Ultimo aggiornamento: 14 settembre 2026
La presente informativa distingue due figure di trattamento:
Per i dati dei propri utenti diretti (dirigenti scolastici, incaricati amministrativi che creano un account sulla piattaforma), il titolare del trattamento è:
Per i dati del personale docente e del personale dell’istituto, il titolare del trattamento è l’istituto scolastico (rappresentato dal dirigente scolastico). SinergiaScuola agisce come responsabile del trattamento ai sensi dell’art. 28 GDPR: tratta i dati esclusivamente su istruzione del Titolare, per le finalità definite nel Data Processing Agreement (DPA).
Perimetro di responsabilità. SinergiaScuola risponde del trattamento che avviene nei propri sistemi (database, server, notifiche). Non risponde per: dati conservati nel Google Drive dell’istituto (gestiti dal Titolare sotto la propria DPA con Google); violazioni conseguenti a comportamenti del Titolare (credenziali condivise, mancata attivazione della verifica in due passaggi, accesso non autorizzato ai dispositivi dell’istituto); trattamenti effettuati dall’istituto al di fuori della piattaforma.
La prova gratuita è in uso privato. Durante i sei mesi di prova gratuita ogni scuola usa SinergiaScuola in uso privato: il dirigente e gli incaricati usano tutto il programma, ma il programma non manda nulla ai docenti (né email, né notifiche, né richieste di sostituzione) e i docenti non accedono. Le email della scuola possono arrivare solo alla casella istituzionale, al dirigente e agli incaricati. L’uso privato non cambia i ruoli descritti in questa sezione, e i dati trattati restano quelli descritti in questa informativa.
La nomina di un Responsabile della Protezione dei Dati (DPO) non è obbligatoria per SinergiaScuola ai sensi dell’art. 37 GDPR. Per ogni questione in materia di privacy: info@sinergiascuola.it. Ogni istituto scolastico, in quanto ente pubblico, è tenuto a designare il proprio DPO.
Base giuridica: art. 6, par. 1, lett. b GDPR — esecuzione del contratto di servizio tra l’istituto e SinergiaScuola.
| Dato | Dove è conservato | Finalità |
|---|---|---|
| Email Google | Database interno (cifrato AES-256-GCM) | Autenticazione OAuth 2.0 |
| Nome e cognome | Database interno (cifrato AES-256-GCM) | Identificazione nella piattaforma |
| Token OAuth Google | Database interno (cifrato AES-256-GCM) | Sincronizzazione Google Sheets |
| Registro delle accettazioni: documento, versione e impronta del testo accettato, data, nome e qualifica di chi firma, indirizzo IP e browser | Database interno (nome e qualifica di chi firma, indirizzo IP e browser cifrati AES-256-GCM; IP e browser azzerati dopo 24 mesi) | Prova dell’accettazione delle Condizioni e della nomina a Responsabile del trattamento (art. 28 GDPR) |
I dati personali dei docenti (nome, cognome, email) non sono mai memorizzati nel database di SinergiaScuola. Restano esclusivamente nel foglio Google dell’istituto, nel Google Drive del Titolare. La piattaforma vi accede solo in modo transitorio in memoria RAM — per generare l’orario e inviare le notifiche — senza conservarli nel proprio database.
Base giuridica per i dati docenti: è il Titolare (l’istituto scolastico) a stabilire la base giuridica del trattamento verso i propri docenti. Per le scuole statali si applica tipicamente l’art. 6, par. 1, lett. e GDPR (compito di interesse pubblico — D.Lgs. 297/1994, CCNL Comparto Scuola) e l’art. 2-ter D.Lgs. 196/2003. SinergiaScuola, in qualità di Responsabile, non è tenuta a identificare autonomamente questa base giuridica.
