info@cardim.it 🔒 privacy@cardim.it 📍 Palermo
Aggiornato — 4 Aprile 2026 · Versione 1.0

GDPR Compliance

Il nostro impegno concreto per la protezione dei dati personali nel rispetto del Regolamento UE 2016/679 (GDPR), del D.Lgs. 196/2003 (Codice Privacy) come modificato dal D.Lgs. 101/2018, e delle Linee Guida del Garante per la Protezione dei Dati Personali.

GDPR 2016/679 D.Lgs. 196/2003 Standard AgID Privacy by Design

§ 01 I Principi GDPR applicati da CarDim

Tutti i trattamenti effettuati da CarDim s.r.l. — sia come Titolare del trattamento dei dati dei propri contatti, sia come Responsabile del trattamento per conto degli istituti scolastici clienti — rispettano i principi fondamentali sanciti dall'art. 5 GDPR:

PrincipioCome lo applichiamo
Liceità, correttezza e trasparenzaOgni trattamento ha una base giuridica esplicita. Le informative sono pubbliche, chiare e accessibili prima della raccolta dei dati.
Limitazione delle finalitàI dati sono raccolti per finalità determinate, esplicite e legittime. Non vengono usati per scopi incompatibili con quelli dichiarati.
Minimizzazione dei datiRaccogliamo solo i dati strettamente necessari alle finalità perseguite. I campi facoltativi sono chiaramente indicati.
EsattezzaI dati vengono aggiornati su richiesta dell'interessato. Procedure di verifica periodica dei dati obsoleti sono previste nei processi interni.
Limitazione della conservazioneOgni categoria di dati ha un periodo di conservazione definito, proporzionato alla finalità, documentato nel Registro dei Trattamenti.
Integrità e riservatezzaMisure tecniche e organizzative adeguate proteggono i dati da trattamento non autorizzato, perdita accidentale, distruzione o danno.
ResponsabilizzazioneIl Titolare è in grado di dimostrare la conformità al GDPR. È tenuto e aggiornato un Registro delle Attività di Trattamento (art. 30 GDPR).

§ 02 Privacy by Design e by Default (art. 25 GDPR)

I software CarDim (EduSubSmart, OrarioSmart, ConsigliSmart, VerificheSmart) sono progettati integrando la protezione dei dati fin dalla fase di sviluppo e per impostazione predefinita:

Isolamento dati per istituto

I dati di ogni istituto scolastico sono isolati logicamente nel database. Nessun istituto può accedere ai dati di un altro.

Crittografia end-to-end

Tutte le comunicazioni avvengono tramite protocollo TLS 1.2/1.3. I dati a riposo sono cifrati con AES-256.

Controllo degli accessi

Sistema di ruoli (Supervisor, Admin, Operatore, Docente) con permessi granulari. Sessioni con scadenza automatica.

Backup automatici quotidiani

I dati vengono sottoposti a backup giornaliero automatico, conservati su infrastruttura separata nell'UE.

Server Cloud esclusivamente UE

Tutta l'infrastruttura è ospitata su data center certificati nell'Unione Europea, conformi agli standard AgID.

Audit log

Le operazioni critiche (pubblicazione orario, chiusura giornata, modifica parametri) vengono registrate in un log di audit non modificabile.

§ 03 Registro delle Attività di Trattamento (art. 30 GDPR)

CarDim s.r.l. redige e mantiene aggiornato un Registro delle Attività di Trattamento ai sensi dell'art. 30 GDPR. Il Registro non è soggetto a obbligo di pubblicazione, ma è disponibile per l'Autorità di controllo su richiesta.

Le principali attività di trattamento documentate sono:

AttivitàRuolo CarDimCategorie di interessatiBasi giuridiche
Gestione richieste di contatto sito webTitolarePotenziali clienti (DS, DSGA)Art. 6 par. 1 lett. b)
Gestione rapporti contrattuali con le scuoleTitolareReferenti istituti clientiArt. 6 par. 1 lett. b) e c)
Erogazione software EduSubSmartResponsabileDocenti e personale ATAArt. 6 par. 1 lett. b)
Erogazione software OrarioSmartResponsabileDocenti istituti clientiArt. 6 par. 1 lett. b)
Erogazione software ConsigliSmartResponsabileDocenti istituti clientiArt. 6 par. 1 lett. b)
Erogazione software VerificheSmartResponsabileDocenti istituti clientiArt. 6 par. 1 lett. b)
Analisi statistica sito web (GA4)TitolareVisitatori del sito (anonimi)Art. 6 par. 1 lett. a)
Contabilità e adempimenti fiscaliTitolareClienti / referenti aziendaliArt. 6 par. 1 lett. c)

§ 04 Data Processing Agreement (DPA) per le Scuole

Quando CarDim s.r.l. agisce come Responsabile del Trattamento per conto di un istituto scolastico (Titolare), è obbligatorio stipulare un accordo scritto ai sensi dell'art. 28 par. 3 GDPR. Il DPA di CarDim disciplina:

