Il Garante con il provvedimento n. 462 del 18 giugno 2026 ha sanzionato una società (6.600 euro) per aver aperto, il giorno prima dell'appuntamento concordato, l'armadietto personale di un ex lavoratore somministrato — chiuso con lucchetto nella sua esclusiva disponibilità — rimuovendone e distruggendone il contenuto senza informarlo né prima né dopo. L'Autorità ha respinto la tesi difensiva secondo cui non vi sarebbe stato alcun "trattamento di dati personali" rilevante ai sensi del GDPR: gli oggetti custoditi in un armadietto (compresi effetti intimi/personali) sono idonei a rivelare informazioni sulla persona, e operazioni come ricognizione, videoregistrazione a fini di tutela aziendale e distruzione rientrano pienamente nella nozione di "trattamento", anche se svolte manualmente. Accertate le violazioni dei principi di liceità, correttezza e minimizzazione (assenza di base giuridica idonea e di un valido bilanciamento del legittimo interesse) e dell'obbligo di informativa (art. 13 GDPR), oltre alla mancata risposta alle richieste istruttorie dell'Autorità (art. 157 Codice Privacy). Un precedente di interesse pratico per tutte le aziende con spogliatoi/armadietti aziendali: serve una policy scritta su uso e modalità di svuotamento a fine rapporto, comunicata preventivamente ai lavoratori.
Il Garante con il provvedimento n. 382 del 28 maggio 2026 ha sanzionato un'azienda sanitaria ligure (6.000 euro) per il sistema di geolocalizzazione installato sui veicoli assegnati ai dipendenti, i cui dati erano stati poi utilizzati anche in un procedimento disciplinare a carico di un autista.
Pur in presenza di un accordo sindacale ex art. 4 Stat. Lav. e di un'adeguata informativa ai lavoratori, il trattamento è stato ritenuto sproporzionato per l'eccessiva frequenza di rilevazione della posizione (ogni 60 secondi, poi portata a 15 minuti solo dopo l'istruttoria) e per la possibilità di monitoraggio in tempo reale, elementi che configuravano una sorveglianza sostanzialmente continua dei dipendenti in violazione del principio di minimizzazione (art. 5 GDPR).
Il Garante ha inoltre censurato la mancata valutazione d'impatto preventiva (art. 35 GDPR) e ribadito un principio di rilievo pratico: anche quando la raccolta dei dati è avvenuta con accordo sindacale, il loro successivo utilizzo a fini disciplinari resta autonomamente soggetto ai limiti del GDPR — se il trattamento originario non è proporzionato, i dati non sono utilizzabili "a tutti i fini connessi al rapporto di lavoro" come consentirebbe l'art. 4, co. 3, Stat. Lav.
Apprezzate come attenuanti la piena collaborazione dell'Azienda e le correzioni adottate in corso di istruttoria.
Con il Provvedimento n. 342 del 14 maggio 2026 , il Garante per la protezione dei dati personali è intervenuto sull'utilizzo di strumenti di intelligenza artificiale in grado di analizzare lo stato emotivo e i livelli di stress dei lavoratori attraverso le comunicazioni effettuate sulle piattaforme aziendali di messaggistica, come Teams e Slack. Il caso riguarda un plug-in sviluppato da una start-up italiana che, mediante tecniche di analisi semantica e intelligenza artificiale, elabora i messaggi degli utenti per fornire valutazioni sul loro livello di stress e suggerimenti personalizzati orientati al benessere psicologico. Sebbene l'utilizzo del servizio fosse volontario e i risultati individuali non fossero accessibili al datore di lavoro, il Garante ha ritenuto necessario intervenire per evidenziare i rilevanti rischi connessi al trattamento di tali dati. Secondo l'Autorità, le informazioni relative allo stato emotivo e psicologico dei lavoratori rientrano in una sfera particolarmente delicata della persona e il datore di lavoro non può acquisirle né trattarle, neppure indirettamente. Il rischio permane anche quando i dati vengono restituiti in forma aggregata, poiché non può essere esclusa la possibilità di identificare, direttamente o indirettamente, i singoli dipendenti interessati. Nel provvedimento il Garante richiama inoltre il quadro normativo europeo in materia di privacy e intelligenza artificiale, ricordando che l'AI Act vieta l'impiego di sistemi destinati a dedurre o analizzare emozioni delle persone nei contesti lavorativi. L'Autorità sottolinea anche i limiti di affidabilità e trasparenza degli algoritmi di sentiment analysis, che possono produrre valutazioni non verificabili e potenzialmente discriminatorie. Pur non adottando un divieto immediato, il Garante ha rivolto un formale avvertimento alla società sviluppatrice, invitandola ad adottare adeguate misure tecniche e organizzative per evitare qualsiasi forma di accesso, anche indiretto, a informazioni riguardanti la sfera emotiva dei lavoratori. In sintesi, il provvedimento conferma un principio destinato ad assumere crescente rilevanza nell'era dell'intelligenza artificiale: le finalità di welfare aziendale e tutela del benessere dei dipendenti non possono tradursi in strumenti di monitoraggio o profilazione dello stato psicologico dei lavoratori, soprattutto quando tali tecnologie incidono su diritti fondamentali quali la dignità, la riservatezza e la libertà personale.
