Vai al contenuto principale

Armadietto aziendale ed ex dipendente: l'apertura in sua assenza e la distruzione degli effetti personali sono trattamento di dati

Il Garante con il provvedimento n. 462 del 18 giugno 2026 ha sanzionato una società (6.600 euro) per aver aperto, il giorno prima dell'appuntamento concordato, l'armadietto personale di un ex lavoratore somministrato — chiuso con lucchetto nella sua esclusiva disponibilità — rimuovendone e distruggendone il contenuto senza informarlo né prima né dopo. L'Autorità ha respinto la tesi difensiva secondo cui non vi sarebbe stato alcun "trattamento di dati personali" rilevante ai sensi del GDPR: gli oggetti custoditi in un armadietto (compresi effetti intimi/personali) sono idonei a rivelare informazioni sulla persona, e operazioni come ricognizione, videoregistrazione a fini di tutela aziendale e distruzione rientrano pienamente nella nozione di "trattamento", anche se svolte manualmente. Accertate le violazioni dei principi di liceità, correttezza e minimizzazione (assenza di base giuridica idonea e di un valido bilanciamento del legittimo interesse) e dell'obbligo di informativa (art. 13 GDPR), oltre alla mancata risposta alle richieste istruttorie dell'Autorità (art. 157 Codice Privacy). Un precedente di interesse pratico per tutte le aziende con spogliatoi/armadietti aziendali: serve una policy scritta su uso e modalità di svuotamento a fine rapporto, comunicata preventivamente ai lavoratori.

Geolocalizzazione dei veicoli aziendali e uso disciplinare dei dati

Il Garante con il provvedimento n. 382 del 28 maggio 2026 ha sanzionato un'azienda sanitaria ligure (6.000 euro) per il sistema di geolocalizzazione installato sui veicoli assegnati ai dipendenti, i cui dati erano stati poi utilizzati anche in un procedimento disciplinare a carico di un autista. Pur in presenza di un accordo sindacale ex art. 4 Stat. Lav. e di un'adeguata informativa ai lavoratori, il trattamento è stato ritenuto sproporzionato per l'eccessiva frequenza di rilevazione della posizione (ogni 60 secondi, poi portata a 15 minuti solo dopo l'istruttoria) e per la possibilità di monitoraggio in tempo reale, elementi che configuravano una sorveglianza sostanzialmente continua dei dipendenti in violazione del principio di minimizzazione (art. 5 GDPR). Il Garante ha inoltre censurato la mancata valutazione d'impatto preventiva (art. 35 GDPR) e ribadito un principio di rilievo pratico: anche quando la raccolta dei dati è avvenuta con accordo sindacale, il loro successivo utilizzo a fini disciplinari resta autonomamente soggetto ai limiti del GDPR — se il trattamento originario non è proporzionato, i dati non sono utilizzabili "a tutti i fini connessi al rapporto di lavoro" come consentirebbe l'art. 4, co. 3, Stat. Lav. Apprezzate come attenuanti la piena collaborazione dell'Azienda e le correzioni adottate in corso di istruttoria.

Sentiment analysis e rapporto di lavoro: il Garante Privacy richiama i limiti all'uso dell'IA

Con il Provvedimento n. 342 del 14 maggio 2026 , il Garante per la protezione dei dati personali è intervenuto sull'utilizzo di strumenti di intelligenza artificiale in grado di analizzare lo stato emotivo e i livelli di stress dei lavoratori attraverso le comunicazioni effettuate sulle piattaforme aziendali di messaggistica, come Teams e Slack. Il caso riguarda un plug-in sviluppato da una start-up italiana che, mediante tecniche di analisi semantica e intelligenza artificiale, elabora i messaggi degli utenti per fornire valutazioni sul loro livello di stress e suggerimenti personalizzati orientati al benessere psicologico. Sebbene l'utilizzo del servizio fosse volontario e i risultati individuali non fossero accessibili al datore di lavoro, il Garante ha ritenuto necessario intervenire per evidenziare i rilevanti rischi connessi al trattamento di tali dati. Secondo l'Autorità, le informazioni relative allo stato emotivo e psicologico dei lavoratori rientrano in una sfera particolarmente delicata della persona e il datore di lavoro non può acquisirle né trattarle, neppure indirettamente. Il rischio permane anche quando i dati vengono restituiti in forma aggregata, poiché non può essere esclusa la possibilità di identificare, direttamente o indirettamente, i singoli dipendenti interessati. Nel provvedimento il Garante richiama inoltre il quadro normativo europeo in materia di privacy e intelligenza artificiale, ricordando che l'AI Act vieta l'impiego di sistemi destinati a dedurre o analizzare emozioni delle persone nei contesti lavorativi. L'Autorità sottolinea anche i limiti di affidabilità e trasparenza degli algoritmi di sentiment analysis, che possono produrre valutazioni non verificabili e potenzialmente discriminatorie. Pur non adottando un divieto immediato, il Garante ha rivolto un formale avvertimento alla società sviluppatrice, invitandola ad adottare adeguate misure tecniche e organizzative per evitare qualsiasi forma di accesso, anche indiretto, a informazioni riguardanti la sfera emotiva dei lavoratori. In sintesi, il provvedimento conferma un principio destinato ad assumere crescente rilevanza nell'era dell'intelligenza artificiale: le finalità di welfare aziendale e tutela del benessere dei dipendenti non possono tradursi in strumenti di monitoraggio o profilazione dello stato psicologico dei lavoratori, soprattutto quando tali tecnologie incidono su diritti fondamentali quali la dignità, la riservatezza e la libertà personale.

Accesso alle e-mail aziendali, conservazione dei dati e controlli sui dipendenti: i limiti fissati dal garante nel provvedimento n. 165/2026

