Privacy Policy
Ultimo aggiornamento: 4 settembre 2026
1. Titolare del Trattamento
Il titolare del trattamento dei dati personali è Fabio Rizzotto, operante tramite il progetto EduTechLab.
2. Tipologie di Dati Raccolti
A seconda dell'applicazione utilizzata, possono essere raccolti i seguenti dati:
- Dati di account Google: nome, indirizzo email e foto profilo — solo quando si accede tramite Google OAuth
- File su Google Drive: solo i file creati direttamente dall'applicazione (mai file preesistenti dell'utente)
- Dati di lavoro inseriti dall'utente: i contenuti che l'utente crea nell'applicazione (es. valutazioni, pagine della lavagna, vocabolari, iscrizioni). Vedi il §8 per il caso, frequente, in cui riguardano alunni minorenni
- Archiviazione locale sul dispositivo: diverse applicazioni salvano i dati di lavoro nella memoria locale del browser (localStorage/IndexedDB), per permetterne l'uso anche offline: si tratta di archiviazione tecnica, necessaria al servizio richiesto dall'utente. CAArtella e Valutazione Primaria fanno eccezione e non conservano alcun dato sul dispositivo: i contenuti di lavoro — vocabolari, etichette e immagini per la prima, valutazioni e medie degli alunni per la seconda — restano disponibili finché la scheda del browser è aperta e, se l'utente ha collegato Google Drive, vengono salvati lì (o sul servizio di sincronizzazione, per i vocabolari condivisi fra docenti). È una scelta di tutela, adottata perché entrambe si usano spesso su computer condivisi della scuola e trattano dati di alunni
3. Utilizzo delle API Google
Le applicazioni EduTechLab che prevedono il collegamento a Google Drive (fra cui EduBoard, CAArtella, Valutazione Primaria, Comportamento Scuola, VitaeLab) utilizzano le API Google per le seguenti finalità:
Scope drive.file
Permette alle applicazioni di salvare e ricaricare i propri file su Google Drive dell'utente. L'accesso è limitato esclusivamente ai file creati dall'applicazione stessa, all'interno di cartelle dedicate (es. EduBoard/, CAArtella/). L'applicazione non legge, non modifica e non accede ad alcun file preesistente nel Drive dell'utente.
Scope email e profile
Utilizzati esclusivamente per visualizzare nell'interfaccia dell'app il nome e la foto profilo dell'utente connesso, al fine di confermare quale account Google è in uso. Nessun dato personale viene trasmesso a server di terze parti.
L'utilizzo delle API Google da parte di EduTechLab è conforme alla Google API Services User Data Policy, inclusi i requisiti Limited Use.
4. Finalità del Trattamento
- Garantire il corretto funzionamento delle applicazioni web
- Consentire il salvataggio e il recupero dei dati di lavoro su Google Drive
- Rispondere alle richieste di informazioni o assistenza
- Adempimenti di legge
5. Base Giuridica
- Legittimo interesse (art. 6, co. 1, lett. f GDPR) per cookie tecnici
- Consenso esplicito (art. 6, co. 1, lett. a GDPR) per l'accesso Google OAuth — l'utente autorizza espressamente tramite la schermata di consenso Google — e per l'eventuale iscrizione a comunicazioni informative, che è sempre facoltativa e revocabile
- Esecuzione del servizio richiesto (art. 6, co. 1, lett. b GDPR) per i dati inseriti nei moduli di iscrizione e di contatto, senza i quali il servizio non può essere erogato
6. Conservazione dei Dati
- Token di accesso Google: conservati nella sessione del browser e scadono automaticamente (circa un'ora). Unica eccezione: nella funzione di abbinamento tramite QR code di EduBoard (collegamento fra LIM e telefono), il token transita su un servizio intermedio gestito da EduTechLab per un massimo di 5 minuti, dopodiché viene cancellato automaticamente
- File su Drive: rimangono nel Drive dell'utente — possono essere eliminati in qualsiasi momento dall'utente stesso
- Dati sui servizi gestiti da EduTechLab (vedi §7): i vocabolari condivisi di CAArtella restano finché l'utente proprietario non li elimina; per LogiKron, i dati personali raccolti con l'iscrizione (nominativi degli alunni, contatti dei docenti) restano per la durata dell'edizione annuale e vengono cancellati alla sua conclusione, mentre i dati di svolgimento delle gare, privi di riferimenti personali, restano consultabili nell'archivio pubblico delle edizioni
- Dati sul dispositivo dell'utente: per CAArtella e Valutazione Primaria, nessuno: si azzerano alla chiusura della scheda del browser. Per le altre applicazioni restano nel browser finché l'utente non li elimina o non si disconnette da Google Drive
- Dati di contatto: fino a revoca del consenso o cessazione dell'attività
7. Condivisione dei Dati e servizi utilizzati
I dati personali non vengono venduti, ceduti o condivisi con terze parti per finalità commerciali, e non vengono utilizzati per finalità diverse da quelle indicate al §4.
