Cosa è successo davvero con le email aziendali
Il provvedimento del Garante della Privacy n. 10233328 del 12.03.2026 ha scosso il mondo del lavoro. Un ex dipendente non ha potuto accedere alle proprie email aziendali dopo la cessazione del rapporto. L’azienda ha rifiutato l’accesso completo.
Il risultato? Sanzione di 50.000 euro e obbligo di consegna integrale della corrispondenza. Infatti, la vicenda mette in luce questioni urgenti per milioni di lavoratori italiani. I controlli sulle email rappresentano un campo minato giuridico.
Questo articolo spiega cosa è cambiato, quali sono i diritti reali del dipendente e i rischi concreti per le aziende. Peraltro, la normativa sulla privacy nel lavoro è in continua evoluzione.
Diritto di accesso alle email aziendali: cosa prevede il GDPR
Il diritto fondamentale del lavoratore
L’art. 15 del Regolamento GDPR riconosce a ogni persona il diritto di ottenere conferma del trattamento dei propri dati personali. Inoltre, garantisce l’accesso ai dati stessi.
Nel rapporto di lavoro, questo significa accesso a:
– Email inviate e ricevute dall’account aziendale personalizzato
– Documenti archiviati sui sistemi aziendali
– Dati relativi alle presenze, turni, ferie
– Qualsiasi informazione che riguardi l’interessato
A questo proposito, la Corte d’Appello di Milano ha confermato (sent. n. 1147/2025) che l’account aziendale individualizzato contiene inevitabilmente dati personali del dipendente. Non solo quelli “strettamente personali”.
Email aziendali: proprietà dell’azienda o dato personale?
Ecco il punto cruciale. Molte aziende credono erroneamente che le email aziendali siano di loro esclusiva proprietà. Tuttavia, la realtà giuridica è diversa.
Infatti, la Corte Europea dei Diritti dell’Uomo ha stabilito che le comunicazioni elettroniche scambiate sul lavoro rientrano nella nozione di “vita privata” e “corrispondenza” tutelate dall’art. 8 CEDU. Questo vale anche per le comunicazioni inerenti all’attività lavorativa.
Peraltro, il Garante Privacy ha ribadito che “il contenuto dei messaggi di posta elettronica riguarda forme di corrispondenza assistite da garanzie di segretezza tutelate costituzionalmente”.
Per tale ragione, limitare l’accesso del dipendente alle sole email “personali” costituisce violazione del diritto di accesso.
Quando il datore può limitare l’accesso
L’art. 15, par. 4, del GDPR prevede un’unica eccezione: il diritto di accesso “non deve ledere i diritti e le libertà altrui”. Tuttavia, questa limitazione opera in casi eccezionali.
Il Considerando 63 del GDPR specifica che tra questi diritti rientrano:
– Segreto industriale e aziendale
– Proprietà intellettuale
– Diritto d’autore
Nonostante ciò, il datore deve dimostrare che dalla consegna della corrispondenza deriverebbe un pregiudizio effettivo e concreto. Non bastano timori generici.
Nel caso del provvedimento 2026, l’azienda aveva oscurato dati di terzi già conosciuti dall’interessato. Inoltre, non aveva provato alcun rischio reale di sottrazione di segreti aziendali.
Di conseguenza, il Garante ha dichiarato illegittimo il diniego parziale.
I controlli del datore sulla posta elettronica: quando sono illegali
L’Art. 4 dello Statuto dei Lavoratori Modificato dal Jobs Act
L’art. 114 del Codice Privacy richiama espressamente l’art. 4 della L. 300/1970. Questa norma disciplina i controlli a distanza dei lavoratori.
Infatti, dopo la riforma del Jobs Act (D.Lgs. 151/2015), gli impianti tecnologici che consentono il controllo possono essere utilizzati solo:
1. Per esigenze organizzative e produttive
2. Per la sicurezza del lavoro
3. Per la tutela del patrimonio aziendale
E solo previa:
– Stipula di accordo con le rappresentanze sindacali, oppure
– Autorizzazione dell’Ispettorato del Lavoro
Inoltre, è obbligatoria l’informativa preventiva al lavoratore sulle modalità d’uso degli strumenti e sui controlli.
Backup delle email: quando diventa illegale
Ecco una novità sorprendente emersa dal provvedimento 2026. L’azienda conservava backup completi delle email dei dipendenti per 5 anni.
