Dati degli studenti tra scuola, sistemi di intelligenza artificiale e infrastrutture digitali, con rischi di conservazione e privacy

IA e dati degli studenti: la catena che il fornitore non copre

L’uso dell’intelligenza artificiale nelle scuole apre questioni che vanno oltre le policy del fornitore. No-training, conservazione e Zero Data Retention indicano condizioni diverse, mentre log, cache, backup e servizi collegati possono continuare a conservare dati sensibili. L’articolo analizza responsabilità, controlli e obblighi alla luce del GDPR e delle verifiche del Garante.

IA nelle scuole: il piano ispettivo del Garante

Con la deliberazione n. 797 del 30 dicembre 2025 il Garante per la protezione dei dati personali ha fissato le priorità ispettive per il periodo gennaio-luglio 2026. Il provvedimento prevede almeno quaranta accertamenti, condotti anche tramite la Guardia di Finanza. Fra le aree indicate compaiono le verifiche sull’utilizzo di strumenti di intelligenza artificiale in ambito scolastico.

L’oggetto di quelle verifiche non è un’astrazione. Con la ripresa delle attività didattiche le scuole producono piani educativi individualizzati, piani didattici personalizzati, verbali del Gruppo di lavoro operativo per l’inclusione, relazioni e profili di funzionamento. Questi documenti contengono dati sulla salute, informazioni sulla disabilità e valutazioni riferite a minori.

Perché il caso interessa chi fa sicurezza fuori dalla scuola

Lo schema si ripete ovunque. Un professionista incolla un documento riservato in un assistente conversazionale per riscriverlo meglio e più in fretta. Cambia il documento, non il problema: un contratto, una cartella clinica, un fascicolo disciplinare. La scuola è il caso limite, perché somma minori, dati sanitari e un titolare pubblico con risorse tecniche limitate. Le domande da porre al fornitore, però, sono le stesse in ogni settore.

Pseudonimizzazione: perché togliere il nome non basta

Cancellare nome e cognome produce pseudonimizzazione, non anonimizzazione. Classe, territorio, diagnosi, date e composizione familiare, combinate fra loro, possono ricondurre al singolo alunno.

Sul piano giuridico la questione è stata precisata dalla Corte di giustizia dell’Unione europea con la sentenza del 4 settembre 2025, causa C-413/23 P, GEPD contro Comitato di risoluzione unico (ECLI:EU:C:2025:645). La Corte ha respinto la tesi secondo cui i dati pseudonimizzati sarebbero dati personali in ogni caso e per chiunque. La pseudonimizzazione non entra nella definizione di dato personale: è una misura tecnica e organizzativa che riduce il rischio di correlazione. Per il destinatario, i dati possono perdere carattere personale, ma solo se le misure gli impediscono davvero di risalire all’interessato, anche incrociando altri elementi in suo possesso.

Due passaggi della stessa sentenza contano più del resto per il nostro caso.

Il primo riguarda chi ha eseguito la pseudonimizzazione. Chi conserva le informazioni aggiuntive continua a trattare dati personali, qualunque mascheratura applichi. La scuola conserva sempre quelle informazioni. Per la scuola, quindi, il documento resta un dato personale anche dopo la pulizia del testo.

Il secondo riguarda le opinioni. La Corte afferma che i punti di vista personali, in quanto espressione del pensiero di chi li formula, sono necessariamente connessi a quella persona. Il principio richiama la sentenza Nowak del 20 dicembre 2017, causa C-434/16, sulle correzioni apposte da un esaminatore. Un verbale del GLO o la parte descrittiva di un piano educativo contengono giudizi: sono dati personali dell’alunno e anche di chi li ha scritti.

La conseguenza operativa è netta. La domanda giusta non è se il fornitore riesca a identificare l’alunno. La domanda è se la scuola abbia adempiuto ai propri obblighi verso gli interessati prima di inviare il documento a chiunque.

Tre nozioni che vengono confuse: No-training, conservazione e Zero Data Retention

No-training significa che, alle condizioni applicabili, contenuti in ingresso e in uscita non alimentano l’addestramento dei modelli. Non dice nulla sulla conservazione.

