Con il provvedimento n. 243 del 29 aprile 2025 il Garante per la protezione dei dati personali ha sanzionato la Regione Lombardia per gravi irregolarità nel trattamento dei dati dei propri dipendenti, in particolare quelli relativi ai metadati della posta elettronica, alla navigazione in Internet e alla gestione delle richieste di assistenza tecnica (ticket).
L’intervento dell’Autorità nasce da una serie di accertamenti ispettivi mirati a verificare la conformità dei trattamenti di dati personali nell’ambito lavorativo: le verifiche hanno portato alla luce un utilizzo prolungato e sistematico di strumenti in grado di tracciare l’attività dei lavoratori, senza che fossero rispettate le garanzie previste dalla normativa.
Uno dei punti più critici riguarda la conservazione eccessiva dei metadati delle email, ovvero la conservazione dei metadati relativi al servizio di posta elettronica (mittente, destinatario, oggetto, ecc…), mantenuti per 90 giorni (per il Garante tale conservazione non dovrebbe comunque superare i 21 giorni) senza un previo accordo sindacale.
Secondo il Garante, questa prassi configura un controllo a distanza non autorizzato, in violazione dell’art. 4 dello Statuto dei lavoratori. Solo nel corso dell’istruttoria la Regione ha stipulato gli accordi richiesti con le rappresentanze sindacali, distinguendo tra personale dirigente e non dirigente.
Tuttavia, per il periodo antecedente, il trattamento è stato ritenuto illecito.
Ancora più problematica è risultata la gestione dei log relativi alla navigazione Internet: i dati venivano conservati per un intero anno, inclusi i tentativi falliti di accesso a siti bloccati.
Una pratica che, secondo l’Autorità, non rispetta i principi di minimizzazione e limitazione della conservazione. Sebbene la Regione avesse previsto sistemi tecnici per separare le informazioni in modo da evitare l’identificazione immediata del dipendente, il Garante ha ritenuto necessario introdurre ulteriori garanzie, tra cui: la riduzione della conservazione a 90 giorni, la cifratura dei dati identificativi e la limitazione degli accessi agli addetti strettamente autorizzati.
Infine, è emerso che i dati contenuti nel vecchio sistema di ticketing sono stati mantenuti troppo a lungo, ovvero per anni, senza una giustificazione adeguata. Solo in seguito all’intervento dell’Autorità la Regione ha disposto la cancellazione dei dati e stipulato un addendum contrattuale con i fornitori per disciplinare correttamente il trattamento.
La vicenda della Regione Lombardia rappresenta un caso emblematico di come la gestione dei dati personali in ambito lavorativo, se non adeguatamente regolata, possa facilmente scivolare in trattamenti illeciti, anche se motivati da esigenze organizzative o di sicurezza informatica. Il provvedimento del Garante ribadisce con fermezza che la legittimità dei trattamenti non può prescindere dal rispetto delle garanzie previste dallo Statuto dei lavoratori e dal Regolamento europeo. In particolare, la conservazione dei metadati di posta elettronica e dei log di navigazione per periodi prolungati, senza un accordo sindacale preventivo e senza un’effettiva limitazione dell’identificabilità dei dipendenti, evidenzia come anche pratiche ritenute “tecnicamente necessarie” debbano essere valutate alla luce dei principi fondamentali di minimizzazione, trasparenza e proporzionalità.
Non correre rischi: contattaci per assicurarti che il tuo sistema Privacy risponda ai requisiti di legge!