Il Garante ha dichiarato questo trattamento illegittimo per violazione dei principi di:
– Minimizzazione (art. 5, par. 1, lett. b) GDPR)
– Limitazione delle finalità (art. 5, par. 1, lett. c) GDPR)
– Limitazione della conservazione (art. 5, par. 1, lett. e) GDPR)
Infatti, il backup della posta elettronica per 5 anni:
– Non è necessario per garantire la continuità aziendale
– Non è proporzionato rispetto allo scopo dichiarato
– Costituisce un trattamento di dati personali vero e proprio
Peraltro, i sistemi di posta elettronica non garantiscono le caratteristiche di autenticità, integrità e affidabilità richieste dalla gestione documentale.
A questo proposito, il Garante ha chiarito che le aziende devono adottare sistemi di gestione documentale conformi alla normativa. Non possono usare il backup email come archivio sostitutivo.
I log di navigazione internet: quanto tempo possono essere conservati
Altra questione rilevante: i file di log della navigazione Internet. L’azienda del caso conservava i log per 12 mesi.
Il Garante ha ritenuto questo periodo eccessivo e non conforme al principio di limitazione della conservazione.
Infatti, quando la conservazione dei log è finalizzata alla sicurezza informatica, deve essere individuato un arco temporale congruo. Questo deve permettere di rilevare tempestivamente incidenti e adottare contromisure.
Tuttavia, nel caso esaminato i log erano utilizzati anche per “difesa dei diritti in giudizio”. Questa finalità configura un controllo sull’attività dei dipendenti soggetto all’art. 4 St. Lav.
Per tale ragione, senza le procedure di garanzia previste dalla legge, la conservazione è illegittima.
Informativa privacy ai dipendenti: gli errori che costano caro
Cosa deve contenere l’informativa completa
L’art. 13 del GDPR impone al datore di fornire informazioni chiare su:
– Finalità del trattamento dei dati
– Base giuridica del trattamento
– Periodo di conservazione o criteri per determinarlo
– Diritti dell’interessato
– Eventuale comunicazione a terzi
Nel caso del provvedimento 2026, le informative presentavano difformità evidenti. Infatti:
– L’informativa generale parlava di conservazione per “dieci anni dall’estinzione del rapporto”
– Il regolamento aziendale menzionava periodi variabili “in base alle finalità”
– Il backup email (5 anni) non era menzionato in alcun documento
Questa mancanza di trasparenza integra violazione del principio di correttezza (art. 5, par. 1, lett. a) GDPR).
L’errore grave: informative generiche e contraddittorie
Molte aziende commettono l’errore di fornire informative generiche. Ad esempio:
– “I dati saranno conservati per il tempo necessario”
– “Conservazione secondo criteri interni”
– “Durata variabile in base alla finalità”
Tuttavia, queste formule non rispettano il requisito di trasparenza del GDPR. Infatti, l’interessato deve poter comprendere esattamente:
– Per quanto tempo i suoi dati saranno conservati
– Su quale base giuridica poggia il trattamento
– Come esercitare i propri diritti
Peraltro, informative contraddittorie tra loro dimostrano la mancanza di una valutazione seria del trattamento. Questo aggrava la responsabilità del titolare.
Controlli difensivi: quando il datore può accedere alle email
La differenza tra controlli leciti e illeciti
La giurisprudenza della Cassazione (sent. n. 18168/2023) ha chiarito che i controlli difensivi in senso stretto si collocano al di fuori dell’art. 4 St. Lav.
Questi controlli sono leciti quando:
1. Sussiste un fondato sospetto di condotte illecite
2. Il controllo è mirato ed ex post rispetto al sospetto
3. Si limita a dati acquisiti dopo l’insorgere del sospetto
Tuttavia, attenzione: per “condotte illecite” si intendono comportamenti che pregiudicano interessi ulteriori rispetto alla corretta esecuzione del lavoro.
Non rientrano nei controlli difensivi:
– Verifiche sulla presenza in servizio
– Controlli sulla diligenza nell’adempimento
– Accertamenti su inadempimenti contrattuali
Infatti, la Corte d’Appello di Milano (sent. n. 1147/2025) ha precisato che semplici negligenze o inadempimenti non giustificano controlli senza le garanzie dell’art. 4.
Il fondato sospetto: quando scatta davvero
Il concetto di “fondato sospetto” è cruciale. Il Tribunale di Ravenna (sent. n. 180/2025) ha chiarito che il sospetto si colloca all’inizio della catena degli eventi.
