Software scolastico e GDPR

Software scolastico e GDPR: che cosa conta davvero

Prima di adottare un software la domanda da sciogliere è sempre la stessa: chi può vedere quali dati, dove si trovano e chi ne risponde? In Italia la risposta parte da un punto fermo. Il titolare del trattamento è l'istituzione scolastica, rappresentata dal dirigente scolastico: non il singolo docente e non il fornitore, che tratta i dati per conto della scuola e resta vincolato alle sue istruzioni. Da questa ripartizione discende tutto il resto: base giuridica, atto di nomina, ruoli, tempi di conservazione, registro dei trattamenti. Questa pagina mette in ordine i concetti e indica che cosa chiedere prima di firmare. Non sostituisce una consulenza: le risposte vincolanti arrivano dal responsabile della protezione dei dati dell'istituto e, in ultima istanza, dal Garante per la protezione dei dati personali.

Presto disponibile

  • Conforme al GDPR
  • Ospitato in Germania
  • Gratuito per gli insegnanti

Un prodotto di SavePaper.work

Vantaggi

Quattro punti da chiarire prima di adottare uno strumento

Il titolare è l'istituzione scolastica

Il GDPR riconosce un titolare del trattamento: la scuola come ente, rappresentata dal dirigente scolastico. È lei a stabilire finalità e mezzi, anche quando i dati stanno di fatto sul portatile personale di un docente.

Un atto di nomina ai sensi dell'articolo 28

Chi tratta dati per conto della scuola va nominato responsabile del trattamento con un atto scritto. Vi si fissano quali dati e per quale finalità, quali sub-responsabili intervengono e che cosa accade ai dati alla fine del rapporto.

Accesso legato al ruolo

Non tutto il collegio ha bisogno di ogni dato. Un modello di ruoli limita la vista a ciò che il compito richiede e permette poi di dimostrare chi ha consultato che cosa e quando: è la responsabilizzazione dell'articolo 5 del GDPR, messa in pratica.

I termini li fissa il piano di conservazione

Quanto a lungo si conservano i documenti scolastici non è una scelta del fornitore: lo stabilisce il piano di conservazione dell'istituto, allegato al manuale di gestione documentale che le Linee guida AgID sul documento informatico impongono alle amministrazioni. Un software dovrebbe rispecchiarlo per categoria, invece di trattare tutto allo stesso modo.

Come funziona

Come si svolge una verifica privacy in un istituto

La verifica segue quasi sempre lo stesso ordine: prima chi risponde, poi che cosa viene trattato e su quale base, quindi la lettura dell'atto di nomina, infine ruoli e termini.

1 2 3 4
  1. 1

    Chiarire chi risponde

    Chi decide finalità e mezzi? Per l'attività didattica e amministrativa è l'istituzione scolastica, non l'ente locale proprietario dell'edificio e non l'ufficio scolastico regionale. La domanda viene per prima perché stabilisce chi firma e chi risponde alle famiglie.

  2. 2

    Descrivere il trattamento e la sua base

    Quali dati, per quale finalità, visibili a chi e per quanto tempo, e su quale base giuridica. Queste voci vanno nel registro delle attività di trattamento che l'istituto tiene per obbligo dell'articolo 30 del GDPR. Un fornitore può fornirne i tasselli, non tenerlo al posto della scuola.

  3. 3

    Leggere atto di nomina e misure

    L'atto di nomina e la descrizione delle misure tecniche e organizzative si leggono insieme: dove risiedono i dati, quali sub-responsabili intervengono, come sono cifrati, che cosa accade alla scadenza e per quale via l'istituto impartisce istruzioni. È anche il momento di chiedere come il servizio si colloca rispetto alla qualificazione ACN dei servizi cloud per la pubblica amministrazione.

  4. 4

    Impostare ruoli e termini

    Alla fine la configurazione: quale ruolo vede quale dato e quale termine vale per ciascuna categoria. I termini vengono dal piano di conservazione dell'istituto e si fissano una volta per tutta la scuola, non docente per docente.

