DPO nelle scuole: l’obbligo di nomina, le sanzioni del Garante e come mettersi in regola

Ogni istituto scolastico pubblico in Italia è obbligato per legge a nominare un Responsabile della Protezione dei Dati (RPD, o DPO secondo la sigla inglese). Non è una scelta, non è una formalità opzionale: è un obbligo diretto del Regolamento (UE) 2016/679, con sanzioni già applicate dal Garante a scuole che non si sono adeguate.

Chi è obbligato: tutte le scuole pubbliche

L’articolo 37, paragrafo 1, lettera a) del GDPR stabilisce che il titolare del trattamento è tenuto a designare un DPO quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Le istituzioni scolastiche statali rientrano pienamente in questa categoria, indipendentemente dalla dimensione dell’ente: che si tratti di un istituto comprensivo con 300 alunni o di un liceo con 1.500 studenti, l’obbligo è identico.

L’obbligo non si esaurisce con la nomina. L’articolo 37, paragrafo 7, del GDPR aggiunge un secondo adempimento distinto: il titolare deve pubblicare i dati di contatto del DPO (di norma sul sito istituzionale della scuola) e comunicarli all’Autorità Garante attraverso il portale dedicato. Entrambe le violazioni sono state oggetto di provvedimenti sanzionatori.

Le sanzioni: cosa ha già fatto il Garante

Il Garante per la protezione dei dati personali ha avviato negli ultimi anni un’attività di vigilanza sistematica sulle scuole. I provvedimenti più recenti mostrano un quadro preciso:

  • Sanzione di € 5.000 per mancata comunicazione dei dati di contatto del DPO al Garante (violazione dell’art. 37, par. 7 del Regolamento) — provvedimento del 4 giugno 2025.
  • Sanzione di € 2.000 per pubblicazione non autorizzata di dati personali di personale scolastico — provvedimento del 24 gennaio 2024.
  • Ulteriori provvedimenti nel 2025 per trattamento illecito di dati di alunni e famiglie tramite piattaforme digitali.

Le sanzioni si applicano ai sensi dell’articolo 83, paragrafo 5, del GDPR, che prevede importi fino a 10 milioni di euro o, per le imprese, al 2% del fatturato mondiale annuo. Per le pubbliche amministrazioni, il Garante ha finora applicato importi più contenuti, ma la tendenza è in aumento e le violazioni ripetute o gravi possono comportare provvedimenti più severi.

Il DPO esterno: come funziona per una scuola

La nomina del DPO può avvenire sia all’interno dell’ente (un dipendente con le competenze necessarie) sia affidando l’incarico a un professionista esterno. L’articolo 37, paragrafo 6, del GDPR lo consente esplicitamente. Per la maggior parte delle scuole, l’opzione esterna è più conveniente: il DPO richiede competenze specifiche in diritto della protezione dei dati e in sicurezza informatica che raramente sono presenti tra il personale interno.

Il contratto con il DPO esterno è un contratto di servizi. Il Dirigente Scolastico, in quanto titolare del trattamento, rimane responsabile della conformità complessiva dell’ente, ma il DPO affianca l’istituto in modo continuativo: risponde alle domande operative, monitora gli adempimenti, gestisce le situazioni di crisi (data breach) e fa da punto di contatto con il Garante.

L’affidamento: aspetti pratici per il Dirigente

L’incarico di DPO esterno rientra tra le prestazioni di servizi che la scuola può affidare secondo le norme sugli acquisti pubblici. Per importi contenuti è possibile procedere con affidamento diretto ai sensi dell’articolo 50 del D.Lgs. 36/2023 (Codice degli appalti), previa motivazione e verifica dei requisiti del fornitore. La delibera del Consiglio di Istituto può essere necessaria in base allo statuto e alla soglia di spesa dell’ente.

Il DPO nominato deve essere registrato nel portale del Garante (disponibile all’indirizzo garanteprivacy.it), con i suoi dati di contatto. La scuola deve poi pubblicare questi dati sul proprio sito istituzionale in modo facilmente accessibile.

Una lista di controllo per il Dirigente Scolastico

  • L’istituto ha nominato un DPO? (art. 37, par. 1 GDPR)
  • I dati di contatto del DPO sono stati comunicati al Garante? (art. 37, par. 7 GDPR)
  • I dati di contatto del DPO sono pubblicati sul sito istituzionale della scuola?
  • Il DPO ha accesso al registro dei trattamenti dell’ente?
  • Esiste una procedura interna per la segnalazione dei data breach al DPO?

Se anche solo una di queste domande riceve una risposta negativa o incerta, l’istituto è esposto a un provvedimento del Garante. Il costo di un servizio DPO esterno è, nella maggior parte dei casi, significativamente inferiore all’importo minimo delle sanzioni già comminate.

Il tuo ente è in regola?

Fai il punto in due minuti: scopri quali adempimenti GDPR mancano ancora al tuo ente.