Email aziendali e diritti del dipendente, la svolta del Garante Privacy 2026

Cosa è successo davvero con le email aziendali

Il provvedimento del Garante della Privacy n. 10233328 del 12.03.2026 ha scosso il mondo del lavoro. Un ex dipendente non ha potuto accedere alle proprie email aziendali dopo la cessazione del rapporto. L’azienda ha rifiutato l’accesso completo.

Il risultato? Sanzione di 50.000 euro e obbligo di consegna integrale della corrispondenza. Infatti, la vicenda mette in luce questioni urgenti per milioni di lavoratori italiani. I controlli sulle email rappresentano un campo minato giuridico.

Questo articolo spiega cosa è cambiato, quali sono i diritti reali del dipendente e i rischi concreti per le aziende. Peraltro, la normativa sulla privacy nel lavoro è in continua evoluzione.

Diritto di accesso alle email aziendali: cosa prevede il GDPR

Il diritto fondamentale del lavoratore

L’art. 15 del Regolamento GDPR riconosce a ogni persona il diritto di ottenere conferma del trattamento dei propri dati personali. Inoltre, garantisce l’accesso ai dati stessi.

Nel rapporto di lavoro, questo significa accesso a:
– Email inviate e ricevute dall’account aziendale personalizzato
– Documenti archiviati sui sistemi aziendali
– Dati relativi alle presenze, turni, ferie
– Qualsiasi informazione che riguardi l’interessato

A questo proposito, la Corte d’Appello di Milano ha confermato (sent. n. 1147/2025) che l’account aziendale individualizzato contiene inevitabilmente dati personali del dipendente. Non solo quelli “strettamente personali”.

Email aziendali: proprietà dell’azienda o dato personale?

Ecco il punto cruciale. Molte aziende credono erroneamente che le email aziendali siano di loro esclusiva proprietà. Tuttavia, la realtà giuridica è diversa.

Infatti, la Corte Europea dei Diritti dell’Uomo ha stabilito che le comunicazioni elettroniche scambiate sul lavoro rientrano nella nozione di “vita privata” e “corrispondenza” tutelate dall’art. 8 CEDU. Questo vale anche per le comunicazioni inerenti all’attività lavorativa.

Peraltro, il Garante Privacy ha ribadito che “il contenuto dei messaggi di posta elettronica riguarda forme di corrispondenza assistite da garanzie di segretezza tutelate costituzionalmente”.

Per tale ragione, limitare l’accesso del dipendente alle sole email “personali” costituisce violazione del diritto di accesso.

Quando il datore può limitare l’accesso

L’art. 15, par. 4, del GDPR prevede un’unica eccezione: il diritto di accesso “non deve ledere i diritti e le libertà altrui”. Tuttavia, questa limitazione opera in casi eccezionali.

Il Considerando 63 del GDPR specifica che tra questi diritti rientrano:
– Segreto industriale e aziendale
– Proprietà intellettuale
– Diritto d’autore

Nonostante ciò, il datore deve dimostrare che dalla consegna della corrispondenza deriverebbe un pregiudizio effettivo e concreto. Non bastano timori generici.

Nel caso del provvedimento 2026, l’azienda aveva oscurato dati di terzi già conosciuti dall’interessato. Inoltre, non aveva provato alcun rischio reale di sottrazione di segreti aziendali.

Di conseguenza, il Garante ha dichiarato illegittimo il diniego parziale.

I controlli del datore sulla posta elettronica: quando sono illegali

L’Art. 4 dello Statuto dei Lavoratori Modificato dal Jobs Act

L’art. 114 del Codice Privacy richiama espressamente l’art. 4 della L. 300/1970. Questa norma disciplina i controlli a distanza dei lavoratori.

Infatti, dopo la riforma del Jobs Act (D.Lgs. 151/2015), gli impianti tecnologici che consentono il controllo possono essere utilizzati solo:
1. Per esigenze organizzative e produttive
2. Per la sicurezza del lavoro
3. Per la tutela del patrimonio aziendale

E solo previa:
– Stipula di accordo con le rappresentanze sindacali, oppure
– Autorizzazione dell’Ispettorato del Lavoro

Inoltre, è obbligatoria l’informativa preventiva al lavoratore sulle modalità d’uso degli strumenti e sui controlli.

Backup delle email: quando diventa illegale

Ecco una novità sorprendente emersa dal provvedimento 2026. L’azienda conservava backup completi delle email dei dipendenti per 5 anni.

