AVVOCATITECH | STUDIO LEGALE
Controllo a distanza dei lavoratori
Stai installando telecamere, GPS o altri sistemi di controllo in azienda?
Verifica in pochi minuti se hai seguito tutti gli adempimenti essenziali.
Controllo a distanza dei lavoratori
Scopri in 5 minuti se telecamere, GPS e log aziendali sono a posto
Rispondi a dieci domande sugli strumenti di controllo che usi in azienda: alla fine ottieni un punteggio di conformità all'art. 4 dello Statuto dei lavoratori, gli adempimenti che mancano e i documenti da predisporre.
Senza registrazione - nessuna email, nessun account
Anonimo - le risposte restano nel tuo browser, nulla viene salvato o inviato
Esito immediato - riferimenti normativi e PDF da scaricare
10 domande - circa 5 minuti
Step 1 - Classificazione
Hai analizzato lo strumento per verificare se rientra nella Categoria C (potenziale controllo a distanza ex art. 4 Statuto dei Lavoratori)?
Categoria C e strumenti di lavoro: la distinzione chiave - art. 4 commi 1 e 2 SL
L'art. 4 comma 1 dello Statuto dei Lavoratori disciplina gli strumenti dai quali deriva la possibilità di controllo a distanza dell'attività dei lavoratori (Categoria C): per questi è obbligatorio l'intero iter autorizzativo. L'art. 4 comma 2 esclude dall'obbligo di accordo o autorizzazione solo gli strumenti utilizzati dal lavoratore per rendere la prestazione e quelli di registrazione degli accessi e delle presenze.
La classificazione richiede attenzione, e il nesso funzionale non si presume per il dispositivo intero: telefono, GPS, sistema operativo e singole applicazioni vanno valutati uno per uno, perché un dispositivo solo può contenere sia strumenti per rendere la prestazione sia strumenti che servono a controllare. I sistemi GPS sono in genere un elemento aggiunto e non indispensabile alla prestazione, quindi soggetti alla procedura completa del comma 1 (Garante, provv. 4/10/2011 doc. web 1850581 e provv. 138/2017; Circolare INL 2/2016). Fanno eccezione i casi in cui la localizzazione è imposta da una norma o è indispensabile al servizio, come nel trasporto di valori.
Step 2 - DPO e DPIA
È stato coinvolto il DPO (ove nominato) per definire la metodologia della DPIA?
Il ruolo del DPO nella valutazione d'impatto - art. 35 par. 2 GDPR
Quando svolge una DPIA, il titolare si consulta con il DPO, se designato (art. 35 par. 2 GDPR). Se in azienda il DPO non c'è, la domanda non si applica, ma vale la pena verificare se la nomina fosse obbligatoria (artt. 37-39 GDPR). La consultazione, dove il DPO c'è, copre in genere tre aspetti. Il coordinamento riguarda tre aspetti: la scelta della metodologia (esistono strumenti gratuiti come il software CNIL, disponibile anche in italiano); l'individuazione del soggetto responsabile della conduzione; la definizione delle misure tecniche e organizzative per ridurre i rischi del trattamento.
Un vantaggio operativo spesso trascurato: i risultati della DPIA possono essere utilizzati durante la negoziazione dell'accordo sindacale. L'art. 35 par. 9 GDPR prevede infatti la possibilità di raccogliere le opinioni degli interessati o dei loro rappresentanti, rendendo la DPIA uno strumento utile anche nella fase di confronto con RSA/RSU.
Step 3 - DPIA
È stata implementata e documentata la Valutazione d'Impatto sulla Protezione dei Dati (DPIA, art. 35 GDPR)?
DPIA obbligatoria per il controllo a distanza - Garante Provv. 467/2018
Il Garante Privacy ha inserito il trattamento effettuato attraverso strumenti di controllo ex art. 4 SL nell'elenco dei trattamenti soggetti a DPIA obbligatoria (All. 1, Provv. 11/10/2018 n. 467). La valutazione deve descrivere il trattamento, valutarne necessità e proporzionalità, identificare i rischi specifici per i lavoratori e definire le misure di mitigazione. Deve essere condotta prima dell'avvio del trattamento.
L'accordo sindacale da solo non basta: apre la strada all'installazione, ma non sostituisce la valutazione dei rischi per i lavoratori. Nel Provv. 382 del 28/05/2026 il Garante ha sanzionato con EUR 6.000 un'azienda sanitaria per la geolocalizzazione dei veicoli aziendali. Va ricordato che l'art. 4 comma 3 SL subordina l'utilizzabilità dei dati a tutti i fini connessi al rapporto di lavoro all'informativa adeguata e al rispetto del Codice privacy.
