Chiamare il numero sbagliato costa 80.000 euro

Recupero crediti e privacy: copertina dell'articolo sulle sanzioni del Garante a titolare e responsabile

C’è una categoria di procedimenti sanzionatori che non nasce da attacchi informatici, da campagne di marketing aggressive o da tecnologie invasive, ma da qualcosa di molto più banale: un numero di telefono non aggiornato. Il tema di recupero crediti e privacy si gioca quasi sempre lì, nello scarto fra i dati che un creditore possiede e la realtà delle persone che quei dati dovrebbero descrivere.

50.000 euro al titolare, 30.000 al responsabile

Nella newsletter del 16 luglio 2026 il Garante per la protezione dei dati personali ha reso noto un provvedimento che riguarda due società impegnate, a titolo diverso, in un’attività di recupero crediti. La sanzione è stata ripartita: 50.000 euro al titolare del trattamento, 30.000 euro alla società che operava come responsabile.

L’origine della vicenda è il reclamo di un debitore, contattato a un numero telefonico che non era più nella sua disponibilità. Da quella segnalazione l’Autorità ha ricostruito due ordini di carenze: un difetto di vigilanza nella catena del trattamento e la mancata fornitura di informazioni aggiornate sui dati trattati.

La ripartizione della sanzione è il dato più significativo

Che l’Autorità abbia sanzionato entrambi i soggetti, ciascuno per la propria parte, non è un dettaglio procedurale. È l’applicazione concreta di un principio che molte organizzazioni continuano a non considerare: affidare un’attività a un terzo non trasferisce la responsabilità, la articola.

Il titolare del trattamento resta responsabile delle scelte di fondo — quali dati vengono trattati, per quale finalità, con quali garanzie, con quale verifica della loro esattezza — e risponde anche di non aver vigilato su chi opera per suo conto. Il responsabile, dal canto suo, non è un mero esecutore: risponde degli obblighi che il Regolamento gli attribuisce direttamente e di quanto fa al di fuori delle istruzioni ricevute.

Nel recupero crediti questa architettura è particolarmente delicata, perché la catena è lunga: creditore originario, eventuale cessionario del credito, società di recupero, call center esterni, agenti sul territorio. Ogni passaggio è un punto in cui l’informazione può degradarsi e in cui la responsabilità va definita per iscritto — e in cui, se non lo è, viene definita dall’Autorità a posteriori.

Il principio di esattezza, che nessuno cita mai

L’art. 5, paragrafo 1, lettera d) del GDPR impone che i dati personali siano esatti e, se necessario, aggiornati, e che siano adottate misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità del trattamento.

È una delle norme meno citate del Regolamento e una di quelle che nel recupero crediti produce più contestazioni. Un numero telefonico raccolto cinque anni prima, un indirizzo rimasto nel gestionale dopo un trasloco, un recapito riferito a una persona diversa: finché il dato giace in archivio, l’inesattezza è teorica. Quando il dato viene usato per contattare qualcuno, l’inesattezza diventa un trattamento illecito che coinvolge un terzo estraneo al rapporto di credito.

Recupero crediti e privacy: cosa si contesta oltre al numero

I procedimenti in questa materia raramente si fermano al fatto segnalato. Dal reclamo l’istruttoria si allarga, e i profili che emergono con maggiore frequenza sono:

  • Le informazioni rese all’interessato. Chi riceve un sollecito ha diritto di sapere chi tratta i suoi dati, su quale base, da chi li ha ricevuti e per quanto tempo li conserverà. Risposte parziali o tardive alle richieste di accesso sono esse stesse oggetto di contestazione.
  • Le modalità del contatto. La frequenza delle chiamate, l’orario, la comunicazione dell’esistenza del debito a persone diverse dal debitore — familiari, colleghi, datore di lavoro — sono profili su cui l’Autorità è intervenuta più volte.
  • La conservazione dei dati dopo la definizione o l’estinzione della posizione.
  • La tracciabilità delle istruzioni impartite al responsabile e dei controlli effettivamente svolti su di lui.

