Tutto ciò che il DPO di un istituto scolastico deve valutare prima di autorizzare l’adozione di SinergiaScuola — in un unico documento, senza tecnicismi inutili.
Il GDPR distingue chiaramente due figure. Nel contesto di SinergiaScuola:
SinergiaScuola risponde unicamente del trattamento che avviene nei propri sistemi (database Neon, server Render, notifiche Brevo). Non risponde per:
Per consentire il corretto adempimento degli obblighi del Responsabile, il Titolare si impegna a:
Generazione e gestione dell’orario scolastico settimanale; gestione delle sostituzioni dei docenti assenti; comunicazioni interne di servizio (notifiche push agli interessati). Nessun altro utilizzo. I dati non vengono mai usati per addestrare modelli AI di terzi, ceduti a terzi o usati per scopi commerciali propri di SinergiaScuola.
Base giuridica (art. 6 GDPR): la base giuridica del trattamento è stabilita dal Titolare (l’istituto scolastico): art. 6, par. 1, lett. e — trattamento necessario per l’esecuzione di un compito di interesse pubblico, ovvero la gestione ordinaria del personale scolastico ai sensi del D.Lgs. 297/1994 e del CCNL Comparto Scuola. Per il personale docente di scuola statale si applica anche l’art. 2-ter D.Lgs. 196/2003 (Codice Privacy). Il Responsabile non è tenuto a identificare autonomamente la base giuridica: questa è responsabilità del Titolare.
I dati personali identificativi dei docenti (nome, cognome, email) non sono mai conservati nel database di SinergiaScuola. Restano esclusivamente nel Foglio Google dell’istituto, sotto il controllo diretto del Titolare, coperto dalla DPA Google Workspace già in essere con l’istituto. Il solo accesso transitorio avviene in RAM del server (senza persistenza) per generare notifiche di servizio.
Il Foglio Google che SinergiaScuola crea nel Drive del dirigente è di proprietà e sotto il controllo esclusivo del Titolare. SinergiaScuola vi accede in lettura/scrittura tramite API autorizzata (scope drive.file), ma non ne è custode. La sicurezza, la condivisione e la cancellazione di quel file sono responsabilità del Titolare ai sensi della propria DPA con Google. Un’eventuale violazione del foglio Google non costituisce una violazione dei sistemi di SinergiaScuola.
| Dato | Dove si trova | Modalità | Periodo conservazione | Stato |
|---|---|---|---|---|
| Nome e cognome docente | Foglio Google istituto (Drive del Titolare) | Accesso API transitorio (solo in RAM, non copiato) | Gestito dal Titolare nel proprio Drive | NON conservato su SS |
| Email docente | Foglio Google istituto (Drive del Titolare) | Accesso API transitorio (solo in RAM, non copiato) | Gestito dal Titolare nel proprio Drive | NON conservata su SS |
| Hash email docente (SHA-256) | Database SinergiaScuola (Neon, data center UE) | Hash HMAC con chiave segreta — non riconducibile alla persona senza la chiave, che non è conservata nel database | Fino a cessazione del servizio + 30 gg | Pseudonimizzato |
| Disponibilità e vincoli orario docente | Database SinergiaScuola | Collegato all’hash, mai al nome | Fino a cessazione del servizio + 30 gg | Pseudonimizzato |
| Data e ora assenza docente | Database SinergiaScuola | Solo data/fascia oraria — mai il motivo | Fino a cessazione del servizio + 30 gg | Pseudonimizzato |
| Email e nome dirigente / incaricato (admin) | Database SinergiaScuola | Cifrati AES-256-GCM a riposo; usati solo per autenticazione e notifiche | Fino a cessazione account + 30 gg | Cifrato |
| Token OAuth Google (dirigente) | Database SinergiaScuola | Cifrati AES-256-GCM; usati solo per API Google Sheets autorizzate | Fino a revoca o cessazione + 30 gg | Cifrato |
| Dati di salute, sindacali, biometrici, politici | — | Non raccolti in nessuna circostanza | — | NON TRATTATI |
| Motivo dell’assenza | — | Non raccolto (solo data/ora/fascia) | — | NON TRATTATO |
