Articolo a cura di: Redazione - Studio Legale Calvello
Telecamere negli stabilimenti, sistemi di controllo degli accessi, badge, registrazione degli ingressi e strumenti biometrici possono trasformare una normale esigenza di sicurezza aziendale in un trattamento di dati personali che richiede valutazioni molto più articolate di quanto spesso si immagini. Il problema non riguarda soltanto l’installazione dell’impianto: occorre stabilire quali dati vengono raccolti, per quali finalità, chi può consultarli, per quanto tempo vengono conservati e, soprattutto, se il sistema consente un monitoraggio dei dipendenti o di altre persone.
Per un’azienda che utilizza videosorveglianza e controllo accessi, la presenza di questi strumenti non determina automaticamente l’obbligo di nominare un DPO. La verifica deve essere condotta sulla concreta organizzazione dei trattamenti e sui criteri previsti dal GDPR, con particolare attenzione all’eventuale monitoraggio regolare e sistematico degli interessati su larga scala. Quando il trattamento assume caratteristiche tali da rendere obbligatoria la designazione del Responsabile della protezione dei dati, oppure quando la complessità dei sistemi utilizzati rende comunque utile una supervisione specialistica, il DPO può assumere un ruolo centrale nel coordinamento tra privacy, sicurezza, organizzazione aziendale e disciplina dei controlli sui lavoratori.
Videosorveglianza e controllo accessi: quando l’azienda deve valutare la nomina del DPO
L’art. 37 del Regolamento (UE) 2016/679 individua i casi nei quali il titolare o il responsabile del trattamento devono designare un DPO. Per le imprese private che utilizzano sistemi di videosorveglianza, assume particolare rilievo l’ipotesi in cui le attività principali consistano in trattamenti che, per natura, ambito di applicazione o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala. La semplice presenza di alcune telecamere a protezione dell’ingresso o del magazzino, quindi, non consente da sola di affermare che il DPO sia obbligatorio.
La valutazione cambia quando la videosorveglianza diventa parte strutturale dell’attività aziendale o interessa un numero rilevante di persone, più sedi, stabilimenti, aree aperte al pubblico o ambienti nei quali lavoratori, clienti, visitatori e fornitori vengono sottoposti a forme sistematiche di osservazione. Devono essere considerate anche le caratteristiche tecniche del sistema: numero e posizione delle telecamere, continuità delle riprese, possibilità di seguire gli spostamenti delle persone, registrazione delle immagini, accesso da remoto, eventuale integrazione con altri strumenti e ampiezza complessiva del trattamento.
Lo stesso criterio vale per i sistemi di controllo accessi. Un badge utilizzato esclusivamente per consentire l’ingresso in determinate aree presenta caratteristiche diverse da una soluzione che registra sistematicamente entrate, uscite, spostamenti interni e accessi a zone riservate. Il livello di attenzione cresce ulteriormente quando vengono utilizzate tecnologie biometriche, come impronte digitali o riconoscimento facciale: in questi casi possono essere trattate categorie particolari di dati e occorre verificare anzitutto se il trattamento sia lecito e realmente necessario, senza considerare la maggiore efficienza tecnologica come una giustificazione sufficiente.
Per stabilire se sia necessario un DPO per un’azienda che utilizza videosorveglianza e controllo accessi, noi partiamo quindi dalla mappatura effettiva dei trattamenti e non dal semplice dato numerico relativo alle telecamere installate o ai dipendenti. Devono essere esaminate finalità, scala, sistematicità del monitoraggio, categorie di interessati, tecnologie impiegate e collegamenti con gli altri trattamenti aziendali. La medesima logica vale quando l’impresa cresce e aumenta il numero delle persone sottoposte ai diversi sistemi di controllo: sul punto abbiamo approfondito anche quando la nomina del DPO può diventare necessaria nelle aziende con molti dipendenti.
Quando ricorrono i presupposti dell’art. 37 GDPR, la designazione del DPO costituisce un obbligo; negli altri casi l’impresa può comunque scegliere una nomina volontaria, purché il ruolo venga poi organizzato nel rispetto della disciplina prevista dal Regolamento. È quindi opportuno distinguere la verifica sull’obbligatorietà dalla diversa valutazione organizzativa circa l’utilità di un DPO esterno in un’azienda nella quale videosorveglianza, controllo accessi e gestione dei dati dei lavoratori richiedano un presidio continuativo.
