Vai al contenuto principale

Sicurezza e GDPR

Uso responsabile dell'AI a scuola

AI-School è progettato per un uso responsabile dell'AI nell'istruzione con:

  • Possibilità di accesso tramite account scolastico
  • Supporto e monitoraggio da parte degli insegnanti
  • Misure tecniche e organizzative per la protezione della privacy
  • Opzione per account anonimi senza dati personali

Come AI-School supporta la conformità al GDPR

Il GDPR richiede che le istituzioni educative trattino i dati personali con cura e proteggano la privacy degli studenti. AI-School supporta questo con:

  • La stipula di un accordo di elaborazione dati con le scuole, che definisce il trattamento dei dati personali.
  • L'uso del modello di accordo del Privacyconvenant Onderwijs come base per l'accordo di elaborazione dati.
  • La fornitura anonima di prompt ai modelli AI tramite un account generale, senza collegamento a un utente identificabile.
  • L'informazione a scuole, insegnanti e studenti che non devono essere inseriti dati personali nei prompt o nei documenti.
  • L'uso di tag riservati e sostituzioni locali nei modelli di documento, in modo che dati noti come nome della scuola, indirizzo, nome account, indirizzo email e ruolo non debbano essere inviati al modello linguistico.
  • La stipula di accordi di elaborazione dati o Data Processing Addenda con i fornitori dei modelli AI utilizzati.

La scuola rimane responsabile come titolare del trattamento per la configurazione scelta, le autorizzazioni, i tempi di conservazione e l'uso all'interno della propria organizzazione.

Glossario per il trattamento dei dati

Dati di account e amministrazione studenti: dati come nome, indirizzo email, nome utente e numero studente che AI-School utilizza per accesso, gestione e supporto. Questi dati non vengono aggiunti automaticamente a un modello AI.

Contenuto del prompt: la domanda o il compito inserito dall'utente. Il modello AI scelto riceve questo contenuto per generare una risposta. Se un utente inserisce dati personali nel prompt, il fornitore del modello può trattare tali dati.

Contesto della chat: domande e risposte precedenti necessarie per fornire una risposta coerente. Il contesto rilevante della chat può essere inviato insieme al nuovo prompt al modello scelto.

Contesto aggiuntivo: in funzioni come chat con documenti, immagini e strumenti, possono essere aggiunti alla richiesta al modello frammenti di documenti scelti, immagini, risultati di ricerca o risultati di strumenti. Anche questo contenuto può contenere dati personali.

Sub-responsabile del trattamento: una parte esterna che tratta dati per conto, ad esempio per hosting, autenticazione o esecuzione di un modello AI. L'accordo di elaborazione dati e gli allegati definiscono le parti attuali, le categorie di dati, le località e le garanzie.

Modelli di documento e dati sensibili per la privacy

Quando si creano documenti tramite modelli Word, AI-School utilizza un sistema di tag riservati. Nel modello possono esserci ad esempio {naam_school}, {adres_school}, {naam_account} o {email_account}. Il modello linguistico riceve solo il nome del campo e l'istruzione di compilare il modulo. I veri dati personali e organizzativi vengono poi sostituiti da AI-School direttamente nell'applicazione.

In questo modo, questi dati noti non devono essere inclusi nel prompt inviato al modello AI. Ciò riduce la quantità di informazioni sensibili alla privacy elaborate al di fuori dell'applicazione.

Integrazione alla protezione dei dati personali (PII)

Questo meccanismo di tag e sostituzione non sostituisce la protezione dei dati personali (PII). Previene soprattutto che dati noti dall'applicazione vengano inviati inutilmente al modello linguistico. Se un utente inserisce dati personali in un prompt o documento, la protezione PII rimane importante.

Supervisione e filtri di contenuto

Cronologia chat: Gli insegnanti hanno accesso solo alla cronologia chat degli studenti di cui sono responsabili. Questo accesso può essere ulteriormente limitato in base al ruolo.

Monitoraggio delle lezioni: Gli insegnanti possono avviare lezioni e, se desiderato, monitorare gli studenti durante la lezione.

Filtri di contenuto: AI-School e i fornitori dei modelli utilizzano misure di sicurezza e filtri di contenuto per limitare output indesiderati o rischiosi. Tali filtri riducono i rischi, ma non garantiscono che ogni risposta indesiderata venga bloccata.

Nella sezione "Accesso alla cronologia" puoi leggere di più sulle impostazioni possibili in materia di supervisione.

Accesso con account scolastico

Colleghiamo AI-School a Microsoft o Google per consentire un accesso sicuro con il vostro account scolastico. La scuola deve autorizzare l'uso del collegamento Microsoft 365 o Google Workspace di AI-School.

Il collegamento verifica che l'indirizzo email sia registrato nell'applicazione AI-School. In questo modo evitiamo che indirizzi email non registrati possano utilizzare l'ambiente scolastico. Oltre all'indirizzo email, in questo processo non vengono scambiati altri dati personali.

Indagini e controlli

DPIA: Grip IT Consultancy ha eseguito la DPIA nell'aprile 2026. Il rapporto è stato approvato il 20 maggio 2026 e analizza quali dati AI-School tratta, chi ha accesso e come i dati vengono forniti e rimossi. Nell'ambito di questa analisi il rischio medio per la privacy è stato valutato come basso e non sono stati identificati rischi residui elevati. Il Responsabile della Protezione dei Dati ha valutato e approvato il rapporto. Ha inoltre valutato e approvato la copia pubblica presente in queste pagine. La DPIA è un'istantanea e può essere richiesta dalle scuole.

Vulnerability scan: Grip IT Consultancy ha esaminato ai-school-pro.web.app da remoto e in parte in modo automatizzato dal 16 aprile al 16 giugno 2025. Il punteggio globale è stato 8 (rischio basso), con alcuni punti di attenzione e raccomandazioni. La scansione riflette la situazione nell'ambito e nel periodo esaminati e non garantisce l'assenza di vulnerabilità.

Analisi del rischio per la sicurezza delle informazioni: l'analisi del 19 giugno 2025 mappa minacce, misure esistenti e rischi residui, incluso il rischio che un utente inserisca dati personali in un prompt. Anche questa analisi è un'istantanea.

WhatsApp