Privacy e smart working
Per il Garante della Privacy la fiducia è la base del lavoro a distanza; controllare i propri dipendenti e collaboratori mina alla base il senso stesso di questa modalità.

Oggi, il tema della geolocalizzazione dei lavoratori ha assunto un rilievo inedito e per certi versi problematico. Merito (o forse colpa) di nuove tecnologie sempre più pervasive, che consentono un controllo in tempo reale di attività, spostamenti, comportamenti.
La geolocalizzazione
Nel 2025, il Garante per la protezione dei dati personali ha preso posizione in modo chiaro su un tema che da tempo solleva interrogativi giuridici, tecnici e organizzativi: la possibilità di geolocalizzare i lavoratori e le sue implicazioni in tema di trattamento dei dati.
Due i contesti al centro delle pronunce:
da un lato, lo smart working, ossia il lavoro a distanza;
dall’altro, la gestione dei veicoli aziendali, specie nei settori della logistica e dei servizi esterni.
Le tre decisioni rese pubbliche tra gennaio e aprile segnano un punto di svolta nell’equilibrio tra controllo aziendale, organizzazione del lavoro e tutela dei diritti fondamentali dei dipendenti.
Il controllo del luogo
La prima pronuncia, probabilmente la più significativa per portata e severità, è stata adottata il 13 marzo 2025. Il caso riguardava un datore di lavoro – nel caso specifico un ente, ma la logica è applicabile anche al settore privato – che aveva introdotto un sistema informatico per verificare la reale presenza del lavoratore nel luogo dichiarato per lo svolgimento dell’attività da remoto.
Il sistema prevedeva l’utilizzo di un’applicazione installata sui dispositivi personali o aziendali che, oltre a consentire la timbratura in entrata e in uscita, attivava la geolocalizzazione del dipendente. Il software, denominato “Time Relax”, permetteva anche chiamate a campione durante l’orario lavorativo, richieste di conferma della posizione tramite autodichiarazioni e, in caso di discrepanze, sanzioni disciplinari.
Una violazione dello Statuto dei lavoratori
Secondo il Garante, tale sistema rappresentava un controllo a distanza di tipo diretto e sistematico, in aperta violazione dell’articolo 4 dello Statuto dei lavoratori. Inoltre, il trattamento dei dati – che comprendeva coordinate GPS e informazioni personali sensibili – non era sostenuto da una valida base giuridica, non era stato preceduto da una valutazione di impatto sui rischi (la cosiddetta DPIA) e non garantiva il rispetto dei principi di proporzionalità e minimizzazione stabiliti dal Regolamento europeo sulla protezione dei dati (GDPR).
Per questi motivi, l’Autorità ha imposto all’ente il blocco immediato del trattamento, la cancellazione dei dati raccolti e una sanzione amministrativa di 50.000 euro, con l’obbligo di pubblicazione del provvedimento come misura dissuasiva.
La seconda pronuncia
Pochi giorni dopo, con una comunicazione contenuta nella newsletter n. 533 del 21 marzo, il Garante ha ribadito in via generale e astratta quanto già espresso nella pronuncia del 13 marzo. È stato chiarito, infatti, che lo smart working non può mai giustificare la raccolta di dati sulla posizione geografica del lavoratore, nemmeno se il controllo è sporadico o concordato tramite un accordo individuale.
Secondo l’Autorità, l’ambito del lavoro agile si fonda su criteri di fiducia, autonomia e responsabilità, e non ammette l’introduzione di strumenti invasivi che di fatto trasformano l’attività da remoto in una forma mascherata di controllo orario e territoriale.
Il consenso non basta
Un altro punto sottolineato dal Garante riguarda l’invalidità del consenso come base giuridica per la geolocalizzazione del dipendente. In un contesto di rapporto di lavoro, infatti, non esiste una reale parità tra le parti e il consenso non può considerarsi liberamente prestato, proprio a causa dello squilibrio strutturale tra datore e lavoratore.
Nemmeno l’accettazione volontaria dell’uso dell’applicazione – ad esempio cliccando su un pulsante di “accetto” – è sufficiente a superare i limiti imposti dalla legge. L’unico modo per rendere legittimo un trattamento di questo tipo, secondo il Garante, è quello di ricorrere alle procedure previste dallo Statuto dei lavoratori: ovvero un accordo sindacale o, in alternativa, l’autorizzazione preventiva dell’Ispettorato del lavoro.