Nella maggior parte delle applicazioni (Valutazione Primaria, Comportamento Scuola, VitaeLab, Orario Sostegno e le app didattiche) i dati non passano da alcun sistema di EduTechLab: restano sul dispositivo dell'utente e, se questi attiva il collegamento, nel suo Google Drive — con l'eccezione di Valutazione Primaria, che sul dispositivo non conserva nulla (vedi §2).
Alcune funzioni specifiche richiedono invece un servizio intermedio gestito da EduTechLab. Sono le seguenti, ed è opportuno che l'utente le conosca:
- CAArtella — condivisione dei vocabolari fra docenti: il vocabolario condiviso transita e viene conservato su un database Google Firebase Realtime Database gestito da EduTechLab, con server situati nell'Unione Europea (
europe-west1). L'applicazione richiede espressamente di identificare l'alunno con iniziali o pseudonimo, in modo che sul database non compaia mai il nome per esteso. - EduBoard — abbinamento tramite QR code e funzioni collaborative: lo stesso database Firebase viene utilizzato per collegare la lavagna al telefono del docente e per le funzioni di sessione (invio foto, timer). Non vi transitano dati di alunni.
- LogiKron — gare matematiche fra istituti: i dati di svolgimento delle gare (denominazione in codice delle squadre, punteggi, risposte) sono conservati su un database Cloudflare D1 gestito da EduTechLab e non contengono dati personali. I nominativi degli alunni componenti le squadre e i dati di contatto dei docenti referenti, raccolti in fase di iscrizione e necessari alla predisposizione degli attestati, sono conservati sugli spazi Google Workspace dell'istituto scolastico organizzatore; nell'attuale versione del sistema essi transitano dal database D1 per la sola durata dell'edizione annuale e vengono cancellati alla sua conclusione. Alla data di ultimo aggiornamento della presente informativa il database non contiene alcun dato personale di alunni, essendosi conclusa l'edizione 2025-2026. È in corso una modifica che eliminerà anche il transito dei nominativi da questo database.
- ARASAAC — ricerca dei pittogrammi (CAArtella, uso ordinario): per trovare e mostrare i simboli, l'applicazione interroga i server del portale ARASAAC (Governo di Aragona, Spagna — Unione Europea), cui vengono comunicati la parola cercata e l'indirizzo IP del dispositivo. Nessun dato di account e nessun contenuto del vocabolario viene trasmesso. Si raccomanda di non digitare nomi di alunni nel testo da convertire in pittogrammi.
- Modulo "Richiedi una demo" del sito: i dati inseriti (nome, email, istituto ed eventuale messaggio) sono trasmessi tramite Google Apps Script e utilizzati esclusivamente per rispondere alla richiesta. Non vengono registrati in alcun archivio o elenco: restano nella corrispondenza di posta elettronica di EduTechLab, come una normale email. Non sono utilizzati per l'invio di comunicazioni promozionali.