Diritto di accesso del lavoratore alla casella e-mail aziendale individuale, tempi di conservazione dei messaggi di posta elettronica e dei log di navigazione internet, utilizzo di strumenti suscettibili di controllo a distanza dei dipendenti. Sono questi i principali profili affrontati dal provvedimento n. 165/2026 del Garante per la protezione dei dati personali, con cui l’Autorità è intervenuta per precisare i confini del potere datoriale nella gestione degli strumenti digitali aziendali. Il quadro delineato dal Garante conferma come la governance dei sistemi informatici interni richieda oggi particolare attenzione, sia sotto il profilo organizzativo sia sotto quello sanzionatorio. Il caso esaminato La vicenda nasce dal reclamo presentato da un ex dipendente che, dopo la cessazione del rapporto di lavoro, aveva chiesto di accedere ai dati contenuti nella propria casella e-mail aziendale nominativa. In una prima fase, la società aveva consentito un accesso limitato alle sole comunicazioni ritenute “personali”, escludendo quelle considerate attinenti all’attività lavorativa. Solo successivamente aveva consegnato ulteriore corrispondenza, previa selezione dei contenuti e anonimizzazione di parte dei dati. Diritto di accesso: no a filtri preventivi e oscuramenti immotivati Secondo il Garante, la condotta aziendale si pone in contrasto con la disciplina in materia di protezione dei dati personali. L’Autorità ha ritenuto illegittima l’analisi preventiva del contenuto delle e-mail effettuata dalla società per distinguere i messaggi personali da quelli professionali, osservando che il presupposto da cui muoveva il datore di lavoro era errato: il fatto che la corrispondenza transiti su uno strumento aziendale non comporta che essa sia nella piena disponibilità esclusiva dell’impresa. Richiamando le definizioni contenute nell’art. 4, nn. 1 e 2, del GDPR, il Garante ha ricordato che rientrano nel concetto di dato personale anche le informazioni relative all’attività lavorativa riferibili a una persona identificata o identificabile. Ne consegue che le comunicazioni presenti su un account e-mail individualizzato costituiscono dati personali del soggetto assegnatario. Sulla stessa linea, è stata giudicata illecita anche l’attività di oscuramento e anonimizzazione dei contenuti, invocata dalla società per esigenze di tutela del segreto aziendale e dei diritti di terzi. Il provvedimento evidenzia che il diritto di accesso può subire limitazioni solo nei casi espressamente previsti dal GDPR, tra cui le richieste manifestamente infondate o eccessive (art. 12, par. 5) oppure la necessità di salvaguardare diritti e libertà altrui (art. 15, par. 4), categoria nella quale possono rientrare anche segreti commerciali e proprietà intellettuale. Nel caso concreto, tuttavia, il Garante ha rilevato l’assenza di elementi idonei a dimostrare un pregiudizio effettivo e specifico derivante dall’accesso richiesto dal lavoratore. Anche per questo motivo è stata accertata la violazione degli artt. 12 e 15 del GDPR. Conservazione delle e-mail: cinque anni di backup non giustificati Dall’istruttoria è inoltre emerso che la società, operante nel settore assicurativo, conservava in modo sistematico le e-mail contenute negli account aziendali individualizzati mediante backup offline con durata quinquennale. La finalità dichiarata era la tutela del patrimonio informativo aziendale, anche in relazione agli obblighi di vigilanza gravanti sull’impresa. Il Garante ha però rilevato, anzitutto, che tale trattamento non risultava adeguatamente descritto nella documentazione informativa resa ai dipendenti, in violazione dei principi di correttezza e trasparenza di cui all’art. 5, par. 1, lett. a), GDPR, nonché degli obblighi informativi previsti dall’art. 13. Nel merito, l’Autorità ha ricordato che gli account di posta elettronica individualizzati possono contenere anche informazioni personali estranee alla sfera lavorativa, riferite sia al dipendente sia a terzi. Per questo motivo i sistemi di posta elettronica non possono essere trasformati impropriamente in strumenti di archiviazione generale del patrimonio informativo aziendale. Per finalità documentali, secondo il Garante, occorre invece adottare sistemi dedicati di gestione documentale, strutturati con misure tecniche e organizzative meno invasive. La conservazione prolungata dei messaggi, priva di adeguate garanzie, è stata quindi ritenuta contraria ai principi di limitazione della finalità, minimizzazione e limitazione della conservazione di cui all’art. 5, par. 1, lett. b), c) ed e), GDPR. Log di navigazione internet: dodici mesi ritenuti eccessivi Il provvedimento richiama inoltre gli orientamenti già espressi dal Garante con il provvedimento n. 613/2026 in materia di conservazione dei file log destinati alla sicurezza informatica. Nel caso esaminato, la società conservava i log di navigazione per dodici mesi, indicando finalità legate al corretto funzionamento dell’infrastruttura IT, alla prevenzione di abusi informatici e alla tutela del patrimonio aziendale. Anche in questo caso il termine è stato ritenuto non congruo rispetto alle finalità dichiarate e, pertanto, incompatibile con i principi di proporzionalità, minimizzazione e limitazione della conservazione previsti dall’art. 5 GDPR. Controlli a distanza e art. 4 dello Statuto dei lavoratori Un ulteriore passaggio centrale del provvedimento riguarda il rapporto tra privacy e controlli a distanza. Il Garante ha osservato che sia il backup della posta elettronica sia la conservazione dei log di navigazione costituiscono strumenti astrattamente idonei a consentire un controllo dell’attività lavorativa dei dipendenti. Per tale ragione, tali sistemi rientrano nell’ambito applicativo dell’art. 4 della Legge n. 300/1970, che richiede, ove ne ricorrano i presupposti, il previo accordo sindacale oppure l’autorizzazione dell’Ispettorato Nazionale del Lavoro. Nel caso concreto, la società non aveva verificato la sussistenza delle esigenze indicate dalla norma — organizzative e produttive, sicurezza del lavoro o tutela del patrimonio aziendale — né aveva attivato la procedura di garanzia prevista. Da qui il rilievo della violazione dell’art. 88 GDPR, dell’art. 114 del Codice Privacy e dei principi di liceità del trattamento. La sanzione Alla luce delle violazioni accertate, il Garante ha irrogato una sanzione amministrativa di 50.000 euro . Contestualmente, ha ordinato alla società di consentire l’accesso integrale del dipendente alla casella e-mail e di adeguare le proprie procedure interne relative alla gestione della posta elettronica e dei dati connessi alla navigazione web. Le indicazioni per le imprese Il provvedimento n. 165/2026 conferma che la gestione degli strumenti digitali aziendali richiede un approccio integrato tra diritto del lavoro, privacy e organizzazione interna. Per i datori di lavoro ciò significa: garantire il diritto di accesso ai dati senza filtri arbitrari; fornire informative complete e aggiornate; evitare utilizzi impropri della posta elettronica come archivio documentale; limitare i tempi di conservazione di e-mail e log ai soli periodi realmente necessari; verificare sempre l’eventuale applicazione dell’art. 4 dello Statuto dei lavoratori. L’adeguamento delle policy IT non rappresenta più una scelta prudenziale, ma una necessità operativa per ridurre il rischio di contenziosi e sanzioni.