Step 4 - Consultazione Garante
Se dalla DPIA sono emersi rischi elevati residui, è stata effettuata la consultazione preventiva presso il Garante Privacy (art. 36 GDPR)?
Consultazione preventiva per rischi elevati residui - art. 36 GDPR
La consultazione preventiva è obbligatoria quando la DPIA evidenzia rischi che il titolare non riesce a mitigare adeguatamente con le misure individuate. Il Garante ha 8 settimane per fornire il proprio parere scritto (prorogabili di ulteriori 6 settimane per casi complessi). Durante l'attesa il trattamento non può essere avviato.
La consultazione è vivamente consigliata anche nei casi borderline, in particolare per trattamenti particolarmente invasivi come AI di monitoraggio; biometrica comportamentale; geolocalizzazione continua. Ottenere un parere favorevole del Garante rafforza significativamente la posizione del titolare in caso di contenzioso o ispezione successiva.
Step 5 - Misure di sicurezza
Sono state implementate le misure di sicurezza tecniche e organizzative indicate dal DPO (o dal Garante)?
Misure tecniche e organizzative adeguate al rischio - art. 32 GDPR
L'art. 32 GDPR richiede misure adeguate al livello di rischio. Per i sistemi di controllo a distanza le misure tipiche includono: limitazione degli accessi ai dati di monitoraggio ai soli soggetti autorizzati; policy di retention con termini definiti e giustificati; cifratura dei dati in transito e a riposo; log degli accessi al sistema di monitoraggio con conservazione protetta.
Le carenze si pagano soprattutto sul trattamento dei log. Nel caso Regione Lombardia (Provv. 243 del 29/04/2025) il Garante ha irrogato EUR 50.000 per la raccolta di log di navigazione e metadati senza accordo ex art. 4 comma 1 SL, contestando la violazione degli artt. 5, 6, 25, 28, 35 e 88 GDPR e degli artt. 113-114 del Codice privacy, e ordinando l'anonimizzazione dei log sui tentativi di accesso a siti bloccati, la cifratura dei nomi dei dipendenti e la riduzione dei tempi di conservazione. Un termine di riferimento per la posta elettronica arriva dal documento di indirizzo del Garante sui metadati del 21/12/2023, aggiornato il 06/06/2024, che indica 21 giorni.
Step 6 - Procedura autorizzativa
È stata avviata la procedura autorizzativa obbligatoria (accordo sindacale con RSA/RSU oppure autorizzazione INL)?
Accordo sindacale o autorizzazione INL: la norma più violata - art. 4 comma 1 SL
L'art. 4 comma 1 SL impone una procedura tassativa prima dell'installazione: (A) accordo con RSA/RSU se presenti in azienda, oppure (B) autorizzazione dell'Ispettorato Territoriale del Lavoro se le rappresentanze sono assenti o la trattativa è fallita. L'installazione senza accordo ne autorizzazione è punita con le sanzioni penali dell'art. 38 SL, richiamate dall'art. 171 del Codice privacy, e i dati raccolti non sono utilizzabili ai fini connessi al rapporto di lavoro se manca l'informativa adeguata (art. 4 comma 3 SL).
Le sanzioni sono consistenti e frequenti. Nel Provv. 7/2025 il Garante ha irrogato EUR 50.000 a un'azienda di trasporto per GPS installato senza informativa e senza procedura ex art. 4 SL. Nel Provv. 755 del 18/12/2025 la sanzione ha raggiunto EUR 120.000 per un sistema GPS che calcolava punteggi di guida mensili (driving score): al centro della contestazione la raccolta dei dati anche durante i viaggi privati dei dipendenti. Nel Provv. 476 del 18/06/2026 il Garante ha sanzionato con EUR 460.000 l'accesso alla posta elettronica di dipendenti licenziati e la conservazione prolungata di mail e log, ricordando che i controlli a posteriori sono ammessi solo a fronte di un fondato sospetto preesistente.
Step 7 - Informativa lavoratori
I lavoratori interessati hanno ricevuto l'informativa privacy (artt. 13-14 GDPR) prima dell'installazione o consegna dello strumento?
Informativa preventiva e dettagliata: senza di essa i dati sono inutilizzabili - artt. 13-14 GDPR
L'informativa deve essere preventiva, chiara e accessibile, e contenere non solo gli elementi standard del GDPR (dati raccolti; finalità; durata di conservazione; destinatari; diritti dell'interessato; dati del titolare e del DPO) ma anche le modalità d'uso dello strumento, i limiti all'uso privato, le conseguenze dell'uso improprio e le modalità di controllo adottate dal datore di lavoro.