Perché riguarda anche chi non fa recupero crediti di mestiere

Il provvedimento interessa una platea molto più ampia delle società di recupero. Riguarda qualunque impresa che affidi a terzi il sollecito dei propri insoluti: uno studio professionale che si rivolge a una società esterna, un’azienda che esternalizza la gestione del credito, un ente che affida la riscossione a un concessionario privato.

In tutti questi casi la domanda che l’Autorità rivolge al committente è identica: con quale atto hai designato quel soggetto, quali istruzioni gli hai dato, come hai verificato che le rispettasse, e con quale frequenza aggiorni i dati che gli trasmetti. Sono domande a cui si risponde con documenti, e la mancanza di una risposta documentata è già, di per sé, parte della contestazione.

L’ordine di grandezza

Le sanzioni dell’art. 83 del GDPR arrivano a 20 milioni di euro o al 4 per cento del fatturato mondiale annuo per le violazioni dei principi del trattamento e dei diritti degli interessati. Gli 80.000 euro complessivi di questo provvedimento restano quindi ampiamente al di sotto del massimo edittale, ma raccontano qualcosa di più utile: l’Autorità interviene anche su vicende individuali, originate da un singolo reclamo, e lo fa colpendo l’intera catena.

Abbiamo trattato i profili connessi nell’articolo sulla nomina del responsabile del trattamento, in quello sul diritto di accesso ai dati personali e sul termine per riscontrarlo e in quello sui tempi di conservazione. Il servizio di assistenza alle imprese è descritto nella pagina sulla consulenza e compliance privacy; per i profili di crisi d’impresa e sovraindebitamento collegati alla gestione del credito si rimanda allo studio legale dell’avv. Elio Errichiello.

Se la tua organizzazione affida a terzi la gestione degli insoluti, l’esame dei contratti e degli atti di designazione in essere è il modo più rapido per capire dove si collocherebbe, oggi, la responsabilità. Puoi richiederlo dalla pagina contatti.

Avv. Elio Errichiello

Lo studio professionale tratta i dati più delicati che esistono

Privacy studi professionali Napoli: copertina dell'articolo su fascicoli, gestionali in cloud e segreto professionale

Quando si parla di privacy studi professionali Napoli, la reazione più diffusa fra avvocati, commercialisti, consulenti del lavoro e notai è una scrollata di spalle: siamo piccoli, non facciamo marketing, non vendiamo dati. È una lettura comprensibile e sbagliata, perché confonde la dimensione dell’organizzazione con la delicatezza di ciò che tratta. Uno studio professionale di tre persone può custodire dati più sensibili di quelli di un’azienda con duecento dipendenti.

Che cosa c’è davvero dentro un fascicolo

Basta aprire un armadio per rendersene conto. In uno studio legale passano dati relativi a condanne penali e reati, che l’art. 10 del GDPR circonda di cautele particolari; dati sanitari e, in materia di famiglia o di lavoro, informazioni che rientrano nelle categorie particolari dell’art. 9; dati di terzi che non sono clienti e che spesso non sanno nemmeno di essere menzionati in un atto. In uno studio di consulenza del lavoro transitano buste paga, certificati, provvedimenti disciplinari, dati di tutti i dipendenti delle aziende assistite. In uno studio commercialistico, la situazione patrimoniale di famiglie e imprese.

Non è un trattamento accessorio rispetto all’attività professionale: è l’attività professionale. E questo sposta completamente il baricentro del rischio.

Privacy studi professionali Napoli: da dove nasce la contestazione

I procedimenti dell’Autorità che riguardano i professionisti raramente partono da un’ispezione. Partono da una persona: un ex cliente che chiede la cancellazione dei propri dati e non riceve risposta; una controparte che si vede notificare un atto contenente informazioni che non immaginava fossero in circolazione; un ex collaboratore; un dipendente dello studio. Il reclamo apre l’istruttoria, e l’istruttoria non si limita al fatto segnalato.