  • Oggetto, durata e natura del trattamento
  • Finalità del trattamento e categorie di dati
  • Categorie di interessati (docenti, ATA)
  • Obblighi di riservatezza del personale CarDim
  • Misure di sicurezza tecniche e organizzative
  • Condizioni per il ricorso a sub-responsabili
  • Assistenza alla scuola nell'esercizio dei diritti degli interessati
  • Cancellazione o restituzione dei dati alla cessazione del servizio
  • Supporto alla scuola per le valutazioni d'impatto (DPIA)
  • Notifica di violazioni di dati (data breach) entro 72 ore
Come richiedere il DPA

Il DPA viene fornito automaticamente alla stipula del contratto di licenza. Le scuole che necessitano di copia del DPA prima della sottoscrizione, o che hanno esigenze specifiche, possono richiederlo a privacy@cardim.it.

§ 05 Gestione delle Violazioni di Dati (Data Breach)

In caso di violazione della sicurezza che comporti accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trattati, CarDim s.r.l. adotta la seguente procedura:

1. Rilevamento e contenimento

Identificazione immediata della violazione, isolamento del sistema coinvolto e adozione di misure per limitare l'impatto.

2. Valutazione del rischio

Valutazione della natura, dell'entità e del rischio per i diritti e le libertà degli interessati secondo i criteri ENISA.

3. Notifica al Garante — entro 72 ore (art. 33 GDPR)

Se la violazione presenta un rischio per i diritti degli interessati, notifica obbligatoria al Garante entro 72 ore dalla rilevazione. La notifica include: natura della violazione, categorie e numero approssimativo di interessati, conseguenze probabili, misure adottate.

4. Comunicazione agli interessati — se ad alto rischio (art. 34 GDPR)

Se la violazione può comportare un rischio elevato per i diritti degli interessati, comunicazione diretta agli interessati in linguaggio chiaro e semplice.

5. Documentazione e prevenzione

Ogni violazione — anche quelle che non richiedono notifica — viene documentata nel Registro Violazioni interno. Analisi delle cause e aggiornamento delle misure di sicurezza.

§ 06 Sub-Responsabili del Trattamento

CarDim s.r.l. si avvale di fornitori terzi (sub-responsabili) per l'erogazione dei propri servizi. Tutti i sub-responsabili sono vincolati da accordi contrattuali che garantiscono lo stesso livello di protezione previsto dal GDPR e dal DPA stipulato con gli istituti clienti.

Sub-responsabileServizioSedeGaranzia trasferimento
Provider hosting cloudInfrastruttura server, database, storageUnione EuropeaNessun trasferimento extra-UE
Google LLCGoogle Analytics 4 (previo consenso)USAEU-US Data Privacy Framework + SCC
Google LLCGoogle Gemini API (VerificheSmart)USAEU-US Data Privacy Framework + SCC

Le scuole clienti vengono informate di qualsiasi modifica all'elenco dei sub-responsabili con anticipo sufficiente a consentire l'opposizione, ai sensi dell'art. 28 par. 2 GDPR.

§ 07 Misure di Sicurezza (art. 32 GDPR)

CarDim s.r.l. adotta misure tecniche e organizzative adeguate per garantire un livello di sicurezza proporzionato al rischio:

Misure tecniche

  • Protocollo HTTPS/TLS 1.2+ su tutte le comunicazioni
  • Cifratura AES-256 dei dati a riposo
  • Autenticazione con password hashate (bcrypt)
  • Scadenza automatica delle sessioni (30 min)
  • Isolamento logico dei dati per istituto
  • Backup giornalieri automatici su storage separato
  • Audit log delle operazioni critiche
  • Monitoraggio della disponibilità 24/7

Misure organizzative

  • Principio del minimo privilegio per gli accessi interni
  • Accordi di riservatezza con tutto il personale
  • Registro delle attività di trattamento aggiornato
  • Procedura documentata di gestione data breach
  • DPA stipulato con tutti i sub-responsabili
  • Revisione periodica delle policy di sicurezza
  • Formazione del personale sulla protezione dei dati

§ 08 Contatti Privacy

Per qualsiasi questione relativa alla protezione dei dati personali, per esercitare i diritti previsti dagli artt. 15-22 GDPR, per richiedere il DPA o per segnalare un possibile data breach:

CarDim s.r.l. — Referente Privacy

Via Giuseppe Ingegneros, 16 — 90146 Palermo (PA) — Italia
P.IVA: in fase di registrazione
Email privacy: privacy@cardim.it

Autorità di controllo

Garante per la Protezione dei Dati Personali
Piazza di Monte Citorio, 121 — 00186 Roma
www.garanteprivacy.it · garante@gpdp.it

CarDim s.r.l. · GDPR Compliance v1.0 · Aprile 2026