Software scolastico e GDPR: che cosa conta davvero
Prima di adottare un software la domanda da sciogliere è sempre la stessa: chi può vedere quali dati, dove si trovano e chi ne risponde? In Italia la risposta parte da un punto fermo. Il titolare del trattamento è l'istituzione scolastica, rappresentata dal dirigente scolastico: non il singolo docente e non il fornitore, che tratta i dati per conto della scuola e resta vincolato alle sue istruzioni. Da questa ripartizione discende tutto il resto: base giuridica, atto di nomina, ruoli, tempi di conservazione, registro dei trattamenti. Questa pagina mette in ordine i concetti e indica che cosa chiedere prima di firmare. Non sostituisce una consulenza: le risposte vincolanti arrivano dal responsabile della protezione dei dati dell'istituto e, in ultima istanza, dal Garante per la protezione dei dati personali.
Presto disponibile
- Conforme al GDPR
- Ospitato in Germania
- Gratuito per gli insegnanti
Un prodotto di SavePaper.work
Quattro punti da chiarire prima di adottare uno strumento
Il titolare è l'istituzione scolastica
Il GDPR riconosce un titolare del trattamento: la scuola come ente, rappresentata dal dirigente scolastico. È lei a stabilire finalità e mezzi, anche quando i dati stanno di fatto sul portatile personale di un docente.
Un atto di nomina ai sensi dell'articolo 28
Chi tratta dati per conto della scuola va nominato responsabile del trattamento con un atto scritto. Vi si fissano quali dati e per quale finalità, quali sub-responsabili intervengono e che cosa accade ai dati alla fine del rapporto.
Accesso legato al ruolo
Non tutto il collegio ha bisogno di ogni dato. Un modello di ruoli limita la vista a ciò che il compito richiede e permette poi di dimostrare chi ha consultato che cosa e quando: è la responsabilizzazione dell'articolo 5 del GDPR, messa in pratica.
I termini li fissa il piano di conservazione
Quanto a lungo si conservano i documenti scolastici non è una scelta del fornitore: lo stabilisce il piano di conservazione dell'istituto, allegato al manuale di gestione documentale che le Linee guida AgID sul documento informatico impongono alle amministrazioni. Un software dovrebbe rispecchiarlo per categoria, invece di trattare tutto allo stesso modo.
Come si svolge una verifica privacy in un istituto
La verifica segue quasi sempre lo stesso ordine: prima chi risponde, poi che cosa viene trattato e su quale base, quindi la lettura dell'atto di nomina, infine ruoli e termini.
-
1
Chiarire chi risponde
Chi decide finalità e mezzi? Per l'attività didattica e amministrativa è l'istituzione scolastica, non l'ente locale proprietario dell'edificio e non l'ufficio scolastico regionale. La domanda viene per prima perché stabilisce chi firma e chi risponde alle famiglie.
-
2
Descrivere il trattamento e la sua base
Quali dati, per quale finalità, visibili a chi e per quanto tempo, e su quale base giuridica. Queste voci vanno nel registro delle attività di trattamento che l'istituto tiene per obbligo dell'articolo 30 del GDPR. Un fornitore può fornirne i tasselli, non tenerlo al posto della scuola.
-
3
Leggere atto di nomina e misure
L'atto di nomina e la descrizione delle misure tecniche e organizzative si leggono insieme: dove risiedono i dati, quali sub-responsabili intervengono, come sono cifrati, che cosa accade alla scadenza e per quale via l'istituto impartisce istruzioni. È anche il momento di chiedere come il servizio si colloca rispetto alla qualificazione ACN dei servizi cloud per la pubblica amministrazione.
-
4
Impostare ruoli e termini
Alla fine la configurazione: quale ruolo vede quale dato e quale termine vale per ciascuna categoria. I termini vengono dal piano di conservazione dell'istituto e si fissano una volta per tutta la scuola, non docente per docente.
