Trasparenza
- Categoria principale: Amministrazione Trasparente
Procedura gestione violazione dati personali (data breach)
Il Regolamento Europeo 679/2016 (GDPR) impone al titolare del trattamento di dati personali la definizione delle misure tecniche ed organizzative atte a garantire la protezione dei dati personali trattati. Il dirigente scolastico, rappresentante legale dell’istituzione scolastica titolare del trattamento, per garantire le misure organizzative più idonee a tutelare i dati personali trattati ha definito le linee guida per la gestione delle violazioni privacy di cui il presente documento è un estratto con la sintesi delle procedure adottate per la gestione dei data breach.
Cosa è una violazione di dati personali (data breach)
All’articolo 4, punto 12, il regolamento definisce il data breach come “la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati”.
Esempi di data breach:
Cosa deve fare l’amministrazione in caso di violazione
L’art. 33 del Regolamento Europeo 679/2016 (GDPR) impone al titolare del trattamento di notificare all’autorità di controllo (Garante privacy) la violazione di dati personali entro 72 ore dal momento in cui ne viene a conoscenza. L’obbligo di notifica scatta se la violazione, ragionevolmente, comporta un rischio per i diritti e le libertà delle persone fisiche, qualora, poi, il rischio fosse elevato, allora, oltre alla notifica, il titolare è tenuto a darne comunicazione all’interessato. La valutazione dell’opportunità della comunicazione al Garante o agli interessati spetta al titolare del trattamento (nella persona del dirigente scolastico) sentito il parere del Responsabile Protezione Dati e di altre eventuali figure che forniscono servizi di assistenza e consulenza.
Cosa deve fare il personale della scuola in caso di violazione
Il contenimento dei rischi associati ad una violazione di dati personali è strettamente legato alla tempestività e all’adeguatezza degli interventi atti a limitare ogni possibile conseguenza. E’ allora necessario che qualora un dipendente dell’amministrazione rilevi una possibile violazione dei dati personali ne dia immediata comunicazione al Dirigente Scolastico o, qualora esso non sia immediatamente disponibile, al Responsabile della Protezione dei Dati o ad altre eventuali figure che gestiscono i sistemi informatici o che forniscono servizi di assistenza e consulenza informatica e normativa in modo da consentire la massima tempestività di intervento. La mancata comunicazione della violazione di dati personali di cui è venuto a conoscenza il dipendente può comportare provvedimenti disciplinari nei confronti del medesimo. La diffusione o l’uso improprio, da parte di chiunque, di dati personali acquisiti a seguito della violazione, oltre a costituire violazione del regolamento d’istituto, può configurarsi come una violazione di legge che può avere conseguenze sia civili che penali.
Cosa devono fare i genitori e gli alunni
Anche gli alunni ed i loro genitori possono venire a conoscenza di una violazione di dati personali acquisiti o trattati dall’istituto scolastico. Questo può accadere ad esempio quando questi vengono in possesso di un documento cartaceo lasciato incustodito o quando ricevono, per errore, delle comunicazioni via mail o su piattaforma cloud ad essi non destinate. E’ allora necessario che anche alunni e loro genitori, riconosciuta una potenziale violazione di dati personali, ne diano immediata comunicazione al Dirigente Scolastico o, qualora esso non sia immediatamente disponibile, al Responsabile della Protezione dei Dati. La segnalazione tempestiva dovrà avvenire previa comunicazione telefonica, in orario di servizio della segreteria, e comunque anche via mail. La segnalazione tempestiva ha lo scopo di mettere in condizioni l’istituto di porre termine o di minimizzare le conseguenze di un potenziale data breach. E’ il caso di rilevare che la mancata comunicazione all’istituto della violazione di cui è venuto a conoscenza un alunno può comportare provvedimenti disciplinari nei confronti del medesimo. La diffusione l’uso improprio, da parte di chiunque, di dati personali acquisiti a seguito della violazione, oltre a costituire violazione del regolamento d’istituto, può configurarsi come una violazione di legge che può avere conseguenze sia civili che penali.
A chi fare la segnalazione della violazione
Di seguito i riferimenti del Titolare del trattamento e del Responsabile Protezione Dati da utilizzare per fare le segnalazioni di violazioni di dati personali: Istituto scolastico: Istituto Comprensivo Montebello email: Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo. tel. 0444-649086 Responsabile Protezione Dati: Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.
