§ 01 I Principi GDPR applicati da CarDim
Tutti i trattamenti effettuati da CarDim s.r.l. — sia come Titolare del trattamento dei dati dei propri contatti, sia come Responsabile del trattamento per conto degli istituti scolastici clienti — rispettano i principi fondamentali sanciti dall'art. 5 GDPR:
| Principio | Come lo applichiamo |
|---|---|
| Liceità, correttezza e trasparenza | Ogni trattamento ha una base giuridica esplicita. Le informative sono pubbliche, chiare e accessibili prima della raccolta dei dati. |
| Limitazione delle finalità | I dati sono raccolti per finalità determinate, esplicite e legittime. Non vengono usati per scopi incompatibili con quelli dichiarati. |
| Minimizzazione dei dati | Raccogliamo solo i dati strettamente necessari alle finalità perseguite. I campi facoltativi sono chiaramente indicati. |
| Esattezza | I dati vengono aggiornati su richiesta dell'interessato. Procedure di verifica periodica dei dati obsoleti sono previste nei processi interni. |
| Limitazione della conservazione | Ogni categoria di dati ha un periodo di conservazione definito, proporzionato alla finalità, documentato nel Registro dei Trattamenti. |
| Integrità e riservatezza | Misure tecniche e organizzative adeguate proteggono i dati da trattamento non autorizzato, perdita accidentale, distruzione o danno. |
| Responsabilizzazione | Il Titolare è in grado di dimostrare la conformità al GDPR. È tenuto e aggiornato un Registro delle Attività di Trattamento (art. 30 GDPR). |
§ 02 Privacy by Design e by Default (art. 25 GDPR)
I software CarDim (EduSubSmart, OrarioSmart, ConsigliSmart, VerificheSmart) sono progettati integrando la protezione dei dati fin dalla fase di sviluppo e per impostazione predefinita:
Isolamento dati per istituto
I dati di ogni istituto scolastico sono isolati logicamente nel database. Nessun istituto può accedere ai dati di un altro.
Crittografia end-to-end
Tutte le comunicazioni avvengono tramite protocollo TLS 1.2/1.3. I dati a riposo sono cifrati con AES-256.
Controllo degli accessi
Sistema di ruoli (Supervisor, Admin, Operatore, Docente) con permessi granulari. Sessioni con scadenza automatica.
Backup automatici quotidiani
I dati vengono sottoposti a backup giornaliero automatico, conservati su infrastruttura separata nell'UE.
Server Cloud esclusivamente UE
Tutta l'infrastruttura è ospitata su data center certificati nell'Unione Europea, conformi agli standard AgID.
Audit log
Le operazioni critiche (pubblicazione orario, chiusura giornata, modifica parametri) vengono registrate in un log di audit non modificabile.
§ 03 Registro delle Attività di Trattamento (art. 30 GDPR)
CarDim s.r.l. redige e mantiene aggiornato un Registro delle Attività di Trattamento ai sensi dell'art. 30 GDPR. Il Registro non è soggetto a obbligo di pubblicazione, ma è disponibile per l'Autorità di controllo su richiesta.
Le principali attività di trattamento documentate sono:
| Attività | Ruolo CarDim | Categorie di interessati | Basi giuridiche |
|---|---|---|---|
| Gestione richieste di contatto sito web | Titolare | Potenziali clienti (DS, DSGA) | Art. 6 par. 1 lett. b) |
| Gestione rapporti contrattuali con le scuole | Titolare | Referenti istituti clienti | Art. 6 par. 1 lett. b) e c) |
| Erogazione software EduSubSmart | Responsabile | Docenti e personale ATA | Art. 6 par. 1 lett. b) |
| Erogazione software OrarioSmart | Responsabile | Docenti istituti clienti | Art. 6 par. 1 lett. b) |
| Erogazione software ConsigliSmart | Responsabile | Docenti istituti clienti | Art. 6 par. 1 lett. b) |
| Erogazione software VerificheSmart | Responsabile | Docenti istituti clienti | Art. 6 par. 1 lett. b) |
| Analisi statistica sito web (GA4) | Titolare | Visitatori del sito (anonimi) | Art. 6 par. 1 lett. a) |
| Contabilità e adempimenti fiscali | Titolare | Clienti / referenti aziendali | Art. 6 par. 1 lett. c) |
§ 04 Data Processing Agreement (DPA) per le Scuole
Quando CarDim s.r.l. agisce come Responsabile del Trattamento per conto di un istituto scolastico (Titolare), è obbligatorio stipulare un accordo scritto ai sensi dell'art. 28 par. 3 GDPR. Il DPA di CarDim disciplina:
- Oggetto, durata e natura del trattamento
- Finalità del trattamento e categorie di dati
- Categorie di interessati (docenti, ATA)
- Obblighi di riservatezza del personale CarDim
- Misure di sicurezza tecniche e organizzative
- Condizioni per il ricorso a sub-responsabili
- Assistenza alla scuola nell'esercizio dei diritti degli interessati
- Cancellazione o restituzione dei dati alla cessazione del servizio
- Supporto alla scuola per le valutazioni d'impatto (DPIA)
- Notifica di violazioni di dati (data breach) entro 72 ore
Il DPA viene fornito automaticamente alla stipula del contratto di licenza. Le scuole che necessitano di copia del DPA prima della sottoscrizione, o che hanno esigenze specifiche, possono richiederlo a privacy@cardim.it.
