Area
Cultura delle Risorse Umane

Topic
Gestione Rapporto Lavoro

Michele Angelo Petraroli

N° 292

7 ottobre 2026

Visualizzazioni 175

Il perimetro dei controlli digitali: il ruolo HR dall’accordo alla governance

 Il perimetro autorizzato è un adempimento regolato che deve avere un proprietario: ciò che non ha un proprietario non ha manutenzione

Il 3 luglio 2018 un'azienda sanitaria ligure sottoscrive con la RSU e le organizzazioni sindacali l'accordo previsto dall'articolo 4 dello Statuto dei lavoratori per il sistema satellitare installato sui veicoli aziendali.

L'accordo era stato sottoscritto seguendo la procedura prevista e risultava ancora il riferimento documentale dell'azienda.

Quasi otto anni dopo, il 28 maggio 2026, il Garante per la protezione dei dati personali sanziona l'Azienda Tutela della Salute per la Liguria con il provvedimento n. 382, doc-web 10259916.

Non perché l'accordo mancasse.

L'accordo c'era e non risultava contestato sotto il profilo della sua origine o della procedura seguita.

Il problema era che, nel frattempo, il sistema aveva cambiato configurazione.

 Nel corso dell'istruttoria è emerso che rilevava la posizione con un intervallo di 60 secondi e consentiva l'accesso in tempo reale agli spostamenti dei veicoli.

Inoltre, prima dell'avvio del trattamento non era stata svolta una valutazione d'impatto.

Il Garante ha contestato la violazione degli articoli 5, 6, 25, 35 e 88 del Regolamento e degli articoli 113 e 114 del Codice, quantificando la sanzione in 6.000 euro.

In termini organizzativi, il problema era concreto: il sistema raccoglieva dati con una frequenza eccessiva, li mostrava in diretta e nessuno ne aveva valutato l'impatto prima di attivarlo.

Per una Direzione del Personale il caso conta meno per la cifra e più per il meccanismo.

L'accordo sindacale esisteva ed era stato ottenuto seguendo la procedura prevista, ma a un certo punto aveva smesso di descrivere ciò che il sistema faceva davvero.

Nessuno in azienda aveva deciso formalmente di uscirne.

Un adempimento senza proprietario

Nelle organizzazioni medio-grandi ogni obbligo regolato ha normalmente un titolare, una versione e una data di riesame.

Il contratto ha un responsabile che lo rinnova, la certificazione ha un audit di sorveglianza a calendario, la polizza ha una scadenza che qualcuno presidia, il modello organizzativo ha un organismo che lo aggiorna.

L'accordo previsto dall'articolo 4, invece, spesso non ha nessuno di questi presìdi.

Ha una data di firma e basta.

Non ha un proprietario nominato, non ha un numero di versione e non ha un evento che faccia scattare automaticamente la revisione.

Vive in un raccoglitore e viene tirato fuori quando arriva un'ispezione o quando una RSU pone una domanda.

Questi sono i due momenti peggiori per accorgersi che non descrive più il trattamento effettivo.

Per "perimetro autorizzato" intendo l'insieme delle caratteristiche tecniche, organizzative e temporali descritte dall'accordo e dagli altri documenti di compliance: quali dati vengono raccolti, con quale frequenza, per quanto tempo, da chi e per quali finalità.

La conseguenza organizzativa è prevedibile.

Il fornitore aggiorna il sistema, l'IT lo integra e le operations ne estendono l'uso quando serve una funzione in più.

Ognuno di questi interventi può essere legittimo nel proprio ambito, ma nessuno passa necessariamente da chi ha sottoscritto l'accordo.

La Direzione del Personale scopre la nuova configurazione solo in un secondo momento e, spesso, la scopre da qualcun altro.

Di che cosa è fatto il perimetro

Conviene scomporlo, questo perimetro, perché i parametri sono pochi e ciascuno è già comparso in un provvedimento del Garante.

Il primo è la frequenza di rilevazione.

Nel caso ligure, il sistema operava con un intervallo di 60 secondi.

Il Garante ha considerato tale intervallo non coerente con una raccolta limitata alla documentazione dell'attività e lo ha valutato tra gli elementi rilevanti ai fini della sanzione.