| Dato | Dove è conservato | Finalità |
|---|---|---|
| Nome, cognome, email docente | Solo foglio Google dell’istituto (Drive del Titolare) | Comunicazioni, visualizzazione — accesso transitorio in RAM |
| Hash pseudonimo email (HMAC-SHA256 con chiave segreta) | Database interno SinergiaScuola | Abbinamenti orario e sostituzioni — identificatore pseudonimo, non contiene il nome né l’email in chiaro |
| Disponibilità e vincoli orario | Database interno (collegato all’hash, mai al nome) | Calcolo sostituzioni |
| Assenze (data e ora) | Database interno + Foglio Google | Copertura ore e sostituzioni — mai il motivo |
| Impronta del nome scritto in un orario importato, quando quel docente non è ancora nell’elenco della scuola | Database interno (impronta calcolata con una chiave segreta, mai il nome: senza la chiave non si risale al nome) | Ricollegare la lezione al docente quando la scuola completa il proprio foglio |
| Segnalazione di emergenza — motivazione | Non conservata da SinergiaScuola: inviata solo via email al docente e alla scuola | Pre-avviso facoltativo di cortesia di un’assenza improvvisa |
| Dato | Dove è conservato |
|---|---|
| Nome istituto, codice meccanografico, anno scolastico | Database interno |
| Struttura plessi e classi | Database interno + Foglio Google |
| Materie attive | Database interno + Foglio Google |
| Orario generato | Database interno + Foglio Google |
Le sezioni precedenti riguardano i dati della scuola cliente, per i quali SinergiaScuola è Responsabile. Per chi visita il sito o prova la demo senza essere ancora cliente, SinergiaScuola è invece Titolare. Ecco tutto ciò che viene trattato.
| Dato | Quando | Come è conservato | Base giuridica | Conservazione |
|---|---|---|---|---|
Uso del sito e della demo: identificativo casuale di sessione, azione compiuta (es. “ha premuto Inizia”, “ha scorso la pagina”), indirizzo IP troncato (l’ultimo gruppo di cifre è azzerato: 93.45.12.0) |
Aprendo e usando le pagine pubbliche (la home e /demo) |
Database interno. Nessun cookie, nessuno script di terze parti, nessun servizio di analytics esterno. | Legittimo interesse (art. 6.1.f) — capire se lo strumento risulta comprensibile | 6 mesi; l’IP troncato viene azzerato dopo 14 giorni |
| Codice della scuola contattata (non l’email): un codice HMAC che prende il posto dell’indirizzo dopo il passaggio dal nostro server | Solo arrivando dal link di una nostra email | Database interno. I link della nostra email verso il sito, verso la disiscrizione e verso il questionario contengono l’indirizzo istituzionale della scuola. Il link verso il sito passa dal nostro server, che lo sostituisce con il codice: sulla pagina del sito e nelle statistiche resta solo il codice. | Legittimo interesse (art. 6.1.f) — misurare l’efficacia della comunicazione | 6 mesi |
| Contatto lasciato volontariamente: nome, scuola, email, telefono (facoltativo), indirizzo IP troncato | Solo se si compila il modulo di richiesta nella demo | Database interno: nome, scuola, email e telefono cifrati AES-256-GCM; l’IP troncato è in chiaro e viene cancellato del tutto dopo 30 giorni. Gli stessi dati, IP compreso, arrivano anche in un avviso email alla nostra casella. | Riscontro a una richiesta dell’interessato (art. 6.1.b) | 10 giorni dopo la nostra risposta; in ogni caso non oltre 24 mesi |
Indirizzo email istituzionale della scuola (es. xxic800001@istruzione.it), denominazione e regione — dal catalogo pubblico MIUR |
Comunicazione informativa verso le dirigenze | Database interno, in chiaro: sono caselle istituzionali pubbliche di enti, non indirizzi personali di persone fisiche | Legittimo interesse (art. 6.1.f) — comunicazione B2B verso enti pubblici | Fino alla disiscrizione (che è permanente) |
Cosa NON facciamo sul sito e sulla demo. Nessun cookie (nemmeno tecnico) viene impostato sulle pagine pubbliche; nessuna richiesta a domini di terze parti (né Google, né social, né strumenti di analytics); nessuna profilazione, nessuna pubblicità, nessuna cessione o vendita di dati. L’indirizzo IP non viene mai conservato per intero.
