Articolo a cura di: Redazione - Studio Legale Calvello
Un dipendente invia un documento alla persona sbagliata, rende accessibili dati a colleghi non autorizzati, utilizza impropriamente un archivio aziendale o commette un’altra violazione nella gestione dei dati personali. In situazioni di questo tipo, una delle prime domande dell’impresa è inevitabile: risponde il dipendente che ha materialmente commesso l’errore oppure l’azienda? La risposta non può essere ricavata soltanto dall’individuazione di chi ha compiuto l’azione. Nel sistema del GDPR assumono rilievo il ruolo dell’azienda quale titolare del trattamento, le istruzioni impartite al personale, le autorizzazioni, la formazione, le misure tecniche e organizzative adottate e le circostanze concrete nelle quali si è verificato l’evento.
L’errore del dipendente può inoltre costituire una violazione dei dati personali (data breach), ma non ogni irregolarità produce automaticamente gli stessi obblighi. Occorre ricostruire rapidamente l’accaduto, verificare quali dati siano stati coinvolti, chi ne abbia avuto conoscenza e quali conseguenze possano derivarne. Quando l’incidente presenta profili rilevanti, la gestione iniziale è particolarmente delicata perché da questa valutazione possono dipendere la documentazione interna dell’evento, l’eventuale notifica al Garante per la protezione dei dati personali e, nei casi previsti dal GDPR, la comunicazione agli interessati.
Quando l’errore privacy del dipendente diventa un problema dell’azienda
Nel rapporto tra azienda e personale occorre partire da una distinzione essenziale. Il dipendente che tratta dati personali nell’ambito delle proprie mansioni opera normalmente sotto l’autorità del titolare o del responsabile del trattamento e deve attenersi alle istruzioni ricevute. Il GDPR prevede che chiunque agisca sotto l’autorità del titolare o del responsabile e abbia accesso a dati personali non possa trattarli se non è istruito in tal senso, salvo che lo richieda il diritto dell’Unione o nazionale. Per l’impresa questo significa che la gestione della privacy non può esaurirsi nell’affidare genericamente determinate attività al personale: occorre definire ruoli, autorizzazioni, istruzioni e modalità operative coerenti con i trattamenti concretamente svolti.
Il fatto che la violazione derivi materialmente dalla condotta di un lavoratore non trasferisce quindi automaticamente su quest’ultimo la responsabilità propria del titolare del trattamento. Se, ad esempio, un addetto amministrativo comunica per errore dati personali a un destinatario non legittimato, l’azienda deve comunque verificare l’evento nell’ambito della propria organizzazione privacy. Lo stesso vale quando l’errore consiste nell’accesso a informazioni eccedenti rispetto alle mansioni, nell’utilizzo improprio di credenziali, nella condivisione non autorizzata di documenti o nella mancata osservanza di una procedura interna.
Il punto è particolarmente rilevante perché il titolare, secondo il principio di accountability, deve adottare misure tecniche e organizzative adeguate e deve essere in grado di dimostrarne l’effettiva applicazione. Non basta quindi sostenere che si è trattato di una svista individuale. Occorre poter ricostruire quali misure fossero operative prima dell’incidente: chi poteva accedere ai dati, quali istruzioni erano state impartite, se il personale era stato adeguatamente formato, quali controlli erano previsti e se gli strumenti informatici riducevano ragionevolmente il rischio di errore.
La distinzione diventa ancora più importante quando il comportamento del dipendente si discosta dalle istruzioni ricevute. Una condotta individuale contraria alle procedure può assumere rilievo anche sul piano del rapporto di lavoro e del sistema disciplinare, ma ciò non consente di concludere automaticamente che l’azienda sia estranea alla questione sotto il profilo GDPR. È necessario esaminare separatamente la posizione del lavoratore e quella del titolare, verificando se l’organizzazione predisposta dall’impresa fosse adeguata rispetto al rischio concreto.
Per comprendere meglio la posizione delle diverse figure coinvolte può essere utile distinguere tra titolare, responsabile e autorizzato al trattamento: attribuire correttamente ruoli e istruzioni permette di individuare con maggiore precisione dove si sia verificata la criticità organizzativa e quale intervento sia necessario.