Diritto di accesso del lavoratore alla casella e-mail aziendale individuale, tempi di conservazione dei messaggi di posta elettronica e dei log di navigazione internet, utilizzo di strumenti suscettibili di controllo a distanza dei dipendenti. Sono questi i principali profili affrontati dal provvedimento n. 165/2026 del Garante per la protezione dei dati personali, con cui l’Autorità è intervenuta per precisare i confini del potere datoriale nella gestione degli strumenti digitali aziendali. Il quadro delineato dal Garante conferma come la governance dei sistemi informatici interni richieda oggi particolare attenzione, sia sotto il profilo organizzativo sia sotto quello sanzionatorio. Il caso esaminato La vicenda nasce dal reclamo presentato da un ex dipendente che, dopo la cessazione del rapporto di lavoro, aveva chiesto di accedere ai dati contenuti nella propria casella e-mail aziendale nominativa. In una prima fase, la società aveva consentito un accesso limitato alle sole comunicazioni ritenute “personali”, escludendo quelle considerate attinenti all’attività lavorativa. Solo successivamente aveva consegnato ulteriore corrispondenza, previa selezione dei contenuti e anonimizzazione di parte dei dati. Diritto di accesso: no a filtri preventivi e oscuramenti immotivati Secondo il Garante, la condotta aziendale si pone in contrasto con la disciplina in materia di protezione dei dati personali. L’Autorità ha ritenuto illegittima l’analisi preventiva del contenuto delle e-mail effettuata dalla società per distinguere i messaggi personali da quelli professionali, osservando che il presupposto da cui muoveva il datore di lavoro era errato: il fatto che la corrispondenza transiti su uno strumento aziendale non comporta che essa sia nella piena disponibilità esclusiva dell’impresa. Richiamando le definizioni contenute nell’art. 4, nn. 1 e 2, del GDPR, il Garante ha ricordato che rientrano nel concetto di dato personale anche le informazioni relative all’attività lavorativa riferibili a una persona identificata o identificabile. Ne consegue che le comunicazioni presenti su un account e-mail individualizzato costituiscono dati personali del soggetto assegnatario. Sulla stessa linea, è stata giudicata illecita anche l’attività di oscuramento e anonimizzazione dei contenuti, invocata dalla società per esigenze di tutela del segreto aziendale e dei diritti di terzi. Il provvedimento evidenzia che il diritto di accesso può subire limitazioni solo nei casi espressamente previsti dal GDPR, tra cui le richieste manifestamente infondate o eccessive (art. 12, par. 5) oppure la necessità di salvaguardare diritti e libertà altrui (art. 15, par. 4), categoria nella quale possono rientrare anche segreti commerciali e proprietà intellettuale. Nel caso concreto, tuttavia, il Garante ha rilevato l’assenza di elementi idonei a dimostrare un pregiudizio effettivo e specifico derivante dall’accesso richiesto dal lavoratore. Anche per questo motivo è stata accertata la violazione degli artt. 12 e 15 del GDPR. Conservazione delle e-mail: cinque anni di backup non giustificati Dall’istruttoria è inoltre emerso che la società, operante nel settore assicurativo, conservava in modo sistematico le e-mail contenute negli account aziendali individualizzati mediante backup offline con durata quinquennale. La finalità dichiarata era la tutela del patrimonio informativo aziendale, anche in relazione agli obblighi di vigilanza gravanti sull’impresa. Il Garante ha però rilevato, anzitutto, che tale trattamento non risultava adeguatamente descritto nella documentazione informativa resa ai dipendenti, in violazione dei principi di correttezza e trasparenza di cui all’art. 5, par. 1, lett. a), GDPR, nonché degli obblighi informativi previsti dall’art. 13. Nel merito, l’Autorità ha ricordato che gli account di posta elettronica individualizzati possono contenere anche informazioni personali estranee alla sfera lavorativa, riferite sia al dipendente sia a terzi. Per questo motivo i sistemi di posta elettronica non possono essere trasformati impropriamente in strumenti di archiviazione generale del patrimonio informativo aziendale. Per finalità documentali, secondo il Garante, occorre invece adottare sistemi dedicati di gestione documentale, strutturati con misure tecniche e organizzative meno invasive. La conservazione prolungata dei messaggi, priva di adeguate garanzie, è stata quindi ritenuta contraria ai principi di limitazione della finalità, minimizzazione e limitazione della conservazione di cui all’art. 5, par. 1, lett. b), c) ed e), GDPR. Log di navigazione internet: dodici mesi ritenuti eccessivi Il provvedimento richiama inoltre gli orientamenti già espressi dal Garante con il provvedimento n. 613/2026 in materia di conservazione dei file log destinati alla sicurezza informatica. Nel caso esaminato, la società conservava i log di navigazione per dodici mesi, indicando finalità legate al corretto funzionamento dell’infrastruttura IT, alla prevenzione di abusi informatici e alla tutela del patrimonio aziendale. Anche in questo caso il termine è stato ritenuto non congruo rispetto alle finalità dichiarate e, pertanto, incompatibile con i principi di proporzionalità, minimizzazione e limitazione della conservazione previsti dall’art. 5 GDPR. Controlli a distanza e art. 4 dello Statuto dei lavoratori Un ulteriore passaggio centrale del provvedimento riguarda il rapporto tra privacy e controlli a distanza. Il Garante ha osservato che sia il backup della posta elettronica sia la conservazione dei log di navigazione costituiscono strumenti astrattamente idonei a consentire un controllo dell’attività lavorativa dei dipendenti. Per tale ragione, tali sistemi rientrano nell’ambito applicativo dell’art. 4 della Legge n. 300/1970, che richiede, ove ne ricorrano i presupposti, il previo accordo sindacale oppure l’autorizzazione dell’Ispettorato Nazionale del Lavoro. Nel caso concreto, la società non aveva verificato la sussistenza delle esigenze indicate dalla norma — organizzative e produttive, sicurezza del lavoro o tutela del patrimonio aziendale — né aveva attivato la procedura di garanzia prevista. Da qui il rilievo della violazione dell’art. 88 GDPR, dell’art. 114 del Codice Privacy e dei principi di liceità del trattamento. La sanzione Alla luce delle violazioni accertate, il Garante ha irrogato una sanzione amministrativa di 50.000 euro . Contestualmente, ha ordinato alla società di consentire l’accesso integrale del dipendente alla casella e-mail e di adeguare le proprie procedure interne relative alla gestione della posta elettronica e dei dati connessi alla navigazione web. Le indicazioni per le imprese Il provvedimento n. 165/2026 conferma che la gestione degli strumenti digitali aziendali richiede un approccio integrato tra diritto del lavoro, privacy e organizzazione interna. Per i datori di lavoro ciò significa: garantire il diritto di accesso ai dati senza filtri arbitrari; fornire informative complete e aggiornate; evitare utilizzi impropri della posta elettronica come archivio documentale; limitare i tempi di conservazione di e-mail e log ai soli periodi realmente necessari; verificare sempre l’eventuale applicazione dell’art. 4 dello Statuto dei lavoratori. L’adeguamento delle policy IT non rappresenta più una scelta prudenziale, ma una necessità operativa per ridurre il rischio di contenziosi e sanzioni.