Il lavoratore può accedere ai messaggi del proprio account email aziendale e ai documenti presenti nel pc dopo la fine del rapporto di lavoro. Eventuali limitazioni devono essere motivate da specifiche e comprovate ragioni, come la tutela di segreti aziendali. È quanto ha affermato il Garante per la protezione dei dati personali accogliendo il reclamo di un ex dipendente di una compagnia assicurativa, che aveva chiesto copia dei messaggi della propria casella di posta elettronica aziendale e dei documenti salvati nel pc. La società aveva effettuato un accesso alla posta elettronica dell’ex dipendente e, dopo averne esaminato il contenuto, aveva fornito esclusivamente i messaggi ritenuti “strettamente personali”, escludendo quelli legati all’attività lavorativa. Secondo il Garante, il diritto di accesso riguarda tutti i dati personali, comprese le comunicazioni intercorse tramite un account aziendale individualizzato. Non è quindi legittimo selezionare preventivamente i contenuti da fornire né limitarli o oscurarli sulla base della distinzione tra ambito personale e professionale. L’Autorità ha inoltre rilevato criticità nella gestione dei dati, in particolare per la mancanza di trasparenza nelle informative e per i tempi di conservazione delle e-mail (5 anni) e dei dati di navigazione (12 mesi), ritenuti non proporzionati rispetto alle finalità dichiarate. Per le violazioni accertate è stata inflitta una sanzione di 50mila euro. Il Garante ha inoltre ordinato di consentire l’accesso integrale ai dati richiesti e di adeguare informative e policy interne alla normativa privacy. (Fonte: Newsletter Garante del 15 aprile 2026)
Il Garante per la protezione dei dati personali, con Provvedimento del 24 febbraio 2026 , è intervenuto in via d’urgenza, disponendo nei confronti di un'azienda, la limitazione definitiva del trattamento dei dati raccolti, in modo sistematico, per tutta la durata del rapporto di lavoro e conservati fino a 10 anni dalla sua cessazione, attraverso una piattaforma collegata al sistema di rilevazione delle presenze. A seguito di colloqui con i lavoratori subito dopo il loro rientro da un periodo di assenza venivano annotati sulla piattaforma informazioni relative a specifiche patologie sofferte (sindrome di Crohn, ernia del disco, portatore di pacemaker), alla adesione agli scioperi e alla partecipazione alle attività sindacali (anche con riferimento a utilizzi ritenuti impropri delle assenze), nonché a dati personali di tipo familiare e privato. Tutto ciò in violazione della normativa che vieta al datore di lavoro di trattare dati non rilevanti ai fini della valutazione dell’attitudine professionale del dipendente. Il Garante ha anche imposto, inoltre, di interrompere il trattamento dei dati raccolti attraverso quattro telecamere posizionate in prossimità di bagni e aree ristoro riservati ai lavoratori. Con lo stesso provvedimento, ha infine vietato il trattamento dei dati utilizzati in modo illecito tramite la piattaforma, nel caso sia utilizzata negli altri centri logistici della società in Italia con modalità analoghe a quanto accertato.