Responsabilità dell’azienda: istruzioni, formazione e misure organizzative contano quanto l’errore materiale
Quando analizziamo un errore privacy commesso da un dipendente, non ci fermiamo alla domanda “chi ha cliccato, inviato o comunicato il dato?”. Per valutare la posizione dell’impresa occorre ricostruire il trattamento nel quale l’errore si è inserito. Gli articoli 24 e 32 del GDPR richiedono al titolare di adottare misure tecniche e organizzative adeguate tenendo conto, tra gli altri elementi, della natura, dell’ambito, del contesto e delle finalità del trattamento, nonché dei rischi per i diritti e le libertà delle persone fisiche.
In questo quadro assumono rilievo concreto le istruzioni impartite al personale autorizzato. L’articolo 29 e l’articolo 32, paragrafo 4, del GDPR disciplinano il trattamento svolto dalle persone che agiscono sotto l’autorità del titolare o del responsabile. Nel diritto nazionale, l’articolo 2-quaterdecies del Codice Privacy consente al titolare o al responsabile di attribuire specifici compiti e funzioni connessi al trattamento a persone fisiche espressamente designate che operano sotto la loro autorità. L’azienda deve quindi tradurre questi principi in un sistema effettivamente utilizzabile: autorizzazioni coerenti con le mansioni, istruzioni comprensibili, accessi proporzionati alle funzioni e formazione adeguata ai rischi delle attività svolte.
La formazione assume particolare rilievo proprio rispetto agli errori umani. Un’impresa nella quale il personale tratta quotidianamente dati di clienti, dipendenti o fornitori deve considerare prevedibili determinate tipologie di errore. La trasmissione di documenti al destinatario sbagliato, l’uso improprio delle funzioni di posta elettronica, l’accesso a cartelle condivise eccessivamente ampie o la gestione non corretta di informazioni riservate non possono essere affrontati soltanto dopo l’incidente. La prevenzione richiede procedure calibrate sull’attività concreta e, quando tecnicamente possibile e proporzionato, misure capaci di ridurre la probabilità che una semplice svista produca una divulgazione non autorizzata.
Questo non significa che ogni errore individuale dimostri automaticamente una carenza organizzativa né che qualsiasi violazione comporti necessariamente una sanzione. La valutazione dipende dalle circostanze. Occorre verificare, tra l’altro, la natura dei dati, il numero degli interessati, l’estensione della divulgazione, le persone che hanno avuto accesso alle informazioni, le misure già adottate e quelle attivate immediatamente dopo l’incidente. Anche un errore materiale isolato deve però essere esaminato, perché la natura involontaria della condotta non rende di per sé lecito un trattamento che abbia comportato una comunicazione non autorizzata di dati personali.
Se dall’errore deriva una perdita di riservatezza, disponibilità o integrità dei dati, occorre anche stabilire se ci troviamo davanti a un data breach. In questo caso l’azienda deve attivare senza ritardo la propria procedura di gestione dell’incidente e svolgere la valutazione richiesta dal GDPR. Per gli aspetti operativi relativi alle prime attività abbiamo dedicato uno specifico approfondimento al data breach in azienda e a cosa fare nelle prime 72 ore; quando invece il problema riguarda specificamente una comunicazione inviata alla persona errata, va distinta la questione generale della responsabilità aziendale dalla gestione del singolo incidente, trattata nell’approfondimento sull’email inviata al destinatario sbagliato.
La verifica dell’errore può infine far emergere una criticità più ampia: autorizzazioni non aggiornate, procedure che non corrispondono più all’organizzazione reale, formazione insufficiente oppure sistemi informatici che consentono accessi troppo estesi. In questi casi limitarsi a richiamare il dipendente rischia di lasciare intatta la causa organizzativa dell’incidente. Diventa necessario verificare se la documentazione privacy aziendale debba essere aggiornata e, soprattutto, se quanto previsto sulla carta corrisponda effettivamente al modo in cui i dati vengono trattati ogni giorno.