Garante: sì ad accesso alle proprie email dopo la fine del rapporto lavoro

Il lavoratore può accedere ai messaggi del proprio account email aziendale e ai documenti presenti nel pc dopo la fine del rapporto di lavoro. Eventuali limitazioni devono essere motivate da specifiche e comprovate ragioni, come la tutela di segreti aziendali. È quanto ha affermato il Garante per la protezione dei dati personali accogliendo il reclamo di un ex dipendente di una compagnia assicurativa, che aveva chiesto copia dei messaggi della propria casella di posta elettronica aziendale e dei documenti salvati nel pc. La società aveva effettuato un accesso alla posta elettronica dell’ex dipendente e, dopo averne esaminato il contenuto, aveva fornito esclusivamente i messaggi ritenuti “strettamente personali”, escludendo quelli legati all’attività lavorativa. Secondo il Garante, il diritto di accesso riguarda tutti i dati personali, comprese le comunicazioni intercorse tramite un account aziendale individualizzato. Non è quindi legittimo selezionare preventivamente i contenuti da fornire né limitarli o oscurarli sulla base della distinzione tra ambito personale e professionale. L’Autorità ha inoltre rilevato criticità nella gestione dei dati, in particolare per la mancanza di trasparenza nelle informative e per i tempi di conservazione delle e-mail (5 anni) e dei dati di navigazione (12 mesi), ritenuti non proporzionati rispetto alle finalità dichiarate. Per le violazioni accertate è stata inflitta una sanzione di 50mila euro. Il Garante ha inoltre ordinato di consentire l’accesso integrale ai dati richiesti e di adeguare informative e policy interne alla normativa privacy. (Fonte: Newsletter Garante del 15 aprile 2026)

Divieto di trattare dati non rilevanti ai fini della valutazione dell’attitudine professionale del dipendente

Il Garante per la protezione dei dati personali, con Provvedimento del 24 febbraio 2026 , è intervenuto in via d’urgenza, disponendo nei confronti di un'azienda, la limitazione definitiva del trattamento dei dati raccolti, in modo sistematico, per tutta la durata del rapporto di lavoro e conservati fino a 10 anni dalla sua cessazione, attraverso una piattaforma collegata al sistema di rilevazione delle presenze. A seguito di colloqui con i lavoratori subito dopo il loro rientro da un periodo di assenza venivano annotati sulla piattaforma informazioni relative a specifiche patologie sofferte (sindrome di Crohn, ernia del disco, portatore di pacemaker), alla adesione agli scioperi e alla partecipazione alle attività sindacali (anche con riferimento a utilizzi ritenuti impropri delle assenze), nonché a dati personali di tipo familiare e privato. Tutto ciò in violazione della normativa che vieta al datore di lavoro di trattare dati non rilevanti ai fini della valutazione dell’attitudine professionale del dipendente. Il Garante ha anche imposto, inoltre, di interrompere il trattamento dei dati raccolti attraverso quattro telecamere posizionate in prossimità di bagni e aree ristoro riservati ai lavoratori. Con lo stesso provvedimento, ha infine vietato il trattamento dei dati utilizzati in modo illecito tramite la piattaforma, nel caso sia utilizzata negli altri centri logistici della società in Italia con modalità analoghe a quanto accertato.

Vietato il controllo della e-mail aziendale dopo la cessazione del rapporto di lavoro

Con Provvedimento del 18 dicembre 2025 il Garante per la protezione dei dati personali ha sanzionato una società per violazione della segretezza dell’account e-mail di un amministratore delegato dopo la cessazione del rapporto di lavoro. Secondo il Garante, il contenuto delle e-mail, i dati di contatto delle comunicazioni e gli eventuali allegati, rientrano nella nozione di corrispondenza e sono quindi tutelati dal diritto alla segretezza. Nel caso specifico, il lavoratore cessato aveva chiesto di disabilitare l’account di posta elettronica, di inoltrare i messaggi ricevuti nel frattempo all’indirizzo e-mail personale del lavoratore e di attivare una risposta automatica che informasse eventuali mittenti del nuovo indirizzo e-mail. ( Fonte: Newsletter n. 542 del 29 gennaio 2026 )

Vietato installare sui veicoli aziendali un sistema di controllo sui comportamenti alla guida

Con Provvedimento del 18 dicembre 2025 il Garante ha sanzionato un datore di lavoro che aveva installato sui veicoli aziendali concessi in uso ai dipendenti un sistema di telematica satellitare che registrasse anche i comportamenti alla guida dei propri dipendenti ai fini dell’attribuzione di un punteggio, e ha ordinato la cancellazione dei dati relativi ai viaggi dei lavoratori, raccolti e utilizzati a tali fini. Nel caso specifico, la società, facente parte di un gruppo multinazionale, su disposizione della capogruppo, aveva fatto installare sui propri veicoli aziendali un dispositivo – associato al nominativo del conducente – che raccoglieva, i dati sui viaggi di lavoro e privati (tempi, km, consumi e stile di guida) dei propri dipendenti, assegnando poi un punteggio mensile; i dati così raccolti venivano conservati per un periodo di 13 mesi e utilizzati ai fini delle valutazioni del comportamento alla guida dei dipendenti, nonché per l’adozione di eventuali interventi correttivi. Durante l’esecuzione del controllo, l’Autorità garante ha riscontrato che il dispositivo installato sui veicoli aziendali raccoglieva informazioni molto dettagliate sui viaggi effettuati, tali da costituire un controllo sull’attività dei lavoratori, svolto in assenza delle garanzie previste dallo Statuto dei lavoratori. L’informativa resa ai lavoratori era rivolta a tutte le società affiliate del gruppo, incluse quelle con sede extra-Ue, senza indicare in modo chiaro le finalità, le basi giuridiche né i soggetti qualificabili come titolari, responsabili e destinatari del trattamento dei dati che vi accedevano liberamente senza la relativa autorizzazione ( Fonte: Newsletter n. 542 del 29 gennaio 2026 )

