Informativa sulla Privacy

Trattamento dei dati personali.

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018. Questa pagina descrive come AnyClass tratta i dati personali di chi utilizza la piattaforma.

Versione 1.0 — In vigore dal 01/06/2026

Data di ultima revisione: 01/06/2026

1

Titolare del trattamento

La presente informativa disciplina due ruoli distinti. Per i trattamenti relativi alla gestione del servizio SaaS AnyClass (contratti, fatturazione, trial, comunicazioni commerciali), il titolare è:

DSI Software S.r.l.s.

Sede legale: Via Brenta, 65 — 96100 Siracusa (SR)

Partita IVA: 01918730894

Email: privacy@anyclass.it

PEC: dsisoftware@messaggipec.it

Per i trattamenti relativi ai dati degli utenti finali della piattaforma (studenti, docenti, genitori, staff) che avvengono all'interno del tenant di una scuola cliente, il titolare del trattamento è la scuola cliente (il «Tenant»). AnyClass agisce in tale contesto come responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base dell'accordo di responsabilità stipulato con ciascuna scuola (Data Processing Agreement).

Gli utenti della piattaforma che hanno domande sulla gestione dei propri dati da parte della scuola di riferimento devono rivolgersi direttamente alla scuola.

2

Responsabile della Protezione dei Dati (DPO)

Il referente per le richieste in materia di protezione dei dati è raggiungibile all'indirizzo:

Pasquale De Caro

Email: p.decaro@anyclass.it

3

Categorie di dati personali trattati

A seconda del profilo dell'utente, la piattaforma tratta le seguenti categorie di dati personali:

Dati di identificazione e contatto
Nome, cognome, indirizzo email, numero di telefono, indirizzo postale, codice fiscale, data di nascita.
Dati di accesso e autenticazione
Indirizzo IP, data e ora di accesso, log di sessione, dati di autenticazione a due fattori (TOTP), token di sessione.
Dati didattici e scolastici
Iscrizioni a corsi e classi, presenze, valutazioni e voti, registri delle lezioni, percorsi di studio, certificazioni, documenti allegati, note dei docenti.
Dati economici e di fatturazione
Partita IVA, codice fiscale per fatturazione, dati fiscali, fatture emesse e ricevute, piani di pagamento, rate e scadenze. I dati di fatturazione elettronica vengono trasmessi al Sistema di Interscambio (SDI) dell'Agenzia delle Entrate tramite il provider Aruba S.p.A.
Dati di pagamento
La piattaforma utilizza Stripe Inc. per la gestione dei pagamenti con carta di credito. AnyClass non memorizza numeri di carte di credito o dati PCI-DSS sensibili; tali dati sono trattati esclusivamente da Stripe come responsabile autonomo.
Dati di minori
Quando la scuola tratta dati di studenti minorenni (età inferiore a 18 anni), la base giuridica è rappresentata dal contratto con la scuola e dall'obbligo legale. Per studenti di età inferiore a 14 anni, il consenso al trattamento deve essere fornito dal titolare della responsabilità genitoriale, con le tutele rafforzate previste dall'art. 8 GDPR.

