Informativa sul trattamento dei dati personali
Versione 2026-09-bozza · Ultimo aggiornamento: 09 settembre 2026
Informativa resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 agli utenti del gestionale https://intel.aefirenze.it: il personale autorizzato della scuola e gli studenti iscritti che accedono al proprio percorso. Riguarda i dati necessari a far funzionare il sistema e a proteggere gli accessi. I dati raccolti nel percorso dello studente (documenti, viaggio, modulo salute) sono descritti nell'informativa specifica presentata e firmata nel Portale dello Studente.
1. Titolare del trattamento
Il titolare del trattamento è Accademia Europea di Firenze S.r.l., Via Cavour 37, 50129 Firenze (FI), Italia, P.IVA 05475950480, e-mail info@aefirenze.it, tel. +39 055 21 15 99.
Per ogni questione relativa ai dati personali: privacy@aefirenze.it.
2. Dati trattati
a) Dati identificativi dell'account: nome e cognome, indirizzo e-mail, funzione o ruolo nella scuola, ufficio di appartenenza, lingua dell'interfaccia.
b) Dati di autenticazione: password (conservata esclusivamente in forma di hash, mai in chiaro), eventuale secondo fattore di autenticazione (chiave segreta cifrata; i codici temporanei non vengono conservati), data e ora degli accessi.
c) Dati tecnici: cookie tecnici di sessione (vedi Cookie policy), indirizzo IP e metadati delle richieste presenti nei log di sicurezza dell'infrastruttura.
d) Registro delle attività: le operazioni rilevanti compiute nel sistema (chi ha fatto che cosa e quando), a fini di sicurezza e di responsabilità.
3. Finalità e basi giuridiche
Consentire l'accesso al gestionale e il suo uso per le mansioni assegnate — base giuridica: esecuzione del rapporto di lavoro o di collaborazione (art. 6, par. 1, lett. b GDPR); per lo studente, esecuzione del contratto di iscrizione.
Garantire la sicurezza del sistema, prevenire accessi abusivi e assicurare la tracciabilità delle operazioni — base giuridica: legittimo interesse del titolare (art. 6, par. 1, lett. f) e obbligo di adottare misure di sicurezza adeguate (art. 32).
Adempiere a obblighi di legge, anche su richiesta dell'autorità — base giuridica: art. 6, par. 1, lett. c.
Il sistema non effettua profilazione né decisioni basate unicamente su trattamenti automatizzati (art. 22).
4. Natura del conferimento
I dati dell'account sono indispensabili: senza di essi non è possibile accedere al gestionale.
5. Destinatari
Dipendenti e collaboratori della scuola, designati persone autorizzate al trattamento (art. 2-quaterdecies Codice Privacy) e istruiti per iscritto, ciascuno nei limiti del proprio profilo di accesso.
Responsabili del trattamento nominati ai sensi dell'art. 28: il fornitore della piattaforma di database, autenticazione e archiviazione (infrastruttura nella regione Unione Europea — Irlanda); il fornitore dell'hosting applicativo (nodi europei); il fornitore della posta elettronica istituzionale.
I dati non sono diffusi né comunicati a terzi per finalità commerciali.
6. Trasferimenti verso paesi terzi
I dati sono conservati nell'Unione Europea. Laddove un fornitore operi anche da paesi terzi (per esempio per assistenza tecnica), il trasferimento avviene solo con le garanzie del Capo V del GDPR: decisione di adeguatezza della Commissione Europea (incluso l'EU-U.S. Data Privacy Framework) o clausole contrattuali standard. L'elenco aggiornato dei fornitori e delle garanzie è disponibile su richiesta.
7. Conservazione
Account: per la durata del rapporto; l'account è disattivato alla cessazione e i dati sono cancellati o resi anonimi entro 12 mesi, salvo obblighi di legge o contenziosi in corso.
Registro delle attività e log di sicurezza: 24 mesi, salvo esigenze di accertamento di incidenti o richieste dell'autorità.
Cookie tecnici: durata indicata nella Cookie policy.
8. Misure di sicurezza
Cifratura delle comunicazioni (TLS) e dei dati a riposo; accesso limitato per profilo e per modulo; registro immutabile delle operazioni; verifica in due passaggi disponibile per ogni account; infrastruttura in Unione Europea; controllo degli accessi a livello di riga nel database.
9. Diritti dell'interessato
In ogni momento è possibile esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR) e, ove il trattamento si basi sul consenso, revocarlo senza pregiudicare la liceità del trattamento precedente.
Le richieste vanno inviate a privacy@aefirenze.it; la risposta è fornita entro un mese (art. 12, par. 3). È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali (https://www.garanteprivacy.it).
10. Aggiornamenti
Questa informativa può essere aggiornata: la versione e la data in calce identificano il testo in vigore.
Per esercitare i diritti previsti dal GDPR scrivi a privacy@aefirenze.it
