GDPR · Aggiornato al 14 settembre 2026

Documentazione per il Responsabile della Protezione dei Dati (DPO)

Tutto ciò che il DPO di un istituto scolastico deve valutare prima di autorizzare l’adozione di SinergiaScuola — in un unico documento, senza tecnicismi inutili.

💾 Scaricalo e mandalo al tuo DPO
Esce un PDF con tutte le 11 sezioni: ruoli, dati trattati, misure di sicurezza, sub-responsabili, DPA art. 28 e la voce già pronta per il registro dei trattamenti.
In breve
La prova gratuita è in uso privato

Durante i sei mesi di prova gratuita ogni scuola usa SinergiaScuola in uso privato: il dirigente e gli incaricati usano tutto il programma, ma il programma non manda nulla ai docenti (né email, né notifiche, né richieste di sostituzione) e i docenti non accedono. Le email della scuola possono arrivare solo alla casella istituzionale, al dirigente e agli incaricati. L’uso privato non cambia i ruoli: l’istituto resta Titolare del trattamento e SinergiaScuola Responsabile; riduce ciò che esce, non gli obblighi (GDPR art. 2 par. 2 lett. c: l’orario dei docenti non è un’attività esclusivamente personale). Dove questo documento parla di email, notifiche o accesso dei docenti, descrive il programma con l’uso privato spento per quella scuola.

Non solo dichiarazioni: tre registri da aprire

Con l’accesso del dirigente, il programma genera tre pagine stampabili che leggono il database nel momento in cui si aprono: /i-tuoi-dati (cosa risulta conservato per questo istituto, contato riga per riga, e cosa non esiste, come le colonne con nomi ed email dei docenti), /registro-accettazioni (le accettazioni delle Condizioni e della nomina, con il testo integrale della versione accettata) e /registro-accessi (ogni volta che il personale di SinergiaScuola ha aperto o modificato i dati dell’istituto).

✅ Cosa deve fare il DPO — lista in 6 passi
1
Verificare i ruoli del trattamento (Titolare = istituto, Responsabile = SinergiaScuola) → sezione 1
2
Controllare quali dati vengono trattati e dove si trovano → sezione 2
3
Verificare i permessi Google esatti (cosa autorizza il dirigente quando accede) → sezione 3
4
Controllare misure di sicurezza e sub-responsabili → sezione 4 e sezione 5
5
Verificare la nomina a Responsabile (DPA art. 28), accettata dal dirigente nella piattaforma e registrata → sezione 6
6
Aggiornare il Registro dei trattamenti dell’istituto (art. 30) → sezione 7

👥 1. Ruoli: Titolare e Responsabile del trattamento

Il GDPR distingue chiaramente due figure. Nel contesto di SinergiaScuola:

Titolare del trattamento
L’Istituto Scolastico
Il dirigente scolastico, in quanto legale rappresentante, determina le finalità e i mezzi del trattamento. È lui che decide di adottare SinergiaScuola e che accetta il DPA nella piattaforma (§6). È il Titolare il soggetto principalmente responsabile del trattamento verso gli interessati e il Garante (art. 5 par. 2 GDPR — principio di accountability).
Responsabile del trattamento (art. 28)
SinergiaScuola
Tratta i dati per conto del Titolare, per le finalità definite nel DPA, e non li comunica a terzi non autorizzati. Alcuni dati entrano anche in elaborazioni che mettono insieme tutte le scuole: sono elencate nel riquadro «Finalità del trattamento» qui sotto. La responsabilità del Responsabile è limitata al proprio perimetro di trattamento (v. sotto).
Perimetro del Responsabile e limitazione di responsabilita

SinergiaScuola risponde unicamente del trattamento che avviene nei propri sistemi (database Neon, server Render, email della piattaforma dalla casella info@ ospitata da OVH). Non risponde per:

  • Dati conservati nel Foglio Google dell’istituto: sono sotto il controllo esclusivo del Titolare e coperti dalla DPA Google Workspace già in essere con l’istituto;
  • Violazioni conseguenti a comportamenti del Titolare: condivisione non autorizzata delle credenziali Google, mancata attivazione della verifica in due passaggi, accesso di terzi non autorizzati ai sistemi dell’istituto;
  • Trattamenti effettuati dal Titolare al di fuori della piattaforma SinergiaScuola;
  • Sicurezza dei dispositivi del dirigente o del personale scolastico.

Obblighi del Titolare verso SinergiaScuola

Per consentire il corretto adempimento degli obblighi del Responsabile, il Titolare si impegna a:

  • Proteggere l’account Google utilizzato per il login con verifica in due passaggi attivata;
  • Non condividere le credenziali di accesso con persone non autorizzate;
  • Informare SinergiaScuola di qualsiasi accesso non autorizzato ai sistemi dell’istituto che possa coinvolgere i dati trattati tramite la piattaforma;
  • Garantire la base giuridica del trattamento nei confronti dei docenti (informativa privacy interna dell’istituto);
  • Istruire il personale a non scrivere nelle note libere motivi di assenza o altri dati di categorie particolari: il programma toglie automaticamente i termini espliciti (§2), ma un filtro per parole non intercetta ogni perifrasi;
  • Comunicare prontamente la cessazione del servizio per consentire la cancellazione dei dati nel termine previsto.

