Articolo a cura di: Redazione - Studio Legale Calvello
Un dipendente o un ex dipendente può rivolgersi al Garante per la protezione dei dati personali quando ritiene che l’azienda abbia trattato illecitamente i suoi dati. Le contestazioni possono riguardare l’accesso alla posta elettronica aziendale, i controlli sugli strumenti informatici, la videosorveglianza, la diffusione di informazioni personali, i dati sanitari, l’utilizzo di dati nell’ambito di un procedimento disciplinare oppure il mancato o incompleto riscontro a una richiesta di accesso.
Per il datore di lavoro, un reclamo privacy non deve essere trattato come una normale controversia con il dipendente. Occorre ricostruire con precisione il trattamento contestato, verificare la documentazione esistente e accertare se le modalità concretamente adottate siano coerenti con il GDPR, il Codice Privacy e, quando rilevante, con la disciplina lavoristica. Una risposta affrettata o non coordinata può rendere più difficile la difesa dell’azienda proprio nel momento in cui è necessario dimostrare come e perché determinati dati siano stati raccolti, utilizzati, conservati o comunicati.
Cosa succede quando un dipendente presenta un reclamo privacy contro l’azienda
Il reclamo previsto dall’art. 77 del Regolamento (UE) 2016/679 consente all’interessato di chiedere l’intervento dell’Autorità di controllo quando ritiene che un trattamento dei propri dati personali violi la normativa. Nel rapporto di lavoro questa possibilità assume particolare rilievo perché l’azienda gestisce una quantità considerevole di informazioni riferite ai lavoratori: dati anagrafici e retributivi, presenze, assenze, comunicazioni elettroniche, credenziali, log informatici e, nei casi consentiti, informazioni appartenenti a categorie particolari di dati.
Il fatto che un dipendente presenti un reclamo al Garante Privacy non significa che la violazione sia già stata accertata. Il reclamo espone fatti e circostanze che devono essere verificati. Per l’impresa, però, rappresenta un segnale da affrontare immediatamente con metodo, perché dall’istruttoria possono derivare richieste di informazioni e documenti e, quando ne ricorrono i presupposti, ulteriori iniziative dell’Autorità.
Il problema spesso nasce prima del reclamo formale. Il lavoratore può avere già esercitato uno dei diritti previsti dal GDPR, per esempio chiedendo l’accesso ai propri dati personali, informazioni sulle finalità del trattamento o sui destinatari dei dati. Una risposta tardiva, incompleta o non sufficientemente motivata può diventare essa stessa parte della contestazione. Per questo è necessario recuperare immediatamente anche le precedenti comunicazioni intercorse con il dipendente e verificare quali richieste siano state formulate e quali riscontri siano stati forniti.
Particolare attenzione richiedono le contestazioni relative agli strumenti di lavoro. L’esistenza di un account email, di un computer aziendale, di sistemi di registrazione dei log o di dispositivi assegnati al dipendente non attribuisce al datore di lavoro un potere indiscriminato di accesso e controllo. Occorre verificare la finalità del trattamento, la base giuridica, le informazioni fornite al lavoratore, le policy adottate, i tempi di conservazione, le persone autorizzate ad accedere ai dati e, quando applicabile, il rispetto della disciplina sui controlli a distanza.
Questioni analoghe possono sorgere per la videosorveglianza, la geolocalizzazione, i sistemi di controllo degli accessi e gli strumenti utilizzati per monitorare attività o prestazioni. La valutazione privacy deve essere coordinata con le norme che regolano il rapporto di lavoro: un trattamento astrattamente giustificabile per esigenze organizzative o di sicurezza può risultare problematico se effettuato con modalità eccedenti rispetto allo scopo perseguito o senza rispettare le condizioni previste dalla normativa applicabile.
Per le imprese che gestiscono numerosi rapporti di lavoro è quindi utile che la disciplina dei trattamenti HR sia inserita in un sistema coerente di compliance. Sul punto abbiamo approfondito gli adempimenti specifici nella guida dedicata alla privacy e GDPR per l’ufficio HR e la gestione del personale.
