Gruppo Spaggiari Parma, titolare del trattamento, informa le scuole di un incidente di sicurezza circoscritto al modulo Modulistica Smart di Bergantini. Non è richiesta alcuna azione immediata da parte degli istituti: il registro elettronico ClasseViva e gli altri servizi Spaggiari continuano a funzionare regolarmente, non risultano coinvolti dall'evento e le attività didattiche e amministrative possono proseguire senza interruzioni. L'Azienda ha già attivato tutte le misure tecniche, organizzative e legali previste e si è messa a disposizione delle Autorità competenti. Invitiamo comunque a prendere visione di questa pagina con tutti gli aggiornamenti continui.
In continuo aggiornamento: 26 agosto 2026.
Che cos'è Bergantini?
Bergantini è una piattaforma del Gruppo Spaggiari Parma dedicata alla consultazione normativa e alla gestione amministrativa degli adempimenti scolastici. All'interno della piattaforma è presente la sezione Modulistica Smart Bergantini (MSB), oggetto dell'attacco, che funziona nel seguente modo: l'utente accede a un determinato modulo, lo compila inserendo le informazioni richieste ed eventualmente allegando i documenti necessari. Una volta completata la compilazione, l'utente conferma l'invio e Modulistica Smart trasmette il modulo.
Che cosa è successo?
In data 30 giugno 2026 l'azienda ha rilevato un accesso non autorizzato, da parte di un gruppo di criminali informatici, al modulo Modulistica Smart della piattaforma Bergantini, con copia non autorizzata dei documenti archiviati al suo interno. . Il team interno di gestione della crisi ha attivato le notifiche e le denunce a tutte le Autorità competenti entro i termini di legge, cooperando costantemente con esse e aggiornandole su ogni sviluppo. Il 20 agosto un gruppo criminale ha rivendicato pubblicamente l'attacco, annunciando la diffusione del materiale.
Quali dati sono stati sottratti?
Gli allegati caricati sul modulo: documenti in formato PDF trasmessi dagli utenti che utilizzano la Modulistica Smart della piattaforma Bergantini. Possono contenere dati anagrafici e di contatto, certificazioni sanitarie e documentazione a supporto di istanze del personale. Si tratta in parte di dati appartenenti a categorie particolari ai sensi dell'art. 9 GDPR, e ne abbiamo dato conto alle Autorità. Le tabelle utenti e le credenziali di accesso non sono state interessate.
Il registro elettronico è coinvolto?
No. Il registro elettronico risiede su un'infrastruttura separata e non è stato raggiunto. Le verifiche forensi lo escludono.
Il gruppo criminale parla di 6,1 TB e di oltre 3.000 scuole. È vero?
Non commentiamo le cifre dichiarate da chi ha condotto l'attacco. Quello che possiamo dire è che il modulo interessato è un archivio documentale: i documenti scansionati pesano molto, e il volume in terabyte descrive il peso dei file, non l'estensione dei nostri sistemi.
Come è potuto accadere?
Le cause tecniche sono oggetto dell'indagine dell'Autorità giudiziaria e non le commentiamo finché è in corso. Quello che possiamo dire è che l'architettura ha funzionato dove doveva: la separazione fra i sistemi ha impedito che l'accesso si estendesse al registro elettronico.
Pagherete il riscatto?
No. Pagare non protegge nessuno: non esiste modo di verificare che chi ha copiato i file li cancelli, e il denaro finanzierebbe il prossimo attacco. Non abbiamo alcun contatto con gli autori dell'attacco e non ne avremo. È anche la posizione delle autorità italiane ed europee.
Cosa avete comunicato alle Autorità?
Notifica al Garante per la protezione dei dati personali, con successiva integrazione; segnalazione all'Agenzia per la Cybersicurezza Nazionale; denuncia alla Polizia giudiziaria, anch'essa integrata. Tutti gli adempimenti sono stati completati entro i termini di legge e vengono aggiornati con gli sviluppi.