| Dati degli studenti | — | Non raccolti. Le classi sono identificate solo per nome (es. “2A”) | — | NON TRATTATI |
Domanda legittima e distinta dalle precedenti: qui SinergiaScuola non è Responsabile, ma Titolare. La risposta, per intero:
| Dato | Origine | Base giuridica | Conservazione |
|---|---|---|---|
Indirizzo email istituzionale dell’istituto (es. xxic800001@istruzione.it), denominazione e regione |
Catalogo pubblico del Ministero dell’Istruzione (dati aperti). Nessun indirizzo è stato acquistato, dedotto o raccolto da terzi. | Legittimo interesse (art. 6.1.f) — comunicazione informativa B2B verso enti pubblici, su casella istituzionale, riguardante uno strumento pertinente all’attività dell’ente. Nessun dato personale di persone fisiche. | Fino alla disiscrizione |
| Data di invio, eventuale apertura, e se qualcuno ha usato la demo | Nostri sistemi | Legittimo interesse (art. 6.1.f) — misurare l’efficacia della comunicazione ed evitare di riscrivere a chi si è già fatto vivo | 12 mesi |
L’indirizzo non viaggia nei link. Il collegamento contenuto nella nostra email non porta con sé l’indirizzo dell’istituto, ma un codice (HMAC con chiave segreta). L’email dell’ente quindi non finisce nella cronologia del browser, nei log dei proxy, nel campo referrer, né nelle nostre statistiche di utilizzo: resta unicamente nella lista degli invii, dove serve per spedire e per garantire la disiscrizione.
Come si esercita l’opposizione (art. 21). In fondo a ogni email c’è un collegamento di disiscrizione: un clic, nessun modulo, nessuna richiesta di motivazione. La disiscrizione è permanente ed è tecnicamente vincolante — l’indirizzo entra in una lista di esclusione che il sistema di invio verifica prima di ogni spedizione, quindi non può essere ricontattato nemmeno per errore. In alternativa è sufficiente scrivere a info@sinergiascuola.it.
Quando il dirigente accede con Google, Google mostra una schermata di consenso con i permessi richiesti. SinergiaScuola richiede esattamente 3 permessi, non un di più.
Permessi che SinergiaScuola NON richiede e NON possiede:
Il dirigente può revocare i permessi Google in qualsiasi momento, autonomamente, senza chiedere a SinergiaScuola, visitando myaccount.google.com/permissions e rimuovendo l’accesso a “SinergiaScuola”. La revoca è immediata e non richiede cooperazione del Responsabile.
| Misura | Dettaglio tecnico |
|---|---|
| Cifratura a riposo | AES-256-GCM per token OAuth, credenziali SMTP, email e nome del dirigente conservati nel DB |
| Cifratura in transito | HTTPS / TLS 1.2+ su tutte le comunicazioni; HSTS abilitato; certificato rinnovato automaticamente |
| Pseudonimizzazione (art. 32.1.a) | Le email dei docenti sono presenti nel database esclusivamente come hash HMAC-SHA256 con chiave segreta («pepe»), e i nomi non sono presenti affatto: le relative colonne sono state fisicamente eliminate dalle tabelle. Perché la chiave segreta è decisiva. Un semplice SHA-256 di un indirizzo email non sarebbe una pseudonimizzazione efficace: l’insieme degli indirizzi di una scuola è piccolo e prevedibile, quindi chiunque potrebbe calcolare gli hash di un elenco di docenti e ritrovarli per confronto. Qui l’hash è calcolato con una chiave segreta conservata unicamente nelle variabili d’ambiente del server, mai nel database: chi ottenesse una copia completa del database non potrebbe ricostruire nessun indirizzo, nemmeno avendo la lista dei docenti dell’istituto. La sottrazione del database, da sola, non produce dati personali. |
| Difesa applicativa (art. 32.1.b) | Content-Security-Policy senza unsafe-inline (hash degli script generati a ogni rilascio); intestazioni di sicurezza (HSTS, X-Content-Type-Options, Referrer-Policy) via Helmet; limitazione di frequenza sulle API e sulle registrazioni; registro degli eventi di sicurezza con indirizzo IP conservato solo in forma di hash. |