Il Garante ha dichiarato questo trattamento illegittimo per violazione dei principi di:
Minimizzazione (art. 5, par. 1, lett. b) GDPR)
Limitazione delle finalità (art. 5, par. 1, lett. c) GDPR)
Limitazione della conservazione (art. 5, par. 1, lett. e) GDPR)

Infatti, il backup della posta elettronica per 5 anni:
– Non è necessario per garantire la continuità aziendale
– Non è proporzionato rispetto allo scopo dichiarato
– Costituisce un trattamento di dati personali vero e proprio

Peraltro, i sistemi di posta elettronica non garantiscono le caratteristiche di autenticità, integrità e affidabilità richieste dalla gestione documentale.

A questo proposito, il Garante ha chiarito che le aziende devono adottare sistemi di gestione documentale conformi alla normativa. Non possono usare il backup email come archivio sostitutivo.

I log di navigazione internet: quanto tempo possono essere conservati

Altra questione rilevante: i file di log della navigazione Internet. L’azienda del caso conservava i log per 12 mesi.

Il Garante ha ritenuto questo periodo eccessivo e non conforme al principio di limitazione della conservazione.

Infatti, quando la conservazione dei log è finalizzata alla sicurezza informatica, deve essere individuato un arco temporale congruo. Questo deve permettere di rilevare tempestivamente incidenti e adottare contromisure.

Tuttavia, nel caso esaminato i log erano utilizzati anche per “difesa dei diritti in giudizio”. Questa finalità configura un controllo sull’attività dei dipendenti soggetto all’art. 4 St. Lav.

Per tale ragione, senza le procedure di garanzia previste dalla legge, la conservazione è illegittima.

Informativa privacy ai dipendenti: gli errori che costano caro

Cosa deve contenere l’informativa completa

L’art. 13 del GDPR impone al datore di fornire informazioni chiare su:
– Finalità del trattamento dei dati
– Base giuridica del trattamento
– Periodo di conservazione o criteri per determinarlo
– Diritti dell’interessato
– Eventuale comunicazione a terzi

Nel caso del provvedimento 2026, le informative presentavano difformità evidenti. Infatti:
– L’informativa generale parlava di conservazione per “dieci anni dall’estinzione del rapporto”
– Il regolamento aziendale menzionava periodi variabili “in base alle finalità”
– Il backup email (5 anni) non era menzionato in alcun documento

Questa mancanza di trasparenza integra violazione del principio di correttezza (art. 5, par. 1, lett. a) GDPR).

L’errore grave: informative generiche e contraddittorie

Molte aziende commettono l’errore di fornire informative generiche. Ad esempio:
– “I dati saranno conservati per il tempo necessario”
– “Conservazione secondo criteri interni”
– “Durata variabile in base alla finalità”

Tuttavia, queste formule non rispettano il requisito di trasparenza del GDPR. Infatti, l’interessato deve poter comprendere esattamente:
– Per quanto tempo i suoi dati saranno conservati
– Su quale base giuridica poggia il trattamento
– Come esercitare i propri diritti

Peraltro, informative contraddittorie tra loro dimostrano la mancanza di una valutazione seria del trattamento. Questo aggrava la responsabilità del titolare.

Controlli difensivi: quando il datore può accedere alle email

La differenza tra controlli leciti e illeciti

La giurisprudenza della Cassazione (sent. n. 18168/2023) ha chiarito che i controlli difensivi in senso stretto si collocano al di fuori dell’art. 4 St. Lav.

Questi controlli sono leciti quando:
1. Sussiste un fondato sospetto di condotte illecite
2. Il controllo è mirato ed ex post rispetto al sospetto
3. Si limita a dati acquisiti dopo l’insorgere del sospetto

Tuttavia, attenzione: per “condotte illecite” si intendono comportamenti che pregiudicano interessi ulteriori rispetto alla corretta esecuzione del lavoro.

Non rientrano nei controlli difensivi:
– Verifiche sulla presenza in servizio
– Controlli sulla diligenza nell’adempimento
– Accertamenti su inadempimenti contrattuali

Infatti, la Corte d’Appello di Milano (sent. n. 1147/2025) ha precisato che semplici negligenze o inadempimenti non giustificano controlli senza le garanzie dell’art. 4.