L’eccezione dei veicoli aziendali
Diverso è invece l’approccio dell’Autorità in relazione alla localizzazione dei veicoli aziendali, come emerso nella seconda pronuncia rilevante del 2025, quella del 16 gennaio. L’azienda coinvolta era un’impresa di trasporti che aveva dotato i propri veicoli di un sistema di tracciamento GPS, in grado di rilevare in tempo reale la posizione, la velocità, i chilometri percorsi e lo stato del motore. Il sistema era attivo ventiquattr’ore su ventiquattro e associato direttamente al conducente, rendendo i dati immediatamente riconducibili alla persona fisica.
Si può fare, ma…
In questo caso il Garante, pur riconoscendo che l’uso di strumenti di localizzazione può essere giustificato da esigenze legittime – come la sicurezza dei mezzi, la gestione della logistica o la prevenzione di usi impropri del veicolo aziendale – ha sottolineato che tali trattamenti devono comunque rispettare precisi requisiti: in particolare, devono essere informati, proporzionati, trasparenti e autorizzati.
Nel caso specifico, mancava una informativa completa e chiara per i dipendenti, i dati venivano conservati troppo a lungo (oltre i cinque mesi, senza giustificazione), e il sistema non era stato adeguato alle prescrizioni fornite dall’Ispettorato del lavoro in precedenti verifiche, che avevano imposto, tra l’altro, l’anonimizzazione dei dati del conducente.
Multe salate
Anche in questo caso, l’Autorità ha inflitto una sanzione di 50.000 euro, obbligando l’azienda a rivedere completamente il sistema di tracciamento: i dati dovranno essere anonimizzati ove possibile, conservati per un tempo strettamente limitato e raccolti solo nei momenti indispensabili per il perseguimento delle finalità dichiarate. Inoltre, il personale dovrà essere informato in modo chiaro e trasparente circa la natura del trattamento, le modalità di raccolta e gli eventuali destinatari dei dati.
Il caso della Regione Lombardia
Tornando sull’argomento privacy e smart working, il provvedimento n. 243/2025 del Garante per la protezione dei dati personali, pubblicato il 29 aprile 2025, ha trattato il caso della Regione Lombardia, che aveva attivato un sistema di monitoraggio dei metadati relativi all’uso della posta elettronica da parte dei propri dipendenti in smart working.
Tale sistema raccoglieva informazioni come orari di invio, destinatari, oggetto e dimensione degli allegati delle email. Il Garante ha ritenuto che questa attività costituisse un trattamento illecito dei dati personali, in violazione del Regolamento (UE) 2016/679 (GDPR) e della Legge n. 300/1970 (Statuto dei Lavoratori).
Il trattamento dei metadati delle email è stato considerato una forma di “controllo a distanza” dell’attività lavorativa, che, secondo l’art. 4, comma 1, dello Statuto dei Lavoratori, è consentito solo per esigenze organizzative, produttive, di sicurezza del lavoro o di tutela del patrimonio aziendale e solo previa informativa e, in alcuni casi, accordo sindacale o autorizzazione dell’ispettorato del lavoro.
Nel caso specifico, la Regione Lombardia non aveva adottato tali misure, rendendo il trattamento illecito. Il Garante ha ordinato la cessazione del trattamento dei metadati e la cancellazione dei dati già raccolti. Inoltre, ha sottolineato l’importanza di rispettare i principi di minimizzazione e limitazione della conservazione dei dati, stabilendo che i metadati delle email dei dipendenti non dovrebbero essere conservati per periodi prolungati senza una base giuridica adeguata.
Un indirizzo chiaro e coerente
Come evidente da tutte e tre le pronunce, le aziende e gli enti pubblici sono chiamati a ripensare in modo critico l’uso di strumenti tecnologici, specie nei contesti – come lo smart working – in cui la presenza fisica non è un requisito dell’attività. La fiducia resta il fondamento del lavoro agile; la tentazione di controllare a distanza non solo contrasta con la legge, ma mina alla base il senso stesso di questa modalità lavorativa.
Nel caso dei veicoli aziendali, la possibilità di geolocalizzazione esiste, ma va sempre inserita in un quadro giuridico rispettoso delle prerogative del lavoratore, con sistemi che minimizzino l’impatto sui diritti personali.
Il 2025, dunque, si configura come un anno di chiarimento e assestamento per il rapporto tra controllo tecnologico e diritti nel lavoro. Il Garante ha tracciato confini chiari, che non solo fissano regole per il presente, ma offrono una bussola per l’adozione futura di strumenti digitali nel mondo del lavoro.
In un contesto in cui la tecnologia evolve più rapidamente della norma, la voce dell’Autorità di controllo si conferma indispensabile per mantenere saldo l’equilibrio tra efficienza organizzativa e dignità della persona.
Copyright © - Riproduzione riservata




Commenti