Accordo sul Trattamento dei Dati (DPA)

Nomina a Responsabile del trattamento ai sensi dell’art. 28 GDPR

Ultimo aggiornamento: 1 ottobre 2026

1. Premessa e ambito

Il presente Accordo sul Trattamento dei Dati ("DPA" o "Accordo") costituisce l'atto di nomina a Responsabile del trattamento ai sensi dell'art. 28 GDPR e forma parte integrante dei Termini e Condizioni di Servizio di Tutoro (i "Termini"). Si applica ogni volta che l'Utente tratta, tramite la Piattaforma, dati personali di studenti, genitori o altri terzi.

In caso di contrasto tra il presente DPA e i Termini, relativamente al trattamento dei dati personali degli interessati per conto dell'Utente prevale il presente DPA.


2. Parti e ruoli

Ai sensi del GDPR:

  • L'Utente / Professore che inserisce nella Piattaforma dati personali di studenti agisce in qualità di Titolare del trattamento ("Titolare").
  • Alessandro Zanetti (Tutoro), P. IVA 04820260984, Via Isonzo 49, 25038 Rovato (BS) — email privacy@tutoro.it — agisce in qualità di Responsabile del trattamento ("Responsabile"), trattando i dati esclusivamente per conto e su istruzione documentata del Titolare.

L'accettazione dei Termini in fase di registrazione, unitamente alla casella di accettazione del presente DPA, costituisce conferimento della nomina a Responsabile del trattamento, senza necessità di ulteriore sottoscrizione cartacea.


3. Oggetto, natura, finalità e durata

  • Oggetto: il trattamento dei dati personali necessario all'erogazione del Servizio descritto nei Termini.
  • Natura e operazioni: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, elaborazione (inclusa l'analisi e la generazione di contenuti didattici tramite intelligenza artificiale: esercizi, verifiche personalizzate a partire dagli errori ricorrenti dello studente, proposta dei piani di studio e loro aggiornamento — anche automatico, su istruzione del Titolare che lo abilita con il proprio piano — a partire dalle note di lezione), invio di comunicazioni automatiche per conto del Titolare agli studenti e ai genitori (email e notifiche push: prenotazioni, promemoria e variazioni delle lezioni, compiti, riepiloghi dei messaggi, ricevute di pagamento, richieste di recensione avviate dal Titolare), comunicazione ai sub-responsabili e cancellazione.
  • Finalità: consentire al Titolare di gestire la propria attività di tutoraggio — anagrafica e profilo didattico degli studenti, piani di studio, compiti e verifiche, calendario e lezioni, prenotazioni, pagamenti registrati, comunicazioni e portali studente/genitori.
  • Durata: il trattamento dura per tutto il periodo di attività dell'account e termina secondo quanto previsto all'art. 9 (Restituzione e cancellazione).

4. Categorie di interessati e di dati

Interessati: studenti del Titolare e, ove minorenni, i loro genitori o tutori legali; eventuali altri contatti inseriti dal Titolare.

Categorie di dati personali:

  • dati anagrafici e di contatto (nome, cognome, email, telefono, indirizzo);
  • dati relativi al percorso didattico (materie, livello, compiti, verifiche, voti, note e osservazioni inserite dal Titolare); piani di studio (obiettivo, argomenti e avanzamento, con la nota di lezione da cui risulta lo svolgimento); verifiche generate per lo studente con soluzioni e griglie di valutazione; esercizi assegnati dalla Banca esercizi del Titolare;
  • dati relativi a lezioni, prenotazioni e calendario;
  • pagamenti registrati dal Titolare (importi, ore, tariffe, stato), compresi quelli di lezioni esterne registrati con il nome del cliente indicato dal Titolare; pacchetti di lezioni con piano di pagamento (acconto/saldo); qualora il Titolare attivi i pagamenti diretti (art. 7-bis), gli identificativi tecnici delle transazioni Stripe (id sessione, id transazione, orario) — mai i dati della carta di pagamento;
  • contenuti caricati dal Titolare o dallo studente (es. allegati e immagini dei compiti);
  • messaggi della messaggistica interna professore–studente, inclusa la copia della conversazione di primo contatto dalla vetrina quando il Titolare aggiunge la persona tra i propri studenti;
  • identificativi degli account studente/genitore collegati alle schede del Titolare.

