Categorie: Insights, Pubblicazioni

Tag: GDPR, protezione dei dati personali, whistleblower, Whistleblowing


21 Feb 2020

Cifratura e protocollo di comunicazione sicura per tutelare i whistleblower (Il Quotidiano del Lavoro de Il Sole 24 Ore, 21 febbraio 2020 – Vittorio De Luca, Antonella Iacobellis, Martina De Angeli)

L’Autorità Garante per la protezione dei dati personali con il Provvedimento n. 17 del 23 gennaio 2020, nel sanzionare un Ateneo italiano per non aver adeguatamente tutelato la riservatezza dei dati identificativi di due soggetti – i whistleblowers – che avevano segnalato possibili comportamenti illeciti, ha ribadito la sussistenza dell’obbligo in capo al datore di lavoro “Titolare del trattamento” (ai sensi dell’articolo 4, del Regolamento UE 2016/679, il “GDPR”) di porre in essere misure tecniche ed organizzative adeguate a garantire la protezione dei dati personali trattati (cfr. Newsletter del Garante n. 462 del 18 febbraio 2020).

Nello specifico, all’epoca dei fatti, l’Ateneo nell’adeguarsi agli obblighi di adeguata tutela del dipendente che segnala condotte illecite dall’interno dell’ambiente di lavoro (il c.d. “whistleblowing” introdotto nell’ordinamento italiano con il decreto legislativo n. 165 del 30 marzo 2001), aveva scelto di utilizzare una soluzione tecnologica. In questo caso, per garantire la protezione dell’acquisizione e della gestione delle segnalazioni degli illeciti, l’Ateneo era ricorso all’utilizzo di una piattaforma software fornitagli da un soggetto terzo esterno rispetto all’organizzazione dell’Ateneo stesso.

Durante una modifica con contestuale aggiornamento della piattaforma software, si verificava una c.d. sovrascrittura dei permessi di accesso che aveva comportato l’esposizione dei dati personali dei due whistleblowers, su alcuni motori di ricerca accessibili e visualizzabili da chiunque effettuasse una ricerca tramite Internet.

A fronte di quanto sopra, l’Ateneo notificava all’Autorità Garante per la protezione dei dati personali una violazione – c.d. data breach – con la quale si denunciava la dispersione dei dati personali comuni dei due whistleblowers sulla rete pubblica, resi in tal modo potenzialmente consultabili da chiunque. 

L’attività istruttoria, posta in essere dall’Autorità Garante per la protezione dei dati personali, ha rilevato che l’Ateneo non aveva adottato adeguati accorgimenti tecnici ed organizzativi finalizzati a garantire “le esigenze di sicurezza e riservatezza proprie della gestione dei dati nell’ambito delle procedure di whistleblowing”, non impostando, peraltro, una corretta procedura per il controllo degli accessi che avrebbe dovuto limitare il trattamento dei dati al personale autorizzato.

L’Ateneo, infatti, si era limitato a fare proprie le misure di sicurezza scelte dal fornitore del software. Tuttavia, predette misure di sicurezza non erano adeguate e idonee, non prevedendo accorgimenti quali la cifratura o l’adozione di un protocollo di comunicazione sicura delle informazioni e consentendo in tal modo la violazione della riservatezza e dell’integrità dei dati personali trattati e la non corretta conservazione e accessibilità degli stessi.

In particolare, l’Autorità Garante per la protezione dei dati personali sosteneva che “Con riguardo all’applicativo in questione, tenuto conto della natura, dell’oggetto e della finalità del trattamento nonché dell’elevato rischio per i diritti e le libertà dei segnalanti, la soluzione adottata dall’Ateneo non può essere considerata una misura tecnica adeguata a garantire la riservatezza e l’integrità dei dati trattati nonché l’autenticità del sito web visualizzato da parte dei soggetti che lo utilizzano sia come canale di invio delle segnalazioni (dipendenti, studenti, ecc.) che come strumento di gestione delle stesse (RPCT ed eventuali suoi collaboratori”.

Clicca qui per continuare a leggere l’articolo.

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

8 Apr 2026

Gestione della posta elettronica aziendale dopo la cessazione del rapporto di lavoro: i limiti secondo il Garante Privacy

Il Garante per la protezione dei dati personali ha nuovamente espresso il proprio parere sulla gestione della posta elettronica aziendale da parte dei datori di lavoro dopo la…

8 Apr 2026

Licenziamento orale: onere della prova in capo al lavoratore

Con l'ordinanza n. 4077 del 23 febbraio 2026, la Corte di Cassazione si è pronunciata sul tema del licenziamento orale, statuendo che il lavoratore che impugni la risoluzione…

8 Apr 2026

Lo sai che… l’incompatibilità tra colleghi può giustificare il trasferimento del dipendente?

La Corte di Cassazione, Sezione Lavoro, con ordinanza n. 4198 del 25 febbraio 2026, ha affermato che il trasferimento del lavoratore può essere legittimamente disposto anche in presenza…

7 Apr 2026

Il confine tra riposo e inattività nella gestione dell’orario di lavoro (AIDP – HR Online, 7 aprile 2026 – Vittorio De Luca, Alesia Hima)

Nel linguaggio organizzativo delle aziende si parla spesso di “pause”, “attese” o “tempi morti”. Nella pratica operativa questi termini vengono utilizzati quasi come sinonimi. Dal punto di vista…

17 Mar 2026

Parità salariale, via libera al decreto su parità e trasparenza retributiva (People are People, 16 marzo 2026 – Claudia Cerbone, Martina De Angeli)

Claudia Cerbone e Martina De Angeli, professioniste dello studio De Luca & Partners, firmano il presente articolo dedicato allo schema di decreto legislativo approvato lo scorso 5 febbraio…

10 Mar 2026

Legittimo il trasferimento del lavoratore quando vi sia incompatibilità con il contesto aziendale (Camera di Commercio Italo-Francese, 10 marzo 2026 – Vittorio De Luca, Silvia Zulato)

Con l’ordinanza n. 4198 del 25 febbraio 2026, la Corte di Cassazione - Sezione Lavoro - ha ribadito che una situazione di incompatibilità ambientale può giustificare il trasferimento del lavoratore quando tale situazione…