Scheda sulla sicurezza
Versione 1.1 — 9 agosto 2026 · Onderwijsbouwen (registro imprese olandese KvK 93598874), operante con il nome Corrigo, Rotterdam
Questa panoramica risponde su una sola pagina alle sei domande sulla sicurezza che le scuole pongono (o dovrebbero porre) ai loro fornitori. È pensata per responsabili IT, referenti privacy e dirigenze che valutano Corrigo, per esempio nell'ambito di una valutazione d'impatto o di una valutazione dei fornitori. Tutti i punti sono fissati nel nostro accordo sul trattamento dei dati e nella nostra informativa sulla privacy; questo documento riassume, non sostituisce nulla. Può stampare questa pagina o salvarla come PDF per il suo fascicolo.
1Cifratura
- Tutti i dati archiviati sono cifrati a riposo con AES-256.
- Tutte le connessioni sono cifrate con TLS 1.2 o superiore; le connessioni non cifrate sono rifiutate.
- Le password sono salvate in forma cifrata (bcrypt) e non sono leggibili nemmeno da Corrigo stessa.
2Gestione degli accessi
- La separazione dei dati è imposta a livello di riga nel database: ogni docente ha accesso esclusivamente ai propri dati. Questa barriera è nel database stesso, non solo nelle schermate dell'applicazione.
- Autorizzazione e autenticazione sono imposte lato server, con chiavi di accesso separate per servizio.
- L'accesso ai sistemi di produzione è limitato al minimo, con credenziali di amministrazione separate.
- L'autenticazione a due fattori (TOTP) è disponibile per gli account dei docenti.
- In Italia non è offerto l'accesso tramite l'ambiente scolastico; gli account usano e-mail, password e autenticazione a due fattori facoltativa.
3Log e monitoraggio
- Gli eventi di sistema e gli errori sono registrati e raccolti centralmente. Il monitoraggio degli errori opera nell'UE, con l'invio di dati personali disattivato: nessun indirizzo IP, nessun contenuto delle richieste, nessuna registrazione dello schermo e nessuna variabile dei messaggi di errore.
- Controlli automatizzati sorvegliano ogni giorno lo stato di salute della piattaforma e danno l'allarme in caso di anomalie.
- I log sono conservati al massimo 12 mesi e contengono il minor numero possibile di dati personali (minimizzazione).
4Backup e continuità
- Di tutti i dati vengono creati automaticamente backup protetti.
- I dati eliminati scompaiono anche dai backup, al più tardi entro 30 giorni.
- I docenti possono esportare autonomamente risultati e lavori; la scuola resta proprietaria dei propri dati.
- Alla cessazione del contratto tutti i dati personali sono cancellati entro 30 giorni, salvo diverso obbligo di legge.
5Incidenti e violazioni dei dati
- In caso di violazione dei dati la scuola è informata senza ritardo.
- La comunicazione contiene almeno: la natura dell'incidente, le categorie di interessati e il numero stimato, le probabili conseguenze e le misure adottate e proposte — così la scuola può adempiere ai propri obblighi di notifica verso il Garante per la protezione dei dati personali e verso gli interessati.
- Corrigo presta assistenza nelle DPIA e nelle richieste degli interessati (accesso, rettifica, cancellazione).
6Contatti e responsabilità
- Referente per domande su sicurezza e privacy: contact@corrigo.nl. Risposta entro 2 giorni lavorativi; alle domande sulla sicurezza rispondono nel merito gli stessi costruttori.
- Accordo sul trattamento dei dati, registro delle attività di trattamento e DPIA sono disponibili su richiesta.
7IA e luogo del trattamento
- Tutta l'elaborazione IA dei dati degli studenti avviene nell'UE, nella regione UE di Amazon Web Services (AWS Bedrock, Francoforte). Vale anche per i documenti di verifica forniti dal docente stesso.
- Un solo trattamento del lavoro degli studenti può avvenire fuori dallo SEE: la seconda valutazione facoltativa, richiesta dal docente per singolo studente, tramite il servizio aziendale di Anthropic — con le Clausole Contrattuali Standard (SCC) come garanzia adeguata.
- OpenAI elabora esclusivamente materiale didattico e di verifica fornito dal docente (importazione nella banca delle domande, ricercabilità, illustrazioni). Nessun dato degli studenti viene trasmesso.
- Nessuno dei fornitori di IA utilizza i dati trattati tramite Corrigo per addestrare modelli di IA; è un vincolo contrattuale.
- L'IA formula una proposta di valutazione; il docente mantiene sempre la responsabilità finale.
8Che cosa non dichiariamo
Corrigo al momento non possiede una certificazione ISO 27001 o simile e non si presenta come se l'avesse. Riteniamo che il linguaggio delle certificazioni spetti solo a chi le ha davvero ottenute. Tutte le affermazioni di questo documento sono concrete e verificabili tramite i documenti pubblici su corrigo.it/juridisch, e la scuola può verificarne il rispetto in base al diritto di audit previsto dall'accordo sul trattamento dei dati.
Versione 1.1 — 9 agosto 2026. In caso di modifiche sostanziali questo documento è aggiornato; la versione più recente è sempre su questa pagina.