Vai al contenuto principale

"Digital Omnibus": l’UE ridisegna il quadro dei dati personali

La Commissione Europea ha presentato il Digital Omnibus , il pacchetto normativo che promette di rivoluzionare il quadro digitale dell’Unione, il più importante dal GDPR del 2018. La proposta, ufficializzata il 19 novembre 2025, non riguarda solo la protezione dei dati personali, ma include anche l’intelligenza artificiale, i cookie, la sicurezza informatica (NIS2), il Data Act e l’identità digitale europea. L’obiettivo è semplificare le regole , ridurre il carico amministrativo e facilitare l’innovazione, in particolare per le PMI digitali . La Commissione stima una riduzione del 25% dei costi di compliance per tutte le imprese e del 35% per le piccole e medie aziende. Le principali novità Tra le modifiche più significative spicca la ridefinizione del concetto di “dato personale” , che potrebbe escludere molte informazioni pseudonimizzate, come ID utente o cookie, dalla tutela del GDPR. Ciò aprirebbe scenari più flessibili per l’uso dei dati online, ma ridurrebbe alcune garanzie per la privacy individuale. Viene inoltre introdotta una nuova categoria di imprese, le Small-Mid Caps (SMC) , che potrebbero godere di alcune deroghe GDPR, come l’esonero dal registro delle attività di trattamento per i dati “a basso rischio”. Per quanto riguarda l’intelligenza artificiale , la proposta equipara lo sviluppo e l’uso di sistemi IA a un “legittimo interesse” dei titolari del trattamento, semplificando l’uso di dati personali per addestrare algoritmi. Anche i dati sensibili “inferiti” potrebbero essere trattati con regole più leggere rispetto a oggi, pur mantenendo alcuni principi di trasparenza e correttezza. Sul fronte dei cookie e del tracciamento , l’Omnibus introduce modalità di consenso più “machine-readable” e centralizzate, riducendo il fastidio dei continui banner. Tuttavia, il nuovo modello si avvicinerebbe a un opt-out più che a un opt-in, spostando responsabilità sugli utenti. Altre novità riguardano la decisione automatizzata , il “report once” per gli incidenti di sicurezza, e l’integrazione dei dati nell’ EU Digital Identity Wallet , strumento potenzialmente potente ma con rischi significativi se non gestito con adeguate garanzie. Opinioni e riflessioni Le reazioni degli esperti italiani e delle associazioni per la privacy sono contrastanti. Da un lato, operatori e aziende vedono nell’Omnibus una grande occasione per snellire i processi e sfruttare i dati a fini di innovazione, anche nel campo dell’IA. Dall’altro lato, associazioni come Federprivacy, NOYB ed EDRi evidenziano i rischi: la ridefinizione di “dato personale” e le deroghe per le PMI potrebbero indebolire le protezioni fondamentali. Il trattamento di dati inferiti e l’ampliamento delle decisioni automatizzate sollevano dubbi sul bilanciamento tra innovazione e diritti dei cittadini. Secondo molti esperti, la proposta rischia di favorire le Big Tech straniere, in particolare statunitensi, e di ridurre la trasparenza dei sistemi IA ad alto rischio. Al contempo, la semplificazione dei processi di segnalazione e l’allineamento dei regolamenti digitali promettono vantaggi concreti, soprattutto in termini di competitività europea. Il pacchetto entrerà ora nel processo legislativo europeo, dove Parlamento e Consiglio potranno introdurre emendamenti . Il dibattito sarà decisivo per determinare quanto l’Omnibus riuscirà a conciliare efficienza, innovazione e tutela della privacy.

