Porvvedimento del Garante per la protezione dei dati personali pubblicato nel Registro dei provvedimenti n. 582/2025 sui principi fondamentali in materia di trattamento dei dati personali nel contesto lavorativo.
L’intervento trae origine da un reclamo presentato da un dipendente della Procura della Repubblica presso il tribunale di Milano, in relazione alla diffusione impropria di informazioni personali all’interno di una comunicazione e mail inviata a un gruppo di colleghi.
Il provvedimento si inserisce nel quadro normativo delineato dal GDPR, in particolare dagli articoli 5 e 6, che fissano i principi di liceità, correttezza, trasparenza e minimizzazione dei dati, nonché dalle specifiche previste dall’articolo 2 ter del Codice privacy.
Profili critici evidenziati dal reclamante
Il reclamante ha contestato principalmente due profili di criticità:
- la violazione del principio di minimizzazione dei dati;
- la violazione del principio di riservatezza.
Trattamento nel contesto lavorativo: condizioni di liceità
Nel contesto lavorativo, il trattamento dei dati personali deve essere valutato con particolare attenzione, poiché avviene all’interno di un rapporto caratterizzato da asimmetria di potere e da esigenze organizzative spesso complesse. Il Garante ha richiamato, innanzitutto, l’articolo 6 del GDPR, che individua le condizioni di liceità del trattamento e stabilisce che esso è ammesso quando sussiste una specifica necessità giuridica o istituzionale. Per i datori di lavoro pubblici, la base giuridica rilevante è rappresentata principalmente:
- dall’articolo 6, paragrafo 1, lettera c), GDPR, che consente il trattamento se necessario per adempiere a un obbligo legale;
- dall’articolo 6, paragrafo 1, lettera e), GDPR, che autorizza il trattamento quando necessario per l’esecuzione di un compito di interesse pubblico.
L’articolo 88 del GDPR permette agli Stati membri di introdurre norme specifiche per il trattamento dei dati dei lavoratori, con l’obiettivo di garantire la tutela dei diritti degli interessati e la proporzionalità dei trattamenti rispetto alle finalità perseguite.
Sul piano nazionale, l’articolo 2-ter del Codice privacy stabilisce che la comunicazione di dati personali da parte delle pubbliche amministrazioni è lecita soltanto quando prevista da una norma di legge o di regolamento. Tale previsione richiede che ogni comunicazione di dati personali sia non solo giustificata da esigenze amministrative, ma anche formalmente prevista da un obbligo normativo.
Nel caso esaminato, il Garante ha evidenziato che nessuna norma prevedeva la necessità o la legittimità dell’invio cumulativo dei dati relativi ai test formativi incompleti. La comunicazione non era quindi consentita dall’articolo 2-ter del Codice privacy, poiché non sussisteva alcuna disposizione normativa che ne autorizzasse la diffusione a un gruppo di colleghi privi di poteri autorizzativi.
Distinzione tra comunicazione lecita e diffusione non necessaria
Una parte significativa dell’analisi giuridica riguarda la distinzione fondamentale tra comunicazione lecita e diffusione non necessaria dei dati personali. Il Garante ha chiarito che una comunicazione è lecita quando i dati vengono trasmessi esclusivamente a soggetti autorizzati e che hanno un ruolo funzionale nella gestione del trattamento. Viceversa, si configura una diffusione non necessaria quando i dati vengono resi conoscibili a soggetti che non hanno compiti collegati alla finalità del trattamento.
Nel caso oggetto del provvedimento, i ventidue dipendenti destinatari dell’e mail cumulativa non svolgevano alcuna funzione organizzativa o di coordinamento e non avevano competenze legate alla gestione dei percorsi formativi dei colleghi. La loro conoscenza dei test mancanti non era necessaria per il raggiungimento della finalità perseguita dall’amministrazione.
La semplice circostanza che tutti i destinatari appartenessero alla stessa struttura lavorativa non è sufficiente a legittimare la condivisione incrociata di informazioni personali. Il GDPR, infatti, impone sempre un’analisi di proporzionalità e necessità basata su criteri oggettivi, non su collegamenti organizzativi generici.
Perché l’invio cumulativo risulta non giustificato
Il principio di minimizzazione, stabilito dall’articolo 5, paragrafo 1, lettera c), GDPR, impone che i dati personali trattati siano limitati a quanto necessario rispetto alle finalità perseguite. L’invio cumulativo dei dati relativi ai test mancanti non rappresentava la soluzione meno invasiva e più proporzionata. Come lo stesso Ministero ha riconosciuto durante l’istruttoria, sarebbe stato possibile raggiungere l’obiettivo della comunicazione attraverso l’invio di e mail individuali, garantendo così la tutela della riservatezza di ciascun lavoratore.
Il ricorso alla comunicazione cumulativa, seppur motivato da ragioni di urgenza e di efficienza organizzativa, non può prevalere sul rispetto dei principi fondamentali del GDPR. La normativa richiede che, anche nei casi in cui siano presenti vincoli temporali o difficoltà operative, il titolare del trattamento selezioni la modalità che comporti il minor rischio possibile per i diritti e le libertà degli interessati.
Accessibilità ingiustificata ai dati tra colleghi
Il Garante ha inoltre rilevato che la diffusione dei dati tra colleghi, attraverso l’allegazione del file contenente informazioni personali, ha determinato un accesso ingiustificato da parte di soggetti non autorizzati. Gli articoli 5, paragrafo 1, lettera a), 29 e 32 del GDPR stabiliscono che i dati personali devono essere trattati in modo corretto, sicuro e limitato ai soli incaricati o responsabili che ne hanno necessità.
Nel caso in esame, i colleghi destinatari dell’e mail non avevano motivo di conoscere il livello di avanzamento degli obblighi formativi degli altri dipendenti. La possibilità di accedere a tali informazioni avrebbe potuto:
- generare valutazioni improprie sulle competenze professionali;
- incidere sulla percezione del rendimento lavorativo;
- creare tensioni interne o disagi relazionali.
Per questo motivo, il Garante ha ritenuto che la pubblicazione interna di tali dati costituisse una violazione del principio di correttezza del trattamento, poiché rendeva conoscibili informazioni che riguardavano esclusivamente la sfera professionale individuale di ciascun lavoratore.
Fonte: Edotto Day