Telecamere che riprendono i dipendenti: GDPR e Statuto dei lavoratori devono essere valutati insieme
Uno degli errori più delicati consiste nel considerare la videosorveglianza aziendale esclusivamente come un problema GDPR. Quando le telecamere sono installate in luoghi nei quali viene svolta attività lavorativa e dall’impianto può derivare anche la possibilità di controllo a distanza dei dipendenti, entra in gioco l’art. 4 della legge n. 300/1970, richiamato dall’art. 114 del Codice Privacy. Il sistema può essere utilizzato per esigenze organizzative e produttive, per la sicurezza del lavoro e per la tutela del patrimonio aziendale, nel rispetto delle garanzie procedurali stabilite dalla disciplina lavoristica.
Ciò significa che la legittima esigenza di proteggere un magazzino, uno stabilimento, un punto vendita o un’area nella quale si siano verificati furti non consente all’impresa di ignorare le regole applicabili quando le riprese possono interessare anche i lavoratori. Nei casi previsti dalla normativa occorre procedere attraverso l’accordo con le rappresentanze sindacali oppure, quando ne ricorrano i presupposti, attraverso la procedura autorizzativa presso l’Ispettorato del lavoro. Il problema deve essere affrontato prima dell’installazione dell’impianto, non soltanto quando un dipendente contesta le riprese o interviene un controllo.
Sul versante della protezione dei dati, l’azienda deve poi definire con precisione le finalità perseguite, applicare i principi di necessità e minimizzazione, predisporre le informazioni dovute agli interessati, individuare i soggetti autorizzati ad accedere alle immagini e stabilire tempi di conservazione coerenti con le effettive esigenze. Non esiste un periodo di conservazione valido indistintamente per ogni impianto: durata, modalità di registrazione ed eventuale necessità di conservare le immagini più a lungo devono essere valutate in relazione alle finalità e alle circostanze concrete.
Particolare attenzione richiede l’accesso alle registrazioni. Un sistema tecnicamente configurato per consentire al titolare, ai dirigenti o ad altri addetti di collegarsi in qualsiasi momento alle telecamere può determinare modalità di trattamento molto più invasive rispetto a un impianto nel quale le immagini siano accessibili soltanto a persone specificamente autorizzate e per esigenze determinate. Devono essere verificati anche i rapporti con installatori, manutentori, società di vigilanza e fornitori di servizi cloud, stabilendo quale ruolo assumano rispetto al trattamento e, quando operano per conto dell’azienda sui dati personali, disciplinando correttamente il rapporto ai sensi dell’art. 28 GDPR.
La presenza del DPO non sostituisce questi adempimenti e non trasferisce sul Responsabile della protezione dei dati gli obblighi propri del titolare. Il DPO svolge invece le funzioni di informazione, consulenza e sorveglianza previste dal GDPR e può assistere l’organizzazione nella verifica della coerenza complessiva del sistema. Questo diventa particolarmente utile quando l’impresa deve coordinare videosorveglianza, controllo accessi, gestione dei dati HR e procedure interne: per una verifica più ampia dell’organizzazione privacy può essere utile anche il nostro approfondimento sull’adeguamento GDPR aziendale e sugli adempimenti che l’impresa deve verificare.
Un ulteriore passaggio riguarda la valutazione d’impatto sulla protezione dei dati (DPIA). Non ogni impianto di videosorveglianza richiede automaticamente una DPIA, ma l’art. 35 GDPR la rende necessaria quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Tipologia di monitoraggio, estensione, sistematicità, interessati coinvolti, tecnologie impiegate ed eventuale trattamento di dati biometrici devono quindi essere esaminati prima di stabilire se la valutazione d’impatto sia necessaria. Quando l’azienda ha nominato un DPO, il titolare deve consultarne il parere nell’esecuzione della DPIA, fermo restando che la responsabilità delle decisioni sul trattamento rimane in capo all’organizzazione.
DPIA, registro dei trattamenti e sicurezza: cosa deve verificare concretamente l’azienda
Una volta individuato il perimetro della videosorveglianza e dei sistemi di controllo accessi, la verifica deve estendersi alla documentazione e alle misure organizzative che rendono il trattamento effettivamente governabile. Non è sufficiente avere installato i cartelli di videosorveglianza o possedere un’informativa privacy: l’azienda deve poter ricostruire finalità, base giuridica, categorie di interessati, dati trattati, destinatari, tempi di conservazione e misure di sicurezza adottate. Quando il trattamento deve essere inserito nel registro delle attività, le informazioni relative all’impianto devono essere coerenti con il suo funzionamento reale. Un sistema modificato nel tempo, ad esempio con nuove telecamere, accesso remoto o registrazione su cloud, può rendere necessario aggiornare una documentazione predisposta quando l’impianto aveva caratteristiche diverse. Sul tema abbiamo approfondito quando è necessario aggiornare il registro dei trattamenti.
