"ATTRITO? SE SA; 1.1.S. “GIOVANNI MINZONI” https://www.iisminzoni.edu.it/ VIA B. LONGO, 17 — 80014 GIUGLIANO IN CAMPANIA (NA) Misiitaro dell Alruzione VIA G. FALCONE, 47bis — 80019 QUALIANO (NA) dell'Usivensità e Ricerca Tel. 0815061595 - Fax. 0818948984 PEC NAIS06100L@pec.istruzione.it - PEO NAIS06100L@istruzione.it C.F. 80101560631 - COD. UNIVOCO UFUC9B 11,5, "G, MINZONI" Prot. 0011254 del 18/10/2022 AI Sig. Fabio Pietrosanti, I-4 (Uscita) con domicilio digitale all’indirizzo Pec: comunicazioni(@pec.monitora-pa.it p.c. AI Direttore Generale Ufficio Scolastico Regione Campania Pec: drca@postacert.istruzione. it Oggetto: Risposta Accesso civico generalizzato A seguito della Sua istanza del 19/09/2022 trasmessa via PEC, nella quale richiedeva l’accesso ai vari documenti ai sensi dell’art. 5 del D. Lgs. n. 33 del 2013 con la presente passiamo a dare riscontro e a rispondere alle sue n. 6 domande, procedendo con ordine. RICHIESTA N. 1: “copia del contratto o altro atto giuridico in forza del quale l’Istituto Scolastico in indirizzo ha utilizzato ed utilizzerà 1 servizi di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, relativamente agli anni scolastici 2020/2021, 2021/2022, 2022/2023” Non essendo esplicitato puntualmente il documento richiesto si ritiene di comunicare quanto segue: 1. Posta elettronica — Per le sue comunicazioni ufficiali tramite posta elettronica l'Istituzione Scolastica usa solo la posta elettronica ordinaria e certificata istituzionale con dominio, rispettivamente, @istruzione.it e @pec.istruzione.it e nessun altro canale e le comunicazioni vengono inviate agli indirizzi e-mail forniti ufficialmente alla scuola all’atto dell’iscrizione, per 1 genitori/alunni, o della presa in servizio, per i dipendenti. Le software house fornitrici dei Servizi di posta sono scelte a livello ministeriale e la relativa contrattualizzazione è stata gestita dal Ministero competente. L'Istituto non può, quindi, accogliere la richiesta, in quanto si tratta di un documento prodotto e sottoscritto da soggetto terzo e non nella nostra disponibilità. 2. Messaggistica — Ufficialmente l’Istituto Scolastico non utilizza alcun sistema di messaggistica (ad esempio, WhatsApp, Messenger o similari) e, nel caso, ne dovesse rilevare la necessità lo adotterebbe secondo una precisa procedura. L Istituto non può, quindi, accogliere la richiesta, in quanto si tratta di un documento non presente in quanto non necessario. 3. DAD e DDI, riunioni degli O0O.CC e formazione in remoto dei dipendenti — Innanzitutto sottolineitamo che, per quanto riguarda la didattica, dall’a.s. 2022/23 il Ministero dell’Istruzione, come indicato nella Nota 1199 del 28 agosto 2022, prevede che vengano svolte unicamente attività in presenza salvo ulteriori situazioni di emergenza che dovessero sorgere. L'utilizzo, quindi, di piattaforme di videoconferenza, per l’anno in corso, è previsto esclusivamente per eventuali riunioni di OO.CC o per la formazione in remoto dei dipendenti, laddove fosse ritenuto necessario. Altra cosa da osservare è che negli anni precedenti è stata concessa agli Istituti Scolastici di ogni 1 "ATTRITO? SE SA; 1.1.S. “GIOVANNI MINZONI” https://www.iisminzoni.edu.it/ VIA G. FALCONE, 47bis — 80019 QUALIANO (NA) dell'Usivensità e Ricerca Tel. 0815061595 - Fax. 0818948984 PEC NAIS06100L@pec.istruzione.it - PEO NAIS06100L@istruzione.it C.F. 80101560631 - COD. UNIVOCO UFUC9B grado una licenza di utilizzo gratuita delle piattaforme prescelte. Per questo motivo non esiste un contratto economico sottoscritto tra le parti. Il rapporto tra le parti è stato, quindi, regolato dai Termini di condizioni e utilizzo della piattaforma, presenti in rete sui siti delle piattaforme e che l’Istituto ha visionato prima