Tutto ciò che il DPO di un istituto scolastico deve valutare prima di autorizzare l’adozione di SinergiaScuola — in un unico documento, senza tecnicismi inutili.
openid, email) e l’accesso al foglio che crea; il permesso sul profilo non viene chiesto (§3).Durante i sei mesi di prova gratuita ogni scuola usa SinergiaScuola in uso privato: il dirigente e gli incaricati usano tutto il programma, ma il programma non manda nulla ai docenti (né email, né notifiche, né richieste di sostituzione) e i docenti non accedono. Le email della scuola possono arrivare solo alla casella istituzionale, al dirigente e agli incaricati. L’uso privato non cambia i ruoli: l’istituto resta Titolare del trattamento e SinergiaScuola Responsabile; riduce ciò che esce, non gli obblighi (GDPR art. 2 par. 2 lett. c: l’orario dei docenti non è un’attività esclusivamente personale). Dove questo documento parla di email, notifiche o accesso dei docenti, descrive il programma con l’uso privato spento per quella scuola.
Con l’accesso del dirigente, il programma genera tre pagine stampabili che leggono il database nel momento in cui si aprono: /i-tuoi-dati (cosa risulta conservato per questo istituto, contato riga per riga, e cosa non esiste, come le colonne con nomi ed email dei docenti), /registro-accettazioni (le accettazioni delle Condizioni e della nomina, con il testo integrale della versione accettata) e /registro-accessi (ogni volta che il personale di SinergiaScuola ha aperto o modificato i dati dell’istituto).
Il GDPR distingue chiaramente due figure. Nel contesto di SinergiaScuola:
SinergiaScuola risponde unicamente del trattamento che avviene nei propri sistemi (database Neon, server Render, email della piattaforma dalla casella info@ ospitata da OVH). Non risponde per:
Per consentire il corretto adempimento degli obblighi del Responsabile, il Titolare si impegna a:
Generazione e gestione dell’orario scolastico settimanale; gestione delle sostituzioni dei docenti assenti; comunicazioni di servizio al personale (notifiche push ed email inviate dalla casella configurata dall’istituto; ferme finché la scuola è in uso privato); reportistica operativa per il dirigente.
Dati usati insieme a quelli delle altre scuole. Il programma mette insieme dati di tutte le scuole in queste elaborazioni:
I primi quattro sono numeri, senza nomi né impronte di docenti. I dati non vengono ceduti a terzi né usati per addestrare modelli AI di terzi.
Base giuridica (art. 6 GDPR): la base giuridica del trattamento è stabilita dal Titolare (l’istituto scolastico): art. 6, par. 1, lett. e — trattamento necessario per l’esecuzione di un compito di interesse pubblico, ovvero la gestione ordinaria del personale scolastico ai sensi del D.Lgs. 297/1994 e del CCNL Comparto Scuola. Per il personale docente di scuola statale si applica anche l’art. 2-ter D.Lgs. 196/2003 (Codice Privacy). Il Responsabile non è tenuto a identificare autonomamente la base giuridica: questa è responsabilità del Titolare.
Nome, cognome ed email dei docenti non sono conservati nel database di SinergiaScuola: le relative colonne non esistono. Restano nel Foglio Google dell’istituto, sotto il controllo del Titolare. Il programma li legge quando servono — per mostrare l’orario con i nomi, proporre le sostituzioni, inviare le email di servizio — e ne tiene una copia soltanto nella memoria di lavoro del server. La copia si rilegge dal foglio dopo 30 minuti (10 minuti per l’elenco dei docenti), si toglie a ogni modifica dei docenti fatta dal programma e sparisce a ogni riavvio. Una copia scaduta può restare in memoria finché non viene sostituita o il servizio riparte; se il foglio non risponde, il programma continua a usare l’ultima copia letta: l’elenco dei docenti fino a un’ora, la tabella di nomi e indirizzi finché il foglio non torna leggibile o il servizio riparte. Nel database, al posto della persona, c’è un’impronta con chiave segreta. La tabella che segue elenca tutti i dati riferibili a persone che il database conserva per conto dell’istituto.
