Privacy: no alla raccolta sistematica delle mail dei dipendenti

Secondo il Garante Privacy è illecita la raccolta delle mail precedente all’insorgere del sospetto di un illecito perpetrato dai dipendenti. Con il provvedimento 18.06.2026, n. 476, è stata sanzionata per 460.000 euro un’azienda che aveva acquisito 112 messaggi.

Il provvedimento 18.06.2026, n. 476, assunto dal Garante per la Protezione dei Dati Personali, ha sanzionato in misura pari a 460.000 euro il comportamento di un’azienda rea di aver raccolto sistematicamente i messaggi di posta elettronica di 2 ex dipendenti. Dall’istruttoria è emerso che il datore di lavoro aveva effettuato accessi alle mail aziendali dei reclamanti, in costanza di rapporto lavorativo, acquisendo in totale 112 mail, al fine di verificare la fondatezza di presunti comportamenti illeciti. In alcuni casi le mail acquisite risalivano a circa 2 anni prima che la società maturasse tale sospetto. Analizziamo la questione in dettaglio.

Fatti all’origine della sanzione – La sanzione amministrativa comminata al datore di lavoro trae origine dai reclami presentati al Garante Privacy a luglio 2023, in cui 2 dipendenti lamentavano una violazione della disciplina in materia di protezione dei dati personali da parte del datore di lavoro alle cui dipendenze avevano svolto attività lavorativa, sino al licenziamento per giusta causa. I reclamanti lamentavano che la società, nel corso del rapporto di lavoro, aveva effettuato più accessi alla corrispondenza in transito sugli account di posta elettronica aziendale di tipo individualizzato.

Il materiale acquisito era stato utilizzato nell’ambito di procedimenti disciplinari contro i dipendenti.

Esito dell’istruttoria del Garante – All’esito dell’istruttoria il Garante per la Protezione dei Dati Personali ha effettivamente accertato che il datore di lavoro ha realizzato numerosi accessi alla posta elettronica dei reclamanti. In base a quanto rappresentato dalla società, tale attività è stata svolta al fine di verificare la fondatezza del sospetto di specifiche e gravi condotte illecite ascrivibili ai 2 dipendenti interessati, a danno dell’azienda. Stando al datore di lavoro, i controlli effettuati rientravano nei cosiddetti controlli difensivi. Secondo la giurisprudenza di Cassazione, l’ammissibilità del controllo consiste nel fatto che la verifica avvenga ex post, ovvero su comportamenti posti in essere successivamente all’insorgenza del sospetto dell’illecito. Risulta evidente, afferma il Garante, che, nel caso di specie, tale condizione “non ricorre”, in quanto risulta accertato che i “dati acquisiti dalla Società siano cronologicamente precedenti all’insorgere del sospetto dell’illecito compiuto”.

Sistematica raccolta e conservazione dei dati – L’attività di controllo eseguita dall’azienda è stata resa possibile in virtù della sistematica raccolta e conservazione dei dati relativi alla posta elettronica dei dipendenti, effettuata su backup per tutta la durata del rapporto di lavoro fino ai 5 anni successivi alla cessazione del contratto. Come dichiarato dall’azienda nel corso dell’istruttoria, la conservazione non attiene solo ai messaggi, ma altresì ai log della posta elettronica, conservati per un periodo di 6 mesi. I comportamenti posti in essere dall’azienda si sono posti in violazione del GDPR (Reg. UE 2016/679) oltre a essersi realizzati in assenza delle garanzie previste dallo Statuto dei Lavoratori (L. 300/1970). In definitiva, i trattamenti messi in atto dalla società si sono rivelati idonei a ricostruire l’attività de dipendenti e a effettuare un controllo a distanza.

Altre irregolarità – Al datore di lavoro sono state altresì contestate criticità in merito alla conservazione dei dati, giudicando eccessivi i tempi di mantenimento delle mail aziendali e dei log di accesso, nonché carenze nelle informazioni fornite ai dipendenti sulle finalità e le basi giuridiche del trattamento dei dati.

All’azienda è stata altresì contestata l’omessa risposta alle richieste di esercizio dei diritti degli ex dipendenti relative alla conferma della disattivazione degli account.

Sanzione amministrativa – Oltre a irrogare la sanzione amministrativa di 460.000 euro, il Garante ha vietato all’azienda l’accesso ai dati raccolti e conservati sui propri sistemi.

(Autore: Paolo Ballanti – Sistema Ratio)
(Foto: Ab. Unsplash.com)
#Qdpnews.it riproduzione riservata

Related Posts