Conforme GDPR · Aggiornato 30 giugno 2026

Documentazione per il Responsabile della Protezione dei Dati (DPO)

Tutto ciò che il DPO di un istituto scolastico deve valutare prima di autorizzare l’adozione di SinergiaScuola — in un unico documento, senza tecnicismi inutili.

💾 Scaricalo e mandalo al tuo DPO
Esce un PDF con tutte le 11 sezioni: ruoli, dati trattati, misure di sicurezza, sub-responsabili, DPA art. 28 e la voce già pronta per il registro dei trattamenti.
✅ Cosa deve fare il DPO — lista in 6 passi
1
Verificare i ruoli del trattamento (Titolare = istituto, Responsabile = SinergiaScuola) → sezione 1
2
Controllare quali dati vengono trattati e dove si trovano → sezione 2
3
Verificare i permessi Google esatti (cosa autorizza il dirigente quando accede) → sezione 3
4
Controllare misure di sicurezza e sub-responsabili → sezione 4 e sezione 5
5
Richiedere e firmare il DPA art. 28sezione 6
6
Aggiornare il Registro dei trattamenti dell’istituto (art. 30) → sezione 7

👥 1. Ruoli: Titolare e Responsabile del trattamento

Il GDPR distingue chiaramente due figure. Nel contesto di SinergiaScuola:

Titolare del trattamento
L’Istituto Scolastico
Il dirigente scolastico, in quanto legale rappresentante, determina le finalità e i mezzi del trattamento. È lui che decide di adottare SinergiaScuola e che firma il DPA. È il Titolare il soggetto principalmente responsabile del trattamento verso gli interessati e il Garante (art. 5 par. 2 GDPR — principio di accountability).
Responsabile del trattamento (art. 28)
SinergiaScuola
Tratta i dati esclusivamente su istruzione documentata del Titolare, per le finalità definite nel DPA. Non può trattare i dati per scopi propri né comunicarli a terzi non autorizzati. La responsabilità del Responsabile è limitata al proprio perimetro di trattamento (v. sotto).
Perimetro del Responsabile e limitazione di responsabilita

SinergiaScuola risponde unicamente del trattamento che avviene nei propri sistemi (database Neon, server Render, notifiche Brevo). Non risponde per:

  • Dati conservati nel Foglio Google dell’istituto: sono sotto il controllo esclusivo del Titolare e coperti dalla DPA Google Workspace già in essere con l’istituto;
  • Violazioni conseguenti a comportamenti del Titolare: condivisione non autorizzata delle credenziali Google, mancata attivazione della verifica in due passaggi, accesso di terzi non autorizzati ai sistemi dell’istituto;
  • Trattamenti effettuati dal Titolare al di fuori della piattaforma SinergiaScuola;
  • Sicurezza dei dispositivi del dirigente o del personale scolastico.

Obblighi del Titolare verso SinergiaScuola

Per consentire il corretto adempimento degli obblighi del Responsabile, il Titolare si impegna a:

  • Proteggere l’account Google utilizzato per il login con verifica in due passaggi attivata;
  • Non condividere le credenziali di accesso con persone non autorizzate;
  • Informare SinergiaScuola di qualsiasi accesso non autorizzato ai sistemi dell’istituto che possa coinvolgere i dati trattati tramite la piattaforma;
  • Garantire la base giuridica del trattamento nei confronti dei docenti (informativa privacy interna dell’istituto);
  • Comunicare prontamente la cessazione del servizio per consentire la cancellazione dei dati nel termine previsto.

Finalita del trattamento

Generazione e gestione dell’orario scolastico settimanale; gestione delle sostituzioni dei docenti assenti; comunicazioni interne di servizio (notifiche push agli interessati). Nessun altro utilizzo. I dati non vengono mai usati per addestrare modelli AI di terzi, ceduti a terzi o usati per scopi commerciali propri di SinergiaScuola.