Con Provvedimento del 18 dicembre 2025 il Garante per la protezione dei dati personali ha sanzionato una società per violazione della segretezza dell’account e-mail di un amministratore delegato dopo la cessazione del rapporto di lavoro. Secondo il Garante, il contenuto delle e-mail, i dati di contatto delle comunicazioni e gli eventuali allegati, rientrano nella nozione di corrispondenza e sono quindi tutelati dal diritto alla segretezza. Nel caso specifico, il lavoratore cessato aveva chiesto di disabilitare l’account di posta elettronica, di inoltrare i messaggi ricevuti nel frattempo all’indirizzo e-mail personale del lavoratore e di attivare una risposta automatica che informasse eventuali mittenti del nuovo indirizzo e-mail. ( Fonte: Newsletter n. 542 del 29 gennaio 2026 )
Con Provvedimento del 18 dicembre 2025 il Garante ha sanzionato un datore di lavoro che aveva installato sui veicoli aziendali concessi in uso ai dipendenti un sistema di telematica satellitare che registrasse anche i comportamenti alla guida dei propri dipendenti ai fini dell’attribuzione di un punteggio, e ha ordinato la cancellazione dei dati relativi ai viaggi dei lavoratori, raccolti e utilizzati a tali fini. Nel caso specifico, la società, facente parte di un gruppo multinazionale, su disposizione della capogruppo, aveva fatto installare sui propri veicoli aziendali un dispositivo – associato al nominativo del conducente – che raccoglieva, i dati sui viaggi di lavoro e privati (tempi, km, consumi e stile di guida) dei propri dipendenti, assegnando poi un punteggio mensile; i dati così raccolti venivano conservati per un periodo di 13 mesi e utilizzati ai fini delle valutazioni del comportamento alla guida dei dipendenti, nonché per l’adozione di eventuali interventi correttivi. Durante l’esecuzione del controllo, l’Autorità garante ha riscontrato che il dispositivo installato sui veicoli aziendali raccoglieva informazioni molto dettagliate sui viaggi effettuati, tali da costituire un controllo sull’attività dei lavoratori, svolto in assenza delle garanzie previste dallo Statuto dei lavoratori. L’informativa resa ai lavoratori era rivolta a tutte le società affiliate del gruppo, incluse quelle con sede extra-Ue, senza indicare in modo chiaro le finalità, le basi giuridiche né i soggetti qualificabili come titolari, responsabili e destinatari del trattamento dei dati che vi accedevano liberamente senza la relativa autorizzazione ( Fonte: Newsletter n. 542 del 29 gennaio 2026 )
Con il provvedimento n. 364 del 2025 , il Garante per la protezione dei dati personali è tornato a trattare il tema della corretta gestione degli account e-mail aziendali dopo la cessazione del rapporto di lavoro. Il caso esaminato riguarda un ex dipendente che aveva segnalato come la propria casella di posta elettronica aziendale fosse rimasta attiva nonostante le ripetute richieste di disattivazione. Dalle verifiche svolte dal Garante è emerso che il reindirizzamento delle e-mail era rimasto operativo per circa otto mesi dopo la fine del rapporto lavorativo. Durante questo periodo, un altro dipendente aveva acceduto all’account per scaricare documenti fiscali esteri e reimpostare le credenziali di accesso a siti e piattaforme, in assenza di un regolamento interno sull’uso della posta elettronica aziendale. L’azienda ha giustificato la propria condotta spiegando che l’ex dipendente ricopriva un ruolo strategico e che il mantenimento temporaneo dell’account era necessario per continuare a comunicare con alcuni clienti esteri e gestire la relativa documentazione fiscale, evitando la perdita di contatti o rapporti economici importanti. Tuttavia, tali motivazioni non sono state considerate sufficienti dal Garante, che ha rilevato una violazione dei principi fondamentali del trattamento dei dati personali, in particolare: del principio di liceità, della limitazione della conservazione dei dati, della minimizzazione dei dati trattati, e del principio di correttezza, poiché non era stato adottato un disciplinare interno né erano state fornite all’interessato le dovute informazioni sul trattamento dei dati. Il Garante ha sottolineato che questi principi, già richiamati in numerosi altri provvedimenti, non bastano da soli a definire un comportamento corretto nella gestione e disattivazione degli account e-mail. Si tratta infatti di un’operazione apparentemente semplice, ma che spesso comporta violazioni della normativa sulla privacy da parte delle aziende. Riguardo alla regola generale di disattivazione, l’Autorità ha ribadito un orientamento ormai consolidato: gli account e-mail aziendali associati a persone identificate o identificabili (quindi con nome e cognome) devono essere rimossi dopo la fine del rapporto di lavoro, previa disattivazione dell’account e contestuale attivazione di un messaggio automatico che informi i mittenti della cessazione del rapporto e fornisca un indirizzo alternativo collegato all’attività dell’azienda. Inoltre, è necessario prestare particolare attenzione ai sistemi di reindirizzamento automatico delle e-mail, poiché essi comportano la trasmissione di informazioni personali dell’ex dipendente. Pertanto, ogni forma di reindirizzamento deve essere conforme al Regolamento generale sulla protezione dei dati (GDPR) e deve basarsi su un consenso esplicito dell’interessato o su una valida base giuridica per il trattamento. Infine, il Garante precisa che anche il tempo di disattivazione dell’account deve essere ragionevole: deve cioè bilanciare il diritto del dipendente alla riservatezza della propria corrispondenza con gli interessi organizzativi dell’azienda. Di conseguenza, la disattivazione deve avvenire entro tempi tecnici appropriati, che permettano sia la chiusura della casella di posta sia l’attivazione dei sistemi automatici di risposta.