Finalita del trattamento

Generazione e gestione dell’orario scolastico settimanale; gestione delle sostituzioni dei docenti assenti; comunicazioni di servizio al personale (notifiche push ed email inviate dalla casella configurata dall’istituto; ferme finché la scuola è in uso privato); reportistica operativa per il dirigente.

Dati usati insieme a quelli delle altre scuole. Il programma mette insieme dati di tutte le scuole in queste elaborazioni:

  • il numero di assenze per giorno della settimana, contato su tutte le scuole, per stimare se un giorno tende ad avere più o meno assenze del solito;
  • la media dei punteggi degli orari accettati su tutta la piattaforma, che l’assistente mostra come confronto, insieme ad altri totali della piattaforma (numero di scuole, di orari, di domande raccolte);
  • la media dei punteggi delle scuole raggruppate come simili, usata per un avviso di confronto alla singola scuola;
  • le statistiche numeriche degli orari generati (dimensioni della scuola, giorni, ore, punteggi), usate per allenare il modello interno che stima il punteggio di un orario e fra i dati che regolano i pesi del motore;
  • il testo già ripulito delle domande rimaste senza risposta (§2), raggruppato per argomento: ne nascono bozze di risposta non collegate a nessuna scuola, che nascono spente.

I primi quattro sono numeri, senza nomi né impronte di docenti. I dati non vengono ceduti a terzi né usati per addestrare modelli AI di terzi.

Base giuridica (art. 6 GDPR): la base giuridica del trattamento è stabilita dal Titolare (l’istituto scolastico): art. 6, par. 1, lett. e — trattamento necessario per l’esecuzione di un compito di interesse pubblico, ovvero la gestione ordinaria del personale scolastico ai sensi del D.Lgs. 297/1994 e del CCNL Comparto Scuola. Per il personale docente di scuola statale si applica anche l’art. 2-ter D.Lgs. 196/2003 (Codice Privacy). Il Responsabile non è tenuto a identificare autonomamente la base giuridica: questa è responsabilità del Titolare.

📄 2. Quali dati trattiamo — e quali no

Il principio: ciò che identifica un docente resta nel foglio della scuola

Nome, cognome ed email dei docenti non sono conservati nel database di SinergiaScuola: le relative colonne non esistono. Restano nel Foglio Google dell’istituto, sotto il controllo del Titolare. Il programma li legge quando servono — per mostrare l’orario con i nomi, proporre le sostituzioni, inviare le email di servizio — e ne tiene una copia soltanto nella memoria di lavoro del server. La copia si rilegge dal foglio dopo 30 minuti (10 minuti per l’elenco dei docenti), si toglie a ogni modifica dei docenti fatta dal programma e sparisce a ogni riavvio. Una copia scaduta può restare in memoria finché non viene sostituita o il servizio riparte; se il foglio non risponde, il programma continua a usare l’ultima copia letta: l’elenco dei docenti fino a un’ora, la tabella di nomi e indirizzi finché il foglio non torna leggibile o il servizio riparte. Nel database, al posto della persona, c’è un’impronta con chiave segreta. La tabella che segue elenca tutti i dati riferibili a persone che il database conserva per conto dell’istituto.

Dati nel Google Drive dell'istituto: fuori dal perimetro di SinergiaScuola

Il Foglio Google che SinergiaScuola crea nel Drive del dirigente è di proprietà e sotto il controllo esclusivo del Titolare. SinergiaScuola vi accede in lettura/scrittura tramite API autorizzata (scope drive.file), ma non ne è custode. La sicurezza, la condivisione e la cancellazione di quel file sono responsabilità del Titolare ai sensi della propria DPA con Google. Un’eventuale violazione del foglio Google non costituisce una violazione dei sistemi di SinergiaScuola.

