Lo ideal para que no tengas problemas de seguridad es que ejecutes el PHP mediante CGI o suphp con suexec o bajo fastcgi y no bajo mod_php
Esto te permitira crear un usuario diagoras y asignar ese propietario a todos tus scripts y al subir por ftp se asignara diagoras como propietario, esto es más seguro y la forma correcta de hacerlo.
En todo caso no hacia falta darle permisos www-data a los archivos ya que apache los lee igual.
Mira esta guía te ayudará
https://community.x10hosting.com/thr...sy-way.148894/
Igual si tu eres el único que usa el server no tendrás muchos problemas en correrlo así no es un riesgo de seguridad, el asunto se complica si vas a poner más webs y más usuarios, cualquiera puede acceder a tus archivos si el propietario es www-data.