Cos'è il Data Processing Agreement (DPA)?
Il Data Processing Agreement (DPA) è un accordo obbligatorio previsto dall'Art. 28 del GDPR
che regola il rapporto tra:
TITOLARE
Istituto Scolastico
Determina finalità e mezzi del trattamento.
È responsabile della conformità GDPR dei dati scolastici.
RESPONSABILE
Hestia Properties Srl
Tratta i dati solo su istruzione del Titolare.
Garantisce misure di sicurezza adeguate.
Senza questo accordo, il trattamento dei dati scolastici sarebbe illegale (violazione Art. 28 GDPR).
1. Definizioni
Ai fini del presente DPA, si intende per:
-
"Titolare": L'Istituto Scolastico che registra il servizio EduFlow,
rappresentato dal suo Rappresentante Legale o Amministratore designato.
-
"Responsabile": Hestia Properties Srl, con sede in Viale Certosa, 218 - 20156 Milano,
P.IVA 10649831210, fornitore del software EduFlow.
-
"Dati Personali": Tutti i dati relativi ad alunni, genitori, docenti, personale
trattati attraverso la piattaforma EduFlow.
-
"Trattamento": Qualsiasi operazione sui dati personali (raccolta, registrazione,
organizzazione, conservazione, consultazione, modifica, cancellazione, etc.).
-
"Violazione dei Dati": Incidente di sicurezza che comporta accesso non autorizzato,
perdita, distruzione o divulgazione di dati personali.
-
"Sub-Responsabile": Fornitore terzo autorizzato dal Responsabile a trattare dati
personali per conto del Titolare (es. provider hosting).
2. Oggetto dell'Accordo
Il presente DPA regola il trattamento dei dati personali effettuato dal Responsabile
(Hestia Properties Srl) per conto del Titolare (Istituto Scolastico) nell'ambito
dell'erogazione del servizio EduFlow.
2.1 Ambito del Trattamento
Il Responsabile tratta i seguenti dati per conto del Titolare:
Alunni
- Dati anagrafici (nome, cognome, codice fiscale, data/luogo nascita)
- Dati didattici (classe, voti, presenze, assenze, note disciplinari, compiti, gruppi e attività)
- Giustificazioni delle assenze, con la motivazione indicata dalla famiglia
- Relazioni e giudizi dei docenti (competenze raggiunte, difficoltà rilevate), scrutini ed esiti
- Documenti d'identità e altri documenti caricati dalla scuola (tipo, numero, scadenza, file)
Genitori/Tutori
- Dati anagrafici e contatti (email, telefono, indirizzo)
- Documento identità
- Relazione con l'alunno e richieste di associazione
- Prenotazioni dei colloqui e relative note
- Comunicazioni e circolari ricevute, con la conferma di lettura
- Credenziali di accesso (password conservate solo come hash)
Docenti e Personale
- Dati anagrafici e contatti
- Assegnazioni didattiche (classi, materie, ore) e registro delle lezioni
- Foto del profilo, se caricata
- Credenziali di accesso (password conservate solo come hash)
Documenti Protocollo
- Mittenti e destinatari
- Oggetti e contenuti documenti
- Allegati e metadati
- Messaggi e allegati della casella PEC della scuola, se collegata, e relative credenziali (conservate cifrate)
Assistenza e Sicurezza
- Richieste di assistenza e allegati inviati dalla scuola
- Log di accesso e di audit (utente, indirizzo IP, data e ora, operazione)
2.1-bis Dati di minori e categorie particolari di dati
EduFlow tratta dati di alunni minorenni. Per la natura dell'attività scolastica,
alcuni contenuti inseriti dalla scuola o dalle famiglie possono rientrare nelle
categorie particolari di dati (Art. 9 GDPR), in particolare dati relativi alla
salute: la motivazione di una giustificazione, una nota, le difficoltà descritte in una
relazione, un documento caricato.
- La valutazione di necessità e la base giuridica di questi trattamenti restano in capo al
Titolare, che decide quali informazioni inserire nella piattaforma.
- Il Responsabile applica a questi dati le misure della Sezione 5 senza eccezioni: accesso
limitato per ruolo e per istituto, file non raggiungibili direttamente dal web e consegnati
solo dopo il controllo dei permessi, cifratura delle connessioni.