DatoDove si trovaModalitàPeriodo conservazioneStato
Nome e cognome docente Foglio Google istituto (Drive del Titolare) Letto tramite API quando serve; una copia resta nella memoria di lavoro del server (v. riquadro sopra: si rilegge dopo 30 minuti, si toglie a ogni modifica dei docenti fatta dal programma e a ogni riavvio); mai scritto nel database Gestito dal Titolare nel proprio Drive NON conservato su SS
Email docente Foglio Google istituto (Drive del Titolare) Come il nome; è anche il destinatario delle email di sostituzione, che partono dalla casella configurata dall’istituto Gestito dal Titolare nel proprio Drive NON conservata su SS
Impronta dell’email del docente (HMAC-SHA256 con chiave segreta) Database SinergiaScuola (Neon, data center UE) Riconosce la persona dentro il programma senza contenerne l’indirizzo; non riconducibile alla persona senza la chiave, che non è conservata nel database Durata del rapporto (v. §4, Cancellazione); prima, se il dirigente elimina il docente Pseudonimizzato
Orario, piano ore, disponibilità e vincoli orari Database SinergiaScuola Collegati all’impronta, mai al nome. Le note sui vincoli vengono ripulite prima del salvataggio dai termini espliciti che rivelano un motivo (malattia, legge 104, maternità, sciopero e simili); i nomi di persona non vengono riconosciuti Durata del rapporto Pseudonimizzato
Assenze e ore da coprire Database SinergiaScuola Solo data e fascia oraria — mai il motivo 24 mesi dalla data (solo assenze chiuse) Pseudonimizzato
Permessi brevi Database SinergiaScuola Data, ore e solo un tipo organizzativo (es. “non sostituibile”); mai il motivo Durata del rapporto Pseudonimizzato
Sostituzioni e supplenze Database SinergiaScuola Per impronta: chi è stato proposto e chi ha confermato o rifiutato quella singola richiesta. Da questi dati il programma calcola al momento alcuni conteggi per docente (v. §4, Minimizzazione) 24 mesi Pseudonimizzato
Account del dirigente Database SinergiaScuola Email e nome cifrati AES-256-GCM; per riconoscerlo all’accesso si usa l’impronta dell’email Durata del rapporto Cifrato
Dati dell’istituto Database SinergiaScuola Denominazione, codice meccanografico e credenziali della casella email dell’istituto cifrati AES-256-GCM Durata del rapporto Cifrato
Token di accesso Google (dirigente) Database SinergiaScuola Cifrati AES-256-GCM; usati solo per il foglio dell’istituto Fino alla revoca o alla cancellazione dell’istituto Cifrato
Registro delle accettazioni (dirigente) Database SinergiaScuola Documento, versione e impronta del testo, data; nome e qualifica di chi firma, indirizzo IP e browser cifrati AES-256-GCM (IP e browser servono a rendere opponibile la prova) Durata del rapporto; IP e browser azzerati dopo 24 mesi Prova della nomina
Impronta del nome letto in un orario importato (HMAC-SHA256 con chiave segreta) e codice progressivo del docente (D001, D002…) Database SinergiaScuola Identifica il docente arrivato da un file orario senza email, finché la scuola non abbina l’email del docente nel proprio foglio: non riconducibile al nome senza la chiave, che non è conservata nel database; mai il nome Durata del rapporto Pseudonimizzato
Notifiche push Database SinergiaScuola Indirizzo tecnico del dispositivo (endpoint) e chiavi per cifrare il messaggio; nessun contenuto Finché le notifiche restano attive sul dispositivo Tecnico
Domande all’assistente interno Database SinergiaScuola Prima del salvataggio si tolgono gli indirizzi email, i nomi dei docenti presenti nel foglio dell’istituto (anche il solo cognome, da quattro lettere in su) e i termini espliciti che rivelano un motivo. Altri nomi (alunni, genitori, persone che non sono nel foglio) e i numeri di telefono non vengono riconosciuti. Se l’elenco dei docenti non è disponibile, il testo della domanda non si conserva. Delle risposte calcolate dal programma si conserva solo la lunghezza; si registrano per intero solo le risposte predefinite 90 giorni; 180 se rimaste senza risposta Ripulito
Registri tecnici Database SinergiaScuola Registro delle operazioni (chi, per impronta, cosa e quando); registro degli accessi del Responsabile; errori tecnici ed eventi di sicurezza, filtrati da indirizzi email, token di accesso e numeri di telefono, con IP solo come impronta Operazioni 12 mesi; accessi del Responsabile 24 mesi; errori ed eventi di sicurezza 90 giorni Pseudonimizzato
Sessioni di accesso Database SinergiaScuola Impronte e ruolo; email, nome e token di chi sta completando l’iscrizione sono cifrati e li toglie la pulizia notturna, se la sessione è ferma da oltre 2 ore 30 giorni dall’ultimo utilizzo; poi la riga scaduta si toglie Pseudonimizzato
Dati di salute, sindacali, biometrici, politici Non richiesti in nessun campo. Le note libere (vincoli, ore eccedenti, motivo e note delle supplenze, agenda del dirigente) e le domande all’assistente vengono ripulite automaticamente dai termini espliciti; i suggerimenti che il dirigente invia alla piattaforma sono conservati come scritti. Poiché un filtro per parole non intercetta ogni perifrasi, l’istruzione di non inserirli resta al Titolare (§1) NON RICHIESTI
Motivo dell’assenza Non raccolto (solo data/ora/fascia) NON TRATTATO
Dati degli studenti Non raccolti. Le classi sono identificate solo per nome (es. “2A”) NON TRATTATI

2.1 — «Ci avete scritto un’email: che dati nostri avete?»

Domanda legittima e distinta dalle precedenti: qui SinergiaScuola non è Responsabile, ma Titolare. La risposta, per intero:

DatoOrigineBase giuridicaConservazione
Indirizzo email istituzionale dell’istituto (es. xxic800001@istruzione.it), denominazione e regione Catalogo pubblico del Ministero dell’Istruzione (dati aperti). Nessun indirizzo è stato acquistato, dedotto o raccolto da terzi. Legittimo interesse (art. 6.1.f) — comunicazione informativa B2B verso enti pubblici, su casella istituzionale, riguardante uno strumento pertinente all’attività dell’ente. Nessun dato personale di persone fisiche. Fino alla disiscrizione
Data di invio; data e numero dei clic sul link che porta al sito (esclusi quelli dei filtri antivirus che il programma riconosce); se qualcuno ha usato la demo. Le aperture delle email non si registrano Nostri sistemi Legittimo interesse (art. 6.1.f) — misurare l’efficacia della comunicazione ed evitare di riscrivere a chi si è già fatto vivo Uso della demo: 6 mesi, con l’IP troncato azzerato dopo 14 giorni. Data di invio e clic: restano nella lista degli invii, accanto all’indirizzo

Queste comunicazioni partono dalla casella info@sinergiascuola.it (OVH) oppure da caselle Gmail del gestore (Google). Non riguardano i dati dei docenti e non sono un trattamento per conto delle scuole.

