimenti del mouseI campi password, codice monouso e login, che vengono esclusi completamente
Quali richieste di rete sono state fatte, con stato e tempiCorpi e intestazioni di richieste e risposte
Immagini, font e disegni su canvas
I prompt di LayerT, e qualsiasi cosa al di fuori del browser

La registrazione viene anche messa in pausa mentre LayerT compila un modulo di login, quindi la compilazione non compare mai in una riproduzione.

Il testo della pagina viene registrato di default. La digitazione è mascherata, ma il testo mostrato dalla pagina di un fornitore (nomi, importi, dati dei clienti) viene registrato a meno che non attiviate il mascheramento del testo per quell’account. Tenetene conto nella vostra valutazione d’impatto. Per molti account, mascherare il testo della pagina è la scelta giusta.

Informare la persona

  • Mentre una sessione viene registrata, il chip della sessione LayerT nella pagina riporta “recording”.
  • La prima sessione registrata mostra un avviso che non scompare da solo. Resta finché la persona non lo chiude.
  • Se la registrazione non riesce ad avviarsi, il chip riporta “recording off” e il lavoro della persona prosegue. LayerT non blocca la sessione perché la registrazione non è riuscita.

Come sono protette le registrazioni

  1. BrowserChiave di sessioneUna nuova chiave AES-256 per questa registrazione, conservata solo nella memoria di sessione del browser.
  2. BrowserCifraturaGli eventi vengono compressi e cifrati in frammenti, ciascuno con il proprio nonce casuale, prima del caricamento.
  3. Cloud di LayerTWrapping della chiaveLa chiave viene inviata una sola volta e cifrata (wrap) immediatamente. Viene archiviata solo la chiave cifrata.
  4. StorageSolo testo cifratoIl bucket di archiviazione non contiene mai una registrazione leggibile.

I frammenti che non possono ancora essere caricati restano in attesa sul dispositivo, sempre cifrati. In produzione, la chiave di cifratura delle chiavi risiede nel servizio di gestione delle chiavi di Google Cloud, nell’UE, dove può essere usata ma non estratta. Questo è realizzato e si attiva con il primo deploy in produzione di LayerT; in fase di sviluppo al suo posto si usa una chiave locale.

Chi può decifrarle. Per riprodurre una registrazione, i server di LayerT la decifrano e la inviano al browser di chi guarda. Quando l’Owner esporta l’intera organizzazione, i server decifrano anche tutte le registrazioni conservate all’interno di quell’esportazione, così che possano essere guardate al di fuori di LayerT. Ciò significa che, tecnicamente, LayerT può leggere le registrazioni. L’accesso è controllato tramite ruolo, una motivazione dichiarata e il registro di audit, e il personale di LayerT non può accedere ai vostri dati senza l’approvazione del vostro Owner.

Chi può guardarle

  • Solo l’Owner, gli IT Admin e i Compliance Officer della vostra organizzazione.
  • Ogni visualizzazione richiede una motivazione scritta, che viene scritta nel registro di audit con il nome di chi guarda.

Per quanto tempo vengono conservate le registrazioni

90 giorni di default. L’Owner può impostare un valore da 7 a 365 giorni. Un job giornaliero elimina le registrazioni scadute (prima i dati archiviati, poi l’indice) e registra nel log ogni eliminazione.

La filigrana

Per gli account in cui la preoccupazione sono gli screenshot, LayerT può disegnare sul sito del fornitore una filigrana tenue con il nome della persona, l’email, un riferimento di sessione e l’ora. Non blocca nulla, ricompare se la pagina la rimuove e viene stampata. È deterrenza e attribuzione, non prevenzione: i DevTools, la disattivazione dell’estensione o la fotocamera di un telefono la aggirano, ed è poco visibile sulle pagine scure.

I limiti, onestamente

  • Una registrazione è un’evidenza, non una prova. Il registratore gira all’interno della pagina del fornitore, che in linea di principio potrebbe interferire con esso. Usate le registrazioni insieme al registro di audit.
  • Alcune pagine non possono essere registrate, per esempio quando le impostazioni di sicurezza del sito impediscono il caricamento del registratore. Il chip lo segnala.
  • L’ultimo istante prima di lasciare una pagina può andare perso.
  • L’avviso di registrazione descrive la conservazione predefinita di 90 giorni. Se modificate la conservazione, informatene le vostre persone.
  • Richieste di esercizio dei diritti. Non esiste ancora uno strumento self-service con cui le persone possano richiedere le proprie registrazioni. Il vostro Owner può esportare le registrazioni dell’organizzazione, decifrate, e gestire le richieste a partire da quell’esportazione. Tenete presente che l’esportazione contiene le registrazioni di tutti, quindi conservatela con la stessa cura.

Domande per la vostra valutazione d’impatto

  1. Quali account richiedono la registrazione, e perché il solo registro di audit non basta?
  2. Il sito del fornitore mostra dati personali di clienti o colleghi? In tal caso, attivate il mascheramento del testo.
  3. I termini del fornitore consentono di registrare la loro interfaccia?
  4. Quale periodo di conservazione è giustificato? Più breve è meglio.
  5. Chi dovrebbe poter guardare, e questo dovrebbe includere l’IT?
  6. Come informerete i dipendenti e, dove necessario, consulterete le loro rappresentanze?

Se il vostro team privacy vuole vedere la registrazione e i relativi controlli all’opera, chiedetelo durante una demo.