Garante privacy: no all’invio cumulativo di e-mail con dati dei dipendenti

Porvvedimento del Garante per la protezione dei dati personali  pubblicato nel Registro dei provvedimenti n. 582/2025 sui principi fondamentali in materia di trattamento dei dati personali nel contesto lavorativo.

L’intervento trae origine da un reclamo presentato da un dipendente della Procura della Repubblica presso il tribunale di Milano, in relazione alla diffusione impropria di informazioni personali all’interno di una comunicazione e mail inviata a un gruppo di colleghi.

Il provvedimento si inserisce nel quadro normativo delineato dal GDPR, in particolare dagli articoli 5 e 6, che fissano i principi di liceità, correttezza, trasparenza e minimizzazione dei dati, nonché dalle specifiche previste dall’articolo 2 ter del Codice privacy.

Profili critici evidenziati dal reclamante

Il reclamante ha contestato principalmente due profili di criticità:

  • la violazione del principio di minimizzazione dei dati;
  • la violazione del principio di riservatezza.

Trattamento nel contesto lavorativo: condizioni di liceità

Nel contesto lavorativo, il trattamento dei dati personali deve essere valutato con particolare attenzione, poiché avviene all’interno di un rapporto caratterizzato da asimmetria di potere e da esigenze organizzative spesso complesse. Il Garante ha richiamato, innanzitutto, l’articolo 6 del GDPR, che individua le condizioni di liceità del trattamento e stabilisce che esso è ammesso quando sussiste una specifica necessità giuridica o istituzionale. Per i datori di lavoro pubblici, la base giuridica rilevante è rappresentata principalmente:

  • dall’articolo 6, paragrafo 1, lettera c), GDPR, che consente il trattamento se necessario per adempiere a un obbligo legale;
  • dall’articolo 6, paragrafo 1, lettera e), GDPR, che autorizza il trattamento quando necessario per l’esecuzione di un compito di interesse pubblico.

L’articolo 88 del GDPR permette agli Stati membri di introdurre norme specifiche per il trattamento dei dati dei lavoratori, con l’obiettivo di garantire la tutela dei diritti degli interessati e la proporzionalità dei trattamenti rispetto alle finalità perseguite.

Sul piano nazionale, l’articolo 2-ter del Codice privacy stabilisce che la comunicazione di dati personali da parte delle pubbliche amministrazioni è lecita soltanto quando prevista da una norma di legge o di regolamento. Tale previsione richiede che ogni comunicazione di dati personali sia non solo giustificata da esigenze amministrative, ma anche formalmente prevista da un obbligo normativo.

Nel caso esaminato, il Garante ha evidenziato che nessuna norma prevedeva la necessità o la legittimità dell’invio cumulativo dei dati relativi ai test formativi incompleti. La comunicazione non era quindi consentita dall’articolo 2-ter del Codice privacy, poiché non sussisteva alcuna disposizione normativa che ne autorizzasse la diffusione a un gruppo di colleghi privi di poteri autorizzativi.

Distinzione tra comunicazione lecita e diffusione non necessaria

Una parte significativa dell’analisi giuridica riguarda la distinzione fondamentale tra comunicazione lecita e diffusione non necessaria dei dati personali. Il Garante ha chiarito che una comunicazione è lecita quando i dati vengono trasmessi esclusivamente a soggetti autorizzati e che hanno un ruolo funzionale nella gestione del trattamento. Viceversa, si configura una diffusione non necessaria quando i dati vengono resi conoscibili a soggetti che non hanno compiti collegati alla finalità del trattamento.

Nel caso oggetto del provvedimento, i ventidue dipendenti destinatari dell’e mail cumulativa non svolgevano alcuna funzione organizzativa o di coordinamento e non avevano competenze legate alla gestione dei percorsi formativi dei colleghi. La loro conoscenza dei test mancanti non era necessaria per il raggiungimento della finalità perseguita dall’amministrazione.

La semplice circostanza che tutti i destinatari appartenessero alla stessa struttura lavorativa non è sufficiente a legittimare la condivisione incrociata di informazioni personali. Il GDPR, infatti, impone sempre un’analisi di proporzionalità e necessità basata su criteri oggettivi, non su collegamenti organizzativi generici.

Perché l’invio cumulativo risulta non giustificato

Il principio di minimizzazione, stabilito dall’articolo 5, paragrafo 1, lettera c), GDPR, impone che i dati personali trattati siano limitati a quanto necessario rispetto alle finalità perseguite. L’invio cumulativo dei dati relativi ai test mancanti non rappresentava la soluzione meno invasiva e più proporzionata. Come lo stesso Ministero ha riconosciuto durante l’istruttoria, sarebbe stato possibile raggiungere l’obiettivo della comunicazione attraverso l’invio di e mail individuali, garantendo così la tutela della riservatezza di ciascun lavoratore.

Il ricorso alla comunicazione cumulativa, seppur motivato da ragioni di urgenza e di efficienza organizzativa, non può prevalere sul rispetto dei principi fondamentali del GDPR. La normativa richiede che, anche nei casi in cui siano presenti vincoli temporali o difficoltà operative, il titolare del trattamento selezioni la modalità che comporti il minor rischio possibile per i diritti e le libertà degli interessati.

Accessibilità ingiustificata ai dati tra colleghi

Il Garante ha inoltre rilevato che la diffusione dei dati tra colleghi, attraverso l’allegazione del file contenente informazioni personali, ha determinato un accesso ingiustificato da parte di soggetti non autorizzati. Gli articoli 5, paragrafo 1, lettera a), 29 e 32 del GDPR stabiliscono che i dati personali devono essere trattati in modo corretto, sicuro e limitato ai soli incaricati o responsabili che ne hanno necessità.

Nel caso in esame, i colleghi destinatari dell’e mail non avevano motivo di conoscere il livello di avanzamento degli obblighi formativi degli altri dipendenti. La possibilità di accedere a tali informazioni avrebbe potuto:

  • generare valutazioni improprie sulle competenze professionali;
  • incidere sulla percezione del rendimento lavorativo;
  • creare tensioni interne o disagi relazionali.

Per questo motivo, il Garante ha ritenuto che la pubblicazione interna di tali dati costituisse una violazione del principio di correttezza del trattamento, poiché rendeva conoscibili informazioni che riguardavano esclusivamente la sfera professionale individuale di ciascun lavoratore.

Fonte: Edotto Day

In Primo Piano

Continua a leggere

Aumentano le morti sul lavoro nell’UE

Bruxelles – Nel 2024 sono morte 3.367 persone in incidenti sul lavoro nell’Unione europea, 45 in più rispetto all’anno precedente, con un aumento dell’1,4 per cento. È quanto emerge dagli ultimi dati di Eurostat, secondo cui nello stesso anno...

Minacce e attacchi informatici sul posto di lavoro per tre lavoratori su quattro nell’UE

Bruxelles – Tre dipendenti su quattro nell’Unione europea si sono scontrati con e-mail, messaggi o link sospetti sul luogo di lavoro. Sono i dati che emergono da un nuovo sondaggio Eurobarometro pubblicato oggi (30 settembre) dalla Commissione europea. Condotto...

How is the Mediterranean changing?

Spanish scientists and researchers from Europe and the US compiled data from 46 oceanographic campaigns carried out between 1976 and 2018 to study changes in the Mediterranean and the impact of climate change. Temperature, oxygen, pH, carbon and even the...