| Verifica continua (art. 32.1.d) | Suite di test automatici eseguita a ogni modifica (oltre 330 test), comprensiva di test di non-regressione sulla privacy: falliscono automaticamente se una modifica reintroduce nel database un nome o un’email di docente, o se una query torna a leggere colonne eliminate. Controllo notturno automatico con segnalazione degli errori. |
| Autenticazione | Google OAuth 2.0 — nessuna password raccolta né conservata da SinergiaScuola |
| Autorizzazione granulare | Ruoli distinti: dirigente (accesso completo), incaricato (gestione operativa), docente (solo vista propria); controllo basato su sessione autenticata |
| Isolamento multi-tenant | Ogni query al DB è filtrata per istituto_id; impossibile accedere ai dati di un altro istituto (protezione IDOR) |
| Audit log | Operazioni sensibili tracciate con timestamp: accessi, generazione orario, modifiche struttura, sostituzioni, export |
| Cookie di sessione | Flag HttpOnly, Secure, SameSite=Lax; scadenza massima 30 giorni; sessioni persistite su DB (non localStorage) |
| Backup automatici DB | Neon PostgreSQL: backup continui con point-in-time recovery; retention 7 giorni |
| Cancellazione | Entro 30 giorni dalla cessazione del servizio: cancellazione completa di tutti i dati dell’istituto dal DB + notifica per eliminazione foglio Google (che il Titolare può cancellare autonomamente dal proprio Drive) |
| Minimizzazione by design | Il motivo dell’assenza non viene mai richiesto né conservato; i dati personali dei docenti non vengono mai scritti nel DB del Responsabile |
| Fornitore | Servizio | Dati coinvolti | Ubicazione server | Base giuridica trasf. extra-UE |
|---|---|---|---|---|
| Google LLC (USA) | Autenticazione OAuth 2.0 + Google Sheets / Drive (foglio istituto) | Nome e email dirigente (OAuth); dati docenti nel foglio (gestiti dal Titolare sotto la propria DPA Google Workspace) | UE / USA (dipende da configurazione Google Workspace istituto) | DPA Google Workspace già in essere con l’istituto; per la parte OAuth: DPA Google + SCC |
| Neon Inc. (sede legale USA) | Database PostgreSQL (hash, disponibilità, assenze, orari generati) | Solo hash SHA-256 e dati pseudonimizzati — nessun dato anagrafico in chiaro | UE — Francoforte (AWS eu-central-1) | SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Neon |
| Render Services Inc. (sede legale USA) | Hosting applicazione web (server Node.js) | Elaborazione in memoria (RAM) transitoria — nessuna persistenza | UE — Francoforte | SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Render |
| Brevo SAS (Francia — UE) | Invio email di campagna commerciale (ai dirigenti scolastici dal catalogo MIUR) e notifiche operative interne alla piattaforma | Email istituzionali pubbliche dei dirigenti (da catalogo MIUR). Non riceve email dei docenti: le notifiche di sostituzione ai docenti avvengono tramite Web Push o tramite la casella email dell’istituto (SMTP configurato dall’istituto stesso, non da Brevo). | Francia (UE) | Nessun trasferimento extra-UE — fornitore UE; DPA Brevo |
I dati trasferiti verso Neon e Render sono esclusivamente pseudonimizzati (hash SHA-256) o cifrati (AES-256-GCM). Nessun dato anagrafico in chiaro viene trattato da questi fornitori. Le SCC approvate dalla Commissione europea (decisione 2021/914) sono incorporate nei rispettivi DPA pubblici, consultabili ai link in tabella.
L’art. 28 GDPR richiede che il Titolare (l’istituto) stipuli un contratto scritto con il Responsabile (SinergiaScuola) che disciplini il trattamento. Il DPA pre-compilato include:
Scrivere a info@sinergiascuola.it con oggetto “Richiesta DPA art. 28 — [nome istituto]”. Il documento viene inviato entro 24 ore in formato PDF e DOCX editabile, pronto per la firma digitale (CAdES o PAdES) o cartacea.
