Allegato Tecnico – Misure di Sicurezza e Conservazione dei Dati

Questo Allegato Tecnico dettaglia le misure tecniche e organizzative adottate dai Responsabili del trattamento (Alto Labs) per garantire la protezione dei dati personali trattati tramite la piattaforma In Buone Mani App.

Architettura e infrastruttura

  • Tutti i dati sono trattati e archiviati all’interno dell’Unione Europea.
  • Provider principali: Serverplan Italia e AWS, regione Francoforte.
  • Database isolato, accessibile solo da IP autorizzati e con segregazione logica dei dati tra scuole.
  • Separazione ambienti: sviluppo, test e produzione.

Sicurezza dei dati

  • MFA (Multi-Factor Authentication) attivabile per gli account segreteria. L’autenticazione a due fattori, se attiva, viene richiesta ad ogni accesso.
  • MFA (Multi-Factor Authentication) attivabile per gli account educatore.
  • L’autenticazione a due fattori, se attiva, ha validità temporanea. In caso di eventi rilevanti (es. logout o tentativo di accesso da un diverso dispositivo) l’autenticazione a due fattori viene nuovamente richiesta.
  • Trasmissione dei dati tramite HTTPS con TLS 1.2 o superiore, garantendo cifratura dei dati in transito tra client e server. Versioni obsolete TLS 1.0 e 1.1 sono disabilitate o in fase di dismissione.
  • Tutti i dati archiviati su AWS S3 sono cifrati a riposo con AES-256 (SSE-S3 o SSE-KMS) garantendo riservatezza e integrità. I dati temporanei sul server locale sono protetti da accesso riservato e misure di sicurezza interne.
  • Storage AWS S3 privato con accesso tramite token applicativo.
  • I file relativi ai documenti e ai media del diario sono accessibili  mediante token di autenticazione temporanei, rilasciati dal sistema agli utenti autenticati e autorizzati. L’accesso alle risorse è gestito attraverso meccanismi di controllo applicativo delle autorizzazioni, che impediscono l’accesso diretto non autorizzato ai file.
  • Per garantire prestazioni adeguate e tempi di caricamento rapidi dell’applicazione, le miniature delle immagini (ad esempio avatar, anteprime di documenti e media del diario) sono archiviate sul server locale in formato non cifrato.
    L’accesso a tali risorse è tuttavia strettamente controllato a livello applicativo e consentito esclusivamente tramite token di autenticazione validi rilasciati dall’applicazione agli utenti autenticati. Le miniature non sono indicizzate pubblicamente né accessibili tramite navigazione diretta non autenticata.
  • Tutte le password degli utenti memorizzate nel database sono protette tramite hashing sicuro con salting, garantendo che non siano conservate in chiaro.
  • Accesso al sistema regolato tramite RBAC (Role-Based Access Control) e personale autorizzato, vincolato da obblighi di riservatezza.
  • Accesso al sistema:
    • Account super admin di Alto Labs: accesso attualmente consentito tramite utente e password da IP autorizzati.
    • Account delle scuole (segreterie ed educatrici): accesso attualmente tramite utente e password.
    • Tutti gli account hanno la possibilità di utilizzare l’autenticazione a due fattori (MFA) come ulteriore misura di sicurezza.
    • Ogni account è associato a un ruolo specifico, con abilitazioni e privilegi limitati in base alla funzione e al trattamento dei dati personali.

Backup e disaster recovery

  • Backup automatici e cifrati, ridondanti su sedi cloud separate.
  • Monitoraggio costante della disponibilità dei backup e ripristino dei dati in caso di guasto o malfunzionamento.
  • Eliminazione sicura dei dati al termine della conservazione o su richiesta del Titolare, nel rispetto delle politiche di sicurezza della piattaforma.
  • Test periodici di ripristino per verificare l’efficacia del disaster recovery, senza specificare tempi o modalità operative.

Logging e audit

  • Registrazione delle attività tramite audit trail tecnico per sicurezza, integrità e tracciabilità.
  • I log contengono solo identificativi tecnici (ID, timestamp, tipo di operazione, esito) e non includono dati personali o contenuti sensibili.
  • I log non vengono condivisi con soggetti esterni e sono accessibili solo al personale tecnico autorizzato.

Aggiornamenti e gestione vulnerabilità

  • Patching periodico di sistemi, applicazioni e librerie critiche.
  • Monitoraggio continuo per rilevamento intrusioni o anomalie.
  • Procedure documentate per gestione di vulnerabilità note e escalation degli incidenti.

Limitazioni e garanzie

  • Nessun dato della scuola o delle famiglie viene venduto, ceduto o utilizzato per addestramento di sistemi di Intelligenza Artificiale.
  • Il trattamento dei dati è limitato esclusivamente alla fornitura del servizio In Buone Mani App.
  • Le specifiche dettagliate sui protocolli di sicurezza e infrastruttura sono disponibili su richiesta del Titolare o soggetti autorizzati, nel rispetto della normativa vigente.

Note sul GDPR

  • Tutte le misure sopra elencate costituiscono parte integrante del rispetto dell’art. 28 GDPR (misure tecniche e organizzative adeguate).
  • Il Titolare mantiene la responsabilità generale del trattamento e della gestione dei dati degli interessati.
  • Questo Allegato Tecnico è allegato al DPA e ne costituisce parte integrante.

Versione:  V_1_2026 del 12/02/2026