Il Garante per la protezione dei dati personali ha applicato una sanzione di 50mila euro ad un’azienda del settore automotive per aver gestito in modo scorretto le informazioni dei propri dipendenti, incluse quelle sulla salute. Il provvedimento è scattato a seguito di una segnalazione sindacale, che ha evidenziato una pratica diffusa all’interno dell’azienda: dopo assenze per malattia, infortunio o ricovero, i lavoratori venivano sottoposti a un colloquio accompagnato da un questionario. Il documento, compilato da un diretto responsabile, veniva poi trasmesso all’Ufficio Risorse Umane che con il responsabile e/o con il medico competente valutava, in base a quanto rappresentato dall’azienda, eventuali iniziative a tutela della salute dei lavoratori, ad esempio modificando la postazione di lavoro o intervenendo sulle relazioni lavorative. Nel corso dell’istruttoria il Garante ha però riscontrato numerose violazioni del Regolamento UE (GDPR), tra cui l’assenza di un’informativa chiara e trasparente ai dipendenti e la mancanza di una base giuridica per il trattamento dei dati, anche relativi alla salute. L’Autorità ha inoltre ravvisato una conservazione di dati dei lavoratori non pertinenti (nel caso di assenze dal lavoro) e sproporzionati (fino a dieci anni), e un trattamento di dati non rilevante per valutare le capacità professionali del personale. Il Garante ha dunque ordinato all’azienda il divieto del trattamento dei dati e la cancellazione di quelli già raccolti e conservati. Nel comminare la sanzione l’Autorità ha tenuto conto della gravità e della durata delle violazioni, del fatto che il trattamento abbia riguardato anche dati sulla salute, del numero di dipendenti coinvolti (circa 890) e del fatturato dell’azienda. (Fonte: Newsletter Garante)
Il Garante ha inflitto una pesante sanzione da 420.000 euro ad una azienda che aveva utilizzato contenuti estratti dal profilo Facebook e da chat private su Messenger e Whatsapp di una Lavoratrice per avviare un procedimento disciplinare ai danni della stessa, culminato con un licenziamento. Tra i contenuti utilizzati dal Datore di lavoro vi erano scambi di opinione avvenuti in contesti estranei al rapporto di lavoro che erano stati trasmessi al Datore di Lavoro attraverso screenshot da alcuni colleghi che erano anche “amici” su Facebook della Lavoratrice e membri delle conversazioni su Messenger e Whatsapp . La Lavoratrice ha presentato reclamo all’Autorità Garante, ritenendo che la Datrice di Lavoro avesse trattato in modo illecito i suoi dati personali. Il Garante ha sottolineato che, una volta accertato il carattere privato delle conversazioni e dei commenti, pubblicati peraltro in ambienti digitali ad accesso limitato, la società avrebbe dovuto astenersi dal farne uso vista la palese violazione dei principi posti alla base del trattamento di dati personali (liceità, soddisfatta da un’idonea base giuridica, finalità determinata, esplicita e legittima e minimizzazione dei dati che devono essere adeguati, pertinenti e limitati a quanto necessario). A supporto di tali argomentazioni, il Garante richiama a sentenza n. 21107/2014 della Corte di Cassazione che aveva sancito che “ deve riconoscersi il dato oggettivo dell'acquisizione d'informazioni attinenti [al] dipendente, di per sé sufficiente a rendere configurabile un trattamento di dati […], le cui modalità ed i cui limiti devono essere ricostruiti avendo riguardo alla gestione del rapporto di lavoro, cui è indiscutibilmente preordinata l'adozione di provvedimenti disciplinari ”; - “ l'immissione di alcuni dei propri dati personali in rete, pur lasciando presumere la volontà dell'interessato di permetterne l'utilizzazione in vista degli obiettivi per cui gli stessi sono stati posti a disposizione del pubblico, non consente tuttavia di ritenere che quel consenso sia stato implicitamente prestato anche in funzione di qualsiasi altro trattamento. L’utilizzazione dei dati diffusi per finalità diverse da quella per cui ne è stata consentita la divulgazione costituisce d'altronde un'eventualità già presa in considerazione da questa Corte …”. La prova acquisita illecitamente, in violazione di un diritto costituzionalmente protetto alla riservatezza nella corrispondenza privata, conclude il Garante, è essa stessa un fatto illecito.
Il Garante per la protezione dei dati personali, nella Newsletter n. 533 del 21 marzo 2025, informa di aver sanzionato un’azienda di autotrasporto per aver controllato in modo illecito circa 50 dipendenti, durante la loro attività lavorativa, utilizzando un sistema Gps installato sui veicoli aziendali. Diverse le violazioni riscontrate dall’Autorità, intervenuta a seguito della ricezione di un reclamo da parte di un ex dipendente dell’azienda. Dalle ispezioni, effettuate in collaborazione con il Nucleo tutela privacy della Guardia di finanza, è emerso che il sistema Gps tracciava in modo continuativo i dati di localizzazione, velocità, chilometraggio e stato dei veicoli (ad es. quando erano spenti o accesi), senza rispettare la normativa privacy e in modo difforme da quanto previsto dal provvedimento autorizzatorio rilasciato dall’Ispettorato territoriale del lavoro. In particolare, sono state rilevate gravi carenze nell’informativa fornita ai lavoratori, tra cui la mancata indicazione delle specifiche modalità con cui il trattamento veniva realizzato e la informazione relativa alla diretta identificabilità dei conducenti dei veicoli geolocalizzati. Tali trattamenti sono risultati contrari anche alle specifiche misure di garanzia indicate dall’Ispettorato del lavoro nel provvedimento di autorizzazione che era stato rilasciato all’azienda, che infatti prevedeva l’anonimizzazione dei dati raccolti e l’adozione di soluzioni tecnologiche in grado di limitare la raccolta di dati personali non necessari o eccedenti rispetto alle finalità di sicurezza e organizzazione aziendale. Inoltre, i dati raccolti venivano conservati per oltre 5 mesi, in violazione dei principi di minimizzazione e limitazione della conservazione dei dati stabiliti dal Regolamento UE. Il Garante, in considerazione delle numerose e gravi violazioni riscontrate, oltre al pagamento di una sanzione di 50mila euro, ha ordinato all’azienda di fornire un’idonea informativa ai dipendenti e di adeguare i trattamenti effettuati attraverso il sistema Gps alle garanzie prescritte nel provvedimento autorizzatorio rilasciato, a suo tempo, dall’Ispettorato territoriale del lavoro all’azienda.
L’uso del riconoscimento facciale per monitorare le presenze dei lavoratori in azienda infrange il diritto alla privacy dei dipendenti. Attualmente, non ci sono leggi che permettano l’impiego di informazioni biometriche per questo scopo, come indicato dal Regolamento. In seguito a ciò, l’ Autorità garante per la protezione dei dati personali , con provvedimenti del 22.02.2024, ha imposto multe a cinque aziende – tutte operanti in un impianto di trattamento rifiuti – con sanzioni che ammontano rispettivamente a 70.000, 20.000, 6.000, 5.000 e 2.000 euro, per aver gestito in maniera non autorizzata i dati biometrici di numerosi lavoratori, oltre ad imporre la cancellazione di tutte le informazioni raccolte.