Il fondato sospetto: quando scatta davvero

Il concetto di “fondato sospetto” è cruciale. Il Tribunale di Ravenna (sent. n. 180/2025) ha chiarito che il sospetto si colloca all’inizio della catena degli eventi.

Ad esempio, un alert informatico che rileva anomalie costituisce già fondato sospetto. Da quel momento possono essere utilizzati i dati raccolti.

Tuttavia, non è lecito effettuare controlli retrospettivi su dati archiviati in epoca anteriore al sospetto. Questo violerebbe l’art. 4 St. Lav.

Inoltre, il datore deve allegare e provare le circostanze che hanno generato il sospetto. Non bastano affermazioni generiche.

I limiti invalicabili: anche nei controlli difensivi serve trasparenza

Novità importante dalla Cassazione (sent. n. 18168/2023): anche i controlli difensivi devono rispettare la normativa privacy.

Infatti, il GDPR si applica comunque quando vi sia trattamento di dati personali. Il datore deve:
– Fornire preventivamente l’informativa ex art. 13 GDPR
– Rispettare i principi di minimizzazione e proporzionalità
– Garantire la sicurezza dei dati trattati

Peraltro, devono essere adottate “misure appropriate per tutelare i diritti, le libertà e i legittimi interessi dell’interessato”.

In sostanza, l’urgenza del controllo difensivo non giustifica la totale ignoranza delle regole privacy.

Le sanzioni del Garante: quanto rischi davvero

Il sistema sanzionatorio del GDPR

L’art. 83 del GDPR prevede sanzioni amministrative pecuniarie fino a:
10 milioni di euro o il 2% del fatturato mondiale annuo (se superiore) per violazioni meno gravi
20 milioni di euro o il 4% del fatturato mondiale annuo (se superiore) per violazioni più gravi

Nel caso del provvedimento 2026, le violazioni accertate rientrano nella fascia più alta. Infatti, riguardano:
– Principi generali del trattamento (art. 5 GDPR)
– Diritti degli interessati (artt. 12 e 15 GDPR)
– Obblighi informativi (art. 13 GDPR)
– Disciplina sui controlli a distanza (art. 114 Codice Privacy)

I Criteri per Calcolare la Sanzione

Il Garante, nel determinare l’importo, valuta:
Natura, gravità e durata della violazione
– Numero di interessati coinvolti
Carattere doloso o colposo dell’infrazione
– Grado di cooperazione con l’Autorità
– Categorie di dati personali interessate
Precedenti violazioni dello stesso titolare

Nel caso 2026, la sanzione di 50.000 euro è stata considerata proporzionata tenendo conto:
– Della pluralità di violazioni accertate
– Della natura particolarmente lesiva (diritti degli interessati)
– Dell’assenza di precedenti specifici (elemento attenuante)
– Della cooperazione fornita durante l’istruttoria (elemento attenuante)

Inoltre, il Garante ha disposto la pubblicazione del provvedimento sul proprio sito. Questo rappresenta una sanzione accessoria che impatta la reputazione aziendale.

Sanzioni penali: quando si rischia il processo

Oltre alle sanzioni amministrative, esistono fattispecie penali. L’art. 171 del Codice Privacy prevede sanzioni penali per violazioni dell’art. 4 St. Lav.

Inoltre, l’art. 167 del Codice Privacy punisce con la reclusione chi, al fine di trarre profitto o arrecare danno, tratta illecitamente dati personali.

Peraltro, in caso di accesso abusivo a sistemi informatici o violazione di corrispondenza, si applicano anche gli artt. 615-ter e 616 c.p.

Di conseguenza, i rischi non sono solo economici ma anche penali per amministratori e responsabili aziendali.

Cessazione del rapporto di lavoro: i diritti non si cancellano

Accesso ai dati anche dopo le dimissioni

Molti lavoratori ignorano che il diritto di accesso permane anche dopo la cessazione del rapporto. Infatti, l’art. 15 GDPR si applica finché il datore conserva dati personali.

Nel provvedimento 2026, il dipendente aveva chiesto l’accesso dopo la cessazione. L’azienda aveva:
– Disattivato l’account email 11 giorni dopo la cessazione
– Cancellato definitivamente l’account dopo ulteriori 14 giorni
– Conservato i backup per 5 anni

Tuttavia, il Garante ha stabilito che la conservazione nei backup costituisce trattamento. Quindi il diritto di accesso permane.

Tempistiche: quanto tempo ha l’azienda per rispondere

L’art. 12, par. 3, GDPR prevede che il titolare fornisca le informazioni senza ingiustificato ritardo e comunque entro un mese dalla richiesta.