La stessa attenzione riguarda l’informativa. Le persone devono ricevere le informazioni previste dal GDPR secondo modalità compatibili con le caratteristiche della videosorveglianza, distinguendo l’informazione immediatamente percepibile in prossimità dell’area sorvegliata dall’informativa completa che deve essere resa accessibile agli interessati. Se il sistema interessa anche i lavoratori, la gestione privacy deve coordinarsi con gli ulteriori obblighi derivanti dalla disciplina lavoristica. Una documentazione formalmente presente ma non corrispondente alle modalità effettive di utilizzo delle telecamere non risolve il problema di conformità.
Un punto particolarmente delicato è rappresentato dalla DPIA sulla videosorveglianza e sul controllo accessi. L’art. 35 GDPR richiede la valutazione d’impatto quando il trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche e indica espressamente, tra le ipotesi rilevanti, la sorveglianza sistematica su larga scala di una zona accessibile al pubblico. La necessità della DPIA deve quindi essere verificata prima di iniziare il trattamento e nuovamente quando intervengono modifiche capaci di incidere sul rischio. Un ampliamento dell’impianto, l’introduzione di funzioni analitiche, l’integrazione con sistemi di controllo accessi o l’impiego di tecnologie biometriche possono modificare sensibilmente la valutazione originaria.
Quando è stato designato un DPO, il suo coinvolgimento nella DPIA deve rispettare il ruolo previsto dal GDPR: il Responsabile della protezione dei dati fornisce, se richiesto, un parere sulla valutazione d’impatto e ne sorveglia lo svolgimento, mentre le decisioni e la responsabilità del trattamento restano in capo al titolare. Questo punto è importante anche sul piano organizzativo, perché il DPO non deve essere trasformato nel soggetto che decide finalità e mezzi del trattamento che successivamente è chiamato a sorvegliare.
Devono poi essere esaminati i tempi di conservazione delle immagini e dei dati relativi agli accessi. La durata non può essere stabilita per comodità tecnica o semplicemente perché il sistema consente di memorizzare grandi quantità di dati. Occorre individuare un periodo coerente con le finalità perseguite e documentare le eventuali esigenze che rendano necessario un trattamento più prolungato. La conservazione delle registrazioni video e quella dei log relativi a badge e accessi possono inoltre rispondere a finalità differenti e non devono essere automaticamente assoggettate alla stessa durata. I criteri generali sulla limitazione della conservazione sono approfonditi anche nel nostro articolo dedicato a privacy e tempi di conservazione dei dati.
La sicurezza tecnica completa questa verifica. Credenziali condivise per accedere alle telecamere, account di amministrazione utilizzati da più persone, collegamenti remoti non adeguatamente protetti, registrazioni accessibili senza una precisa autorizzazione o servizi cloud configurati senza aver valutato il fornitore possono esporre l’impresa a trattamenti non autorizzati. Se immagini o registrazioni vengono consultate, sottratte, diffuse o rese accessibili a soggetti non autorizzati, l’azienda deve anche verificare se si sia verificata una violazione dei dati personali e applicare, quando ne ricorrono i presupposti, la disciplina del data breach.
Per questo motivo un audit privacy sulla videosorveglianza e sul controllo accessi non dovrebbe limitarsi alla verifica dei documenti presenti in archivio. Noi riteniamo necessario confrontare la documentazione con la configurazione concreta degli impianti, le procedure utilizzate dal personale, i soggetti che accedono ai dati e i rapporti con i fornitori esterni. È proprio dal confronto tra regole formalizzate e funzionamento effettivo che possono emergere informative non aggiornate, autorizzazioni interne insufficienti, conservazioni eccessive, contratti da rivedere o trattamenti che richiedono una valutazione più approfondita.
Un caso pratico: telecamere, badge e accesso remoto gestiti con procedure non più aggiornate
In un caso aziendale anonimizzato, una società utilizzava da tempo un impianto di videosorveglianza negli accessi e in alcune aree operative, affiancato da badge per l’ingresso dei dipendenti. Nel corso degli anni il sistema era stato progressivamente ampliato: erano state aggiunte telecamere, alcune registrazioni erano diventate consultabili da remoto e la gestione tecnica coinvolgeva fornitori esterni, mentre una parte della documentazione privacy era rimasta sostanzialmente quella predisposta per la configurazione originaria.
La verifica non poteva quindi essere limitata alla domanda se l’azienda avesse o meno installato i cartelli o predisposto un’informativa. È stato necessario ricostruire il funzionamento effettivo dei sistemi, distinguere le finalità della videosorveglianza da quelle del controllo accessi, verificare le persone abilitate alla consultazione, i tempi di conservazione, i rapporti con i fornitori e l’impatto delle riprese sui lavoratori. Particolare attenzione ha richiesto il confronto tra ciò che risultava dalla documentazione e ciò che la tecnologia consentiva concretamente di fare.
