Categorie: News


1 Mar 2023

Decreto Trasparenza e data protection: il Garante per la protezione dei dati personali fornisce le prime indicazioni operative

Lo scorso 24 gennaio 2023, l’Autorità Garante per la protezione dei dati personali (il “Garante”) ha fornito alcune indicazioni interpretative ed operative in materia di data protection, sorte a seguito dell’entrata in vigore del d. lgs. 27 giugno 2022, n. 104 (anche noto come “Decreto Trasparenza”).

Come noto, l’articolo 1-bis del Decreto Trasparenza ha individuato specifici obblighi informativi in caso di utilizzo di strumenti decisionali o di monitoraggio automatizzati, deputati a fornire indicazioni (i) rilevanti ai fini dell’assunzione o dell’affidamento dell’incarico, della gestione o cessazione del rapporto di lavoro, dell’assegnazione di compiti o mansioni ovvero (ii) incidenti sulla sorveglianza, la valutazione, le prestazioni e l’adempimento delle obbligazioni contrattuali dei lavoratori.

Ciò premesso, mediante i chiarimenti in esame, il Garante ha individuato sia alcune informazioni ulteriori che il datore di lavoro dovrà fornire all’interessato – in aggiunta, quindi, a quanto già previsto dagli articoli 13 e 14 del Regolamento (UE) 2016/679 (il “GDPR”) – sia alcune indicazioni operative che specificano la portata degli articoli appena citati.

Tra le informazioni ulteriori, rientrano: ​(i) gli aspetti del rapporto di lavoro sui quali incide l’utilizzo dei sistemi decisionali o di monitoraggio automatizzati; ​(ii) il funzionamento di tali sistemi; ​(iii) i parametri principali utilizzati per programmare o addestrare i sistemi decisionali o di monitoraggio automatizzati, inclusi i meccanismi di valutazione delle prestazioni; ​(iv) le misure di controllo adottate per le decisioni automatizzate, gli eventuali processi di correzione e il responsabile del sistema di gestione della qualità; ​(v) il livello di accuratezza, robustezza e cybersicurezza dei sistemi decisionali o di monitoraggio automatizzati e le metriche utilizzate per misurare tali parametri, nonché gli impatti potenzialmente discriminatori delle metriche stesse.​

In aggiunta, ciascun titolare del trattamento dovrà, a titolo esemplificativo e non esaustivo:

  • effettuare delle valutazioni sul rispetto dei principi generali del trattamento, tra cui i principi di “privacy by design” e “privacy by default”;
  • verificare preliminarmente la sussistenza delle condizioni di liceità stabiliti anche dalla disciplina applicabile in materia di controlli a distanza;
  • realizzare tutti gli adempimenti previsti dalla normativa in materia di protezione dei dati personali;
  • rispettare le condizioni per un lecito impiego di strumenti tecnologici nel contesto lavorativo; ​
  • in attuazione del principio di accountability, valutare se effettuare una preventiva valutazione di impatto (i) in ragione delle tecnologie impiegate e considerati (ii) la natura, l’oggetto, il contesto e le finalità perseguite; ​
  • aggiornare il Registro dei trattamenti.

Inoltre, qualora siano impiegati dei sistemi che diano luogo a processi decisionali esclusivamente automatizzati che producano effetti giuridici o che incidano significativamente sull’interessato, il datore di lavoro dovrà altresì valutare delle soluzioni alternative, che consentano al lavoratore di esercitare il diritto di ottenere un intervento umano, di esprimere la propria opinione ovvero di contestare la decisione presa.

Alla luce di quanto sopra, i datori di lavoro dovranno effettuare delle analisi e delle valutazioni dei processi aziendali finalizzate ad individuare la presenza dei sistemi descritti, così da elaborare e definire le attività da doversi adottare caso per caso, al fine di garantire la conformità alle normative, tanto in materia di diritto del lavoro, quanto di data protection.

Altri insight correlati:

Iscriviti alla newsletter

Contattaci

Hai bisogno di informazioni? Scrivici e il nostro team di esperti ti risponderà il prima possibile.

Compila il form

Altre news e insights

30 Apr 2026

Webinar “Bonus, cosa occorre sapere in merito agli obiettivi?” – Un Caffè HR con De Luca & Partners

Ieri, in occasione del nostro primo webinar Un Caffè HR con De Luca & Partners i relatori Vittorio De Luca, Managing Partner di e Alessandra Zilla, Managing Associate di De Luca & Partners…

27 Apr 2026

Gestione della posta elettronica aziendale dopo la cessazione del rapporto di lavoro: il Garante estende il diritto di accesso a tutte le mail della casella e-mail nominativa 

“Il lavoratore può accedere ai messaggi del proprio account e-mail aziendale e ai documenti presenti nel pc dopo la fine del rapporto di lavoro. Eventuali limitazioni devono essere…

27 Apr 2026

NASpI e dimissioni per trasferimento oltre 50km: per la Cassazione non basta la distanza, va provato l’inadempimento del datore di lavoro 

Con la recente ordinanza n. 10559 del 21 aprile 2026, la Corte di Cassazione si è pronunciata in tema di indennità di disoccupazione (NASpI) a seguito di dimissioni per giusta causa dovute a trasferimento del…

27 Apr 2026

Lo sai che… il patto di prova è nullo se le mansioni sono indicate in modo generico? 

Il Tribunale di Milano, Sezione Lavoro, con sentenza n. 683 del 3 aprile 2026, ha ribadito che il patto di prova è valido solo se contiene una specifica…

17 Apr 2026

Arrivano le sanzioni penali per chi non tutela i lavoratori da remoto (The Platform, 17 aprile 2026 – Vittorio De Luca e Martina De Angeli)

La norma modifica il Decreto Legislativo 81/2008 introducendo il nuovo articolo 3, comma 7-bis, che vincola il rispetto degli obblighi di sicurezza alla consegna — con cadenza almeno…

15 Apr 2026

Valido il licenziamento per un messaggio inviato in una chat WhatsApp (Camera di Commercio Italo-Francese – Vittorio De Luca, Silvia Zulato)

Con l’ordinanza n. 7982 del 31 marzo 2026, la Corte di Cassazione, Sezione Lavoro, ha affermato che un messaggio inviato all’interno di una chat privata può integrare una…