Dove viaggia l’indirizzo. Il link che porta al sito, quello di disiscrizione e quello del questionario contengono l’indirizzo istituzionale della scuola (un indirizzo pubblico del catalogo del Ministero); i pulsanti di risposta rapida portano invece un codice (HMAC con chiave segreta). Quando si apre il link che porta al sito, il nostro server registra il clic e rimanda alla pagina con il solo codice al posto dell’indirizzo.

Come si esercita l’opposizione (art. 21). In fondo a ogni email c’è un collegamento di disiscrizione: un clic, nessun modulo, nessuna richiesta di motivazione. La disiscrizione è permanente ed è tecnicamente vincolante — l’indirizzo entra in una lista di esclusione che il sistema di invio verifica prima di ogni spedizione, quindi non può essere ricontattato nemmeno per errore. In alternativa è sufficiente scrivere a info@sinergiascuola.it.

🔑 3. Permessi Google: cosa autorizza il dirigente

Quando il dirigente accede con Google, Google mostra una schermata di consenso con i permessi richiesti. SinergiaScuola richiede esattamente 3 permessi, non un di più.

openid & email
Conoscere l’indirizzo email dell’account Google del dirigente, per creare e riconoscere il suo account su SinergiaScuola. Il permesso sul profilo (nome, foto) non viene richiesto; se Google restituisce comunque il nome dell’account, all’iscrizione viene salvato cifrato nel profilo del dirigente.
https://www.googleapis.com/auth/drive.file
Creare e modificare solo il foglio Google che SinergiaScuola crea nel Drive del dirigente. Non dà accesso a nessun file preesistente.
Definizione ufficiale Google Developers: “See, edit, create, and delete only the specific Google Drive files you use with this app. It does not let the app access any files not created by it.”
↗ Verifica su Google Developers

Permessi che SinergiaScuola NON richiede e NON possiede:

Gmail / posta elettronica • File Drive preesistenti • Google Calendar • Google Contacts • Google Meet • Google Classroom • Google Admin • qualsiasi altro servizio Google
Come revocare l’accesso

Il dirigente può revocare i permessi Google in qualsiasi momento, autonomamente, senza chiedere a SinergiaScuola, visitando myaccount.google.com/permissions e rimuovendo l’accesso a “SinergiaScuola”. La revoca è immediata e non richiede cooperazione del Responsabile.

Per cancellare l’istituto il programma chiede al dirigente una seconda conferma con il suo account Google (solo openid ed email), valida 10 minuti, oltre alla parola ELIMINA.

🔒 4. Misure tecniche e organizzative (art. 32 GDPR)

MisuraDettaglio tecnico
Cifratura a riposoAES-256-GCM per: email e nome del dirigente; token di accesso Google; denominazione e codice meccanografico dell’istituto; credenziali della casella email dell’istituto; nome, qualifica, indirizzo IP e browser di chi accetta le Condizioni; contatti lasciati sulla demo; dati di chi sta completando l’iscrizione
Cifratura in transitoHTTPS / TLS 1.2+ su tutte le comunicazioni; HSTS abilitato; certificato rinnovato automaticamente
Pseudonimizzazione
(art. 32.1.a)
Le email dei docenti sono presenti nel database esclusivamente come hash HMAC-SHA256 con chiave segreta («pepe»), e i nomi non sono presenti affatto: le relative colonne sono state fisicamente eliminate dalle tabelle.

Perché la chiave segreta è decisiva. Un semplice SHA-256 di un indirizzo email non sarebbe una pseudonimizzazione efficace: l’insieme degli indirizzi di una scuola è piccolo e prevedibile, quindi chiunque potrebbe calcolare gli hash di un elenco di docenti e ritrovarli per confronto. Qui l’hash è calcolato con una chiave segreta conservata nelle variabili d’ambiente del server di produzione e sulla postazione di lavoro del gestore (disco cifrato), mai nel database né nel codice sorgente: chi ottenesse una copia completa del database non potrebbe ricostruire nessun indirizzo, nemmeno avendo la lista dei docenti dell’istituto. La sottrazione del database, da sola, non produce dati personali. Un controllo automatico verifica all’avvio del server e ogni mattina che la chiave in uso ritrovi le impronte già salvate.