Ad esempio, un alert informatico che rileva anomalie costituisce già fondato sospetto. Da quel momento possono essere utilizzati i dati raccolti.
Tuttavia, non è lecito effettuare controlli retrospettivi su dati archiviati in epoca anteriore al sospetto. Questo violerebbe l’art. 4 St. Lav.
Inoltre, il datore deve allegare e provare le circostanze che hanno generato il sospetto. Non bastano affermazioni generiche.
I limiti invalicabili: anche nei controlli difensivi serve trasparenza
Novità importante dalla Cassazione (sent. n. 18168/2023): anche i controlli difensivi devono rispettare la normativa privacy.
Infatti, il GDPR si applica comunque quando vi sia trattamento di dati personali. Il datore deve:
– Fornire preventivamente l’informativa ex art. 13 GDPR
– Rispettare i principi di minimizzazione e proporzionalità
– Garantire la sicurezza dei dati trattati
Peraltro, devono essere adottate “misure appropriate per tutelare i diritti, le libertà e i legittimi interessi dell’interessato”.
In sostanza, l’urgenza del controllo difensivo non giustifica la totale ignoranza delle regole privacy.
Le sanzioni del Garante: quanto rischi davvero
Il sistema sanzionatorio del GDPR
L’art. 83 del GDPR prevede sanzioni amministrative pecuniarie fino a:
– 10 milioni di euro o il 2% del fatturato mondiale annuo (se superiore) per violazioni meno gravi
– 20 milioni di euro o il 4% del fatturato mondiale annuo (se superiore) per violazioni più gravi
Nel caso del provvedimento 2026, le violazioni accertate rientrano nella fascia più alta. Infatti, riguardano:
– Principi generali del trattamento (art. 5 GDPR)
– Diritti degli interessati (artt. 12 e 15 GDPR)
– Obblighi informativi (art. 13 GDPR)
– Disciplina sui controlli a distanza (art. 114 Codice Privacy)
I Criteri per Calcolare la Sanzione
Il Garante, nel determinare l’importo, valuta:
– Natura, gravità e durata della violazione
– Numero di interessati coinvolti
– Carattere doloso o colposo dell’infrazione
– Grado di cooperazione con l’Autorità
– Categorie di dati personali interessate
– Precedenti violazioni dello stesso titolare
Nel caso 2026, la sanzione di 50.000 euro è stata considerata proporzionata tenendo conto:
– Della pluralità di violazioni accertate
– Della natura particolarmente lesiva (diritti degli interessati)
– Dell’assenza di precedenti specifici (elemento attenuante)
– Della cooperazione fornita durante l’istruttoria (elemento attenuante)
Inoltre, il Garante ha disposto la pubblicazione del provvedimento sul proprio sito. Questo rappresenta una sanzione accessoria che impatta la reputazione aziendale.
Sanzioni penali: quando si rischia il processo
Oltre alle sanzioni amministrative, esistono fattispecie penali. L’art. 171 del Codice Privacy prevede sanzioni penali per violazioni dell’art. 4 St. Lav.
Inoltre, l’art. 167 del Codice Privacy punisce con la reclusione chi, al fine di trarre profitto o arrecare danno, tratta illecitamente dati personali.
Peraltro, in caso di accesso abusivo a sistemi informatici o violazione di corrispondenza, si applicano anche gli artt. 615-ter e 616 c.p.
Di conseguenza, i rischi non sono solo economici ma anche penali per amministratori e responsabili aziendali.
Cessazione del rapporto di lavoro: i diritti non si cancellano
Accesso ai dati anche dopo le dimissioni
Molti lavoratori ignorano che il diritto di accesso permane anche dopo la cessazione del rapporto. Infatti, l’art. 15 GDPR si applica finché il datore conserva dati personali.
Nel provvedimento 2026, il dipendente aveva chiesto l’accesso dopo la cessazione. L’azienda aveva:
– Disattivato l’account email 11 giorni dopo la cessazione
– Cancellato definitivamente l’account dopo ulteriori 14 giorni
– Conservato i backup per 5 anni
Tuttavia, il Garante ha stabilito che la conservazione nei backup costituisce trattamento. Quindi il diritto di accesso permane.
Tempistiche: quanto tempo ha l’azienda per rispondere
L’art. 12, par. 3, GDPR prevede che il titolare fornisca le informazioni senza ingiustificato ritardo e comunque entro un mese dalla richiesta.
