Importante: Doppia Titolarità del Trattamento
EduFlow è un servizio SaaS con due distinti Titolari del trattamento, a seconda dei dati trattati:
Hestia Properties Srl
TITOLARE per:
- Dati commerciali (fatturazione, contratto SaaS)
- Richieste demo e supporto tecnico
- Dati amministratore scuola (solo contatti)
- Marketing (se consenso dato)
Istituto Scolastico
TITOLARE per:
- Dati alunni (voti, presenze, note)
- Dati genitori/tutori
- Dati docenti e personale
- Documenti di protocollo
Hestia = Responsabile (Art. 28 GDPR)
Per i dati scolastici, Hestia Properties Srl opera come Responsabile del Trattamento
ai sensi dell'Art. 28 GDPR. La scuola nomina Hestia tramite il
Data Processing Agreement (DPA).
1. Trattamenti con Hestia come Titolare
Referente per la Protezione dei Dati
Hestia Properties Srl non rientra tra i soggetti obbligati alla nomina di un Data Protection Officer (DPO) ai sensi dell'Art. 37 GDPR. Per qualsiasi richiesta relativa al trattamento dei dati puoi contattare il nostro referente privacy:
Email: privacy@eduflow.cloud
1.1 Dati Trattati (Hestia Titolare)
- Dati amministratore scuola: nome, cognome, email, telefono (per contratto SaaS)
- Dati fatturazione: ragione sociale, P.IVA, indirizzo sede legale, codice SDI
- Richieste demo/supporto: email, contenuto messaggio
- Marketing: email (solo se consenso esplicito dato)
1.2 Finalità e Base Giuridica (Hestia Titolare)
| Finalità |
Base Giuridica |
Conservazione |
| Gestione contratto SaaS |
Art. 6(1)(b) - Esecuzione contratto |
10 anni dalla cessazione |
| Fatturazione e contabilità |
Art. 6(1)(c) - Obbligo legale |
10 anni (obbligo fiscale) |
| Supporto tecnico |
Art. 6(1)(b) - Esecuzione contratto |
2 anni dalla richiesta |
| Marketing (newsletter) |
Art. 6(1)(a) - Consenso |
Fino a revoca consenso |
2. Trattamenti con Scuola come Titolare (Hestia Responsabile Art. 28)
Per tutti i dati scolastici (alunni, genitori, docenti, voti, presenze, protocollo),
il Titolare del trattamento è l'Istituto Scolastico.
Hestia Properties Srl agisce come Responsabile del Trattamento
ai sensi dell'Art. 28 GDPR, su istruzione della scuola.
Importante:
Il rapporto di responsabilità del trattamento (Art. 28 GDPR) è disciplinato dal
Data Processing Agreement (DPA),
che definisce: istruzioni della scuola, obblighi di Hestia, misure di sicurezza, sub-responsabili,
assistenza in caso di data breach, diritto di audit.
Nomina Responsabile (Art. 28):
La scuola nomina Hestia tramite il Data Processing Agreement (DPA),
che viene accettato dall'amministratore al momento della registrazione.
2.1 Dati Trattati (per conto della Scuola)
Alunni
- Dati anagrafici: nome, cognome, codice fiscale, data/luogo nascita, cittadinanza
- Dati didattici: classe, voti, presenze/assenze, note disciplinari
- Documenti identità: tipo, numero, nazione, scadenza
Genitori/Tutori
- Dati anagrafici completi
- Contatti: email, telefono, indirizzo
- Documento identità e relazione con alunno
Docenti e Personale
- Dati anagrafici e contatti
- Assegnazioni didattiche (classi, materie, ore)
- Credenziali accesso sistema
2.2 Finalità (Trattamento per conto Scuola)
- Servizio educativo: registro, valutazioni, comunicazioni scuola-famiglia
- Protocollo informatico: gestione documentale amministrativa
- Gestione personale: assegnazioni cattedre, orari
2.3 Base Giuridica (Determinata dalla Scuola)
La scuola determina la base giuridica per i trattamenti scolastici:
- Esecuzione contratto (Art. 6(1)(b)): gestione didattica
- Obbligo legale (Art. 6(1)(c)): protocollo, conservazione scrutini
- Interesse pubblico (Art. 6(1)(e)): funzione educativa pubblica
Nota importante:
Per esercitare i diritti GDPR sui dati scolastici, gli interessati devono rivolgersi
direttamente all'Istituto Scolastico (Titolare), non ad Hestia.
