Contratto tipo

    Contratto di trattamento su incarico per le scuole

    Quando una scuola utilizza Zeitlernen, resta responsabile dei dati dei suoi allievi. Noi trattiamo questi dati su suo incarico. Che cosa significhi esattamente, quali fornitori siano coinvolti e come proteggiamo i dati è indicato in questo contratto.

    Stato: 3 agosto 2026 · Versione del contratto 1.0

    Questa è la versione tipo, senza le indicazioni della scuola. Le scuole con un account vedono la propria versione nell'area scolastica sotto «Documenti», dove possono concludere il contratto in forma elettronica e scaricarlo in PDF.

    Contratto di trattamento su incarico

    Accordo sul trattamento di dati personali su incarico, versione 1.0

    Tra

    Nome
    ________________________
    Indirizzo
    ________________________
    Rappresentata da
    ________________________
    Funzione
    ________________________

    di seguito «la titolare del trattamento»

    E

    Nome
    blackpine GmbH
    Indirizzo
    Bahnhofstrasse 2, 6210 Sursee, Svizzera
    Rappresentata da
    Philippe Wettstein e Marc Sen, soci

    di seguito «la responsabile del trattamento», insieme «le parti»

    Premessa

    La titolare del trattamento utilizza l'applicazione didattica Zeitlernen per insegnare agli allievi a leggere l'orologio e per seguirne i progressi. In tale contesto la responsabile del trattamento tratta dati personali per i quali la titolare rimane responsabile.

    Il presente contratto disciplina tale trattamento su incarico. Esso concretizza i requisiti dell'art. 9 della legge federale svizzera sulla protezione dei dati (LPD), dell'art. 7 dell'ordinanza sulla protezione dei dati (OPDa) nonché dell'art. 28 del regolamento (UE) 2016/679 (regolamento generale sulla protezione dei dati, RGPD), nella misura in cui quest'ultimo sia applicabile. Se la titolare del trattamento è un organo pubblico soggetto a una legge cantonale sulla protezione dei dati, le disposizioni del presente contratto si applicano per analogia all'esternalizzazione del trattamento ivi prevista.

    1. Oggetto e durata

    1.1 Oggetto del presente contratto è il trattamento di dati personali da parte della responsabile del trattamento nell'ambito della messa a disposizione e della gestione di Zeitlernen per la titolare del trattamento. Natura, portata e finalità del trattamento risultano dall'allegato 1.

    1.2 Il presente contratto ha inizio con la sua accettazione da parte della titolare del trattamento e dura finché essa utilizza Zeitlernen. Termina automaticamente con la fine del rapporto di utilizzo, senza necessità di una disdetta separata. Gli obblighi di cui alle cifre 13 e 6 permangono oltre tale termine.

    1.3 In tutte le questioni relative al trattamento di dati personali su incarico, il presente contratto prevale sulle condizioni generali di Zeitlernen.

    2. Campo di applicazione e delimitazione delle responsabilità

    2.1 Il presente contratto riguarda esclusivamente i dati personali che la titolare del trattamento rileva, o fa rilevare, nell'area scolastica di Zeitlernen, in particolare i dati relativi alle classi e agli allievi nonché i dati di apprendimento e di utilizzo che ne derivano («dati scolastici»).

    2.2 Per i dati scolastici la titolare del trattamento è responsabile ai sensi del diritto in materia di protezione dei dati. La responsabile del trattamento li tratta esclusivamente su incarico e secondo le istruzioni della titolare.

    2.3 Non sono oggetto del presente contratto:

    • a) Gli account dei docenti e degli altri membri del team, segnatamente indirizzo e-mail, dati di accesso e indicazioni di profilo. Per questi dati la responsabile del trattamento è essa stessa titolare, poiché instaura un proprio rapporto di utilizzo con la persona interessata. Il trattamento è retto dall'informativa sulla protezione dei dati di Zeitlernen.
    • b) Gli account che i detentori dell'autorità parentale aprono a titolo privato e al di fuori del contesto scolastico, compresi i profili dei bambini ivi creati. Anche in questo caso la responsabile del trattamento è essa stessa titolare.
    • c) I dati che la responsabile del trattamento tratta per adempiere propri obblighi di legge o per garantire la sicurezza dei propri sistemi, nella misura in cui decida essa stessa in merito a finalità e mezzi. In tal caso resta vincolata all'obbligo di riservatezza di cui alla cifra 6.