Non è soltanto una specifica tecnica.

Può essere la differenza tra documentare un'attività e seguire una persona.

Poi c'è la visibilità in tempo reale.

La questione è se l'azienda possa vedere, attraverso una mappa, dove si trovi in quel momento il lavoratore oppure possa soltanto consultare a consuntivo un dato già chiuso.

Nel caso ligure, la possibilità di accesso in tempo reale ha costituito un elemento problematico distinto rispetto alla frequenza di rilevazione.

Sulla conservazione c'è un caso che dice tutto.

Il provvedimento n. 7 del 16 gennaio 2025, doc-web 10112287, riguarda una società di autotrasporti che disponeva di un titolo abilitativo rilasciato dall'Ispettorato territoriale del lavoro nel maggio 2021, ma utilizzava il sistema con modalità difformi da quelle autorizzate.

Tra gli elementi contestati vi era anche la conservazione dei dati per 180 giorni, oltre i limiti funzionali e temporali assentiti.

La sanzione è stata di 50.000 euro.

Restano i dati: quali entrano e a chi arrivano.

Con il provvedimento n. 755 del 18 dicembre 2025, doc-web 10213711, il Garante ha sanzionato per 120.000 euro Pioneer Hi-Bred Italia Sementi s.r.l. per i dispositivi telematici installati sui veicoli assegnati ai dipendenti.

Il sistema rilevava orari di partenza e arrivo, chilometri, consumi e parametri di guida come accelerazioni, frenate, velocità e curve.

A questi dati veniva associato un punteggio mensile e un livello di rischio.

Questi due dettagli contano per una Direzione del Personale di gruppo più di qualsiasi principio astratto.

Il punteggio veniva calcolato anche sui viaggi qualificati come privati e i dati erano accessibili a soggetti appartenenti ad altre società del gruppo senza che fossero stati formalizzati, per quei flussi, gli atti giuridici e le istruzioni richiesti dal GDPR.

Nei gruppi la domanda non è soltanto se il sistema sia conforme.

Occorre chiedersi di quali lavoratori siano i dati che transitano nella piattaforma, chi vi acceda, per quale finalità e con quale titolo.

È una domanda che il fornitore può non porre in fase di trattativa, ma che l'azienda deve porsi prima dell'attivazione.

Il fornitore configura ciò che l'azienda richiede

Sempre nel caso degli autotrasporti, c'è un particolare che meriterebbe di stare in ogni capitolato.

Il fornitore prevedeva un tasto che consentiva all'autista di sospendere la rilevazione.

Per quel cliente la funzione non era stata richiesta e quindi non era stata implementata.

La tutela era già prevista nel prodotto e non risultava attivata perché nessuno l'aveva domandata.

Il fornitore mette a disposizione funzioni e configurazioni, ma non può sostituirsi all'azienda nelle decisioni sul perimetro di controllo.

Chi acquista o configura il servizio sta prendendo decisioni che incidono sulla conformità del trattamento, anche se il titolare del trattamento resta la società che determina finalità e mezzi.

Queste decisioni vengono spesso prese da procurement, IT, operations o fleet management, in un momento in cui la Direzione del Personale non è ancora coinvolta.

Vista dall'altro lato del tavolo, la scena si ripete uguale: in fase di acquisto le domande riguardano i report, i costi e i tempi di avvio; mentre la frequenza di rilevazione e chi vedrà i dati arrivano dopo (se arrivano).

Per questo, il contratto con il fornitore non dovrebbe limitarsi a descrivere le funzionalità disponibili.

Dovrebbe indicare quali funzioni sono attive, quali dati vengono raccolti, con quale frequenza, chi può accedere ai dati e per quanto tempo vengono conservati.

Dovrebbe, inoltre, chiarire quali funzioni possono essere attivate soltanto dopo un riesame e come vengono comunicate le modifiche introdotte dal fornitore.

Il terzo comma è il vero centro di costo

In azienda il rischio viene spesso calcolato quasi esclusivamente sulla sanzione amministrativa.

È un calcolo incompleto, perché la parte più costosa può riguardare l'utilizzabilità dei dati nel rapporto di lavoro.