Come deve reagire l’azienda: prima ricostruire i fatti, poi impostare la difesa
Quando l’azienda viene a conoscenza del reclamo, la prima esigenza è evitare risposte frammentarie e ricostruire documentalmente ciò che è realmente accaduto. La questione non può essere affidata soltanto all’HR o all’IT se il trattamento contestato coinvolge più funzioni. È necessario identificare i dati interessati, stabilire chi vi abbia avuto accesso, per quale finalità, attraverso quali sistemi, per quanto tempo e sulla base di quali procedure interne.
Se, per esempio, il dipendente contesta l’accesso alla propria email aziendale, non è sufficiente affermare che la casella appartiene all’impresa. Occorre verificare le circostanze dell’accesso, le ragioni che lo hanno determinato, le regole aziendali comunicate al lavoratore, le configurazioni tecniche del sistema, l’eventuale conservazione dei messaggi o dei metadati e le persone che hanno potuto consultarli. Se la contestazione riguarda dati utilizzati in un procedimento disciplinare, va ricostruito anche il modo in cui tali informazioni sono state acquisite e successivamente utilizzate.
Lo stesso metodo deve essere seguito quando il reclamo riguarda la comunicazione di informazioni personali all’interno dell’organizzazione. Il fatto che il destinatario sia un altro dipendente non rende automaticamente lecita la circolazione dei dati: occorre verificare se quella persona fosse autorizzata a conoscerli in relazione alle proprie funzioni e se la comunicazione fosse effettivamente necessaria. La gestione dei dati dei lavoratori richiede quindi un controllo concreto dei profili di autorizzazione e non soltanto l’esistenza formale di incarichi o policy.
La ricostruzione dovrebbe comprendere almeno l’informativa consegnata al lavoratore, le policy applicabili, il registro delle attività di trattamento, le istruzioni agli autorizzati, gli eventuali accordi con responsabili esterni, i log pertinenti e la documentazione relativa all’esercizio dei diritti dell’interessato. Se emergono difformità tra quanto previsto nei documenti e ciò che avviene realmente, il problema deve essere individuato prima di formulare la posizione difensiva dell’impresa. Quando la documentazione risulta non aggiornata rispetto all’organizzazione effettiva, può essere necessario intervenire anche sulla documentazione privacy aziendale.
Un altro errore consiste nel modificare o cancellare frettolosamente dati, email, log o documenti dopo aver ricevuto la contestazione. Prima di qualsiasi intervento sui sistemi occorre valutare quali informazioni debbano essere conservate per ricostruire i fatti e sostenere la posizione dell’azienda, nel rispetto dei principi di limitazione della conservazione e delle altre regole applicabili. Correggere una procedura per il futuro è cosa diversa dal compromettere la possibilità di documentare ciò che è avvenuto.
Se il reclamo determina una richiesta formale dell’Autorità, tempi e contenuto della risposta assumono un peso specifico. Abbiamo esaminato questo passaggio nell’approfondimento sulla richiesta di informazioni del Garante Privacy e sulle modalità con cui l’azienda deve rispondere. In questa fase la difesa dovrebbe essere costruita sui fatti verificabili e sulla documentazione disponibile, distinguendo le condotte effettivamente conformi dagli eventuali aspetti che richiedono una correzione.
L’eventuale presenza di una criticità non significa, infatti, che ogni contestazione formulata dal dipendente debba essere automaticamente riconosciuta. Allo stesso modo, l’esistenza di documenti formalmente corretti non dimostra da sola che il trattamento sia stato effettuato lecitamente. Il principio di accountability richiede che l’impresa sia in grado di dimostrare la conformità delle proprie scelte anche rispetto alle modalità con cui il trattamento è stato concretamente organizzato.
Quali rischi deve valutare l’azienda e come organizzare la risposta al reclamo
La difesa dell’azienda non consiste soltanto nel contestare le affermazioni del dipendente. Occorre verificare se il trattamento oggetto del reclamo rispettasse i principi di liceità, correttezza, trasparenza, minimizzazione e limitazione della conservazione e se l’impresa sia in grado di documentare le ragioni delle proprie scelte. Questa verifica è particolarmente delicata quando il reclamo riguarda controlli sui lavoratori, accesso alla posta elettronica, log informatici, videosorveglianza, dati sanitari o informazioni utilizzate nell’ambito di contestazioni disciplinari.