⚠️ Categorie particolari (art. 9 GDPR). La Piattaforma non è progettata per il trattamento di categorie particolari di dati (es. dati sulla salute). Il Titolare si impegna a non inserire tali dati salvo che disponga di una base giuridica idonea, assumendone in tal caso la piena responsabilità.

⚠️ Minori. Molti interessati sono minorenni. Il Titolare è responsabile della raccolta del consenso dei genitori/tutori e delle informative agli interessati prima di inserire i dati nella Piattaforma.


4-bis. Trattamenti esclusi: Tutoro titolare autonomo

Non rientrano nel presente DPA, perché svolti da Tutoro come titolare autonomo per funzioni offerte direttamente a studenti e genitori (vedi l'Informativa sulla Privacy):

  • l'account studente/genitore (credenziali e collegamenti ai professori), che resta di pertinenza dell'utente anche quando il Titolare rimuove la scheda dello studente;
  • il primo contatto dalla vetrina del Titolare, fino al momento in cui il Titolare aggiunge la persona tra i propri studenti;
  • le recensioni verificate e i relativi controlli di autenticità;
  • le statistiche aggregate della vetrina.

Il Titolare riceve i dati del primo contatto (nome, messaggi, materia) come titolare autonomo, per rispondere alla richiesta.


5. Obblighi del Responsabile

Il Responsabile si impegna a:

  • trattare i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, salvo obblighi di legge (di cui informa il Titolare prima del trattamento, ove consentito);
  • garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di segretezza;
  • adottare le misure di sicurezza di cui all'art. 6;
  • rispettare le condizioni per il ricorso a sub-responsabili di cui all'art. 7;
  • assistere il Titolare, tenuto conto della natura del trattamento, nel dar seguito alle richieste di esercizio dei diritti degli interessati (artt. 15–22 GDPR);
  • assistere il Titolare nel rispetto degli obblighi di sicurezza, notifica delle violazioni e valutazione d'impatto (artt. 32–36 GDPR);
  • mettere a disposizione del Titolare le informazioni necessarie a dimostrare la conformità e consentire gli audit di cui all'art. 11;
  • non utilizzare in alcun caso i dati personali degli studenti per finalità proprie, né per addestrare modelli di intelligenza artificiale.

6. Misure di sicurezza (art. 32 GDPR)

Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui:

  • cifratura dei dati in transito (TLS) e a riposo;
  • controllo degli accessi basato su ruoli e isolamento dei dati tra account (Row Level Security a livello di database);
  • autenticazione sicura e gestione protetta delle credenziali (password cifrate dal provider di autenticazione);
  • backup periodici e procedure di ripristino;
  • registrazione degli accessi e monitoraggio degli eventi rilevanti per la sicurezza;
  • limiti tecnici contro abusi e sovraccarico (rate limiting).

7. Sub-responsabili (sub-processors)

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati di seguito per l'erogazione del Servizio. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente DPA e risponde nei confronti del Titolare del loro operato.

Sub-responsabile Servizio Sede / Garanzie per i trasferimenti
Supabase, Inc. Database, autenticazione e archiviazione file Server UE (region EU) · USA — Clausole Contrattuali Standard (SCC)
Vercel, Inc. Hosting e infrastruttura dell'applicazione, CDN USA / UE — SCC
Paddle.com Market Ltd Pagamenti e fatturazione dell'abbonamento a Tutoro (Merchant of Record) Regno Unito — decisione di adeguatezza UE
Stripe Payments Europe Ltd Pagamenti diretti studente/genitore → Titolare (opzionale, vedi art. 7-bis) Irlanda (UE) / USA — SCC
OpenRouter, Inc. Gateway di instradamento delle richieste AI verso i modelli e i relativi fornitori di inferenza USA — SCC
Mistral AI SAS Modelli di intelligenza artificiale (testi) Francia (UE)
Amazon Web Services (modelli Nova, tramite OpenRouter) Analisi AI delle immagini dei compiti USA / UE — SCC
Fornitori di inferenza per Meta Llama (tramite OpenRouter) Modello AI di riserva (testi) USA — SCC
Google Ireland Ltd Login OAuth, Google Calendar e Google Drive (opzionali), modelli AI Gemini UE / USA — SCC
Resend, Inc. Invio di email transazionali, incluse le comunicazioni agli studenti/genitori per conto del Titolare USA — SCC
PostHog Inc. (dal 29 ottobre 2026) Registrazione delle sessioni (solo se attivata dal Titolare) e gestione delle richieste di assistenza — vedi art. 7-ter Dati ospitati in UE (Germania) · USA — SCC
Infomaniak Network SA (dal 29 ottobre 2026) Casella email dell'assistenza (support@tutoro.it), per i messaggi che il Titolare vi invia — vedi art. 7-ter Svizzera — decisione di adeguatezza UE

