Il GPS sui mezzi aziendali è uno degli strumenti più diffusi e meno governati che esistano. Viene installato per ragioni che sembrano incontestabili — sicurezza dei veicoli, efficienza dei percorsi, tutela del patrimonio — e per anni nessuno se ne occupa. Poi arriva una contestazione disciplinare fondata sui dati di quel sistema, il lavoratore si rivolge all’Autorità, e la geolocalizzazione dei dipendenti smette di essere una questione tecnica per diventare un problema sanzionatorio.
Il provvedimento del Garante del 28 maggio 2026
Il caso più recente riguarda un ente sanitario pubblico, l’Azienda Tutela della Salute per la Liguria, destinatario di un’ordinanza-ingiunzione del Garante per la protezione dei dati personali del 28 maggio 2026. L’oggetto: un sistema GPS installato sugli automezzi aziendali, i cui dati erano poi stati utilizzati a fini disciplinari nei confronti di alcuni dipendenti.
La sanzione è stata quantificata in 6.000 euro, con possibilità di definizione agevolata a 3.000 euro entro trenta giorni. Una cifra contenuta, che però non è il dato interessante: il dato interessante è l’elenco di ciò che è stato contestato, perché è quello che si ritrova, quasi identico, in moltissime installazioni private.
Cosa è stato contestato, punto per punto
- Il monitoraggio continuo. Il sistema rilevava la posizione a intervalli di sessanta secondi, poi portati a quindici minuti. Una frequenza di questo tipo non fotografa un mezzo: segue una persona.
- L’accesso in tempo reale ai dati di localizzazione, che trasforma uno strumento di tutela del patrimonio in un sistema di sorveglianza potenzialmente costante.
- L’assenza della valutazione d’impatto prevista dall’art. 35 del GDPR, che in presenza di un monitoraggio sistematico dei lavoratori non è un passaggio facoltativo.
- L’utilizzo dei dati a fini disciplinari in assenza delle condizioni che lo rendono legittimo.
- La violazione dei principi di minimizzazione e di protezione dei dati fin dalla progettazione, cioè l’avere costruito il sistema senza porsi, a monte, la domanda su quanti dati servissero davvero.
Le norme richiamate sono molte e si sommano: gli artt. 5, paragrafo 1, lettere a), b) e c), 6, 25, 35 e 88 del GDPR; gli artt. 113 e 114 del Codice in materia di protezione dei dati personali; e l’art. 4 dello Statuto dei lavoratori sui controlli a distanza.
Geolocalizzazione dei dipendenti: GDPR e art. 4 dello Statuto
È proprio la compresenza di questi due piani a rendere la geolocalizzazione dei dipendenti un terreno insidioso, e a spiegare perché gli adeguamenti fatti in casa quasi sempre si rivelano incompleti.
Da un lato c’è il GDPR, che chiede una base giuridica, una finalità determinata, dati proporzionati allo scopo, tempi di conservazione definiti, informazione agli interessati, una valutazione d’impatto quando il rischio è elevato. Dall’altro c’è l’art. 4 dello Statuto dei lavoratori, che per gli strumenti dai quali possa derivare un controllo a distanza dell’attività richiede un presupposto autorizzativo di natura collettiva o amministrativa.
Soddisfare uno dei due piani e trascurare l’altro non mette al riparo da nulla. L’esperienza dei provvedimenti dell’Autorità mostra anzi che è esattamente lì — nello scarto fra i due binari — che si concentrano le contestazioni.
Il momento in cui il problema esplode
C’è una regolarità che vale la pena segnalare a chi gestisce una flotta. Finché il sistema registra e nessuno lo guarda, il problema resta latente. Diventa un procedimento sanzionatorio quando i dati vengono tirati fuori per sostenere qualcosa: una contestazione disciplinare, un licenziamento, la ricostruzione di una giornata di lavoro.
In quel momento il lavoratore chiede di accedere ai dati che lo riguardano, e da quella richiesta deriva a cascata tutto il resto: se l’informativa era stata resa, se esisteva l’accordo o l’autorizzazione, se era stata fatta la valutazione d’impatto, per quanto tempo i dati venivano conservati, chi poteva consultarli. Il procedimento disciplinare che doveva chiudere una questione ne apre una molto più grande.
Quanto si rischia
I 6.000 euro del provvedimento ligure non sono il metro di misura. L’art. 83 del GDPR costruisce un sistema sanzionatorio che arriva a 20 milioni di euro o al 4 per cento del fatturato mondiale annuo per le violazioni più gravi, e nel quantificare la sanzione l’Autorità tiene conto della natura dell’ente, del numero di interessati, della gravità, della durata e della condotta tenuta.
Ma la sanzione pecuniaria è spesso la conseguenza meno costosa. Un trattamento dichiarato illecito mette in discussione l’utilizzabilità dei dati nei procedimenti in cui sono stati impiegati, con effetti che si propagano al contenzioso di lavoro; e la misura correttiva che accompagna la sanzione può imporre di modificare o sospendere il sistema.
Prima che il problema diventi un procedimento
Chi ha installato un sistema di localizzazione sui mezzi aziendali, o sta per farlo, dovrebbe considerare che il momento utile per verificarne l’impianto è adesso, non quando un reclamo è già stato presentato. Il controllo sulla posta elettronica segue una logica analoga, come abbiamo visto a proposito dei metadati della posta elettronica dei dipendenti, e altrettanto vale per la videosorveglianza sul luogo di lavoro. Il quadro generale delle sanzioni è ricostruito nell’articolo su quanto costa davvero una violazione del GDPR.
Lo studio assiste aziende ed enti pubblici nella valutazione dei sistemi di controllo già in uso e nella gestione dei procedimenti davanti all’Autorità: il servizio è descritto nella pagina sulla consulenza e compliance privacy. Per il contenzioso amministrativo e giuslavoristico collegato si rimanda allo studio legale dell’avv. Elio Errichiello.
Se hai un sistema di geolocalizzazione attivo e vuoi capire a che punto sei, scrivici dalla pagina contatti: faremo un esame preliminare della documentazione esistente e dei profili di rischio.
Avv. Elio Errichiello