§ 05 Gestione delle Violazioni di Dati (Data Breach)
In caso di violazione della sicurezza che comporti accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trattati, CarDim s.r.l. adotta la seguente procedura:
1. Rilevamento e contenimento
Identificazione immediata della violazione, isolamento del sistema coinvolto e adozione di misure per limitare l'impatto.
2. Valutazione del rischio
Valutazione della natura, dell'entità e del rischio per i diritti e le libertà degli interessati secondo i criteri ENISA.
3. Notifica al Garante — entro 72 ore (art. 33 GDPR)
Se la violazione presenta un rischio per i diritti degli interessati, notifica obbligatoria al Garante entro 72 ore dalla rilevazione. La notifica include: natura della violazione, categorie e numero approssimativo di interessati, conseguenze probabili, misure adottate.
4. Comunicazione agli interessati — se ad alto rischio (art. 34 GDPR)
Se la violazione può comportare un rischio elevato per i diritti degli interessati, comunicazione diretta agli interessati in linguaggio chiaro e semplice.
5. Documentazione e prevenzione
Ogni violazione — anche quelle che non richiedono notifica — viene documentata nel Registro Violazioni interno. Analisi delle cause e aggiornamento delle misure di sicurezza.
§ 06 Sub-Responsabili del Trattamento
CarDim s.r.l. si avvale di fornitori terzi (sub-responsabili) per l'erogazione dei propri servizi. Tutti i sub-responsabili sono vincolati da accordi contrattuali che garantiscono lo stesso livello di protezione previsto dal GDPR e dal DPA stipulato con gli istituti clienti.
| Sub-responsabile | Servizio | Sede | Garanzia trasferimento |
|---|---|---|---|
| Provider hosting cloud | Infrastruttura server, database, storage | Unione Europea | Nessun trasferimento extra-UE |
| Google LLC | Google Analytics 4 (previo consenso) | USA | EU-US Data Privacy Framework + SCC |
| Google LLC | Google Gemini API (VerificheSmart) | USA | EU-US Data Privacy Framework + SCC |
Le scuole clienti vengono informate di qualsiasi modifica all'elenco dei sub-responsabili con anticipo sufficiente a consentire l'opposizione, ai sensi dell'art. 28 par. 2 GDPR.
§ 07 Misure di Sicurezza (art. 32 GDPR)
CarDim s.r.l. adotta misure tecniche e organizzative adeguate per garantire un livello di sicurezza proporzionato al rischio:
Misure tecniche
- Protocollo HTTPS/TLS 1.2+ su tutte le comunicazioni
- Cifratura AES-256 dei dati a riposo
- Autenticazione con password hashate (bcrypt)
- Scadenza automatica delle sessioni (30 min)
- Isolamento logico dei dati per istituto
- Backup giornalieri automatici su storage separato
- Audit log delle operazioni critiche
- Monitoraggio della disponibilità 24/7
Misure organizzative
- Principio del minimo privilegio per gli accessi interni
- Accordi di riservatezza con tutto il personale
- Registro delle attività di trattamento aggiornato
- Procedura documentata di gestione data breach
- DPA stipulato con tutti i sub-responsabili
- Revisione periodica delle policy di sicurezza
- Formazione del personale sulla protezione dei dati
§ 08 Contatti Privacy
Per qualsiasi questione relativa alla protezione dei dati personali, per esercitare i diritti previsti dagli artt. 15-22 GDPR, per richiedere il DPA o per segnalare un possibile data breach:
Via Giuseppe Ingegneros, 16 — 90146 Palermo (PA) — Italia
P.IVA: in fase di registrazione
Email privacy: privacy@cardim.it
Garante per la Protezione dei Dati Personali
Piazza di Monte Citorio, 121 — 00186 Roma
www.garanteprivacy.it · garante@gpdp.it
CarDim s.r.l. · GDPR Compliance v1.0 · Aprile 2026