In casi complessi, il termine può essere prorogato di due mesi. Tuttavia, il titolare deve informare l’interessato della proroga entro un mese dalla richiesta.

Nel caso 2026, l’istanza era stata presentata il 15 luglio 2022. Il primo riscontro era arrivato il 10 agosto 2022. La consegna definitiva (parziale e oscurata) il 29 settembre 2022.

Nonostante i tempi formalmente rispettati, il Garante ha ritenuto il riscontro non idoneo per l’incompletezza delle informazioni fornite.

Cosa fare se l’azienda non risponde

Se il datore non risponde o fornisce risposte insoddisfacenti, il lavoratore può:

  • Reclamo al Garante Privacy (art. 77 GDPR)
  • Gratuito
  • Il Garante avvia un’istruttoria
  • Può disporre provvedimenti correttivi e sanzioni
  • Ricorso giurisdizionale (art. 79 GDPR)
  • Competenza del Tribunale ordinario
  • Rito del lavoro (più veloce)
  • Possibilità di ottenere risarcimento danni

Inoltre, è possibile chiedere un provvedimento d’urgenza ex art. 700 c.p.c. per ottenere rapidamente l’accesso, con l’aiuto di un avvocato del lavoro.

Peraltro, la giurisprudenza recente (Trib. Lavoro Napoli sent. n. 3817/2025) ha confermato che non è necessario un preventivo tentativo di conciliazione.

Policy aziendali: come devono essere per essere valide

Requisiti minimi della policy privacy

Una policy aziendale conforme deve indicare chiaramente:
– Quali strumenti informatici possono essere controllati
– In quali circostanze e con quali modalità
– Chi effettua i controlli e chi ha accesso ai dati
– Per quanto tempo i dati sono conservati
– Come esercitare i diritti di accesso, rettifica, cancellazione

Inoltre, deve essere:
Preventivamente comunicata a tutti i dipendenti
Facilmente accessibile (non basta la pubblicazione su intranet)
Specifica e non generica
Coerente con le pratiche effettive

Nel provvedimento 2026, il regolamento aziendale menzionava controlli “qualora necessari”. Tuttavia, questa formula è troppo vaga.

Accordi sindacali o autorizzazione ITL: quando servono

Per strumenti che consentono il controllo a distanza serve:
Accordo con RSU/RSA (rappresentanze sindacali unitarie o aziendali), oppure
Autorizzazione dell’Ispettorato del Lavoro

Questo vale anche per:
– Sistemi di videosorveglianza
– Software di monitoraggio dei computer
– GPS su veicoli aziendali
– Sistemi di rilevazione presenze biometrici

Infatti, la Cassazione (sent. n. 18302/2016) ha stabilito che l’art. 4 St. Lav. si applica anche ai controlli “difensivi” quando comportano la possibilità di controllo a distanza.

Peraltro, la mera informativa non sostituisce le procedure di garanzia previste dalla legge.

Errori Comuni Nelle Policy Aziendali

Molte aziende commettono errori che rendono le policy inefficaci:

  • Pubblicazione solo su intranet senza verifica dell’effettiva conoscenza
  • Email generica a tutti i dipendenti senza riscontro della lettura
  • Rinvio a normativa esterna senza specificare come si applica concretamente
  • Clausole generiche tipo “controlli quando necessario”
  • Mancato aggiornamento dopo modifiche normative

Inoltre, attenzione: la policy deve essere contestuale all’assunzione o alla consegna degli strumenti. Non può essere introdotta successivamente senza nuova informativa.

Giurisprudenza recente: i casi che hanno fatto storia

Il caso dei controlli preventivi: Cassazione 2023

La Cassazione (sent. n. 18168/2023) ha affrontato il caso di un dirigente bancario licenziato dopo controlli sulla posta elettronica.

Il datore aveva allegato generiche “circostanziate segnalazioni” senza documentarle. Inoltre, aveva controllato indistintamente tutte le comunicazioni senza limiti temporali.

La Cassazione ha confermato l’illegittimità del licenziamento. Infatti:
– Il datore deve provare il fondato sospetto con elementi specifici
– Non si possono effettuare controlli massivi e indiscriminati
– Anche nei controlli difensivi serve il rispetto della privacy

Questo principio è fondamentale: il sospetto generico non basta.