Il limite, detto per intero. Chi ottenesse insieme il database e la chiave potrebbe decifrare i dati cifrati e ricalcolare le impronte partendo da un elenco di indirizzi. Per questo la chiave è trattata come il segreto più delicato del servizio (v. §9).
Difesa applicativa
(art. 32.1.b)
Content-Security-Policy senza unsafe-inline (hash degli script generati a ogni rilascio); intestazioni di sicurezza (HSTS, X-Content-Type-Options, Referrer-Policy) via Helmet; limitazione di frequenza sulle API e sulle registrazioni; registro degli eventi di sicurezza con indirizzo IP conservato solo in forma di hash; filtro automatico che toglie indirizzi email, token di accesso e numeri di telefono dai log del server e dai registri tecnici prima che vengano scritti.
Verifica continua
(art. 32.1.d)
Suite di test automatici eseguita a ogni modifica (oltre 5.800 test), comprensiva di test di non-regressione sulla privacy: falliscono automaticamente se una modifica reintroduce nel database un nome o un’email di docente, o se una query torna a leggere colonne eliminate. Controllo notturno automatico con segnalazione degli errori.
AutenticazioneGoogle OAuth 2.0 — nessuna password raccolta né conservata da SinergiaScuola. La cancellazione dell’istituto richiede una seconda conferma con l’account Google del dirigente, valida 10 minuti
Autorizzazione granulareDirigente (accesso completo al proprio istituto); docente (solo la propria vista, più le singole deleghe che il dirigente concede: segnalare assenze, vedere l’orario del plesso, il registro); controllo basato su sessione autenticata. Finché la scuola è in uso privato i docenti non accedono, e le sessioni docente già aperte si chiudono alla prima richiesta
Accettazione imposta dal serverFinché il dirigente non ha accettato la versione in vigore delle Condizioni (con il DPA), il server rifiuta le sue modifiche ai dati; restano consentite la consultazione, l’uscita e la cancellazione dell’istituto
Isolamento multi-tenantLe interrogazioni fatte per conto di un utente sono filtrate per istituto_id (protezione IDOR). Fanno eccezione alcune elaborazioni che leggono dati di tutte le scuole insieme e ne ricavano numeri aggregati, in parte mostrati a una singola scuola come confronto: sono elencate al §1, riquadro «Finalità del trattamento»
Audit logOperazioni sensibili tracciate con timestamp: accessi, generazione orario, modifiche struttura, sostituzioni, export; conservate 12 mesi e cancellate ogni notte
Registro degli accessi del Responsabile
(art. 28.3.h)
Ogni volta che il personale di SinergiaScuola apre o corregge i dati di un istituto per assistenza o diagnosi tecnica, viene registrata una riga: data e ora, operazione, e se si è trattato di sola lettura o di una modifica. La registrazione è automatica e non dipende da chi accede: è agganciata al controllo dei permessi, quindi non esiste un percorso che la eviti.

Il registro lo consulta e lo stampa il Titolare, dalla propria area (/registro-accessi), in qualunque momento e senza doverlo chiedere: un registro degli accessi leggibile solo da chi accede non sarebbe una garanzia. Le righe sono conservate 24 mesi.
Cookie di sessioneFlag HttpOnly, Secure, SameSite=Lax; scadenza a 30 giorni dall’ultimo utilizzo (rinnovata al massimo una volta al giorno); sessioni persistite su DB (non localStorage)
Copie di ripristino del databaseNeon PostgreSQL: ripristino a un punto nel tempo. Le copie scadono da sole alla fine della finestra di ripristino del piano in uso: un dato cancellato sparisce anche da lì entro quella finestra
CancellazioneDal programma (il dirigente, con la seconda conferma Google): cancellazione immediata dal database di tutte le righe collegate all’istituto, con una ricevuta che elenca le tabelle e le righe cancellate. Restano soltanto: il registro che impedisce di ripetere il periodo di prova (impronta del codice meccanografico, impronta dell’email del dirigente, identificativo dell’istituto, data di fine prova); un’impronta dell’indirizzo del dirigente nell’elenco di chi non vuole ricevere nostre comunicazioni; le bozze di risposta non collegate a nessuna scuola nate dalle domande all’assistente (§1), che se non vengono attivate si tolgono dopo 45 giorni, al riavvio del servizio; le copie di ripristino (riga precedente). Per email a info@sinergiascuola.it: entro 30 giorni. Istituto inattivo per 12 mesi: avviso al dirigente e cancellazione dopo 30 giorni senza riscontro. Fine del periodo di prova senza prosecuzione: accesso sospeso, dati conservati secondo le regole precedenti. Il Foglio Google resta nel Drive dell’istituto, salvo richiesta esplicita del dirigente di eliminarlo
Minimizzazione by designIl motivo dell’assenza non viene mai richiesto né conservato; nomi ed email dei docenti non vengono scritti nel database del Responsabile; le colonne che conservavano per ciascun docente quante richieste di sostituzione aveva accettato o rifiutato sono state eliminate dal database.

Conteggi per docente che restano, calcolati al momento dai dati conservati: le sostituzioni confermate negli ultimi 30 giorni, usate per distribuire le nuove con equità; e, mostrati al dirigente con il nome, le richieste di sostituzione ricevute negli ultimi 30 giorni da chi ha più di 22 ore frontali (fascia media o alta), le ore di supplenza confermate nel mese e lo storico delle supplenze confermate da ciascuno. Il programma non mostra quante sostituzioni ciascuno ha rifiutato e non elenca i docenti in base al numero delle loro assenze