Base giuridica (art. 6 GDPR): la base giuridica del trattamento è stabilita dal Titolare (l’istituto scolastico): art. 6, par. 1, lett. e — trattamento necessario per l’esecuzione di un compito di interesse pubblico, ovvero la gestione ordinaria del personale scolastico ai sensi del D.Lgs. 297/1994 e del CCNL Comparto Scuola. Per il personale docente di scuola statale si applica anche l’art. 2-ter D.Lgs. 196/2003 (Codice Privacy). Il Responsabile non è tenuto a identificare autonomamente la base giuridica: questa è responsabilità del Titolare.

📄 2. Quali dati trattiamo — e quali no

Il principio fondamentale (zero-data architecture)

I dati personali identificativi dei docenti (nome, cognome, email) non sono mai conservati nel database di SinergiaScuola. Restano esclusivamente nel Foglio Google dell’istituto, sotto il controllo diretto del Titolare, coperto dalla DPA Google Workspace già in essere con l’istituto. Il solo accesso transitorio avviene in RAM del server (senza persistenza) per generare notifiche di servizio.

Dati nel Google Drive dell'istituto: fuori dal perimetro di SinergiaScuola

Il Foglio Google che SinergiaScuola crea nel Drive del dirigente è di proprietà e sotto il controllo esclusivo del Titolare. SinergiaScuola vi accede in lettura/scrittura tramite API autorizzata (scope drive.file), ma non ne è custode. La sicurezza, la condivisione e la cancellazione di quel file sono responsabilità del Titolare ai sensi della propria DPA con Google. Un’eventuale violazione del foglio Google non costituisce una violazione dei sistemi di SinergiaScuola.

DatoDove si trovaModalitàPeriodo conservazioneStato
Nome e cognome docente Foglio Google istituto (Drive del Titolare) Accesso API transitorio (solo in RAM, non copiato) Gestito dal Titolare nel proprio Drive NON conservato su SS
Email docente Foglio Google istituto (Drive del Titolare) Accesso API transitorio (solo in RAM, non copiato) Gestito dal Titolare nel proprio Drive NON conservata su SS
Hash email docente (SHA-256) Database SinergiaScuola (Neon, data center UE) Hash HMAC con chiave segreta — non riconducibile alla persona senza la chiave, che non è conservata nel database Fino a cessazione del servizio + 30 gg Pseudonimizzato
Disponibilità e vincoli orario docente Database SinergiaScuola Collegato all’hash, mai al nome Fino a cessazione del servizio + 30 gg Pseudonimizzato
Data e ora assenza docente Database SinergiaScuola Solo data/fascia oraria — mai il motivo Fino a cessazione del servizio + 30 gg Pseudonimizzato
Email e nome dirigente / incaricato (admin) Database SinergiaScuola Cifrati AES-256-GCM a riposo; usati solo per autenticazione e notifiche Fino a cessazione account + 30 gg Cifrato
Token OAuth Google (dirigente) Database SinergiaScuola Cifrati AES-256-GCM; usati solo per API Google Sheets autorizzate Fino a revoca o cessazione + 30 gg Cifrato
Dati di salute, sindacali, biometrici, politici Non raccolti in nessuna circostanza NON TRATTATI
Motivo dell’assenza Non raccolto (solo data/ora/fascia) NON TRATTATO
Dati degli studenti Non raccolti. Le classi sono identificate solo per nome (es. “2A”) NON TRATTATI

2.1 — «Ci avete scritto un’email: che dati nostri avete?»

Domanda legittima e distinta dalle precedenti: qui SinergiaScuola non è Responsabile, ma Titolare. La risposta, per intero:

DatoOrigineBase giuridicaConservazione
Indirizzo email istituzionale dell’istituto (es. xxic800001@istruzione.it), denominazione e regione Catalogo pubblico del Ministero dell’Istruzione (dati aperti). Nessun indirizzo è stato acquistato, dedotto o raccolto da terzi. Legittimo interesse (art. 6.1.f) — comunicazione informativa B2B verso enti pubblici, su casella istituzionale, riguardante uno strumento pertinente all’attività dell’ente. Nessun dato personale di persone fisiche. Fino alla disiscrizione
Data di invio, eventuale apertura, e se qualcuno ha usato la demo Nostri sistemi Legittimo interesse (art. 6.1.f) — misurare l’efficacia della comunicazione ed evitare di riscrivere a chi si è già fatto vivo 12 mesi

L’indirizzo non viaggia nei link. Il collegamento contenuto nella nostra email non porta con sé l’indirizzo dell’istituto, ma un codice (HMAC con chiave segreta). L’email dell’ente quindi non finisce nella cronologia del browser, nei log dei proxy, nel campo referrer, né nelle nostre statistiche di utilizzo: resta unicamente nella lista degli invii, dove serve per spedire e per garantire la disiscrizione.