- Iscrizione ai materiali formativi: i dati inseriti sono ricevuti tramite Google Apps Script e conservati in un foglio di lavoro su Google Drive di EduTechLab, per consentire l'accesso ai materiali del corso. Al momento dell'iscrizione è possibile acconsentire separatamente, con una casella facoltativa e non preselezionata, a ricevere aggiornamenti sui nuovi materiali e sui successivi corsi di formazione: chi non la seleziona riceve unicamente le comunicazioni relative al corso a cui si è iscritto. Per gli iscritti anteriori all'introduzione di tale casella, gli aggiornamenti riguardano esclusivamente attività di formazione analoghe a quelle di cui hanno già usufruito, ai sensi dell'art. 130, comma 4, del Codice in materia di protezione dei dati personali. Il consenso è revocabile in qualsiasi momento dal collegamento presente in ogni comunicazione: la revoca interrompe gli aggiornamenti senza far perdere l'accesso ai materiali dei corsi già frequentati, e dalla stessa pagina è possibile richiedere la cancellazione integrale dei propri dati.
Fornitori che agiscono come responsabili del trattamento per conto di EduTechLab: Google Ireland Ltd. (Google Drive, Firebase, Apps Script, Gmail), Cloudflare Inc. (Workers e database D1), GitHub Inc. (hosting delle pagine). I database sopra indicati sono configurati su server nell'Unione Europea.
8. Minori, dati particolari e ruoli
Le applicazioni EduTechLab sono utilizzate in ambito scolastico e, in molti casi, comportano il trattamento di dati riferiti ad alunni minorenni. Questo paragrafo chiarisce chi fa cosa, perché è la domanda che le istituzioni scolastiche pongono più spesso.
Fanno eccezione le funzioni elencate al §7 (condivisione dei vocabolari CAArtella e gare LogiKron), nelle quali i dati transitano da servizi gestiti da EduTechLab. Limitatamente a queste funzioni, EduTechLab agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR e si rende disponibile a sottoscrivere l'atto di nomina con l'istituzione scolastica che ne faccia richiesta.
Dati appartenenti a categorie particolari (art. 9 GDPR). CAArtella è destinata alla Comunicazione Aumentativa Alternativa: l'esistenza stessa di un vocabolario riferito a un alunno può rivelare una condizione di disabilità. Per questa ragione l'applicazione richiede espressamente di identificare l'alunno con iniziali o pseudonimo, così che sui sistemi di EduTechLab non sia presente alcun dato che consenta di identificarlo. La corrispondenza fra pseudonimo e alunno resta esclusivamente in possesso del docente.
Intelligenza artificiale. Le applicazioni EduTechLab non integrano sistemi di intelligenza artificiale: non elaborano i dati degli utenti con l'IA e non prendono decisioni automatizzate su studenti o personale ai sensi dell'art. 22 GDPR. Le funzioni di valutazione applicano esclusivamente i criteri deliberati dagli organi collegiali della scuola. L'unico impiego di intelligenza artificiale riguarda la preparazione di alcuni contenuti: in Kangourou Trainer i dati delle gare sono estratti dai PDF ufficiali, i testi delle domande restano le immagini originali e le risposte sono verificate automaticamente contro il PDF di gara.
9. Diritti dell'Interessato
Ai sensi del GDPR, hai diritto a:
- Accesso ai tuoi dati personali
- Rettifica di dati inesatti
- Cancellazione dei dati
- Limitazione del trattamento
- Portabilità dei dati
- Opposizione al trattamento
- Reclamo al Garante Privacy italiano
Per revocare l'accesso alle API Google: myaccount.google.com → Sicurezza → App di terze parti con accesso all'account.
10. Sicurezza
Tutte le comunicazioni avvengono tramite HTTPS. Le applicazioni sono distribuite come risorse statiche (GitHub Pages) e richiedono a Google il solo permesso drive.file, che consente l'accesso ai soli file creati dall'applicazione: nessuna applicazione è tecnicamente in grado di leggere il resto del Google Drive dell'utente.
I database indicati al §7 sono protetti da regole di accesso che limitano la lettura e la scrittura ai soli dati pertinenti, sono ospitati su server nell'Unione Europea e non sono indicizzati né accessibili pubblicamente. I token di accesso non vengono conservati in modo permanente su alcun server.
11. Modifiche
Questa Privacy Policy può essere aggiornata. Le modifiche saranno pubblicate su questa pagina con indicazione della data di aggiornamento.
✉ edutechlab.ita@gmail.com