Registro elettronico e bacheca: la scuola che diffonde troppo

Condividi

Un’istituzione scolastica tratta ogni giorno dati di minori, dati sanitari, dati relativi a situazioni familiari delicate, e lo fa con strumenti digitali che nessuno ha scelto davvero: il registro elettronico fornito dal gestore, il sito istituzionale, le piattaforme didattiche, i gruppi di messaggistica nati per comodità. È in questo scarto fra la delicatezza dei dati e l’improvvisazione degli strumenti che si collocano i problemi di privacy nelle scuole in Campania come nel resto d’Italia.

2.000 euro per aver usato la bacheca sbagliata

Il 26 maggio 2026 il Garante per la protezione dei dati personali ha sanzionato un istituto tecnico per 2.000 euro. I fatti contestati hanno un’aria talmente ordinaria da risultare istruttivi.

Il primo: la scuola aveva pubblicato sul proprio sito gli orari di servizio degli insegnanti e i turni di sorveglianza durante la ricreazione, associando i nominativi dei docenti alle attività svolte. Il secondo: aveva comunicato assenze e sostituzioni attraverso la funzione «Bacheca» del registro elettronico, rendendo quelle informazioni visibili a studenti, genitori e personale ATA, invece di utilizzare l’area riservata destinata allo scopo.

Nessun attacco informatico, nessuna fuga di dati, nessuna malafede. Soltanto due scelte operative compiute per comodità, su strumenti che l’istituto usava tutti i giorni. L’Autorità ha osservato che non esiste alcuna disposizione normativa che autorizzi la pubblicazione sul web di quelle informazioni: la diffusione, in assenza di una base che la consenta, è indebita.

Privacy nelle scuole in Campania: il perimetro è più largo di quanto sembri

Chi lavora nelle segreterie lo sa: il rischio non si concentra nei trattamenti che appaiono delicati, ma in quelli che appaiono innocui. Pubblicare una graduatoria interna, comunicare una sostituzione, condividere una fotografia di una gita, inoltrare un elenco in un gruppo di messaggistica, caricare un documento nell’area sbagliata della piattaforma. Sono gesti che si compiono decine di volte al giorno e che, presi uno a uno, nessuno percepisce come trattamento di dati personali.

La contestazione, quando arriva, nasce quasi sempre da una segnalazione: un genitore, un docente, un membro del personale che si accorge di essere visibile a chi non dovrebbe vederlo. E da quella segnalazione l’istruttoria si allarga a tutto il resto.

Il vademecum del Garante del dicembre 2025

Il 15 dicembre 2025 l’Autorità ha pubblicato «La scuola a prova di privacy 2025», un documento dedicato specificamente al mondo scolastico. Le indicazioni più rilevanti riguardano:

  • Intelligenza artificiale. Il Garante invita le scuole a evitare pratiche intrusive, fra cui espressamente il riconoscimento delle emozioni, e a minimizzare l’impiego di dati personali, anche ricorrendo a dataset sintetici o anonimi quando possibile.
  • Gruppi di messaggistica. Il documento mette in guardia dall’uso di chat informali per le comunicazioni ufficiali, raccomandando il ricorso agli strumenti istituzionali, a partire dal registro elettronico.
  • Pubblicazioni online. La condivisione di fotografie e la pubblicazione di dati che riguardano minori richiedono il consenso dei genitori e il rispetto del principio di minimizzazione.
  • Procedure amministrative. Iscrizioni, trasferimenti e graduatorie del personale vanno gestiti pubblicando soltanto le informazioni necessarie, non quelle disponibili.

Il documento non ha natura sanzionatoria, ma è esattamente il metro con cui l’Autorità valuterà le prossime segnalazioni. Ignorarlo significa esporsi a contestazioni il cui esito è, in larga misura, già prevedibile.

Il DPO non è una casella da riempire

Per le istituzioni scolastiche, che sono pubbliche amministrazioni, la designazione del Responsabile della protezione dei dati è obbligatoria. Il punto che continua a generare contestazioni non è l’omissione — ormai rara — ma la qualità della designazione: un RPD nominato e mai coinvolto, che non viene consultato prima di adottare una nuova piattaforma, che non è raggiungibile dagli interessati, che non partecipa alla gestione di una violazione, è un adempimento formale che non attenua nulla.

Abbiamo affrontato il tema per le pubbliche amministrazioni nell’articolo sul DPO per i Comuni in Campania e, per gli enti che trattano dati particolarmente delicati, in quello sul DPO per gli Ordini professionali in Campania.

Il registro elettronico e il fornitore: due ruoli, un solo problema

C’è un nodo che nelle scuole si ripresenta sempre uguale e che riguarda il rapporto con chi fornisce il registro elettronico o la piattaforma didattica. L’istituto è titolare del trattamento: è lui che decide finalità e mezzi, ed è lui a rispondere di quanto accade. Il fornitore agisce, nella maggior parte dei casi, come responsabile del trattamento ai sensi dell’art. 28 del Regolamento, e il contratto o l’atto di designazione dovrebbe definire con precisione che cosa può fare, su quali dati, con quali sotto-responsabili e per quanto tempo.

Nella pratica quel documento esiste quasi sempre, ma è stato firmato anni fa, redatto dal fornitore, e nessuno lo ha più riletto quando la piattaforma ha aggiunto funzioni nuove. Quando l’Autorità chiede conto di una diffusione avvenuta tramite quello strumento, la domanda a cui la scuola deve rispondere non è «che cosa ha fatto il fornitore», ma «che cosa aveva stabilito la scuola che il fornitore potesse fare».

Che cosa si rischia davvero

I 2.000 euro del provvedimento di maggio non devono trarre in inganno sul profilo di rischio complessivo. L’art. 83 del GDPR consente sanzioni fino a 20 milioni di euro o al 4 per cento del fatturato annuo per le violazioni dei principi del trattamento; nei confronti delle pubbliche amministrazioni l’Autorità gradua con criteri propri, ma la misura pecuniaria non esaurisce le conseguenze.

Restano infatti sul tavolo l’ordine di cessare il trattamento illecito, l’obbligo di rimuovere quanto indebitamente pubblicato, la gestione dei rapporti con gli interessati e — nelle scuole più che altrove — un danno reputazionale che si consuma nella comunità locale e che nessuna sanzione quantifica.

Per approfondire il quadro delle contestazioni più frequenti è utile l’articolo su quanto costa una violazione del GDPR; il servizio di designazione del Responsabile della protezione dati è descritto nella pagina dedicata al DPO esterno. Per il contenzioso amministrativo che riguarda scuola e personale docente si rimanda allo studio legale dell’avv. Elio Errichiello.

Dirigenti scolastici, DSGA e responsabili amministrativi che vogliano capire a che punto è il proprio istituto possono scriverci dalla pagina contatti: l’esame preliminare della documentazione e delle pubblicazioni in essere è il modo più rapido per sapere dove si è esposti.

Avv. Elio Errichiello

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *