ISTITUTO COMPRENSIVO AD INDIRIZZO MUSICALE NETTUNO IV - C.F. 97713390587 C.M. RMIC8D300T - A664AD3 - AOO AgiD Prot. 0006240/U del 17/10/2022 MINISTERO DELL'ISTRUZIONE, DELL'UNIVERSITÀ E DELLA RICERCA UFFICIO SCOLASTICO REGIONALE PER IL LAZIO ISTITUTO COMPRENSIVO NETTUNO IV Cod. Mecc. RMIC8D300T distretto 43° fl > Tel. & Fax 06 9881670 - 187} on E-mail RMIC8D300T@istruzione.it \ E |} — C.F. 97713390587 termo A Fabio Pietrosanti comunicazioni@pec.monitora-pa.it OGGETTO: RISCONTRO ALLA SUA ISTANZA DI ACCESSO CIVICO GENERALIZZATO PERVENUTA A QUESTO UFFICIO IN DATA 19/09/2022 Dando riscontro alla Sua istanza di accesso civico generalizzato pervenuta a questo Ufficio tramite PEC il giorno 19/09/2022, si rappresenta quanto segue: e inmerito alla richiesta n. 1 (“copia del contratto o altro atto giuridico in forza del quale l’Istituto Scolastico in indirizzo ha utilizzato ed utilizzerà i servizi di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, relativamente agli anni scolastici 2020/2021, 2021/2022, 2022/2023”), si precisa quanto segue: o l’Istituto usufruisce in concessione di una casella di posta elettronica ministeriale e di una casella di posta certificata PEC ministeriale ( Posta elettronica: @istruzione.it e @pec.istruzione.it, fornita dal Ministero); Le software house fornitrici dei servizi di posta (Microsoft e Aruba) sono scelte a livello ministeriale e la relativa contrattualizzazione è stata gestita dal Ministero competente: l’Istituto non può quindi accogliere la richiesta, in quanto trattasi di documento prodotto e sottoscritto da soggetto terzo e non in nostra disponibilità. o Messaggistica: non utilizzato alcun sistema; o Le piattaforme DaD/DDI utilizzate dall’Istituto sono concesse agli Istituti Scolastici di ogni grado con una licenza di utilizzo gratuita (Scuola 365 ). Per questo motivo non esiste un contratto economico sottoscritto tra le parti. Il rapporto tra le parti è regolato dai Termini e condizioni di utilizzo della piattaforma, che l’Istituto ha dovuto sottoscrivere prima dell'attivazione del servizio, che sono pubblici e reperibili sui siti web delle piattaforme in questione . L'istituto non può quindi accogliere la richiesta, in quanto trattasi di documenti già disponibili pubblicamente. o | contratti sottoscritti tra lo scrivente Istituto e le software house che forniscono i servizi di Registro Elettronico e Segreteria Digitale (utilizzo di Axios) sono pubblicati nell'apposita sezione di Amministrazione Trasparente, raggiungibile dal sito istituzionale, in osservanza del D. Lgs. n. 33/2013. L’istituto non può quindi accogliere la richiesta, in quanto trattasi di documenti già disponibili pubblicamente. o si rileva che ogni altra richiesta non può essere accolta in quanto formulata in modo impreciso e generico. ISTITUTO COMPRENSIVO AD INDIRIZZO MUSICALE NETTUNO IV - C.F. 97713390587 C.M. RMIC8D300T - A664AD3 - AOO AgiD Prot. 0006240/U del 17/10/2022 Bione pon o MINISTERO DELL'ISTRUZIONE, DELL'UNIVERSITÀ E DELLA RICERCA UFFICIO SCOLASTICO REGIONALE PER IL LAZIO ISTITUTO COMPRENSIVO NETTUNO IV Cod. Mecc. RMIC8D300T distretto 43° 4 to È 3 > Tel. & Fax 06 9881670 - 187} on E-mail RMIC8D300T@istruzione.it \ E | — C.F. 97713390587 termo e in merito alla richiesta n. 2 (“copia della valutazione d'impatto della protezione dei dati (DPIA) effettuata dall'Istituto Scolastico in indirizzo nell’ambito dell'utilizzo di un servizio on line di videoconferenza o di una piattaforma che consenta il monitoraggio sistematico degli utenti, negli anni scolastici 2020/2021, 2021/2022”) si rileva che la valutazione di impatto sulla protezione dei dati (DPIA) è regolata dall'art. 35 comma 3 del Regolamento UE 679/2016 GDPR. La DPIA è obbligatoria in casi specifici e normati, tra i quali non ricadono i trattamenti di dati in ambito scolastico : gli istituti scolastici, infatti, non effettuano trattamenti automatizzati (punto a), né su larga scala (punto b) né sistematici (punto c). Anche il Garante italiano per la Privacy con il provvedimento n. 64 del 26 marzo 2020 (doc. web n. 9300784) ha dichiarato che non è prevista la DPIA per questa tipologia di trattamento: _28_ [omissis] normativa emergenziale in vigore negli anni scolastici in oggetto, il Garante Italiano ha altresì dichiarato che NON era richiesta la DPIA per il trattamento effettuato da una singola scuola nell’ambito di un servizio online di videoconferenza o di una piattaforma. Le DPIA dei fornitori di piattaforme DDI sono comunque disponibili sui siti web delle piattaforme in questione (Google: https://cloud.google.com/privacy/data- protection-impact-assessment). L’istituto non può quindi accogliere la richiesta, in quanto trattasi di documenti non previsti né obbligatori, o comunque già disponibili pubblicamente. e inmerito alla richiesta n. 3 (“copia degli atti riportanti le misure tecniche previste ed adottate nell’istituto scolastico in indirizzo per attivare i soli servizi strettamente necessari alla formazione, nel caso di utilizzo di piattaforme più complesse che eroghino servizi più complessi anche non rivolti esclusivamente alla didattica, negli anni scolastici 2020/2021, 2021/2022, 2022/2023”) si rileva che si tratta di richiesta generica ed esplorativa e, pertanto, non può essere accolta. | regolamenti DDI e DAD, deliberati dal Consiglio d’Istituto, sono reperibili sul sito della scuola. e in merito alla richiesta n. 4 (“copia della valutazione d’impatto della protezione dei dati (DPIA) ai sensi dell'art. 35 del GDPR, effettuata nell’ambito dell'utilizzo delle piattaforme di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, adottate nell’anno scolastico 2022/2023 dall'Istituto in indirizzo”) Come da Lei stesso ricordato nella premessa alla sua richiesta, la DPIA non è obbligatoria con riferimento al provvedimento del Garante del 26 marzo 2020 ““la valutazione di impatto, che l’art. 35 del Regolamento richiede per i casi di rischi elevati, non è necessaria se il trattamento effettuato dalle istituzioni scolastiche e universitarie, ancorché relativo a soggetti in condizioni peculiari quali minorenni e lavoratori, non presenta ulteriori caratteristiche suscettibili di aggravarne i rischi per i diritti e le libertà degli interessati.”. Sul punto, nella pagina dedicata proprio alla valutazione d'impatto, il Garante ha precisato che: si evidenzia come le espressioni ISTITUTO COMPRENSIVO AD INDIRIZZO MUSICALE NETTUNO IV - C.F. 97713390587 C.M. RMIC8D300T - A664AD3 - AOO AgiD Prot. 0006240/U del 17/10/2022 Bione pon o MINISTERO DELL'ISTRUZIONE, DELL'UNIVERSITÀ E DELLA RICERCA UFFICIO SCOLASTICO REGIONALE PER IL LAZIO ISTITUTO COMPRENSIVO NETTUNO IV Via Ennio Visca n° 26/B - 00048 NETTUNO (RM) 40 COME, Cod. Mecc. RMIC8D300T distretto 43° fl > Tel. & Fax 06 9881670 - 187} on E-mail RMIC8D300T@istruzione.it \ E | — C.F. 97713390587 termo trattamenti "sistematici" e "non occasionali" indicate nell'elenco delle tipologie di trattamenti, soggetti al meccanismo di coerenza, da sottoporre a valutazione di impatto di cui ai punti 6, 11 e 12 sono riconducibili al criterio della "larga scala". Non basta quindi la presenza di un trattamento verso minori ma serve anche la “larga scala”, elemento che, ritornando anche al provvedimento del 26 marzo 2020, non è rinvenibile con riferimento alla singola scuola. Pertanto per quanto riportato non è possibile fornire alcun documento. e inmerito alla richiesta n. 5 (“copia della valutazione di impatto del trasferimento dei dati all’estero (TIA), afferente all'eventuale trattamento dei dati in paesi terzi (ovvero che si trovino al di fuori dell’Unione Europea) necessario per la fruizione ed il funzionamento dei servizi di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, adottati nell’anno scolastico 2022/2023 dall’Istituto in indirizzo”) si rileva che la scuola ha utilizzato piattaforme autorizzate dal Ministero dell’Istruzione, che presuppongono fornitori accreditati presso AgiD e che, pertanto, non risulta necessaria DPIA. Per quanto riguarda la posta elettronica, come enunciato nella risposta alla richiesta 1, le software house sono scelte a livello Ministeriale; la necessità di valutazione di impatto per TIA è stata quindi esaminata centralmente dal Ministero competente. L’istituto non può quindi accogliere la richiesta, in quanto trattasi di documento prodotto e sottoscritto da soggetto terzo e non in nostra disponibilità. Per la DDI l’Istituto scrivente ha attivato i soli servizi essenziali (Gmail, Classroom) regolati da un contratto che vincola Google alla non registrazione e alla non divulgazione, e ha scelto come base dati la server farm europea di Google. Questa scelta rende inutile la redazione della TIA. A questi link sono reperibili le documentazioni Google legate alla scelta della data region e ai servizi essenziali attivati: https://support.google.com/a/answer/6356441?hl=en; https://support.google.com/a/answer/7630496; https://support.google.com/a/answer/9223653?hl=en; https://support.google.com/a/answer/60762?hl=en. Trattandosi di una particolare valutazione di impatto sulla protezione dei dati (in questo specifico caso trasferiti all’estero), questa tipologia di trattamento è anch’essa regolata dall’art. 35 comma 3 del Regolamento UE 679/2016 GDPR. La TIA è obbligatoria in casi specifici e normati, tra i quali non ricadono i trattamenti di dati in ambito scolastico : gli istituti scolastici, infatti, non effettuano trattamenti automatizzati (punto a), né su larga scala (punto b) né sistematici (punto c). Si rimanda al provvedimento n. 64 del 26 marzo 2020 (doc. web n. 9300784) in cui il Garante della privacy ha dichiarato che non è prevista la DPIA per questa tipologia di trattamento. L’istituto non può quindi accogliere la richiesta, in quanto trattasi di documenti non previsti né obbligatori. Per quanto riguarda il registro elettronico l’Istituto scrivente ha sottoscritto un contratto di prestazione di servizio con la software house Axios .Le TIA delle software house fornitrici del servizio sono pubbliche e reperibili nella scheda del servizio SaaS presente nel Marketplace AgiD: https://catalogocloud.agid.gov.it/; l'istituto non può quindi accogliere la richiesta, in quanto trattasi di documenti già disponibili pubblicamente. ISTITUTO COMPRENSIVO AD INDIRIZZO MUSICALE NETTUNO IV - C.F. 97713390587 C.M. RMIC8D300T - A664AD3 - AOO AgiD Prot. 0006240/U del 17/10/2022 mi 0 e MINISTERO DELL'ISTRUZIONE, DELL'UNIVERSITÀ E DELLA RICERCA UFFICIO SCOLASTICO REGIONALE PER IL LAZIO Cod. Mecc. RMIC8D300T distretto 43° Tel. & Fax 06 9881670 - E-mail RMIC8D300T@istruzione.it C.F.97713390587 e inmerito alla richiesta n. 6 (“copia della valutazione comparativa ai sensi dell’art. 68 del d. lgs. 7/3/2005 n. 82 realizzata per provvedere all'acquisizione delle piattaforme di posta elettronica, messaggistica, videoconferenza, didattica a distanza, didattica digitale integrata, registro elettronico, adottate nell’anno scolastico 2022/2023 dall'Istituto in indirizzo”) si rileva che tale richiesta risulta esplorativa e, pertanto, non può essere accolta e che la valutazione comparativa non risulta prevista dal D. Lgs. 50/2016 nella procedura di selezione dell'operatore economico. La dirigente scolastica [omissis] Documento firmato digitalmente ai sensi del CAD e norma ad esso connesse Firmato da: Codice fiscale: CRBNNL73T63H501D 17/10/2022 12:55:44