Come si esercita l’opposizione (art. 21). In fondo a ogni email c’è un collegamento di disiscrizione: un clic, nessun modulo, nessuna richiesta di motivazione. La disiscrizione è permanente ed è tecnicamente vincolante — l’indirizzo entra in una lista di esclusione che il sistema di invio verifica prima di ogni spedizione, quindi non può essere ricontattato nemmeno per errore. In alternativa è sufficiente scrivere a info@sinergiascuola.it.

🔑 3. Permessi Google: cosa autorizza il dirigente

Quando il dirigente accede con Google, Google mostra una schermata di consenso con i permessi richiesti. SinergiaScuola richiede esattamente 3 permessi, non un di più.

openid & email
Conoscere il nome e l’indirizzo email dell’account Google del dirigente — per creare e identificare l’account su SinergiaScuola.
https://www.googleapis.com/auth/drive.file
Creare e modificare solo il foglio Google che SinergiaScuola crea nel Drive del dirigente. Non dà accesso a nessun file preesistente.
Definizione ufficiale Google Developers: “See, edit, create, and delete only the specific Google Drive files you use with this app. It does not let the app access any files not created by it.”
↗ Verifica su Google Developers

Permessi che SinergiaScuola NON richiede e NON possiede:

Gmail / posta elettronica • File Drive preesistenti • Google Calendar • Google Contacts • Google Meet • Google Classroom • Google Admin • qualsiasi altro servizio Google
Come revocare l’accesso

Il dirigente può revocare i permessi Google in qualsiasi momento, autonomamente, senza chiedere a SinergiaScuola, visitando myaccount.google.com/permissions e rimuovendo l’accesso a “SinergiaScuola”. La revoca è immediata e non richiede cooperazione del Responsabile.

🔒 4. Misure tecniche e organizzative (art. 32 GDPR)

MisuraDettaglio tecnico
Cifratura a riposoAES-256-GCM per token OAuth, credenziali SMTP, email e nome del dirigente conservati nel DB
Cifratura in transitoHTTPS / TLS 1.2+ su tutte le comunicazioni; HSTS abilitato; certificato rinnovato automaticamente
Pseudonimizzazione
(art. 32.1.a)
Le email dei docenti sono presenti nel database esclusivamente come hash HMAC-SHA256 con chiave segreta («pepe»), e i nomi non sono presenti affatto: le relative colonne sono state fisicamente eliminate dalle tabelle.