In casi complessi, il termine può essere prorogato di due mesi. Tuttavia, il titolare deve informare l’interessato della proroga entro un mese dalla richiesta.
Nel caso 2026, l’istanza era stata presentata il 15 luglio 2022. Il primo riscontro era arrivato il 10 agosto 2022. La consegna definitiva (parziale e oscurata) il 29 settembre 2022.
Nonostante i tempi formalmente rispettati, il Garante ha ritenuto il riscontro non idoneo per l’incompletezza delle informazioni fornite.
Cosa fare se l’azienda non risponde
Se il datore non risponde o fornisce risposte insoddisfacenti, il lavoratore può:
- Reclamo al Garante Privacy (art. 77 GDPR)
- Gratuito
- Il Garante avvia un’istruttoria
- Può disporre provvedimenti correttivi e sanzioni
- Ricorso giurisdizionale (art. 79 GDPR)
- Competenza del Tribunale ordinario
- Rito del lavoro (più veloce)
- Possibilità di ottenere risarcimento danni
Inoltre, è possibile chiedere un provvedimento d’urgenza ex art. 700 c.p.c. per ottenere rapidamente l’accesso, con l’aiuto di un avvocato del lavoro.
Peraltro, la giurisprudenza recente (Trib. Lavoro Napoli sent. n. 3817/2025) ha confermato che non è necessario un preventivo tentativo di conciliazione.
Policy aziendali: come devono essere per essere valide
Requisiti minimi della policy privacy
Una policy aziendale conforme deve indicare chiaramente:
– Quali strumenti informatici possono essere controllati
– In quali circostanze e con quali modalità
– Chi effettua i controlli e chi ha accesso ai dati
– Per quanto tempo i dati sono conservati
– Come esercitare i diritti di accesso, rettifica, cancellazione
Inoltre, deve essere:
– Preventivamente comunicata a tutti i dipendenti
– Facilmente accessibile (non basta la pubblicazione su intranet)
– Specifica e non generica
– Coerente con le pratiche effettive
Nel provvedimento 2026, il regolamento aziendale menzionava controlli “qualora necessari”. Tuttavia, questa formula è troppo vaga.
Accordi sindacali o autorizzazione ITL: quando servono
Per strumenti che consentono il controllo a distanza serve:
– Accordo con RSU/RSA (rappresentanze sindacali unitarie o aziendali), oppure
– Autorizzazione dell’Ispettorato del Lavoro
Questo vale anche per:
– Sistemi di videosorveglianza
– Software di monitoraggio dei computer
– GPS su veicoli aziendali
– Sistemi di rilevazione presenze biometrici
Infatti, la Cassazione (sent. n. 18302/2016) ha stabilito che l’art. 4 St. Lav. si applica anche ai controlli “difensivi” quando comportano la possibilità di controllo a distanza.
Peraltro, la mera informativa non sostituisce le procedure di garanzia previste dalla legge.
Errori Comuni Nelle Policy Aziendali
Molte aziende commettono errori che rendono le policy inefficaci:
- Pubblicazione solo su intranet senza verifica dell’effettiva conoscenza
- Email generica a tutti i dipendenti senza riscontro della lettura
- Rinvio a normativa esterna senza specificare come si applica concretamente
- Clausole generiche tipo “controlli quando necessario”
- Mancato aggiornamento dopo modifiche normative
Inoltre, attenzione: la policy deve essere contestuale all’assunzione o alla consegna degli strumenti. Non può essere introdotta successivamente senza nuova informativa.
Giurisprudenza recente: i casi che hanno fatto storia
Il caso dei controlli preventivi: Cassazione 2023
La Cassazione (sent. n. 18168/2023) ha affrontato il caso di un dirigente bancario licenziato dopo controlli sulla posta elettronica.
Il datore aveva allegato generiche “circostanziate segnalazioni” senza documentarle. Inoltre, aveva controllato indistintamente tutte le comunicazioni senza limiti temporali.
La Cassazione ha confermato l’illegittimità del licenziamento. Infatti:
– Il datore deve provare il fondato sospetto con elementi specifici
– Non si possono effettuare controlli massivi e indiscriminati
– Anche nei controlli difensivi serve il rispetto della privacy
Questo principio è fondamentale: il sospetto generico non basta.
