Vai al contenuto
Vallaury
HomeRappresentantiIstitutoDocenti FAQ
Entra

Pagine

Home Rappresentanti Istituto Docenti

Aiuto

FAQ

Documenti

Sicurezza delle informazioni

Ultimo aggiornamento: 3 ottobre 2026, versione 1.1

Privacy PolicyCookie PolicyTermini e condizioniAccessibilitàSicurezzaIntelligenza artificialeConservazione dei datiConformità

In questa pagina

  1. 1. Principi
  2. 2. Misure di sicurezza
  3. 3. Accesso e identità
  4. 4. Disponibilità e continuità
  5. 5. Segnalazione di vulnerabilità
  6. 6. Gestione delle violazioni
  7. 7. Segnalazione di contenuti illeciti
  8. 8. Punto di contatto

Il presente documento descrive le misure tecniche e organizzative adottate dal Titolare ai sensi dell'art. 32 del Regolamento (UE) 2016/679 ("GDPR") per proteggere i dati personali trattati tramite vallaury.it e app.vallaury.it (congiuntamente, "Vallaury"), e disciplina la segnalazione di vulnerabilità e di contenuti illeciti. Le informazioni sul trattamento dei dati sono nell'Informativa sulla privacy.

1. Principi

La sicurezza di Vallaury si fonda su quattro principi, applicati fin dalla progettazione (art. 25 GDPR).

  • Custodia diretta. I dati degli Utenti sono custoditi su un server di proprietà del Titolare, situato in Italia, e non su servizi di archiviazione di terzi.
  • Minimizzazione. Si raccoglie soltanto ciò che serve a erogare il Servizio; dell'indirizzo IP si conserva unicamente una sigla irreversibile, per otto giorni.
  • Riservatezza per impostazione predefinita. I contenuti sono privati finché l'Utente non decide di condividerli.
  • Assenza di profilazione. Non sono presenti pubblicità, strumenti di tracciamento di terzi o profilazione a fini commerciali.

2. Misure di sicurezza

AmbitoMisura
TrasmissioneConnessione cifrata (HTTPS) su ogni pagina, con politica HSTS di due anni, estesa ai sottodomini e predisposta per il precaricamento nei browser.
ApplicazioneContent-Security-Policy restrittiva, divieto di incorporamento delle pagine in siti di terzi, disattivazione di fotocamera, microfono, geolocalizzazione, pagamenti e USB, protezione contro l'interpretazione errata dei tipi di file e controllo dell'origine delle richieste.
CodiceValidazione di ogni dato in ingresso, interrogazioni al database parametrizzate, controllo automatico dei segreti prima di ogni modifica, verifica dei tipi e prove automatiche prima di ogni distribuzione.
FileIl tipo di un file è stabilito dal suo contenuto e non dal nome; ogni file caricato è controllato contro virus e programmi camuffati sui sistemi del Titolare prima di essere aperto; limiti di dimensione e di numero; recupero di immagini da indirizzi esterni protetto contro l'accesso alla rete interna.
Intelligenza artificialePrima dell'invio a un modello esterno, un rilevatore di dati personali in esecuzione sul server del Titolare sostituisce nomi, indirizzi di posta, numeri di telefono, IBAN, codici fiscali e altri identificativi con segnaposto; i valori originali sono ripristinati soltanto sul server del Titolare. Vedi Intelligenza artificiale e protezione dei dati.
ImmaginiLe immagini visibili ad altri sono controllate prima della pubblicazione da un classificatore in esecuzione sul server del Titolare: nessuna fotografia lascia la macchina per essere esaminata.
AbusiLimiti di utilizzo per persona sulle funzioni più onerose, in aggiunta ai limiti per connessione.
VerificheProve automatiche controllano a ogni modifica che ogni accesso ai dati e ogni azione richiedano di sapere chi sta chiamando.
TracciabilitàRegistro delle operazioni sensibili (accessi, diritti degli interessati, decisioni di moderazione) conservato per 180 giorni.
DivulgazioniMarcatura tecnica di pagine e fotografie per risalire a eventuali divulgazioni non autorizzate.
DipendenzeDistinta del software (SBOM, formato CycloneDX) e verifica delle vulnerabilità note a ogni distribuzione; verifica dell'impronta crittografica dei modelli scaricati.

3. Accesso e identità

  • L'accesso avviene con passkey (standard WebAuthn, resistente al phishing), con codice monouso inviato per email (validità di dieci minuti, cinque tentativi) o con l'account Google scolastico. Vallaury non custodisce password degli Utenti.
  • Le sessioni sono identificate da un codice casuale di 256 bit, trasmesso con cookie httpOnly, secure e SameSite. Sul server resta soltanto un'impronta irreversibile del codice, che viene rinnovato di continuo: chi ne copiasse uno vecchio non ottiene nulla, e il suo riuso chiude la sessione. Le sessioni sono revocabili dall'Utente dispositivo per dispositivo.
  • Protezione adattiva. Ogni accesso e ogni azione importante sono confrontati con le abitudini della persona (dispositivo, rete, paese, orario, portata dell'azione). Quando tutto è normale non viene chiesto nulla; quando qualcosa è diverso, la conferma è proporzionata al rischio: un codice via email, la passkey o l'approvazione da un altro dispositivo dell'Utente. Nei casi più dubbi l'azione è trattenuta per alcune ore o negata.
  • Le azioni che raggiungono molte persone (avvisi alla scuola, sondaggi, assegnazione di ruoli) sono verificate dal servizio stesso, non solo dalla pagina: nessuna scorciatoia le aggira.
  • Ogni azione importante e ogni accesso insolito sono notificati per email, con un pulsante «Non sono stato io» che chiude tutte le sessioni, annulla le azioni in sospeso e sospende i poteri dell'account.
  • Il recupero dell'accesso è possibile con codici monouso o, in alternativa, di persona dopo un'attesa di settantadue ore e la verifica dell'identità.
  • Tentativi di forzare gli accessi (molti indirizzi provati dalla stessa connessione, campagne su tutto il sito, indirizzi che nessuna persona reale userebbe) sono riconosciuti e bloccati, e il Titolare è avvisato subito.
  • Le azioni sensibili e i tentativi ripetuti sono soggetti a limiti di frequenza che permangono anche dopo il riavvio del servizio.
  • L'esercizio dei diritti sui propri dati prevede un'attesa di settantadue ore e collegamenti monouso, a tutela dell'account.