A quel punto le domande sono sempre le stesse, e sono quelle a cui uno studio senza un impianto documentale fatica a rispondere: esiste il registro delle attività di trattamento previsto dall’art. 30? Chi sono i responsabili del trattamento designati ai sensi dell’art. 28 — il gestionale in cloud, il consulente informatico, il servizio di conservazione, il data center dove sta il backup — e con quale atto sono stati nominati? Per quanto tempo vengono conservati i fascicoli definiti e sulla base di quale decisione? Chi, nello studio, ha accesso a che cosa?

I tre punti su cui si inciampa più spesso

  • La conservazione senza fine. L’art. 5, paragrafo 1, lettera e) del Regolamento impone di conservare i dati per un tempo non superiore a quello necessario. La prassi dello studio professionale è l’opposto: non si butta via niente, perché non si sa mai. Un archivio ventennale non è solo un problema di spazio, è un’estensione proporzionale dell’area esposta in caso di violazione.
  • I fornitori mai inquadrati. Il gestionale è in cloud, la posta è su un servizio esterno, i backup stanno altrove, il sito lo gestisce un’agenzia. Ciascuno di questi soggetti tratta dati per conto dello studio e dovrebbe essere designato responsabile con un atto che ne definisca il perimetro. Nella maggior parte dei casi quell’atto non esiste, oppure è una clausola nelle condizioni generali che nessuno ha letto.
  • La sicurezza delle credenziali. Il Garante ha sanzionato con 85.000 euro, in un provvedimento reso noto nel maggio 2026, una società che conservava le password in parte in chiaro e in parte con metodi di cifratura non conformi, mantenendo per di più le credenziali di sistemi ormai obsoleti. Il principio vale identico per uno studio professionale, con la differenza che nello studio quelle credenziali aprono fascicoli, non anagrafiche commerciali.

Il segreto professionale non è uno scudo

È un equivoco frequente: poiché il professionista è tenuto al segreto, l’adempimento in materia di protezione dei dati sarebbe superfluo o quantomeno attenuato. Non è così. Segreto professionale e disciplina sulla protezione dei dati personali sono piani distinti, che rispondono a logiche e ad autorità diverse. Il segreto vincola il professionista verso l’esterno; il Regolamento gli impone di governare il trattamento anche all’interno dello studio, e di esserne responsabile verso gli interessati.

Semmai è vero il contrario: proprio perché il materiale è coperto da segreto, una violazione che lo esponga produce conseguenze più gravi, sul piano sanzionatorio e su quello disciplinare.

Quanto si rischia, in concreto

L’art. 83 del GDPR gradua le sanzioni su due fasce: fino a 10 milioni di euro o al 2 per cento del fatturato mondiale annuo per le violazioni degli obblighi di titolare e responsabile, fra cui quelli di sicurezza; fino a 20 milioni o al 4 per cento per le violazioni dei principi del trattamento e dei diritti degli interessati. Gli importi effettivamente irrogati ai professionisti sono ovviamente di ordine diverso, ma il punto non è questo.

Il punto è che un procedimento davanti all’Autorità assorbe tempo e attenzione, può concludersi con l’ordine di modificare o cessare un trattamento su cui l’operatività dello studio si regge, e apre quasi sempre il fronte della responsabilità civile verso l’interessato. Per uno studio professionale, il danno reputazionale di una contestazione che riguarda la gestione dei dati dei clienti è difficilmente recuperabile.

Sul sito trovi la pagina dedicata all’assistenza privacy per studi legali e professionisti e la guida al GDPR per avvocati. Per i profili che riguardano i rapporti con i fornitori è utile l’articolo sulla nomina del responsabile del trattamento ai sensi dell’art. 28, mentre sui tempi di archiviazione è pertinente quello sui tempi di conservazione dei dati personali. L’attività giudiziale dello studio è descritta sul sito dell’avv. Elio Errichiello.