4

Finalità del trattamento e basi giuridiche

Erogazione del servizio SaaS (per le scuole clienti)
Finalità: Gestione dell’account della scuola, provisioning del tenant, invio di credenziali di accesso, supporto tecnico.
Base giuridica: Esecuzione del contratto (art. 6 co. 1 lett. b GDPR).
Accesso e autenticazione alla piattaforma
Finalità: Verifica dell’identità dell’utente, gestione della sessione, sicurezza dell’accesso (inclusa autenticazione a due fattori).
Base giuridica: Esecuzione del contratto (art. 6 co. 1 lett. b GDPR); legittimo interesse alla sicurezza informatica (art. 6 co. 1 lett. f GDPR).
Gestione delle attività didattiche
Finalità: Registrazione di iscrizioni, presenze, valutazioni, percorsi formativi e comunicazioni nell’ambito del rapporto tra la scuola e i propri utenti.
Base giuridica: Esecuzione del contratto tra la scuola e l’interessato (art. 6 co. 1 lett. b GDPR); obbligo legale ove applicabile (art. 6 co. 1 lett. c GDPR).
Fatturazione e adempimenti fiscali
Finalità: Emissione di fatture, gestione della fatturazione elettronica tramite SDI, conservazione dei documenti contabili.
Base giuridica: Obbligo legale (art. 6 co. 1 lett. c GDPR — artt. 21 e seguenti D.P.R. 633/1972; D.Lgs. 127/2015; art. 2220 c.c.).
Gestione dei pagamenti
Finalità: Elaborazione dei pagamenti per l’abbonamento al servizio SaaS tramite Stripe Inc.
Base giuridica: Esecuzione del contratto (art. 6 co. 1 lett. b GDPR).
Comunicazioni transazionali
Finalità: Invio di email di sistema (inviti, reset password, notifiche sulle scadenze, avvisi di sistema).
Base giuridica: Esecuzione del contratto (art. 6 co. 1 lett. b GDPR); legittimo interesse (art. 6 co. 1 lett. f GDPR).
Sicurezza, prevenzione delle frodi e tracciabilità
Finalità: Conservazione di log di accesso a livello di infrastruttura e registrazione di operazioni sensibili (es. eliminazione di documenti fiscali, azioni amministrative) per prevenire accessi non autorizzati, rilevare abusi e difendere i propri diritti in sede giudiziaria. Le misure di tracciabilità applicativa sono in progressivo ampliamento.
Base giuridica: Legittimo interesse (art. 6 co. 1 lett. f GDPR); obbligo legale ove applicabile (art. 6 co. 1 lett. c GDPR).
Comunicazioni commerciali e marketing
Finalità: Invio di comunicazioni commerciali relative ai servizi AnyClass, ove applicabile.
Base giuridica: Consenso dell’interessato (art. 6 co. 1 lett. a GDPR) o legittimo interesse nel caso di clienti esistenti (art. 6 co. 1 lett. f GDPR e art. 130 co. 4 D.Lgs. 196/2003).

5

Destinatari e responsabili del trattamento

I dati personali possono essere comunicati o resi accessibili alle seguenti categorie di soggetti, debitamente nominati responsabili del trattamento ai sensi dell'art. 28 GDPR ove applicabile.

Sub-responsabili del trattamento

Stripe Inc.
Responsabile del trattamento (pagamenti). Entità europea: Stripe Payments Europe Ltd, Irlanda. Tratta dati di pagamento e dati di fatturazione degli abbonamenti.
Aruba S.p.A.
Responsabile del trattamento (fatturazione elettronica e PEC). Sede: Italia. Tratta dati fiscali, XML FatturaPA e PEC.
[Provider archiviazione file — DA COMPLETARE AL DEPLOY]
Responsabile del trattamento (archiviazione file). Tratta documenti, allegati e file caricati dagli utenti. Sede: [DA COMPLETARE AL DEPLOY].
[Provider email transazionali — DA COMPLETARE AL DEPLOY]
Responsabile del trattamento (email di sistema). Tratta indirizzi email dei destinatari e contenuto delle email transazionali. Sede: [DA COMPLETARE AL DEPLOY].

Autorità pubbliche: dati fiscali e documenti contabili possono essere trasmessi all'Agenzia delle Entrate tramite il Sistema di Interscambio (SDI) per obbligo di legge.

Personale autorizzato: i dipendenti e collaboratori del Titolare debitamente autorizzati al trattamento.

6

Trasferimenti di dati verso Paesi terzi

I dati di pagamento vengono trasmessi a Stripe Inc., con sede negli Stati Uniti d'America. Il trasferimento avviene sulla base del Data Privacy Framework UE-USA (Decisione di adeguatezza della Commissione europea del 10 luglio 2023) tramite la società Stripe Payments Europe Ltd, con sede in Irlanda, entità europea del gruppo.