dell’attivazione del servizio. Infine, facciamo osservare anche che l’attenzione dell'Istituto è sempre stata rivolta solo verso quelle piattaforme consigliate dal Ministero e, comunque, presenti nel catalogo Agid delle SaaS (Software as a Service) come SaaS qualificate, la cui scheda di qualificazione è reperibile in rete, per cui si è ritenuto che tutte le valutazioni tecniche siano state fatte a monte, all’atto della qualificazione. Negli anni precedenti, a seguito dell’emergenza covid19, l’Istituto ha utilizzato le seguenti piattaforme: e DDI: Gworkspace di Google e Riunioni 00.CC e formazione dipendenti in remoto: CISCO WEBEX. Per le piattaforme indicate, dal momento che la richiesta dei documenti è in forma generale, si ritiene che i documenti che meglio possano soddisfare l'interesse generale del richiedente siano: e Il contratto di servizio della piattaforma utilizzata che trovate in allegato, sebbene sia pubblico e reperibile in rete sui siti delle piattaforme, così come indicato in precedenza. 4. Registro elettronico — Anche in questo caso l’Istituto usa prodotti di fornitori considerati affidabili e, comunque, presenti nel catalogo Agid delle SaaS (Software as a Service) come SaaS qualificate. Tale servizio viene usato anche per i servizi di segreteria e protocollo, come previsto dalla legislazione vigente. I dati relativi a: argomento della lezione, compiti assegnati, assenze/ritardi/uscite anticipate degli alunni, valutazione e gli elaborati degli alunni, la messaggistica, sono sempre stati caricati e conservati su tale registro elettronico. Nel caso specifico, l’Istituto utilizza il servizio fornito da Argo srl. Per il fornitore indicato, dal momento che la richiesta dei documenti è in forma generale, si ritiene che 1 documenti che meglio possano soddisfare l'interesse generale del richiedente siano: e Il contratto relativo ai programmi utilizzati che trovate in allegato. RICHIESTA N. 2: “copia della valutazione d’impatto della protezione dei dati (DPIA) effettuata dall’Istituto Scolastico in indirizzo nell’ambito dell’utilizzo di un servizio on line di videoconferenza o di una piattaforma che consenta il monitoraggio sistematico degli utenti, negli anni scolastici 2020/2021, 2021/2022” Come da Lei stesso ricordato nella premessa alla sua richiesta, la DPIA non è obbligatoria come da provvedimento del Garante del 26 marzo 2020 n. 64: “la valutazione di impatto, che l’art. 35 del Regolamento richiede per i casi di rischi elevati, non è necessaria se il trattamento effettuato dalle istituzioni scolastiche e universitarie, ancorché relativo a soggetti in condizioni peculiari quali minorenni e lavoratori, non presenta ulteriori caratteristiche suscettibili di aggravarne 1 rischi per 1 diritti e le libertà degli interessati.”. Sul punto, nella pagina dedicata proprio alla valutazione d’impatto, il Garante ha precisato che: . Tale indirizzo è stato confermato anche nel documento a titolo “Didattica Digitale Integrata e tutela della privacy: indicazioni generali (principali aspetti della disciplina in materia di protezione dei dati personali nella Didattica Digitale Integrata)” emesso dal Ministero dell’Istruzione del 09/2020. L'Istituto non può, quindi, accogliere la richiesta, in quanto si tratta di un documento non presente in quanto non necessario. RICHIESTA N. 3: “copia degli atti riportanti le misure tecniche previste ed adottate nell’istituto scolastico in indirizzo per attivare 1 soli servizi strettamente necessari alla formazione, nel caso di utilizzo di piattaforme più complesse che eroghino servizi più complessi anche non rivolti esclusivamente alla didattica, negli anni scolastici 2020/2021, 2021/2022, 2022/2023” Essendo la sua richiesta generale si forniscono i documenti