🌐 5. Sub-responsabili e trasferimenti extra-UE

FornitoreServizioDati coinvoltiUbicazione serverBase giuridica trasf. extra-UE
Google LLC (USA) Autenticazione OAuth 2.0 + Google Sheets / Drive (foglio istituto) Email del dirigente e, se Google lo restituisce, il nome dell’account (OAuth: solo openid ed email); dati docenti nel foglio (gestiti dal Titolare sotto la propria DPA Google Workspace) UE / USA (dipende da configurazione Google Workspace istituto) DPA Google Workspace già in essere con l’istituto; per la parte OAuth: DPA Google + SCC
Neon Inc. (sede legale USA) Database PostgreSQL (hash, disponibilità, assenze, orari generati) Impronte HMAC-SHA256 al posto delle email dei docenti (chiave non conservata nel database); account del dirigente, dati dell’istituto, firme e credenziali cifrati AES-256-GCM; leggibili, collegati all’impronta e mai al nome: orari, date di assenze, permessi e sostituzioni senza motivo, testo ripulito delle domande all’assistente. Dati pseudonimi, non anonimi UE — Francoforte (AWS eu-central-1) SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Neon
Render Services Inc. (sede legale USA) Hosting applicazione web (server Node.js) Esecuzione del programma: tiene in memoria di lavoro anche nomi ed email letti dal Foglio (§2), senza scriverli nel database; log tecnici filtrati da indirizzi email e token di accesso UE — Francoforte SCC Commissione UE (decisione 2021/914) come garanzia aggiuntiva (società con sede legale USA), incluse nel DPA Render
OVH SAS (Francia — UE) Casella info@sinergiascuola.it: email della piattaforma al dirigente (avvisi, ricevute), corrispondenza e comunicazioni informative alle caselle istituzionali (v. §2.1) Email del dirigente (avvisi e ricevute della piattaforma) e indirizzi istituzionali pubblici delle scuole (catalogo MIUR). Non riceve email dei docenti: le notifiche di sostituzione ai docenti avvengono tramite Web Push o tramite la casella email dell’istituto (SMTP configurato dall’istituto stesso, non da OVH). Francia (UE) Nessun trasferimento extra-UE — fornitore UE; DPA OVH

Questo elenco è disponibile anche come pagina autonoma, con un indirizzo proprio da allegare a un parere e da ricontrollare quando serve.

Nota sui trasferimenti extra-UE (Neon e Render)

Su Neon i docenti compaiono solo come impronte HMAC-SHA256 con chiave segreta; account del dirigente e dati dell’istituto sono cifrati (AES-256-GCM); orari, date e testo ripulito delle domande all’assistente sono leggibili, collegati all’impronta (§2). Render esegue il programma: tiene in memoria di lavoro anche nomi ed email letti dal Foglio Google (§2), senza scriverli nel database, nel centro dati UE di Francoforte. Le SCC approvate dalla Commissione europea (decisione 2021/914) sono incorporate nei rispettivi DPA pubblici, consultabili ai link in tabella.

Tre precisazioni sul perimetro
  • Email ai docenti: partono dalla casella configurata dall’istituto, con il suo fornitore di posta. Se l’istituto non la configura, l’email non parte: non esiste un ripiego sulle caselle di SinergiaScuola.
  • Notifiche push: il contenuto è cifrato end-to-end (standard Web Push, RFC 8291); il servizio push del browser (quello scelto dal browser del docente, per esempio Google, Mozilla, Microsoft o Apple) trasporta il messaggio senza poterlo leggere.
  • Nessun fornitore di intelligenza artificiale: generazione dell’orario e sostituzioni sono codice di SinergiaScuola, eseguito sui server indicati. Nessun dato viene inviato a modelli di terzi.

📝 6. DPA art. 28 — accordo sul trattamento

L’art. 28 GDPR richiede un contratto scritto fra il Titolare (l’istituto) e il Responsabile (SinergiaScuola). Il DPA è l’articolo 7 delle Condizioni del servizio e contiene:

Come avviene la nomina, e come si dimostra

Il dirigente accetta le Condizioni — e con esse la nomina — dentro la piattaforma: sulla pagina di accesso, spuntando la casella che nomina espressamente il DPA art. 28; poi in una finestra che non consente di accettare un documento senza averlo aperto, dove indica nome, cognome e qualifica (dirigente scolastico o suo delegato). Ogni accettazione resta registrata con documento, numero di versione, impronta SHA-256 del testo, data e ora, nome e qualifica di chi firma, oltre a indirizzo IP e browser (cifrati, azzerati dopo 24 mesi). Quando il testo cambia nasce una nuova versione, che va accettata di nuovo: fino ad allora il server non consente al dirigente di modificare dati.

Il Registro delle accettazioni (/registro-accettazioni, dall’area del dirigente) si stampa o si salva in PDF con il testo integrale della versione accettata: è il documento da allegare al fascicolo. Se l’istituto desidera anche un accordo firmato digitalmente (CAdES o PAdES), può chiederlo a info@sinergiascuola.it con oggetto “Richiesta DPA art. 28 — [nome istituto]”: il contenuto è quello dell’art. 7.

⚠️ Prima dell’adozione è consigliabile che il DPO o il legale dell’istituto esaminino l’art. 7 delle Condizioni.

📜 7. Registro trattamenti art. 30 — voce pre-compilata

L’art. 30 GDPR obbliga il Titolare (l’istituto) a tenere un registro dei trattamenti. Di seguito la voce da inserire nel registro dell’istituto per l’utilizzo di SinergiaScuola.