Un esame preliminare della documentazione in essere — registro, informative, designazioni, contratti con i fornitori — dice in poche ore dove uno studio è davvero esposto. Se vuoi farlo, scrivici dalla pagina contatti.

Avv. Elio Errichiello

Registro elettronico e bacheca: la scuola che diffonde troppo

Privacy nelle scuole in Campania: copertina dell'articolo su registro elettronico, bacheca e sanzioni del Garante

Un’istituzione scolastica tratta ogni giorno dati di minori, dati sanitari, dati relativi a situazioni familiari delicate, e lo fa con strumenti digitali che nessuno ha scelto davvero: il registro elettronico fornito dal gestore, il sito istituzionale, le piattaforme didattiche, i gruppi di messaggistica nati per comodità. È in questo scarto fra la delicatezza dei dati e l’improvvisazione degli strumenti che si collocano i problemi di privacy nelle scuole in Campania come nel resto d’Italia.

2.000 euro per aver usato la bacheca sbagliata

Il 26 maggio 2026 il Garante per la protezione dei dati personali ha sanzionato un istituto tecnico per 2.000 euro. I fatti contestati hanno un’aria talmente ordinaria da risultare istruttivi.

Il primo: la scuola aveva pubblicato sul proprio sito gli orari di servizio degli insegnanti e i turni di sorveglianza durante la ricreazione, associando i nominativi dei docenti alle attività svolte. Il secondo: aveva comunicato assenze e sostituzioni attraverso la funzione «Bacheca» del registro elettronico, rendendo quelle informazioni visibili a studenti, genitori e personale ATA, invece di utilizzare l’area riservata destinata allo scopo.

Nessun attacco informatico, nessuna fuga di dati, nessuna malafede. Soltanto due scelte operative compiute per comodità, su strumenti che l’istituto usava tutti i giorni. L’Autorità ha osservato che non esiste alcuna disposizione normativa che autorizzi la pubblicazione sul web di quelle informazioni: la diffusione, in assenza di una base che la consenta, è indebita.

Privacy nelle scuole in Campania: il perimetro è più largo di quanto sembri

Chi lavora nelle segreterie lo sa: il rischio non si concentra nei trattamenti che appaiono delicati, ma in quelli che appaiono innocui. Pubblicare una graduatoria interna, comunicare una sostituzione, condividere una fotografia di una gita, inoltrare un elenco in un gruppo di messaggistica, caricare un documento nell’area sbagliata della piattaforma. Sono gesti che si compiono decine di volte al giorno e che, presi uno a uno, nessuno percepisce come trattamento di dati personali.

La contestazione, quando arriva, nasce quasi sempre da una segnalazione: un genitore, un docente, un membro del personale che si accorge di essere visibile a chi non dovrebbe vederlo. E da quella segnalazione l’istruttoria si allarga a tutto il resto.

Il vademecum del Garante del dicembre 2025

Il 15 dicembre 2025 l’Autorità ha pubblicato «La scuola a prova di privacy 2025», un documento dedicato specificamente al mondo scolastico. Le indicazioni più rilevanti riguardano:

  • Intelligenza artificiale. Il Garante invita le scuole a evitare pratiche intrusive, fra cui espressamente il riconoscimento delle emozioni, e a minimizzare l’impiego di dati personali, anche ricorrendo a dataset sintetici o anonimi quando possibile.
  • Gruppi di messaggistica. Il documento mette in guardia dall’uso di chat informali per le comunicazioni ufficiali, raccomandando il ricorso agli strumenti istituzionali, a partire dal registro elettronico.
  • Pubblicazioni online. La condivisione di fotografie e la pubblicazione di dati che riguardano minori richiedono il consenso dei genitori e il rispetto del principio di minimizzazione.
  • Procedure amministrative. Iscrizioni, trasferimenti e graduatorie del personale vanno gestiti pubblicando soltanto le informazioni necessarie, non quelle disponibili.