seguenti riportanti le misure tecniche adottate dall’Istituto scolastico : e Regolamento Didattica Digitale Integrata e Didattica a Distanza deliberato dal Consiglio d'Istituto; e Istruzioni Didattica Digitale Integrata e Didattica a Distanza fornite al personale e alle famiglie. RICHIESTA N. 4: “copia della valutazione d’impatto della protezione dei dati (DPIA) ai sensi dell’art. 35 del GDPR, effettuata nell’ambito dell’utilizzo delle piattaforme di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, adottate nell’anno scolastico 2022/2023 dall'Istituto in indirizzo” Come da Lei stesso ricordato nella premessa alla sua richiesta, la DPIA non è obbligatoria con riferimento al provvedimento del Garante del 26 marzo 2020 ““Ia valutazione di impatto, che l’art. 35 del Regolamento richiede per i casi di rischi elevati, non è necessaria se il trattamento effettuato dalle istituzioni scolastiche e universitarie, ancorché relativo a soggetti in condizioni peculiari quali minorenni e lavoratori, non presenta ulteriori caratteristiche suscettibili di aggravarne 1 rischi per i diritti e le libertà degli interessati.”. Sul punto, nella pagina dedicata proprio alla valutazione d’impatto, il Garante ha precisato che: si evidenzia come le espressioni trattamenti "sistematici" e "non occasionali" indicate nell'elenco delle tipologie di trattamenti, soggetti al meccanismo di coerenza, da sottoporre a valutazione di impatto di cui ai punti 6, 11 e 12 sono riconducibili al criterio della "larga scala". Non basta quindi la presenza di un trattamento verso minori ma serve anche la “larga scala”, elemento che, ritornando anche al provvedimento del 26 marzo 2020, non è rinvenibile con riferimento alla singola scuola. Inoltre, come già precisato, per la posta elettronica viene utilizzata solo quella ufficiale di indirizzo ministeriale e l’Istituto non utilizza alcun tipo di applicazione di messaggistica. Per quanto sopra riportato non è possibile fornire alcun documento. "ATTRITO? SE SA; 1.1.S. “GIOVANNI MINZONI” https://www.iisminzoni.edu.it/ VIA G. FALCONE, 47bis — 80019 QUALIANO (NA) dell'Usivensità e Ricerca Tel. 0815061595 - Fax. 0818948984 PEC NAIS06100L@pec.istruzione.it - PEO NAIS06100L@istruzione.it C.F. 80101560631 - COD. UNIVOCO UFUC9B RICHIESTA N. 5: “copia della valutazione di impatto del trasferimento dei dati all’estero (TIA), afferente all’eventuale trattamento dei dati in paesi terzi (ovvero che si trovino al di fuori dell’Unione Furopea) necessario per la fruizione ed il funzionamento dei servizi di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, adottati nell’anno scolastico 2022/2023 dall’Istituto in indirizzo” Come già detto l’Istituto scolastico nel periodo di emergenza pandemica, al fine di garantire lo svolgimento delle funzioni istituzionali nell’interesse pubblico, ha utilizzato piattaforme Certificate AGID e/o suggerite dal Ministero dell’Istruzione sul proprio sito, per le quali il rischio per l’utilizzo doveva essere calcolato a monte, pena la revoca delle Certificazioni. L'Istituto ha provveduto alla verifica dell’utilizzo delle piattaforme per le sole finalità didattiche, limitandone l’uso per mezzo di opportune configurazioni e procedure. Ancora una volta sottolineiamo che per l’anno scolastico in corso, le indicazioni ricevute dal Ministero dell’Istruzione non prevedono l’utilizzo di piattaforme per erogare i servizi di istruzione a distanza. Terminate le intense attività di avvio dell’anno scolastico in corso che prevedono la didattica in presenza si effettueranno analisi come la valutazione di impatto TIA, attività correlata alla più ampia e dettagliata analisi dei rischi per la definizione di una struttura organizzativa ai sensi dell’art. 32 del GDPR 679/2016 