Abrogazione da parte della legge di bilancio 2024 dell’esonero dall’applicazione della ritenuta d’acconto alle provvigioni corrisposte agli agenti e ai mediatori assicurativi
Per richiamare l’attenzione su alcuni aspetti che potrebbero essere in contrasto con la disciplina di protezione dei dati e le norme a tutela del lavoratore, l’Autorità ha recentemente pubblicato il documento di indirizzo “Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati” , con cui - in particolare - veniva indicato in 7 giorni, estensibili di 48 ore per comprovate esigenze, il periodo di conservazione dei metadati degli account dei servizi di posta elettronica. Per rispondere alle numerose richieste di chiarimenti ricevute, il Garante ha deciso di differire l’efficacia del documento di indirizzo e promuovere una consultazione pubblica di 30 giorni sulle forme e modalità di utilizzo che renderebbero necessaria una conservazione dei metadati superiore a quella ipotizzata nel documento di indirizzo. Datori di lavoro pubblici e privati, esperti della disciplina di protezione dei dati e tutti i soggetti interessati avranno a disposizione 30 giorni, a partire dalla pubblicazione in Gazzetta ufficiale, per inviare al Garante le proprie osservazioni, i commenti, le informazioni, le proposte e tutti gli elementi ritenuti utili, tramite posta ordinaria o alle caselle protocollo@gpdp.it oppure protocollo@pec.gpdp.it.
Sì all’accesso alla relazione investigativa Il Garante per la protezione dei dati personali, con provvedimento 6.7.2023 stabilisce che il lavoratore ha diritto ad avere accesso ai propri dati personali, compresi quelli contenuti nella relazione dell’agenzia investigativa incaricata dall’azienda di raccogliere informazioni sul suo conto, anche con riferimento a tutte le informazioni non trasferite in una contestazione disciplinare (fotografie, una rilevazione Gps, descrizioni di luoghi, persone e situazioni), nel rispetto dell’esercizio del diritto di difesa. Stante il comportamento, il Garante ha accertato l’illiceità del trattamento dati e sanzionato un’azienda. (Newsletter Garante dell’11 settembre 2023),
Videosorveglianza - Obblighi in capo al datore di lavoro
Osservanza art. 4 Statuto dei Lavoratori
L’art. 4 della Legge 300/70 prevede che gli impianti e le apparecchiature di controllo che siano richiesti da esigenze organizzative e produttive ovvero dalla sicurezza del lavoro, ma dai quali derivi anche la possibilità di controllo a distanza dell'attività dei lavoratori, possano essere installati soltanto previo accordo con le rappresentanze sindacali aziendali, oppure, in mancanza di queste, con la commissione interna. In difetto di accordo, su istanza del datore di lavoro, provvede la Direzione territoriale del Lavoro competente, dettando, ove occorra, le modalità per l'uso di tali impianti.
Secondo tale norma, nella fattispecie devono ricorrere esigenze organizzative e produttive ovvero di sicurezza del lavoro (da estendere anche al concetto di tutela del patrimonio).
La richiesta preventiva va fatta, a cura del titolare dell'impianto, utilizzando l'apposito modulo messo a disposizione dall' I.N.L.
A conclusione delle relative valutazioni tecniche, effettuate sulla base della documentazione allegata all'istanza, l'Ufficio rilascia alla ditta il provvedimento di autorizzazione, individuando, nello stesso, opportune condizioni di utilizzo del sistema che hanno potere vincolante per l'azienda.
L'obbligo di cui sopra vige anche per le aziende che, occupando più di 15 dipendenti, siano sprovviste di rappresentanti sindacali aziendali (RSA o RSU) o che, pur avendoli, non hanno
raggiunto un accordo sindacale con gli stessi per l'utilizzo dell'impianto di videosorveglianza.
L'obbligo non vige per le aziende che non occupano dipendenti.
Osservanza Codice Privacy
L’adozione di un sistema di videosorveglianza impone l’osservanza della disciplina prevista dal Garante della Privacy che prevede
adozione e comunicazione di un’informativa agli interessati sull’adozione degli impianti e sull’utilizzo delle immagini; Adozione segnaletica sulla base di un modello individuato dal Garante che dovrà essere adattato alla struttura dell’impianto
Le linee generali fornite dall’Autorità sono le seguenti
sarà necessario installare appositi cartelli (ben visibili) per segnalare la presenza di telecamere, che devono avere particolari requisiti se le telecamere saranno collegate con le sale operative delle forze di polizia; le immagini registrate potranno essere conservate per un periodo di tempo massimo di 24 ore, salvo ci siano esigenze di ulteriore conservazione dovute a indagini; dovranno essere predisposte rigorose misure di sicurezza a protezione delle immagini e contro gli accessi non autorizzati; è vietato il controllo a distanza dei lavoratori.
Sanzioni in caso di presenza di impianti senza la preventiva autorizzazione
La violazione delle disposizioni di cui all’art. 4, co. 1 e 2, della L. 20.5.1970, n. 300, sono punite con le sanzioni di cui all’art. 38 della medesima legge 20.5.1970, n. 300. E quindi:
1. salvo che il fatto non costituisca più grave reato, ammenda da 154,94 a 1.549 euro, o arresto da 15 giorni a 1 anno;
2. nei casi più gravi le pene dell'arresto e dell'ammenda sono applicate congiuntamente;
3. quando per le condizioni economiche del reo, l'ammenda può presumersi inefficace anche se applicata nel massimo, il giudice ha facoltà di aumentarla fino al quintuplo;
4. nei casi più gravi, l'autorità giudiziaria ordina la pubblicazione della sentenza penale di condanna nei modi stabiliti dall'art. 36 del codice penale (art. 38, L. 20.5.1970, n. 300).