La prima distinzione da compiere riguarda ciò che il dipendente sostiene e ciò che può essere effettivamente ricostruito. Email, log, configurazioni dei sistemi, informative, policy, autorizzazioni interne, procedure HR e precedenti richieste dell’interessato devono essere esaminati nel loro insieme. Una ricostruzione incompleta può portare l’azienda a formulare dichiarazioni che vengono successivamente contraddette dalla documentazione tecnica o dalle informazioni provenienti da altre funzioni aziendali.
È quindi opportuno coordinare HR, IT, direzione, eventuale ufficio legale e DPO, quando presente e quando la questione rientra nelle sue funzioni. Il DPO deve poter svolgere il proprio ruolo con autonomia e indipendenza: può fornire consulenza e supportare la valutazione degli aspetti privacy, ma la responsabilità delle decisioni sul trattamento rimane in capo al titolare. Anche questo passaggio deve essere gestito correttamente, evitando di attribuire al DPO decisioni che spettano all’impresa.
Quando dall’analisi emergono carenze reali, è necessario distinguere la gestione del reclamo dagli interventi correttivi. L’azienda può avere interesse a modificare una procedura, aggiornare un’informativa, ridefinire i profili di accesso, correggere i tempi di conservazione o impartire nuove istruzioni al personale. Queste attività possono essere necessarie per riportare il trattamento a una configurazione corretta, ma non sostituiscono la ricostruzione di quanto avvenuto nel periodo oggetto della contestazione.
Il reclamo può anche far emergere problemi più ampi rispetto al singolo episodio. Se, ad esempio, l’accesso contestato deriva da una policy applicata indistintamente a tutti i lavoratori, la verifica non dovrebbe fermarsi al caso individuale. Potrebbe essere necessario controllare l’intero processo aziendale e valutare se la criticità riguardi altri dipendenti o altri trattamenti. In situazioni di questo tipo diventa utile una verifica più ampia dell’adeguamento GDPR aziendale, mantenendo separata l’attività di compliance generale dalla specifica difesa relativa al reclamo.
Se l’istruttoria evolve in una contestazione formale, l’azienda deve valutare attentamente gli addebiti e predisporre una difesa coerente con quanto già dichiarato e documentato nelle fasi precedenti. Le modalità di predisposizione delle osservazioni difensive sono approfondite nell’articolo dedicato alla contestazione del Garante Privacy e alle memorie difensive. Il punto, già nella fase iniziale del reclamo, è evitare che risposte non sufficientemente verificate compromettano le successive possibilità difensive.
Deve essere considerato anche il possibile profilo risarcitorio. Il reclamo davanti al Garante e l’eventuale richiesta di risarcimento del danno sono piani distinti e l’accertamento di una violazione della normativa privacy non comporta automaticamente il riconoscimento di qualsiasi danno lamentato dal dipendente. Se alla contestazione viene affiancata una pretesa economica, l’impresa deve esaminare separatamente i presupposti della responsabilità e del danno concretamente dedotto. Abbiamo trattato questo profilo nell’approfondimento sulla richiesta di risarcimento per violazione della privacy e sulla difesa dell’impresa.
Un caso pratico: il reclamo di un ex dipendente sull’accesso alla posta elettronica aziendale
Consideriamo il caso, formulato in termini anonimizzati, di un’impresa che riceve una contestazione da un ex dipendente relativa alla gestione della casella email aziendale dopo la cessazione del rapporto. Il lavoratore sostiene che l’account sia rimasto accessibile e che alcuni messaggi siano stati consultati dall’azienda senza un’adeguata giustificazione. Prima di predisporre qualsiasi risposta, ricostruiamo le modalità con cui era stato gestito l’account, le policy comunicate al personale, le configurazioni tecniche applicate dopo la cessazione del rapporto e gli accessi effettivamente eseguiti.