Il Foglio Google che SinergiaScuola crea nel Drive del dirigente è di proprietà e sotto il controllo esclusivo del Titolare. SinergiaScuola vi accede in lettura/scrittura tramite API autorizzata (scope drive.file), ma non ne è custode. La sicurezza, la condivisione e la cancellazione di quel file sono responsabilità del Titolare ai sensi della propria DPA con Google. Un’eventuale violazione del foglio Google non costituisce una violazione dei sistemi di SinergiaScuola.
| Dato | Dove si trova | Modalità | Periodo conservazione | Stato |
|---|---|---|---|---|
| Nome e cognome docente | Foglio Google istituto (Drive del Titolare) | Letto tramite API quando serve; una copia resta nella memoria di lavoro del server (v. riquadro sopra: si rilegge dopo 30 minuti, si toglie a ogni modifica dei docenti fatta dal programma e a ogni riavvio); mai scritto nel database | Gestito dal Titolare nel proprio Drive | NON conservato su SS |
| Email docente | Foglio Google istituto (Drive del Titolare) | Come il nome; è anche il destinatario delle email di sostituzione, che partono dalla casella configurata dall’istituto | Gestito dal Titolare nel proprio Drive | NON conservata su SS |
| Impronta dell’email del docente (HMAC-SHA256 con chiave segreta) | Database SinergiaScuola (Neon, data center UE) | Riconosce la persona dentro il programma senza contenerne l’indirizzo; non riconducibile alla persona senza la chiave, che non è conservata nel database | Durata del rapporto (v. §4, Cancellazione); prima, se il dirigente elimina il docente | Pseudonimizzato |
| Orario, piano ore, disponibilità e vincoli orari | Database SinergiaScuola | Collegati all’impronta, mai al nome. Le note sui vincoli vengono ripulite prima del salvataggio dai termini espliciti che rivelano un motivo (malattia, legge 104, maternità, sciopero e simili); i nomi di persona non vengono riconosciuti | Durata del rapporto | Pseudonimizzato |
| Assenze e ore da coprire | Database SinergiaScuola | Solo data e fascia oraria — mai il motivo | 24 mesi dalla data (solo assenze chiuse) | Pseudonimizzato |
| Permessi brevi | Database SinergiaScuola | Data, ore e solo un tipo organizzativo (es. “non sostituibile”); mai il motivo | Durata del rapporto | Pseudonimizzato |
| Sostituzioni e supplenze | Database SinergiaScuola | Per impronta: chi è stato proposto e chi ha confermato o rifiutato quella singola richiesta. Da questi dati il programma calcola al momento alcuni conteggi per docente (v. §4, Minimizzazione) | 24 mesi | Pseudonimizzato |
| Account del dirigente | Database SinergiaScuola | Email e nome cifrati AES-256-GCM; per riconoscerlo all’accesso si usa l’impronta dell’email | Durata del rapporto | Cifrato |
| Dati dell’istituto | Database SinergiaScuola | Denominazione, codice meccanografico e credenziali della casella email dell’istituto cifrati AES-256-GCM | Durata del rapporto | Cifrato |
| Token di accesso Google (dirigente) | Database SinergiaScuola | Cifrati AES-256-GCM; usati solo per il foglio dell’istituto | Fino alla revoca o alla cancellazione dell’istituto | Cifrato |
| Registro delle accettazioni (dirigente) | Database SinergiaScuola | Documento, versione e impronta del testo, data; nome e qualifica di chi firma, indirizzo IP e browser cifrati AES-256-GCM (IP e browser servono a rendere opponibile la prova) | Durata del rapporto; IP e browser azzerati dopo 24 mesi | Prova della nomina |
| Impronta del nome letto in un orario importato (HMAC-SHA256 con chiave segreta) e codice progressivo del docente (D001, D002…) | Database SinergiaScuola | Identifica il docente arrivato da un file orario senza email, finché la scuola non abbina l’email del docente nel proprio foglio: non riconducibile al nome senza la chiave, che non è conservata nel database; mai il nome | Durata del rapporto | Pseudonimizzato |
| Notifiche push | Database SinergiaScuola | Indirizzo tecnico del dispositivo (endpoint) e chiavi per cifrare il messaggio; nessun contenuto | Finché le notifiche restano attive sul dispositivo | Tecnico |
| Domande all’assistente interno | Database SinergiaScuola | Prima del salvataggio si tolgono gli indirizzi email, i nomi dei docenti presenti nel foglio dell’istituto (anche il solo cognome, da quattro lettere in su) e i termini espliciti che rivelano un motivo. Altri nomi (alunni, genitori, persone che non sono nel foglio) e i numeri di telefono non vengono riconosciuti. Se l’elenco dei docenti non è disponibile, il testo della domanda non si conserva. Delle risposte calcolate dal programma si conserva solo la lunghezza; si registrano per intero solo le risposte predefinite | 90 giorni; 180 se rimaste senza risposta | Ripulito |