Email personali su account aziendale: Cassazione 2025
La Cassazione (ordinanza n. 807/2025) ha stabilito che sono inutilizzabili i dati raccolti prima dell’insorgere del fondato sospetto.
Nel caso, un alert informatico era scattato in una certa data. Il datore aveva però utilizzato dati di log precedenti a quell’alert.
La Cassazione ha dichiarato: i controlli retrospettivi su dati archiviati prima del sospetto violano l’art. 4 St. Lav. Infatti, ciò equivarrebbe a legittimare controlli preventivi e generalizzati.
Il reinoltro di email: quando non è illecito
La Corte d’Appello di Torino (sent. n. 328/2025) ha affrontato un caso interessante. Un dipendente aveva reinoltrato email aziendali al proprio indirizzo personale.
Il datore l’aveva licenziato per “sottrazione di dati”. Tuttavia, la Corte ha ritenuto che:
– Il reinoltro non è vietato se non espressamente proibito da contratto o regolamento
– Il datore deve provare che il reinoltro era per finalità extralavorative
– L’allegazione di violazioni GDPR in appello è inammissibile se cambia i termini della contestazione
Questo caso insegna: non ogni uso “personale” degli strumenti aziendali è illecito. Serve prova del danno o della finalità contraria agli interessi del datore.
Cosa rischia il lavoratore: non solo l’azienda deve stare attenta
Violazioni privacy da parte del dipendente
Anche il lavoratore può violare la normativa privacy. Ad esempio:
– Diffusione di dati di colleghi senza consenso
– Utilizzo improprio di dati personali acquisiti per lavoro
– Accesso abusivo a sistemi informatici aziendali
La Corte d’Appello di Milano (sent. n. 302/2025) ha confermato il licenziamento di un dipendente che aveva:
– Intercettato un curriculum con dati personali
– Utilizzato il numero di cellulare per contattare la candidata a fini personali
Questo costituisce giusta causa di licenziamento. Infatti, il dipendente formato sulla privacy ha maggiori responsabilità.
Uso personale degli strumenti aziendali: i limiti
L’uso personale degli strumenti aziendali (email, internet, telefono) è tollerato se:
– Limitato nel tempo e nell’intensità
– Non pregiudica i compiti istituzionali
– Non viola divieti espliciti della policy aziendale
Tuttavia, attenzione: l’invio di email offensive o discriminatorie può costituire giusta causa anche se inviate “per scherzo”. Infatti, compromette l’immagine aziendale.
Produzione di documenti aziendali in Giudizio: quando è lecita
Questione delicata: il dipendente può produrre in giudizio documenti contenenti dati di terzi?
Il Tribunale del Lavoro di Piacenza (sent. n. 416/2025) ha stabilito che:
– Il diritto di difesa prevale sugli obblighi di riservatezza
– La produzione per difendere i propri diritti è lecita
– Non integra violazione dell’obbligo di fedeltà ex art. 2105 c.c.
Tuttavia, la documentazione deve essere necessaria alla difesa. Non si può produrre materiale irrilevante solo per danneggiare l’azienda.
Consigli pratici per lavoratori e piccole partite IVA
Come chiedere accesso alle proprie email aziendali
Step 1: richiesta formale scritta
– Invia una PEC o raccomandata A/R al datore di lavoro
– Indica chiaramente: “istanza di accesso ai sensi dell’art. 15 GDPR”
– Specifica: vuoi copia di tutte le email dell’account aziendale personalizzato
– Indica il periodo di riferimento (es. “dal [data assunzione] al [data cessazione]”)
Step 2: attendi il termine di legge
– Il datore ha 30 giorni per rispondere
– Può prorogare di altri 60 giorni se la richiesta è complessa (deve comunicarlo entro 30 giorni)
Step 3: verifica la risposta
– Controlla che ti abbiano fornito copia integrale delle email
– Verifica che non abbiano oscurato dati senza giustificazione specifica
– Conserva tutta la corrispondenza
Step 4: in caso di diniego o risposta parziale
– Presenta reclamo al Garante Privacy (gratuito)
– Oppure ricorso al Tribunale ordinario in funzione di giudice del lavoro
Cosa controllare nel contratto e nelle policy aziendali
Prima di firmare un contratto, verifica:
– Esiste una policy chiara su uso email e controlli?
– La policy indica tempi precisi di conservazione dati?
– È previsto un accordo sindacale per i controlli?