    2.4 La titolare del trattamento assicura che per il rilevamento e il trattamento dei dati scolastici sussista una base giuridica valida, che le persone interessate e i detentori dell'autorità parentale siano stati informati nella misura necessaria e che siano presenti le eventuali autorizzazioni o notifiche richieste dal diritto cantonale.

    3. Natura, portata e finalità del trattamento

    3.1 Le categorie di persone interessate, le categorie di dati trattati, le finalità e la natura dei trattamenti sono descritte nell'allegato 1.

    3.2 Il trattamento avviene esclusivamente per fornire le prestazioni contrattualmente convenute. Non ha luogo alcun trattamento per finalità proprie della responsabile del trattamento.

    3.3 La titolare del trattamento si impegna a non rilevare in Zeitlernen dati personali degni di particolare protezione ai sensi dell'art. 5 lett. c LPD né dati appartenenti a categorie particolari ai sensi dell'art. 9 RGPD. L'applicazione non prevede a tale scopo né campi né misure di protezione particolari. I campi di testo libero vanno pertanto utilizzati con la dovuta parsimonia.

    4. Diritto di impartire istruzioni della titolare del trattamento

    4.1 La responsabile del trattamento tratta i dati scolastici esclusivamente su istruzione documentata della titolare. Il presente contratto con i suoi allegati e l'utilizzo delle funzioni previste nell'applicazione valgono quali istruzioni.

    4.2 Le istruzioni che vanno oltre l'utilizzo delle funzioni previste vanno indirizzate in forma testuale al punto di contatto indicato nell'allegato 4. Le istruzioni impartite oralmente vanno confermate senza indugio in forma testuale.

    4.3 Se la responsabile del trattamento ritiene che un'istruzione violi il diritto applicabile in materia di protezione dei dati, ne informa senza indugio la titolare. Essa ha il diritto di sospendere l'esecuzione dell'istruzione fino alla sua conferma o modifica.

    4.4 Se la responsabile del trattamento è tenuta per legge a un trattamento che si discosta dalle istruzioni, lo comunica alla titolare prima del trattamento, sempre che la legge non vieti tale comunicazione.

    5. Obblighi della responsabile del trattamento

    5.1 La responsabile del trattamento tratta i dati scolastici solo nell'ambito del presente contratto e delle istruzioni della titolare.

    5.2 In particolare non utilizza i dati scolastici

    • a) per finalità proprie, per pubblicità o per ricerche di mercato,
    • b) per creare profili al di fuori delle funzioni di apprendimento convenute,
    • c) per addestrare, sviluppare o migliorare sistemi di intelligenza artificiale o di apprendimento automatico,
    • d) per trasmetterli a terzi, eccettuati i sub-responsabili indicati nell'allegato 3 e i casi di obbligo legale.

    5.3 Tiene un registro delle attività di trattamento svolte per conto della titolare e mette a disposizione di quest'ultima, su richiesta, le indicazioni necessarie per il suo registro.

    5.4 Assiste la titolare nell'adempimento dei suoi obblighi di cui alle cifre da 10 a 12.

    5.5 Se i dati scolastici presso la responsabile del trattamento sono messi in pericolo da pignoramento, sequestro, procedura d'insolvenza o misure di terzi, essa ne informa senza indugio la titolare.

    6. Riservatezza

    6.1 Per il trattamento dei dati scolastici la responsabile del trattamento impiega esclusivamente collaboratrici e collaboratori propri. Questi sono tenuti al segreto in virtù del rapporto di lavoro e dell'art. 321a del Codice delle obbligazioni svizzero e conoscono le disposizioni pertinenti del diritto in materia di protezione dei dati. Conformemente all'art. 321a cpv. 4 CO l'obbligo permane anche dopo la fine del rapporto di lavoro.

    6.2 L'obbligo di riservatezza si estende a tutti i dati e a tutte le informazioni di cui si è venuti a conoscenza nell'ambito del presente contratto, indipendentemente dal fatto che costituiscano dati personali.