L’attività è stata quindi impostata sulla riorganizzazione dei trattamenti e della relativa documentazione, verificando anche gli aspetti che richiedevano una valutazione sotto la disciplina dei controlli a distanza e quelli rilevanti ai fini della protezione dei dati. Un caso di questo tipo mostra perché, nelle aziende che utilizzano contemporaneamente telecamere e sistemi di accesso, la conformità non possa essere valutata sulla base di un singolo documento: occorre ricostruire l’intero trattamento e stabilire quali obblighi siano effettivamente applicabili alla specifica organizzazione.
FAQ su DPO, videosorveglianza e controllo accessi in azienda
Un’azienda che installa telecamere deve sempre nominare un DPO?
No. La presenza di un impianto di videosorveglianza non determina automaticamente l’obbligo di nominare un DPO. Occorre verificare i presupposti dell’art. 37 GDPR e, in particolare, se le attività principali comportino un monitoraggio regolare e sistematico degli interessati su larga scala. Numero delle telecamere, persone interessate, estensione delle aree sorvegliate, continuità del monitoraggio, finalità e caratteristiche della tecnologia devono essere valutati nel loro insieme.
Se le telecamere riprendono i dipendenti è sufficiente essere conformi al GDPR?
No. Quando dall’impianto può derivare un controllo a distanza dell’attività dei lavoratori, devono essere considerate anche le condizioni e le procedure previste dall’art. 4 dello Statuto dei lavoratori. La disciplina sulla protezione dei dati e quella lavoristica operano su piani collegati: la correttezza dell’informativa privacy, ad esempio, non sostituisce l’eventuale accordo sindacale o l’autorizzazione dell’Ispettorato richiesta dalla normativa.
Per un sistema di videosorveglianza aziendale è sempre necessaria la DPIA?
Non automaticamente. La necessità della valutazione d’impatto dipende dalle caratteristiche del trattamento e dal rischio che questo può comportare per i diritti e le libertà delle persone. La sorveglianza sistematica su larga scala di zone accessibili al pubblico rientra espressamente tra le ipotesi considerate dall’art. 35 GDPR. Devono essere valutati anche estensione e sistematicità del monitoraggio, categorie di interessati, tecnologie utilizzate e possibile integrazione con altri dati.
L’azienda può utilizzare impronte digitali o riconoscimento facciale per controllare gli accessi?
L’utilizzo di sistemi biometrici richiede una valutazione particolarmente rigorosa. Quando i dati biometrici sono trattati allo scopo di identificare in modo univoco una persona fisica rientrano nelle categorie particolari di dati dell’art. 9 GDPR. Prima di adottare una tecnologia di questo tipo occorre quindi verificare la base normativa applicabile, la necessità e proporzionalità del trattamento e l’eventuale disponibilità di soluzioni meno invasive. La semplice comodità del sistema biometrico non è sufficiente, da sola, a legittimarne l’impiego.
Cosa dovrebbe fare un’azienda che utilizza da anni telecamere e badge senza aver più aggiornato la documentazione privacy?
È opportuno partire dalla situazione effettiva e confrontarla con quella descritta nei documenti esistenti. Devono essere verificati impianti e funzioni attive, finalità, informative, registro dei trattamenti, autorizzazioni interne, conservazione dei dati, fornitori, accessi alle registrazioni, eventuale DPIA e disciplina applicabile ai lavoratori. Quando la documentazione non rispecchia più il trattamento reale, il semplice aggiornamento formale dei testi può non essere sufficiente. Abbiamo approfondito questo aspetto nella guida su come aggiornare correttamente la documentazione privacy aziendale.
Verificare videosorveglianza, controllo accessi e ruolo del DPO nella propria azienda
Un sistema di videosorveglianza o controllo accessi deve essere valutato sulla base di come viene concretamente utilizzato dall’impresa. Telecamere, badge, registrazione degli ingressi, accesso remoto alle immagini e tecnologie biometriche possono comportare obblighi differenti in funzione delle persone interessate, dell’estensione del monitoraggio, delle finalità perseguite e dell’organizzazione aziendale. Anche la necessità di nominare un DPO deve essere verificata sui trattamenti effettivamente svolti, senza presumere che la presenza delle telecamere renda la designazione sempre obbligatoria o, al contrario, sempre superflua.
Se la vostra azienda utilizza sistemi di videosorveglianza o controllo accessi e deve verificare la conformità GDPR, la documentazione esistente, la DPIA, la gestione dei dati dei dipendenti o eventuali criticità già emerse, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale. Esamineremo la richiesta per individuare gli aspetti che richiedono una verifica rispetto alla concreta organizzazione dell’impresa.