Trattamento dei dati personali e disattivazione degli account aziendali

Con il provvedimento n. 364 del 2025 , il Garante per la protezione dei dati personali è tornato a trattare il tema della corretta gestione degli account e-mail aziendali dopo la cessazione del rapporto di lavoro. Il caso esaminato riguarda un ex dipendente che aveva segnalato come la propria casella di posta elettronica aziendale fosse rimasta attiva nonostante le ripetute richieste di disattivazione. Dalle verifiche svolte dal Garante è emerso che il reindirizzamento delle e-mail era rimasto operativo per circa otto mesi dopo la fine del rapporto lavorativo. Durante questo periodo, un altro dipendente aveva acceduto all’account per scaricare documenti fiscali esteri e reimpostare le credenziali di accesso a siti e piattaforme, in assenza di un regolamento interno sull’uso della posta elettronica aziendale. L’azienda ha giustificato la propria condotta spiegando che l’ex dipendente ricopriva un ruolo strategico e che il mantenimento temporaneo dell’account era necessario per continuare a comunicare con alcuni clienti esteri e gestire la relativa documentazione fiscale, evitando la perdita di contatti o rapporti economici importanti. Tuttavia, tali motivazioni non sono state considerate sufficienti dal Garante, che ha rilevato una violazione dei principi fondamentali del trattamento dei dati personali, in particolare: del principio di liceità, della limitazione della conservazione dei dati, della minimizzazione dei dati trattati, e del principio di correttezza, poiché non era stato adottato un disciplinare interno né erano state fornite all’interessato le dovute informazioni sul trattamento dei dati. Il Garante ha sottolineato che questi principi, già richiamati in numerosi altri provvedimenti, non bastano da soli a definire un comportamento corretto nella gestione e disattivazione degli account e-mail. Si tratta infatti di un’operazione apparentemente semplice, ma che spesso comporta violazioni della normativa sulla privacy da parte delle aziende. Riguardo alla regola generale di disattivazione, l’Autorità ha ribadito un orientamento ormai consolidato: gli account e-mail aziendali associati a persone identificate o identificabili (quindi con nome e cognome) devono essere rimossi dopo la fine del rapporto di lavoro, previa disattivazione dell’account e contestuale attivazione di un messaggio automatico che informi i mittenti della cessazione del rapporto e fornisca un indirizzo alternativo collegato all’attività dell’azienda. Inoltre, è necessario prestare particolare attenzione ai sistemi di reindirizzamento automatico delle e-mail, poiché essi comportano la trasmissione di informazioni personali dell’ex dipendente. Pertanto, ogni forma di reindirizzamento deve essere conforme al Regolamento generale sulla protezione dei dati (GDPR) e deve basarsi su un consenso esplicito dell’interessato o su una valida base giuridica per il trattamento. Infine, il Garante precisa che anche il tempo di disattivazione dell’account deve essere ragionevole: deve cioè bilanciare il diritto del dipendente alla riservatezza della propria corrispondenza con gli interessi organizzativi dell’azienda. Di conseguenza, la disattivazione deve avvenire entro tempi tecnici appropriati, che permettano sia la chiusura della casella di posta sia l’attivazione dei sistemi automatici di risposta.

Lavoro, il Garante Privacy sanziona un’azienda per questionari post-malattia

Il Garante per la protezione dei dati personali ha applicato una sanzione di 50mila euro ad un’azienda del settore automotive per aver gestito in modo scorretto le informazioni dei propri dipendenti, incluse quelle sulla salute. Il provvedimento è scattato a seguito di una segnalazione sindacale, che ha evidenziato una pratica diffusa all’interno dell’azienda: dopo assenze per malattia, infortunio o ricovero, i lavoratori venivano sottoposti a un colloquio accompagnato da un questionario. Il documento, compilato da un diretto responsabile, veniva poi trasmesso all’Ufficio Risorse Umane che con il responsabile e/o con il medico competente valutava, in base a quanto rappresentato dall’azienda, eventuali iniziative a tutela della salute dei lavoratori, ad esempio modificando la postazione di lavoro o intervenendo sulle relazioni lavorative. Nel corso dell’istruttoria il Garante ha però riscontrato numerose violazioni del Regolamento UE (GDPR), tra cui l’assenza di un’informativa chiara e trasparente ai dipendenti e la mancanza di una base giuridica per il trattamento dei dati, anche relativi alla salute. L’Autorità ha inoltre ravvisato una conservazione di dati dei lavoratori non pertinenti (nel caso di assenze dal lavoro) e sproporzionati (fino a dieci anni), e un trattamento di dati non rilevante per valutare le capacità professionali del personale. Il Garante ha dunque ordinato all’azienda il divieto del trattamento dei dati e la cancellazione di quelli già raccolti e conservati. Nel comminare la sanzione l’Autorità ha tenuto conto della gravità e della durata delle violazioni, del fatto che il trattamento abbia riguardato anche dati sulla salute, del numero di dipendenti coinvolti (circa 890) e del fatturato dell’azienda. (Fonte: Newsletter Garante)

Giovani e lavoro: le sfide per le imprese nel rapporto con la Generazione Z

È un dato ormai consolidato: molte imprese italiane segnalano crescenti difficoltà nel reperire e trattenere personale, in particolare tra i più giovani . A questa carenza strutturale si affianca un evidente disallineamento tra domanda e offerta di lavoro, che rende ancora più complessa la ricerca di profili qualificati, soprattutto nelle filiere industriali. Un recente report pubblicato da Federmeccanica (luglio 2025) analizza in profondità il fenomeno, con particolare attenzione alla relazione tra le imprese metalmeccaniche e la cosiddetta Generazione Z , ossia i lavoratori nati tra la fine degli anni '90 e i primi anni 2000. I risultati evidenziano un cambiamento culturale profondo che riguarda la percezione del lavoro e il sistema valoriale con cui i giovani si avvicinano al mondo professionale. Per i lavoratori della Generazione Z, il lavoro non rappresenta più solo una fonte di reddito o una garanzia di stabilità, ma assume un significato più ampio: realizzazione personale, equilibrio tra vita e lavoro, possibilità di crescita e coerenza con i propri valori diventano criteri centrali nella scelta e nella permanenza in un’organizzazione. Questa trasformazione impone un ripensamento dei modelli organizzativi: non è più sufficiente offrire un contratto o un piano retributivo competitivo . A fare la differenza sono il contesto culturale, lo stile di leadership, l’ambiente lavorativo e la capacità dell’impresa di proporre un’esperienza professionale stimolante, che consenta di bilanciare lavoro e vita privata. Uno degli elementi messi in luce dal report è la distanza simbolica tra il concetto di “industria”, generalmente percepito in modo positivo, e quello di “fabbrica”, associato invece a un’immagine superata e poco attrattiva. Una barriera che contribuisce ad alimentare la difficoltà di attrazione, soprattutto nei comparti produttivi più tradizionali. Si aggiunge, inoltre, un elemento di sfiducia diffusa verso il sistema lavoro nel suo complesso , vissuto da molti giovani come poco equo e in generale non sufficientemente valorizzante del merito. In questo scenario, diventa centrale per le aziende adottare un nuovo approccio : la fidelizzazione delle risorse passa dalla costruzione di modelli organizzativi più flessibili, dalla promozione di una leadership empatica, e dalla capacità di valorizzare le competenze individuali. Il lavoro va ripensato come esperienza significativa, coerente con le attese delle nuove generazioni. Per il mondo delle imprese, e in particolare per il settore industriale, la sfida è chiara: costruire un ambiente di lavoro capace di attrarre, motivare e trattenere giovani talenti , superando logiche puramente contrattuali o retributive. Solo così sarà possibile trasformare i luoghi produttivi in spazi di innovazione, crescita e futuro condiviso. Alcuni esempi : flessibilità, premialità di risultato (individuale e aziendale), programmi di formazione e crescita abbinati a piani di retention, politiche di welfare, azioni di sostenibilità ambiale e politiche di parità di genere ed inclusione. Il testo integrale del contributo è scaricabile al seguente link MOL_pop_25_pub_def