SinergiaScuola utilizza le API di Google per:
drive.file) — accesso limitato ai soli file creati dall’applicazione; non accede ad altri file del DriveScope OAuth richiesti:
| Scope Google | Perché è necessario |
|---|---|
openid, email | Identificazione per il login. Il permesso sul profilo non viene richiesto; se Google restituisce comunque il nome dell’account, viene salvato cifrato nel profilo del dirigente (v. sezione 2.1) |
drive.file | Creazione, lettura e aggiornamento del foglio Google dell’istituto — accesso limitato ai soli file creati dall’applicazione. Google definisce questo permesso: “See, edit, create, and delete only the specific Google Drive files you use with this app. It does not let the app access any files not created by it.” |
L’utilizzo delle API Google rispetta la Google API Services User Data Policy, inclusi i requisiti di Uso Limitato. I dati ottenuti tramite API Google vengono utilizzati esclusivamente per il funzionamento della piattaforma e non vengono mai condivisi, venduti o ceduti a terze parti per pubblicità, ricerche di mercato o altri scopi.
Il foglio Google è di proprietà del Titolare. Il file creato da SinergiaScuola nel Drive del dirigente rimane sotto il controllo esclusivo dell’istituto. Il dirigente può eliminarlo in autonomia dal proprio Google Drive in qualsiasi momento. SinergiaScuola non ha responsabilità per la sicurezza del Drive dell’istituto, che è coperto dalla DPA Google Workspace già in essere con l’istituto.
SinergiaScuola non conserva nei propri server i dati personali dei docenti: restano nel foglio Google dell’istituto. Oltre a Google, il servizio si avvale dei seguenti fornitori:
| Fornitore | Servizio | Dati trattati | Ubicazione | Garanzie extra-UE |
|---|---|---|---|---|
| Google LLC (USA) | Autenticazione OAuth + Google Sheets / Drive | Email del dirigente (OAuth: solo openid ed email); foglio istituto (Drive del Titolare); caselle Gmail del gestore, da cui può partire parte delle comunicazioni informative alle caselle istituzionali (v. sezione 2.4) | UE/USA (dipende da Google Workspace) | DPA Google + SCC |
| Neon Inc. (sede legale USA) | Database PostgreSQL | Dati delle scuole clienti (docenti, orari, assenze, permessi): solo hash HMAC-SHA256 e dati pseudonimizzati — nessun nome o email dei docenti in chiaro; i dati personali dei docenti restano nel foglio Google dell’istituto (Titolare). Dati di contatto commerciale (distinti e separati): email istituzionali pubbliche delle scuole, tratte dal catalogo pubblico del Ministero, e i relativi eventi di visita al sito (l’apertura della sola email non viene registrata), conservati in chiaro per gestire la comunicazione e la disiscrizione. Non sono dati dei docenti. | UE — data center di Francoforte (AWS eu-central-1) | SCC decisione 2021/914 come garanzia aggiuntiva (società con sede legale USA) — DPA Neon |
| Render Services Inc. (sede legale USA) | Hosting applicazione (server Node.js) | Esecuzione del programma: elaborazione in memoria, anche di nomi ed email letti dal foglio dell’istituto, senza scriverli nel database; log tecnici filtrati da indirizzi email e token di accesso | UE — data center di Francoforte | SCC decisione 2021/914 come garanzia aggiuntiva (società con sede legale USA) — DPA Render |
| OVH SAS (Francia — UE) | Casella di posta info@sinergiascuola.it: email di campagna commerciale ai dirigenti scolastici, email di servizio al dirigente (per esempio benvenuto, riepilogo settimanale, ricevuta di cancellazione) e notifiche operative interne | Email istituzionali pubbliche dei dirigenti (catalogo MIUR) e indirizzo del dirigente per le email di servizio. Non riceve email dei docenti: le notifiche di sostituzione ai docenti avvengono via Web Push o tramite la casella email dell’istituto (SMTP dell’istituto, non OVH); in uso privato non partono (v. sezione 1) | Francia (UE) | Fornitore UE — nessun trasferimento extra-UE |
| Servizi push del browser (Google, Mozilla, Microsoft, Apple — secondo il browser del docente o del dirigente) | Consegna tecnica delle notifiche push al dispositivo | Solo una busta cifrata. Il contenuto della notifica è cifrato end-to-end secondo lo standard Web Push (RFC 8291): le chiavi stanno unicamente sul dispositivo del docente e sul nostro server. Il servizio push trasporta il messaggio senza poterlo leggere: non conosce né il nome del docente, né la classe, né il motivo. Tratta solo l’indirizzo tecnico del dispositivo (endpoint), che il docente può revocare in qualsiasi momento disattivando le notifiche. | Secondo il browser (UE/USA) | Contenuto cifrato end-to-end — il fornitore non ha accesso ai dati; SCC del rispettivo fornitore |
Il trattamento dei dati presso Neon e Render avviene fisicamente in data center dell’Unione Europea (Francoforte). Poiché le società hanno sede legale negli USA, come garanzia aggiuntiva si applicano comunque le Clausole Contrattuali Standard (SCC) adottate dalla Commissione europea (decisione 2021/914).
