Privacy policy

Informativa sul trattamento dei dati personali ai sensi del Regolamento (UE) 2016/679 (GDPR), del D.Lgs. 196/2003 come modificato e della normativa italiana vigente.

Aggiornato il 17 marzo 2026

Titolare del trattamento

Il Titolare del trattamento è Aula.School — SharkStudio di Giovanni Cirelli (Ragione sociale: CIRELLI GIOVANNI), con sede in Via Temesa 2, 87020 Santa Maria del Cedro (CS), Italia.

  • Titolare: Giovanni Cirelli;
  • P.IVA: 03239480787 — VAT UE: IT03239480787;
  • REA: 253698 — Codice ATECO: 6201 (produzione di software non connesso all'edizione);
  • contatto privacy: info@sharkstudio.it.

Categorie di dati trattati

Nell'ambito dell'erogazione del servizio SaaS possono essere trattate le seguenti categorie di dati personali:

  • dati identificativi e di account (nome, cognome, email, nome utente, password cifrata/hash);
  • dati scolastici e didattici (classe di appartenenza, compiti, valutazioni, risultati e contenuti didattici caricati);
  • dati tecnici e di sicurezza (indirizzo IP, data/ora accessi, log di modifica/compilazione, eventi applicativi e di autenticazione);
  • dati necessari alla gestione di notifiche e comunicazioni di servizio.

I dati raccolti tramite strumenti analitici e di misurazione pubblicitaria (vedi sotto) sono utilizzati in forma aggregata e pseudonima per finalità statistiche e di efficacia delle campagne; non viene effettuata profilazione individuale automatizzata con effetti giuridici o analoghi sull'interessato.

Finalità e basi giuridiche (art. 6 GDPR)

  • Erogazione del servizio, autenticazione e gestione account — base giuridica: esecuzione di un contratto/servizio richiesto dall'utente o dall'istituzione scolastica (art. 6, par. 1, lett. b).
  • Adempimenti normativi, fiscali e amministrativi — base giuridica: obbligo legale (art. 6, par. 1, lett. c).
  • Sicurezza della piattaforma, prevenzione abusi, tutela dei diritti del Titolare — base giuridica: legittimo interesse (art. 6, par. 1, lett. f).
  • Statistiche sull'andamento didattico in forma aggregata — base giuridica: legittimo interesse (art. 6, par. 1, lett. f); ove i dati siano resi anonimi in modo irreversibile, non si applica la disciplina dei dati personali.
  • Analisi statistica della navigazione sul sito (Google Analytics 4) — base giuridica: consenso (art. 6, par. 1, lett. a) ove richiesto dalla normativa cookie, oppure legittimo interesse per statistiche aggregate e pseudonime.
  • Misurazione dell'efficacia delle campagne pubblicitarie (Meta Pixel / Facebook) — base giuridica: consenso (art. 6, par. 1, lett. a).

I dati non sono venduti né comunicati a terzi per finalità commerciali autonome.

Minori e contesto scolastico

La piattaforma è destinata al contesto educativo. Gli account di studenti minorenni devono essere creati o autorizzati dalla scuola, dai docenti competenti o dai genitori/esercenti la responsabilità genitoriale secondo le regole applicabili.

Per i servizi della società dell'informazione rivolti direttamente al minore, ove richiesto dalla normativa italiana, è necessario il consenso del genitore/esercente la responsabilità genitoriale per utenti sotto i 14 anni. In assenza dei presupposti, l'account può essere sospeso o limitato.

Destinatari dei dati e fornitori tecnici

I dati sono trattati da personale autorizzato e da fornitori che operano, a seconda dei casi, come responsabili/sub-responsabili del trattamento nei limiti necessari all'erogazione tecnica del servizio.