Legge 18 luglio 2025, N. 106 - Rafforzati i diritti per i lavoratori affetti da malattie oncologiche, invalidanti e croniche

Nella Gazzetta Ufficiale, n. 171 del 25.07.2025 è stata pubblicata la  Legge 18 luglio 2025 n. 106  recante “ Disposizioni concernenti la conservazione del posto di lavoro e i permessi retribuiti per esami e cure mediche in favore dei lavoratori affetti da malattie oncologiche, invalidanti e croniche”. Entrata in vigore : 9 agosto 2025 A chi si applica : Lavoratori dipendenti, pubblici e privati, affetti da malattie oncologiche  “in fase attiva o in follow-up precoce” , oppure affetti da malattie invalidanti o croniche, anche rare, che comportino un grado di invalidità pari o superiore al 74% o dipendente con figli minorenni affetti dalle medesime malattie e condizioni di invalidità. Chi c ertifica le patologie invalidanti : Medici operanti in strutture pubbliche o private, a partire dal Medico di base. Cosa prevede : Congedo di 24 mesi , continuativo o frazionato, decorrenti dall’esaurimento di altri periodi di assenza giustificata, con o senza retribuzione, spettanti a qualsiasi titolo. Durante il congedo il dipendente conserva il posto di lavoro senza diritto alla retribuzione e non può svolgere un’altra attività lavorativa. Il periodo di congedo non è computato nell’anzianità di servizio né ai fini previdenziali, ma è riconosciuta la facoltà all’interessato di riscattare i periodi di congedo non coperti da contribuzione la normativa vigente. Sono fatte salve le previsioni più favorevoli della contrattazione collettiva o della disciplina applicabile al rapporto di lavoro. (Art. 1, comma 1). Permessi visite mediche dipendenti e figli . A decorrere dal 1° gennaio 2026, vengono riconosciute 10 ore annue di permesso, coperti da indennità economica e copertura previdenziale figurativa, per lo svolgimento di visite, esami strumentali analisi chimico-cliniche e microbiologiche o di cure mediche frequenti, a condizione che sussista una prescrizione del medico di medicina generale o di un medico specialista operante in una struttura sanitaria, pubblica o privata, accreditata. (Art. 2) Priorità per il lavoro agile . Decorso il periodo di congedo biennale, al lavoratore dipendente viene riconosciuto, ove la prestazione lo consenta, il diritto ad accedere prioritariamente al lavoro agile. (Art. 1, comma 4). Sospensione dell’attività per il lavoratore autonomo . I lavoratori autonomi, professionisti e occasionali, potranno sospendere l’esecuzione della prestazione per un periodo non superiore a 300 giorni per anno solare. (Art. 1, comma 3).

Provvedimento n. 288/2025: vietato l’utilizzo ai fini disciplinari di contenuti estratti da social network e da chat private

Il Garante ha inflitto una pesante sanzione da 420.000 euro ad una azienda che aveva utilizzato contenuti estratti dal profilo Facebook e da chat private su  Messenger  e  Whatsapp di una Lavoratrice per avviare un procedimento disciplinare ai danni della stessa, culminato con un licenziamento. Tra i contenuti utilizzati dal Datore di lavoro vi erano scambi di opinione avvenuti in contesti estranei al rapporto di lavoro che erano stati trasmessi al Datore di Lavoro attraverso  screenshot  da alcuni colleghi che erano anche “amici” su  Facebook  della Lavoratrice e membri delle conversazioni su  Messenger  e  Whatsapp . La Lavoratrice ha presentato reclamo all’Autorità Garante, ritenendo che la Datrice di Lavoro avesse trattato in modo illecito i suoi dati personali. Il Garante ha sottolineato che, una volta accertato il carattere privato delle conversazioni e dei commenti, pubblicati peraltro in ambienti digitali ad accesso limitato, la società avrebbe dovuto astenersi dal farne uso vista la palese violazione dei principi posti alla base del trattamento di dati personali (liceità, soddisfatta da un’idonea base giuridica, finalità determinata, esplicita e legittima e minimizzazione dei dati che devono essere adeguati, pertinenti e limitati a quanto necessario). A supporto di tali argomentazioni, il Garante richiama a sentenza n. 21107/2014 della Corte di Cassazione che aveva sancito che “ deve riconoscersi il dato oggettivo dell'acquisizione d'informazioni attinenti [al] dipendente, di per sé sufficiente a rendere configurabile un trattamento di dati […], le cui modalità ed i cui limiti devono essere ricostruiti avendo riguardo alla gestione del rapporto di lavoro, cui è indiscutibilmente preordinata l'adozione di provvedimenti disciplinari ”; - “ l'immissione di alcuni dei propri dati personali in rete, pur lasciando presumere la volontà dell'interessato di permetterne l'utilizzazione in vista degli obiettivi per cui gli stessi sono stati posti a disposizione del pubblico, non consente tuttavia di ritenere che quel consenso sia stato implicitamente prestato anche in funzione di qualsiasi altro trattamento. L’utilizzazione dei dati diffusi per finalità diverse da quella per cui ne è stata consentita la divulgazione costituisce d'altronde un'eventualità già presa in considerazione da questa Corte  …”. La prova acquisita illecitamente, in violazione di un diritto costituzionalmente protetto alla riservatezza nella corrispondenza privata, conclude il Garante, è essa stessa un fatto illecito.

