Logo Signorelli IA

Valutazione preliminare ai fini DPIA per l’utilizzo di NotebookLM in Google Workspace for Education

Valutazione preliminare dei rischi connessi all’uso di NotebookLM per lo studio, la ricerca e la rielaborazione di materiali didattici.

Descrizione

Il presente documento contiene la valutazione preliminare ai fini dell’eventuale redazione di una Valutazione d’impatto sulla protezione dei dati – DPIA, prevista dall’articolo 35 del Regolamento (UE) 2016/679 – GDPR, relativa all’utilizzo di NotebookLM nell’ambiente Google Workspace for Education dell’I.I.S. “Luca Signorelli”.

NotebookLM è uno strumento di Intelligenza Artificiale generativa destinato allo studio, alla ricerca, alla sintesi e alla rielaborazione dei documenti caricati dall’utente. La valutazione esamina le caratteristiche del servizio, le finalità didattiche previste, le categorie di interessati, i dati trattabili e i rischi connessi soprattutto alla sua natura documentale.

Lo strumento può essere utilizzato per:

  • analizzare e sintetizzare materiali didattici;
  • predisporre riassunti e spiegazioni;
  • creare schemi, mappe concettuali e domande guida;
  • elaborare guide allo studio;
  • interrogare le fonti caricate;
  • produrre contenuti audio o riepilogativi;
  • sostenere la ricerca documentale;
  • supportare i docenti nella preparazione dei materiali;
  • promuovere l’alfabetizzazione a un uso consapevole dell’IA.

L’utilizzo deve avvenire mediante account istituzionali Google Workspace for Education, su dispositivi scolastici o dispositivi personali autorizzati e, nel caso degli studenti, sotto la supervisione del docente.

Poiché NotebookLM elabora principalmente documenti e fonti forniti dall’utente, il rischio specifico è rappresentato soprattutto dal possibile caricamento improprio di documenti contenenti dati personali, sensibili o riservati.

È pertanto vietato caricare dati sanitari, giudiziari, disciplinari o biometrici, informazioni su BES, DSA o disabilità, relazioni riservate, verbali contenenti dati personali, credenziali, documentazione amministrativa e informazioni riguardanti studenti, famiglie o personale scolastico non necessarie alle finalità didattiche.

Tra i principali rischi individuati figurano:

  • il caricamento di documenti contenenti dati personali;
  • l’inserimento di dati riferiti a minori o appartenenti a categorie particolari;
  • l’utilizzo di documentazione amministrativa riservata;
  • la condivisione impropria dei notebook;
  • la generazione di risposte inesatte o non adeguatamente contestualizzate;
  • l’eccessivo affidamento agli output dell’IA;
  • gli eventuali trasferimenti di dati al di fuori dello Spazio economico europeo;
  • la violazione del principio di minimizzazione.

Le misure di mitigazione comprendono l’autorizzazione preventiva del servizio, l’utilizzo esclusivo di account istituzionali, il controllo degli accessi e delle impostazioni di condivisione, la limitazione degli utenti autorizzati, l’impiego di materiali anonimi o privi di dati personali, la supervisione docente e la formazione di personale e studenti.

La valutazione considera anche i principi dell’AI Act, con particolare riferimento alla trasparenza, alla supervisione umana, alla tutela dei minori, alla gestione del rischio e allo sviluppo dell’AI literacy. In base alle funzioni e alle modalità d’impiego esaminate, NotebookLM viene ricondotto prevalentemente a un sistema di IA generativa o a un modello per finalità generali utilizzato in un contesto a rischio limitato.

Non risultano previsti sistemi di valutazione automatizzata degli studenti, riconoscimento biometrico, riconoscimento delle emozioni, social scoring o decisioni automatizzate con effetti significativi. L’utilizzo descritto non appare pertanto riconducibile automaticamente alle applicazioni ad alto rischio individuate dall’AI Act.

All’esito dell’analisi, l’utilizzo di NotebookLM non sembra richiedere automaticamente una DPIA completa, purché sia limitato alle finalità didattiche autorizzate, non vengano caricati dati particolari o documenti amministrativi riservati, sia garantita la supervisione umana e vengano adottate istruzioni operative chiare.

Una DPIA completa diviene invece opportuna qualora l’Istituto intenda utilizzare NotebookLM in modo sistematico su documenti contenenti dati personali relativi a studenti, valutazioni, situazioni familiari, BES, DSA, disabilità o altre informazioni riservate.

La valutazione dovrà essere aggiornata in presenza di nuove funzionalità, modifiche delle condizioni contrattuali o differenti modalità d’uso. Qualora il servizio venga impiegato in ambiti capaci di incidere significativamente sui diritti degli studenti, dovranno essere effettuate ulteriori verifiche ai sensi del GDPR e dell’AI Act, senza considerare la presente valutazione preliminare sostitutiva degli eventuali adempimenti previsti per i sistemi ad alto rischio.

Autori

Avatar utente

Personale scolastico

Dirigente Scolastico

Allegati

Ulteriori informazioni

Il presente Atto di indirizzo costituisce il quadro strategico di riferimento per l’avvio del percorso di adozione dell’Intelligenza Artificiale nell’I.I.S. “Luca Signorelli” e orienta la successiva redazione dei documenti attuativi, tra cui il Piano d’Istituto per l’IA e il Regolamento d’Istituto per l’uso dell’IA. Il documento è vincolante per tutti gli organi dell’Istituzione scolastica e per il personale, e viene pubblicato sul sito istituzionale al fine di garantire trasparenza, informazione e partecipazione della comunità educante.

Protocollo: 10081 del 10-12-2025

Riferimenti normativi
  • Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio del 13 giugno 2024 (Artificial Intelligence Act – AI Act)
  • Legge nazionale in materia di intelligenza artificiale (in vigore dal 10 ottobre 2025) recante disposizioni e deleghe al Governo per l’attuazione dell’AI Act
  • Decreto del Ministero dell’Istruzione e del Merito del 9 agosto 2025 – Linee guida per l’introduzione dell’IA nelle istituzioni scolastiche
  • Linee guida AgID per l’adozione dell’Intelligenza Artificiale nelle Pubbliche Amministrazioni
  • Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio (GDPR)
  • D.Lgs. 30 giugno 2003, n. 196 – Codice in materia di protezione dei dati personali e s.m.i.
  • D.Lgs. 7 marzo 2005, n. 82 – Codice dell’Amministrazione Digitale (CAD) e s.m.i.
  • D.Lgs. 165/2001, art. 25 – Competenze e responsabilità del Dirigente scolastico
  • PNRR – Missione 4 “Istruzione e Ricerca” (investimenti per la transizione digitale della scuola)

Circolari, notizie, eventi correlati