Il Garante per la protezione dei dati personali torna a richiamare le istituzioni scolastiche sulla necessità di prestare la massima attenzione alla pubblicazione online di circolari, comunicazioni e documenti riguardanti gli studenti, soprattutto quando si tratta di procedimenti disciplinari. Con il provvedimento n. 626 del 23 ottobre 2025, l’Autorità ha accertato l’illiceità del trattamento effettuato da un istituto scolastico che aveva pubblicato sul proprio sito internet una circolare relativa alla convocazione di un consiglio di classe straordinario con il cognome dello studente inserito nella denominazione del file.
Una vicenda apparentemente riconducibile a un semplice errore materiale, ma che il Garante ha ritenuto sufficiente a determinare una diffusione illecita di dati personali. L’istituto è stato sanzionato complessivamente per 4.000 euro: 2.000 euro per la diffusione illecita dei dati dello studente e altri 2.000 euro per la tardiva nomina del Responsabile della protezione dei dati, il cosiddetto RPD o DPO.
Il caso nasce dal reclamo presentato dai genitori di uno studente nei confronti dell’Istituto di Istruzione Superiore “Statista Aldo Moro” di Fara Sabina. Secondo quanto rappresentato al Garante, la scuola aveva pubblicato sul proprio sito istituzionale una nota relativa alla convocazione di un consiglio di classe straordinario nell’ambito di un procedimento disciplinare riguardante il figlio dei reclamanti.
Il punto centrale della vicenda è particolarmente significativo: il nome dello studente non compariva nel testo della circolare. Era però presente nella denominazione del file PDF pubblicato online e quindi risultava visibile nella pagina del sito contenente l’elenco delle circolari dell’istituto. Il Garante ha ritenuto che tale circostanza fosse sufficiente a rendere identificabile lo studente e, soprattutto, a collegare il suo nominativo all’esistenza di un procedimento disciplinare.
La scuola, nel corso dell’istruttoria, ha riconosciuto l’accaduto, qualificandolo come un errore materiale. La circolare, infatti, non conteneva al suo interno alcun elemento identificativo dello studente. Secondo l’istituto, l’inserimento del nominativo nella denominazione del documento era quindi frutto di un errore. La scuola ha inoltre riferito di aver rimosso immediatamente il documento dal sito dopo aver ricevuto la diffida del legale della famiglia.
L’istituto ha successivamente modificato anche le modalità di gestione del sito. Dalle dichiarazioni rese durante l’istruttoria è emerso che la piattaforma utilizzata all’epoca compilava automaticamente alcuni campi della pubblicazione. Dopo il reclamo, la scuola ha provveduto a sostituire la piattaforma, prevedendo l’inserimento manuale dei dati relativi alla pubblicazione dei documenti.
Per il Garante, tuttavia, l’errore materiale non elimina l’illiceità del trattamento.
Il principio affermato dall’Autorità è molto importante per tutte le scuole: quando un documento viene pubblicato sul sito istituzionale, occorre verificare non soltanto il contenuto del documento stesso, ma anche tutte le informazioni che accompagnano la pubblicazione, compresi il nome del file, il titolo, l’oggetto e gli eventuali metadati o campi visibili agli utenti.
Nel caso esaminato, infatti, la circolare non riportava il nominativo dell’alunno nel testo, ma il cognome era comunque visibile nella denominazione del documento e nell’elenco delle circolari presenti sul sito. Secondo il Garante, questa circostanza ha determinato la diffusione di informazioni personali relative a un procedimento disciplinare.
La decisione si fonda, in particolare, sui principi di liceità, correttezza e trasparenza stabiliti dall’articolo 5, paragrafo 1, lettera a), del Regolamento UE 2016/679, nonché sulle disposizioni dell’articolo 6 del GDPR e dell’articolo 2-ter del Codice in materia di protezione dei dati personali, ossia il decreto legislativo 30 giugno 2003, n. 196, come modificato dal decreto legislativo 10 agosto 2018, n. 101.
Per gli istituti scolastici il problema assume una particolare rilevanza perché la pubblicazione sul sito web costituisce una forma di diffusione dei dati. Non è quindi sufficiente che l’informazione sia collegata all’attività istituzionale della scuola: è necessario che la diffusione sia sorretta da un idoneo presupposto giuridico.
L’articolo 2-ter del Codice privacy stabilisce infatti che la diffusione e la comunicazione di dati personali da parte di soggetti pubblici sono ammesse soltanto quando previste da una norma di legge, di regolamento o da atti amministrativi generali. Il Garante richiama espressamente questo principio nel provvedimento.
Il tema diventa ancora più delicato quando le informazioni riguardano minori.
Il Garante ricorda espressamente che i minori meritano una particolare protezione in relazione ai loro dati personali, considerata la loro specifica vulnerabilità e la loro minore consapevolezza dei rischi e delle conseguenze derivanti dal trattamento dei dati.
Proprio per questo l’Autorità ha richiamato il principio già espresso in precedenti interventi in materia di comunicazioni scolastiche: il diritto-dovere della scuola di informare le famiglie sulle attività e sugli avvenimenti della vita scolastica deve essere sempre bilanciato con la tutela della personalità degli studenti.
Il riferimento è anche al documento “La scuola a prova di privacy – Vademecum”, edizione 2023, nonché alle FAQ “Scuola e privacy” del Garante. L’Autorità sottolinea che nelle circolari e nelle comunicazioni scolastiche non rivolte a specifici destinatari devono essere evitati dati personali che rendano identificabili gli alunni coinvolti, tra l’altro, in episodi di bullismo, procedimenti disciplinari o altre vicende particolarmente delicate.