Il documento non ha natura sanzionatoria, ma è esattamente il metro con cui l’Autorità valuterà le prossime segnalazioni. Ignorarlo significa esporsi a contestazioni il cui esito è, in larga misura, già prevedibile.

Il DPO non è una casella da riempire

Per le istituzioni scolastiche, che sono pubbliche amministrazioni, la designazione del Responsabile della protezione dei dati è obbligatoria. Il punto che continua a generare contestazioni non è l’omissione — ormai rara — ma la qualità della designazione: un RPD nominato e mai coinvolto, che non viene consultato prima di adottare una nuova piattaforma, che non è raggiungibile dagli interessati, che non partecipa alla gestione di una violazione, è un adempimento formale che non attenua nulla.

Abbiamo affrontato il tema per le pubbliche amministrazioni nell’articolo sul DPO per i Comuni in Campania e, per gli enti che trattano dati particolarmente delicati, in quello sul DPO per gli Ordini professionali in Campania.

Il registro elettronico e il fornitore: due ruoli, un solo problema

C’è un nodo che nelle scuole si ripresenta sempre uguale e che riguarda il rapporto con chi fornisce il registro elettronico o la piattaforma didattica. L’istituto è titolare del trattamento: è lui che decide finalità e mezzi, ed è lui a rispondere di quanto accade. Il fornitore agisce, nella maggior parte dei casi, come responsabile del trattamento ai sensi dell’art. 28 del Regolamento, e il contratto o l’atto di designazione dovrebbe definire con precisione che cosa può fare, su quali dati, con quali sotto-responsabili e per quanto tempo.

Nella pratica quel documento esiste quasi sempre, ma è stato firmato anni fa, redatto dal fornitore, e nessuno lo ha più riletto quando la piattaforma ha aggiunto funzioni nuove. Quando l’Autorità chiede conto di una diffusione avvenuta tramite quello strumento, la domanda a cui la scuola deve rispondere non è «che cosa ha fatto il fornitore», ma «che cosa aveva stabilito la scuola che il fornitore potesse fare».

Che cosa si rischia davvero

I 2.000 euro del provvedimento di maggio non devono trarre in inganno sul profilo di rischio complessivo. L’art. 83 del GDPR consente sanzioni fino a 20 milioni di euro o al 4 per cento del fatturato annuo per le violazioni dei principi del trattamento; nei confronti delle pubbliche amministrazioni l’Autorità gradua con criteri propri, ma la misura pecuniaria non esaurisce le conseguenze.

Restano infatti sul tavolo l’ordine di cessare il trattamento illecito, l’obbligo di rimuovere quanto indebitamente pubblicato, la gestione dei rapporti con gli interessati e — nelle scuole più che altrove — un danno reputazionale che si consuma nella comunità locale e che nessuna sanzione quantifica.

Per approfondire il quadro delle contestazioni più frequenti è utile l’articolo su quanto costa una violazione del GDPR; il servizio di designazione del Responsabile della protezione dati è descritto nella pagina dedicata al DPO esterno. Per il contenzioso amministrativo che riguarda scuola e personale docente si rimanda allo studio legale dell’avv. Elio Errichiello.

Dirigenti scolastici, DSGA e responsabili amministrativi che vogliano capire a che punto è il proprio istituto possono scriverci dalla pagina contatti: l’esame preliminare della documentazione e delle pubblicazioni in essere è il modo più rapido per sapere dove si è esposti.

Avv. Elio Errichiello

Password in chiaro e credenziali deboli: quanto costa davvero

Misure di sicurezza GDPR: copertina dell'articolo sull'art. 32 e le sanzioni del Garante del 2026

Di tutte le norme del Regolamento europeo, l’art. 32 è quella che viene letta più spesso e applicata peggio. Chiede «misure tecniche e organizzative adeguate» a garantire un livello di sicurezza adeguato al rischio, senza fornire un elenco chiuso: e proprio questa apertura, che molti leggono come margine di manovra, è ciò che rende le misure di sicurezza GDPR il terreno su cui nel 2026 si sono viste alcune delle sanzioni più pesanti del Garante italiano.