Il terzo comma dell'articolo 4 stabilisce che le informazioni raccolte attraverso questi strumenti possono essere utilizzate per tutti i fini connessi al rapporto di lavoro soltanto a determinate condizioni: il lavoratore deve essere stato adeguatamente informato sulle modalità d'uso degli strumenti e sull'effettuazione dei controlli, e deve essere stata rispettata la disciplina sulla protezione dei dati personali.

Quelle condizioni non sono un adempimento accessorio.

Senza informazione adeguata e rispetto della disciplina privacy, l'utilizzabilità del dato nel rapporto di lavoro diventa fortemente contestabile e può compromettere la tenuta della contestazione disciplinare o del licenziamento in giudizio.

Il caso ligure mostra come si può cadere nella trappola.

Nel corso dell'istruttoria, l'Azienda aveva sostenuto che la sanzione disciplinare poggiasse sulle dichiarazioni non veritiere rese dall'autista in sede di audizione e non sugli spostamenti rilevati dal sistema satellitare.

Il Garante non ha accolto la distinzione, perché i dati di geolocalizzazione erano comunque stati verificati e utilizzati nell'ambito del procedimento.

Il criterio da tenere presente in sede disciplinare è questo: non conta soltanto come è formulata la contestazione, ma anche se quei dati sono stati utilizzati lungo il percorso che ha portato alla sanzione.

Una difesa costruita sulla distinzione tra la fonte del sospetto e il motivo formale del provvedimento può quindi non essere sufficiente.

Neppure lo storico accumulato è una riserva neutra di prove.

La Corte di cassazione, sezione lavoro, con la sentenza n. 25732 del 22 settembre 2021, ha distinto dai controlli ordinari i controlli difensivi in senso stretto, diretti ad accertare condotte illecite specifiche sulla base di indizi concreti e preesistenti.

La distinzione va però applicata al caso concreto.

Non trasforma uno storico raccolto ordinariamente su tutti i lavoratori in un archivio liberamente utilizzabile.

Uno storico di mesi di posizioni, registrate su tutti e consultabili all'occorrenza, sul piano organizzativo non è una riserva neutra di prove: è una passività.

La configurazione è una decisione organizzativa

 C'è però un precedente che restituisce iniziativa alla Direzione del Personale.

Con il provvedimento n. 135 del 13 marzo 2025, doc-web 10128005, il Garante aveva sanzionato per 50.000 euro un ente pubblico la cui applicazione di timbratura in lavoro agile acquisiva la posizione del dipendente.

Secondo quanto comunicato dal Garante, il provvedimento è stato temporaneamente rimosso in ottemperanza alla sentenza n. 972 del 1° luglio 2026 del Tribunale di Cosenza, che ha accolto l'opposizione proposta contro la sanzione.

La vicenda riguardava un sistema che registrava giorno, orario, coordinate e sede soltanto al momento della timbratura, senza consentire un monitoraggio continuo degli spostamenti.

In quella configurazione, il sistema poteva essere ricondotto agli strumenti di registrazione degli accessi e delle presenze ai sensi del secondo comma dell'articolo 4.

Lo stesso applicativo, se configurato per rilevare la posizione in modo continuo, avrebbe ricondotto il trattamento al primo comma dell'articolo 4, con la procedura di garanzia che ne consegue.

Non è il software, preso in astratto, a stabilire sotto quale comma ricada il trattamento.

È la configurazione concreta.

E la configurazione è una decisione organizzativa, che qualcuno in azienda deve avere il mandato di prendere.

Dal 2025 il perimetro ha anche un tetto europeo

Il perimetro non riguarda più soltanto frequenza, visibilità e conservazione.

Riguarda anche ciò che il sistema fa con i dati e il tipo di valutazione che consente di effettuare.

Il Regolamento (UE) 2024/1689 include tra le pratiche vietate i sistemi di intelligenza artificiale per il riconoscimento delle emozioni sul luogo di lavoro, salvo le finalità mediche o di sicurezza.

Il divieto si applica dal 2 febbraio 2025.

Un modulo di analisi comportamentale o di riconoscimento delle emozioni aggiunto dal fornitore non è quindi una semplice funzionalità tecnica.

Può modificare radicalmente la valutazione giuridica del trattamento.