Email personali su account aziendale: Cassazione 2025

La Cassazione (ordinanza n. 807/2025) ha stabilito che sono inutilizzabili i dati raccolti prima dell’insorgere del fondato sospetto.

Nel caso, un alert informatico era scattato in una certa data. Il datore aveva però utilizzato dati di log precedenti a quell’alert.

La Cassazione ha dichiarato: i controlli retrospettivi su dati archiviati prima del sospetto violano l’art. 4 St. Lav. Infatti, ciò equivarrebbe a legittimare controlli preventivi e generalizzati.

Il reinoltro di email: quando non è illecito

La Corte d’Appello di Torino (sent. n. 328/2025) ha affrontato un caso interessante. Un dipendente aveva reinoltrato email aziendali al proprio indirizzo personale.

Il datore l’aveva licenziato per “sottrazione di dati”. Tuttavia, la Corte ha ritenuto che:
– Il reinoltro non è vietato se non espressamente proibito da contratto o regolamento
– Il datore deve provare che il reinoltro era per finalità extralavorative
– L’allegazione di violazioni GDPR in appello è inammissibile se cambia i termini della contestazione

Questo caso insegna: non ogni uso “personale” degli strumenti aziendali è illecito. Serve prova del danno o della finalità contraria agli interessi del datore.

Cosa rischia il lavoratore: non solo l’azienda deve stare attenta

Violazioni privacy da parte del dipendente

Anche il lavoratore può violare la normativa privacy. Ad esempio:
– Diffusione di dati di colleghi senza consenso
– Utilizzo improprio di dati personali acquisiti per lavoro
– Accesso abusivo a sistemi informatici aziendali

La Corte d’Appello di Milano (sent. n. 302/2025) ha confermato il licenziamento di un dipendente che aveva:
– Intercettato un curriculum con dati personali
– Utilizzato il numero di cellulare per contattare la candidata a fini personali

Questo costituisce giusta causa di licenziamento. Infatti, il dipendente formato sulla privacy ha maggiori responsabilità.

Uso personale degli strumenti aziendali: i limiti

L’uso personale degli strumenti aziendali (email, internet, telefono) è tollerato se:
Limitato nel tempo e nell’intensità
Non pregiudica i compiti istituzionali
Non viola divieti espliciti della policy aziendale

Tuttavia, attenzione: l’invio di email offensive o discriminatorie può costituire giusta causa anche se inviate “per scherzo”. Infatti, compromette l’immagine aziendale.

Produzione di documenti aziendali in Giudizio: quando è lecita

Questione delicata: il dipendente può produrre in giudizio documenti contenenti dati di terzi?

Il Tribunale del Lavoro di Piacenza (sent. n. 416/2025) ha stabilito che:
– Il diritto di difesa prevale sugli obblighi di riservatezza
– La produzione per difendere i propri diritti è lecita
– Non integra violazione dell’obbligo di fedeltà ex art. 2105 c.c.

Tuttavia, la documentazione deve essere necessaria alla difesa. Non si può produrre materiale irrilevante solo per danneggiare l’azienda.

Consigli pratici per lavoratori e piccole partite IVA

Come chiedere accesso alle proprie email aziendali

Step 1: richiesta formale scritta
– Invia una PEC o raccomandata A/R al datore di lavoro
– Indica chiaramente: “istanza di accesso ai sensi dell’art. 15 GDPR”
– Specifica: vuoi copia di tutte le email dell’account aziendale personalizzato
– Indica il periodo di riferimento (es. “dal [data assunzione] al [data cessazione]”)

Step 2: attendi il termine di legge
– Il datore ha 30 giorni per rispondere
– Può prorogare di altri 60 giorni se la richiesta è complessa (deve comunicarlo entro 30 giorni)

Step 3: verifica la risposta
– Controlla che ti abbiano fornito copia integrale delle email
– Verifica che non abbiano oscurato dati senza giustificazione specifica
– Conserva tutta la corrispondenza

Step 4: in caso di diniego o risposta parziale
– Presenta reclamo al Garante Privacy (gratuito)
– Oppure ricorso al Tribunale ordinario in funzione di giudice del lavoro

Cosa controllare nel contratto e nelle policy aziendali

Prima di firmare un contratto, verifica:
– Esiste una policy chiara su uso email e controlli?
– La policy indica tempi precisi di conservazione dati?
– È previsto un accordo sindacale per i controlli?
– L’informativa privacy è specifica per il trattamento dati nel lavoro?