1.715.600 euro: il caso Wind Tre

Con il provvedimento reso noto nella newsletter del 16 luglio 2026, il Garante per la protezione dei dati personali ha irrogato a Wind Tre S.p.A. una sanzione di 1.715.600 euro per gravi carenze di sicurezza.

I numeri della violazione: i dati personali di oltre 365.000 clienti sono stati esfiltrati e, per 41.359 di essi, sono state compromesse anche le informazioni relative ai metodi di pagamento. L’accesso ai sistemi era stato ottenuto da attaccanti che si erano spacciati per tecnici dell’assistenza — una tecnica di social engineering che non richiede strumenti sofisticati, ma soltanto un punto debole nelle procedure di verifica dell’identità.

L’Autorità ha ritenuto violati gli obblighi di integrità, riservatezza e sicurezza del trattamento e ha ordinato il rafforzamento dei sistemi di protezione delle credenziali e dei certificati. È un passaggio che merita attenzione: la misura correttiva ha riguardato esattamente il punto in cui l’organizzazione aveva ceduto, non un generico invito a fare meglio.

85.000 euro per password conservate male

Il secondo caso è meno clamoroso nei numeri e molto più istruttivo nella dinamica. Nella newsletter del 21 maggio 2026 il Garante ha reso nota la sanzione di 85.000 euro a The European House – Ambrosetti, a seguito di una violazione che ha riguardato 61.670 persone, fra dipendenti di società clienti e personale interno.

Le contestazioni:

  • Password conservate in parte in chiaro e in parte con metodi di cifratura non conformi.
  • Credenziali di sistemi ormai obsoleti mantenute in archivio, in violazione dei principi di conservazione e di sicurezza: dati che non servivano più a nulla e che hanno moltiplicato l’ampiezza della violazione.
  • Il ritardo nella comunicazione agli interessati. La società aveva notificato la violazione all’Autorità entro le settantadue ore previste, ma ha informato le persone coinvolte con circa due mesi di ritardo, e soltanto dopo l’intervento del Garante.

Quest’ultimo punto è quello che più spesso viene sottovalutato. Notificare al Garante e informare gli interessati sono due adempimenti distinti, con presupposti e tempi propri: avere assolto il primo non mette al riparo dalle conseguenze dell’avere trascurato il secondo.

Misure di sicurezza GDPR: cosa hanno in comune i due casi

A prima vista sono vicende diverse: un grande operatore di telecomunicazioni e una società di consulenza, un attacco esterno e una cattiva gestione degli archivi. Il filo che li lega è però lo stesso, e riguarda il modo in cui le misure di sicurezza GDPR vengono valutate dall’Autorità.

In entrambi i casi la contestazione non ha riguardato l’evento in sé — subire un attacco non è, di per sé, una violazione del Regolamento — ma lo stato dell’organizzazione nel momento in cui l’evento si è verificato: come erano protette le credenziali, quali dati erano ancora conservati e perché, quali procedure esistevano per verificare l’identità di chi chiedeva accesso, quanto tempo è passato prima che le persone coinvolte lo sapessero.

È una verifica che guarda indietro. Nel momento in cui l’Autorità avvia l’istruttoria, lo stato dei sistemi è già quello che è, e non c’è più nulla da sistemare: si può solo documentare quello che era stato fatto prima.

I profili che l’Autorità esamina per primi

Dai provvedimenti degli ultimi anni emerge una sequenza ricorrente di domande, che chiunque riceva una richiesta di informazioni dal Garante si vedrà rivolgere in forma pressoché identica: quali misure erano in essere alla data dell’evento e sulla base di quale analisi del rischio erano state scelte; chi aveva accesso a quali dati e con quali credenziali; per quanto tempo i dati venivano conservati e in forza di quale decisione; quali sistemi erano ancora attivi, quali dismessi e che fine avevano fatto le relative credenziali; quando è stata rilevata la violazione, quando notificata e quando comunicata agli interessati.