Il divieto non può essere superato con un accordo sindacale o con un'autorizzazione dell'Ispettorato, perché qui non c'è niente da autorizzare: la pratica è vietata.

Per chi valuta un modulo di analisi comportamentale offerto dal fornitore all'interno di un aggiornamento, la verifica deve avvenire prima dell'attivazione, non dopo.

Come si assegna un proprietario

Il rimedio non richiede necessariamente un nuovo progetto.

Richiede, soprattutto, di attribuire una responsabilità e fissare tre cose.

La prima cosa da fare è versionare il perimetro.

Non basta conservare l'accordo firmato nel 2018: occorre sapere quale configurazione è effettivamente attiva oggi nella propria istanza.

E quella configurazione non coincide con l'elenco delle funzioni disponibili nel prodotto: si verifica nel pannello di amministrazione, non soltanto con il commerciale.

Il documento va assegnato a un responsabile di processo che coordini HR, IT, privacy e le funzioni operative coinvolte.

Il proprietario non deve essere necessariamente la Direzione del Personale.

Può essere un process owner formalmente designato, purché HR, IT e privacy partecipino al processo per obbligo e non per cortesia.

Procurement e rappresentanze sindacali devono essere coinvolti quando il cambiamento incide sulle rispettive competenze.

Il presidio deve essere collegato al processo di aggiornamento del sistema.

La release del fornitore è il momento naturale per attivarlo, ma non l'unico.

Le note di rilascio dovrebbero arrivare alla Direzione del Personale insieme all'IT.

Una casella di spunta attivata per impostazione predefinita può incidere sul perimetro del controllo quanto una clausola contrattuale.

E serve un presidio dentro il processo di change management, con un potere di sospensione vero.

La Direzione del Personale non deve gestire la piattaforma né approvare ogni rilascio tecnico.

Deve però partecipare al passaggio che stabilisce se un aggiornamento modifica le modalità del controllo, le finalità del trattamento, i dati raccolti, i tempi di conservazione, i soggetti che possono accedere ai dati o le funzioni di analisi e profilazione.

Se HR, privacy o il presidio designato possono soltanto esprimere un parere dopo il rilascio, senza poter sospendere l'attivazione, il presidio è soltanto consultivo.

La valutazione d'impatto come registro delle decisioni

Il luogo in cui queste decisioni diventano tracciabili è la valutazione d'impatto.

Il provvedimento del Garante n. 467 dell'11 ottobre 2018 include espressamente tra i trattamenti soggetti a valutazione quelli che, nel rapporto di lavoro, utilizzano sistemi tecnologici, videosorveglianza e geolocalizzazione dai quali derivi la possibilità di un controllo a distanza.

Trattare la valutazione d'impatto come un modulo da archiviare è uno spreco.

È il documento in cui si mette per iscritto perché il dato è necessario, perché è stata scelta quella frequenza, perché non è stata adottata una frequenza più bassa, per quanto tempo il dato resta disponibile, chi può accedere, quali finalità sono ammesse e quali alternative meno invasive sono state scartate.

Nel caso ligure, l'assenza iniziale della valutazione è emersa direttamente durante l'istruttoria.

Le correzioni introdotte mentre il procedimento era ancora in corso, con l'intervallo portato a 15 minuti e la visualizzazione in tempo reale disattivata in modo permanente e irreversibile, hanno invece pesato tra gli elementi valutati favorevolmente.

L'importo contenuto non significa che il trattamento fosse quasi regolare.

Significa che l'ente ha corretto il sistema durante l'istruttoria e che la cessazione tempestiva della condotta può incidere sulla valutazione dell'autorità più di una memoria difensiva.

La procedura resta responsabilità dell'azienda

Resta la parte che nessun fornitore può risolvere: la procedura.

La via ordinaria è l'accordo con le rappresentanze sindacali aziendali o unitarie dell'unità produttiva.

Per le aziende con unità produttive collocate in più province della stessa regione o in più regioni, la legge prevede in alternativa la possibilità di raggiungere un accordo con le associazioni sindacali comparativamente più rappresentative sul piano nazionale.

Questa alternativa è una facoltà e non un obbligo.

In mancanza di accordo, il datore di lavoro deve richiedere l'autorizzazione all'Ispettorato competente, secondo l'ambito territoriale interessato.