Gli stessi dati, due modi di tenerli
I concetti che tornano in ogni verifica
Titolare, responsabile e istruzioni documentate
L'atto previsto dall'articolo 28 del GDPR non è un modulo, ma la descrizione di un rapporto. La scuola resta titolare e stabilisce quali dati siano trattati e per quale finalità; il fornitore li tratta solo su istruzione documentata e mai per fini propri. Si regolano inoltre durata e oggetto, le categorie di interessati, le misure di sicurezza, il supporto alle richieste degli interessati, la notifica delle violazioni, il ricorso a sub-responsabili e la sorte dei dati alla scadenza. La stessa ripartizione spiega perché un elenco di voti su un portatile privato è un problema dell'istituto e non solo di chi lo ha creato: la scuola resta responsabile, ma su un dispositivo altrui non può limitare l'accesso né dimostrare che cosa sia successo al file. Chi insegna, in quel quadro, è una persona autorizzata al trattamento e agisce secondo le istruzioni della scuola.
Voti, assenze per malattia e articolo 9
Non tutti i dati scolastici sono ugualmente delicati. Il motivo di un'assenza per malattia è un dato relativo alla salute e rientra quindi nelle categorie particolari dell'articolo 9 del GDPR, soggette a condizioni più severe; per le amministrazioni italiane si aggiungono gli articoli 2-sexies e 2-septies del Codice in materia di protezione dei dati personali. Nella pratica la cosa si disinnesca: per giustificare un'assenza basta di norma sapere che è dovuta a malattia, mentre la diagnosi non serve e non va chiesta. Voti e valutazioni non ricadono invece nell'articolo 9, il che non li rende innocui: descrivono il rendimento per anni e incidono su ammissioni e titoli. Da entrambi discende la stessa conclusione: legare la visibilità al compito, usare con parsimonia i campi di testo libero e tenere i contenuti delicati in un sistema chiuso invece che sparsi tra allegati e chat.
Conservare, cancellare, dare riscontro
Ogni verifica finisce con tre domande: quanto restano i dati, come spariscono e che cosa succede se una famiglia chiede di vederli. Per le prime due la scuola non improvvisa: le Linee guida AgID sulla formazione, gestione e conservazione dei documenti informatici, in vigore dal 1° gennaio 2022, impongono a ogni amministrazione un manuale di gestione documentale e un piano di conservazione, ed è lì che i termini stanno scritti per categoria. Registro delle presenze, documenti di valutazione, giustificazioni e comunicazioni alle famiglie non si conservano per lo stesso tempo. Fogli di calcolo e caselle di posta non sanno distinguerli, e infatti lì non si cancella mai nulla. Sulla terza domanda valgono gli articoli 15 e 20 del GDPR: consegnare tutto ciò che riguarda una persona, in forma intelligibile e, dove ricorre, in formato leggibile da una macchina. SchuleVernetzt riunisce le tre cose in un'unica vista per la dirigenza: registro di accessi e modifiche, un termine per categoria impostato dall'istituto ed esportazione per singola persona.
Che cosa una scuola può chiedere al fornitore
Prima di decidere si possono chiedere quattro documenti: l'atto di nomina a responsabile del trattamento, la descrizione delle misure tecniche e organizzative, l'elenco dei sub-responsabili con la loro collocazione e una descrizione dei trattamenti con cui alimentare il registro delle attività di trattamento dell'istituto. E una quinta domanda, specifica del settore pubblico: in che rapporto sta il servizio con la qualificazione dei servizi cloud per la pubblica amministrazione curata dall'Agenzia per la cybersicurezza nazionale. SchuleVernetzt tiene pronti i primi quattro documenti e risponde con franchezza alla quinta: l'applicazione e i dati sono ospitati nell'Unione europea, ma il servizio non è qualificato ACN, e non lo dichiariamo. Chi ti promette il contrario merita una domanda in più.
Domande frequenti su software scolastico e protezione dei dati
Ci sarai al lancio di SchuleVernetzt
Stiamo sviluppando SchuleVernetzt a pieno ritmo. Lasciaci la tua e-mail e ti avviseremo non appena la tua scuola potrà iniziare – gratis e senza impegno.
Usiamo il tuo indirizzo solo per avvisarti al lancio e puoi annullare l'iscrizione in qualsiasi momento.