Sono domande a cui si risponde con documenti datati, non con dichiarazioni. Ed è questa, in concreto, la differenza tra un’organizzazione che ha gestito il rischio e una che se ne è occupata il giorno dopo.

L’ordine di grandezza

L’art. 83 del GDPR colloca le violazioni degli obblighi di sicurezza nella fascia che arriva a 10 milioni di euro o al 2 per cento del fatturato mondiale annuo totale, se superiore; altre violazioni, fra cui quelle dei principi del trattamento, raggiungono i 20 milioni o il 4 per cento. Il Garante gradua tenendo conto della gravità, della durata, del numero di interessati, del grado di responsabilità e della cooperazione prestata.

Su questi aspetti abbiamo scritto più volte: dalla notifica del data breach entro le 72 ore ai tempi di conservazione dei dati personali, fino al registro dei trattamenti, che è il primo documento richiesto in ogni verifica. Il servizio di assistenza è descritto nella pagina sulla consulenza e compliance privacy; per le controversie amministrative collegate si rimanda allo studio legale dell’avv. Elio Errichiello.

Hai subito una violazione, o hai il sospetto che l’assetto delle tue misure non reggerebbe a una verifica? Il momento per parlarne è prima che arrivi la richiesta di informazioni. Scrivici dalla pagina contatti per un esame preliminare della documentazione e delle scadenze.

Avv. Elio Errichiello

GPS sui veicoli aziendali: il dato diventa una prova contro di te

Geolocalizzazione dei dipendenti: copertina dell'articolo sul GPS nei veicoli aziendali e le sanzioni del Garante

Il GPS sui mezzi aziendali è uno degli strumenti più diffusi e meno governati che esistano. Viene installato per ragioni che sembrano incontestabili — sicurezza dei veicoli, efficienza dei percorsi, tutela del patrimonio — e per anni nessuno se ne occupa. Poi arriva una contestazione disciplinare fondata sui dati di quel sistema, il lavoratore si rivolge all’Autorità, e la geolocalizzazione dei dipendenti smette di essere una questione tecnica per diventare un problema sanzionatorio.

Il provvedimento del Garante del 28 maggio 2026

Il caso più recente riguarda un ente sanitario pubblico, l’Azienda Tutela della Salute per la Liguria, destinatario di un’ordinanza-ingiunzione del Garante per la protezione dei dati personali del 28 maggio 2026. L’oggetto: un sistema GPS installato sugli automezzi aziendali, i cui dati erano poi stati utilizzati a fini disciplinari nei confronti di alcuni dipendenti.

La sanzione è stata quantificata in 6.000 euro, con possibilità di definizione agevolata a 3.000 euro entro trenta giorni. Una cifra contenuta, che però non è il dato interessante: il dato interessante è l’elenco di ciò che è stato contestato, perché è quello che si ritrova, quasi identico, in moltissime installazioni private.

Cosa è stato contestato, punto per punto

  • Il monitoraggio continuo. Il sistema rilevava la posizione a intervalli di sessanta secondi, poi portati a quindici minuti. Una frequenza di questo tipo non fotografa un mezzo: segue una persona.
  • L’accesso in tempo reale ai dati di localizzazione, che trasforma uno strumento di tutela del patrimonio in un sistema di sorveglianza potenzialmente costante.
  • L’assenza della valutazione d’impatto prevista dall’art. 35 del GDPR, che in presenza di un monitoraggio sistematico dei lavoratori non è un passaggio facoltativo.
  • L’utilizzo dei dati a fini disciplinari in assenza delle condizioni che lo rendono legittimo.
  • La violazione dei principi di minimizzazione e di protezione dei dati fin dalla progettazione, cioè l’avere costruito il sistema senza porsi, a monte, la domanda su quanti dati servissero davvero.