Conservazione riguarda se, dove e per quanto tempo il contenuto resta memorizzato. I cicli cambiano fra conversazioni, file caricati, cache, funzioni con memoria, controlli antiabuso e servizi collegati.

Zero Data Retention significa che, nel perimetro approvato e per le funzioni compatibili, il fornitore non conserva il contenuto dopo l’elaborazione. È una condizione contrattuale perimetrata, non un marchio di qualità applicabile all’intero servizio.

La distinzione non è teorica, e per le scuole è già stata tradotta in una prescrizione. Nel parere n. 454 del 4 agosto 2025 sullo schema di decreto del Ministero dell’istruzione e del merito, il Garante indica fra le misure recepite l’uso dei dati riferibili a studenti e docenti solo dove strettamente indispensabile, il ricorso ove possibile a dati sintetici e l’impiego di configurazioni che impediscano la conservazione dei prompt, la profilazione o il tracciamento degli studenti. Le linee guida ministeriali allegate al decreto ripetono l’indicazione e aggiungono di valutare la disattivazione delle funzioni non necessarie, come la cronologia delle conversazioni.

La regola, quindi, esiste dall’agosto 2025. Quello che non esiste è un metodo per verificare che il fornitore la rispetti davvero. È il vuoto in cui si colloca il lavoro di chi si occupa di sicurezza.

Chi cita queste condizioni deve indicare il documento contrattuale, il progetto, l’endpoint e la funzione a cui si riferiscono, con la data di consultazione. Le policy dei fornitori cambiano spesso, e un’affermazione generica su un prodotto non è verificabile.

Dove possono essere conservati i dati fuori dal modello

Anche quando il fornitore non conserva nulla, la traccia può riformarsi a valle, dentro l’applicazione che il cliente ha costruito. I punti ricorrenti sono noti a chi progetta sistemi:

  • proxy inversi e registri di accesso che catturano il corpo delle richieste;
  • strumenti di monitoraggio e di raccolta degli errori che salvano il contenuto della chiamata;
  • code di elaborazione e basi di dati applicative;
  • copie di sicurezza e istantanee dei volumi;
  • archivi vettoriali e cache dei file caricati;
  • funzioni di memoria persistente attivate per impostazione predefinita;
  • connettori, ricerca sul web e servizi esterni, che aggiungono destinatari con condizioni proprie.

Nessuno di questi elementi compare nel contratto con il fornitore del modello. Tutti rientrano nella responsabilità del titolare.

GDPR e responsabilità della scuola

Il provvedimento n. 385 del 10 luglio 2025 del Garante riguarda un istituto comprensivo che ha pubblicato sul sito la circolare di convocazione del GLO, con l’elenco degli alunni per i quali le riunioni erano state convocate.

L’Autorità stabilisce tre cose. La convocazione del GLO costituisce di per sé un’informazione sullo stato di salute dell’alunno. Quella comunicazione poteva raggiungere soltanto i genitori dello studente, i docenti della sua classe e i soggetti indicati dalla normativa di settore. Soprattutto, il titolare del trattamento è la persona giuridica nel suo complesso, anche quando la violazione deriva dalla negligenza di una persona autorizzata. Il Garante richiama su questo punto la sentenza della Corte di giustizia dell’11 aprile 2024, causa C-741/21.

La sanzione è stata di 4.000 euro, con gravità ritenuta media e condotta esauritasi in ventotto giorni. L’importo non è il punto. Il punto è il criterio: se un docente inserisce un piano educativo individualizzato in un servizio esterno, la scuola non si libera dimostrando di avere impartito istruzioni contrarie.

Le verifiche da fare prima di utilizzare un sistema di IA

Prima di discutere di conservazione e di cifratura, servono due adempimenti documentali.

Il primo è la qualificazione del fornitore. Se tratta dati per conto della scuola, va nominato responsabile del trattamento con un atto che contenga gli elementi dell’articolo 28 del Regolamento (UE) 2016/679. Il Garante indica questo stesso schema per il registro elettronico nel vademecum “La scuola a prova di privacy”, pubblicato il 27 novembre 2025 (doc. web n. 10190259).