⚠️ Il modello è predisposto da SinergiaScuola in bozza. Prima della firma è consigliabile una validazione da parte del DPO o del legale dell’istituto. I campi tra parentesi quadre vanno compilati con i dati specifici dell’istituto.
L’art. 30 GDPR obbliga il Titolare (l’istituto) a tenere un registro dei trattamenti. Di seguito la voce da inserire nel registro dell’istituto per l’utilizzo di SinergiaScuola.
| Campo art. 30 | Valore da inserire |
|---|---|
| Nome del trattamento | Gestione orario scolastico e sostituzioni docenti tramite SinergiaScuola |
| Titolare del trattamento | [Nome istituto scolastico], rappresentato dal Dirigente Scolastico [nome] |
| Finalità | Generazione e gestione orario settimanale; gestione sostituzioni docenti assenti; comunicazioni di servizio al personale |
| Base giuridica | Art. 6 par. 1 lett. e GDPR — compito di interesse pubblico (D.Lgs. 297/1994, CCNL Comparto Scuola) |
| Categorie di interessati | Personale docente dell’istituto; dirigente scolastico; collaboratori incaricati |
| Categorie di dati | Dati identificativi (nome, email) — conservati solo nel Foglio Google dell’istituto; hash pseudonimizzati (indisponibilità, orari); data/ora assenze senza motivo |
| Responsabile del trattamento | Gestore SinergiaScuola — info@sinergiascuola.it (DPA art. 28 allegato) |
| Destinatari | Sub-responsabili: Google LLC, Neon Inc., Render Services Inc., Brevo SAS (v. DPA Allegato B) |
| Trasferimenti extra-UE | Trattamento fisico in UE (Francoforte) per Neon e Render; SCC decisione 2021/914 come garanzia aggiuntiva per la sede legale USA delle società; solo dati pseudonimizzati |
| Periodo di conservazione | Dati nel Drive istituto: a discrezione del Titolare. Dati nel DB Responsabile: per la durata del contratto + 30 giorni dalla cessazione |
| Misure di sicurezza | Cifratura AES-256-GCM, pseudonimizzazione SHA-256, TLS 1.2+, autenticazione OAuth 2.0, isolamento multi-tenant, audit log (v. DPA Allegato A) |
I docenti dell’istituto sono gli interessati al trattamento. Possono esercitare i diritti previsti dagli artt. 15–22 GDPR. Poiché i dati identificativi (nome, email) si trovano nel Foglio Google dell’istituto — gestito dal Titolare — le richieste di accesso, rettifica e cancellazione vanno indirizzate al Titolare (l’istituto), non a SinergiaScuola.
| Diritto | Come esercitarlo | Risponde |
|---|---|---|
| Accesso (art. 15) | Richiesta scritta al dirigente scolastico | Titolare (istituto) |
| Rettifica (art. 16) | Correzione nel Foglio Google tramite il dirigente | Titolare (istituto) |
| Cancellazione (art. 17) | Rimozione dal Foglio Google + richiesta cancellazione hash a info@sinergiascuola.it | Titolare + Responsabile |
| Opposizione (art. 21) | Richiesta scritta al dirigente scolastico | Titolare (istituto) |
| Portabilità (art. 20) | Export del Foglio Google in formato .xlsx / .csv direttamente da Google Drive | Titolare (istituto) in autonomia |
| Limitazione (art. 18) | Richiesta scritta a info@sinergiascuola.it specificando il docente (tramite il dirigente) | Responsabile entro 30 gg |
SinergiaScuola non conosce i nomi dei docenti — nel suo database ci sono solo hash con chiave segreta (HMAC), non reversibili senza la chiave. Quando un docente chiede “cosa sapete di me?”, la risposta corretta e completa viene dall’istituto (che ha i dati nel foglio Google) e non dal Responsabile (che vede solo un codice cifrato).