Violazione della privacy sui metadati: provvedimento 243 del 29 aprile 2025

Con provvedimento del 29 aprile 2025 il Garante della Privacy ha sanzionato ai sensi del GDPR per violazione della privacy sui metadati delle e-mail dei dipendenti e delle attività di navigazione web, sulla base delle sue linee guida del 2024 in materia di uso dei metadati nei sistemi di posta elettronica sul luogo di lavoro. Violazioni Durante l’ispezione d’ufficio, il Garante ha scoperto che il datore di lavoro (in questo caso pubblico) conservava: metadati delle e-mail per un massimo di 90 giorni; registri di navigazione web per 12 mesi; dati dei registri dell’helpdesk (contenenti gli identificativi dei dipendenti e la cronologia dei ticket) per quasi 10 anni. Questi periodi di conservazione superavano di gran lunga quelli ritenuti proporzionati dalle Linee guida, soprattutto in assenza di un accordo sindacale o di un’autorizzazione dell’autorità del lavoro. Sanzione Oltre alla sanzione pecuniaria, il Garante ha ordinato al datore di lavoro di: limitare la conservazione dei registri di navigazione a 90 giorni e successivamente procedere all’anonimizzazione; ridurre al minimo e crittografare i metadati delle e-mail; limitare l’accesso ai metadati al solo personale autorizzato; aggiornare le politiche interne e la documentazione sulla privacy; rivedere i contratti con i fornitori IT terzi per riflettere gli obblighi dell’articolo 28 del GDPR; condurre una DPIA per valutare e mitigare i rischi per la privacy; garantire la futura conformità agli obblighi di legge in materia di lavoro per qualsiasi trattamento che possa comportare il monitoraggio dei dipendenti. Cosa sono i metadati e perché costituiscono un dato personale soggetto alla normativa privacy I metadati generati attraverso l’uso aziendale della posta elettronica e di Internet includono informazioni quali gli indirizzi del mittente e del destinatario, l’oggetto, la data e l’ora di trasmissione, la presenza e la dimensione degli allegati e gli indirizzi IP. Non includono il contenuto effettivo dei messaggi, ma possono portare a rivelare modelli di comportamento e, indirettamente, i livelli di rendimento o produttività e in ambito lavorativo la loro analisi diventa un tema delicato. Il loro trattamento deve essere conforme non solo ai principi del GDPR, ma anche alla normativa in materia di controlli a distanza (articolo 4 della legge n. 300/1970 (Statuto dei Lavoratori) in quanto costituiscono dati personali. I datori di lavoro non devono più trattare i metadati come un dato tecnico ma, attraverso una valutazione di impatto sulla protezione dei dati, devono: classificarlo; valutarlo in base al rischio proteggerlo e regolamentarlo in quanto dato personale soggetto alla normativa privacy e di diritto del lavoro in quanto controllo a distanza (come la videosorveglianza). Conseguenze sul datore di lavoro E’ quindi importante rivedere le proprie politiche al fine di: verificare i sistemi di conservazione dei metadati relative alle comunicazioni dei dipendenti e alle finalità del trattamento dei loro dati; aggiornare le relative autorizzazioni con gli ispettorati o gli accordi sindacali, se necessario, per coprire nuovi tipi di trattamento dei dati limitare il periodo di conservazione a 21 giorni o ottenere le autorizzazioni sindacali appropriate; valutare i sistemi dei fornitori; adottare informative dettagliate sulla privacy e politiche interne sull’uso dei metadati.

Garante Privacy: no al controllo a distanza oltre le prescrizioni dell’ITL

Il Garante per la protezione dei dati personali, nella Newsletter n. 533 del 21 marzo 2025, informa di aver sanzionato un’azienda di autotrasporto per aver controllato in modo illecito circa 50 dipendenti, durante la loro attività lavorativa, utilizzando un sistema Gps installato sui veicoli aziendali. Diverse le violazioni riscontrate dall’Autorità, intervenuta a seguito della ricezione di un reclamo da parte di un ex dipendente dell’azienda. Dalle ispezioni, effettuate in collaborazione con il Nucleo tutela privacy della Guardia di finanza, è emerso che il sistema Gps tracciava in modo continuativo i dati di localizzazione, velocità, chilometraggio e stato dei veicoli (ad es. quando erano spenti o accesi), senza rispettare la normativa privacy e in modo difforme da quanto previsto dal provvedimento autorizzatorio rilasciato dall’Ispettorato territoriale del lavoro. In particolare, sono state rilevate gravi carenze nell’informativa fornita ai lavoratori, tra cui la mancata indicazione delle specifiche modalità con cui il trattamento veniva realizzato e la informazione relativa alla diretta identificabilità dei conducenti dei veicoli geolocalizzati. Tali trattamenti sono risultati contrari anche alle specifiche misure di garanzia indicate dall’Ispettorato del lavoro nel provvedimento di autorizzazione che era stato rilasciato all’azienda, che infatti prevedeva l’anonimizzazione dei dati raccolti e l’adozione di soluzioni tecnologiche in grado di limitare la raccolta di dati personali non necessari o eccedenti rispetto alle finalità di sicurezza e organizzazione aziendale. Inoltre, i dati raccolti venivano conservati per oltre 5 mesi, in violazione dei principi di minimizzazione e limitazione della conservazione dei dati stabiliti dal Regolamento UE. Il Garante, in considerazione delle numerose e gravi violazioni riscontrate, oltre al pagamento di una sanzione di 50mila euro, ha ordinato all’azienda di fornire un’idonea informativa ai dipendenti e di adeguare i trattamenti effettuati attraverso il sistema Gps alle garanzie prescritte nel provvedimento autorizzatorio rilasciato, a suo tempo, dall’Ispettorato territoriale del lavoro all’azienda.

Email aziendali post-dimissioni: guida alla compliance

Pubblicato in 4clegal.com

Per quanto tempo è lecito conservare le email di un dipendente dopo che il rapporto di lavoro è cessato? Come gestire correttamente questi dati? Una sentenza del Garante Privacy fa chiarezza sul tema: l’avvocato Carla Dehò ne ha parlato in una video-intervista ora online su 4clegal.com Il caso è emblematico: un'azienda conserva per tre anni email e log di accesso di un ex dipendente, utilizzandoli poi in una vertenza giudiziaria. Il risultato? Sanzione per violazione della privacy e controlli a distanza illeciti. Abbiamo ripercorso la vicenda analizzando le motivazioni del Garante, gli errori da evitare e le best practice per tutelare gli interessi aziendali. Il video completo è disponibile a questo link .

Il Garante torna ancora una volta sulle e-mail dei dipendenti

Con il provvedimento del 17 luglio 2024 il Garante Privacy ha sanzionato una società che, attraverso un software, aveva salvato tutte le e-mail di un proprio collaboratore, conservando sia i contenuti sia i log dui accesso alla e-mail ed al gestionale aziendale e dette informazioni erano stato poi utilizzate in una successiva vertenza giudiziaria. Il Garante ha ritenuto che tale trattamento di dati personali violi non solo la disciplina in materia di protezione dei dati personali ma costituisce altresì un illecito controllo a distanza del lavoratore, vietato dall’art. 4 dello Statuto dei Lavoratori. Nel caso di specie la Società aveva attuato la conservazione delle e-mail e dei log di accesso alla posta elettronica in modo sistematico e prolungato (pari a tre anni successivamente alla cessazione del rapporto). Il trattamento, quindi, violava i principi generali di trattamento di proporzionalità e di necessità in quanto andava oltre alle finalità dichiarate dalla Società di garantire la sicurezza della rete informatica e la continuità dell’attività aziendale. Ra l’altro, la Società aveva anche reso ai Lavoratori una informativa inidonea, in quanto prevedeva la possibilità, per il datore di lavoro, di accedere alla posta elettronica dei propri dipendenti e collaboratori per garantire la continuità dell’attività aziendale, in caso di loro assenza o cessazione del rapporto, senza però citare l’effettuazione del backup e il relativo tempo di conservazione. La lettura ragionata del provvedimento porta quindi, ancora una volta, ad allertare i datori di lavoro sui rischi di una gestione superficiale della posta elettronica dei propri dipendenti e collaboratori. Il trattamento dei dati, infatti, deve essere effettuato in modo professionale, con sistemi adeguati, procedure ragionate e di documentazione completa.