| Registri tecnici | Database SinergiaScuola | Registro delle operazioni (chi, per impronta, cosa e quando); registro degli accessi del Responsabile; errori tecnici ed eventi di sicurezza, filtrati da indirizzi email, token di accesso e numeri di telefono, con IP solo come impronta | Operazioni 12 mesi; accessi del Responsabile 24 mesi; errori ed eventi di sicurezza 90 giorni | Pseudonimizzato |
| Sessioni di accesso | Database SinergiaScuola | Impronte e ruolo; email, nome e token di chi sta completando l’iscrizione sono cifrati e li toglie la pulizia notturna, se la sessione è ferma da oltre 2 ore | 30 giorni dall’ultimo utilizzo; poi la riga scaduta si toglie | Pseudonimizzato |
| Dati di salute, sindacali, biometrici, politici | — | Non richiesti in nessun campo. Le note libere (vincoli, ore eccedenti, motivo e note delle supplenze, agenda del dirigente) e le domande all’assistente vengono ripulite automaticamente dai termini espliciti; i suggerimenti che il dirigente invia alla piattaforma sono conservati come scritti. Poiché un filtro per parole non intercetta ogni perifrasi, l’istruzione di non inserirli resta al Titolare (§1) | — | NON RICHIESTI |
| Motivo dell’assenza | — | Non raccolto (solo data/ora/fascia) | — | NON TRATTATO |
| Dati degli studenti | — | Non raccolti. Le classi sono identificate solo per nome (es. “2A”) | — | NON TRATTATI |
Domanda legittima e distinta dalle precedenti: qui SinergiaScuola non è Responsabile, ma Titolare. La risposta, per intero:
| Dato | Origine | Base giuridica | Conservazione |
|---|---|---|---|
Indirizzo email istituzionale dell’istituto (es. xxic800001@istruzione.it), denominazione e regione |
Catalogo pubblico del Ministero dell’Istruzione (dati aperti). Nessun indirizzo è stato acquistato, dedotto o raccolto da terzi. | Legittimo interesse (art. 6.1.f) — comunicazione informativa B2B verso enti pubblici, su casella istituzionale, riguardante uno strumento pertinente all’attività dell’ente. Nessun dato personale di persone fisiche. | Fino alla disiscrizione |
| Data di invio; data e numero dei clic sul link che porta al sito (esclusi quelli dei filtri antivirus che il programma riconosce); se qualcuno ha usato la demo. Le aperture delle email non si registrano | Nostri sistemi | Legittimo interesse (art. 6.1.f) — misurare l’efficacia della comunicazione ed evitare di riscrivere a chi si è già fatto vivo | Uso della demo: 6 mesi, con l’IP troncato azzerato dopo 14 giorni. Data di invio e clic: restano nella lista degli invii, accanto all’indirizzo |
Queste comunicazioni partono dalla casella info@sinergiascuola.it (OVH) oppure da caselle Gmail del gestore (Google). Non riguardano i dati dei docenti e non sono un trattamento per conto delle scuole.
Dove viaggia l’indirizzo. Il link che porta al sito, quello di disiscrizione e quello del questionario contengono l’indirizzo istituzionale della scuola (un indirizzo pubblico del catalogo del Ministero); i pulsanti di risposta rapida portano invece un codice (HMAC con chiave segreta). Quando si apre il link che porta al sito, il nostro server registra il clic e rimanda alla pagina con il solo codice al posto dell’indirizzo.
Come si esercita l’opposizione (art. 21). In fondo a ogni email c’è un collegamento di disiscrizione: un clic, nessun modulo, nessuna richiesta di motivazione. La disiscrizione è permanente ed è tecnicamente vincolante — l’indirizzo entra in una lista di esclusione che il sistema di invio verifica prima di ogni spedizione, quindi non può essere ricontattato nemmeno per errore. In alternativa è sufficiente scrivere a info@sinergiascuola.it.
Quando il dirigente accede con Google, Google mostra una schermata di consenso con i permessi richiesti. SinergiaScuola richiede esattamente 3 permessi, non un di più.
Permessi che SinergiaScuola NON richiede e NON possiede:
Il dirigente può revocare i permessi Google in qualsiasi momento, autonomamente, senza chiedere a SinergiaScuola, visitando myaccount.google.com/permissions e rimuovendo l’accesso a “SinergiaScuola”. La revoca è immediata e non richiede cooperazione del Responsabile.