Il secondo è l’aggiornamento dell’informativa e del registro delle attività di trattamento. Un destinatario non dichiarato resta un destinatario non dichiarato, anche quando il trattamento è tecnicamente impeccabile.

Seguono le verifiche tecniche, che vanno chieste per iscritto e conservate:

  1. la clausola di no-training copre richieste, risposte, allegati e segnalazioni degli utenti?
  2. quale periodo di conservazione si applica al progetto, all’endpoint, al modello e alla funzione effettivamente in uso?
  3. file, archivi vettoriali, cache e memoria seguono cicli separati?
  4. chi può leggere il contenuto, con quali ruoli e quali procedure di revisione umana?
  5. dove avviene il trattamento e quali subresponsabili intervengono?
  6. che cosa registra l’applicazione del cliente, compresi monitoraggio, raccolta degli errori e copie di sicurezza?
  7. quali strumenti collegati aggiungono destinatari?
  8. come viene dimostrata la cancellazione, con quali prove periodiche?

Sul punto 5, la valutazione d’impatto prevista dall’articolo 35 del Regolamento è difficilmente evitabile. Il trattamento riguarda dati particolari, coinvolge minori e impiega una tecnologia nuova su base ricorrente.

AI Act e scuola: quali obblighi sono già applicabili

Il regolamento (UE) 2024/1689 vieta, all’articolo 5, paragrafo 1, lettera f), i sistemi che inferiscono le emozioni delle persone negli istituti di istruzione, salvo motivi medici o di sicurezza. Questo divieto si applica dal 2 febbraio 2025.

Gli obblighi sui sistemi ad alto rischio hanno invece un calendario diverso, modificato dal regolamento di semplificazione entrato in vigore il 27 luglio 2026. Per i sistemi elencati nell’allegato III, fra cui gli usi in ambito educativo, le norme si applicano dal 2 dicembre 2027. Per l’alto rischio incorporato in prodotti dell’allegato I si applicano dal 2 agosto 2028.

Ne deriva una conclusione che conviene enunciare senza ambiguità. Oggi la valutazione d’impatto sui diritti fondamentali dell’articolo 27 non è ancora esigibile. Il vincolo attuale è il Regolamento generale sulla protezione dei dati, insieme al divieto già vigente dell’articolo 5. Rinviare le decisioni in attesa del 2027 significa restare scoperti proprio sul fronte su cui il Garante sta ispezionando adesso.

Va poi ricordato che non ogni impiego scolastico dell’IA ricade nell’allegato III. Quel punto elenca usi determinati: accesso e ammissione, valutazione dei risultati dell’apprendimento, determinazione del livello di istruzione adeguato, controllo dei comportamenti vietati durante le prove. Riscrivere una relazione con un assistente generalista non rientra automaticamente in queste fattispecie, salvo che il sistema effettui profilazione.

Come proporzionare l’ambiente IA al rischio

La conclusione non è vietare l’intelligenza artificiale nella scuola, né altrove. È scegliere l’ambiente in funzione del dato.

Per contenuti pubblici o realmente sintetici, un servizio a uso individuale è adeguato. Per i processi ordinari, una interfaccia di programmazione dietro un applicativo controllato permette di minimizzare gli ingressi, limitare gli endpoint e imporre regole. Per le categorie più delicate, un’elaborazione locale o privata riduce l’esposizione verso terzi, a condizione che traffico in uscita, telemetria, accessi, catena di fornitura e copie di sicurezza siano governati davvero.

Le tre domande da mettere per iscritto al fornitore restano queste: che cosa conservi, per quanto tempo e chi può leggerlo; che cosa conserva la mia applicazione a tua insaputa; come mi dimostri che hai cancellato.

Profilo Autore

Francesco Silvaggio è docente dal 2015, specializzato sul sostegno, e progettista di piattaforme digitali, automazioni e sistemi di IA applicata. Il suo percorso unisce l'esperienza nell'inclusione scolastica con lo sviluppo software, l'architettura dei dati e la tutela della privacy. Sviluppa soluzioni di intelligenza artificiale e workflow automatizzati - sia basati su API sia in locale/privati per professionisti - integrando architetture RAG, database vettoriali e fine-tuning di modelli.

Condividi sui Social Network:

Ultimi Articoli