Legge 18 luglio 2025, N. 106 - Rafforzati i diritti per i lavoratori affetti da malattie oncologiche, invalidanti e croniche

Nella Gazzetta Ufficiale, n. 171 del 25.07.2025 è stata pubblicata la  Legge 18 luglio 2025 n. 106  recante “ Disposizioni concernenti la conservazione del posto di lavoro e i permessi retribuiti per esami e cure mediche in favore dei lavoratori affetti da malattie oncologiche, invalidanti e croniche”. Entrata in vigore : 9 agosto 2025 A chi si applica : Lavoratori dipendenti, pubblici e privati, affetti da malattie oncologiche  “in fase attiva o in follow-up precoce” , oppure affetti da malattie invalidanti o croniche, anche rare, che comportino un grado di invalidità pari o superiore al 74% o dipendente con figli minorenni affetti dalle medesime malattie e condizioni di invalidità. Chi c ertifica le patologie invalidanti : Medici operanti in strutture pubbliche o private, a partire dal Medico di base. Cosa prevede : Congedo di 24 mesi , continuativo o frazionato, decorrenti dall’esaurimento di altri periodi di assenza giustificata, con o senza retribuzione, spettanti a qualsiasi titolo. Durante il congedo il dipendente conserva il posto di lavoro senza diritto alla retribuzione e non può svolgere un’altra attività lavorativa. Il periodo di congedo non è computato nell’anzianità di servizio né ai fini previdenziali, ma è riconosciuta la facoltà all’interessato di riscattare i periodi di congedo non coperti da contribuzione la normativa vigente. Sono fatte salve le previsioni più favorevoli della contrattazione collettiva o della disciplina applicabile al rapporto di lavoro. (Art. 1, comma 1). Permessi visite mediche dipendenti e figli . A decorrere dal 1° gennaio 2026, vengono riconosciute 10 ore annue di permesso, coperti da indennità economica e copertura previdenziale figurativa, per lo svolgimento di visite, esami strumentali analisi chimico-cliniche e microbiologiche o di cure mediche frequenti, a condizione che sussista una prescrizione del medico di medicina generale o di un medico specialista operante in una struttura sanitaria, pubblica o privata, accreditata. (Art. 2) Priorità per il lavoro agile . Decorso il periodo di congedo biennale, al lavoratore dipendente viene riconosciuto, ove la prestazione lo consenta, il diritto ad accedere prioritariamente al lavoro agile. (Art. 1, comma 4). Sospensione dell’attività per il lavoratore autonomo . I lavoratori autonomi, professionisti e occasionali, potranno sospendere l’esecuzione della prestazione per un periodo non superiore a 300 giorni per anno solare. (Art. 1, comma 3).

Violazione della privacy sui metadati: provvedimento 243 del 29 aprile 2025

Con provvedimento del 29 aprile 2025 il Garante della Privacy ha sanzionato ai sensi del GDPR per violazione della privacy sui metadati delle e-mail dei dipendenti e delle attività di navigazione web, sulla base delle sue linee guida del 2024 in materia di uso dei metadati nei sistemi di posta elettronica sul luogo di lavoro. Violazioni Durante l’ispezione d’ufficio, il Garante ha scoperto che il datore di lavoro (in questo caso pubblico) conservava: metadati delle e-mail per un massimo di 90 giorni; registri di navigazione web per 12 mesi; dati dei registri dell’helpdesk (contenenti gli identificativi dei dipendenti e la cronologia dei ticket) per quasi 10 anni. Questi periodi di conservazione superavano di gran lunga quelli ritenuti proporzionati dalle Linee guida, soprattutto in assenza di un accordo sindacale o di un’autorizzazione dell’autorità del lavoro. Sanzione Oltre alla sanzione pecuniaria, il Garante ha ordinato al datore di lavoro di: limitare la conservazione dei registri di navigazione a 90 giorni e successivamente procedere all’anonimizzazione; ridurre al minimo e crittografare i metadati delle e-mail; limitare l’accesso ai metadati al solo personale autorizzato; aggiornare le politiche interne e la documentazione sulla privacy; rivedere i contratti con i fornitori IT terzi per riflettere gli obblighi dell’articolo 28 del GDPR; condurre una DPIA per valutare e mitigare i rischi per la privacy; garantire la futura conformità agli obblighi di legge in materia di lavoro per qualsiasi trattamento che possa comportare il monitoraggio dei dipendenti. Cosa sono i metadati e perché costituiscono un dato personale soggetto alla normativa privacy I metadati generati attraverso l’uso aziendale della posta elettronica e di Internet includono informazioni quali gli indirizzi del mittente e del destinatario, l’oggetto, la data e l’ora di trasmissione, la presenza e la dimensione degli allegati e gli indirizzi IP. Non includono il contenuto effettivo dei messaggi, ma possono portare a rivelare modelli di comportamento e, indirettamente, i livelli di rendimento o produttività e in ambito lavorativo la loro analisi diventa un tema delicato. Il loro trattamento deve essere conforme non solo ai principi del GDPR, ma anche alla normativa in materia di controlli a distanza (articolo 4 della legge n. 300/1970 (Statuto dei Lavoratori) in quanto costituiscono dati personali. I datori di lavoro non devono più trattare i metadati come un dato tecnico ma, attraverso una valutazione di impatto sulla protezione dei dati, devono: classificarlo; valutarlo in base al rischio proteggerlo e regolamentarlo in quanto dato personale soggetto alla normativa privacy e di diritto del lavoro in quanto controllo a distanza (come la videosorveglianza). Conseguenze sul datore di lavoro E’ quindi importante rivedere le proprie politiche al fine di: verificare i sistemi di conservazione dei metadati relative alle comunicazioni dei dipendenti e alle finalità del trattamento dei loro dati; aggiornare le relative autorizzazioni con gli ispettorati o gli accordi sindacali, se necessario, per coprire nuovi tipi di trattamento dei dati limitare il periodo di conservazione a 21 giorni o ottenere le autorizzazioni sindacali appropriate; valutare i sistemi dei fornitori; adottare informative dettagliate sulla privacy e politiche interne sull’uso dei metadati.