Campo art. 30Valore da inserire
Nome del trattamentoGestione orario scolastico e sostituzioni docenti tramite SinergiaScuola
Titolare del trattamento[Nome istituto scolastico], rappresentato dal Dirigente Scolastico [nome]
FinalitàGenerazione e gestione orario settimanale; gestione sostituzioni docenti assenti; comunicazioni di servizio al personale
Base giuridicaArt. 6 par. 1 lett. e GDPR — compito di interesse pubblico (D.Lgs. 297/1994, CCNL Comparto Scuola)
Categorie di interessatiPersonale docente dell’istituto; dirigente scolastico o suo delegato
Categorie di datiDati identificativi dei docenti (nome, email) — conservati solo nel Foglio Google dell’istituto; impronte pseudonimizzate (email; nome negli orari importati); orario, piano ore, disponibilità e vincoli; data e fascia di assenze, permessi e sostituzioni, senza motivo; indirizzo tecnico dei dispositivi per le notifiche push; domande all’assistente ripulite; dati dell’account del dirigente e dell’istituto (cifrati); registro delle accettazioni del dirigente (IP e browser cifrati, azzerati dopo 24 mesi); registri tecnici (operazioni, accessi del Responsabile, errori filtrati)
Responsabile del trattamentoRescigno Gennaro — SinergiaScuola, info@sinergiascuola.it (nomina con l’accettazione delle Condizioni, art. 7)
DestinatariSub-responsabili: Google LLC, Neon Inc., Render Services Inc., OVH SAS (Condizioni, art. 7.4); servizi push del browser, solo per il trasporto di notifiche cifrate end-to-end
Trasferimenti extra-UETrattamento fisico in UE (Francoforte) per Neon e Render; SCC decisione 2021/914 come garanzia aggiuntiva per la sede legale USA delle società; su Neon solo dati pseudonimizzati o cifrati, Render tiene in memoria di lavoro anche nomi ed email letti dal Foglio, senza scriverli nel database
Periodo di conservazioneDati nel Drive dell’istituto: a discrezione del Titolare. Dati nel database del Responsabile: per la durata del rapporto; cancellazione immediata se il dirigente elimina l’istituto dal programma, entro 30 giorni se la chiede per email; sostituzioni, ore da coprire e assenze chiuse 24 mesi; registro operazioni 12 mesi; accessi del Responsabile 24 mesi; domande all’assistente 90 giorni (180 se senza risposta); errori ed eventi di sicurezza 90 giorni; istituto senza alcuna attività per 12 mesi: avviso al dirigente e cancellazione dopo 30 giorni senza riscontro
Misure di sicurezzaCifratura AES-256-GCM, pseudonimizzazione HMAC-SHA256 con chiave segreta, TLS 1.2+, autenticazione OAuth 2.0, isolamento multi-tenant, filtro dei dati personali nei log, audit log, registro degli accessi del Responsabile (Condizioni, art. 7.5; dettaglio al §4)

👥 8. Diritti degli interessati (docenti)

I docenti dell’istituto sono gli interessati al trattamento. Possono esercitare i diritti previsti dagli artt. 15–22 GDPR. Poiché i dati identificativi (nome, email) si trovano nel Foglio Google dell’istituto — gestito dal Titolare — le richieste di accesso, rettifica e cancellazione vanno indirizzate al Titolare (l’istituto), non a SinergiaScuola.

DirittoCome esercitarloRisponde
Accesso (art. 15)Richiesta scritta al dirigente scolastico. In autonomia, il docente scarica dalla propria pagina la copia dei dati che il programma associa a lui (non in uso privato, quando i docenti non accedono); il dirigente può scaricarla per un singolo docente dalla sua scheda (l’operazione resta nel registro delle operazioni)Titolare (istituto)
Rettifica (art. 16)Correzione nel Foglio Google tramite il dirigenteTitolare (istituto)
Cancellazione (art. 17)Il dirigente elimina il docente dalla pagina Docenti del programma: si cancellano la sua impronta dal database e la sua riga dal Foglio Google (se il foglio non è raggiungibile, il programma lo segnala). In alternativa, richiesta a info@sinergiascuola.it tramite il dirigenteTitolare, in autonomia
Opposizione (art. 21)Richiesta scritta al dirigente scolasticoTitolare (istituto)
Portabilità (art. 20)Export del Foglio Google in formato .xlsx / .csv direttamente da Google Drive; esportazione in formato JSON dei dati che il programma associa a un docenteTitolare (istituto) in autonomia
Limitazione (art. 18)Richiesta scritta a info@sinergiascuola.it specificando il docente (tramite il dirigente)Responsabile entro 30 gg
Perche risponde il Titolare e non SinergiaScuola?

Nel database di SinergiaScuola non ci sono nomi né email dei docenti, solo impronte con chiave segreta (HMAC) non reversibili senza la chiave; nomi ed email vengono letti dal foglio dell’istituto quando servono, senza scriverli nel database (ne resta solo la copia di lavoro in memoria descritta al §2). Quando un docente chiede “cosa sapete di me?”, la risposta completa viene dall’istituto, che ha i dati nel foglio Google. Fuori dall’uso privato, il docente può comunque scaricare da sé la copia dei dati che il programma associa a lui.