Le norme richiamate sono molte e si sommano: gli artt. 5, paragrafo 1, lettere a), b) e c), 6, 25, 35 e 88 del GDPR; gli artt. 113 e 114 del Codice in materia di protezione dei dati personali; e l’art. 4 dello Statuto dei lavoratori sui controlli a distanza.

Geolocalizzazione dei dipendenti: GDPR e art. 4 dello Statuto

È proprio la compresenza di questi due piani a rendere la geolocalizzazione dei dipendenti un terreno insidioso, e a spiegare perché gli adeguamenti fatti in casa quasi sempre si rivelano incompleti.

Da un lato c’è il GDPR, che chiede una base giuridica, una finalità determinata, dati proporzionati allo scopo, tempi di conservazione definiti, informazione agli interessati, una valutazione d’impatto quando il rischio è elevato. Dall’altro c’è l’art. 4 dello Statuto dei lavoratori, che per gli strumenti dai quali possa derivare un controllo a distanza dell’attività richiede un presupposto autorizzativo di natura collettiva o amministrativa.

Soddisfare uno dei due piani e trascurare l’altro non mette al riparo da nulla. L’esperienza dei provvedimenti dell’Autorità mostra anzi che è esattamente lì — nello scarto fra i due binari — che si concentrano le contestazioni.

Il momento in cui il problema esplode

C’è una regolarità che vale la pena segnalare a chi gestisce una flotta. Finché il sistema registra e nessuno lo guarda, il problema resta latente. Diventa un procedimento sanzionatorio quando i dati vengono tirati fuori per sostenere qualcosa: una contestazione disciplinare, un licenziamento, la ricostruzione di una giornata di lavoro.

In quel momento il lavoratore chiede di accedere ai dati che lo riguardano, e da quella richiesta deriva a cascata tutto il resto: se l’informativa era stata resa, se esisteva l’accordo o l’autorizzazione, se era stata fatta la valutazione d’impatto, per quanto tempo i dati venivano conservati, chi poteva consultarli. Il procedimento disciplinare che doveva chiudere una questione ne apre una molto più grande.

Quanto si rischia

I 6.000 euro del provvedimento ligure non sono il metro di misura. L’art. 83 del GDPR costruisce un sistema sanzionatorio che arriva a 20 milioni di euro o al 4 per cento del fatturato mondiale annuo per le violazioni più gravi, e nel quantificare la sanzione l’Autorità tiene conto della natura dell’ente, del numero di interessati, della gravità, della durata e della condotta tenuta.

Ma la sanzione pecuniaria è spesso la conseguenza meno costosa. Un trattamento dichiarato illecito mette in discussione l’utilizzabilità dei dati nei procedimenti in cui sono stati impiegati, con effetti che si propagano al contenzioso di lavoro; e la misura correttiva che accompagna la sanzione può imporre di modificare o sospendere il sistema.

Prima che il problema diventi un procedimento

Chi ha installato un sistema di localizzazione sui mezzi aziendali, o sta per farlo, dovrebbe considerare che il momento utile per verificarne l’impianto è adesso, non quando un reclamo è già stato presentato. Il controllo sulla posta elettronica segue una logica analoga, come abbiamo visto a proposito dei metadati della posta elettronica dei dipendenti, e altrettanto vale per la videosorveglianza sul luogo di lavoro. Il quadro generale delle sanzioni è ricostruito nell’articolo su quanto costa davvero una violazione del GDPR.

Lo studio assiste aziende ed enti pubblici nella valutazione dei sistemi di controllo già in uso e nella gestione dei procedimenti davanti all’Autorità: il servizio è descritto nella pagina sulla consulenza e compliance privacy. Per il contenzioso amministrativo e giuslavoristico collegato si rimanda allo studio legale dell’avv. Elio Errichiello.

Se hai un sistema di geolocalizzazione attivo e vuoi capire a che punto sei, scrivici dalla pagina contatti: faremo un esame preliminare della documentazione esistente e dei profili di rischio.

Avv. Elio Errichiello