Attività successive alla segnalazione
Il dirigente scolastico, di concerto con il RPD ed altre eventuali figure tecniche o consulenziali di cui si avvale la scuola per la gestione della privacy e dei sistemi informatici, provvederà ad effettuare una prima indagine interna e a definire la gravità dell’eventuale violazione. In particolare procederà a identificare i possibili rischi derivanti dalla violazione e a definire qualunque azione da intraprendere per la loro minimizzazione. In questa fase il dirigente scolastico dovrà valutare l'opportunità o la necessità di fare la comunicazione al Garante, che dovrà intervenire entro le 72 ore dalla conoscenza del fatto, ed eventualmente alle persone fisiche minacciate nei loro diritti dall'evento. In merito alla scelta dovranno essere coinvolti ed esprimeranno il proprio parere il RPD ed eventuali altri consulenti informatico/normativi ma la decisione finale dovrà essere del dirigente scolastico che sarà responsabile in base al principio della responsabilizzazione.
La comunicazione al Garante
Qualora il dirigente scolastico ritenga di dover fare la segnalazione al Garante dovrà effettuarla entro le 72 dalla venuta a conoscenza della violazione salvo motivare opportunamente il ritardo. La notifica della violazione al Garante dovrà avvenire dalla casella PEC istituzionale dell’amministrazione e dovrà essere indirizzata a Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.. La mail dovrà avere come oggetto “notifica data breach” e dovrà avere allegata una relazione effettuata sulla base del modello messo a disposizione dal Garante La relazione dovrà essere firmata digitalmente dal Dirigente scolastico, titolare del trattamento.
- Categoria principale: Amministrazione Trasparente
Data | Oggetto della richiesta | Esito |
19/09/2022 | Accesso civico generalizzato | istanza non accolta |
- Categoria principale: Amministrazione Trasparente
L’Istituto Comprensivo di Montebello Vicentino ha attivato i servizi della piattaforma Google Workspace for Education che Google mette gratuitamente a disposizione delle scuole e delle università. Questa “Suite” è costituita da un insieme di applicazioni. Le principali sono: la posta elettronica, i documenti condivisi (Google Drive), il Calendario, i siti web (Sites) e Google Classroom (classi virtuali). Le funzionalità sono le stesse, praticamente identiche anche a quelle degli account Gmail di tipo privato, ma la grande differenza è nelle condizioni d’uso: per le GSfE la proprietà dei dati rimane in capo all’utente, con totale protezione e privacy e priva di pubblicità, mentre per gli account privati le possibilità di “intromissione” da parte di Google sono numerose. L’obiettivo di questa iniziativa è ottimizzare, attraverso le tecnologie di rete, l’attività didattica e la circolazione delle informazioni interne, come comunicazioni, documentazione e didattica (tramite uso di applicazioni specifiche). Le applicazioni della “Google Workspace for Education” consentono di gestire in modo efficace il flusso informativo all’interno dell’istituto attraverso tre strumenti principali e relative applicazioni:
Comunicazione: Gmail, Meet, Calendar, Gruppi
Archiviazione: Google Drive
Collaborazione: condivisione di Documenti, Fogli, Presentazioni, Moduli, Sites e di Google Classroom per la gestione di una classe virtuale
Ad ogni studente sarà assegnata una casella postale composta dal proprio cognome e nome seguita dal nome di dominio della scuola, esempio:
cognome.nome @ic-montebello.edu.it
Gli studenti potranno utilizzare la casella di posta all’interno del dominio scolastico ad uso esclusivo per le attività didattiche della scuola
Per ulteriori informazioni sulla configurazione della piattaforma e sui termini del servizio visitare le pagine web seguenti:
Informazioni sulla privacy e la sicurezza di Google Workspace for Education:
https://edu.google.com/intl/it_it/why-google/privacy-security/?modal_active=none
Termini di servizio:
https://www.google.com/policies/terms/
Norme sulla privacy:
https://www.google.com/policies/privacy/
Accordo Google Workspace for Education:
https://workspace.google.it/intl/it/terms/education_terms.html
Si richiamano qui le regole di utilizzo della piattaforma:
1. Gli indirizzi utente e le password ad essi legate sono individuali e personali: devono essere conosciuti solo dall'alunno e dai suoi genitori e per nessun motivo possono essere ceduti o condivisi con altri studenti.
2. Ogni studente sarà ritenuto responsabile di quanto viene scritto dal suo account; in caso di utilizzo improprio e per maggiore tutela degli alunni, potranno essere sospesi o bloccati gli account, su decisione del Team docenti in accordo con il Dirigente scolastico.
3. Oltre agli studenti, solo i genitori devono poter accedere e controllare le attività degli stessi.
4. L’alunno o i genitori si impegnano a comunicare immediatamente alla mail istituzionale eventuali difficoltà nell’accesso al proprio account o segnalazioni di eventi sospetti;
5. Lo spazio virtuale offerto agli studenti può essere utilizzato esclusivamente per ospitare materiale didattico in accordo con quanto stabilito dagli insegnanti. Non è consentito includere immagini, file o documenti personali che non siano inerenti alle attività didattiche della classe.
6. L’account verrà disattivato al termine della frequenza nel nostro Istituto.