I dati personali identificativi dei docenti non sono mai nel DB di SinergiaScuola: un’eventuale violazione del database espone solo hash HMAC-SHA256 (con chiave segreta non conservata nel DB) e dati pseudonimizzati, non riconducibili a persone fisiche senza la chiave. Il rischio per gli interessati è pertanto contenuto e — in assenza di dati anagrafici in chiaro — potrebbe non raggiungere la soglia che obbliga alla notifica al Garante (art. 33 GDPR).
In caso di violazione rilevata nei sistemi di SinergiaScuola, il Responsabile segue questa procedura — distinta dagli obblighi del Titolare:
| Entro | Chi agisce | Azione |
|---|---|---|
| 24 ore dalla rilevazione | SinergiaScuola (Responsabile) | Notifica al Titolare (dirigente scolastico) all’indirizzo comunicato in fase di registrazione: descrizione della violazione, dati coinvolti, misure già adottate. Obbligo del Responsabile ex art. 28 par. 3 lett. f GDPR. |
| 72 ore dalla rilevazione | Il Titolare (istituto) | Il Titolare valuta autonomamente se la violazione è suscettibile di presentare un rischio per i diritti degli interessati e, in tal caso, notifica il Garante Privacy (art. 33 GDPR) tramite gpdp.it. La notifica al Garante spetta al Titolare, non al Responsabile. |
| Se rischio elevato | Il Titolare (istituto) | Comunicazione agli interessati (docenti) a cura del Titolare (art. 34 GDPR). SinergiaScuola fornisce supporto tecnico su richiesta. |
Se la violazione riguarda dati nel Google Drive dell’istituto (es. foglio docenti accessibile a non autorizzati), la responsabilità primaria è del Titolare, che gestisce quel file sotto la propria DPA con Google. SinergiaScuola non è in grado di rilevare violazioni del Drive dell’istituto e non è responsabile per esse.
Per segnalare un incidente di sicurezza a SinergiaScuola: scrivere a info@sinergiascuola.it con oggetto “Incidente sicurezza — [nome istituto]”. Risposta entro 4 ore nei giorni lavorativi.
La DPIA (Valutazione d’Impatto sulla Protezione dei Dati, art. 35 GDPR) è obbligatoria solo quando il trattamento presenta un rischio elevato. Il Garante italiano ha pubblicato un elenco di trattamenti che la richiedono. SinergiaScuola non rientra in nessuna categoria:
Non sussistono le condizioni che rendono obbligatoria la DPIA ai sensi dell’art. 35 GDPR e delle linee guida del Garante italiano (Provvedimento n. 467/2018). Il trattamento rientra nelle attività ordinarie di gestione del personale scolastico.
Ai sensi dell’art. 35 par. 1 GDPR, l’obbligo di effettuare la DPIA spetta al Titolare del trattamento (l’istituto scolastico), non al Responsabile. SinergiaScuola si impegna a fornire tutta la documentazione tecnica necessaria per agevolare la valutazione del DPO dell’istituto, ma la decisione finale è di competenza esclusiva del Titolare.
| Tipo di richiesta | Come contattarci | Tempi |
|---|---|---|
| DPA art. 28 (firma contratto) | info@sinergiascuola.it — oggetto “Richiesta DPA art. 28 — [istituto]” | Entro 24 ore |
| Esercizio diritti interessati | info@sinergiascuola.it — oggetto “GDPR — Diritti interessati” | Entro 30 giorni (art. 12 GDPR) |
| Domande tecniche su architettura | info@sinergiascuola.it — oggetto “DPO — Domanda tecnica” | Entro 72 ore |
| Incidente sicurezza / data breach | info@sinergiascuola.it — oggetto “Incidente sicurezza — [nome istituto]” | Entro 4 ore (gg lavorativi) |
| Call con DPO / audit tecnico | info@sinergiascuola.it — richiedere disponibilità | Appuntamento entro 5 gg lavorativi |
Possiamo organizzare una call tecnica dedicata per approfondire architettura, misure di sicurezza o qualsiasi aspetto del trattamento. Nessun vincolo — prima la documentazione, poi la decisione.
Scrivi a info@sinergiascuola.it →