Per cancellare l’istituto il programma chiede al dirigente una seconda conferma con il suo account Google (solo openid ed email), valida 10 minuti, oltre alla parola ELIMINA.
| Misura | Dettaglio tecnico |
|---|---|
| Cifratura a riposo | AES-256-GCM per: email e nome del dirigente; token di accesso Google; denominazione e codice meccanografico dell’istituto; credenziali della casella email dell’istituto; nome, qualifica, indirizzo IP e browser di chi accetta le Condizioni; contatti lasciati sulla demo; dati di chi sta completando l’iscrizione |
| Cifratura in transito | HTTPS / TLS 1.2+ su tutte le comunicazioni; HSTS abilitato; certificato rinnovato automaticamente |
| Pseudonimizzazione (art. 32.1.a) | Le email dei docenti sono presenti nel database esclusivamente come hash HMAC-SHA256 con chiave segreta («pepe»), e i nomi non sono presenti affatto: le relative colonne sono state fisicamente eliminate dalle tabelle. Perché la chiave segreta è decisiva. Un semplice SHA-256 di un indirizzo email non sarebbe una pseudonimizzazione efficace: l’insieme degli indirizzi di una scuola è piccolo e prevedibile, quindi chiunque potrebbe calcolare gli hash di un elenco di docenti e ritrovarli per confronto. Qui l’hash è calcolato con una chiave segreta conservata nelle variabili d’ambiente del server di produzione e sulla postazione di lavoro del gestore (disco cifrato), mai nel database né nel codice sorgente: chi ottenesse una copia completa del database non potrebbe ricostruire nessun indirizzo, nemmeno avendo la lista dei docenti dell’istituto. La sottrazione del database, da sola, non produce dati personali. Un controllo automatico verifica all’avvio del server e ogni mattina che la chiave in uso ritrovi le impronte già salvate. Il limite, detto per intero. Chi ottenesse insieme il database e la chiave potrebbe decifrare i dati cifrati e ricalcolare le impronte partendo da un elenco di indirizzi. Per questo la chiave è trattata come il segreto più delicato del servizio (v. §9). |
| Difesa applicativa (art. 32.1.b) | Content-Security-Policy senza unsafe-inline (hash degli script generati a ogni rilascio); intestazioni di sicurezza (HSTS, X-Content-Type-Options, Referrer-Policy) via Helmet; limitazione di frequenza sulle API e sulle registrazioni; registro degli eventi di sicurezza con indirizzo IP conservato solo in forma di hash; filtro automatico che toglie indirizzi email, token di accesso e numeri di telefono dai log del server e dai registri tecnici prima che vengano scritti. |
| Verifica continua (art. 32.1.d) | Suite di test automatici eseguita a ogni modifica (oltre 5.800 test), comprensiva di test di non-regressione sulla privacy: falliscono automaticamente se una modifica reintroduce nel database un nome o un’email di docente, o se una query torna a leggere colonne eliminate. Controllo notturno automatico con segnalazione degli errori. |
| Autenticazione | Google OAuth 2.0 — nessuna password raccolta né conservata da SinergiaScuola. La cancellazione dell’istituto richiede una seconda conferma con l’account Google del dirigente, valida 10 minuti |
| Autorizzazione granulare | Dirigente (accesso completo al proprio istituto); docente (solo la propria vista, più le singole deleghe che il dirigente concede: segnalare assenze, vedere l’orario del plesso, il registro); controllo basato su sessione autenticata. Finché la scuola è in uso privato i docenti non accedono, e le sessioni docente già aperte si chiudono alla prima richiesta |
| Accettazione imposta dal server | Finché il dirigente non ha accettato la versione in vigore delle Condizioni (con il DPA), il server rifiuta le sue modifiche ai dati; restano consentite la consultazione, l’uscita e la cancellazione dell’istituto |
| Isolamento multi-tenant | Le interrogazioni fatte per conto di un utente sono filtrate per istituto_id (protezione IDOR). Fanno eccezione alcune elaborazioni che leggono dati di tutte le scuole insieme e ne ricavano numeri aggregati, in parte mostrati a una singola scuola come confronto: sono elencate al §1, riquadro «Finalità del trattamento» |
| Audit log | Operazioni sensibili tracciate con timestamp: accessi, generazione orario, modifiche struttura, sostituzioni, export; conservate 12 mesi e cancellate ogni notte |
| Registro degli accessi del Responsabile (art. 28.3.h) | Ogni volta che il personale di SinergiaScuola apre o corregge i dati di un istituto per assistenza o diagnosi tecnica, viene registrata una riga: data e ora, operazione, e se si è trattato di sola lettura o di una modifica. La registrazione è automatica e non dipende da chi accede: è agganciata al controllo dei permessi, quindi non esiste un percorso che la eviti. Il registro lo consulta e lo stampa il Titolare, dalla propria area ( /registro-accessi), in qualunque momento e senza doverlo chiedere: un registro degli accessi leggibile solo da chi accede non sarebbe una garanzia. Le righe sono conservate 24 mesi. |
