Informativa privacy e protezione dei dati
Versione 3 · pubblicata il 06 agosto 2026
1. Titolare e contatti
Per il sito pubblico, gli account, gli abbonamenti, la sicurezza, l’assistenza, le richieste demo e le statistiche facoltative, il titolare del trattamento è Evo Sistemi di Cirone Simone, P.IVA 02949240549, Codice fiscale CRNSMN76M28D653B, REA 252747, con sede in Via Fratelli Cairoli 45, 06073 Corciano (PG) (“Evo Sistemi” o “Scuì”).
Contatti: info@scui.it, info@evosistemi.com, PEC secure@pec.evosistemi.com, telefono +39 366 20 25 885. Non è stato nominato un Responsabile della protezione dei dati; le richieste privacy possono essere inviate a privacy@scui.it.
Scuì è una piattaforma privata acquistata e gestita da adulti. Non è un servizio ufficiale della scuola e la scuola non è parte del rapporto contrattuale.
2. Ruoli privacy nello spazio del gruppo
Evo Sistemi è titolare autonomo per i trattamenti necessari a gestire piattaforma, account, fatturazione, sicurezza, assistenza e obblighi di legge.
Per nomi, fotografie, messaggi, chat private, documenti e altri contenuti inseriti nello spazio dal cliente o dai membri, chi attiva e amministra il gruppo determina finalità, partecipanti, ruoli e contenuti. In tale ambito il cliente/organizzatore opera normalmente come titolare del trattamento ed Evo Sistemi tratta i dati per suo conto quale responsabile ai sensi dell’art. 28 GDPR. L’organizzatore deve informare i partecipanti, disporre di una base giuridica adeguata, invitare soltanto persone pertinenti e gestire le richieste relative ai contenuti del gruppo. Le condizioni incorporano le istruzioni essenziali per il trattamento; un accordo ex art. 28 può essere richiesto prima dell’attivazione commerciale.
3. Dati trattati
In relazione alle funzioni effettivamente utilizzate possiamo trattare:
- dati di account e contatto: nome, email, password cifrata, eventuale telefono, ruolo, stato dell’account e preferenze di condivisione;
- dati del gruppo: nome e indirizzo dello spazio, inviti, appartenenza, autorizzazioni, richieste e approvazioni dei collaboratori;
- contenuti: avvisi, commenti, canale comune, messaggi privati, proposte anche anonime verso il gruppo, eventi, risposte, sondaggi e voti, liste, disponibilità, raccolte e rendiconti;
- file e media: documenti, ricevute, allegati, foto facoltative dell’adulto e del bambino, metadati tecnici del file;
- dati tecnici e di sicurezza: sessioni, data e ora, indirizzo IP nei log strettamente necessari, identificativi, audit, errori e operazioni amministrative;
- acquisto e fatturazione: piano, stato dell’abbonamento, identificativi Stripe, indirizzo di fatturazione e dati dell’operazione. I dati completi della carta sono trattati direttamente da Stripe e non sono memorizzati da Scuì;
- demo e contatti: nome, email, richiesta e apertura della demo, consenso commerciale separato, provenienza, referrer e parametri UTM;
- statistiche facoltative del sito: pagine viste, click, invii di moduli, provenienza, parametri campagna, identificativo casuale di sessione e hash HMAC dell’IP;
- richieste di assistenza, segnalazioni di contenuti, esercizio dei diritti e comunicazioni;
- configurazioni e risultati degli assistenti automatici, quando attivati dall’organizzatore.
4. Minori e categorie particolari
Gli account sono destinati esclusivamente agli adulti. Il nome e la fotografia del bambino sono facoltativi e devono essere inseriti soltanto da un adulto legittimato, dopo aver valutato la necessità e informato gli altri titolari della responsabilità genitoriale quando richiesto.
Scuì non deve essere usato per pubblicare diagnosi, disabilità, allergie riferite nominativamente, dati sanitari, convinzioni religiose, voti, assenze, provvedimenti disciplinari, documenti d’identità, atti scolastici ufficiali o altre categorie particolari di dati. Se tali dati vengono inseriti senza autorizzazione, l’organizzatore deve rimuoverli e informare tempestivamente Evo Sistemi.
5. Finalità e basi giuridiche
| Finalità | Base giuridica principale |
|---|---|
| Creazione account, inviti, accesso, funzioni del gruppo, assistenza e abbonamento | esecuzione del contratto o misure precontrattuali, art. 6.1.b GDPR |
| Fatturazione, adempimenti fiscali e risposte alle autorità | obbligo legale, art. 6.1.c |
| Sicurezza, prevenzione abusi, audit, difesa dei diritti e continuità del servizio | legittimo interesse, art. 6.1.f, bilanciato con i diritti degli utenti |
| Invio della demo richiesta | misure precontrattuali, art. 6.1.b |
| Offerte e aggiornamenti commerciali | consenso facoltativo e revocabile, art. 6.1.a |
| Statistiche interne non necessarie | consenso facoltativo, art. 6.1.a |
| Contenuti inseriti nel gruppo | istruzioni del cliente titolare e relativo accordo ex art. 28; la base giuridica è individuata dall’organizzatore |
Il mancato conferimento dei dati contrassegnati come necessari impedisce di creare l’account o usare la relativa funzione. Foto, telefono, marketing e statistiche sono facoltativi.