Come lavora l’intelligenza artificiale (art. 22 — assenza di profilazione). La generazione dell’orario e il calcolo delle sostituzioni sono eseguiti da un motore di elaborazione interno, sull’infrastruttura di SinergiaScuola (server UE — Francoforte). Queste elaborazioni non inviano dati a modelli di intelligenza artificiale di terze parti (es. servizi LLM esterni): i dati non escono dall’infrastruttura e non addestrano modelli di terzi. Il sistema non profila i docenti né adotta decisioni automatizzate con effetti giuridici o similmente significativi su di loro: elabora solo criteri organizzativi e contrattuali (disponibilità, carico orario, rotazione, ore da recuperare) e ogni proposta è spiegata ed è sempre validata dal dirigente. Non viene calcolato alcun punteggio predittivo sul comportamento o sulle assenze del singolo docente.
Nessun nome e nessuna email dei docenti nel database; i dati dell’account cifrati. Nel database (Neon, data center UE — v. sezione 3.1): le email dei docenti esistono unicamente come hash pseudonimi HMAC-SHA256 (chiave segreta tenuta solo in ambiente, mai nel database) e i loro nomi non ci sono affatto; i dati dell’account del dirigente, la denominazione dell’istituto e i contatti lasciati sulla demo (nome, scuola, email, telefono) sono cifrati AES-256-GCM.
Restano leggibili, in particolare: collegati all’hash o all’identificativo del docente, mai al nome, orari, classi e materie, date e fasce delle assenze, permessi e sostituzioni; il testo delle domande all’assistente, dopo la pulizia descritta nella sezione 5; gli indirizzi istituzionali pubblici delle scuole presi dal catalogo MIUR (caselle di enti, non di persone — v. sezione 2.4); gli indirizzi IP troncati delle visite alla demo e dei contatti lasciati sulla demo. Nel registro delle accettazioni, l’indirizzo IP e il browser da cui il dirigente accetta le Condizioni e la nomina sono conservati cifrati, servono a rendere dimostrabile quell’accettazione e vengono azzerati dopo 24 mesi (la riga con documento, versione e data resta per tutta la durata del rapporto).
Misure tecniche e organizzative adottate:
istituto_id). Alcune elaborazioni interne leggono invece i dati di più istituti insieme: il conteggio delle assenze per giorno della settimana su tutte le scuole; i punteggi medi degli orari di tutta la piattaforma e di gruppi di scuole simili, mostrati alla scuola come confronto; le statistiche degli orari generati da tutte le scuole, usate per allenare il motore; il raggruppamento delle domande all’assistente rimaste senza risposta (testo già ripulito), da cui nascono bozze di risposta non collegate a nessun istituto, con un estratto di 75 caratteri della domanda, spente finché il gestore non le rivedeHttpOnly, Secure, SameSite=LaxResponsabilità del Titolare per la sicurezza lato istituto. SinergiaScuola adotta le misure sopra descritte per i propri sistemi. La sicurezza dei dispositivi, delle credenziali Google e del Google Drive dell’istituto è responsabilità del Titolare. Si raccomanda di attivare la verifica in due passaggi sull’account Google utilizzato per il login.