Che cosa deve fare l’azienda dopo un errore privacy del dipendente
Una volta scoperto l’errore, la priorità non è stabilire immediatamente se il dipendente debba essere sanzionato, ma contenere l’incidente e valutarne gli effetti sui dati personali. L’azienda deve ricostruire con precisione che cosa è accaduto, quando si è verificato l’evento, quali dati sono coinvolti, a quali interessati appartengono, chi li ha ricevuti o consultati e se sia ancora possibile limitarne la diffusione. Questa ricostruzione serve anche a distinguere un’irregolarità interna da una vera e propria violazione dei dati personali ai sensi del GDPR.
Quando ricorrono gli elementi di un data breach, il titolare deve documentare la violazione e valutarne il rischio per i diritti e le libertà delle persone fisiche. L’articolo 33 del GDPR prevede la notifica all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Non esiste quindi una regola secondo cui ogni errore privacy del dipendente debba essere automaticamente notificato al Garante. La decisione richiede una valutazione concreta dell’incidente e deve essere adeguatamente documentata. Sul punto abbiamo approfondito separatamente quando notificare un data breach al Garante Privacy.
Se la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, deve essere valutato anche l’ulteriore obbligo di comunicazione agli interessati previsto dall’articolo 34 del GDPR, tenendo conto delle condizioni e delle eccezioni stabilite dalla norma. Anche questa decisione non può essere presa sulla base della sola gravità apparente dell’errore: devono essere considerate la tipologia delle informazioni coinvolte, le possibili conseguenze della loro conoscibilità da parte di soggetti non autorizzati e le misure adottate per attenuare il rischio.
Parallelamente alla gestione dell’incidente, occorre verificare perché l’errore sia stato possibile. Se un dipendente ha inviato un documento riservato a un destinatario errato, per esempio, può essere necessario controllare non soltanto la sua condotta, ma anche le procedure utilizzate per l’invio, le modalità di selezione dei destinatari, le eventuali verifiche previste prima della trasmissione e la formazione ricevuta. Se invece il problema deriva dall’accesso a dati che il lavoratore non avrebbe dovuto consultare, l’analisi deve comprendere i profili di autorizzazione, la configurazione degli account e la segregazione degli accessi.
La responsabilità disciplinare del dipendente costituisce un piano distinto. Se il lavoratore ha violato istruzioni chiare e legittimamente impartite, l’azienda può dover valutare la condotta secondo le regole applicabili al rapporto di lavoro e al proprio sistema disciplinare. Questa eventuale iniziativa, però, non sostituisce gli adempimenti privacy del titolare. Contestare l’errore al dipendente non chiude il data breach e non esonera l’azienda dal verificare la propria organizzazione.
Quando l’incidente rivela problemi più estesi, può essere opportuno effettuare una verifica mirata della compliance: autorizzazioni, istruzioni, procedure, formazione, sistemi di accesso e modalità di gestione degli incidenti devono essere confrontati con l’organizzazione effettivamente esistente. Se emerge una violazione che non si limita al singolo errore materiale, è utile intervenire prima che la criticità continui a produrre effetti; abbiamo trattato questo passaggio nell’approfondimento dedicato alla violazione GDPR scoperta internamente e alle attività da svolgere prima che il problema si aggravi.
Un caso pratico: il dipendente invia per errore dati personali a un soggetto non autorizzato
Consideriamo il caso, realistico e anonimizzato, di un’azienda nella quale un dipendente dell’area amministrativa, durante l’ordinaria gestione della corrispondenza, invia a un destinatario errato un documento contenente dati personali. L’errore viene individuato internamente poco dopo l’invio. Il problema non viene affrontato limitandosi a chiedere al dipendente una spiegazione, perché occorre prima ricostruire il contenuto del documento, identificare i dati coinvolti, verificare chi li abbia ricevuti e accertare se il destinatario abbia avuto effettivamente accesso alle informazioni.
L’attività richiede quindi di esaminare l’incidente sotto il profilo del GDPR, valutarne il rischio e documentare le decisioni assunte dall’azienda. Contestualmente vengono verificate le istruzioni impartite al personale e la procedura utilizzata per l’invio dei documenti. L’aspetto che richiede maggiore attenzione è distinguere la svista materiale del singolo lavoratore dalle eventuali carenze organizzative che possono averne agevolato le conseguenze. In una situazione di questo tipo, infatti, la corretta gestione non consiste semplicemente nell’attribuire la colpa al dipendente, ma nel comprendere se le misure adottate dall’impresa fossero adeguate e quali interventi correttivi risultino proporzionati rispetto all’incidente effettivamente verificatosi.