Perché la chiave segreta è decisiva. Un semplice SHA-256 di un indirizzo email non sarebbe una pseudonimizzazione efficace: l’insieme degli indirizzi di una scuola è piccolo e prevedibile, quindi chiunque potrebbe calcolare gli hash di un elenco di docenti e ritrovarli per confronto. Qui l’hash è calcolato con una chiave segreta conservata unicamente nelle variabili d’ambiente del server, mai nel database: chi ottenesse una copia completa del database non potrebbe ricostruire nessun indirizzo, nemmeno avendo la lista dei docenti dell’istituto. La sottrazione del database, da sola, non produce dati personali.
Difesa applicativa
(art. 32.1.b)
Content-Security-Policy senza unsafe-inline (hash degli script generati a ogni rilascio); intestazioni di sicurezza (HSTS, X-Content-Type-Options, Referrer-Policy) via Helmet; limitazione di frequenza sulle API e sulle registrazioni; registro degli eventi di sicurezza con indirizzo IP conservato solo in forma di hash.
Verifica continua
(art. 32.1.d)
Suite di test automatici eseguita a ogni modifica (oltre 330 test), comprensiva di test di non-regressione sulla privacy: falliscono automaticamente se una modifica reintroduce nel database un nome o un’email di docente, o se una query torna a leggere colonne eliminate. Controllo notturno automatico con segnalazione degli errori.
AutenticazioneGoogle OAuth 2.0 — nessuna password raccolta né conservata da SinergiaScuola
Autorizzazione granulareRuoli distinti: dirigente (accesso completo), incaricato (gestione operativa), docente (solo vista propria); controllo basato su sessione autenticata
Isolamento multi-tenantOgni query al DB è filtrata per istituto_id; impossibile accedere ai dati di un altro istituto (protezione IDOR)
Audit logOperazioni sensibili tracciate con timestamp: accessi, generazione orario, modifiche struttura, sostituzioni, export
Cookie di sessioneFlag HttpOnly, Secure, SameSite=Lax; scadenza massima 30 giorni; sessioni persistite su DB (non localStorage)
Backup automatici DBNeon PostgreSQL: backup continui con point-in-time recovery; retention 7 giorni
CancellazioneEntro 30 giorni dalla cessazione del servizio: cancellazione completa di tutti i dati dell’istituto dal DB + notifica per eliminazione foglio Google (che il Titolare può cancellare autonomamente dal proprio Drive)
Minimizzazione by designIl motivo dell’assenza non viene mai richiesto né conservato; i dati personali dei docenti non vengono mai scritti nel DB del Responsabile

🌐 5. Sub-responsabili e trasferimenti extra-UE

FornitoreServizioDati coinvoltiUbicazione serverBase giuridica trasf. extra-UE
Google LLC (USA) Autenticazione OAuth 2.0 + Google Sheets / Drive (foglio istituto) Nome e email dirigente (OAuth); dati docenti nel foglio (gestiti dal Titolare sotto la propria DPA Google Workspace) UE / USA (dipende da configurazione Google Workspace istituto) DPA Google Workspace già in essere con l’istituto; per la parte OAuth: DPA Google + SCC
Neon Inc. (sede legale USA) Database PostgreSQL (hash, disponibilità, assenze, orari generati) Solo hash SHA-256 e dati pseudonimizzati — nessun dato anagrafico in chiaro UE — Francoforte (AWS eu-central-1) SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Neon
Render Services Inc. (sede legale USA) Hosting applicazione web (server Node.js) Elaborazione in memoria (RAM) transitoria — nessuna persistenza UE — Francoforte SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Render
Brevo SAS (Francia — UE) Invio email di campagna commerciale (ai dirigenti scolastici dal catalogo MIUR) e notifiche operative interne alla piattaforma Email istituzionali pubbliche dei dirigenti (da catalogo MIUR). Non riceve email dei docenti: le notifiche di sostituzione ai docenti avvengono tramite Web Push o tramite la casella email dell’istituto (SMTP configurato dall’istituto stesso, non da Brevo). Francia (UE) Nessun trasferimento extra-UE — fornitore UE; DPA Brevo
Nota sui trasferimenti extra-UE (Neon e Render)

I dati trasferiti verso Neon e Render sono esclusivamente pseudonimizzati (hash SHA-256) o cifrati (AES-256-GCM). Nessun dato anagrafico in chiaro viene trattato da questi fornitori. Le SCC approvate dalla Commissione europea (decisione 2021/914) sono incorporate nei rispettivi DPA pubblici, consultabili ai link in tabella.

📝 6. DPA art. 28 — accordo sul trattamento

L’art. 28 GDPR richiede che il Titolare (l’istituto) stipuli un contratto scritto con il Responsabile (SinergiaScuola) che disciplini il trattamento. Il DPA pre-compilato include:

Come ottenere il documento da firmare

Scrivere a info@sinergiascuola.it con oggetto “Richiesta DPA art. 28 — [nome istituto]”. Il documento viene inviato entro 24 ore in formato PDF e DOCX editabile, pronto per la firma digitale (CAdES o PAdES) o cartacea.

⚠️ Il modello è predisposto da SinergiaScuola in bozza. Prima della firma è consigliabile una validazione da parte del DPO o del legale dell’istituto. I campi tra parentesi quadre vanno compilati con i dati specifici dell’istituto.

📜 7. Registro trattamenti art. 30 — voce pre-compilata

L’art. 30 GDPR obbliga il Titolare (l’istituto) a tenere un registro dei trattamenti. Di seguito la voce da inserire nel registro dell’istituto per l’utilizzo di SinergiaScuola.

Campo art. 30Valore da inserire
Nome del trattamentoGestione orario scolastico e sostituzioni docenti tramite SinergiaScuola
Titolare del trattamento[Nome istituto scolastico], rappresentato dal Dirigente Scolastico [nome]
FinalitàGenerazione e gestione orario settimanale; gestione sostituzioni docenti assenti; comunicazioni di servizio al personale
Base giuridicaArt. 6 par. 1 lett. e GDPR — compito di interesse pubblico (D.Lgs. 297/1994, CCNL Comparto Scuola)
Categorie di interessatiPersonale docente dell’istituto; dirigente scolastico; collaboratori incaricati
Categorie di datiDati identificativi (nome, email) — conservati solo nel Foglio Google dell’istituto; hash pseudonimizzati (indisponibilità, orari); data/ora assenze senza motivo
Responsabile del trattamentoGestore SinergiaScuola — info@sinergiascuola.it (DPA art. 28 allegato)
DestinatariSub-responsabili: Google LLC, Neon Inc., Render Services Inc., Brevo SAS (v. DPA Allegato B)
Trasferimenti extra-UETrattamento fisico in UE (Francoforte) per Neon e Render; SCC decisione 2021/914 come garanzia aggiuntiva per la sede legale USA delle società; solo dati pseudonimizzati
Periodo di conservazioneDati nel Drive istituto: a discrezione del Titolare. Dati nel DB Responsabile: per la durata del contratto + 30 giorni dalla cessazione
Misure di sicurezzaCifratura AES-256-GCM, pseudonimizzazione SHA-256, TLS 1.2+, autenticazione OAuth 2.0, isolamento multi-tenant, audit log (v. DPA Allegato A)

👥 8. Diritti degli interessati (docenti)

I docenti dell’istituto sono gli interessati al trattamento. Possono esercitare i diritti previsti dagli artt. 15–22 GDPR. Poiché i dati identificativi (nome, email) si trovano nel Foglio Google dell’istituto — gestito dal Titolare — le richieste di accesso, rettifica e cancellazione vanno indirizzate al Titolare (l’istituto), non a SinergiaScuola.

DirittoCome esercitarloRisponde
Accesso (art. 15)Richiesta scritta al dirigente scolasticoTitolare (istituto)
Rettifica (art. 16)Correzione nel Foglio Google tramite il dirigenteTitolare (istituto)
Cancellazione (art. 17)Rimozione dal Foglio Google + richiesta cancellazione hash a info@sinergiascuola.itTitolare + Responsabile
Opposizione (art. 21)Richiesta scritta al dirigente scolasticoTitolare (istituto)
Portabilità (art. 20)Export del Foglio Google in formato .xlsx / .csv direttamente da Google DriveTitolare (istituto) in autonomia
Limitazione (art. 18)Richiesta scritta a info@sinergiascuola.it specificando il docente (tramite il dirigente)Responsabile entro 30 gg
Perche risponde il Titolare e non SinergiaScuola?

SinergiaScuola non conosce i nomi dei docenti — nel suo database ci sono solo hash con chiave segreta (HMAC), non reversibili senza la chiave. Quando un docente chiede “cosa sapete di me?”, la risposta corretta e completa viene dall’istituto (che ha i dati nel foglio Google) e non dal Responsabile (che vede solo un codice cifrato).

🚨 9. Procedura in caso di data breach

Rischio effettivo: molto limitato

I dati personali identificativi dei docenti non sono mai nel DB di SinergiaScuola: un’eventuale violazione del database espone solo hash HMAC-SHA256 (con chiave segreta non conservata nel DB) e dati pseudonimizzati, non riconducibili a persone fisiche senza la chiave. Il rischio per gli interessati è pertanto contenuto e — in assenza di dati anagrafici in chiaro — potrebbe non raggiungere la soglia che obbliga alla notifica al Garante (art. 33 GDPR).