- Si raccomanda al Titolare di indicare nei campi liberi solo quanto strettamente necessario
(per esempio "motivi di salute" invece della diagnosi).
2.2 Natura e Finalità del Trattamento
Il trattamento avviene per le seguenti finalità, determinate dal Titolare:
- Gestione didattica: registro elettronico, valutazioni, scrutini, giustificazioni
- Rapporti scuola-famiglia: comunicazioni, circolari, prenotazione dei colloqui
- Protocollo informatico e PEC: gestione documentale amministrativa e posta certificata della scuola
- Gestione personale: assegnazioni cattedre, orari
- Assistenza tecnica e sicurezza: supporto richiesto dalla scuola, controllo degli accessi
2.3 Durata del Trattamento
Il trattamento ha durata pari alla durata del contratto di abbonamento EduFlow,
salvo diversa durata prevista da obblighi di legge (es. conservazione scrutini).
3. Istruzioni del Titolare
Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare,
salvo obblighi di legge diversi.
3.1 Istruzioni Generali
Le istruzioni generali del Titolare al Responsabile sono:
- Trattare i dati solo per le finalità previste in Sezione 2
- Non trasferire i dati fuori dall'Unione Europea
- Non comunicare i dati a terzi senza autorizzazione
- Conservare i dati secondo i tempi stabiliti dal Titolare
- Garantire accesso solo al personale autorizzato
3.2 Istruzioni Specifiche
Il Titolare può fornire istruzioni specifiche aggiuntive tramite:
- Configurazioni nella piattaforma EduFlow
- Comunicazioni scritte via email a privacy@eduflow.cloud
- Richieste tramite supporto tecnico
3.3 Trattamenti Non Conformi
Obbligo di Informare:
Se il Responsabile ritiene che un'istruzione del Titolare violi il GDPR o altre normative,
informa immediatamente il Titolare per iscritto, senza eseguire l'istruzione
fino a conferma o modifica da parte del Titolare.
4. Obblighi del Responsabile
Il Responsabile si impegna a:
1. Riservatezza
Garantire che tutto il personale autorizzato al trattamento sia vincolato da obbligo di riservatezza
2. Sicurezza
Implementare misure tecniche e organizzative adeguate (vedi Sezione 5)
3. Sub-Responsabili
Nominare sub-responsabili solo previo consenso del Titolare (vedi Sezione 6)
4. Assistenza
Assistere il Titolare nell'adempimento obblighi GDPR (vedi Sezione 7)
5. Notifica Violazioni
Notificare violazioni dati entro 24h dalla scoperta (vedi Sezione 8)
6. Cancellazione Dati
Cancellare o restituire dati alla cessazione del contratto
7. Documentazione
Mantenere registro trattamenti e dimostrare conformità GDPR
8. Audit
Consentire ispezioni e audit del Titolare o autorità (vedi Sezione 9)
5. Misure di Sicurezza (Art. 32 GDPR)
Il Responsabile implementa misure tecniche e organizzative adeguate per garantire un livello di
sicurezza appropriato al rischio, tenendo conto dello stato dell'arte e dei costi di attuazione.
5.1 Misure Tecniche
Autenticazione e Controllo Accessi
- Password hashing con algoritmo bcrypt (irreversibile)
- Policy password robuste (min 8 caratteri, complessità)
- RBAC (Role-Based Access Control) granulare per ruolo
- Timeout sessioni automatico dopo inattività
- Rate limiting tentativi login falliti
Crittografia
- HTTPS/TLS 1.3 obbligatorio per tutte le connessioni
- Hash SHA-256 per documenti protocollo (integrità)
- Cookie con flag Secure, HttpOnly, SameSite
- Backup cifrati con chiavi gestite separatamente
Protezione Applicativa
- CSRF token su ogni form
- XSS protection (input sanitization completa)
- SQL injection prevention (prepared statements)
- Validazione input server-side rigorosa
- Content Security Policy (CSP) headers
Tracciabilità
- Audit log completo di tutte le operazioni critiche
- Tracciamento accessi, modifiche, cancellazioni
- Log conservati per 12 mesi, poi anonimizzati
- Alerting automatico anomalie di sicurezza
5.2 Misure Organizzative
- Formazione personale: aggiornamento continuo su privacy e sicurezza
- Accordi di riservatezza: NDA firmati da tutti i collaboratori
- Procedure data breach: protocollo documentato per gestione violazioni
- Privacy by Design: protezione dati integrata nella progettazione
- Test di sicurezza: vulnerability assessment periodici
5.3 Misure Infrastrutturali (Aruba S.p.A.)
Il Responsabile si avvale di Aruba S.p.A. come sub-responsabile per l'hosting.