Wellbeing aziendale: hai mai valutato il clima all’interno dell’azienda?

Il Wellbeing aziendale, noto anche come benessere organizzativo, si riferisce all'insieme delle pratiche e delle politiche adottate da un'azienda per migliorare la salute fisica, mentale e sociale dei propri dipendenti Questo concetto abbraccia vari aspetti, tra cui l'ambiente di lavoro, la cultura aziendale, le opportunità di sviluppo personale e professionale, il supporto alla conciliazione vita-lavoro. Il Weelbeing si compone di più elementi: Salute Fisica : Promozione di stili di vita sani, programmi di fitness, accesso a strutture sportive, iniziative per ridurre lo stress fisico. Benessere Mentale : Supporto psicologico, programmi di gestione dello stress, iniziative per migliorare la resilienza, politiche anti-mobbing. Benessere Sociale : Creazione di un ambiente di lavoro inclusivo e collaborativo, team building, politiche di diversità e inclusione. Sviluppo Personale e Professionale : Opportunità di formazione e sviluppo, mentoring, piani di carriera. Equilibrio Vita-Lavoro : Flessibilità oraria, possibilità di smart working, congedi per motivi personali o familiari. Per valutare il benessere aziendale, è possibile utilizzare diversi metodi e strumenti. I più comuni sono i seguenti: Sondaggi e questionari : Strumenti standardizzati che misurano vari aspetti del benessere dei dipendenti, come il livello di soddisfazione lavorativa, il carico di lavoro percepito, il supporto ricevuto dai colleghi e dai superiori, e lo stato di salute mentale e fisica. Interviste e Focus Group : Discussioni approfondite con gruppi di dipendenti per ottenere feedback dettagliati e identificare aree di miglioramento. Indicatori di performance : Analisi di dati quali il tasso di assenteismo, il turnover del personale, la produttività e gli infortuni sul lavoro. Valutazioni della Cultura Aziendale : Esame delle pratiche aziendali, delle politiche interne e della cultura organizzativa per verificare se promuovono un ambiente di lavoro positivo. Audit di Benessere : Valutazioni formali condotte da consulenti esterni per esaminare le politiche e le pratiche aziendali relative al benessere dei dipendenti. Una volta raccolti i dati, è importante analizzarli per identificare aree di forza e debolezza. Le aziende possono quindi sviluppare piani d'azione specifici per migliorare il wellbeing aziendale, che possono includere le seguenti azioni: Migliorare le condizioni di lavoro fisico (es. ergonomia, spazi verdi); Offrire programmi di formazione e sviluppo continuo; Promuovere un equilibrio vita-lavoro più sano con politiche flessibili; Implementare programmi di supporto psicologico e consulenza; Incentivare la partecipazione a programmi di benessere fisico e mentale. Il wellbeing aziendale è un processo continuo che richiede attenzione e adattamento costante alle esigenze dei dipendenti e alle dinamiche organizzative che permette di rendere l’azienda più produttiva e più attrattiva verso le nuove risorse.

Gestione delle risorse umane: l’importanza delle schede di valutazione del personale

I recenti interventi normativi in, sia nazionali sia comunitari, pongono la massima attenzione alla necessità di realizzare un’impresa “responsabile”, che sia rivolta al profitto ma che, nel contempo, sia attenta all’ambiente, agli aspetti sociali e che abbia una governance efficace e rispettosa. In questo ambito, è fondamentale una gestione adeguata delle risorse umane, volta ai principi di inclusione, non discriminazione e trasparenza. Le schede di valutazione del personale sono uno strumento essenziale per la corretta gestione delle risorse umane, in quanto contribuiscono a valutare in maniera quanto più possibile oggettiva l’attività dei dipendenti, a migliorare le loro prestazioni, la loro soddisfazione e aiutano il raggiungimento degli obiettivi aziendali ed il ritorno sugli investimenti. Vediamo in sintesi. Allineamento agli obiettivi aziendali : le schede di valutazione non possono essere standard, ma devono essere redatte al fine di rispondere alle esigenze aziendali. Per fare ciò, gli obiettivi individuali, sui quali poi verterà la valutazione, devono essere allineati con quelli aziendali; in tal modo le schede di valutazione contribuiranno a raggiungere i risultati strategici dell'azienda ed il mantenimento degli standard di qualità aziendali, riducendo gli errori, i costi operativi e migliorando la soddisfazione del cliente. Agli obiettivi professionali, possono poi essere aggiunti obiettivi personali, le c.d. soft skills, volte alla valutazione del dipendente anche negli aspetti caratteriali (es. capacità di lavoro in gruppo, creatività, propensione alla innovazione, capacità di problem solving, ecc.) Gestione delle Risorse : le schede di valutazione forniscono altresì dati oggettivi che Aiutano a identificare i dipendenti con alto potenziale, a pianificare successioni, promozioni, percorsi di carriera e possono essere utilizzate per decisioni relative a retribuzioni, bonus, promozioni, altre questioni strategiche e talvolta per la gestione delle performance insufficienti. Ottimizzazione delle c ompetenze: con valutazioni regolari, i dipendenti possono sviluppare continuamente le loro competenze, aumentando la loro efficienza, produttività e la qualità del lavoro. Miglioramento delle p restazioni : la predisposizione ragionata di schede di valutazione aiuta a identificare le aree in cui i dipendenti eccellono e quelle in cui necessitano di miglioramento, permettendo di sviluppare piani di formazione e sviluppo mirati, identificare le opportunità di carriera all'interno dell'azienda, riducendo la necessità per i dipendenti di cercare opportunità altrove. Gestione delle Prestazioni Insufficienti: le schede di valutazione permettono altresì di affrontare le prestazioni insufficienti in modo strutturato e documentato, riducendo il rischio di problematiche legali. C omunicazione : le schede di valutazione forniscono inoltre un meccanismo strutturato per fornire feedback regolare ai dipendenti, promuovendo una comunicazione aperta e costruttiva tra i l’imprenditore (o per lui il manager o il responsabile d’area o reparto) e il personale, aumentando la soddisfazione, la motivazione ed il coinvolgimento dei dipendenti nel raggiungimento degli obiettivi aziendali. R etention : un sistema di valutazione equo e trasparente contribuisce tra l’altro a creare un ambiente di lavoro positivo e di fiducia, e permette altresì di ridurre il turnover ed i costi associati al reclutamento e alla formazione di nuovi dipendenti. D ocumentazione formale, c onformità , riduzione del rischio : infine, le schede di valutazione forniscono una documentazione formale delle prestazioni dei dipendenti, utile per dimostrare la corretta esecuzione delle prestazioni rispetto alle richieste aziendali, la qualità del lavoro ai fini dell’ottenimento di certificazioni ed in caso di controversie legali.