    6.3 La cerchia delle persone con accesso ai dati di produzione è limitata a quanto necessario per l'esercizio ed è verificata periodicamente.

    7. Misure tecniche e organizzative

    7.1 La responsabile del trattamento adotta le misure tecniche e organizzative descritte nell'allegato 2 per garantire la sicurezza dei dati conformemente all'art. 8 LPD, all'art. 3 OPDa e all'art. 32 RGPD.

    7.2 Le misure sono soggette al progresso tecnico. La responsabile del trattamento può adeguarle purché il livello di protezione convenuto non venga ridotto. Le modifiche sostanziali sono documentate e comunicate alla titolare su richiesta.

    7.3 La responsabile del trattamento verifica periodicamente l'efficacia delle misure, almeno una volta all'anno.

    8. Sub-trattamento

    8.1 La titolare del trattamento concede alla responsabile l'autorizzazione generale a ricorrere ai sub-responsabili elencati nell'allegato 3.

    8.2 La responsabile del trattamento vincola contrattualmente ogni sub-responsabile a obblighi di protezione dei dati sostanzialmente corrispondenti a quelli del presente contratto, in particolare a misure tecniche e organizzative sufficienti. Risponde del loro comportamento come del proprio.

    8.3 Se la responsabile del trattamento intende ricorrere a un ulteriore sub-responsabile o sostituirne uno esistente, ne informa la titolare in forma testuale almeno 30 giorni prima. L'informazione è trasmessa all'indirizzo della titolare indicato nell'allegato 4 e avviene inoltre mediante aggiornamento dell'elenco consultabile nell'area scolastica.

    8.4 La titolare del trattamento può opporsi alla modifica in forma testuale entro 30 giorni dal ricevimento dell'informazione, per motivi oggettivi legati alla protezione dei dati. Se in seguito non si trova una soluzione consensuale, la titolare può disdire il rapporto di utilizzo in via straordinaria e senza costi per la data della modifica prevista.

    8.5 Non costituiscono sub-trattamento le prestazioni accessorie di cui la responsabile del trattamento si avvale per esercitare la propria attività, quali telecomunicazioni, servizi postali o pulizie, nonché le prestazioni che non comportano alcun accesso ai dati scolastici.

    9. Trattamento all'estero

    9.1 I dati scolastici sono conservati in un centro di calcolo in Svizzera. Il fornitore dell'infrastruttura gestisce la banca dati nella regione Europe (Zurich) di Amazon Web Services (codice regione eu-central-2), ubicata in Svizzera.

    9.2 Per singole prestazioni, presso sub-responsabili con sede al di fuori della Svizzera e dello Spazio economico europeo si generano dati tecnici di connessione o, nel caso dell'invio di e-mail, dati di contatto dei docenti. I servizi interessati, i tipi di dati e i luoghi di trattamento sono indicati nell'allegato 3.

    9.3 In caso di comunicazione verso uno Stato privo di un livello di protezione adeguato, la responsabile del trattamento si fonda sulle clausole contrattuali tipo della Commissione europea, integrate dagli adeguamenti svizzeri riconosciuti dall'Incaricato federale della protezione dei dati e della trasparenza, oppure su un altro meccanismo ammesso dall'art. 16 LPD o dal capo V RGPD.

    10. Diritti delle persone interessate

    10.1 La salvaguardia dei diritti delle persone interessate compete alla titolare del trattamento. Le richieste degli allievi o dei detentori dell'autorità parentale sono rivolte in primo luogo alla titolare.

    10.2 Se una persona interessata si rivolge direttamente alla responsabile del trattamento, questa trasmette la richiesta senza indugio alla titolare e non vi risponde essa stessa, salvo che sia istruita in tal senso o vi sia tenuta per legge.

    10.3 La responsabile del trattamento assiste la titolare con misure tecniche e organizzative adeguate nel rispondere a richieste di accesso, rettifica, cancellazione, limitazione, opposizione e consegna dei dati. A tal fine l'area scolastica di Zeitlernen mette a disposizione funzioni di consultazione, correzione e cancellazione nonché di esportazione dei dati di base, delle valutazioni di apprendimento e dei dati di apprendimento grezzi a livello di evento in un formato corrente e leggibile da macchina, che la titolare può utilizzare autonomamente.