Regolamento europeo in materia di protezione dei dati personali (GDPR) pubblicato GUUE 4.5.2017: nuovi adempimenti a carico delle imprese

In data 24.5.2018 entrerà in vigore il nuovo Regolamento europeo in materia di protezione dei dati personali (GDPR). Da tale data le imprese dovranno garantire il perfetto allineamento fra la normativa nazionale in materia di protezione dati e le disposizioni del Regolamento. Il Regolamento contiene numerose novità rispetto alla normativa di cui al nostro Testo Unico Privacy (d.lgs. 196/2003): Necessaria una mappatura aggiornata dei trattamenti e delle modalità di trattamento; Aggiornamento della valutazione dei rischi; Ridefinizione delle procedure di trattamento e di compliance aziendale; Revisione dei contenuti delle informative; Nuove incombenze e responsabilità per il Responsabile Privacy e revisione delle lettere di nomina; Necessità di designazione di un Responsabile della protezione dei dati (Data Protection Office DPO); Istituzione del Registri delle attività di trattamento L’adeguamento alla nuova regolamentazione è di rilevante importanza per inevitabili riflessi sul Modelli 231 e per le sanzioni in caso di inadempimento. E’ bene quindi non farsi trovare impreparati ed intervenire per tempo.

Responsabilità amministrativa

Il Codice della Privacy prevede che alcuni illeciti in merito al trattamento dei dati personali costituiscano reato ed in particolare trattasi di: trattamento illecito di dati; falsità nelle dichiarazioni al Garante ed inosservanza di provvedimenti del Garante. Tali reati sono stati richiamati nella modifica alla normativa alla responsabilità amministrativa D:Lgs 231. L’ente sarà pertanto responsabile per i reati commessi nel suo interesse o nel suo vantaggio da persone che rivestono una posizione apicale o loro sottoposti. Tale modifica è stata inserito nel D.L. 93/2013 entrato in vigore il 17.8.2013 e in corso di conversione. L’ente non risponderà se proverà di avere adottato ed efficacemente attuato, prima della commissione del fatto, modelli di organizzazione e di gestione idonei a prevenire il reato. Sarà pertanto necessario adeguare il modello di organizzazione e di gestione anche alla luce di tale provvedimento, anche al fine di verificare la regolarità degli stessi all’intero codice della privacy, al fine di garantire alle informazioni personali che circolano all’interno dell’ente una protezione adeguata e sicura, indipendentemente dagli attuali obblighi normativi.