| Cookie di sessione | Flag HttpOnly, Secure, SameSite=Lax; scadenza a 30 giorni dall’ultimo utilizzo (rinnovata al massimo una volta al giorno); sessioni persistite su DB (non localStorage) |
| Copie di ripristino del database | Neon PostgreSQL: ripristino a un punto nel tempo. Le copie scadono da sole alla fine della finestra di ripristino del piano in uso: un dato cancellato sparisce anche da lì entro quella finestra |
| Cancellazione | Dal programma (il dirigente, con la seconda conferma Google): cancellazione immediata dal database di tutte le righe collegate all’istituto, con una ricevuta che elenca le tabelle e le righe cancellate. Restano soltanto: il registro che impedisce di ripetere il periodo di prova (impronta del codice meccanografico, impronta dell’email del dirigente, identificativo dell’istituto, data di fine prova); un’impronta dell’indirizzo del dirigente nell’elenco di chi non vuole ricevere nostre comunicazioni; le bozze di risposta non collegate a nessuna scuola nate dalle domande all’assistente (§1), che se non vengono attivate si tolgono dopo 45 giorni, al riavvio del servizio; le copie di ripristino (riga precedente). Per email a info@sinergiascuola.it: entro 30 giorni. Istituto inattivo per 12 mesi: avviso al dirigente e cancellazione dopo 30 giorni senza riscontro. Fine del periodo di prova senza prosecuzione: accesso sospeso, dati conservati secondo le regole precedenti. Il Foglio Google resta nel Drive dell’istituto, salvo richiesta esplicita del dirigente di eliminarlo |
| Minimizzazione by design | Il motivo dell’assenza non viene mai richiesto né conservato; nomi ed email dei docenti non vengono scritti nel database del Responsabile; le colonne che conservavano per ciascun docente quante richieste di sostituzione aveva accettato o rifiutato sono state eliminate dal database. Conteggi per docente che restano, calcolati al momento dai dati conservati: le sostituzioni confermate negli ultimi 30 giorni, usate per distribuire le nuove con equità; e, mostrati al dirigente con il nome, le richieste di sostituzione ricevute negli ultimi 30 giorni da chi ha più di 22 ore frontali (fascia media o alta), le ore di supplenza confermate nel mese e lo storico delle supplenze confermate da ciascuno. Il programma non mostra quante sostituzioni ciascuno ha rifiutato e non elenca i docenti in base al numero delle loro assenze |
| Fornitore | Servizio | Dati coinvolti | Ubicazione server | Base giuridica trasf. extra-UE |
|---|---|---|---|---|
| Google LLC (USA) | Autenticazione OAuth 2.0 + Google Sheets / Drive (foglio istituto) | Email del dirigente e, se Google lo restituisce, il nome dell’account (OAuth: solo openid ed email); dati docenti nel foglio (gestiti dal Titolare sotto la propria DPA Google Workspace) |
UE / USA (dipende da configurazione Google Workspace istituto) | DPA Google Workspace già in essere con l’istituto; per la parte OAuth: DPA Google + SCC |
| Neon Inc. (sede legale USA) | Database PostgreSQL (hash, disponibilità, assenze, orari generati) | Impronte HMAC-SHA256 al posto delle email dei docenti (chiave non conservata nel database); account del dirigente, dati dell’istituto, firme e credenziali cifrati AES-256-GCM; leggibili, collegati all’impronta e mai al nome: orari, date di assenze, permessi e sostituzioni senza motivo, testo ripulito delle domande all’assistente. Dati pseudonimi, non anonimi | UE — Francoforte (AWS eu-central-1) | SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Neon |
| Render Services Inc. (sede legale USA) | Hosting applicazione web (server Node.js) | Esecuzione del programma: tiene in memoria di lavoro anche nomi ed email letti dal Foglio (§2), senza scriverli nel database; log tecnici filtrati da indirizzi email e token di accesso | UE — Francoforte | SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Render |
| OVH SAS (Francia — UE) | Casella info@sinergiascuola.it: email della piattaforma al dirigente (avvisi, ricevute), corrispondenza e comunicazioni informative alle caselle istituzionali (v. §2.1) | Email del dirigente (avvisi e ricevute della piattaforma) e indirizzi istituzionali pubblici delle scuole (catalogo MIUR). Non riceve email dei docenti: le notifiche di sostituzione ai docenti avvengono tramite Web Push o tramite la casella email dell’istituto (SMTP configurato dall’istituto stesso, non da OVH). | Francia (UE) | Nessun trasferimento extra-UE — fornitore UE; DPA OVH |
Questo elenco è disponibile anche come pagina autonoma, con un indirizzo proprio da allegare a un parere e da ricontrollare quando serve.