Aruba implementa (fonte: Aruba Privacy Policy):
- Datacenter in Italia con sicurezza fisica 24/7
- Firewall hardware, WAF, IDS/IPS
- Backup giornalieri automatici cifrati (retention 30 giorni)
- Disaster Recovery Plan e monitoring continuo
- Certificazioni ISO 27001/27017/27018
6. Sub-Responsabili (Art. 28(2) GDPR)
Il Responsabile può avvalersi di sub-responsabili (fornitori terzi) per specifici servizi,
previa autorizzazione del Titolare.
6.1 Sub-Responsabili Autorizzati
Il Titolare autorizza espressamente i seguenti sub-responsabili:
| Sub-Responsabile |
Servizio |
Localizzazione |
DPA |
Aruba S.p.A.
Via San Clemente, 53 24036 Ponte San Pietro (BG)
|
Hosting, Backup, Infrastruttura |
Italia (UE) |
Firmato (Art. 28) |
Mailjet (Sinch Email)
13-13 bis, rue de l'Aubrac 75012 Parigi, Francia
|
Invio email transazionali (inviti, notifiche, avvisi) |
Francia (UE) |
DPA fornitore (Art. 28) |
Servizi che NON trattano i dati scolastici per conto del Titolare, indicati per trasparenza:
- Stripe: gestisce il pagamento dell'abbonamento a EduFlow e riceve solo i dati di
fatturazione della scuola. Per quel trattamento Hestia è titolare autonomo (vedi la
Privacy Policy): nessun dato di alunni, famiglie o personale.
- Gestore della casella PEC: è scelto e contrattualizzato dalla scuola. EduFlow si
collega alla casella con le credenziali fornite dalla scuola e non aggiunge altri fornitori.
- Statistiche del sito pubblico: la geolocalizzazione approssimativa delle visite
avviene con un database installato sul nostro server, senza inviare indirizzi IP all'esterno.
Google Analytics e Meta Pixel, previo consenso, sono presenti solo sulle pagine pubbliche,
mai nelle aree riservate della piattaforma.
- OpenAI: usato solo per la redazione degli articoli del blog pubblico di EduFlow.
Nessun dato scolastico viene inviato.
6.2 Nomina Nuovi Sub-Responsabili
In caso di necessità di nominare nuovi sub-responsabili, il Responsabile:
- Informa il Titolare con almeno 30 giorni di preavviso
- Fornisce dettagli sul servizio e misure di sicurezza
- Il Titolare può opporsi entro 30 giorni per motivi legittimi
- In caso di opposizione, il Responsabile non nomina il sub-responsabile
6.3 Obblighi Verso Sub-Responsabili
Il Responsabile garantisce che ogni sub-responsabile:
- È vincolato da DPA con obblighi equivalenti all'Art. 28 GDPR
- Implementa misure di sicurezza adeguate
- È soggetto ad audit e ispezioni
Responsabilità:
Il Responsabile rimane pienamente responsabile nei confronti del Titolare
per le attività dei sub-responsabili.
7. Assistenza al Titolare
Il Responsabile assiste il Titolare nell'adempimento degli obblighi GDPR,
tenendo conto della natura del trattamento e delle informazioni disponibili.
7.1 Diritti degli Interessati (Art. 15-22 GDPR)
Il Responsabile assiste il Titolare nella gestione richieste di:
- Accesso (Art. 15): Fornisce estratto dati dell'interessato
- Rettifica (Art. 16): Modifica dati inesatti su richiesta Titolare
- Cancellazione (Art. 17): Cancella dati (salvo obblighi legali)
- Limitazione (Art. 18): Blocca trattamento temporaneamente
- Portabilità (Art. 20): Esporta dati in formato strutturato
- Opposizione (Art. 21): Sospende trattamenti contestati
Tempistiche: Il Responsabile fornisce assistenza entro 10 giorni lavorativi
dalla richiesta del Titolare, salvo complessità eccezionali.
