Categorie: Insights, Prassi · News

Tag: Controlli email, GDPR


1 Ott 2026

E-mail aziendale e controlli difensivi: quando GDPR e diritto del lavoro non coincidono 

La vicenda Piaggio mostra con particolare evidenza come, a fronte dei medesimi fatti, possano convivere valutazioni profondamente diverse a seconda della prospettiva adottata. Il Tribunale di Pisa, con decisione del 13 giugno 2026, ha ritenuto legittimo il controllo effettuato sulla casella e-mail aziendale di una dipendente, confermando il licenziamento intimatole dalla società datrice di lavoro. Pochi giorni più tardi, l’Autorità Garante per la protezione dei dati personali ha invece censurato le modalità di gestione e conservazione della posta elettronica aziendale, irrogando a Piaggio una sanzione pari a 460.000 euro. Al centro della vicenda vi erano, in particolare, alcune e-mail acquisite nell’ambito di un’indagine interna nei confronti di due dipendenti licenziati nel 2023, nonché un sistema di conservazione dei messaggi e dei relativi log ritenuto non conforme ai principi applicabili in materia di protezione dei dati personali. 

Ad una prima lettura, le due decisioni sembrano inconciliabili. In realtà, il contrasto conferma un aspetto spesso sottovalutato: la legittimità di un controllo dal punto di vista giuslavoristico non coincide necessariamente con la liceità del trattamento dei dati personali che ha consentito quel controllo. 

Nel caso di specie, il Tribunale di Pisa ha valorizzato la natura della casella e-mail quale strumento di lavoro ai sensi dell’art. 4, comma 2, dello Statuto dei Lavoratori, ritenendo legittimo un controllo mirato, effettuato a fronte di un fondato sospetto di comportamenti illeciti e finalizzato alla tutela del patrimonio aziendale e dell’obbligo di fedeltà del lavoratore. In tale prospettiva, il focus del giudice si è concentrato sull’utilizzabilità degli elementi acquisiti e sulla proporzionalità del controllo rispetto all’illecito contestato.  

Diversa la prospettiva adottata dal Garante. L’Autorità non ha valutato soltanto il singolo accesso alle e-mail ma l’intero sistema di gestione della casella di posta elettronica, soffermandosi sulla conservazione, sulla raccolta e sulla successiva consultazione dei dati aziendali. In particolare, è stato censurato il fatto che la società conservasse la posta elettronica dei dipendenti per l’intera durata del rapporto di lavoro e per cinque anni successivi alla cessazione, rendendo così possibile la ricostruzione retrospettiva dell’attività degli interessati. Secondo il Garante, e secondo la Corte di Cassazione, i cosiddetti controlli difensivi in senso stretto possono riguardare esclusivamente dati acquisiti successivamente all’insorgere del fondato sospetto di illecito; nel caso di specie, invece, parte delle e-mail utilizzate erano state raccolte e conservate ben prima dell’emersione del sospetto.  

Senza entrare in questa sede nel merito dei due procedimenti, vale la pena soffermarsi sul fatto che il caso in esame evidenzia come l’analisi della legittimità dei controlli sulla posta elettronica aziendale non possa essere limitata al momento dell’accesso alle informazioni ma debba estendersi all’intero processo di trattamento dei dati, comprendendo le modalità di raccolta, conservazione e successiva consultazione delle informazioni. 

Le decisioni del Tribunale di Pisa e del Garante Privacy sembrano infatti riflettere piani di valutazione differenti. Se il giudice del lavoro ha concentrato la propria analisi sulla legittimità del controllo e sull’utilizzabilità delle risultanze ai fini disciplinari, il Garante ha esaminato il trattamento nel suo complesso, soffermandosi in particolare sui presupposti di liceità della conservazione dei dati e sulla compatibilità delle relative modalità di gestione con i principi del GDPR. 

In tale contesto, assumono particolare rilievo alcuni profili organizzativi e documentali, quali la definizione delle politiche di utilizzo degli strumenti aziendali, la corretta individuazione dei tempi di conservazione, la trasparenza delle informazioni rese ai dipendenti e la disciplina dei controlli effettuabili sugli strumenti di lavoro. Si tratta di aspetti che, pur collocandosi tradizionalmente nell’ambito della compliance privacy, incidono sempre più frequentemente anche sulla gestione dei procedimenti disciplinari e delle indagini interne. 

La vicenda conferma la crescente interazione tra disciplina lavoristica e normativa in materia di protezione dei dati personali. Le valutazioni condotte dal giudice del lavoro e dall’Autorità di controllo perseguono finalità diverse e si fondano su parametri non necessariamente coincidenti; ne consegue che la legittimità di una determinata attività sotto un profilo non determina automaticamente la sua conformità sotto l’altro. Per tale ragione, i processi aziendali relativi agli strumenti informatici e ai controlli sui lavoratori richiedono oggi un approccio integrato, capace di considerare congiuntamente le esigenze di tutela dell’organizzazione, le garanzie previste dallo Statuto dei Lavoratori e gli obblighi derivanti dalla disciplina in materia di protezione dei dati personali.  

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

1 Ott 2026

NASpI e reintegra: l’opzione del lavoratore fa perdere l’indennità 

Massima  La Corte di Cassazione, con la recente n. 24981 del 3 settembre 2026, ha statuito che, ove il licenziamento sia annullato con ordine di reintegrazione ai sensi…

1 Ott 2026

Lo sai che… una testimonianza resa in giudizio può avere rilevanza disciplinare e, nei casi più gravi, giustificare il licenziamento? 

La Corte di Cassazione, Sezione Lavoro, con l’ordinanza n. 25687 del 22 settembre 2026, ha affrontato il tema della rilevanza disciplinare delle dichiarazioni rese dal lavoratore nell’ambito di…

29 Set 2026

Shadow AI in azienda: come governare rischi, dati e sicurezza (Agenda digitale, 29 settembre 2026 – Vittorio De Luca e Martina De Angeli)

La diffusione di strumenti di intelligenza artificiale utilizzati senza autorizzazione aziendale espone le imprese a rischi che riguardano dati personali, informazioni riservate, know-how e cybersecurity. Per governare la…

24 Set 2026

Il concetto di “territorio” nell’ambito del patto di non concorrenza (Top24 Lavoro Ai – Il Sole 24 Ore, 24 settembre 2026 – Vittorio De Luca e Alessandro Ferrari)

Le problematiche interpretative alla luce della più recente giurisprudenza in materia di nullità del patto di non concorrenza per indeterminatezza del limite territoriale Con ordinanza del 2 aprile…

16 Set 2026

Lo sai che… la violazione reiterata delle procedure aziendali può giustificare il licenziamento del responsabile di punto vendita? 

La Corte di Cassazione, Sezione Lavoro, con l’ordinanza n. 25231 dell’11 settembre 2026, ha confermato la legittimità del licenziamento per giusta causa intimato alla gestrice di punto vendita…

1 Set 2026

File aziendali eliminati dal PC: licenziamento legittimo anche senza prova del danno

La vicenda trae origine dal licenziamento disciplinare intimato a una dipendente con funzioni di segreteria generale che, in occasione della restituzione del computer aziendale a seguito di un…