  • Aruba S.p.A. (hosting/infrastruttura, database e backup);
  • Google LLC (Google Fonts, Google reCAPTCHA e Google Analytics 4 per statistiche di navigazione);
  • Meta Platforms Ireland Ltd (Meta Pixel per misurazione campagne pubblicitarie; i dati possono essere trasferiti verso gli USA — si vedano le condizioni di Meta);
  • jsDelivr (distribuzione librerie frontend via CDN);
  • Cloudflare/cdnjs (distribuzione librerie frontend via CDN);
  • eventuali provider di consegna email configurati dall'amministrazione della piattaforma (trasporto SMTP/SES).

Trasferimenti extra SEE

Il servizio è progettato con hosting primario in UE. Alcuni fornitori tecnici di terze parti (es. CDN globali o servizi anti-bot) potrebbero comportare trasferimenti di metadati tecnici verso Paesi extra SEE.

In tali casi il Titolare adotta garanzie adeguate ai sensi degli artt. 44 e ss. GDPR (incluse, ove applicabili, Clausole Contrattuali Standard della Commissione Europea e valutazioni di impatto sul trasferimento).

Tempi di conservazione

  • dati account e didattici: per la durata del rapporto di utilizzo del servizio e, in caso di inattività prolungata, per un periodo massimo ordinario di 24 mesi, salvo obblighi di legge o specifiche richieste dell'istituto;
  • log tecnici e di sicurezza: di norma fino a 12 mesi, salvo esigenze di sicurezza o difesa in giudizio;
  • copie di backup: ciclo tecnico di retention con sovrascrittura progressiva, salvo necessità eccezionali di ripristino;
  • dati amministrativo-contabili: per i tempi previsti dalla normativa civilistica e fiscale applicabile.

Le richieste di cancellazione sono gestite senza ingiustificato ritardo, nei limiti delle eccezioni previste dalla legge.

Sicurezza e data breach

Il Titolare adotta misure tecniche e organizzative adeguate al rischio, inclusi sistemi di backup, controllo degli accessi, tracciamento eventi tecnici e misure di protezione dell'infrastruttura.

In caso di violazione dei dati personali (data breach), viene applicata una procedura interna in fasi:

  1. rilevazione dell'incidente e apertura immediata del registro eventi;
  2. contenimento tecnico (blocco accessi, reset credenziali/token, isolamento sistemi coinvolti);
  3. valutazione del rischio per i diritti e le libertà delle persone fisiche;
  4. notifica al Garante entro 72 ore quando prevista dall'art. 33 GDPR;
  5. comunicazione agli interessati senza ingiustificato ritardo in caso di rischio elevato (art. 34 GDPR);
  6. adozione delle misure correttive e conservazione della documentazione dell'incidente.

La gestione operativa dell'incidente è coordinata dal Titolare, con tracciamento delle attività svolte, dei tempi e delle decisioni adottate.

Diritti degli interessati

L'interessato può esercitare i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, opposizione e portabilità (nei casi applicabili), nonché revocare eventuali consensi senza pregiudicare la liceità del trattamento precedente.

Le richieste possono essere inviate a info@sharkstudio.it indicando identificativi utili alla verifica dell'identità e dell'account. Il Titolare risponde, di regola, entro 30 giorni, salvo proroghe consentite dalla normativa.

Resta salvo il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Cookie e strumenti analoghi

La piattaforma utilizza cookie tecnici (sessione, login, sicurezza, preferenze operative), cookie analitici di terze parti (Google Analytics 4) e cookie di misurazione pubblicitaria (Meta Pixel / Facebook). I cookie analitici e di marketing raccolgono dati in forma pseudonima per finalità statistiche e di efficacia delle campagne.

Per l'elenco completo dei cookie, le relative finalità, durate e le istruzioni per la disattivazione si rinvia alla Cookie Policy dedicata.

Aggiornamenti dell'informativa

La presente informativa può essere aggiornata per adeguamenti normativi, evoluzioni tecniche o modifiche del servizio. La versione pubblicata su questa pagina costituisce la versione vigente.