A confronto

Gli stessi dati, due modi di tenerli

Trattamento in un sistema della scuola
Chi vede i datiÈ il ruolo a decidere la vista, distinta per compito
Dove sono i datiUna collocazione dichiarata e fissata nell'atto di nomina
Che cosa resta tracciabileAccessi e modifiche finiscono in un registro
Quando si cancellaUn termine per categoria, impostato dall'istituto
File sparsi e canali privati
Chi vede i datiChi ha il file o la chat vede tutto ciò che contiene
Dove sono i datiDispositivo privato, casella di posta, cartelle mutevoli
Che cosa resta tracciabileA posteriori quasi impossibile da ricostruire
Quando si cancellaQuasi mai: le copie restano dove sono
Nel dettaglio

I concetti che tornano in ogni verifica

Titolare, responsabile e istruzioni documentate

L'atto previsto dall'articolo 28 del GDPR non è un modulo, ma la descrizione di un rapporto. La scuola resta titolare e stabilisce quali dati siano trattati e per quale finalità; il fornitore li tratta solo su istruzione documentata e mai per fini propri. Si regolano inoltre durata e oggetto, le categorie di interessati, le misure di sicurezza, il supporto alle richieste degli interessati, la notifica delle violazioni, il ricorso a sub-responsabili e la sorte dei dati alla scadenza. La stessa ripartizione spiega perché un elenco di voti su un portatile privato è un problema dell'istituto e non solo di chi lo ha creato: la scuola resta responsabile, ma su un dispositivo altrui non può limitare l'accesso né dimostrare che cosa sia successo al file. Chi insegna, in quel quadro, è una persona autorizzata al trattamento e agisce secondo le istruzioni della scuola.

Voti, assenze per malattia e articolo 9

Non tutti i dati scolastici sono ugualmente delicati. Il motivo di un'assenza per malattia è un dato relativo alla salute e rientra quindi nelle categorie particolari dell'articolo 9 del GDPR, soggette a condizioni più severe; per le amministrazioni italiane si aggiungono gli articoli 2-sexies e 2-septies del Codice in materia di protezione dei dati personali. Nella pratica la cosa si disinnesca: per giustificare un'assenza basta di norma sapere che è dovuta a malattia, mentre la diagnosi non serve e non va chiesta. Voti e valutazioni non ricadono invece nell'articolo 9, il che non li rende innocui: descrivono il rendimento per anni e incidono su ammissioni e titoli. Da entrambi discende la stessa conclusione: legare la visibilità al compito, usare con parsimonia i campi di testo libero e tenere i contenuti delicati in un sistema chiuso invece che sparsi tra allegati e chat.

Conservare, cancellare, dare riscontro

Ogni verifica finisce con tre domande: quanto restano i dati, come spariscono e che cosa succede se una famiglia chiede di vederli. Per le prime due la scuola non improvvisa: le Linee guida AgID sulla formazione, gestione e conservazione dei documenti informatici, in vigore dal 1° gennaio 2022, impongono a ogni amministrazione un manuale di gestione documentale e un piano di conservazione, ed è lì che i termini stanno scritti per categoria. Registro delle presenze, documenti di valutazione, giustificazioni e comunicazioni alle famiglie non si conservano per lo stesso tempo. Fogli di calcolo e caselle di posta non sanno distinguerli, e infatti lì non si cancella mai nulla. Sulla terza domanda valgono gli articoli 15 e 20 del GDPR: consegnare tutto ciò che riguarda una persona, in forma intelligibile e, dove ricorre, in formato leggibile da una macchina. SchuleVernetzt riunisce le tre cose in un'unica vista per la dirigenza: registro di accessi e modifiche, un termine per categoria impostato dall'istituto ed esportazione per singola persona.