I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:
Le cancellazioni non sono affidate a un’operazione manuale: sono automatiche, eseguite dal sistema senza intervento umano.
Il dirigente scolastico può cancellare in ogni momento tutti i dati dell’istituto dal programma, con una seconda conferma tramite il suo account Google: la cancellazione è immediata e produce una ricevuta. In alternativa può chiederla scrivendo a info@sinergiascuola.it: entro 30 giorni dalla richiesta SinergiaScuola cancella tutti i dati dal proprio database. Dopo la cancellazione restano: un’impronta del codice meccanografico e dell’indirizzo del dirigente, con l’identificativo interno dell’istituto e la data di fine del periodo di prova, nel registro che impedisce di ripetere la prova gratuita; quando la cancellazione è fatta dal programma, un’impronta dell’indirizzo del dirigente nell’elenco di chi non vuole ricevere nostre comunicazioni; le bozze di risposta dell’assistente descritte nella sezione 4, che non sono collegate ad alcun istituto. Le copie di ripristino del database scadono da sole alla fine della finestra di ripristino del fornitore.
Foglio Google: il file creato da SinergiaScuola nel Drive dell’istituto rimane sotto il controllo del Titolare. Il dirigente può eliminarlo in autonomia da Google Drive. Su richiesta esplicita, SinergiaScuola può eliminare il file tramite le API autorizzate (drive.file).
Importante — a chi rivolgersi:
• Dirigenti e amministratori con account su SinergiaScuola → scrivere a info@sinergiascuola.it
• Docenti (i cui dati sono nel foglio Google della scuola) → rivolgersi al proprio istituto scolastico, che è il Titolare del trattamento. SinergiaScuola non conosce i nomi né le email dei docenti (nel suo database ci sono solo hash pseudonimi) e non può rispondere a richieste di accesso o cancellazione in modo diretto.
| Diritto | Dirigente / admin | Docente |
|---|---|---|
| Accesso (art. 15) | info@sinergiascuola.it | Rivolgersi alla propria scuola |
| Rettifica (art. 16) | info@sinergiascuola.it | Correzione nel foglio Google tramite il dirigente |
| Cancellazione (art. 17) | info@sinergiascuola.it | Rimozione dal foglio Google (Titolare) + richiesta cancellazione hash a info@sinergiascuola.it tramite il dirigente |
| Limitazione (art. 18) | info@sinergiascuola.it | Tramite il dirigente a info@sinergiascuola.it — risposta entro 30 gg |
| Portabilità (art. 20) | info@sinergiascuola.it | Export dal foglio Google in .xlsx / .csv — il Titolare può farlo in autonomia |
| Opposizione (art. 21) | info@sinergiascuola.it | Rivolgersi alla propria scuola |
| Reclamo al Garante | garanteprivacy.it | |
Le richieste vengono evase entro 30 giorni dalla ricezione (art. 12 GDPR), salvo casi di particolare complessità.
Rischio strutturalmente limitato. I nomi e gli indirizzi email dei docenti non sono mai conservati nel database di SinergiaScuola: restano esclusivamente nel foglio Google della scuola. Un’eventuale violazione del nostro database espone solo identificatori pseudonimi (hash HMAC-SHA256, la cui chiave segreta non è conservata nel database), e non i nomi o le email dei docenti. Questo riduce significativamente il rischio per gli interessati.
In caso di violazione rilevata nei sistemi di SinergiaScuola:
Per segnalare un incidente di sicurezza: info@sinergiascuola.it — oggetto “Incidente sicurezza — [nome istituto]”. Risposta entro 1 giorno lavorativo. Per la documentazione tecnica completa: Per il DPO →
Sei il DPO di una scuola? Consulta la pagina dedicata: Per il DPO →
← Torna al login