3. Riepilogo Completo Dati Raccolti
3.1 Dati Navigazione (Tutti gli Utenti)
- Indirizzo IP, user agent, timestamp accessi
- Cookie tecnici necessari al funzionamento
- Log di audit per sicurezza (accessi, modifiche, operazioni critiche)
- Statistiche di visita aggregate delle pagine pubbliche (pagina visitata, provenienza/referer, parametri di campagna utm) con geolocalizzazione approssimativa dell'indirizzo IP a fini statistici. Il rilevamento avviene lato server, senza cookie di profilazione e senza identificare la singola persona. La geolocalizzazione usa un database installato sul nostro server: l'indirizzo IP non viene inviato a terzi e viene cancellato dopo 7 giorni, conservando solo paese e città.
Titolare: Hestia Properties Srl
Finalità: Sicurezza sistema, prevenzione accessi non autorizzati
Base giuridica: Interesse legittimo (Art. 6(1)(f))
Conservazione: log di accesso 12 mesi (i login falliti 90 giorni). Gli eventi che
documentano operazioni rilevanti restano più a lungo: cambi password ed esportazioni 2 anni,
cancellazioni di dati 5 anni, richieste GDPR 7 anni, violazioni di dati 10 anni. L'IP delle
statistiche di visita si cancella dopo 7 giorni.
4. Riepilogo Finalità e Base Giuridica
Le finalità del trattamento sono state dettagliate nelle sezioni precedenti:
- Sezione 1: Trattamenti con Hestia come Titolare
- Sezione 2: Trattamenti con Scuola come Titolare (Hestia Responsabile)
5. Tempi di Conservazione
5.1 Dati Hestia (Titolare)
- Contratti SaaS: 10 anni dalla cessazione
- Fatture: 10 anni (obbligo fiscale DPR 600/1973)
- Supporto tecnico: 2 anni dalla richiesta
- Marketing: fino a revoca consenso
- Registrazioni non completate (link di conferma non usato): cancellate 30 giorni dopo la scadenza del link
5.2 Dati Scolastici (Scuola Titolare)
I tempi di conservazione dei dati scolastici (registri, valutazioni, scrutini, protocollo,
comunicazioni) li stabilisce la scuola, titolare del trattamento, in base alla
normativa sugli archivi scolastici e al proprio piano di conservazione. Non sono un obbligo di
Hestia, che tratta questi dati solo per conto della scuola.
- Durante l'abbonamento: i dati restano in EduFlow finché la scuola non li cancella.
Nel protocollo la scuola imposta gli anni di conservazione per ogni voce del titolario.
- Alla cessazione: la scuola può chiedere l'esportazione completa dei dati che deve
conservare più a lungo; in assenza di richiesta Hestia li cancella 90 giorni dopo la cessazione,
come previsto dal DPA.
- Log di accesso della piattaforma: 12 mesi (vedi Sezione 3.1).
Vedi dettagli completi nella pagina Conformità e Conservazione.
6. Destinatari dei Dati
6.1 Responsabili del Trattamento (Art. 28 GDPR)
Aruba S.p.A. - Responsabile hosting e infrastruttura
Via San Clemente, 53 - 24036 Ponte San Pietro (BG)
Privacy: www.aruba.it/privacy
Certificazioni: ISO 27001, ISO 27017, ISO 27018
Mailjet SAS (Sinch Email) - Invio delle email della piattaforma (inviti, notifiche, recupero password)
13-13 bis, rue de l'Aubrac - 75012 Parigi, Francia (UE)
6.1-bis Altri destinatari
- Stripe Payments Europe Ltd. (Dublino, Irlanda): pagamento dell'abbonamento a EduFlow.
Riceve i dati di fatturazione della scuola e opera come titolare autonomo per i propri obblighi
di legge.
- Google e Meta: solo sulle pagine pubbliche del sito e solo se accetti i relativi
cookie, come descritto nella Cookie Policy. Non sono presenti
nelle aree riservate della piattaforma.
6.2 Trasferimenti Extra-UE
I dati della piattaforma restano in Italia
I dati delle scuole, degli alunni, delle famiglie e del personale sono conservati su server in
Italia e non vengono trasferiti fuori dall'Unione Europea.
Possono comportare un trasferimento verso gli Stati Uniti soltanto: gli strumenti di Google e Meta
sulle pagine pubbliche, attivi solo con il tuo consenso, e il circuito di pagamento Stripe per
l'abbonamento. In questi casi il trasferimento si basa sul Data Privacy Framework UE-USA o sulle
clausole contrattuali standard approvate dalla Commissione europea.
