Site icon De Luca & Partners

E-mail aziendale e controlli difensivi: quando GDPR e diritto del lavoro non coincidono 

La vicenda Piaggio mostra con particolare evidenza come, a fronte dei medesimi fatti, possano convivere valutazioni profondamente diverse a seconda della prospettiva adottata. Il Tribunale di Pisa, con decisione del 13 giugno 2026, ha ritenuto legittimo il controllo effettuato sulla casella e-mail aziendale di una dipendente, confermando il licenziamento intimatole dalla società datrice di lavoro. Pochi giorni più tardi, l’Autorità Garante per la protezione dei dati personali ha invece censurato le modalità di gestione e conservazione della posta elettronica aziendale, irrogando a Piaggio una sanzione pari a 460.000 euro. Al centro della vicenda vi erano, in particolare, alcune e-mail acquisite nell’ambito di un’indagine interna nei confronti di due dipendenti licenziati nel 2023, nonché un sistema di conservazione dei messaggi e dei relativi log ritenuto non conforme ai principi applicabili in materia di protezione dei dati personali. 

Ad una prima lettura, le due decisioni sembrano inconciliabili. In realtà, il contrasto conferma un aspetto spesso sottovalutato: la legittimità di un controllo dal punto di vista giuslavoristico non coincide necessariamente con la liceità del trattamento dei dati personali che ha consentito quel controllo. 

Nel caso di specie, il Tribunale di Pisa ha valorizzato la natura della casella e-mail quale strumento di lavoro ai sensi dell’art. 4, comma 2, dello Statuto dei Lavoratori, ritenendo legittimo un controllo mirato, effettuato a fronte di un fondato sospetto di comportamenti illeciti e finalizzato alla tutela del patrimonio aziendale e dell’obbligo di fedeltà del lavoratore. In tale prospettiva, il focus del giudice si è concentrato sull’utilizzabilità degli elementi acquisiti e sulla proporzionalità del controllo rispetto all’illecito contestato.  

Diversa la prospettiva adottata dal Garante. L’Autorità non ha valutato soltanto il singolo accesso alle e-mail ma l’intero sistema di gestione della casella di posta elettronica, soffermandosi sulla conservazione, sulla raccolta e sulla successiva consultazione dei dati aziendali. In particolare, è stato censurato il fatto che la società conservasse la posta elettronica dei dipendenti per l’intera durata del rapporto di lavoro e per cinque anni successivi alla cessazione, rendendo così possibile la ricostruzione retrospettiva dell’attività degli interessati. Secondo il Garante, e secondo la Corte di Cassazione, i cosiddetti controlli difensivi in senso stretto possono riguardare esclusivamente dati acquisiti successivamente all’insorgere del fondato sospetto di illecito; nel caso di specie, invece, parte delle e-mail utilizzate erano state raccolte e conservate ben prima dell’emersione del sospetto.  

Senza entrare in questa sede nel merito dei due procedimenti, vale la pena soffermarsi sul fatto che il caso in esame evidenzia come l’analisi della legittimità dei controlli sulla posta elettronica aziendale non possa essere limitata al momento dell’accesso alle informazioni ma debba estendersi all’intero processo di trattamento dei dati, comprendendo le modalità di raccolta, conservazione e successiva consultazione delle informazioni. 

Le decisioni del Tribunale di Pisa e del Garante Privacy sembrano infatti riflettere piani di valutazione differenti. Se il giudice del lavoro ha concentrato la propria analisi sulla legittimità del controllo e sull’utilizzabilità delle risultanze ai fini disciplinari, il Garante ha esaminato il trattamento nel suo complesso, soffermandosi in particolare sui presupposti di liceità della conservazione dei dati e sulla compatibilità delle relative modalità di gestione con i principi del GDPR. 

In tale contesto, assumono particolare rilievo alcuni profili organizzativi e documentali, quali la definizione delle politiche di utilizzo degli strumenti aziendali, la corretta individuazione dei tempi di conservazione, la trasparenza delle informazioni rese ai dipendenti e la disciplina dei controlli effettuabili sugli strumenti di lavoro. Si tratta di aspetti che, pur collocandosi tradizionalmente nell’ambito della compliance privacy, incidono sempre più frequentemente anche sulla gestione dei procedimenti disciplinari e delle indagini interne. 

La vicenda conferma la crescente interazione tra disciplina lavoristica e normativa in materia di protezione dei dati personali. Le valutazioni condotte dal giudice del lavoro e dall’Autorità di controllo perseguono finalità diverse e si fondano su parametri non necessariamente coincidenti; ne consegue che la legittimità di una determinata attività sotto un profilo non determina automaticamente la sua conformità sotto l’altro. Per tale ragione, i processi aziendali relativi agli strumenti informatici e ai controlli sui lavoratori richiedono oggi un approccio integrato, capace di considerare congiuntamente le esigenze di tutela dell’organizzazione, le garanzie previste dallo Statuto dei Lavoratori e gli obblighi derivanti dalla disciplina in materia di protezione dei dati personali.  

Exit mobile version