Una premessa: siamo un fornitore di software, non uno studio legale. Questo articolo mette ordine nella pratica, ma non sostituisce una consulenza legale. Per le questioni vincolanti si rivolga al Suo responsabile della protezione dei dati o al Suo avvocato.
In breve: una scuola di soggiorni linguistici tratta dati di minorenni e informazioni sanitarie. I cinque punti in cui la protezione dei dati si decide nella pratica: un contratto di nomina a responsabile del trattamento con ogni strumento, un trattamento speciale per i campi sanitari, una condivisione controllata dei dati con le famiglie ospitanti, un piano di cancellazione e un piano di 72 ore per le violazioni dei dati.
Le scuole di lingue sottovalutano regolarmente quanto siano sensibili i loro dati. Una scuola di soggiorni linguistici non tratta solo nomi e indirizzi di fatturazione: ci sono dati di minorenni, le cui prenotazioni vengono firmate dai genitori. Ci sono informazioni sanitarie dai moduli di iscrizione (allergie, intolleranze, farmaci) destinate alla famiglia ospitante e che rientrano giuridicamente nelle categorie particolari di dati personali. Ci sono dati del passaporto per le pratiche di visto, dati di pagamento e, intorno a tutto questo, una catena di soggetti coinvolti: agenzia, scuola, famiglia ospitante, assicurazione.
È proprio questa catena a rendere la protezione dei dati in una scuola di lingue diversa da quella di una normale piccola impresa. Ecco i cinque punti in cui, nella pratica, si decide se il tema è sotto controllo oppure no.
1. Il contratto con il responsabile del trattamento: con ogni strumento che vede dati degli studenti
Non appena un servizio esterno tratta dati personali per Suo conto (il software gestionale, il fornitore di posta elettronica, lo strumento per la newsletter), l’art. 28 GDPR richiede un contratto di nomina a responsabile del trattamento (DPA). Non è una formalità: il contratto stabilisce dove risiedono i dati, chi sono i sub-responsabili e che cosa succede in caso di violazione dei dati.
Il test pratico è semplice: elenchi ogni strumento che contiene dati degli studenti e verifichi se esiste un DPA. Un fornitore serio di software gestionale glielo consegna su richiesta, insieme a una panoramica scritta delle misure tecniche e organizzative. Se non lo ottiene, è un campanello d’allarme che nessuna lista di funzioni può compensare.
2. Le informazioni sanitarie non sono normali campi di un modulo
«Suo figlio ha allergie?» è probabilmente la domanda più frequente nei moduli di iscrizione dei programmi junior e la sua risposta ricade sotto l’art. 9 GDPR, le categorie particolari di dati personali. In pratica significa: queste informazioni richiedono una base giuridica propria (di regola il consenso esplicito), non vanno in campi di testo libero visibili a tutto il team e vanno cancellate quando il soggiorno è finito.
Un sistema gestionale aiuta qui con due cose: permessi basati sui ruoli, così il reparto alloggi vede ciò che la famiglia ospitante deve sapere mentre la contabilità no e campi strutturati invece di testo libero, così al momento di cancellare si trova davvero ciò che va cancellato.
3. La famiglia ospitante è una comunicazione di dati: la tratti come tale
Perché un collocamento funzioni, la famiglia ospitante deve sapere alcune cose: nome, età, orario di arrivo, abitudini alimentari, eventualmente indicazioni sanitarie. Si tratta di una comunicazione di dati personali a terzi. Lecita nella misura in cui è necessaria all’esecuzione del contratto, ma solo in quella misura. La famiglia ospitante ha bisogno dell’informazione sulle allergie; non ha bisogno dello storico delle fatture.
Nella pratica funziona il principio della vista graduata: la famiglia ospitante riceve una scheda dati definita, non l’intero fascicolo. Chi risolve la questione inoltrando e-mail dalla propria casella di posta perde esattamente questo controllo.
4. Saper cancellare fa parte del mestiere
Il GDPR non impone di conservare i dati per sempre, al contrario. I dati di prenotazione e fatturazione sono soggetti a termini di conservazione commerciali e fiscali; il modulo di iscrizione del 2019 con informazioni sanitarie no. Un piano di cancellazione utilizzabile risponde a tre domande: quali categorie di dati esistono, per quanto tempo ciascuna ha una base giuridica, e come si cancella, in modo sistematico o a mano?
Anche qui vale: in un panorama di tabelle con copie nelle caselle di posta, la cancellazione sistematica è praticamente impossibile. In un sistema centrale è una funzione.
5. L’emergenza ha una scadenza: 72 ore
Una violazione dei dati (il portatile smarrito, il documento inviato alla persona sbagliata, l’accesso compromesso) va notificata all’autorità di controllo, di regola entro 72 ore (art. 33 GDPR). Questa scadenza regge solo se si sa in anticipo chi nel team è responsabile, come circoscrivere l’incidente e quale autorità è competente nel proprio Paese. Un foglio con queste tre risposte non è burocrazia. È la differenza tra un incidente gestito con ordine e uno caotico.
Che cosa significa per la scelta del software
Quando sceglie un software gestionale, la protezione dei dati non è un capitolo a parte accanto alle funzioni. Vive dentro di esse: permessi basati sui ruoli, campi strutturati, viste partner definite, cancellabilità, un DPA senza rimpalli infiniti. Abbiamo inserito queste domande nella nostra checklist di selezione, e il modo in cui Fidelo gestisce hosting, ruoli e trattamento dei dati è pubblicato apertamente sulla nostra pagina sicurezza.