Nomina a Responsabile del trattamento — art. 28 Regolamento UE 2016/679 (GDPR)
[Istituto scolastico — denominazione]
Codice meccanografico: [..........]
Sede: [indirizzo]
Codice Fiscale: [..........]
Legale rappresentante: [Dirigente Scolastico]
(il «Titolare»)
SinergiaScuola
[titolare: nome e cognome / ragione sociale]
[indirizzo · C.F./P.IVA]
E-mail: info@sinergiascuola.it
(il «Responsabile»)
Il Titolare nomina il Responsabile per il trattamento dei dati personali necessari all'uso della piattaforma. La nomina ha durata pari a quella del contratto di servizio e cessa con la sua conclusione, fatti salvi gli obblighi di cui all'art. 9.
Natura, finalità del trattamento, categorie di dati personali e categorie di interessati sono dettagliati nell'Allegato A.
Il Responsabile si impegna a:
Il Responsabile adotta, tra le altre, le seguenti misure tecniche e organizzative:
Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili elencati nell'Allegato B. Il Responsabile impone loro, per contratto, gli stessi obblighi di protezione dati e comunica al Titolare eventuali modifiche, consentendo di opporsi per motivi legittimi.
Eventuali trasferimenti di dati al di fuori dell'Unione Europea avvengono solo verso soggetti che garantiscono garanzie adeguate ai sensi del Capo V del GDPR (es. decisione di adeguatezza / Data Privacy Framework UE-USA o clausole contrattuali standard).
Il Responsabile assiste il Titolare, tenuto conto della natura del trattamento e delle informazioni disponibili, nell'adempimento degli obblighi relativi a: diritti degli interessati, sicurezza, notifica delle violazioni (artt. 33-34) e valutazione d'impatto (artt. 35-36).
In caso di violazione di dati personali, il Responsabile informa il Titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza, fornendo le informazioni utili agli adempimenti del Titolare.
Al termine del servizio, a scelta del Titolare, il Responsabile cancella o restituisce tutti i dati personali e cancella le copie esistenti, salvo obblighi di conservazione di legge. La cancellazione completa avviene entro 30 giorni dalla richiesta e riguarda sia il database sia il foglio Google.
Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità e contribuisce alle attività di revisione/ispezione condotte dal Titolare o da un soggetto da esso incaricato.
Il presente accordo è regolato dal diritto italiano e dal GDPR.
Categorie particolari di dati (art. 9 — dati "sensibili"): NON trattate. Le assenze registrano esclusivamente data e ora, non il motivo (un'eventuale causale, es. malattia, non viene raccolta né conservata). Nessun dato relativo a salute, appartenenza sindacale, convinzioni o altre categorie particolari. → Non è richiesta una valutazione d'impatto (DPIA).
| Sub-responsabile | Servizio | Ubicazione dati |
|---|---|---|
| Google (Workspace / Sheets / Drive) | Autenticazione e archiviazione del foglio dell'istituto | Account Google dell'istituto |
| Neon | Database PostgreSQL (solo dati cifrati/hash) | UE o Paese con garanzie adeguate |
| Render | Hosting dell'applicazione | UE o Paese con garanzie adeguate |
Luogo e data: ______________________