🤖 I provider di intelligenza artificiale trattano i dati solo per generare la risposta richiesta e non li utilizzano per addestrare i propri modelli. I trasferimenti verso Paesi terzi avvengono in presenza di una decisione di adeguatezza o delle Clausole Contrattuali Standard della Commissione Europea.

Variazioni dell'elenco. In caso di aggiunta o sostituzione di un sub-responsabile, il Responsabile ne informa il Titolare con un preavviso di almeno 30 giorni, via email e/o mediante aggiornamento di questa pagina. Entro tale termine il Titolare può opporsi per giustificati motivi legati alla protezione dei dati; in caso di opposizione non risolvibile, il Titolare potrà recedere dal Servizio e ottenere la cancellazione o restituzione dei dati ai sensi dell'art. 9.


7-bis. Pagamenti diretti (Stripe Connect) — precisazione sul ruolo di Stripe

Se il Titolare attiva la funzione di pagamenti diretti (piano Studio), collega un proprio account Stripe, aperto e gestito autonomamente con le proprie credenziali: dati KYC, IBAN e fiscali vengono inseriti direttamente su Stripe e non transitano né vengono conservati dal Responsabile. Il denaro versato da studenti/genitori arriva direttamente sull'account Stripe del Titolare — il Responsabile non lo detiene né lo tratta in alcun momento (modello "Direct Charges" su Stripe Connect).

In questo schema, Stripe non tratta i dati di pagamento per conto del Responsabile nello stesso senso degli altri sub-responsabili elencati all'art. 7: è il Titolare stesso ad aver scelto e collegato Stripe come proprio fornitore di incasso. Il Responsabile, in qualità di piattaforma tecnica Stripe Connect, riceve unicamente eventi tecnici (conferma dell'avvenuto pagamento, stato di attivazione dell'account) necessari ad aggiornare i propri registri interni — mai i dati della carta di pagamento né l'accesso completo all'account Stripe del Titolare.

Conseguenza sulla cancellazione (vedi art. 9): alla cessazione del Servizio, il Responsabile cancella l'identificativo dell'account Stripe e il relativo stato dai propri sistemi, ma non ha la possibilità tecnica né il titolo per cancellare l'account Stripe del Titolare, che resta attivo finché il Titolare non lo chiude autonomamente dal proprio pannello Stripe.


7-ter. Assistenza e registrazione delle sessioni

Il paragrafo sulle richieste di assistenza si applica dal 29 settembre 2026, perché il trattamento avviene solo su istruzione del Titolare che sceglie di contattare l'assistenza. Il paragrafo sulla registrazione delle sessioni si applica dal 29 ottobre 2026: prima di tale data la funzione non è disponibile.

Richieste di assistenza. Quando il Titolare contatta l'assistenza (dall'app o via email) e vi include dati dei propri studenti, tali dati sono trattati tramite PostHog e Infomaniak su istruzione del Titolare e al solo fine di rispondere alla richiesta. Il Titolare si impegna a includervi solo i dati strettamente necessari.