La vicenda dimostra quindi che l’attenzione alla privacy non può limitarsi alla redazione del testo della circolare. Anche il semplice nome assegnato al file può diventare un elemento attraverso il quale un soggetto viene identificato e associato a una determinata vicenda scolastica.
Nel caso concreto, il Garante ha considerato il fatto che la pubblicazione fosse durata per un periodo limitato, che l’inserimento del cognome fosse dovuto a un errore materiale, che non fossero stati trattati dati appartenenti alle categorie particolari previste dall’articolo 9 GDPR e che la scuola avesse rimosso il documento non appena venuta a conoscenza dell’errore. L’Autorità ha inoltre considerato l’assenza di precedenti violazioni pertinenti e il grado di collaborazione dell’istituto durante l’istruttoria.
Nonostante tali elementi, la violazione è stata ritenuta di gravità media e il Garante ha determinato la sanzione in 2.000 euro.
Ma il provvedimento contiene un secondo profilo di particolare interesse per le scuole: la mancata nomina del Responsabile della protezione dei dati.
L’articolo 37, paragrafo 1, lettera a), del GDPR stabilisce che il titolare del trattamento deve designare un Responsabile della protezione dei dati quando il trattamento è effettuato da un’autorità pubblica o da un organismo pubblico. Il Garante ricorda espressamente che tra i soggetti per i quali la designazione è obbligatoria rientrano anche gli istituti scolastici.
Il provvedimento evidenzia inoltre che il RPD deve essere facilmente contattabile sia dagli interessati sia dall’Autorità di controllo e che i relativi dati di contatto devono essere pubblicati e comunicati al Garante secondo le modalità previste dalla normativa.
Nel caso esaminato, l’istituto aveva provveduto alla nomina del RPD soltanto successivamente all’avvio del procedimento da parte del Garante. L’Autorità ha quindi accertato anche la violazione dell’articolo 37, paragrafi 1 e 7, del GDPR.
Anche per questa violazione la sanzione è stata quantificata in 2.000 euro. Il Garante ha considerato, da un lato, la natura colposa della violazione e il fatto che la mancata comunicazione dei dati di contatto avesse inciso negativamente sulla possibilità per l’Autorità di contattare direttamente il RPD; dall’altro, ha tenuto conto delle limitate dimensioni economiche dell’istituto, dell’assenza di precedenti violazioni pertinenti e delle iniziative successivamente adottate per porre rimedio alla situazione.
Il risultato finale è dunque una sanzione complessiva di 4.000 euro.
Il Garante ha inoltre disposto la pubblicazione dell’ordinanza ingiunzione sul proprio sito internet. La pubblicazione è stata ritenuta giustificata anche dalla circostanza che la vicenda riguardava dati personali relativi a un minore, considerato soggetto particolarmente vulnerabile.
La decisione rappresenta un richiamo concreto alla responsabilità organizzativa delle istituzioni scolastiche. La protezione dei dati personali non riguarda soltanto il personale amministrativo incaricato della gestione della privacy o il DPO, ma coinvolge l’intero processo attraverso il quale la scuola produce, archivia, pubblica e comunica documenti.
Una circolare apparentemente anonima può quindi non esserlo realmente se il nome del file consente di individuare lo studente. Analogamente, una pubblicazione può contenere informazioni identificative non soltanto nel testo principale, ma anche nel titolo, nell’oggetto, nell’URL, nei campi descrittivi o in altri elementi tecnici visibili agli utenti.
Per le scuole diventa quindi essenziale adottare procedure interne di controllo prima della pubblicazione online. In particolare, le comunicazioni relative a procedimenti disciplinari, situazioni personali degli studenti, episodi di bullismo, condizioni particolari o altre vicende riservate devono essere sottoposte a una verifica particolarmente rigorosa.
Il provvedimento del Garante insegna anche un altro principio: la cancellazione tempestiva del documento non cancella automaticamente la violazione già consumata. Nel caso in esame la scuola ha rimosso la circolare dopo aver ricevuto la segnalazione, ma il Garante ha comunque accertato l’illiceità del precedente trattamento e applicato la sanzione amministrativa. La rimozione tempestiva è stata invece considerata come elemento favorevole nella determinazione dell’importo.
Per i dirigenti scolastici e per il personale che gestisce i siti web istituzionali, il messaggio è quindi molto chiaro: prima di pubblicare una circolare occorre controllare l’intero documento e non soltanto il suo contenuto.
Il caso esaminato dimostra inoltre quanto sia importante che le scuole dispongano di procedure formalizzate per la pubblicazione degli atti, di adeguate istruzioni rivolte al personale autorizzato, di sistemi tecnici che riducano il rischio di errori e di un corretto rapporto con il Responsabile della protezione dei dati.
La privacy scolastica, soprattutto quando riguarda minori e procedimenti disciplinari, non può essere considerata un semplice adempimento burocratico. La pubblicazione di un documento sul sito istituzionale significa rendere un’informazione potenzialmente accessibile a una platea indeterminata di persone. È quindi indispensabile verificare preventivamente che ogni dato pubblicato sia realmente necessario, pertinente e sorretto da un adeguato presupposto giuridico.
Il provvedimento n. 626 del 23 ottobre 2025 del Garante per la protezione dei dati personali costituisce, sotto questo profilo, un importante riferimento per le istituzioni scolastiche: anche un semplice errore nel nome di un file può trasformarsi in una violazione della normativa sulla protezione dei dati personali quando consente di identificare uno studente e di collegarlo a una vicenda disciplinare.
Il documento del Garante che abbiamo analizzato in questo articolo è scaricabile dalla sezione archivio del sito, previa registrazione gratuita a www.internetscuola.it.