Parere sullo schema di decreto del Ministro dell’istruzione e del merito,...
Parere sullo schema di decreto del Ministro dell’istruzione e del merito, avente ad oggetto la disciplina sul trattamento dei dati personali effettuato dal Ministero nell’ambito dell’abilitazione di nuove utenze ai fini dell’accesso all’area privata della Piattaforma «Unica» e del Servizio Digitale «Knowledge area» - 6 giugno 2024 [10036855]
[doc. web n. 10036855]
Parere sullo schema di decreto del Ministro dell’istruzione e del merito, avente ad oggetto la disciplina sul trattamento dei dati personali effettuato dal Ministero dell’Istruzione e del Merito e dalle Istituzioni Scolastiche nell’ambito dell’abilitazione di nuove utenze ai fini dell’accesso all’area privata della Piattaforma «Unica» e del Servizio Digitale «Knowledge area» - 6 giugno 2024
Registro dei provvedimenti
n. 334 del 6 giugno 2024
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti, e il cons. Fabio Mattei, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati – di seguito, Regolamento);
VISTO il d.lgs. 30 giugno 2003, n. 196, recante “Codice in materia di protezione dei dati personali” (di seguito, Codice);
VISTO il decreto legge 22 giugno 2023, n. 75, recante “Disposizioni urgenti in materia di organizzazione delle pubbliche amministrazioni, di agricoltura, di sport, di lavoro e per l’organizzazione del Giubileo della Chiesa cattolica per l’anno 2025” convertito, con modificazioni, dalla legge 10 agosto 2023, n. 112 e, in particolare, l’articolo 21, comma 4 ter, secondo cui il Ministero dell’Istruzione e del Merito (di seguito, MIM) promuove la progettazione, lo sviluppo e la realizzazione della “Piattaforma Famiglie e Studenti”, anche denominata “Unica” (di seguito, Piattaforma o Unica), quale canale unico di accesso al patrimonio informativo detenuto dal MIM e dalle istituzioni scolastiche, attraverso il quale famiglie e studenti possono fruire con modalità semplificate dei servizi digitali ivi offerti;
VISTO l’articolo 21, comma 4-quinquies, del suddetto decreto legge n. 75/2023, in base al quale il MIM ha adottato il decreto ministeriale 10 ottobre 2023, n. 192, avente a oggetto «la disciplina sul trattamento dei dati personali effettuato dal Ministero dell’Istruzione e del Merito e dalle Istituzioni Scolastiche nell’ambito della Piattaforma» e per il tramite del quale sono stati attivati i Servizi Digitali E-Portfolio, Docente Tutor e Gite Scolastiche – su cui il Garante ha reso parere con provvedimento n. 468 del 10 ottobre 2023 (disponibile sul sito www.garanteprivacy.it, doc. web n. 9953443);
VISTO l’articolo 11, comma 4 del decreto ministeriale 10 ottobre 2023, n. 192, secondo cui “con appositi decreti ministeriali di natura non regolamentare, il MIM, sentito il Garante per la protezione dei dati personali, provvederà, come previsto all’articolo 5, comma 6, del presente Decreto, a integrare e implementare nella Piattaforma: (i) i Servizi Digitali già erogati dal Ministero e dalle Istituzioni Scolastiche con applicativi diversi dalla Piattaforma medesima; (ii) i Servizi Digitali di nuova introduzione”;
VISTA la nota del 23 maggio 2024 , con la quale il MIM ha sottoposto all’Autorità, ai fini di acquisire il prescritto parere, lo schema di decreto del Ministro dell’istruzione e del merito, concernente “la disciplina sul trattamento dei dati personali effettuato dal Ministero dell’Istruzione e del Merito e dalle Istituzioni Scolastiche nell’ambito dell’abilitazione di nuove utenze ai fini dell’accesso all’area privata della Piattaforma «Unica» e del Servizio Digitale «Knowledge area»” corredato dal relativo allegato tecnico, che ne costituisce parte integrante;
RILEVATO che lo schema di decreto si compone di undici articoli che stabiliscono la disciplina sul trattamento dei dati personali effettuato dal MIM nell’ambito dell’abilitazione di nuove utenze ai fini dell’accesso all’area privata della Piattaforma e del Servizio Digitale «Knowledge area» prevedendo, in particolare:
