Il presente documento riassume, per istituti scolastici, famiglie e autorità, il quadro normativo cui Vallaury fa riferimento e le misure adottate. Ha natura informativa; i testi vincolanti sono l'Informativa sulla privacy, i Termini e condizioni e la Cookie Policy.
1. Finalità
Fornire un riferimento unico e verificabile: per ogni obbligo, la misura adottata e il documento in cui è descritta. I documenti operativi interni (registro dei trattamenti, valutazione d'impatto, procedure) sono tenuti dal Titolare e messi a disposizione delle autorità e, su richiesta motivata, degli istituti.
2. Protezione dei dati personali (Regolamento UE 2016/679)
| Disposizione | Misura adottata |
|---|---|
| Art. 5 · Principi | Finalità determinate, minimizzazione (sigla irreversibile dell'IP, solo cookie tecnici), conservazione limitata con cancellazione automatica (Tempi di conservazione), integrità e riservatezza. |
| Artt. 6-7 · Base giuridica e consenso | Esecuzione del contratto per le funzioni; consenso specifico e revocabile per notifiche e lista d'attesa; prova dell'accettazione dei testi, con versione e impronta. |
| Art. 8 · Minori | Servizio riservato a studenti dell'istituto, ammessi con identità scolastica, di età pari o superiore ai quattordici anni, soglia del consenso autonomo prevista dall'ordinamento italiano. |
| Artt. 12-14 · Informazioni | Informativa in italiano e in inglese; titolare e contatto sempre indicati. |
| Artt. 15-21 · Diritti | Accesso, rettifica, copia, cancellazione, limitazione e opposizione esercitabili dal Profilo, con attesa di settantadue ore e collegamenti monouso. |
| Art. 22 · Decisioni automatizzate | Nessuna decisione automatizzata sulle persone. |
| Art. 25 · Protezione fin dalla progettazione | Contenuti privati per impostazione predefinita; filtro dei dati personali verso l'IA; moderazione in locale. |
| Art. 28 · Responsabili | Fornitori vincolati da accordo sul trattamento dei dati. |
| Art. 30 · Registro | Registro delle attività di trattamento tenuto e aggiornato. |
| Art. 32 · Sicurezza | Misure descritte in Sicurezza delle informazioni. |
| Artt. 33-34 · Violazioni | Procedura scritta con notifica al Garante entro settantadue ore. |
| Art. 35 · Valutazione d'impatto | Redatta per l'uso dell'IA da parte di studenti. |
| Artt. 44-49 · Trasferimenti | Fornitori dell'Unione europea in via prioritaria; garanzie contrattuali per gli eventuali trasferimenti extra SEE. |
3. Intelligenza artificiale
| Disposizione | Misura adottata |
|---|---|
| Reg. UE 2024/1689, art. 4 · Alfabetizzazione | Pagina informativa su funzionamento, limiti e buone pratiche (Intelligenza artificiale e protezione dei dati). |
| Art. 5 · Pratiche vietate | Non sono impiegate tecniche subliminali o manipolatorie, riconoscimento delle emozioni, né attribuzione di punteggi alle persone. |
| Art. 50 · Trasparenza | Indicazione costante nell'interfaccia dell'interazione con l'IA e della natura generata dei materiali. |
| Allegato III · Istruzione | Il Servizio non valuta studenti, non decide ammissioni, non sorveglia le verifiche. |
| L. 132/2025, art. 4 | Accesso riservato a studenti di almeno quattordici anni; informazioni rese in linguaggio comprensibile. |
4. Normativa italiana
| Disposizione | Misura adottata |
|---|---|
| D.Lgs. 196/2003, art. 122, e Linee guida cookie del Garante | Impiego dei soli cookie tecnici di prima parte, con informativa (Cookie Policy). |
| D.Lgs. 196/2003, art. 2-quinquies | Consenso autonomo del minore dai quattordici anni. |
| Vademecum del Garante per la scuola | Dati in sede, filtro verso i modelli di IA, trasparenza delle decisioni di moderazione. |
| L. 4/2004 e Linee guida AgID (EN 301 549, WCAG 2.1 AA) | Dichiarazione di accessibilità, controllo automatico in fase di sviluppo, canale di segnalazione (Accessibilità). |
5. Altre norme europee
| Disposizione | Posizione |
|---|---|
| Dir. 2002/58/CE (ePrivacy) | Impiego dei soli strumenti tecnici strettamente necessari; nessun consenso richiesto. |
| Reg. UE 2022/2065 (DSA) | Punto di contatto, meccanismo di segnalazione e azione, motivazione delle decisioni e appello (Sicurezza delle informazioni, sezioni 7 e 8). |
| Dir. UE 2022/2555 (NIS2) | Fuori ambito per dimensione e settore; adottate comunque pratiche di sicurezza equivalenti. |
| Reg. UE 2024/2847 (Cyber Resilience Act) | Distinta del software e divulgazione coordinata delle vulnerabilità già attive. |
6. Standard di riferimento
Il Titolare assume come riferimento volontario i seguenti standard. Si tratta di un allineamento interno documentato e non di una certificazione, che richiede la valutazione di un ente accreditato.
- ISO/IEC 27001:2022, Allegato A: mappatura dei 93 controlli sulle misure adottate.
- OWASP ASVS 5.0, livello 2: autovalutazione dei requisiti di sicurezza applicativa.
- CIS Debian Linux 12 Benchmark: verifica periodica della configurazione del server.
- CycloneDX: distinta del software generata a ogni distribuzione.
- RFC 9116: pubblicazione di security.txt.
- WCAG 2.1 livello AA / EN 301 549: riferimento per l'accessibilità.
7. Documentazione disponibile
Pubblicamente: Informativa sulla privacy, Cookie Policy, Termini e condizioni, Sicurezza delle informazioni, Intelligenza artificiale e protezione dei dati, Tempi di conservazione dei dati e Dichiarazione di accessibilità. Su richiesta a [email protected]: registro dei trattamenti, valutazione d'impatto, e relative evidenze.