    10.4 Per un'assistenza che vada oltre le funzioni disponibili nell'applicazione e comporti un onere considerevole, la responsabile del trattamento può esigere un compenso adeguato. Lo annuncia preventivamente.

    11. Assistenza per ulteriori obblighi

    Tenuto conto delle informazioni a sua disposizione, la responsabile del trattamento assiste la titolare nella misura necessaria per

    • a) garantire la sicurezza dei dati,
    • b) notificare le violazioni della sicurezza dei dati all'autorità di vigilanza competente e alle persone interessate,
    • c) svolgere una valutazione d'impatto sulla protezione dei dati secondo l'art. 22 LPD o l'art. 35 RGPD,
    • d) procedere a un'eventuale consultazione preventiva dell'autorità di vigilanza.

    12. Violazioni della sicurezza dei dati

    12.1 La responsabile del trattamento notifica alla titolare ogni violazione della sicurezza dei dati che riguardi dati scolastici senza indugio dopo esserne venuta a conoscenza, al più tardi comunque entro 48 ore.

    12.2 Per quanto noto, la notifica contiene:

    • a) una descrizione della natura della violazione, delle categorie interessate e del numero approssimativo di persone e di record coinvolti,
    • b) il momento o il periodo dell'incidente,
    • c) le probabili conseguenze,
    • d) le misure adottate o proposte per porvi rimedio e per attenuare i possibili effetti pregiudizievoli,
    • e) un punto di contatto per eventuali domande.

    12.3 Se non tutte le indicazioni sono ancora disponibili, si effettua una prima notifica con le informazioni presenti; le restanti sono fornite senza indugio.

    12.4 La responsabile del trattamento documenta le violazioni della sicurezza dei dati, comprese le misure adottate.

    12.5 Le notifiche alle autorità di vigilanza o alle persone interessate sono effettuate dalla titolare. La responsabile del trattamento non effettua alcuna notifica in nome della titolare senza istruzione di quest'ultima.

    13. Cancellazione e restituzione

    13.1 Per tutta la durata del contratto la titolare del trattamento può estrarre i dati scolastici in un formato corrente e leggibile da macchina tramite la funzione di esportazione dell'area scolastica.

    13.2 Dopo la fine del contratto la responsabile del trattamento cancella i dati scolastici entro 30 giorni, sempre che la titolare non ne abbia chiesto prima la consegna. Su richiesta la cancellazione è confermata in forma testuale.

    13.3 Le copie di sicurezza che contengono ancora i dati cancellati sono sovrascritte secondo il ciclo di backup ordinario, al più tardi entro ulteriori 30 giorni. Fino ad allora i dati restano esclusi dall'utilizzo produttivo.

    13.4 Una conservazione oltre tali termini avviene soltanto se vi ostano obblighi legali di conservazione. In tal caso i dati interessati sono bloccati e trattati esclusivamente allo scopo di adempiere tale obbligo.

    13.5 Le valutazioni anonimizzate o aggregate che non consentono alcuna conclusione su singole persone possono continuare a essere utilizzate.

    14. Prove e controlli

    14.1 Su richiesta la responsabile del trattamento dimostra il rispetto degli obblighi derivanti dal presente contratto, in primo luogo mediante informazioni in forma testuale, mediante la messa a disposizione della versione attuale dell'allegato 2 nonché rispondendo a un questionario di verifica della titolare.

    14.2 Se nel singolo caso tali prove non sono sufficienti, la titolare può svolgere un controllo in loco o farlo svolgere da una persona indipendente vincolata alla riservatezza. Il controllo va annunciato almeno 30 giorni prima, ha luogo durante il normale orario di lavoro e non deve pregiudicare in misura sproporzionata l'esercizio. Senza motivo particolare è ammesso al massimo un controllo all'anno.

    14.3 La persona incaricata del controllo non deve essere una concorrente della responsabile del trattamento. Non è concesso alcun accesso ai dati di altri clienti.

    14.4 Le spese per i controlli di cui alla cifra 14.2 sono a carico della titolare, salvo che il controllo riveli una violazione essenziale da parte della responsabile del trattamento.

    15. Responsabilità

    15.1 La responsabilità è retta dalle condizioni generali di Zeitlernen e dal diritto applicabile.

    15.2 Sono esclusi da qualsiasi limitazione della responsabilità le pretese delle persone interessate secondo l'art. 82 RGPD nonché le multe e le sanzioni inflitte a una parte dalle autorità competenti; ciascuna parte le sopporta nella misura del proprio contributo.

    16. Disposizioni finali

    16.1 Le modifiche e le integrazioni del presente contratto richiedono la forma testuale. Ciò vale anche per la soppressione di questo requisito di forma.

    16.2 La responsabile del trattamento può adeguare il presente contratto se la situazione giuridica, la prassi delle autorità o la prestazione mutano in modo sostanziale. Ne informa la titolare almeno 30 giorni prima dell'entrata in vigore. Se la titolare si oppone entro tale termine, ciascuna parte può disdire il rapporto di utilizzo in via ordinaria per la data dell'entrata in vigore.

    16.3 Qualora una disposizione del presente contratto risultasse inefficace, l'efficacia delle restanti disposizioni non ne è pregiudicata. Le parti sostituiscono la disposizione inefficace con una efficace che più si avvicini al suo scopo economico.

    16.4 In caso di contraddizioni vale il seguente ordine: gli allegati del presente contratto, il presente contratto, le condizioni generali di Zeitlernen.

    16.5 Il presente contratto è soggetto al diritto svizzero. Il foro è Sursee, Cantone di Lucerna, Svizzera, salvo che il diritto imperativo disponga altrimenti. Per le titolari del trattamento con sede nell'Unione europea restano riservati i fori imperativi previsti dal RGPD.

    17. Conclusione

    Il presente contratto è concluso in forma elettronica. La conferma da parte di una persona autorizzata a firmare per la titolare del trattamento nell'area scolastica di Zeitlernen vale quale conclusione del contratto ai sensi dell'art. 28 par. 9 RGPD, che ammette espressamente il formato elettronico.

    Versione in bozza. Il presente documento non è ancora stato accettato. La conclusione avviene in forma elettronica nell'area scolastica di Zeitlernen oppure con la firma dell'esemplare stampato.

    Nome
    ________________________
    Funzione
    ________________________
    Data
    ________________________
    Firma
    ________________________
    Per la responsabile del trattamento
    blackpine GmbH
    Rappresentata da
    Philippe Wettstein e Marc Sen, soci
    Firma
    blackpine GmbH, Sursee

    Allegato 1: descrizione del trattamento

    Oggetto

    Messa a disposizione e gestione dell'applicazione didattica Zeitlernen per la titolare del trattamento, compresa l'amministrazione di classi e allievi, lo svolgimento di esercizi e quiz nonché la rappresentazione dei progressi per i docenti della titolare.

    Natura dei trattamenti

    Raccolta, conservazione, organizzazione, modifica, lettura, interrogazione, utilizzo, comunicazione mediante trasmissione ai docenti autorizzati, limitazione, cancellazione e distruzione, ogni volta in forma automatizzata.

    Finalità

    • Creazione e gestione di classi nonché di allievi
    • Assegnazione e gestione dei codici di accesso per gli allievi
    • Svolgimento di unità di apprendimento, esercizi e quiz
    • Registrazione e valutazione dei progressi per i docenti competenti
    • Adeguamento del livello di difficoltà all'età e al grado scolastico
    • Esercizio, manutenzione, risoluzione degli errori e sicurezza dell'applicazione
    • Assistenza alla titolare del trattamento

    Categorie di persone interessate

    • Allievi della titolare del trattamento
    • Docenti e altri membri del team della titolare del trattamento, nella misura in cui sono assegnati a classi e figurano nei dati scolastici

    Categorie di dati personali

    Dati di base della scuola e delle classi
    Nome e indirizzo della scuola, lingua, denominazione delle classi, grado, assegnazione dei docenti alle classi.
    Dati di base degli allievi
    Nome (obbligatorio), anno di nascita (obbligatorio), assegnazione alla classe, codice di accesso, nome visualizzato, scelta dell'avatar nonché impostazioni di apprendimento quali l'ora di andare a dormire e il livello di difficoltà preferito. Facoltativi e gestibili dalla titolare del trattamento: cognome, data di nascita completa.
    Dati di apprendimento e di utilizzo
    Progressi nell'apprendimento della lettura dell'orologio, esercizi proposti e risposte fornite, momento e durata degli esercizi, sessioni di quiz, cronologia dell'assegnazione alle classi.
    Dati tecnici
    All'apertura dell'applicazione si generano dati tecnici di connessione (indirizzo IP del dispositivo, indicazioni su browser e dispositivo). Di questi non viene conservata durevolmente alcuna indicazione riferita ai singoli allievi; essi non dispongono di un account e i dati scolastici non contengono né indirizzo IP né momento dell'accesso. Per gli account dei docenti vale l'informativa sulla protezione dei dati, vedi cifra 2.3.
    Categorie particolari
    Nessuna. L'applicazione non prevede campi a tale scopo. Secondo la cifra 3.3 la titolare del trattamento non può rilevare simili dati.

    Durata

    Per la durata del rapporto di utilizzo, in seguito secondo la cifra 13.


    Allegato 2: misure tecniche e organizzative

    Stato: 3 agosto 2026. La responsabile del trattamento non gestisce server propri. L'infrastruttura tecnica è ottenuta tramite i sub-responsabili indicati nell'allegato 3; le misure seguenti comprendono sia le misure proprie sia quelle contrattualmente garantite da tali fornitori.

    1. Controllo dell'accesso fisico

    • La banca dati e le funzioni server sono gestite in un centro di calcolo in Svizzera (Amazon Web Services, regione Europe (Zurich), eu-central-2). Accesso fisico, videosorveglianza, gestione dei visitatori, alimentazione elettrica senza interruzioni e protezione antincendio competono al gestore del centro di calcolo e corrispondono agli standard del settore.
    • La responsabile del trattamento non conserva copie locali dei dati di produzione su supporti mobili.
    • I dispositivi di lavoro della responsabile del trattamento sono utilizzati con cifratura del disco, blocco dello schermo e sistema operativo aggiornato.
    • Il fornitore dell'infrastruttura è certificato ISO/IEC 27001 e dispone di un rapporto SOC 2 Type 2.

    2. Controllo dell'accesso ai sistemi

    • I docenti e i membri del team accedono con indirizzo e-mail e password oppure tramite un fornitore di identità (Google, Apple, Microsoft).
    • Le password sono conservate esclusivamente sotto forma di hash, mai in chiaro.
    • I tentativi di accesso sono soggetti a una limitazione della frequenza lato server. Alla registrazione e al ripristino della password è inoltre anteposta una protezione anti-bot (Cloudflare Turnstile).
    • Le sessioni si basano su token di accesso di breve durata con rinnovo automatico. Per ogni account viene registrato l'ultimo accesso con momento, indicazioni su browser e dispositivo, prefisso IP abbreviato e metodo di accesso.
    • Gli allievi accedono esclusivamente mediante un codice assegnato dalla titolare del trattamento, senza indirizzo e-mail e senza password. I codici possono essere rigenerati in qualsiasi momento.
    • Il ripristino della password e la modifica dell'indirizzo e-mail avvengono tramite un secondo canale confermato, con codici monouso a validità limitata.
    • Gli account possono facoltativamente essere protetti con un'autenticazione a due fattori. La titolare del trattamento decide se i suoi docenti ne facciano uso; non sussiste alcun obbligo di utilizzo.

    3. Controllo dell'accesso ai dati

    • L'accesso ai dati è protetto integralmente mediante row level security a livello di banca dati. Su tutte le tabelle dello schema applicativo la row level security è attivata; l'accesso non è verificato soltanto nell'applicazione, bensì nella banca dati stessa.
    • All'interno di una scuola vale un modello di ruoli graduato: amministrazione, co-amministrazione, docenza e diritto di lettura. I docenti vedono i dati delle classi loro assegnate.
    • Gli accessi server privilegiati sono depositati esclusivamente lato server e non giungono mai nel browser né nell'applicazione mobile.
    • Le funzioni amministrative della responsabile del trattamento sono protette da una verifica del ruolo separata e sono registrate.
    • I dati di accesso e le chiavi sono custoditi al di fuori del codice sorgente in una gestione dei segreti e non figurano nel sistema di gestione delle versioni.

    4. Controllo della trasmissione

    • L'intero traffico tra dispositivo, rete di distribuzione e server è cifrato con TLS. Le connessioni non cifrate vengono reindirizzate.
    • L'applicazione impiega una content security policy che limita le fonti ammesse per script, stili e connessioni.
    • I dati sono cifrati a riposo con AES-256. I token di accesso e le chiavi sono inoltre cifrati a livello applicativo prima di essere memorizzati.
    • Non ha luogo alcun invio di dati scolastici per e-mail o su supporti fisici. Le esportazioni avvengono esclusivamente tramite la funzione di esportazione autenticata dell'area scolastica.

    5. Controllo dell'immissione (tracciabilità)

    • Gli interventi amministrativi della responsabile del trattamento sono registrati in un verbale di audit con persona agente, azione, record interessato, momento e indirizzo IP. Il verbale è leggibile solo dalle persone autorizzate.
    • I record recano marche temporali di creazione e di ultima modifica.
    • Gli eventi rilevanti per la sicurezza e l'invio di e-mail di sistema sono registrati.
    • Le operazioni di scrittura recano un identificatore univoco dell'evento, il che esclude doppioni in caso di ripetizione.

    6. Controllo della separazione (separazione dei mandanti)

    • Tutti i dati scolastici sono associati a un identificativo della scuola. La separazione è imposta dalla row level security nella banca dati e non soltanto dall'interfaccia utente.
    • Un accesso oltre i confini di una scuola è escluso anche in caso di interrogazione errata nell'applicazione.
    • Gli ambienti di produzione e di sviluppo sono separati. Nello sviluppo non sono utilizzati dati di produzione.

    7. Disponibilità e resilienza

    • La banca dati è salvata automaticamente ogni giorno dal fornitore dell'infrastruttura. Le copie di sicurezza sono conservate per 7 giorni e successivamente sovrascritte.
    • I contenuti statici sono messi a disposizione in modo ridondante tramite una rete di distribuzione mondiale con protezione dagli attacchi di sovraccarico.
    • Le procedure di ripristino sono documentate e verificate periodicamente.
    • Le operazioni di scrittura che falliscono a causa di un'interruzione della rete sono memorizzate localmente e recuperate automaticamente, evitando perdite di dati in caso di connessione instabile in aula.

    8. Pseudonimizzazione e minimizzazione dei dati

    • Gli allievi non hanno un account con indirizzo e-mail o password; l'accesso avviene tramite un codice.
    • Le indicazioni obbligatorie si limitano al nome e all'anno di nascita. Cognome e data di nascita completa sono facoltativi; la titolare del trattamento può limitarsi all'anno di nascita.
    • Gli indirizzi IP non sono depositati integralmente nella banca dati, bensì solo come prefisso abbreviato.
    • Non sono raccolti dati di pagamento o di fatturazione delle persone interessate.
    • Nell'applicazione non sono impiegati cookie pubblicitari o di tracciamento né servizi di analisi.

    9. Ripristinabilità e cancellazione

    • La titolare del trattamento può cancellare autonomamente allievi, classi e l'intera scuola. La cancellazione comprende a cascata le classi, le assegnazioni, gli inviti e gli stati di apprendimento corrispondenti.
    • Gli account dei docenti possono essere cancellati nelle impostazioni dell'account; la cancellazione è eseguita lato server.
    • I termini di cancellazione e la procedura dopo la fine del contratto sono retti dalla cifra 13.

    10. Misure organizzative

    • Accedono ai dati di produzione esclusivamente le collaboratrici e i collaboratori di blackpine GmbH, e soltanto nella misura in cui il loro compito lo richieda. Sono tenuti al segreto dal contratto di lavoro e dall'art. 321a CO. Le autorizzazioni sono verificate periodicamente e revocate al momento dell'uscita. I fornitori esterni non ottengono alcun accesso.
    • Le modifiche al sistema passano attraverso una procedura di rilascio con analisi statica del codice, verifica dei tipi e suite di test automatizzata, eseguite prima di ogni integrazione nel ramo principale.
    • Le modifiche della banca dati avvengono esclusivamente mediante migrazioni versionate e tracciabili nel sistema di gestione delle versioni.
    • Le raccomandazioni di sicurezza del fornitore dell'infrastruttura sono valutate periodicamente.
    • Per gli incidenti esiste una via di notifica secondo la cifra 12, con un punto di contatto definito.
    • Le dipendenze sono aggiornate regolarmente; gli aggiornamenti passano per la stessa catena di verifiche.

    11. Misure attualmente non attuate

    La responsabile del trattamento indica in modo trasparente ciò che non fa parte delle misure:

    • La responsabile del trattamento non è essa stessa certificata ISO/IEC 27001 e non presenta un proprio rapporto SOC 2. Le certificazioni del suo fornitore di infrastruttura figurano nell'allegato 2 cifra 1.
    • Non vengono svolti test di penetrazione esterni periodici.

    Allegato 3: sub-responsabili

    Stato: 3 agosto 2026. La versione di volta in volta attuale è consultabile nell'area scolastica di Zeitlernen.

    1. Sub-responsabili con accesso ai dati scolastici

    ImpresaSedePrestazioneDati trattatiLuogo del trattamento
    Supabase, Inc.USABanca dati, autenticazione, funzioni server, copie di sicurezzatutti i dati scolasticicentro di calcolo in Svizzera (AWS eu-central-2, Zurigo)
    Cloudflare, Inc.USADistribuzione dell'applicazione, protezione dagli attacchi, protezione anti-bot all'accessodati di connessione compreso l'indirizzo IP, indicazioni su browser e dispositivorete mondiale, distribuzione dalla sede più vicina
    Plus Five Five, Inc. (Resend)USAInvio di e-mail di sistema a docenti e membri del teamindirizzo e-mail, nome visualizzato, contenuto del messaggioUSA

    Con tutte e tre le imprese sussiste un contratto di trattamento su incarico comprensivo di clausole contrattuali tipo. Le versioni di volta in volta vigenti sono pubblicamente consultabili: Supabase su supabase.com/legal/customer-resources/data-processing-addendum, Cloudflare su cloudflare.com/cloudflare-customer-dpa, Resend su resend.com/legal/dpa.

    2. Ulteriori servizi con generazione di dati tecnici di connessione

    Questi servizi non ricevono dati scolastici, bensì esclusivamente informazioni tecniche di connessione del dispositivo con cui viene aperta l'applicazione. Sono elencati per ragioni di trasparenza.

    ImpresaSedePrestazioneDati trattatiOccasione
    Adobe Inc.USADistribuzione del carattere tipografico dell'interfacciaindirizzo IP, indicazioni su browser e dispositivoa ogni apertura dell'applicazione, sul web come nell'app
    Google Ireland Ltd.IrlandaDistribuzione del carattere tipografico dell'interfacciaindirizzo IP, indicazioni su browser e dispositivoa ogni apertura dell'applicazione, sul web come nell'app
    Florian Körner (DiceBear)GermaniaGenerazione di immagini avatarindirizzo IP; nessun nome e nessun dato di apprendimentosoltanto all'apertura del generatore di avatar

    3. Applicazione mobile e app store

    Nell'app per iOS e Android i contenuti didattici fanno parte del pacchetto applicativo. In tale misura non ha luogo alcuna comunicazione a terzi. L'app si rivolge agli stessi servizi dell'interfaccia web; non genera destinatari aggiuntivi di dati scolastici.

    Apple e Google non sono sub-responsabili ai sensi del presente contratto. L'App Store e Google Play distribuiscono unicamente il pacchetto applicativo e non ricevono in tale occasione dati scolastici. I dati generati al momento del download sono trattati da Apple e Google quali titolari autonomi nei confronti della persona che installa l'app.


    Allegato 4: punti di contatto

    Responsabile del trattamento

    Impresa
    blackpine GmbH
    Indirizzo
    Bahnhofstrasse 2, 6210 Sursee, Svizzera
    Punto di contatto protezione dei dati
    [email protected]
    Notifiche secondo la cifra 12
    [email protected]

    Titolare del trattamento

    Scuola
    ________________________
    Indirizzo
    ________________________
    Persona di riferimento
    ________________________
    Funzione
    ________________________
    E-mail per notifiche e avvisi di modifica
    ________________________