Perché non avete avvisato direttamente le persone interessate?
Gli interessati sono le persone citate all'interno dei singoli documenti. Identificarli richiederebbe l'apertura manuale di ciascun file, uno sforzo che l'art. 34(3)(c) del GDPR riconosce come sproporzionato: per questo il 3 luglio abbiamo pubblicato una comunicazione sul portale Bergantini, come la norma prevede in questi casi. Sappiamo che non è arrivata a chi non aveva motivo di visitare quel sito. Da oggi manteniamo aggiornata questa pagina e ne diamo comunicazione diretta alle scuole, perché possano informare famiglie e personale.
I servizi funzionano?
Sì, senza interruzioni dal 17 luglio a oggi.
PER LE FAMIGLIE
Il modulo raccoglie documenti allegati sia dalle famiglie sia dal personale scolastico. Le risposte che seguono riguardano la posizione delle famiglie.
Ho letto che i voti e le pagelle di mio figlio/a potrebbero essere in rete. È vero?
No. Voti, valutazioni, assenze e documenti di valutazione risiedono nel registro elettronico, che è un sistema separato e non è stato raggiunto.
L'unica eccezione riguarda i casi in cui un utente abbia caricato spontaneamente, come allegato a un modulo, una copia di una pagella o di un documento contenente valutazioni. In quel caso il file può essere presente nella Modulistica, ma non proviene dal registro elettronico.
Ho letto che i dati sanitari di mio figlio/a potrebbero essere in rete. È vero?
Il modulo interessato non è un sistema sanitario: non è collegato al Servizio Sanitario Nazionale né al Fascicolo Sanitario Elettronico, e non riceve dati da essi, potrebbero contenere certificati medici a giustificazione assenze.
Temo che un documento che riguarda mio figlio sia coinvolto. Cosa posso fare?
Può scrivere a privacy@spaggiari.eu indicando la scuola e il tipo di pratica: verifichiamo caso per caso.
Cosa devo tenere d'occhio?
Email, SMS o telefonate che citino pratiche scolastiche e chiedano dati personali o pagamenti: i documenti sottratti possono essere usati per rendere credibile una truffa. Nessuna comunicazione legittima da parte nostra o della scuola le chiederà mai credenziali o versamenti. Nel dubbio, verifichi con la segreteria prima di rispondere.
Devo cambiare la password del registro?
Le credenziali non sono state interessate, quindi non è necessario. Se preferisce farlo per prudenza, non c'è alcuna controindicazione.
PER IL PERSONALE SCOLASTICO
Ho presentato tramite la piattaforma una richiesta di permessi. È coinvolta?
Le istanze del personale trasmesse tramite Modulistica Smart rientrano nel perimetro dell'accesso. Questo perimetro comprende i documenti allegati alle pratiche gestite tramite il modulo.
Se desidera una verifica sulla sua posizione può scrivere a privacy@spaggiari.eu, indicando istituto e periodo della richiesta.
PER LE SCUOLE
Spaggiari è un partner affidabile?
Un fornitore si giudica su tre cose: se l'architettura contiene i danni, se le procedure scattano, se comunica. La segmentazione ha tenuto il registro elettronico fuori dal perimetro; le notifiche alle Autorità sono state completate entro i termini di legge; questa pagina è pubblica e aggiornata. Su questo chiediamo di essere valutati, non su una promessa di invulnerabilità che nessun fornitore può fare.
Se i sistemi non sono inviolabili, cosa garantite?
Che un accesso non si propaghi: i sistemi sono separati e quanto accaduto lo dimostra. Che l'evento sia rilevato, circoscritto e notificato entro i termini di legge. Che i servizi restino operativi. La sicurezza assoluta non esiste; il contenimento e la risposta sì, e sono verificabili.
Come istituto abbiamo obblighi verso il Garante della Privacy ?