- l’individuazione di Nuovi utenti che possono accedere all’interno della Piattaforma, che integrano le categorie di utenti di cui all’articolo 4, comma 3, del D.M. n. 192/2023 e che possono fruire dei Servizi erogati tramite la Piattaforma medesima (articolo 3, comma 1);
- il trattamento dei dati personali effettuato nell’ambito del Servizio di nuova introduzione denominato «Knowledge Area» (articolo 3, comma 2);
- i ruoli privacy dei soggetti coinvolti nel trattamento dei dati personali (articolo 4), disponendo, in particolare, che:
a) il MIM è titolare del trattamento dei dati personali per il perseguimento delle rispettive finalità istituzionali, con particolare riferimento a quello effettuato nell’ambito della gestione degli accessi alla Piattaforma e a quelli effettuati per il perseguimento delle finalità di cui all’articolo 6, comma 2, del decreto ministeriale n. 192/2023;
b) le istituzioni scolastiche sono titolari dei trattamenti realizzati ai fini dell’erogazione del Servizio Knowledge area, ciascuna rispetto alla propria utenza di riferimento. In tale ambito, il MIM agisce quale responsabile del trattamento, ai sensi dell’articolo 28 del Regolamento, nell’attività di gestione dell’infrastruttura attraverso la quale le istituzioni scolastiche erogano il Servizio medesimo;
c) la Sogei S.p.A., in quanto affidataria dei servizi infrastrutturali, di gestione e sviluppo applicativo del sistema informativo del MIM, agisce, ai sensi dell’articolo 28 del Regolamento quale: responsabile del trattamento rispetto alle finalità di cui alla lettera a) e sub-responsabile del trattamento rispetto alle finalità di cui alla lettera b);
- l’accesso alla Piattaforma è consentito, oltre che agli utenti di cui all’articolo 4, comma 3, del D.M. n. 192/2023, anche ai «Nuovi Utenti» (studenti non frequentanti che sosterranno l’Esame di Stato da privatisti presso un’Istituzione Scolastica, studenti che abbiano conseguito il diploma a partire dall’anno scolastico 2023/2024 e genitori/esercenti la responsabilità genitoriale dei predetti soggetti). Sono altresì specificate le operazioni che i Nuovi Utenti possono effettuare accedendo alla Piattaforma e, in particolare, al servizio di E-Portfolio e Curriculum dello Studente (articolo 5 e paragrafo 2 dell’Allegato tecnico);
- all’interno della Piattaforma è implementato il Servizio Knowledge area al fine di favorire la digitalizzazione dei documenti detenuti dagli studenti, dai genitori/esercenti la responsabilità genitoriale e dalle istituzioni scolastiche. In particolare, il Servizio raccoglie i dati e i documenti relativi allo studente e ai genitori/esercenti la responsabilità genitoriale e ne assicura la relativa disponibilità, mediante un’apposita sezione, ai soggetti individuati (articolo 6 e paragrafi 3 e 4 dell’Allegato tecnico);
- le modalità di alimentazione del Servizio Knowledge area, in conformità ai principi di limitazione della finalità e minimizzazione di cui all’articolo 5, paragrafo 1, lettere b) e c) del Regolamento (articolo 7);
- l’adozione, da parte del MIM, di garanzie e misure di sicurezza, appropriate e specifiche, finalizzate a tutelare i diritti fondamentali e gli interessi delle persone fisiche i cui dati sono coinvolti nel trattamento (articolo 8 e paragrafi 5 e 6 dell’Allegato tecnico);
- l’adozione di misure volte ad assicurare il rispetto dei diritti e delle libertà fondamentali degli interessati. In particolare, il MIM e le istituzioni scolastiche, in qualità di titolari autonomi del trattamento, ciascuno nell’ambito delle rispettive competenze, forniscono informative agli interessati, in conformità agli articoli 13 e 14 del Regolamento e garantiscono agli interessati l’esercizio dei diritti riconosciutigli ai sensi della normativa in materia di protezione dei dati personali e, in particolare, degli articoli 15 e seguenti del Regolamento (articolo 9);
- l’individuazione dei tempi di conservazione dei dati personali oggetto di trattamento, commisurati al periodo di tempo strettamente necessario a perseguire gli scopi per i quali sono stati raccolti e trattati (articolo 10 e paragrafo 4.5 dell’Allegato Tecnico);