🚨 9. Procedura in caso di data breach

Cosa esporrebbe una violazione, caso per caso

I dati identificativi dei docenti non sono nel database di SinergiaScuola, ma il rischio non è uguale in tutti i casi. Il quadro completo, perché il Titolare possa valutarlo:

Cosa viene sottrattoCosa si ottiene
Solo il databaseImpronte non riconducibili alle persone senza la chiave, orari, date di assenze e sostituzioni senza motivo, registri tecnici, testo ripulito delle domande all’assistente e testo libero delle note (che può contenere nomi che la pulizia non riconosce, §2). I dati cifrati (account del dirigente, dati dell’istituto, firme, token Google) restano illeggibili. Nessuna colonna con nomi o email di docenti.
Database e chiave segreta insiemeAnche i dati cifrati diventano leggibili; le impronte si possono ricalcolare partendo da un elenco di indirizzi; con i token decifrati si potrebbero leggere i Fogli Google creati dal programma, finché gli istituti non revocano l’accesso (§3). La chiave sta solo nelle variabili d’ambiente del server e sulla postazione del gestore, con disco cifrato.
Log del serverMessaggi tecnici già filtrati da indirizzi email, token di accesso e numeri di telefono. I nomi di persona non hanno una forma riconoscibile automaticamente: sono la parte che il filtro non copre.
Foglio Google dell’istitutoContiene nomi ed email: è sotto il controllo del Titolare (v. sotto).

In caso di violazione rilevata nei sistemi di SinergiaScuola, il Responsabile segue questa procedura — distinta dagli obblighi del Titolare:

EntroChi agisceAzione
24 ore dalla rilevazioneSinergiaScuola (Responsabile)Notifica al Titolare (dirigente scolastico) all’indirizzo comunicato in fase di registrazione: descrizione della violazione, dati coinvolti, misure già adottate. Obbligo del Responsabile ex art. 28 par. 3 lett. f GDPR.
72 ore dalla rilevazioneIl Titolare (istituto)Il Titolare valuta autonomamente se la violazione è suscettibile di presentare un rischio per i diritti degli interessati e, in tal caso, notifica il Garante Privacy (art. 33 GDPR) tramite gpdp.it. La notifica al Garante spetta al Titolare, non al Responsabile.
Se rischio elevatoIl Titolare (istituto)Comunicazione agli interessati (docenti) a cura del Titolare (art. 34 GDPR). SinergiaScuola fornisce supporto tecnico su richiesta.
Violazione del Foglio Google: responsabilita del Titolare

Se la violazione riguarda dati nel Google Drive dell’istituto (es. foglio docenti accessibile a non autorizzati), la responsabilità primaria è del Titolare, che gestisce quel file sotto la propria DPA con Google. SinergiaScuola non è in grado di rilevare violazioni del Drive dell’istituto e non è responsabile per esse.

Per segnalare un incidente di sicurezza a SinergiaScuola: scrivere a info@sinergiascuola.it con oggetto “Incidente sicurezza — [nome istituto]”. Risposta entro 1 giorno lavorativo.

✅ 10. DPIA: perché non è richiesta

La DPIA (Valutazione d’Impatto sulla Protezione dei Dati, art. 35 GDPR) è obbligatoria solo quando il trattamento presenta un rischio elevato. Il Garante italiano ha pubblicato un elenco di trattamenti che la richiedono. SinergiaScuola non rientra in nessuna categoria:

Conclusione

Non sussistono le condizioni che rendono obbligatoria la DPIA ai sensi dell’art. 35 GDPR e delle linee guida del Garante italiano (Provvedimento n. 467/2018). Il trattamento rientra nelle attività ordinarie di gestione del personale scolastico.

Nota: la DPIA e obbligo del Titolare, non del Responsabile

Ai sensi dell’art. 35 par. 1 GDPR, l’obbligo di effettuare la DPIA spetta al Titolare del trattamento (l’istituto scolastico), non al Responsabile. SinergiaScuola si impegna a fornire tutta la documentazione tecnica necessaria per agevolare la valutazione del DPO dell’istituto, ma la decisione finale è di competenza esclusiva del Titolare.

📧 11. Contatti

Tipo di richiestaCome contattarciTempi
Accordo art. 28 firmato digitalmente (facoltativo: il DPA si accetta nella piattaforma, §6)info@sinergiascuola.it — oggetto “Richiesta DPA art. 28 — [istituto]”Entro 10 giorni lavorativi
Esercizio diritti interessatiinfo@sinergiascuola.it — oggetto “GDPR — Diritti interessati”Entro 30 giorni (art. 12 GDPR)
Domande tecniche su architetturainfo@sinergiascuola.it — oggetto “DPO — Domanda tecnica”Entro 10 giorni lavorativi
Incidente sicurezza / data breachinfo@sinergiascuola.it — oggetto “Incidente sicurezza — [nome istituto]”Entro 1 giorno lavorativo
Call con DPO / audit tecnicoinfo@sinergiascuola.it — richiedere disponibilitàAppuntamento entro 15 giorni lavorativi
Il DPO ha ancora domande?

Possiamo organizzare una call tecnica dedicata per approfondire architettura, misure di sicurezza o qualsiasi aspetto del trattamento. Nessun vincolo — prima la documentazione, poi la decisione.

Scrivi a info@sinergiascuola.it →