
Prassi
Trattamento dei dati personali e disattivazione degli account aziendali

Foto di cottonbro studio su Pexels
Con il provvedimento n. 364 del 2025, il Garante per la protezione dei dati personali è tornato a trattare il tema della corretta gestione degli account e-mail aziendali dopo la cessazione del rapporto di lavoro.
Il caso esaminato riguarda un ex dipendente che aveva segnalato come la propria casella di posta elettronica aziendale fosse rimasta attiva nonostante le ripetute richieste di disattivazione. Dalle verifiche svolte dal Garante è emerso che il reindirizzamento delle e-mail era rimasto operativo per circa otto mesi dopo la fine del rapporto lavorativo. Durante questo periodo, un altro dipendente aveva acceduto all’account per scaricare documenti fiscali esteri e reimpostare le credenziali di accesso a siti e piattaforme, in assenza di un regolamento interno sull’uso della posta elettronica aziendale.
L’azienda ha giustificato la propria condotta spiegando che l’ex dipendente ricopriva un ruolo strategico e che il mantenimento temporaneo dell’account era necessario per continuare a comunicare con alcuni clienti esteri e gestire la relativa documentazione fiscale, evitando la perdita di contatti o rapporti economici importanti.
Tuttavia, tali motivazioni non sono state considerate sufficienti dal Garante, che ha rilevato una violazione dei principi fondamentali del trattamento dei dati personali, in particolare:
- del principio di liceità,
- della limitazione della conservazione dei dati,
- della minimizzazione dei dati trattati,
- e del principio di correttezza, poiché non era stato adottato un disciplinare interno né erano state fornite all’interessato le dovute informazioni sul trattamento dei dati.
Il Garante ha sottolineato che questi principi, già richiamati in numerosi altri provvedimenti, non bastano da soli a definire un comportamento corretto nella gestione e disattivazione degli account e-mail. Si tratta infatti di un’operazione apparentemente semplice, ma che spesso comporta violazioni della normativa sulla privacy da parte delle aziende.
Riguardo alla regola generale di disattivazione, l’Autorità ha ribadito un orientamento ormai consolidato: gli account e-mail aziendali associati a persone identificate o identificabili (quindi con nome e cognome) devono essere rimossi dopo la fine del rapporto di lavoro, previa disattivazione dell’account e contestuale attivazione di un messaggio automatico che informi i mittenti della cessazione del rapporto e fornisca un indirizzo alternativo collegato all’attività dell’azienda.
Inoltre, è necessario prestare particolare attenzione ai sistemi di reindirizzamento automatico delle e-mail, poiché essi comportano la trasmissione di informazioni personali dell’ex dipendente.
Pertanto, ogni forma di reindirizzamento deve essere conforme al Regolamento generale sulla protezione dei dati (GDPR) e deve basarsi su un consenso esplicito dell’interessato o su una valida base giuridica per il trattamento.
Infine, il Garante precisa che anche il tempo di disattivazione dell’account deve essere ragionevole: deve cioè bilanciare il diritto del dipendente alla riservatezza della propria corrispondenza con gli interessi organizzativi dell’azienda.
Di conseguenza, la disattivazione deve avvenire entro tempi tecnici appropriati, che permettano sia la chiusura della casella di posta sia l’attivazione dei sistemi automatici di risposta.