Non è un dettaglio da avvocati.

È un calendario che deve essere costruito a ritroso dalla data in cui le operations intendono iniziare a utilizzare il sistema.

Il fornitore può supportare l'azienda nella descrizione tecnica del prodotto.

Non può decidere quale configurazione sia accettabile, quale finalità sia legittima o quale procedura debba essere seguita.

Quando deve scattare il riesame

Per chi vuole ridurre il presidio all'essenziale, il riesame dovrebbe scattare ogni volta che cambia il modo in cui il sistema raccoglie, conserva, rende visibili o utilizza i dati.

Questo accade, per esempio, quando viene modificata la frequenza di rilevazione o attivata la visualizzazione in tempo reale, quando vengono raccolti nuovi dati o introdotti sistemi di punteggio, quando cambiano i tempi di conservazione o i soggetti autorizzati ad accedere alle informazioni.

Lo stesso vale quando entra in gioco una nuova società del gruppo, viene sostituito il fornitore, viene modificata l'istanza applicativa, viene aggiunto un modulo di intelligenza artificiale o i dati già raccolti vengono utilizzati per una finalità diversa, compresa una verifica disciplinare.

Alla fine, una Direzione del Personale deve poter rispondere a tre domande: quali modifiche fanno scattare il riesame, chi deve essere coinvolto prima dell'attivazione e quale documento dimostra che il controllo è stato svolto.

Il responsabile di processo risponde alla seconda domanda; l'accordo aggiornato, la documentazione di change management e la valutazione d'impatto alla terza.

La stessa tecnologia, due esiti

Un sistema che registra la posizione all'inizio e alla fine dell'attività documenta che il lavoro è stato svolto.

Può tutelare il lavoratore quanto l'azienda e fornire una prova utile al committente.

Lo stesso sistema, con un parametro diverso, può seguire la persona per l'intero turno e diventare uno storico di cui prima o poi qualcuno chiederà conto.

Cambia la configurazione, non necessariamente la tecnologia.

La configurazione non la decide il fornitore.

La decide chi in azienda ha ricevuto il mandato di stabilire che cosa è accettabile.

Dove quel mandato non è stato assegnato, la decisione non smette di essere presa.

Viene presa lo stesso, da qualcun altro, e a risponderne sarà comunque l'azienda.

Fonti e provvedimenti citati

Garante per la protezione dei dati personali, provvedimento n. 382 del 28 maggio 2026, Azienda Tutela della Salute per la Liguria, doc-web 10259916.

Garante per la protezione dei dati personali, provvedimento n. 755 del 18 dicembre 2025, Pioneer Hi-Bred Italia Sementi s.r.l., doc-web 10213711.

Garante per la protezione dei dati personali, provvedimento n. 7 del 16 gennaio 2025, società di autotrasporti, doc-web 10112287.

Garante per la protezione dei dati personali, provvedimento n. 135 del 13 marzo 2025, doc-web 10128005, temporaneamente rimosso in ottemperanza alla sentenza del Tribunale di Cosenza n. 972 del 1° luglio 2026.

Garante per la protezione dei dati personali, provvedimento n. 467 dell'11 ottobre 2018, Allegato 1, punto 5.

Corte di cassazione, sezione lavoro, sentenza n. 25732 del 22 settembre 2021.

Legge 20 maggio 1970, n. 300, art. 4, come modificato dal D.Lgs. 151/2015.

Regolamento (UE) 2016/679, artt. 5, 6, 25, 28, 35 e 88.

D.Lgs. 196/2003, artt. 113 e 114.

Regolamento (UE) 2024/1689, art. 5.

Fac-simile di informativa GPS per i dipendenti https://geotapp.com/blog/2026/04/22/fac-simile-informativa-gps-dipendenti-2026/

Mappa delle regole nei Paesi dell'Unione; documentazione comparativa con la scheda di ciascun paese, l'autorità competente, la procedura richiesta e i casi sanzionati, raccolta in questa pagina


Articolo scritto per "ISPER HR Review" - n° 292 Ottobre 2026 - da Michele Angelo Petraroli

Immagine di apertura: elaborazione su Immagine generata con ChatGPT
Frecce: elaborazione su foto di Veronica Bosley da Pixabay