Registrazione delle sessioni. È disattivata per impostazione predefinita e si attiva solo se il Titolare la abilita per il proprio account: tale scelta costituisce autorizzazione specifica al trattamento, tramite PostHog, dei dati degli studenti che compaiono sullo schermo del Titolare durante l'uso della Piattaforma. Prima dell'invio a PostHog, nomi e cognomi degli studenti, indirizzi, numeri di telefono e tutto ciò che viene digitato nei campi sono sostituiti da asterischi. Le registrazioni sono consultabili solo dal Responsabile e usate esclusivamente per l'assistenza al Titolare e per individuare e correggere malfunzionamenti o difficoltà d'uso della Piattaforma, mai per profilare gli studenti o per finalità pubblicitarie. Non vengono mai registrate le sessioni degli account studente e genitore. Il Titolare può revocare l'autorizzazione in qualsiasi momento dalle preferenze cookie; le registrazioni esistenti sono cancellate automaticamente alla scadenza del periodo di conservazione del servizio.


8. Diritti degli interessati e assistenza

Il Responsabile assiste il Titolare, con misure tecniche e organizzative adeguate, nel dar seguito alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione). La Piattaforma mette a disposizione funzioni self-service di esportazione dei dati (archivio ZIP completo, con la memoria IA in un file separato) e cancellazione. Le richieste di studenti e genitori vanno indirizzate in primo luogo al Titolare; il Responsabile fornisce supporto.


9. Restituzione e cancellazione dei dati

Alla cessazione del Servizio, per qualsiasi causa, il Responsabile, a scelta del Titolare:

  • restituisce al Titolare i dati personali in formato strutturato e di uso comune (esportazione), oppure
  • cancella i dati personali e le copie esistenti.

Quando il Titolare elimina la scheda di un singolo studente, il Responsabile cancella i dati personali e comportamentali di quella scheda (compiti, voti, messaggi, memoria IA, piani di studio, verifiche generate, esercizi assegnati, allegati, accessi al portale) e anonimizza lezioni e pagamenti storici per preservare la contabilità del Titolare; l'eventuale account studente/genitore collegato non viene cancellato ma solo scollegato (art. 4-bis).

Salvo diversa istruzione del Titolare, alla cancellazione dell'account i dati vengono eliminati entro 30 giorni, fatti salvi gli obblighi di conservazione previsti dalla legge (es. dati fiscali e di fatturazione, conservati per il periodo di legge dal relativo titolare). I file della Libreria Materiali su Supabase seguono il periodo di grazia di 30 giorni descritto nei Termini (sez. 4-bis); i file su Google Drive restano nel Drive dell'Utente. I backup vengono sovrascritti secondo i normali cicli di rotazione. Per l'account Stripe del Titolare (pagamenti diretti), vale la precisazione dell'art. 7-bis: resta attivo su Stripe fino a chiusura autonoma da parte del Titolare.


10. Violazioni dei dati personali (data breach)

In caso di violazione dei dati personali trattati per conto del Titolare, il Responsabile ne informa il Titolare senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne è venuto a conoscenza, fornendo le informazioni di cui all'art. 33, par. 3 GDPR per quanto in suo possesso, tra cui:

  • la natura della violazione e, ove possibile, le categorie e il numero approssimativo di interessati e di dati coinvolti;
  • le probabili conseguenze della violazione;
  • le misure adottate o proposte per porvi rimedio e attenuarne gli effetti.

Resta inteso che la valutazione e l'eventuale notifica all'Autorità di controllo (Garante) e la comunicazione agli interessati competono al Titolare, con l'assistenza del Responsabile.


11. Audit e verifiche

Il Responsabile mette a disposizione del Titolare, su richiesta scritta e ragionevole, le informazioni necessarie a dimostrare la conformità agli obblighi del presente DPA. Eventuali audit possono essere svolti tramite la documentazione fornita dal Responsabile o, ove necessario, mediante ispezioni concordate con ragionevole preavviso, durante l'orario lavorativo e senza pregiudizio per la sicurezza e la riservatezza degli altri utenti.


12. Trasferimenti extra-UE

Qualora il trattamento comporti il trasferimento di dati personali verso Paesi terzi, il Responsabile garantisce che tali trasferimenti avvengano in presenza di una decisione di adeguatezza della Commissione Europea o delle Clausole Contrattuali Standard (SCC), unitamente alle eventuali misure supplementari necessarie.


13. Contatti

Alessandro Zanetti (Tutoro) — P. IVA 04820260984
Email: privacy@tutoro.it
Indirizzo: Via Isonzo 49, 25038 Rovato (BS)