C’è un copione che si ripete puntuale a inizio anno: moduli da far firmare “per la privacy” su qualunque attività, dall’iscrizione al registro elettronico fino alla gestione ordinaria della didattica. Il ragionamento sottostante è semplice: “se ho la firma, sono coperto”.
In realtà, questa impostazione è doppiamente rischiosa. Prima di tutto, perché spesso il consenso non è la base giuridica corretta per una scuola, che è Pubblica Amministrazione e tratta dati per compiti istituzionali. In secondo luogo, perché raccogliere consensi non necessari può trasformarsi in un boomerang: un consenso non valido (perché non libero o non specifico) non “mette al sicuro”, ma indebolisce la legittimità del trattamento.
L’obiettivo, dunque, non è “far firmare di più”, ma scegliere correttamente tra informativa e consenso, e indicare sempre la base giuridica adeguata nel registro dei trattamenti.
| INDICE |
| 1. Il grande equivoco: Informativa e Consenso non sono sinonimi |
| 2. Liceità del trattamento: perché la Scuola non “chiede il permesso” per educare |
| 3. Quando il Consenso è realmente obbligatorio (e come deve essere) |
| 4. Dati particolari e sensibili: le eccezioni dell’Articolo 9 |
1) Il grande equivoco: informativa e consenso non sono sinonimi
Per uscire dal labirinto burocratico bisogna separare due concetti che, nella prassi, vengono spesso confusi.
L’informativa è (quasi) sempre obbligatoria. Il GDPR impone al titolare del trattamento di fornire all’interessato informazioni chiare e trasparenti: finalità, basi giuridiche, diritti, tempi di conservazione, destinatari, contatti utili. Questo vale indipendentemente dal fatto che il trattamento si fondi o meno sul consenso.
Nella versione “corretta” e aggiornata, l’informativa non può essere generica: deve includere elementi che spesso, nei moduli scolastici, mancano o sono incompleti, come:
- dati di contatto del DPO (se nominato);
- base giuridica del trattamento;
- periodo di conservazione (o criteri per determinarlo);
- modalità per esercitare i diritti (idealmente con link/modulistica).
Il consenso, invece, è solo una delle basi giuridiche possibili. Non è “la privacy”, non è la firma che mette in regola la scuola: è una tra le condizioni di liceità previste dal GDPR.
Reg. (UE) 2016/679, art. 6.
Quindi: devi sempre informare le famiglie (informativa), ma raramente devi chiedere il loro permesso (consenso) per le attività didattiche.
2) Liceità del trattamento: perché la Scuola non “chiede il permesso” per educare
La domanda tipica (soprattutto da parte delle famiglie) è: “ma allora perché la scuola può trattare voti, assenze, dati anagrafici e comunicazioni senza consenso?”
La risposta è nell’Articolo 6 del GDPR: nella maggior parte dei flussi ordinari, la base giuridica non è la volontà del genitore, ma la necessità di svolgere un compito istituzionale o adempiere a un obbligo. In termini GDPR, il trattamento è lecito quando è necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri, oppure quando è necessario per adempiere un obbligo legale. L’istruzione e la gestione amministrativa della carriera scolastica rientrano in questo perimetro: non sono attività opzionali.
Qui sta l’errore “organizzativo” più frequente: se la scuola chiede consenso per trattamenti che in realtà sono fondati su interesse pubblico/obbligo legale, introduce una variabile impropria (la revoca) in un processo che deve essere garantito e continuativo.
Ne derivano conflitti pratici: “revoco il consenso al registro elettronico”, “revoco il consenso alla pagella”, “revoco il consenso alle comunicazioni”. Se la base giuridica è sbagliata, la gestione diventa instabile e l’istituto si espone a contestazioni.
3) Quando il Consenso è realmente obbligatorio (e come deve essere)
Quando usciamo dal binario delle “finalità istituzionali”, allora (e solo allora) entra in gioco il Consenso (art. 6 lettera a). Se la scuola vuole trattare dati per scopi extra-didattici (es. foto per scopi promozionali, attività non obbligatorie esterne al PTOF che richiedono dati aggiuntivi), deve richiedere il consenso.
Ma attenzione, il consenso per essere valido deve rispettare requisiti rigidi elencati dal Regolamento:
- Deve essere in forma espressa (niente caselle pre-flaggate).
- Senza alcun vincolo né condizione (libero).
- Raccolto per iscritto.
- Preceduto da una chiara informativa.
- Sempre revocabile dall’interessato.
4) Dati particolari e sensibili: le eccezioni dell’Articolo 9
Quando si parla di salute, disabilità, bisogni educativi speciali, convinzioni religiose (IRC), si entra nelle categorie particolari di dati. Qui l’articolo 9 del GDPR prevede una regola generale di divieto, salvo specifiche condizioni che legittimano il trattamento.
È vero che una delle condizioni possibili è il consenso esplicito, tuttavia, anche qui la scuola gode di importanti eccezioni che permettono il trattamento senza consenso se necessario per:
- Tutelare un interesse vitale, fondamentale in ambito scolastico in caso di emergenze mediche, quando l’interessato non può fisicamente o giuridicamente prestare il consenso
- Assolvere obblighi in materia di diritto del lavoro e della sicurezza sociale (es. gestione infortuni, legge 104 per il personale).
- Motivi di interesse pubblico rilevante (es. gestione dell’inclusione scolastica).
Conclusione
“Chiedere consenso per i dati sanitari” non è una scorciatoia che risolve tutto. Il presidio vero è un altro: base giuridica corretta + minimizzazione + accessi controllati + corretta informativa. E, soprattutto, registro dei trattamenti aggiornato con finalità, categorie di dati, misure di sicurezza e tempi di conservazione.