Se il caso riguarda specificamente l’invio di un file o di un allegato alla persona errata, gli adempimenti possono variare in funzione del contenuto e delle circostanze della comunicazione. Questo profilo è approfondito nell’articolo dedicato al documento con dati personali inviato alla persona sbagliata e alle modalità di intervento.
Domande frequenti sulla responsabilità per gli errori privacy dei dipendenti
Se il dipendente commette un errore privacy, risponde sempre l’azienda?
Non è corretto affermare che ogni condotta del dipendente produca automaticamente le stesse conseguenze per l’impresa. L’azienda, quale titolare del trattamento, deve però valutare l’evento e verificare se abbia adottato misure tecniche e organizzative adeguate, istruzioni, autorizzazioni e formazione coerenti con i trattamenti svolti. L’eventuale responsabilità personale o disciplinare del lavoratore costituisce un profilo distinto e non elimina gli obblighi che il GDPR pone in capo al titolare.
Un semplice errore del dipendente costituisce sempre un data breach?
No. Occorre verificare se l’evento abbia comportato una violazione di sicurezza che determina accidentalmente o in modo illecito la distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali trasmessi, conservati o comunque trattati. Un errore nell’utilizzo dei dati può quindi integrare un data breach quando produce una delle conseguenze previste dal GDPR, ma la qualificazione dipende da ciò che è concretamente accaduto.
L’azienda deve sempre notificare al Garante l’errore commesso dal dipendente?
No. Se l’evento costituisce una violazione dei dati personali, deve essere effettuata la valutazione prevista dall’articolo 33 del GDPR. La notifica al Garante è richiesta salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. L’azienda deve comunque documentare le violazioni dei dati personali secondo quanto previsto dal GDPR, comprese le circostanze, le conseguenze e i provvedimenti adottati.
La formazione GDPR dei dipendenti può incidere sulla posizione dell’azienda?
Sì. La formazione del personale è uno degli elementi da considerare nell’organizzazione delle misure di sicurezza e nella gestione delle persone autorizzate al trattamento. Non è sufficiente, però, organizzare formalmente un corso: occorre valutare se istruzioni, formazione, autorizzazioni e procedure siano adeguate alle attività concretamente affidate ai lavoratori. Quando l’errore riguarda la gestione del personale, può essere utile verificare più in generale l’organizzazione della privacy e del GDPR nell’ufficio HR.
Il dipendente che non rispetta le istruzioni privacy può essere sanzionato disciplinarmente?
La violazione delle istruzioni aziendali può assumere rilievo disciplinare, ma la valutazione deve essere effettuata nel rispetto della normativa lavoristica applicabile, del contratto collettivo, delle procedure aziendali e delle caratteristiche concrete della condotta. Il profilo disciplinare non deve essere confuso con la gestione dell’incidente privacy: anche quando il comportamento del lavoratore è contrario alle istruzioni ricevute, l’azienda deve comunque verificare gli eventuali adempimenti derivanti dal GDPR.
Errore privacy di un dipendente: richiedi una valutazione della situazione aziendale
Quando un dipendente commette un errore nella gestione dei dati personali, individuare chi abbia materialmente compiuto l’azione è soltanto una parte dell’analisi. Occorre verificare se si sia verificato un data breach, quali obblighi ricadano sull’azienda, se siano necessarie comunicazioni o notifiche e se le misure organizzative adottate fossero adeguate. La stessa valutazione può diventare particolarmente delicata quando l’incidente ha già determinato un reclamo, una richiesta di risarcimento o un contatto da parte del Garante Privacy.
Lo Studio Legale Calvello assiste le imprese nella gestione delle violazioni privacy, nella valutazione delle responsabilità, nei rapporti con il Garante e nella verifica delle procedure GDPR aziendali. Per sottoporci il caso è possibile richiedere una valutazione in merito al GDPR e alla privacy aziendale attraverso il modulo dedicato, descrivendo l’errore verificatosi e le circostanze nelle quali l’azienda ne è venuta a conoscenza.







