Sinergie di Scuola – 01/09/2026 – Privacy degli studenti, anche il nome del file può violare il GDPR – Il Garante sanziona una scuola per il cognome di un alunno collegato a un procedimento disciplinare e per la tardiva nomina del RPD
Fonte: https://www.sinergiediscuola.it/
Nel documento pubblicato online non compariva alcun nominativo, ma il cognome dello studente era visibile nella denominazione del PDF. È bastato questo elemento, associato alla convocazione di un consiglio di classe straordinario per motivi disciplinari, a rendere identificabile il minore e a determinare una diffusione illecita di dati personali.
Il caso è stato esaminato dal Garante per la protezione dei dati personali con un provvedimento dello scorso anno (provvedimento n. 626 del 23/10/2025, doc. web n. 10195414). All’istituto scolastico è stata applicata una sanzione complessiva di 4.000 euro: 2.000 euro per la pubblicazione dei dati dello studente e altri 2.000 euro per la tardiva designazione del Responsabile della protezione dei dati (RPD) e la mancata comunicazione dei relativi contatti all’Autorità.
Il cognome era nel nome del PDF
La vicenda nasce dalla pubblicazione, sul sito istituzionale della scuola, di una circolare relativa alla convocazione di un consiglio di classe straordinario per un procedimento disciplinare. Il testo della circolare era stato predisposto senza indicare il nominativo dell’alunno; il cognome compariva però nel nome del file, visibile nella pagina web che riportava l’elenco delle circolari.
L’istituto ha riconosciuto l’errore e ha spiegato che la presenza del dato identificativo nella denominazione del documento era stata involontaria. Dopo la segnalazione del legale della famiglia, il file è stato rimosso immediatamente e successivamente è stata modificata anche la piattaforma utilizzata per la pubblicazione.
Per il Garante, tuttavia, l’errore materiale non modifica la natura del trattamento. L’associazione tra il cognome del minore e una comunicazione relativa a un procedimento disciplinare ha reso disponibile a terzi un’informazione personale senza un idoneo presupposto normativo.
La tutela riguarda anche metadati e denominazioni
Il provvedimento richiama un principio particolarmente rilevante per le scuole: nelle comunicazioni che non sono rivolte a destinatari specifici devono essere evitati dati che consentano di identificare gli alunni coinvolti in vicende delicate, come episodi di bullismo o procedimenti disciplinari.
La cautela, quindi, non può limitarsi al contenuto visibile della circolare. Prima della pubblicazione devono essere controllati anche la denominazione del file e gli altri elementi attraverso i quali un documento viene presentato sul sito, quando possono rendere identificabile l’interessato.
Il Garante sottolinea inoltre la particolare protezione dovuta ai minori, considerati dal GDPR soggetti vulnerabili in ragione della minore consapevolezza dei rischi e delle conseguenze legate al trattamento dei propri dati personali.
La rimozione tempestiva incide sulla sanzione
L’eliminazione immediata del documento ha avuto rilievo nella valutazione della condotta, ma non ha cancellato la violazione già avvenuta. Il Garante ha considerato, tra gli elementi favorevoli all’istituto, la breve durata della pubblicazione, la natura materiale dell’errore, l’assenza di precedenti pertinenti, la collaborazione con l’Autorità e l’intervento tempestivo per rimuovere il file.
Tenendo conto anche delle dimensioni e delle limitate risorse economiche della scuola, la sanzione per la diffusione illecita dei dati è stata fissata in 2.000 euro.
L’Autorità ha invece archiviato la contestazione relativa al mancato riscontro formale alla diffida della famiglia: la scuola aveva dato immediata esecuzione alla richiesta rimuovendo il documento e la comunicazione ricevuta non era stata formalmente qualificata come esercizio dei diritti ai sensi del GDPR.
Il RPD deve essere designato dalle scuole
Una seconda violazione ha riguardato il Responsabile della protezione dei dati. Dall’istruttoria è risultato che l’istituto aveva provveduto alla nomina del RPD e alla comunicazione dei relativi dati al Garante soltanto dopo l’avvio del procedimento.
L’art. 37 del GDPR impone la designazione del RPD quando il trattamento è effettuato da un’autorità o da un organismo pubblico. Come ricorda espressamente il Garante, l’obbligo comprende anche gli istituti scolastici.
I dati di contatto del responsabile devono inoltre essere pubblicati e comunicati all’Autorità, così da consentire sia agli interessati sia al Garante di contattarlo direttamente. Per la tardiva designazione e comunicazione è stata applicata un’ulteriore sanzione di 2.000 euro.
La decisione richiama dunque due controlli distinti per le istituzioni scolastiche: la protezione dei dati deve accompagnare l’intero processo di pubblicazione dei documenti, compresi i nomi dei file, mentre la designazione del RPD e la corretta gestione dei suoi recapiti costituiscono adempimenti obbligatori propri dell’amministrazione scolastica.