L’esame fa emergere la necessità di distinguere la continuità operativa dell’impresa dall’accesso al contenuto delle comunicazioni riferibili al lavoratore. Vengono quindi verificati i log disponibili, le autorizzazioni interne, le finalità degli eventuali accessi e la documentazione privacy consegnata durante il rapporto. L’aspetto che richiede maggiore attenzione è ricostruire i fatti tecnici senza sovrapporli alle valutazioni giuridiche: prima si accerta che cosa sia realmente avvenuto, poi si valuta se e in quale misura il trattamento sia compatibile con la normativa applicabile.
Su questa base l’azienda può predisporre una posizione documentata rispetto alle contestazioni ricevute e, separatamente, intervenire sulle procedure interne che necessitano di essere aggiornate. Il caso mostra perché un reclamo privacy di un dipendente o di un ex dipendente debba essere affrontato attraverso una verifica coordinata tra aspetti giuridici, organizzativi e tecnici, evitando risposte immediate fondate soltanto sulla ricostruzione fornita da una singola funzione aziendale.
FAQ sul reclamo privacy presentato da un dipendente
Il reclamo del dipendente significa che l’azienda ha già violato il GDPR?
No. La presentazione del reclamo non equivale all’accertamento di una violazione. Il Garante deve valutare i fatti e gli elementi disponibili. L’azienda deve quindi evitare sia di considerare infondata a priori la contestazione sia di riconoscere automaticamente una violazione prima di avere ricostruito il trattamento, verificato la documentazione e valutato le norme applicabili al caso concreto.
Cosa deve fare l’azienda quando riceve una richiesta di informazioni dal Garante?
Deve esaminare con precisione le richieste dell’Autorità, individuare i trattamenti interessati, raccogliere la documentazione pertinente e predisporre un riscontro coerente con i fatti verificati. È opportuno coordinare preventivamente le informazioni provenienti dalle diverse funzioni aziendali, soprattutto quando il reclamo coinvolge HR, IT, direzione o soggetti esterni che trattano dati per conto dell’impresa.
L’azienda può conservare email, log e altri dati del dipendente per difendersi?
La conservazione deve essere valutata in relazione alle finalità perseguite, alla normativa applicabile e alla concreta necessità di disporre dei dati per l’accertamento, l’esercizio o la difesa di un diritto. L’esistenza di una controversia non giustifica una conservazione indiscriminata di qualsiasi informazione. È necessario individuare i dati effettivamente pertinenti e documentare le ragioni della loro conservazione.
Il DPO deve rispondere personalmente al reclamo del dipendente?
Non necessariamente. Il DPO svolge funzioni di informazione, consulenza e sorveglianza previste dal GDPR e coopera con l’Autorità di controllo, ma le decisioni relative al trattamento e alla posizione dell’azienda competono al titolare. Il suo coinvolgimento deve quindi rispettarne autonomia e indipendenza, senza trasferire sul DPO responsabilità decisionali proprie dell’impresa.
Un reclamo privacy può portare a una sanzione per l’azienda?
Può determinare un’attività istruttoria dalla quale, se vengono accertate violazioni e ricorrono i relativi presupposti, possono derivare i provvedimenti previsti dal GDPR e dalla normativa nazionale applicabile. La sanzione non è però una conseguenza automatica della presentazione del reclamo. Per questo la difesa deve partire dall’esatta ricostruzione dei fatti, dalla documentazione disponibile e dalle caratteristiche concrete del trattamento contestato.
Assistenza all’azienda in caso di reclamo privacy di un dipendente
Quando un dipendente o un ex dipendente presenta un reclamo al Garante Privacy, la posizione dell’azienda deve essere valutata sulla base del trattamento concretamente contestato, della documentazione disponibile, delle procedure applicate e delle eventuali comunicazioni già intercorse con il lavoratore o con l’Autorità.
Assistiamo le imprese nella ricostruzione dei fatti, nell’analisi della conformità del trattamento, nella gestione dei rapporti con il Garante e nella predisposizione della strategia difensiva, valutando anche gli eventuali interventi correttivi necessari sulla gestione privacy aziendale.
Se la vostra azienda ha ricevuto un reclamo privacy da un dipendente, una contestazione o una richiesta del Garante, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale inviando attraverso il modulo dedicato le informazioni essenziali sul problema e sulla documentazione già ricevuta.