Che cosa una scuola può chiedere al fornitore

Prima di decidere si possono chiedere quattro documenti: l'atto di nomina a responsabile del trattamento, la descrizione delle misure tecniche e organizzative, l'elenco dei sub-responsabili con la loro collocazione e una descrizione dei trattamenti con cui alimentare il registro delle attività di trattamento dell'istituto. E una quinta domanda, specifica del settore pubblico: in che rapporto sta il servizio con la qualificazione dei servizi cloud per la pubblica amministrazione curata dall'Agenzia per la cybersicurezza nazionale. SchuleVernetzt tiene pronti i primi quattro documenti e risponde con franchezza alla quinta: l'applicazione e i dati sono ospitati nell'Unione europea, ma il servizio non è qualificato ACN, e non lo dichiariamo. Chi ti promette il contrario merita una domanda in più.

FAQ

Domande frequenti su software scolastico e protezione dei dati

L'istituzione scolastica autonoma, che agisce attraverso il dirigente scolastico come suo rappresentante legale. È lei a decidere finalità e mezzi del trattamento. Il fornitore è responsabile del trattamento e agisce su istruzione documentata. Il singolo docente non è né l'uno né l'altro: opera all'interno del compito di interesse pubblico della scuola, come persona autorizzata al trattamento.

Non appena un fornitore tratta dati personali per conto della scuola, l'articolo 28 del GDPR richiede un atto scritto, a prescindere da quanto lo strumento sia grande o piccolo. Se una determinata applicazione vi rientri lo chiarisce il responsabile della protezione dei dati dell'istituto, figura obbligatoria per le amministrazioni pubbliche; il Garante per la protezione dei dati personali pubblica indicazioni dedicate alla scuola.

Per l'attività istituzionale di norma no. Questi trattamenti si fondano sul compito di interesse pubblico previsto dall'articolo 6, paragrafo 1, lettera e) del GDPR, che per le amministrazioni italiane l'articolo 2-ter del Codice in materia di protezione dei dati personali (D.lgs. 196/2003, come modificato dal D.lgs. 101/2018) àncora a una norma di legge o di regolamento. Il consenso resta la strada per ciò che è facoltativo: fotografie, riprese, canali di contatto aggiuntivi. Un ente pubblico non può invece invocare il legittimo interesse nello svolgimento dei propri compiti.

No. I voti non rientrano fra le categorie particolari dell'articolo 9 del GDPR, che riguardano fra l'altro salute, origine etnica e convinzioni religiose. Meritano comunque una protezione elevata, perché orientano il percorso scolastico di una persona per anni. Da un'assenza per malattia nascono invece veri dati sulla salute, non appena viene registrato un motivo o allegato un certificato.

Non esiste un valore unico: dipende dalla categoria di documento. I termini stanno nel piano di conservazione dell'istituto, che le Linee guida AgID sul documento informatico rendono obbligatorio insieme al manuale di gestione documentale. I documenti di valutazione si conservano assai più a lungo delle presenze o delle giustificazioni, e alcuni fascicoli non si eliminano affatto. Il responsabile della protezione dei dati e il responsabile della gestione documentale indicano il termine applicabile al caso concreto.

Il riscontro lo deve la scuola in quanto titolare, e il fornitore la assiste. Si possono chiedere una copia dei dati conservati ai sensi dell'articolo 15 del GDPR e, quando il trattamento si fonda su consenso o contratto ed è automatizzato, la portabilità prevista dall'articolo 20. In SchuleVernetzt l'estrazione si genera per singola persona, e l'operazione stessa finisce nel registro degli accessi.
Presto disponibile

Ci sarai al lancio di SchuleVernetzt

Stiamo sviluppando SchuleVernetzt a pieno ritmo. Lasciaci la tua e-mail e ti avviseremo non appena la tua scuola potrà iniziare – gratis e senza impegno.

Usiamo il tuo indirizzo solo per avvisarti al lancio e puoi annullare l'iscrizione in qualsiasi momento.