
Prassi
Posta elettronica aziendale e controlli sul dipendente: il caso Piaggio tra Tribunale di Pisa e Garante privacy

Foto di cottonbro studio su Pexels
In meno di una settimana, sugli stessi fatti, l'ordinamento ha prodotto due esiti opposti. Il 13 giugno 2026 il Tribunale di Pisa ha ritenuto legittimo il controllo difensivo sulla casella aziendale e confermato il licenziamento; cinque giorni dopo il Garante ha dichiarato illecito lo stesso trattamento, con una sanzione di 460mila euro.
La vicenda riguarda due dipendenti licenziati per giusta causa nel marzo 2023, dopo l'acquisizione di 112 messaggi delle loro caselle individuali nell'ambito di un'indagine interna che la società aveva qualificato come controllo difensivo in senso stretto.
Va precisato che, secondo lo stesso commentatore, l'identità delle due vicende si desume dalla coincidenza di date, ufficio giudiziario e contestazioni, e il testo integrale della sentenza non era stato acquisito.
La posizione del Tribunale di Pisa (sent. n. 800/2026). Il giudice del lavoro considera la casella aziendale uno strumento usato per rendere la prestazione, quindi rientrante nel comma 2 dell'art. 4 dello Statuto dei lavoratori e sottratto alle garanzie procedurali del comma 1, cioè all'accordo sindacale o all'autorizzazione dell'Ispettorato. Ritiene legittimo il controllo perché mirato e successivo al fondato sospetto, ma individua nella data di accettazione della policy informatica il confine della utilizzabilità della prova. Il Tribunale ha infatti considerato utilizzabili solo le comunicazioni successive all'ottobre 2021, data di accettazione telematica della policy, escludendo le precedenti perché i documenti consegnati alla lavoratrice nel 2008 e nel 2018 contenevano istruzioni generiche sui controlli. Il giudice ha inoltre tenuto distinta la conservazione generalizzata delle e-mail, che attiene alla struttura della data retention, dalla ricerca mirata per parole chiave svolta dopo l'emersione del sospetto.
La posizione del Garante (provv. n. 476/2026). L'Autorità respinge espressamente la qualificazione della posta come strumento di lavoro, ribadendo che i sistemi di raccolta e conservazione dei dati della posta non sono indispensabili alla prestazione. Ne consegue che il backup richiede la procedura sindacale o autorizzativa, la cui assenza travolge la base di liceità. Sul controllo difensivo, il Garante esclude che ricorra perché i dati acquisiti erano anteriori all'insorgere del sospetto, essendo la raccolta andata indietro di circa due anni. Censura anche la conservazione sistematica su backup per tutto il rapporto e fino a cinque anni dopo, e il mancato riscontro alle richieste di conferma della disattivazione degli account. Le due decisioni concordano solo su un punto: l'informativa carente. Il giudice ne ricava l'inutilizzabilità parziale della prova, il Garante l'illiceità del trattamento e la sanzione.
I riflessi sulla gestione del personale. L'incertezza è evidente. Lo stesso controllo può reggere in giudizio e, contemporaneamente, costare all'impresa una sanzione elevata e un divieto di accesso ai dati. Il nodo più delicato è il backup della posta. Il commentatore osserva che, se ogni architettura di backup ricade nel comma 1, si assoggetta a procedura sindacale una misura adottata anche per gli obblighi di sicurezza dell'art. 32 GDPR, di NIS2, DORA e ISO 27001. Anche il criterio temporale è problematico: nella lettura del Garante, poiché il sospetto nasce da fatti già accaduti, il controllo difensivo potrebbe riguardare soltanto condotte future, perdendo la propria funzione di accertamento. Infine, i due accertamenti non si coordinano: nessuna delle due decisioni vincola formalmente l'altra. L'impresa resta così esposta su due fronti, senza poter sapere quale criterio prevarrà. Sul piano operativo, una policy generica non protegge su nessuno dei due fronti, e la data della policy, con prova dell'accettazione individuale, diventa decisiva. Occorre inoltre trattare ogni lettera di impugnazione stragiudiziale come possibile istanza di esercizio dei diritti, con il relativo termine di trenta giorni.
La Cassazione mantiene una linea rigorosa, più vicina in diversi punti al Garante che al Tribunale di Pisa: Cass. ord. n. 807/2025. I controlli difensivi devono riguardare esclusivamente dati acquisiti dopo il sospetto. Cass. n. 32283/2025. Ha consolidato l'orientamento sull'utilizzabilità disciplinare delle informazioni così raccolte. Cass. ord. n. 7514/2026 (su registrazioni telefoniche). Ha ribadito che non si possono usare dati raccolti in violazione della disciplina, né estendere retroattivamente i controlli difensivi per legittimare attività già svolte. Cass. n. 16218/2026. È la più restrittiva: i controlli difensivi servono ad accertare solo illeciti extracontrattuali, come condotte fraudolente o penalmente rilevanti, e non il semplice inadempimento, e presuppongono un sospetto fondato su indizi concreti.