4. Disponibilità e continuità

  • Copia giornaliera coerente di tutti i database, conservata per quattordici giorni.
  • Copia cifrata sul lato del Titolare (cifratura prima dell'invio: il fornitore dello spazio non accede ai dati in chiaro), eseguita ogni sei ore in modo incrementale e protetta da un blocco in scrittura di quattordici giorni.
  • Procedura documentata di ripristino e verifica periodica dell'integrità delle copie.
  • Monitoraggio della disponibilità del servizio, con pagina pubblica di stato (status.vallaury.it).

5. Segnalazione di vulnerabilità

Il Titolare accoglie con favore le segnalazioni di sicurezza, nello spirito della divulgazione coordinata. È disponibile il file standard /.well-known/security.txt (RFC 9116). Le segnalazioni vanno inviate a [email protected], con oggetto "Sicurezza", in italiano o in inglese, indicando quanto individuato, dove, come riprodurlo e, se lo si desidera, il nome con cui essere citati.

  • Conferma di ricezione entro tre giorni lavorativi.
  • Prima valutazione entro dieci giorni, con aggiornamenti fino alla correzione.
  • Divulgazione coordinata: si chiede di non rendere pubblica la vulnerabilità prima della sua risoluzione.
  • Buona fede. Il Titolare non intraprenderà iniziative legali nei confronti di chi agisca in buona fede, evitando di accedere a dati altrui oltre il minimo necessario, di modificare o cancellare dati, di degradare il servizio e di ricorrere a phishing o ingegneria sociale. Non è previsto un programma di ricompense in denaro.

6. Gestione delle violazioni dei dati personali

Il Titolare dispone di una procedura scritta che comprende registrazione dell'evento, contenimento, valutazione del rischio per i diritti e le libertà delle persone, notifica al Garante per la protezione dei dati personali entro settantadue ore dalla conoscenza della violazione, quando richiesta (art. 33 GDPR), comunicazione agli interessati quando il rischio sia elevato (art. 34 GDPR), analisi delle cause e aggiornamento delle misure. Ogni violazione, anche se non notificata, è documentata (art. 33, par. 5).

7. Segnalazione di contenuti illeciti

In conformità al Regolamento (UE) 2022/2065 ("DSA"), chiunque ritenga illecito un contenuto presente su Vallaury può segnalarlo a [email protected], con oggetto "Segnalazione contenuto", indicando:

  • la posizione del contenuto (pagina o classe e, se possibile, indirizzo preciso);
  • le ragioni per cui lo si ritiene illecito, con una spiegazione sufficientemente chiara;
  • nome e indirizzo di posta elettronica del segnalante, salvo che la segnalazione riguardi reati contro i minori;
  • una dichiarazione di buona fede sull'esattezza e completezza delle informazioni.

Il Titolare conferma la ricezione, valuta la segnalazione con diligenza e in buona fede e ne comunica l'esito. Quando una restrizione è disposta, l'Utente interessato riceve una motivazione che indica i fatti, le ragioni, le conseguenze, il processo decisionale e le modalità di appello, nonché la possibilità di rivolgersi a un organismo di risoluzione extragiudiziale delle controversie e all'autorità giudiziaria. Le regole di condotta e le soglie sono riportate, alla lettera, nella pagina Moderazione dell'applicazione.

8. Punto di contatto

Il punto di contatto unico per le autorità degli Stati membri, per la Commissione europea, per il Comitato europeo per i servizi digitali e per i destinatari del servizio (artt. 11 e 12 DSA) è [email protected]. Lingue di comunicazione: italiano e inglese.

Vallaury

Orario, compiti, verifiche e appunti della tua classe, in un posto solo. Nata al Vallauri di Fossano, fatta con cura da una persona sola.

Stato del servizio

Prodotto

  • Home
  • L'orario
  • Rappresentanti
  • Rappresentanti d'istituto
  • Docenti
  • Entra

Progetto

  • Roadmap
  • Novità
  • Stato del servizio

Aiuto

  • Domande frequenti
  • Scrivici

Documenti

  • Privacy
  • Termini
  • Cookie
  • Accessibilità
  • Sicurezza
  • Intelligenza artificiale
  • Conservazione dei dati
  • Conformità
Vallaury è un progetto indipendente e gratuito, non è la piattaforma ufficiale dell'istituto e non è collegato al registro elettronico. Le schermate riprodotte sono della piattaforma reale; i nomi e i dati mostrati nelle dimostrazioni sono di fantasia. Per comunicazioni, anche in materia di protezione dei dati personali: [email protected].

© 2026 Francesco Sappa. Tutti i diritti riservati.Documenti legali: versione 2.0, 29 settembre 2026Torna su