prevede una formalizzazione della stessa dopo attenta valutazione di elementi che investono il contesto internazionale (sentenza Schrems II, Privacy Shield, Privacy Shield 2), ed un profonda ed attenta analisi anche di elementi che se correttamente applicati eliminano l'impatto privacy del trattamento dati attraverso piattaforme con basi dati residenti all’estero come la pseudonomizzazione, la crittografia e le procedure di utilizzo. L'Istituto ritiene, in attesa di indicazioni ministeriali, di utilizzare piattaforme di uso generalista pseudonomizzando gli account e gli indirizzi mail, e di non trattare alcun dato personale in esse, ponendo limiti all’uso solo al fine didattico. Per questo motivo l’uso di suddette piattaforme, scevre dalla presenza di dati personali, non necessita di valutazione TIA (la Valutazione d’impatto sul trasferimento dati personali extra UE presuppone che ci sia la presenza di dati personali, presenza venuta meno attraverso la tecnica della pseudonimizzazione). RICHIESTA N. 6: “copia della valutazione comparativa ai sensi dell’art. 68 del d. Igs. 7/3/2005 n. 82 realizzata per provvedere all’acquisizione delle piattaforme di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, adottate nell’anno scolastico 2022/2023 dall'Istituto in indirizzo” La valutazione comparativa è richiesta per l’anno corrente. Ad ogni modo, nei limiti e con le precisazioni già effettuate, l’Istituto fa presente che: a) Registro elettronico: Stante la peculiare struttura del mercato di riferimento, il contenuto numero di operatori attivi, la particolare soddisfazione maturata nel precedente rapporto 4 ai è MOvS®” * \ ge &° NM INZO 1.1.S. “GIOVANNI MINZONI” https://www.iisminzoni.edu.it/ VIA G. FALCONE, 47bis — 80019 QUALIANO (NA) dell’ Dinivensità = Hisorca Tel. 0815061595 - Fax. 0818948984 PEC NAIS06100L@pec.istruzione.it - PEO NAIS06100L@istruzione.it C.F. 80101560631 - COD. UNIVOCO UFUC9B contrattuale e la relativa competitività del prezzo offerto, e valutati gli eccessivi oneri organizzativi ed economici (acquisto di nuova piattaforma, migrazione dati, formazione del personale docente, formazione del personale non docente), l’Istituto scrivente ha confermato e rinnovato in affidamento diretto il contratto stipulato con il fornitore degli anni precedenti, aggiornate al D. Lgs. 56/2017. b) Piattaforme di videoconferenza per DDI e riunioni Q0O0.CC e formazione personale in remoto: nell’anno scolastico 2022/2023 l’Istituto scrivente ha operato in continuità con gli anni scolastici precedenti; non è stata quindi effettuata nessuna valutazione comparativa, poiché è stato confermato l’utilizzo degli strumenti già attivati gratuitamente in precedenza. Ad ogni modo l’Istituto si riserva di valutare altre possibilità, in caso di necessità e si sta attrezzando per tale evenienza. c) Posta elettronica: come già indicato, la posta elettronica utilizzata è quella ministeriale. d) Messaggistica: l’Istituto, come già indicato, allo stato attuale non utilizza e nell’immediato futuro non prevede di utilizzare in modo ufficiale strumenti di questo tipo. Per quanto sopra esposto non è possibile fornire alcun documento. Il Dirigente Scolastico [omissis] (*) (*) Il documento è firmato digitalmente ai sensi del D.Lgs. 82/2005 s.m.1. e norme collegate e sostituisce il documento cartaceo e la firma autografa. ALLEGATI: - Contratto di servizio per piattaforma per DDI: Google Workspace for Education di Google - Contratto di servizio per piattaforma per riunioni 00.CC. /formazione in remoto dipendenti: CISCO WEBEX e Gworkspace di Google - Contratto di servizio Argo srl - Regolamento Didattica Digitale Integrata e Didattica a Distanza (raggiungibile al link: https://www.ilsminzoni.edu.it/regolamenti-2021-2022/)