Il controllo della posta elettronica dei dipendenti in azienda avviene quasi sempre senza che nessuno abbia deciso di controllare nulla. Il server di posta registra chi ha scritto a chi, quando, da quale indirizzo IP, con quale oggetto, e conserva questi dati per mesi o anni perché così è configurato di fabbrica. Nessuno ha letto un’email. Eppure il trattamento c’è, ed è esattamente quello che il Garante guarda.
I metadati non sono il contenuto, e proprio per questo sono il problema
La distinzione che le aziende fanno abitualmente — noi non leggiamo le email dei dipendenti — è corretta e insufficiente. I metadati della posta elettronica sono le informazioni che descrivono l’invio e la ricezione: mittente, destinatari, orari, dimensioni, indirizzi dei server coinvolti. Presi uno per uno non dicono nulla. Conservati per mesi e incrociati, ricostruiscono con precisione la giornata lavorativa di una persona: con chi comunica, quando lavora, quanto lavora, quando si ferma.
È un trattamento di dati personali a tutti gli effetti e, nel contesto lavorativo, è anche qualcosa di più: può integrare un controllo a distanza dell’attività dei lavoratori, con tutto quello che ne consegue sul piano dello Statuto dei lavoratori.
Il documento di indirizzo del Garante
Con il provvedimento n. 364 del 6 giugno 2024, il Garante per la protezione dei dati personali ha adottato un documento di indirizzo dedicato proprio ai programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e al trattamento dei metadati.
Il punto che ha fatto discutere è la durata. Il Garante indica che la raccolta e la conservazione dei metadati necessari ad assicurare il funzionamento delle infrastrutture di posta dovrebbe avvenire, di norma, per un periodo limitato a pochi giorni, e a titolo orientativo non dovrebbe comunque superare i ventuno giorni. Oltre quel termine, la conservazione richiede giustificazioni tecniche specifiche, documentate secondo il principio di responsabilizzazione.
Ventuno giorni. È utile confrontare quel numero con la configurazione reale della maggior parte dei sistemi aziendali italiani, dove i log di posta restano per sei mesi, un anno, o semplicemente finché c’è spazio su disco perché nessuno ha mai impostato una cancellazione.
Che cosa viene contestato, in concreto
Le contestazioni che nascono da questo ambito seguono uno schema ricorrente.
La prima riguarda l’assenza di base giuridica per la conservazione prolungata: il datore di lavoro conserva perché il sistema conserva, senza aver individuato né documentato la finalità che lo giustifica.
La seconda riguarda l’informativa. Il lavoratore deve sapere quali dati vengono raccolti dal sistema di posta, per quanto tempo e con quali finalità. Un’informativa generica sul trattamento dei dati del personale, che non dice nulla dei metadati, non assolve l’obbligo: sui difetti tipici delle informative ci siamo soffermati parlando dell’informativa privacy.
La terza riguarda il registro delle attività di trattamento, che spesso non contiene alcuna voce riferita alla posta elettronica del personale, con tempi di conservazione indicati o indicati in modo palesemente scollegato dalla realtà tecnica. È il primo documento richiesto in una verifica, come abbiamo scritto a proposito del registro dei trattamenti.
La quarta, e la più delicata, riguarda il rapporto con la disciplina dei controlli a distanza. Quando la conservazione dei metadati eccede quanto serve al funzionamento del servizio, il sistema smette di essere uno strumento di lavoro e diventa potenzialmente uno strumento di controllo: la base giuridica va cercata altrove, e la sua assenza è una violazione autonoma. Un tema analogo si è posto in materia di videosorveglianza sul luogo di lavoro, dove il Garante ha già sanzionato più volte.
Il caso dell’account del dipendente che se n’è andato
Merita una menzione separata perché è la fattispecie che genera il maggior numero di reclami. Il dipendente lascia l’azienda; il suo account resta attivo, magari con un inoltro automatico verso il responsabile, e continua a ricevere corrispondenza per mesi. È una prassi diffusa, comoda e regolarmente contestata: il Garante è intervenuto ripetutamente sulla mancata disattivazione degli account di posta dei dipendenti cessati e sull’accesso ai messaggi ivi contenuti.
La comodità operativa, in questi casi, si paga per intero in sede di reclamo, perché è proprio l’ex dipendente a segnalare.
Quanto costa
Le violazioni riguardanti i principi applicabili al trattamento e le condizioni di liceità rientrano nella fascia più elevata dell’art. 83 del Regolamento: fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. A questo si aggiunge, sul piano interno, il rischio che i dati raccolti in violazione della disciplina sui controlli a distanza risultino inutilizzabili proprio quando servirebbero, cioè in un contenzioso di lavoro.
Sull’ordine di grandezza delle sanzioni abbiamo scritto più in generale parlando di quanto costa una violazione del GDPR.
La verifica che conviene fare prima
Nessuna azienda conosce davvero i tempi di conservazione del proprio sistema di posta finché non li chiede a chi lo amministra, e la risposta sorprende quasi sempre chi si occupa di compliance. Le impostazioni effettive, i backup, gli archivi di sicurezza e gli strumenti antispam vivono spesso di vita propria, decisi in sede tecnica anni prima e mai più rivisti.
Capire quale configurazione sia difendibile, e come documentarla, richiede di guardare insieme il sistema reale e gli assetti contrattuali con chi lo gestisce: è una valutazione che si fa sui documenti di quella specifica organizzazione. Lo studio assiste aziende ed enti in tutta Italia, con sede a Napoli, in materia di protezione dei dati personali, consulenza e compliance privacy e incarichi di DPO esterno. Chi si trovi a gestire anche contenzioso amministrativo connesso può trovare materiali utili sul sito dello studio legale dell’avv. Elio Errichiello.
Se vuole sapere per quanto tempo il suo sistema di posta sta effettivamente conservando i metadati, e se quella configurazione regge a una verifica, ci scriva dalla pagina contatti: un esame preliminare della documentazione è il punto di partenza.
Avv. Elio Errichiello