CONSIDERATO che lo schema di decreto in esame tiene conto delle osservazioni dell’Ufficio del Garante fornite nel corso delle interlocuzioni intercorse con il MIM, al fine di rendere conformi i trattamenti ivi disciplinati alla normativa in materia di protezione dei dati personali, nel rispetto dei principi di protezione dei dati fin dalla progettazione e protezione dei dati per impostazione predefinita (art. 25 del Regolamento), con particolare riferimento a:
- la specificazione che i Nuovi Utenti che possono accedere alla Piattaforma integrano le categorie di utenti di cui all’articolo 4, comma 3, del citato D.M. n. 192/2023;
- l’individuazione dettagliata delle procedure di identificazione e autenticazione informatica, per accedere all’area privata della Piattaforma da parte dei Nuovi Utenti;
- l’individuazione dettagliata delle specifiche tecniche, nonché delle misure tecniche e organizzative adeguate ad assicurare la tutela dei diritti degli interessati, con riferimento agli specifici trattamenti posti in essere nell’ambito della Piattaforma, in ossequio al principio di integrità e riservatezza e agli obblighi di sicurezza (artt. 5, par. 1, lett. f), e 32 del Regolamento);
- la previsione dell’obbligo, in capo ai titolari del trattamento a vario titolo coinvolti (Ministero e istituzioni scolastiche), di informazione reciproca e tempestiva in caso di violazioni di sicurezza o di qualsiasi minaccia, intervenute nei trattamenti effettuati all’interno di Unica e dei relativi Servizi Digitali, che comportino un rischio per la sicurezza e per i diritti e le libertà degli interessati, anche al fine di agevolare l’adempimento degli obblighi di cui agli articoli 33 e 34 del Regolamento;
- la specificazione dei diversi tempi di conservazione dei dati personali trattati e delle relative finalità, anche con riferimento ai dati relativi ai log di navigazione, nel rispetto dei principi di “limitazione della finalità” e di “limitazione della conservazione” di cui all’art. 5, par. 1, lett. b) ed e) del Regolamento;
RITENUTO che il parere debba essere reso nei termini indicati nell’art. 9, comma 3, del decreto legge 8 ottobre 2021, n. 139, convertito, con modificazioni, dalla legge 3 dicembre 2021, n. 205, considerato che, come riportato nelle premesse dello schema di decreto, l’intervento regolatorio in questione si colloca nel percorso di attuazione di politiche rientranti nell’ambito del Piano Nazionale di Ripresa e Resilienza (PNRR);
CONSIDERATO che lo schema di decreto in esame si pone in continuità con il D.M. n. 192/2023, che ne rappresenta il presupposto e che reca garanzie a tutela degli interessati con riferimento alla configurazione della Piattaforma e dei servizi tramite essa resi – già vagliate dal Garante nel citato parere – le quali, nel caso di specie, vengono declinate con riferimento sia alla categoria di Nuovi utenti introdotta che al nuovo Servizio Knowledge Area reso disponibile;
RITENUTO, pertanto, alla luce di quanto sopra, di esprimere parere favorevole sullo schema di decreto in esame;
VISTA la documentazione in atti;
VISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;
RELATORE la prof.ssa Ginevra Cerrina Feroni;
TUTTO CIÒ PREMESSO, IL GARANTE
ai sensi degli artt. 36, par. 4, e 58, par. 3, lett. b), del Regolamento, esprime parere favorevole sullo schema di decreto del Ministro dell’istruzione e del merito, avente ad oggetto la disciplina sul trattamento dei dati personali effettuato dal Ministero dell’Istruzione e del Merito e dalle Istituzioni Scolastiche nell’ambito dell’abilitazione di nuove utenze ai fini dell’accesso all’area privata della Piattaforma «Unica» e del Servizio Digitale «Knowledge area», da adottarsi ai sensi dell’articolo 11, comma 4, del decreto ministeriale 10 ottobre 2023, n. 192.
Roma, 6 giugno 2024
IL PRESIDENTE
Stanzione
IL RELATORE
Cerrina Feroni
IL SEGRETARIO GENERALE
Mattei
Scheda
10036855
06/06/24
Condividi