– L’informativa privacy è specifica per il trattamento dati nel lavoro?
Durante il rapporto:
– Conserva tutte le comunicazioni aziendali importanti
– Salva periodicamente email rilevanti su supporti personali
– Documenta eventuali comportamenti anomali del datore
Quando rivolgersi a un avvocato del lavoro
È consigliabile la consulenza legale quando:
– Il datore nega l’accesso ai dati o fornisce risposte parziali
– Sospetti controlli illegittimi sulla tua posta elettronica
– Hai ricevuto una contestazione disciplinare basata su dati acquisiti illegalmente
– Vuoi impugnare un licenziamento fondato su prove illegittime
Inoltre, rivolgiti subito a un legale se:
– Hai subìto un danno patrimoniale da trattamento illecito dati
– Vuoi ottenere risarcimento per violazione della privacy
– Sei stato oggetto di profilazione o monitoraggio massivo
Prospettive future: cosa cambierà
L’Evoluzione della normativa privacy nel lavoro
Il GDPR è in vigore dal 2018. Tuttavia, la sua applicazione nel rapporto di lavoro è ancora in evoluzione. Infatti:
– L’art. 88 GDPR demanda agli Stati membri norme specifiche
– In Italia l’art. 111 del Codice Privacy prevede regole deontologiche
– Queste regole sono ancora in fase di definizione
Peraltro, il Garante ha annunciato nuove Linee Guida specifiche su:
– Trattamento dati nella gestione del rapporto di lavoro
– Controlli tecnologici e privacy by design
– Bilanciamento tra esigenze datoriali e diritti dei lavoratori
Il lavoro agile e le nuove sfide privacy
Lo smart working ha moltiplicato le sfide. Infatti, il dipendente lavora da casa con:
– Strumenti aziendali connessi alla rete domestica
– Software di videoconferenza che tracciano presenze
– Sistemi di monitoraggio dell’attività
Il Tribunale del Lavoro di Milano (sent. n. 3809/2024) ha stabilito che anche per il lavoro agile valgono:
– Obbligo di informativa dettagliata
– Divieto di controlli occulti
– Necessità di accordi/autorizzazioni per monitoraggio
Inoltre, il Garante ha chiarito che tools come:
– Sistemi di tracciamento mouse e tastiera
– Screenshot automatici
– Registrazione webcam
sono illegittimi senza specifiche autorizzazioni e accordi.
Intelligenza Artificiale e Protezione Dati
L’AI pone sfide inedite. Ad esempio:
– Sistemi di selezione automatizzata dei curriculum
– Profilazione dei dipendenti per valutazioni performance
– Decisioni automatizzate su promozioni o licenziamenti
L’art. 22 GDPR tutela il diritto a non essere sottoposti a decisioni basate unicamente su trattamenti automatizzati.
Inoltre, il Regolamento AI (in vigore dal 2024) classifica come ad alto rischio i sistemi AI per:
– Gestione e accesso all’occupazione
– Valutazione delle prestazioni lavorative
– Monitoraggio del comportamento dei lavoratori
Di conseguenza, le aziende dovranno:
– Effettuare valutazioni d’impatto specifiche
– Garantire trasparenza sugli algoritmi utilizzati
– Assicurare intervento umano nelle decisioni rilevanti
Conclusioni: i punti chiave da ricordare
Il provvedimento del Garante Privacy n. 10233328 del 12.03.2026 ha chiarito definitivamente alcuni principi fondamentali:
Per i lavoratori:
– Hai diritto di accesso integrale alle tue email aziendali, anche dopo la cessazione
– Le email sull’account personalizzato sono corrispondenza tutelata, non solo “dati aziendali”
– Il datore può negare l’accesso solo dimostrando un pregiudizio concreto a diritti di terzi
– Puoi presentare reclamo gratuito al Garante se l’azienda nega l’accesso
Per le aziende:
– I backup delle email per anni costituiscono trattamento dati soggetto a GDPR
– Serve informativa specifica su tempi di conservazione e controlli
– I controlli richiedono accordo sindacale o autorizzazione ITL
– Le sanzioni arrivano fino a 20 milioni o 4% del fatturato
Per piccole imprese e partite IVA:
– Anche le micro-imprese devono rispettare il GDPR
– Le violazioni sono illeciti di pericolo: si configurano anche senza danno
– È opportuno dotarsi di policy chiare e informative complete
– La consulenza legale preventiva costa meno delle sanzioni