Un attacco informatico alla piattaforma Modulistica Smart Bergantini, gestita dal Gruppo Spaggiari Parma, ha coinvolto i dati di oltre 3.000 istituti scolastici italiani. Il gruppo criminale xpl0itrs ha rivendicato il 20 agosto 2026 il furto di circa 6,1 terabyte di documenti, mettendoli in vendita a 50.000 dollari su un forum del dark web frequentato da attori di minacce informatiche. Spaggiari ha confermato l’incidente in una comunicazione ufficiale, precisando che l’evento risale al 30 giugno 2026 e che il registro elettronico ClasseViva, ospitato su un’infrastruttura separata, non è stato in alcun modo coinvolto.
Secondo quanto dichiarato dagli aggressori, tra i documenti sottratti figurerebbero anche certificazioni mediche utilizzate per la redazione dei Piani Educativi Individualizzati e dei Piani Didattici Personalizzati di studenti con disabilità o bisogni educativi speciali: categorie particolari di dati ai sensi dell’articolo 9 del GDPR, che richiedono un livello di protezione più elevato. Per i dirigenti scolastici che si appoggiano ai servizi Spaggiari, la vicenda impone una verifica puntuale dei propri obblighi verso famiglie e personale, a prescindere dalle responsabilità dirette del fornitore.
Chi è coinvolto: le scuole clienti della piattaforma Bergantini
Modulistica Smart Bergantini è il modulo usato da migliaia di istituti italiani per la compilazione e l’invio online di moduli, richieste e documenti da parte di famiglie e personale scolastico. È un servizio distinto da ClasseViva, il registro elettronico più diffuso nelle scuole italiane, che secondo Spaggiari risiede su un’infrastruttura separata e non raggiunta dall’attacco. Restano coinvolti, secondo le analisi diffuse dalle piattaforme di cyber threat intelligence, oltre 3.000 istituti che hanno utilizzato il modulo per la trasmissione di allegati e documenti.
Cosa è successo: la rivendicazione e la risposta ufficiale
L’evento di sicurezza si è verificato il 30 giugno 2026 ed è stato oggetto, secondo Spaggiari, delle procedure previste dalla normativa: notifica di violazione dei dati personali al Garante per la protezione dei dati, con successiva integrazione; segnalazione all’Agenzia per la Cybersicurezza Nazionale; denuncia all’autorità giudiziaria, anch’essa successivamente integrata. Solo il 20 agosto la rivendicazione è diventata pubblica, innescando una serie di articoli e rettifiche, incluse le reazioni del mondo della scuola che parlano di una responsabilità sistemica sulla sicurezza dei dati scolastici. L’azienda ha escluso categoricamente qualunque trattativa con gli attaccanti e, al momento, dichiara di non avere evidenze di un uso fraudolento dei dati sottratti.
Cosa cambia per le scuole: titolare del trattamento e obblighi di notifica
Nel rapporto con fornitori come Spaggiari, la scuola resta titolare del trattamento ai sensi del GDPR, mentre il fornitore agisce come responsabile del trattamento in base al contratto previsto dall’articolo 28. Questo significa che la ricezione di una comunicazione dal fornitore non esaurisce gli obblighi dell’istituto: il dirigente scolastico, con il supporto del Responsabile della Protezione dei Dati, deve valutare autonomamente se sussista un obbligo di notifica al Garante entro 72 ore (articolo 33) o di comunicazione agli interessati (articolo 34), specialmente quando il rischio riguarda dati di minori o categorie particolari come le certificazioni sanitarie legate ai PEI.
Checklist operativa per il dirigente scolastico
- Verificare se l’istituto ha ricevuto una comunicazione formale da Spaggiari relativa ai propri utenti e ai dati effettivamente esposti
- Coinvolgere subito il DPO per valutare l’eventuale obbligo autonomo di notifica al Garante e di comunicazione agli interessati
- Informare in modo trasparente famiglie e personale coinvolti, con particolare attenzione ai dati di studenti con disabilità o bisogni educativi speciali
- Richiedere al fornitore un report dettagliato sulla tipologia di documenti e allegati potenzialmente compromessi
- Aggiornare il registro dei trattamenti e, se non già presente, effettuare una valutazione d’impatto (DPIA) sui servizi cloud utilizzati dall’istituto
- Monitorare nelle settimane successive eventuali tentativi di phishing o furto d’identità ai danni di famiglie e personale