Il Garante per la protezione dei dati personali ha fornito con nota del 24.1.2023, al Ministero del Lavoro e all’Ispettorato Nazionale del Lavoro, le prime indicazioni sul Decreto trasparenza. In particolare, il Garante punta l’attenzione sull’obbligo introdotto dal Decreto per il datore di lavoro di informare adeguatamente i lavoratori nel caso utilizzi sistemi decisionali o di monitoraggio automatizzati ai fini della assunzione o del conferimento dell’incarico, o per altre attività collegate al rapporto di lavoro e alla sua gestione. Tali obblighi informativi non sostituiscono né modificano quelli già previsti dalla normativa in materia di Privacy e dallo Statuto dei lavoratori. L’adozione di sistemi di monitoraggio nel contesto lavorativo deve sempre essere oggetto di una preliminare verifica, da parte del datore di lavoro, delle condizioni di liceità stabilite dalla disciplina in materia di controlli a distanza e protezione dati, nonché di una valutazione dei rischi per verificarne l’impatto sui diritti e sulle libertà degli interessati. Il Titolare/datore di lavoro dovrà quindi valutare se i trattamenti che si intende realizzare possano presentare un rischio elevato per i diritti e le libertà delle persone fisiche - in ragione delle tecnologie impiegate e considerati la natura, l'oggetto, il contesto e le finalità perseguite - che renda necessaria una preventiva valutazione di impatto sulla protezione dei dati personali (art. 35 del Regolamento) al fine di verificare: la particolare “vulnerabilità” degli interessati nel contesto lavorativo; se l’impiego nell’ambito lavorativo di sistemi che comportano il “monitoraggio sistematico”, inteso come “trattamento utilizzato per osservare, monitorare o controllare gli interessati, ivi inclusi i dati raccolti tramite reti” può presentare rischi, in termini di possibile monitoraggio dell’attività dei dipendenti. Il Titolare del trattamento, anche quando utilizza sistemi tecnologici realizzati da terzi, deve eseguire un’analisi dei rischi per accertare l’esistenza di trattamenti non compatibili con le finalità del trattamento o che si pongono in contrasto con specifiche norme di settore previste dall’ordinamento sull’impiego degli strumenti tecnologici sul posto di lavoro. L’attività di verifica dovrà essere riportata in un registro idoneo a fornire un quadro aggiornato dei trattamenti in essere all’interno della propria organizzazione e documentarne la conformità alla disciplina in materia di protezione dei dati personali. Anche al fine di superare le incertezze createsi sul piano interpretativo, il Garante si è reso disponibile ad avviare un tavolo di confronto con il Ministero del lavoro.
Con il provvedimento del 13.12.2021 l’Autorità Garante per la Protezione dei Dati personali ha espresso, in via di urgenza, parere favorevole sullo schema di DPCM che aggiorna le disposizioni relative ai Green Pass e agli obblighi vaccinali per alcune categorie di lavoratori. Nel provvedimento, il Garante ha evidenziato che, nei casi in cui il lavoratore si avvalga della facoltà di consegnare il Green Pass al Datore di Lavoro, quest’ultimo è comunque tenuto ad effettuare il regolare controllo quotidiano della validità della Certificazione, mediante lettura del QR Code della copia in suo possesso, attraverso le procedure di controllo attivate in azienda (app VerificaC19 o altre). E’ stato infatti osservato che, senza la verifica quotidiana del Green Pass, il Datore non avrebbe la possibilità di rilevare l’eventuale revoca della validità della Certificazione (es. in caso di positività sopravvenuta) e ciò sarebbe in contrasto con il principio di esattezza cui deve informarsi il trattamento dei dati personali. Pertanto, i Datori di Lavoro che avessero optato per la raccolta delle Certificazioni Verdi quale modalità di controllo, dovranno comunque attivarsi per effettuare la quotidiana verifica della validità del Green Pass. Alleghiamo il provvedimento.
Il Garante per la protezione dei dati personali e
l'Ispettorato Nazionale del Lavoro, hanno sottoscritto un protocollo d'intesa per
l'avvio di una reciproca collaborazione istituzionale. Entrambe le Istituzioni, infatti, sono chiamate ad
affrontare le sfide connesse all'accelerazione dei processi di digitalizzazione dei
sistemi di gestione dell'organizzazione del lavoro, della produzione
e dell'erogazione dei servizi. Ciò in particolare con riferimento al sempre più frequente
ricorso a modelli di prestazione
"a distanza" dell'attività lavorativa (ad es. dad, smartworking) e
all'adozione di strumenti tecnologici per contenere il rischio di contagio, in
ambito lavorativo pubblico e privato (ad es. app da installare su dispositivi
mobili indossabili o su smartphone). Il Garante e l'Ispettorato si impegnano quindi a realizzare
processi di stabile connessione tra le due istituzioni per assumere
orientamenti condivisi su questioni specifiche, fornire reciproca
collaborazione e attività consultiva, con particolare riferimento all'utilizzo
di strumenti tecnologici connessi allo svolgimento del rapporto di
lavoro. Con tale Protocollo, che ha la durata di due anni, i due
organismi si impegnano anche a organizzare incontri periodici su materie di
interesse comune e a promuovere campagne di informazione e attività
formative.