L'art. 4 comma 3 SL è esplicito: le informazioni raccolte sono utilizzabili a tutti i fini connessi al rapporto di lavoro, compresi quelli disciplinari, solo se al lavoratore è stata data adeguata informazione sulle modalità d'uso degli strumenti e di effettuazione dei controlli, e nel rispetto del Codice privacy. È una condizione di utilizzabilità, non un adempimento formale: senza, la prova non regge. Nel Provv. 476 del 18/06/2026 il Garante ha sanzionato l'accesso alla posta elettronica di dipendenti licenziati, ricordando che il controllo a posteriori presuppone un fondato sospetto già maturato e riguarda i dati raccolti da quel momento in poi, non una verifica generalizzata a ritroso.
Step 8 - Registro trattamenti
Il Registro delle Attività di Trattamento (RAT, art. 30 GDPR) è stato aggiornato con il nuovo trattamento?
Aggiornamento del registro: obbligatorio nella quasi totalita dei casi - art. 30 GDPR
Il registro è obbligatorio per le organizzazioni con 250 o più dipendenti (interpretazione estensiva che include tutti i lavoratori, anche somministrati), ma anche per quelle di dimensioni inferiori quando il trattamento non è occasionale, presenta rischi per i diritti e le libertà degli interessati, o riguarda dati di categorie particolari (art. 9 GDPR) o relativi a condanne penali. Il trattamento regolare di dati dei dipendenti tramite sistemi di monitoraggio rientra quasi sempre in questi criteri.
Il registro deve riportare per ciascun trattamento: finalità; categorie di dati e di interessati; categorie di destinatari; eventuali trasferimenti verso paesi terzi (rilevante se il fornitore del sistema è extra-UE o usa cloud non europeo); termini di cancellazione previsti; misure di sicurezza tecniche e organizzative adottate. L'assenza o l'incompletezza del registro è una violazione autonoma sanzionabile dal Garante.
Step 9 - Installazione
Lo strumento è stato installato o consegnato ai lavoratori solo dopo il completamento di tutti gli step precedenti (1-8)?
Sequenza tassativa: installare prima dell'iter ha conseguenze penali e processuali
La sequenza degli adempimenti non è discrezionale, ma le conseguenze non sono tutte uguali. La sanzione penale dell'art. 38 SL, richiamata dall'art. 171 del Codice privacy, colpisce l'installazione priva di accordo sindacale o di autorizzazione INL. Le informazioni raccolte sono utilizzabili a tutti i fini connessi al rapporto di lavoro, compresi i procedimenti disciplinari, solo se il lavoratore ha ricevuto un'informativa adeguata e se è rispettato il Codice privacy (art. 4 comma 3 SL). Gli altri adempimenti - DPIA, registro, misure di sicurezza - restano obbligatori e sanzionabili dal Garante, ma per una via diversa.
Per i sistemi GPS il riferimento è il provvedimento generale del Garante del 4/10/2011 (doc. web 1850581): finalità dichiarate in anticipo, nessun telecontrollo continuo della prestazione, tempi di conservazione definiti e segnalazione a bordo che il veicolo è localizzato. Il Garante è tornato sul punto nel Provv. 382 del 28/05/2026, sulla geolocalizzazione dei veicoli aziendali, e nel Provv. 755 del 18/12/2025, dove la contestazione centrale è stata la raccolta dei dati anche durante i viaggi privati dei dipendenti.
Step 10 - Monitoraggio continuo
È stato pianificato il riesame periodico della DPIA e delle misure di sicurezza per l'intero ciclo di vita del trattamento (art. 35 par. 11 GDPR)?
Riesame periodico della DPIA per l'intero ciclo di vita - art. 35 par. 11 GDPR
L'art. 35 par. 11 GDPR chiede il riesame se necessario, e almeno quando insorgono variazioni del rischio rappresentato dal trattamento: non fissa una cadenza. Le occasioni tipiche sono la modifica dello strumento, il cambiamento del contesto normativo (nuove linee guida del Garante o dell'EDPB) e il data breach collegato al sistema di monitoraggio. Darsi un calendario fisso non è un obbligo di legge, ma è il modo più semplice per accorgersi che il rischio è cambiato.
Il Protocollo Garante-INL rinnovato il 26 marzo 2025 (durata triennale) ha rafforzato la collaborazione tra le due autorità con ispezioni coordinate nei settori pubblico e privato, con particolare attenzione alla digitalizzazione e al lavoro agile. Questo rende ancora più rilevante il mantenimento di una documentazione aggiornata e di un calendario di riesame formalizzato, per essere preparati a verifiche congiunte.
Questo strumento ha finalità esclusivamente informative e non costituisce consulenza legale.
I risultati sono indicativi e basati sulle risposte fornite.
Per una valutazione specifica della tua situazione consulta un professionista legale qualificato.
Parliamo la lingua di chi innova e uniamo rigore giuridico e agilità operativa per
accompagnare startup, aziende tech e creator verso il successo.