6. Visibilità dei contenuti
I contenuti del canale comune e delle sezioni condivise sono visibili ai membri autorizzati dello stesso gruppo. I messaggi privati sono mostrati soltanto al mittente e al destinatario; i moderatori non dispongono di una funzione ordinaria di lettura delle chat private. Restano possibili accessi tecnici eccezionali, limitati e tracciati, quando indispensabili per sicurezza, assistenza richiesta, obbligo di legge o tutela da un illecito.
Le proposte anonime nascondono l’autore agli altri membri ma possono conservarne l’identità per i moderatori autorizzati, allo scopo di prevenire abusi e gestire segnalazioni. I destinatari possono copiare o diffondere il contenuto ricevuto: Scuì non può tecnicamente impedirlo.
7. Destinatari e fornitori
I dati possono essere accessibili, nei limiti delle mansioni, a personale e collaboratori autorizzati di Evo Sistemi e a fornitori di hosting, posta elettronica, sicurezza, backup, assistenza e manutenzione nominati responsabili ove richiesto. Stripe tratta i dati di pagamento secondo i propri ruoli e la propria informativa. Eventuali fornitori di intelligenza artificiale ricevono soltanto i dati necessari alla funzione esplicitamente attivata e devono essere selezionati e contrattualizzati prima dell’uso in produzione.
I dati possono essere comunicati ad autorità o soggetti legittimati quando previsto dalla legge. Non vendiamo dati personali e non utilizziamo i contenuti dei gruppi per pubblicità comportamentale.
8. Trasferimenti e localizzazione
L’archivio principale dei gruppi è ospitato nell’Unione europea. Alcuni fornitori internazionali, come i servizi di pagamento, possono trattare dati anche fuori dallo Spazio economico europeo. In questi casi il trasferimento deve fondarsi su una decisione di adeguatezza, sul Data Privacy Framework UE-USA quando applicabile, sulle clausole contrattuali standard o su altra garanzia prevista dagli artt. 44 e seguenti GDPR.
9. Conservazione
- dati del gruppo e account: per la durata del rapporto, fino alla cancellazione richiesta o per il periodo tecnico comunicato alla cessazione; copie di backup vengono sovrascritte secondo il ciclo di backup;
- dati fiscali e contabili: per il periodo imposto dalla normativa, normalmente dieci anni;
- statistiche facoltative del sito: massimo 13 mesi;
- richieste demo senza consenso marketing: massimo 90 giorni; con consenso marketing: massimo 24 mesi, salvo rinnovo o revoca anticipata;
- inviti scaduti, log di sicurezza, audit, segnalazioni e corrispondenza: per il tempo necessario alla funzione e, quando giustificato, alla prevenzione degli abusi o difesa dei diritti;
- contenuti eliminati: rimossi dall’uso ordinario e cancellati dai backup al successivo ciclo tecnico, salvo obblighi di conservazione o contestazioni.
10. Diritti
L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, nonché revocare un consenso senza pregiudicare il trattamento precedente. Nell’area riservata è disponibile l’esportazione dei dati principali. Per contenuti gestiti dal gruppo la richiesta può essere inoltrata anche all’organizzatore, che è il primo referente quale titolare.
Le richieste possono essere inviate a privacy@scui.it. Potremo chiedere informazioni ragionevoli per verificare l’identità. È sempre possibile proporre reclamo al Garante per la protezione dei dati personali.
11. Sicurezza, incidenti e decisioni automatizzate
Applichiamo separazione dei database dei gruppi, accessi per ruolo, collegamenti cifrati, file non pubblici, registri amministrativi, limitazione dei tentativi e procedure di backup. Nessun sistema può azzerare ogni rischio; l’organizzatore deve revocare tempestivamente gli accessi non più necessari e custodire le credenziali.
Gli assistenti automatici non assumono decisioni con effetti giuridici sugli utenti e i loro risultati devono essere verificati da un adulto. In caso di violazione dei dati personali vengono applicate le procedure previste dagli artt. 33 e 34 GDPR.
12. Aggiornamenti
Questa informativa viene aggiornata quando cambiano funzioni, fornitori o modalità di trattamento. Le modifiche sostanziali saranno evidenziate sul sito o comunicate agli utenti registrati quando necessario.