Su Neon i docenti compaiono solo come impronte HMAC-SHA256 con chiave segreta; account del dirigente e dati dell’istituto sono cifrati (AES-256-GCM); orari, date e testo ripulito delle domande all’assistente sono leggibili, collegati all’impronta (§2). Render esegue il programma: tiene in memoria di lavoro anche nomi ed email letti dal Foglio Google (§2), senza scriverli nel database, nel centro dati UE di Francoforte. Le SCC approvate dalla Commissione europea (decisione 2021/914) sono incorporate nei rispettivi DPA pubblici, consultabili ai link in tabella.
L’art. 28 GDPR richiede un contratto scritto fra il Titolare (l’istituto) e il Responsabile (SinergiaScuola). Il DPA è l’articolo 7 delle Condizioni del servizio e contiene:
Il dirigente accetta le Condizioni — e con esse la nomina — dentro la piattaforma: sulla pagina di accesso, spuntando la casella che nomina espressamente il DPA art. 28; poi in una finestra che non consente di accettare un documento senza averlo aperto, dove indica nome, cognome e qualifica (dirigente scolastico o suo delegato). Ogni accettazione resta registrata con documento, numero di versione, impronta SHA-256 del testo, data e ora, nome e qualifica di chi firma, oltre a indirizzo IP e browser (cifrati, azzerati dopo 24 mesi). Quando il testo cambia nasce una nuova versione, che va accettata di nuovo: fino ad allora il server non consente al dirigente di modificare dati.
Il Registro delle accettazioni (/registro-accettazioni, dall’area del dirigente) si stampa o si salva in PDF con il testo integrale della versione accettata: è il documento da allegare al fascicolo. Se l’istituto desidera anche un accordo firmato digitalmente (CAdES o PAdES), può chiederlo a info@sinergiascuola.it con oggetto “Richiesta DPA art. 28 — [nome istituto]”: il contenuto è quello dell’art. 7.
⚠️ Prima dell’adozione è consigliabile che il DPO o il legale dell’istituto esaminino l’art. 7 delle Condizioni.
L’art. 30 GDPR obbliga il Titolare (l’istituto) a tenere un registro dei trattamenti. Di seguito la voce da inserire nel registro dell’istituto per l’utilizzo di SinergiaScuola.
| Campo art. 30 | Valore da inserire |
|---|---|
| Nome del trattamento | Gestione orario scolastico e sostituzioni docenti tramite SinergiaScuola |
| Titolare del trattamento | [Nome istituto scolastico], rappresentato dal Dirigente Scolastico [nome] |
| Finalità | Generazione e gestione orario settimanale; gestione sostituzioni docenti assenti; comunicazioni di servizio al personale |
| Base giuridica | Art. 6 par. 1 lett. e GDPR — compito di interesse pubblico (D.Lgs. 297/1994, CCNL Comparto Scuola) |
| Categorie di interessati | Personale docente dell’istituto; dirigente scolastico o suo delegato |
| Categorie di dati | Dati identificativi dei docenti (nome, email) — conservati solo nel Foglio Google dell’istituto; impronte pseudonimizzate (email; nome negli orari importati); orario, piano ore, disponibilità e vincoli; data e fascia di assenze, permessi e sostituzioni, senza motivo; indirizzo tecnico dei dispositivi per le notifiche push; domande all’assistente ripulite; dati dell’account del dirigente e dell’istituto (cifrati); registro delle accettazioni del dirigente (IP e browser cifrati, azzerati dopo 24 mesi); registri tecnici (operazioni, accessi del Responsabile, errori filtrati) |
| Responsabile del trattamento | Rescigno Gennaro — SinergiaScuola, info@sinergiascuola.it (nomina con l’accettazione delle Condizioni, art. 7) |