6.3 Nessuna Comunicazione a Terzi
Oltre ai destinatari indicati sopra, i dati NON vengono comunicati a terzi, salvo:
- Obblighi di legge (autorità giudiziaria, forze dell'ordine)
- Consenso esplicito dell'interessato
7. I Tuoi Diritti (Art. 15-22 GDPR)
Hai diritto di:
Accesso (Art. 15)
Ottenere conferma dei dati trattati e copia
Rettifica (Art. 16)
Correggere dati inesatti o incompleti
Cancellazione (Art. 17)
Richiedere la cancellazione dei dati
Limitazione (Art. 18)
Limitare il trattamento in casi specifici
Portabilità (Art. 20)
Ricevere dati in formato strutturato
Opposizione (Art. 21)
Opporti al trattamento per motivi legittimi
Limitazioni ai diritti:
- Sui dati scolastici i diritti si esercitano presso la scuola, che valuta se una richiesta di
cancellazione è compatibile con i propri obblighi di conservazione (Art. 17(3)(b) GDPR):
registri, valutazioni e atti protocollati di norma non si cancellano su semplice richiesta.
- Nel protocollo informatico una registrazione può essere annullata ma non cancellata, perché il
numero di protocollo deve restare tracciato (DPR 445/2000).
Come Esercitare i Diritti
Dati Scolastici
Per dati alunni, genitori, docenti, voti, presenze:
Contatta direttamente il tuo Istituto Scolastico
(La scuola è Titolare per questi dati)
Risponderemo entro 30 giorni (prorogabili a 60 in casi complessi).
Diritto di Reclamo
Puoi presentare reclamo all'Autorità Garante:
8. Misure di Sicurezza
La sicurezza dei dati è perseguita attraverso misure tecniche e organizzative adeguate, con una collaborazione tra Hestia Properties Srl (livello applicativo) e Aruba S.p.A. (livello infrastrutturale).
8.1 Misure Applicative (Hestia Properties Srl)
- Cifratura password: algoritmo bcrypt (hash irreversibile)
- HTTPS/TLS 1.3: tutte le connessioni criptate
- Protezione CSRF/XSS: contro attacchi web comuni
- Hash documenti SHA-256: integrità file del protocollo
- Controllo accessi (RBAC): ogni utente vede solo dati autorizzati
- Audit log completo: tracciamento di ogni operazione critica
- Timeout sessioni: disconnessione automatica dopo inattività
- Validazione input: sanitizzazione di tutti i dati utente
8.2 Misure Infrastrutturali (Aruba S.p.A.)
- Datacenter Italia: infrastruttura fisica in territorio UE
- Sicurezza fisica: accesso controllato 24/7, videosorveglianza, sistemi anti-intrusione
- Firewall perimetrali: hardware enterprise-grade
- WAF (Web Application Firewall): protezione applicazioni web
- IDS/IPS: Intrusion Detection/Prevention System
- Antivirus/Antimalware: scansioni continue a livello server
- Backup giornalieri automatici: cifrati con retention 30 giorni
- Disaster Recovery: piani di continuità operativa
- Monitoring 24/7: allerta immediata in caso di anomalie
- Patch management: aggiornamenti sicurezza sistema operativo
8.3 Certificazioni e Conformità
Aruba S.p.A. dichiara le seguenti certificazioni:
- ISO/IEC 27001: Gestione sicurezza informazioni
- ISO/IEC 27017: Sicurezza servizi cloud
- ISO/IEC 27018: Protezione dati personali nel cloud
(Fonte: Aruba Privacy Policy)
8.4 Misure Organizzative
- Formazione personale: aggiornamento continuo su privacy e sicurezza
- Accordi di riservatezza (NDA): con tutti i collaboratori
- Procedure data breach: notifica entro 72h al Garante (Art. 33 GDPR)
- Privacy by Design: protezione dati integrata fin dalla progettazione
- Data Protection Impact Assessment: valutazione rischi per trattamenti ad alto rischio
Impegno alla conformità GDPR:
Aruba S.p.A. è stata nominata Responsabile del Trattamento ai sensi dell'Art. 28 GDPR, con Data Processing Agreement (DPA) firmato a supporto della conformità normativa.
9. Trattamento Dati Minori
Il trattamento dati di minori (< 18 anni) avviene con particolare attenzione:
- Consenso genitori: richiesto per alunni minorenni
- Finalità limitata: solo per servizio educativo e obblighi di legge
- Accesso limitato: solo personale autorizzato
- Massima sicurezza: dati minori protetti con livello di sicurezza elevato
- Diritti esercitabili: dai genitori/tutori fino ai 18 anni dell'alunno
I genitori possono esercitare tutti i diritti GDPR per conto del figlio minore.
10. Contatti
Per domande, richieste o reclami sulla privacy: