Allegato Tecnico – Misure di Sicurezza e Conservazione dei Dati
Questo Allegato Tecnico dettaglia le misure tecniche e organizzative adottate dai Responsabili del trattamento (Alto Labs) per garantire la protezione dei dati personali trattati tramite la piattaforma In Buone Mani App.
Architettura e infrastruttura
- Tutti i dati sono trattati e archiviati all’interno dell’Unione Europea.
- Provider principali: Serverplan Italia e AWS, regione Francoforte.
- Database isolato, accessibile solo da IP autorizzati e con segregazione logica dei dati tra scuole.
- Separazione ambienti: sviluppo, test e produzione.
Sicurezza dei dati
- MFA (Multi-Factor Authentication) attivabile per gli account segreteria. L’autenticazione a due fattori, se attiva, viene richiesta ad ogni accesso.
- MFA (Multi-Factor Authentication) attivabile per gli account educatore.
- L’autenticazione a due fattori, se attiva, ha validità temporanea. In caso di eventi rilevanti (es. logout o tentativo di accesso da un diverso dispositivo) l’autenticazione a due fattori viene nuovamente richiesta.
- Trasmissione dei dati tramite HTTPS con TLS 1.2 o superiore, garantendo cifratura dei dati in transito tra client e server. Versioni obsolete TLS 1.0 e 1.1 sono disabilitate o in fase di dismissione.
- Tutti i dati archiviati su AWS S3 sono cifrati a riposo con AES-256 (SSE-S3 o SSE-KMS) garantendo riservatezza e integrità. I dati temporanei sul server locale sono protetti da accesso riservato e misure di sicurezza interne.
- Storage AWS S3 privato con accesso tramite token applicativo.
- I file relativi ai documenti e ai media del diario sono accessibili mediante token di autenticazione temporanei, rilasciati dal sistema agli utenti autenticati e autorizzati. L’accesso alle risorse è gestito attraverso meccanismi di controllo applicativo delle autorizzazioni, che impediscono l’accesso diretto non autorizzato ai file.
- Per garantire prestazioni adeguate e tempi di caricamento rapidi dell’applicazione, le miniature delle immagini (ad esempio avatar, anteprime di documenti e media del diario) sono archiviate sul server locale in formato non cifrato.
L’accesso a tali risorse è tuttavia strettamente controllato a livello applicativo e consentito esclusivamente tramite token di autenticazione validi rilasciati dall’applicazione agli utenti autenticati. Le miniature non sono indicizzate pubblicamente né accessibili tramite navigazione diretta non autenticata. - Tutte le password degli utenti memorizzate nel database sono protette tramite hashing sicuro con salting, garantendo che non siano conservate in chiaro.
- Accesso al sistema regolato tramite RBAC (Role-Based Access Control) e personale autorizzato, vincolato da obblighi di riservatezza.
- Accesso al sistema:
- Account super admin di Alto Labs: accesso attualmente consentito tramite utente e password da IP autorizzati.
- Account delle scuole (segreterie ed educatrici): accesso attualmente tramite utente e password.
- Tutti gli account hanno la possibilità di utilizzare l’autenticazione a due fattori (MFA) come ulteriore misura di sicurezza.
- Ogni account è associato a un ruolo specifico, con abilitazioni e privilegi limitati in base alla funzione e al trattamento dei dati personali.
Backup e disaster recovery
- Backup automatici e cifrati, ridondanti su sedi cloud separate.
- Monitoraggio costante della disponibilità dei backup e ripristino dei dati in caso di guasto o malfunzionamento.
- Eliminazione sicura dei dati al termine della conservazione o su richiesta del Titolare, nel rispetto delle politiche di sicurezza della piattaforma.
- Test periodici di ripristino per verificare l’efficacia del disaster recovery, senza specificare tempi o modalità operative.
Logging e audit
- Registrazione delle attività tramite audit trail tecnico per sicurezza, integrità e tracciabilità.
- I log contengono solo identificativi tecnici (ID, timestamp, tipo di operazione, esito) e non includono dati personali o contenuti sensibili.
- I log non vengono condivisi con soggetti esterni e sono accessibili solo al personale tecnico autorizzato.
Aggiornamenti e gestione vulnerabilità
- Patching periodico di sistemi, applicazioni e librerie critiche.
- Monitoraggio continuo per rilevamento intrusioni o anomalie.
- Procedure documentate per gestione di vulnerabilità note e escalation degli incidenti.
Limitazioni e garanzie
- Nessun dato della scuola o delle famiglie viene venduto, ceduto o utilizzato per addestramento di sistemi di Intelligenza Artificiale.
- Il trattamento dei dati è limitato esclusivamente alla fornitura del servizio In Buone Mani App.
- Le specifiche dettagliate sui protocolli di sicurezza e infrastruttura sono disponibili su richiesta del Titolare o soggetti autorizzati, nel rispetto della normativa vigente.
Note sul GDPR
- Tutte le misure sopra elencate costituiscono parte integrante del rispetto dell’art. 28 GDPR (misure tecniche e organizzative adeguate).
- Il Titolare mantiene la responsabilità generale del trattamento e della gestione dei dati degli interessati.
- Questo Allegato Tecnico è allegato al DPA e ne costituisce parte integrante.
Versione: V_1_2026 del 12/02/2026