| Destinatari | Sub-responsabili: Google LLC, Neon Inc., Render Services Inc., OVH SAS (Condizioni, art. 7.4); servizi push del browser, solo per il trasporto di notifiche cifrate end-to-end |
| Trasferimenti extra-UE | Trattamento fisico in UE (Francoforte) per Neon e Render; SCC decisione 2021/914 come garanzia aggiuntiva per la sede legale USA delle società; su Neon solo dati pseudonimizzati o cifrati, Render tiene in memoria di lavoro anche nomi ed email letti dal Foglio, senza scriverli nel database |
| Periodo di conservazione | Dati nel Drive dell’istituto: a discrezione del Titolare. Dati nel database del Responsabile: per la durata del rapporto; cancellazione immediata se il dirigente elimina l’istituto dal programma, entro 30 giorni se la chiede per email; sostituzioni, ore da coprire e assenze chiuse 24 mesi; registro operazioni 12 mesi; accessi del Responsabile 24 mesi; domande all’assistente 90 giorni (180 se senza risposta); errori ed eventi di sicurezza 90 giorni; istituto senza alcuna attività per 12 mesi: avviso al dirigente e cancellazione dopo 30 giorni senza riscontro |
| Misure di sicurezza | Cifratura AES-256-GCM, pseudonimizzazione HMAC-SHA256 con chiave segreta, TLS 1.2+, autenticazione OAuth 2.0, isolamento multi-tenant, filtro dei dati personali nei log, audit log, registro degli accessi del Responsabile (Condizioni, art. 7.5; dettaglio al §4) |
I docenti dell’istituto sono gli interessati al trattamento. Possono esercitare i diritti previsti dagli artt. 15–22 GDPR. Poiché i dati identificativi (nome, email) si trovano nel Foglio Google dell’istituto — gestito dal Titolare — le richieste di accesso, rettifica e cancellazione vanno indirizzate al Titolare (l’istituto), non a SinergiaScuola.
| Diritto | Come esercitarlo | Risponde |
|---|---|---|
| Accesso (art. 15) | Richiesta scritta al dirigente scolastico. In autonomia, il docente scarica dalla propria pagina la copia dei dati che il programma associa a lui (non in uso privato, quando i docenti non accedono); il dirigente può scaricarla per un singolo docente dalla sua scheda (l’operazione resta nel registro delle operazioni) | Titolare (istituto) |
| Rettifica (art. 16) | Correzione nel Foglio Google tramite il dirigente | Titolare (istituto) |
| Cancellazione (art. 17) | Il dirigente elimina il docente dalla pagina Docenti del programma: si cancellano la sua impronta dal database e la sua riga dal Foglio Google (se il foglio non è raggiungibile, il programma lo segnala). In alternativa, richiesta a info@sinergiascuola.it tramite il dirigente | Titolare, in autonomia |
| Opposizione (art. 21) | Richiesta scritta al dirigente scolastico | Titolare (istituto) |
| Portabilità (art. 20) | Export del Foglio Google in formato .xlsx / .csv direttamente da Google Drive; esportazione in formato JSON dei dati che il programma associa a un docente | Titolare (istituto) in autonomia |
| Limitazione (art. 18) | Richiesta scritta a info@sinergiascuola.it specificando il docente (tramite il dirigente) | Responsabile entro 30 gg |
Nel database di SinergiaScuola non ci sono nomi né email dei docenti, solo impronte con chiave segreta (HMAC) non reversibili senza la chiave; nomi ed email vengono letti dal foglio dell’istituto quando servono, senza scriverli nel database (ne resta solo la copia di lavoro in memoria descritta al §2). Quando un docente chiede “cosa sapete di me?”, la risposta completa viene dall’istituto, che ha i dati nel foglio Google. Fuori dall’uso privato, il docente può comunque scaricare da sé la copia dei dati che il programma associa a lui.