7.2 Valutazione Impatto Privacy (DPIA - Art. 35)
Il Responsabile fornisce al Titolare:
- Informazioni sulle misure di sicurezza implementate
- Documentazione tecnica rilevante per la DPIA
- Valutazione rischi tecnici legati al trattamento
7.3 Consulenza Preventiva (Art. 36)
Il Responsabile fornisce supporto documentale al Titolare in caso di consultazione preventiva
con l'Autorità Garante.
8. Violazioni Dati (Data Breach - Art. 33-34 GDPR)
In caso di violazione dei dati personali, il Responsabile implementa procedure rigorose
per garantire conformità agli obblighi di notifica.
8.1 Notifica al Titolare (Entro 24h)
Il Responsabile notifica immediatamente al Titolare qualsiasi violazione di dati,
senza ingiustificato ritardo e comunque entro 24 ore dalla scoperta.
La notifica include almeno:
- Descrizione della natura della violazione
- Categorie e numero approssimativo di interessati coinvolti
- Categorie e numero approssimativo di registri di dati interessati
- Probabili conseguenze della violazione
- Misure adottate o proposte per porre rimedio
- Punto di contatto presso il Responsabile
8.2 Assistenza nella Notifica al Garante (72h)
Il Responsabile assiste il Titolare nella notifica al Garante Privacy entro 72 ore
dalla scoperta della violazione (obbligo del Titolare ex Art. 33 GDPR).
8.3 Comunicazione agli Interessati (Art. 34)
In caso di violazione con rischio elevato per diritti e libertà degli interessati,
il Responsabile assiste il Titolare nella comunicazione diretta agli interessati.
8.4 Registro Violazioni
Il Responsabile mantiene un registro interno delle violazioni documentando:
- Data e ora scoperta violazione
- Tipologia violazione (perdita, divulgazione, accesso non autorizzato)
- Cause della violazione
- Dati coinvolti e misure adottate
- Data notifica al Titolare
9. Audit e Ispezioni
Il Responsabile consente al Titolare (o revisori esterni autorizzati) di effettuare
audit e ispezioni per verificare la conformità al DPA e al GDPR.
9.1 Diritto di Audit
Il Titolare può:
- Richiedere documentazione sulle misure di sicurezza implementate
- Effettuare ispezioni presso la sede del Responsabile (previo preavviso 30 giorni)
- Nominare revisori indipendenti vincolati da NDA
9.2 Modalità Audit
- Frequenza: Su richiesta del Titolare, max 1 volta/anno salvo violazioni
- Preavviso: 30 giorni lavorativi
- Costi: A carico del Titolare (salvo violazioni gravi riscontrate)
- Orari: Durante orario lavorativo, senza pregiudicare operatività
9.3 Rapporto di Audit
Al termine dell'audit, il Titolare fornisce al Responsabile un rapporto scritto con eventuali
non conformità riscontrate. Il Responsabile si impegna a sanare le non conformità entro
30 giorni (o tempistiche concordate per interventi complessi).
10. Durata e Cessazione
10.1 Durata
Il presente DPA entra in vigore al momento dell'accettazione da parte del Titolare
e rimane valido per tutta la durata del contratto di abbonamento EduFlow.
10.2 Obblighi alla Cessazione
Alla cessazione del contratto (per recesso, risoluzione o scadenza),
il Responsabile entro 90 giorni:
Opzione 1: Restituzione Dati
Su richiesta del Titolare, il Responsabile fornisce esportazione completa
dei dati in formato strutturato e leggibile (CSV, JSON, SQL dump).
Tempistica: Entro 30 giorni dalla richiesta
Opzione 2: Cancellazione Dati
In assenza di richiesta di restituzione, il Responsabile cancella irreversibilmente
tutti i dati personali dopo 90 giorni dalla cessazione.
Eccezioni: Dati conservati per obblighi legali (es. fatturazione 10 anni)
10.3 Certificazione Cancellazione
Su richiesta del Titolare, il Responsabile fornisce certificazione scritta
della cancellazione completa dei dati.
11. Contatti DPA
Per questioni relative al presente Data Processing Agreement:
Accettazione DPA
Il presente Data Processing Agreement viene accettato automaticamente
dall'amministratore al momento della registrazione dell'istituto scolastico su EduFlow.
L'accettazione viene registrata nel sistema con timestamp, IP e user agent,
costituendo prova documentale della nomina ex Art. 28 GDPR.