Il Garante Privacy rivede la propria posizione sui metadati

Con provvedimento del 6 giugno 2024 il Garante per la protezione dei dati personali aggiorna il documento di indirizzo denominato “Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati” e fornisce nuove indicazioni in merito ai criteri che possono orientare i datori di lavoro nell’individuazione del periodo di conservazione dei metadati (LOG). Il documento ha natura orientativa e di indirizzo e pertanto non contiene prescrizioni né introduce nuovi adempimenti a carico dei titolari del trattamento; l’obiettivo è fornire una ricostruzione sistematica delle disposizioni applicabili e richiamare l’attenzione su alcuni punti di intersezione tra la disciplina di protezione dei dati e le norme che stabiliscono le condizioni per l’impiego degli strumenti tecnologici nei luoghi di lavoro. I Metadati di cui al provvedimento sono le informazioni registrate nei log generati dai sistemi di server di gestione e smistamento della posta elettronica e dalle postazioni nell’interazione tra i diversi server interagenti e tra questi e i client (postazioni terminali che effettuano l’invio dei messaggi e che consentono la consultazione della corrispondenza in entrata) . I Metadati possono comprendere gli indirizzi e-mail del mittente e del destinatario, gli indirizzi IP dei server o dei clienti coinvolti nell’instradamento del messaggio, gli orari di invio, di ritrasmissione o di ricezione, la dimensione del messaggio, la presenza e la dimensione di eventuali allegati e, in certi casi, in relazione al sistema di gestione del servizio di posta elettronica utilizzato, anche l’oggetto del messaggio spedito o ricevuto. Le indicazioni non riguardano, quindi, i contenuti dei messaggi di posta elettronica (né le informazioni tecniche che ne fanno comunque parte integrante) che rimangono nella disponibilità dell’utente/lavoratore, all’interno della casella di posta elettronica attribuitagli Il datore di lavoro, in quanto titolare del trattamento, deve rispettare tutti i principi generali di trattamento e quindi: deve verificare la sussistenza di un idoneo presupposto di liceità prima di effettuare trattamenti di dati personali dei lavoratori, rispettando le condizioni per il lecito impiego di strumenti tecnologici nel contesto lavorativo (non può acquisire e comunque trattare informazioni non rilevanti ai fini della valutazione dell’attitudine professionale del lavoratore o comunque afferenti alla sua sfera) deve fornire ai Lavoratori prima che il trattamento abbia inizio una informativa corretta e completa contenente tutti gli elementi informativi essenziali previsti dal Regolamento (specificando i tempi di conservazione dei dati, gli eventuali controlli, ecc.). nel rispetto del principio di “responsabilizzazione” deve valutare se i trattamenti da realizzare possano presentare un rischio elevato per i diritti e le libertà delle persone fisiche - in ragione delle tecnologie impiegate e considerata la natura, l'oggetto, il contesto e le finalità perseguite – che renda necessaria una preventiva valutazione di impatto sulla protezione dei dati personali (tale necessità ricorre, in particolare, in caso di raccolta e memorizzazione dei log della posta elettronica, stante la particolare “vulnerabilità” degli interessati nel contesto lavorativo, nonché il rischio di “monitoraggio sistematico”, inteso come “trattamento utilizzato per osservare, monitorare o controllare gli interessati, ivi inclusi i dati raccolti tramite reti). Deve adottare tutte le misure tecniche ed organizzative per assicurare il rispetto del principio di limitazione della finalità, l’accessibilità selettiva da parte dei soli soggetti autorizzati e adeguatamente istruiti e la tracciatura degli accessi effettuati. deve, altresì, adottare misure volte ad assicurare il rispetto dei principi della protezione dei dati fin dalla progettazione del trattamento e per impostazione predefinita durante l’intero ciclo di vita dei dati, deve garantire che l’attività di raccolta e conservazione dei metadati/log sia limitata a quelli necessari ad assicurare il funzionamento delle infrastrutture del sistema della posta elettronica, all’esito di valutazioni tecniche e nel rispetto del principio di responsabilizzazione, può essere effettuata, di norma, per un periodo limitato a pochi giorni (a titolo orientativo, 21 giorni ). l’eventuale conservazione per un termine ancora più ampio potrà essere effettuata, solo in presenza di particolari condizioni che ne rendano necessaria l’estensione, comprovando adeguatamente, in applicazione del principio di accountability (ad esempio, finalità connesse alla sicurezza informatica e alla tutela del patrimonio informatico giustificano la conservazione dei metadati per un arco temporale congruo rispetto all’obiettivo di rilevare e mitigare eventuali incidenti di sicurezza, adottando tempestivamente le opportune contromisure) Gli obblighi sopra previsti rimangono anche quando il titolare del trattamento utilizza prodotti o servizi realizzati da terzi. Da ciò ne consegue che il Titolare deve verificare, anche avvalendosi del supporto del Responsabile della protezione dei dati, ove designato, la conformità ai principi applicabili al trattamento dei dati adottando, nel rispetto del principio di responsabilizzazione, le opportune misure tecniche e organizzative e impartendo le necessarie istruzioni al fornitore del servizio.

Provvedimento autorità Garante Privacy – riconoscimento per monitorare le presenze

L’uso del  riconoscimento facciale  per monitorare le presenze dei lavoratori in azienda infrange il  diritto alla privacy  dei dipendenti. Attualmente, non ci sono leggi che permettano l’impiego di informazioni biometriche per questo scopo, come indicato dal Regolamento. In seguito a ciò, l’ Autorità garante per la protezione dei dati personali , con provvedimenti del 22.02.2024, ha imposto multe a cinque aziende – tutte operanti in un impianto di trattamento rifiuti – con sanzioni che ammontano rispettivamente a 70.000, 20.000, 6.000, 5.000 e 2.000 euro, per aver   gestito in maniera non autorizzata i dati biometrici di numerosi lavoratori, oltre ad imporre la cancellazione di tutte le informazioni raccolte.