I dati identificativi dei docenti non sono nel database di SinergiaScuola, ma il rischio non è uguale in tutti i casi. Il quadro completo, perché il Titolare possa valutarlo:
| Cosa viene sottratto | Cosa si ottiene |
|---|---|
| Solo il database | Impronte non riconducibili alle persone senza la chiave, orari, date di assenze e sostituzioni senza motivo, registri tecnici, testo ripulito delle domande all’assistente e testo libero delle note (che può contenere nomi che la pulizia non riconosce, §2). I dati cifrati (account del dirigente, dati dell’istituto, firme, token Google) restano illeggibili. Nessuna colonna con nomi o email di docenti. |
| Database e chiave segreta insieme | Anche i dati cifrati diventano leggibili; le impronte si possono ricalcolare partendo da un elenco di indirizzi; con i token decifrati si potrebbero leggere i Fogli Google creati dal programma, finché gli istituti non revocano l’accesso (§3). La chiave sta solo nelle variabili d’ambiente del server e sulla postazione del gestore, con disco cifrato. |
| Log del server | Messaggi tecnici già filtrati da indirizzi email, token di accesso e numeri di telefono. I nomi di persona non hanno una forma riconoscibile automaticamente: sono la parte che il filtro non copre. |
| Foglio Google dell’istituto | Contiene nomi ed email: è sotto il controllo del Titolare (v. sotto). |
In caso di violazione rilevata nei sistemi di SinergiaScuola, il Responsabile segue questa procedura — distinta dagli obblighi del Titolare:
| Entro | Chi agisce | Azione |
|---|---|---|
| 24 ore dalla rilevazione | SinergiaScuola (Responsabile) | Notifica al Titolare (dirigente scolastico) all’indirizzo comunicato in fase di registrazione: descrizione della violazione, dati coinvolti, misure già adottate. Obbligo del Responsabile ex art. 28 par. 3 lett. f GDPR. |
| 72 ore dalla rilevazione | Il Titolare (istituto) | Il Titolare valuta autonomamente se la violazione è suscettibile di presentare un rischio per i diritti degli interessati e, in tal caso, notifica il Garante Privacy (art. 33 GDPR) tramite gpdp.it. La notifica al Garante spetta al Titolare, non al Responsabile. |
| Se rischio elevato | Il Titolare (istituto) | Comunicazione agli interessati (docenti) a cura del Titolare (art. 34 GDPR). SinergiaScuola fornisce supporto tecnico su richiesta. |
Se la violazione riguarda dati nel Google Drive dell’istituto (es. foglio docenti accessibile a non autorizzati), la responsabilità primaria è del Titolare, che gestisce quel file sotto la propria DPA con Google. SinergiaScuola non è in grado di rilevare violazioni del Drive dell’istituto e non è responsabile per esse.
Per segnalare un incidente di sicurezza a SinergiaScuola: scrivere a info@sinergiascuola.it con oggetto “Incidente sicurezza — [nome istituto]”. Risposta entro 1 giorno lavorativo.
La DPIA (Valutazione d’Impatto sulla Protezione dei Dati, art. 35 GDPR) è obbligatoria solo quando il trattamento presenta un rischio elevato. Il Garante italiano ha pubblicato un elenco di trattamenti che la richiedono. SinergiaScuola non rientra in nessuna categoria:
Non sussistono le condizioni che rendono obbligatoria la DPIA ai sensi dell’art. 35 GDPR e delle linee guida del Garante italiano (Provvedimento n. 467/2018). Il trattamento rientra nelle attività ordinarie di gestione del personale scolastico.
Ai sensi dell’art. 35 par. 1 GDPR, l’obbligo di effettuare la DPIA spetta al Titolare del trattamento (l’istituto scolastico), non al Responsabile. SinergiaScuola si impegna a fornire tutta la documentazione tecnica necessaria per agevolare la valutazione del DPO dell’istituto, ma la decisione finale è di competenza esclusiva del Titolare.
| Tipo di richiesta | Come contattarci | Tempi |
|---|---|---|
| Accordo art. 28 firmato digitalmente (facoltativo: il DPA si accetta nella piattaforma, §6) | info@sinergiascuola.it — oggetto “Richiesta DPA art. 28 — [istituto]” | Entro 10 giorni lavorativi |
| Esercizio diritti interessati | info@sinergiascuola.it — oggetto “GDPR — Diritti interessati” | Entro 30 giorni (art. 12 GDPR) |
| Domande tecniche su architettura | info@sinergiascuola.it — oggetto “DPO — Domanda tecnica” | Entro 10 giorni lavorativi |
| Incidente sicurezza / data breach | info@sinergiascuola.it — oggetto “Incidente sicurezza — [nome istituto]” | Entro 1 giorno lavorativo |
| Call con DPO / audit tecnico | info@sinergiascuola.it — richiedere disponibilità | Appuntamento entro 15 giorni lavorativi |
Possiamo organizzare una call tecnica dedicata per approfondire architettura, misure di sicurezza o qualsiasi aspetto del trattamento. Nessun vincolo — prima la documentazione, poi la decisione.
Scrivi a info@sinergiascuola.it →