Durante il rapporto:
Conserva tutte le comunicazioni aziendali importanti
Salva periodicamente email rilevanti su supporti personali
Documenta eventuali comportamenti anomali del datore

Quando rivolgersi a un avvocato del lavoro

È consigliabile la consulenza legale quando:
– Il datore nega l’accesso ai dati o fornisce risposte parziali
– Sospetti controlli illegittimi sulla tua posta elettronica
– Hai ricevuto una contestazione disciplinare basata su dati acquisiti illegalmente
– Vuoi impugnare un licenziamento fondato su prove illegittime

Inoltre, rivolgiti subito a un legale se:
– Hai subìto un danno patrimoniale da trattamento illecito dati
– Vuoi ottenere risarcimento per violazione della privacy
– Sei stato oggetto di profilazione o monitoraggio massivo

Prospettive future: cosa cambierà

L’Evoluzione della normativa privacy nel lavoro

Il GDPR è in vigore dal 2018. Tuttavia, la sua applicazione nel rapporto di lavoro è ancora in evoluzione. Infatti:
– L’art. 88 GDPR demanda agli Stati membri norme specifiche
– In Italia l’art. 111 del Codice Privacy prevede regole deontologiche
– Queste regole sono ancora in fase di definizione

Peraltro, il Garante ha annunciato nuove Linee Guida specifiche su:
– Trattamento dati nella gestione del rapporto di lavoro
– Controlli tecnologici e privacy by design
– Bilanciamento tra esigenze datoriali e diritti dei lavoratori

Il lavoro agile e le nuove sfide privacy

Lo smart working ha moltiplicato le sfide. Infatti, il dipendente lavora da casa con:
– Strumenti aziendali connessi alla rete domestica
– Software di videoconferenza che tracciano presenze
– Sistemi di monitoraggio dell’attività

Il Tribunale del Lavoro di Milano (sent. n. 3809/2024) ha stabilito che anche per il lavoro agile valgono:
– Obbligo di informativa dettagliata
– Divieto di controlli occulti
– Necessità di accordi/autorizzazioni per monitoraggio

Inoltre, il Garante ha chiarito che tools come:
– Sistemi di tracciamento mouse e tastiera
– Screenshot automatici
– Registrazione webcam

sono illegittimi senza specifiche autorizzazioni e accordi.

Intelligenza Artificiale e Protezione Dati

L’AI pone sfide inedite. Ad esempio:
– Sistemi di selezione automatizzata dei curriculum
Profilazione dei dipendenti per valutazioni performance
Decisioni automatizzate su promozioni o licenziamenti

L’art. 22 GDPR tutela il diritto a non essere sottoposti a decisioni basate unicamente su trattamenti automatizzati.

Inoltre, il Regolamento AI (in vigore dal 2024) classifica come ad alto rischio i sistemi AI per:
– Gestione e accesso all’occupazione
– Valutazione delle prestazioni lavorative
– Monitoraggio del comportamento dei lavoratori

Di conseguenza, le aziende dovranno:
– Effettuare valutazioni d’impatto specifiche
– Garantire trasparenza sugli algoritmi utilizzati
– Assicurare intervento umano nelle decisioni rilevanti

Conclusioni: i punti chiave da ricordare

Il provvedimento del Garante Privacy n. 10233328 del 12.03.2026 ha chiarito definitivamente alcuni principi fondamentali:

Per i lavoratori:
– Hai diritto di accesso integrale alle tue email aziendali, anche dopo la cessazione
– Le email sull’account personalizzato sono corrispondenza tutelata, non solo “dati aziendali”
– Il datore può negare l’accesso solo dimostrando un pregiudizio concreto a diritti di terzi
– Puoi presentare reclamo gratuito al Garante se l’azienda nega l’accesso

Per le aziende:
– I backup delle email per anni costituiscono trattamento dati soggetto a GDPR
– Serve informativa specifica su tempi di conservazione e controlli
– I controlli richiedono accordo sindacale o autorizzazione ITL
– Le sanzioni arrivano fino a 20 milioni o 4% del fatturato

Per piccole imprese e partite IVA:
– Anche le micro-imprese devono rispettare il GDPR
– Le violazioni sono illeciti di pericolo: si configurano anche senza danno
– È opportuno dotarsi di policy chiare e informative complete
– La consulenza legale preventiva costa meno delle sanzioni

Pulsante per tornare all'inizio