Per la piattaforma Bergantini il titolare del trattamento è Gruppo Spaggiari Parma: gli adempimenti verso il Garante e verso gli interessati sono nostri e sono stati assolti. Restiamo a disposizione dei DPO scolastici per ogni elemento utile alle valutazioni interne, scrivendo a privacy@spaggiari.eu.
Fra poco iniziano le lezioni. Cosa diciamo ai genitori che ci chiedono spiegazioni?
Può usare questo testo così com'è:
"A fine giugno la piattaforma Bergantini, che utilizziamo per la gestione di moduli e istanze online, ha subito un accesso non autorizzato. Sono stati copiati documenti allegati alle pratiche. Il registro elettronico è un sistema separato e non è stato coinvolto: voti, valutazioni e assenze non sono interessati. Il fornitore ha notificato l'accaduto al Garante e alle autorità competenti entro i termini di legge e mantiene aggiornata una pagina informativa. Vi chiediamo attenzione a eventuali email o telefonate sospette che citino pratiche scolastiche. qui l'avviso sulla pagina di Bergantini: https://web.spaggiari.eu/home/app/default/login2.php?target=ber"
E al personale che ha presentato istanze tramite la piattaforma?
Può usare questo testo:
"L'accesso non autorizzato alla piattaforma Bergantini ha riguardato i documenti allegati alle istanze gestite tramite il modulo Modulistica Smart. Il fornitore ha notificato l'accaduto al Garante entro i termini di legge, anche con riferimento alle categorie particolari di dati, e ha attivato un canale per le verifiche individuali: privacy@spaggiari.eu. Si raccomanda attenzione a comunicazioni sospette che facciano riferimento a pratiche di permesso o benefici assistenziali."
COMUNICATO 20 AGOSTO 2026
1. Adempimenti verso le Autorità. In data 30 giugno 2026 l'azienda ha rilevato un accesso non autorizzato al modulo Modulistica Smart Bergantini, il cui titolare del trattamento è Gruppo Spaggiari Parma, ed è stato tempestivamente oggetto degli adempimenti previsti dalla normativa: notifica di violazione dei dati personali al Garante per la protezione dei dati personali, con successiva notifica integrativa; segnalazione all'Agenzia per la Cybersicurezza Nazionale; denuncia all'Autorità di polizia giudiziaria, anch'essa successivamente integrata.
Le interlocuzioni con le Autorità sono in corso e la Società fornisce ogni riscontro richiesto, con il supporto di consulenti legali e di specialisti.
2. Perimetro dell'evento. Sono state avviate immediatamente le indagini cyber-forensi. Il perimetro interessato è il componente Modulistica Smart della piattaforma Bergantini, utilizzato per la compilazione e la trasmissione online di moduli e istanze. Gli accertamenti condotti escludono che l'evento abbia riguardato il registro, i software di gestione di Gruppo Spaggiari Parma, che costituiscono un sistema distinto e separato. Alcune ricostruzioni diffuse pubblicamente attribuiscono l'accaduto ad altre piattaforme: tali attribuzioni non trovano nessuna conferma.
3. Continuità del servizio. I servizi sono regolarmente operativi dal 17 luglio e non risultano compromissioni della disponibilità o dell'integrità dei dati gestiti attraverso i nostri applicativi.
4. Collaborazione con le Autorità investigative. La Società collabora con le Forze di Polizia e con le autorità competenti per l'individuazione dei responsabili e il contenimento degli eventuali effetti dell'accaduto.
5. Raccomandazione prudenziale. Seppur i nostri sistemi non sono stati coinvolti, è buona norma rinnovare le credenziali di accesso agli applicativi e di prestare attenzione a comunicazioni sospette (email, SMS o telefonate) che facciano riferimento a dati personali o riservati.
Per ulteriori informazioni si rinvia alla comunicazione pubblicata in homepage sul sito Bergantini.
Gruppo Spaggiari Parma S.p.A.