Per gli ulteriori fornitori tecnici eventualmente ubicati al di fuori dell'UE/SEE, la base del trasferimento è specificata all'atto della nomina come responsabile del trattamento (Standard Contractual Clauses, decisione di adeguatezza o Binding Corporate Rules). [Dettaglio trasferimenti dei provider storage/email — DA COMPLETARE AL DEPLOY, in base ai provider scelti]

7

Tempi di conservazione dei dati

I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti, secondo i criteri di seguito indicati.

Dati di accesso e log di autenticazione
12 mesi dalla registrazione dell’evento.
Log delle operazioni sensibili (es. eliminazione documenti fiscali, azioni amministrative)
24 mesi.
Dati del profilo utente (persone)
Durata del rapporto con la scuola + 12 mesi, poi cancellazione o anonimizzazione.
Dati didattici (registri, valutazioni, presenze, attestati)
Durata del rapporto + 24 mesi dalla cessazione del contratto, salvo obblighi specifici applicabili agli enti di formazione.
Dati di fatturazione e documenti fiscali
10 anni dalla data di emissione (art. 2220 c.c.; D.P.R. 633/1972).
Dati di consenso GDPR
Per tutta la durata del rapporto e per 5 anni successivi, a fini probatori.
Dati di account scuola dopo la cessazione del contratto
12 mesi dalla cessazione, poi cancellazione su richiesta o anonimizzazione.

8

Diritti dell'interessato

L'interessato ha il diritto, ai sensi degli artt. 15-22 GDPR, di esercitare:

  • Accesso (art. 15): ottenere conferma del trattamento e accedere ai propri dati.
  • Rettifica (art. 16): correggere dati inesatti o integrare quelli incompleti.
  • Cancellazione («diritto all'oblio») (art. 17): ottenere la cancellazione dei propri dati, nei casi previsti.
  • Limitazione del trattamento (art. 18): nei casi previsti dalla norma.
  • Portabilità dei dati (art. 20): ricevere i dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
  • Opposizione (art. 21): opporsi al trattamento basato sul legittimo interesse o per finalità di marketing diretto.
  • Revoca del consenso (art. 7 co. 3): in qualsiasi momento, senza pregiudicare la liceità del trattamento effettuato prima della revoca.

Per esercitare questi diritti, l'interessato può inviare una richiesta a privacy@anyclass.it. La risposta sarà fornita entro 30 giorni dalla ricezione, eventualmente prorogabili di altri due mesi nei casi di particolare complessità (art. 12 co. 3 GDPR).

Nota per gli utenti delle scuole clienti. Se l'utente è uno studente, un docente o un genitore di una scuola che utilizza AnyClass, il titolare del trattamento per i propri dati didattici è la scuola. Per esercitare i propri diritti relativi a tali dati, l'utente deve rivolgersi direttamente alla scuola.

9

Diritto di reclamo al Garante

L'interessato ha il diritto di proporre reclamo all'Autorità di controllo competente. Per l'Italia:

Garante per la Protezione dei Dati Personali

Piazza Venezia 11, 00187 Roma

Telefono: +39 06 6967 71

Email: garante@gpdp.it

PEC: protocollo@pec.gpdp.it

Sito web: www.garanteprivacy.it

10

Modifiche alla presente informativa

Il Titolare si riserva il diritto di apportare modifiche alla presente informativa in qualsiasi momento. In caso di modifiche sostanziali, gli utenti registrati saranno informati con congruo anticipo. La versione aggiornata sarà pubblicata sulla piattaforma e agli utenti verrà richiesta la riaccettazione. La versione corrente dell'informativa accettata da ciascun utente è registrata nel sistema.

Hai una domanda sulla privacy? Scopri chi siamo oppure leggi i Termini di servizio.

Versione 1.0 — In vigore dal 01/06/2026.