In caso di violazione rilevata nei sistemi di SinergiaScuola, il Responsabile segue questa procedura — distinta dagli obblighi del Titolare:

EntroChi agisceAzione
24 ore dalla rilevazioneSinergiaScuola (Responsabile)Notifica al Titolare (dirigente scolastico) all’indirizzo comunicato in fase di registrazione: descrizione della violazione, dati coinvolti, misure già adottate. Obbligo del Responsabile ex art. 28 par. 3 lett. f GDPR.
72 ore dalla rilevazioneIl Titolare (istituto)Il Titolare valuta autonomamente se la violazione è suscettibile di presentare un rischio per i diritti degli interessati e, in tal caso, notifica il Garante Privacy (art. 33 GDPR) tramite gpdp.it. La notifica al Garante spetta al Titolare, non al Responsabile.
Se rischio elevatoIl Titolare (istituto)Comunicazione agli interessati (docenti) a cura del Titolare (art. 34 GDPR). SinergiaScuola fornisce supporto tecnico su richiesta.
Violazione del Foglio Google: responsabilita del Titolare

Se la violazione riguarda dati nel Google Drive dell’istituto (es. foglio docenti accessibile a non autorizzati), la responsabilità primaria è del Titolare, che gestisce quel file sotto la propria DPA con Google. SinergiaScuola non è in grado di rilevare violazioni del Drive dell’istituto e non è responsabile per esse.

Per segnalare un incidente di sicurezza a SinergiaScuola: scrivere a info@sinergiascuola.it con oggetto “Incidente sicurezza — [nome istituto]”. Risposta entro 4 ore nei giorni lavorativi.

✅ 10. DPIA: perché non è richiesta

La DPIA (Valutazione d’Impatto sulla Protezione dei Dati, art. 35 GDPR) è obbligatoria solo quando il trattamento presenta un rischio elevato. Il Garante italiano ha pubblicato un elenco di trattamenti che la richiedono. SinergiaScuola non rientra in nessuna categoria:

Conclusione

Non sussistono le condizioni che rendono obbligatoria la DPIA ai sensi dell’art. 35 GDPR e delle linee guida del Garante italiano (Provvedimento n. 467/2018). Il trattamento rientra nelle attività ordinarie di gestione del personale scolastico.

Nota: la DPIA e obbligo del Titolare, non del Responsabile

Ai sensi dell’art. 35 par. 1 GDPR, l’obbligo di effettuare la DPIA spetta al Titolare del trattamento (l’istituto scolastico), non al Responsabile. SinergiaScuola si impegna a fornire tutta la documentazione tecnica necessaria per agevolare la valutazione del DPO dell’istituto, ma la decisione finale è di competenza esclusiva del Titolare.

📧 11. Contatti

Tipo di richiestaCome contattarciTempi
DPA art. 28 (firma contratto)info@sinergiascuola.it — oggetto “Richiesta DPA art. 28 — [istituto]”Entro 24 ore
Esercizio diritti interessatiinfo@sinergiascuola.it — oggetto “GDPR — Diritti interessati”Entro 30 giorni (art. 12 GDPR)
Domande tecniche su architetturainfo@sinergiascuola.it — oggetto “DPO — Domanda tecnica”Entro 72 ore
Incidente sicurezza / data breachinfo@sinergiascuola.it — oggetto “Incidente sicurezza — [nome istituto]”Entro 4 ore (gg lavorativi)
Call con DPO / audit tecnicoinfo@sinergiascuola.it — richiedere disponibilitàAppuntamento entro 5 gg lavorativi
Il DPO ha ancora domande?

Possiamo organizzare una call tecnica dedicata per approfondire architettura, misure di sicurezza o qualsiasi aspetto del trattamento. Nessun vincolo — prima la documentazione, poi la decisione.

Scrivi a info@sinergiascuola.it →