Autore: wp_10992658

  • Attacco hacker a Spaggiari: coinvolti i dati di oltre 3.000 scuole, cosa devono fare i dirigenti scolastici

    Un attacco informatico alla piattaforma Modulistica Smart Bergantini, gestita dal Gruppo Spaggiari Parma, ha coinvolto i dati di oltre 3.000 istituti scolastici italiani. Il gruppo criminale xpl0itrs ha rivendicato il 20 agosto 2026 il furto di circa 6,1 terabyte di documenti, mettendoli in vendita a 50.000 dollari su un forum del dark web frequentato da attori di minacce informatiche. Spaggiari ha confermato l’incidente in una comunicazione ufficiale, precisando che l’evento risale al 30 giugno 2026 e che il registro elettronico ClasseViva, ospitato su un’infrastruttura separata, non è stato in alcun modo coinvolto.

    Secondo quanto dichiarato dagli aggressori, tra i documenti sottratti figurerebbero anche certificazioni mediche utilizzate per la redazione dei Piani Educativi Individualizzati e dei Piani Didattici Personalizzati di studenti con disabilità o bisogni educativi speciali: categorie particolari di dati ai sensi dell’articolo 9 del GDPR, che richiedono un livello di protezione più elevato. Per i dirigenti scolastici che si appoggiano ai servizi Spaggiari, la vicenda impone una verifica puntuale dei propri obblighi verso famiglie e personale, a prescindere dalle responsabilità dirette del fornitore.

    Chi è coinvolto: le scuole clienti della piattaforma Bergantini

    Modulistica Smart Bergantini è il modulo usato da migliaia di istituti italiani per la compilazione e l’invio online di moduli, richieste e documenti da parte di famiglie e personale scolastico. È un servizio distinto da ClasseViva, il registro elettronico più diffuso nelle scuole italiane, che secondo Spaggiari risiede su un’infrastruttura separata e non raggiunta dall’attacco. Restano coinvolti, secondo le analisi diffuse dalle piattaforme di cyber threat intelligence, oltre 3.000 istituti che hanno utilizzato il modulo per la trasmissione di allegati e documenti.

    Cosa è successo: la rivendicazione e la risposta ufficiale

    L’evento di sicurezza si è verificato il 30 giugno 2026 ed è stato oggetto, secondo Spaggiari, delle procedure previste dalla normativa: notifica di violazione dei dati personali al Garante per la protezione dei dati, con successiva integrazione; segnalazione all’Agenzia per la Cybersicurezza Nazionale; denuncia all’autorità giudiziaria, anch’essa successivamente integrata. Solo il 20 agosto la rivendicazione è diventata pubblica, innescando una serie di articoli e rettifiche, incluse le reazioni del mondo della scuola che parlano di una responsabilità sistemica sulla sicurezza dei dati scolastici. L’azienda ha escluso categoricamente qualunque trattativa con gli attaccanti e, al momento, dichiara di non avere evidenze di un uso fraudolento dei dati sottratti.

    Cosa cambia per le scuole: titolare del trattamento e obblighi di notifica

    Nel rapporto con fornitori come Spaggiari, la scuola resta titolare del trattamento ai sensi del GDPR, mentre il fornitore agisce come responsabile del trattamento in base al contratto previsto dall’articolo 28. Questo significa che la ricezione di una comunicazione dal fornitore non esaurisce gli obblighi dell’istituto: il dirigente scolastico, con il supporto del Responsabile della Protezione dei Dati, deve valutare autonomamente se sussista un obbligo di notifica al Garante entro 72 ore (articolo 33) o di comunicazione agli interessati (articolo 34), specialmente quando il rischio riguarda dati di minori o categorie particolari come le certificazioni sanitarie legate ai PEI.

    Checklist operativa per il dirigente scolastico

    • Verificare se l’istituto ha ricevuto una comunicazione formale da Spaggiari relativa ai propri utenti e ai dati effettivamente esposti
    • Coinvolgere subito il DPO per valutare l’eventuale obbligo autonomo di notifica al Garante e di comunicazione agli interessati
    • Informare in modo trasparente famiglie e personale coinvolti, con particolare attenzione ai dati di studenti con disabilità o bisogni educativi speciali
    • Richiedere al fornitore un report dettagliato sulla tipologia di documenti e allegati potenzialmente compromessi
    • Aggiornare il registro dei trattamenti e, se non già presente, effettuare una valutazione d’impatto (DPIA) sui servizi cloud utilizzati dall’istituto
    • Monitorare nelle settimane successive eventuali tentativi di phishing o furto d’identità ai danni di famiglie e personale
  • DPO nelle scuole: l’obbligo di nomina, le sanzioni del Garante e come mettersi in regola

    Ogni istituto scolastico pubblico in Italia è obbligato per legge a nominare un Responsabile della Protezione dei Dati (RPD, o DPO secondo la sigla inglese). Non è una scelta, non è una formalità opzionale: è un obbligo diretto del Regolamento (UE) 2016/679, con sanzioni già applicate dal Garante a scuole che non si sono adeguate.

    Chi è obbligato: tutte le scuole pubbliche

    L’articolo 37, paragrafo 1, lettera a) del GDPR stabilisce che il titolare del trattamento è tenuto a designare un DPO quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Le istituzioni scolastiche statali rientrano pienamente in questa categoria, indipendentemente dalla dimensione dell’ente: che si tratti di un istituto comprensivo con 300 alunni o di un liceo con 1.500 studenti, l’obbligo è identico.

    L’obbligo non si esaurisce con la nomina. L’articolo 37, paragrafo 7, del GDPR aggiunge un secondo adempimento distinto: il titolare deve pubblicare i dati di contatto del DPO (di norma sul sito istituzionale della scuola) e comunicarli all’Autorità Garante attraverso il portale dedicato. Entrambe le violazioni sono state oggetto di provvedimenti sanzionatori.

    Le sanzioni: cosa ha già fatto il Garante

    Il Garante per la protezione dei dati personali ha avviato negli ultimi anni un’attività di vigilanza sistematica sulle scuole. I provvedimenti più recenti mostrano un quadro preciso:

    • Sanzione di € 5.000 per mancata comunicazione dei dati di contatto del DPO al Garante (violazione dell’art. 37, par. 7 del Regolamento) — provvedimento del 4 giugno 2025.
    • Sanzione di € 2.000 per pubblicazione non autorizzata di dati personali di personale scolastico — provvedimento del 24 gennaio 2024.
    • Ulteriori provvedimenti nel 2025 per trattamento illecito di dati di alunni e famiglie tramite piattaforme digitali.

    Le sanzioni si applicano ai sensi dell’articolo 83, paragrafo 5, del GDPR, che prevede importi fino a 10 milioni di euro o, per le imprese, al 2% del fatturato mondiale annuo. Per le pubbliche amministrazioni, il Garante ha finora applicato importi più contenuti, ma la tendenza è in aumento e le violazioni ripetute o gravi possono comportare provvedimenti più severi.

    Il DPO esterno: come funziona per una scuola

    La nomina del DPO può avvenire sia all’interno dell’ente (un dipendente con le competenze necessarie) sia affidando l’incarico a un professionista esterno. L’articolo 37, paragrafo 6, del GDPR lo consente esplicitamente. Per la maggior parte delle scuole, l’opzione esterna è più conveniente: il DPO richiede competenze specifiche in diritto della protezione dei dati e in sicurezza informatica che raramente sono presenti tra il personale interno.

    Il contratto con il DPO esterno è un contratto di servizi. Il Dirigente Scolastico, in quanto titolare del trattamento, rimane responsabile della conformità complessiva dell’ente, ma il DPO affianca l’istituto in modo continuativo: risponde alle domande operative, monitora gli adempimenti, gestisce le situazioni di crisi (data breach) e fa da punto di contatto con il Garante.

    L’affidamento: aspetti pratici per il Dirigente

    L’incarico di DPO esterno rientra tra le prestazioni di servizi che la scuola può affidare secondo le norme sugli acquisti pubblici. Per importi contenuti è possibile procedere con affidamento diretto ai sensi dell’articolo 50 del D.Lgs. 36/2023 (Codice degli appalti), previa motivazione e verifica dei requisiti del fornitore. La delibera del Consiglio di Istituto può essere necessaria in base allo statuto e alla soglia di spesa dell’ente.

    Il DPO nominato deve essere registrato nel portale del Garante (disponibile all’indirizzo garanteprivacy.it), con i suoi dati di contatto. La scuola deve poi pubblicare questi dati sul proprio sito istituzionale in modo facilmente accessibile.

    Una lista di controllo per il Dirigente Scolastico

    • L’istituto ha nominato un DPO? (art. 37, par. 1 GDPR)
    • I dati di contatto del DPO sono stati comunicati al Garante? (art. 37, par. 7 GDPR)
    • I dati di contatto del DPO sono pubblicati sul sito istituzionale della scuola?
    • Il DPO ha accesso al registro dei trattamenti dell’ente?
    • Esiste una procedura interna per la segnalazione dei data breach al DPO?

    Se anche solo una di queste domande riceve una risposta negativa o incerta, l’istituto è esposto a un provvedimento del Garante. Il costo di un servizio DPO esterno è, nella maggior parte dei casi, significativamente inferiore all’importo minimo delle sanzioni già comminate.