Il Garante della Privacy ha
aggiornato, sul proprio sito internet, le FAQ relative al trattamento dei dati
personali durante l’emergenza epidemiologica da Covid-19 nel contesto
lavorativo pubblico e privato. In particolare, il Garante ha
precisato che iI datore di lavoro può richiedere
l’effettuazione di test sierologici ai propri dipendenti solo se disposta dal medico
competente . Le informazioni relative alla
diagnosi o all’anamnesi familiare del lavoratore non possono essere trattate
dal datore di lavoro, salvi i casi espressamente previsti dalla legge. Il datore di lavoro può, invece,
trattare i dati relativi al giudizio di idoneità alla mansione specifica e alle
eventuali prescrizioni o limitazioni che il medico competente può stabilire
come condizioni di lavoro. Le visite e gli accertamenti,
anche ai fini della valutazione della riammissione al lavoro del dipendente,
devono essere posti in essere dal medico competente o da altro personale
sanitario, e, comunque, nel rispetto delle disposizioni generali che vietano al
datore di lavoro di effettuare direttamente esami diagnostici sui dipendenti. Resta fermo che i lavoratori
possono liberamente aderire alle campagne di screening avviate dalle autorità
sanitarie competenti a livello regionale relative ai test sierologici Covid-19,
di cui siano venuti a conoscenza anche per il tramite del datore di lavoro,
coinvolto dal dipartimento di prevenzione locale per veicolare l’invito di
adesione alla campagna tra i propri dipendenti. I datori di lavoro possono
offrire ai propri dipendenti, anche sostenendone in tutto o in parte i costi,
l’effettuazione di test sierologici presso strutture sanitarie pubbliche e
private (es. tramite la stipula o l’integrazione di polizze sanitarie ovvero
mediante apposite convenzioni con le stesse), senza poter conoscere l’esito
dell’esame.
Il Garante della Privacy, con comunicazione del 2 marzo
c.a. pubblicata sul proprio sito Internet, in merito alla possibilità da
parte dei datori di lavoro di raccogliere informazioni sui propri dipendenti
circa la presenza di sintomi da Coronavirus e notizie sugli ultimi spostamenti,
come misura di prevenzione dal contagio, precisa che i datori di lavoro devono astenersi dal raccogliere ,
a priori e in modo sistematico e generalizzato, informazioni su eventuali sintomi influenzali
dei propri dipendenti e dei suoi contatti personali extralavorativi. L’accertamento
e la raccolta di informazioni relative ai sintomi tipici del Coronavirus e alle
informazioni sui recenti spostamenti di ogni individuo spettano, infatti, agli
operatori sanitari e al sistema attivato dalla protezione civile, che sono gli
organi deputati a garantire il rispetto delle regole di sanità pubblica
recentemente adottate. Resta fermo
l’obbligo del lavoratore di segnalare al datore di lavoro qualsiasi situazione
di pericolo per la salute e la sicurezza sui luoghi di lavoro. In allegato
nota integrale.
commette un illecito la società che mantiene attivo l’account di posta aziendale di un dipendente dopo l’interruzione del rapporto di lavoro e accede alle mail contenute nella sua casella di posta elettronica.
.
Questi i principi ribaditi dal Garante per la privacy nel definire il reclamo di un dipendente che lamentava la violazione della disciplina sulla protezione dei dati da parte della società presso la quale aveva lavorato.
L’ex dipendente contestava, in particolare, alla società la mancata disattivazione della email aziendale e l’accesso ai messaggi ricevuti sul suo account. L’interessato era venuto a conoscenza di questi fatti per caso, nel corso di un giudizio davanti al giudice del lavoro promosso nei suoi confronti dalla sua ex azienda, avendo quest’ultima depositato agli atti una email giunta sulla sua casella di posta un anno dopo la cessazione dal servizio.
Dagli accertamenti svolti dall’Autorità è emerso che l’account di posta era rimasto attivo per oltre un anno e mezzo dopo la conclusone del rapporto di lavoro prima della sua eliminazione, avvenuta solo dopo la diffida presentata dal lavoratore. In questo periodo la società aveva avuto accesso alle comunicazioni che vi erano pervenute, alcune anche estranee all’attività lavorativa del dipendente.
Il Garante ha ritenuto illecite le modalità adottate dalla società perché non conformi ai principi sulla protezione dei dati, che impongono al datore di lavoro la tutela della riservatezza anche dell’ex lavoratore. Subito dopo la cessazione del rapporto di lavoro, un’azienda deve infatti rimuovere gli account di posta elettronica riconducibili a un dipendente, adottare sistemi automatici con indirizzi alternativi a chi contatta la casella di posta e introdurre accorgimenti tecnici per impedire la visualizzazione dei messaggi in arrivo.
L’adozione di tali misure tecnologiche – ha spiegato il Garante – consente di contemperare l’interesse del datore di lavoro di accedere alle informazioni necessarie alla gestione della propria attività con la legittima aspettativa di riservatezza sulla corrispondenza da parte di dipendenti/collaboratori oltre che di terzi. Lo scambio di email con altri dipendenti o con persone esterne all’azienda consente infatti di conoscere informazioni personali relative al lavoratore, anche solamente dalla visualizzazione dei dati esterni delle comunicazioni (data, ora oggetto, nominativi di mittenti e destinatari).
Oltre a dichiarare l’illecito trattamento, il Garante ha quindi ammonito la società a conformare i trattamenti effettuati sugli account di posta elettronica aziendale dopo la cessazione del rapporto di lavoro alle disposizioni e ai principi sulla protezione dei dati ed ha disposto l’iscrizione del provvedimento nel registro interno delle violazioni istituito presso l’Autorità. Tale iscrizione costituisce un precedente per la valutazione di eventuali future violazioni.