AVVOCATITECH | STUDIO LEGALE

Controllo a distanza dei lavoratori

Stai installando telecamere, GPS o altri sistemi di controllo in azienda?
Verifica in pochi minuti se hai seguito tutti gli adempimenti essenziali.

Step 1 - Classificazione

Hai analizzato lo strumento per verificare se rientra nella Categoria C (potenziale controllo a distanza ex art. 4 Statuto dei Lavoratori)?

Categoria C e strumenti di lavoro: la distinzione chiave - art. 4 commi 1 e 2 SL

L'art. 4 comma 1 dello Statuto dei Lavoratori disciplina gli strumenti dai quali deriva la possibilita di controllo a distanza dell'attivita dei lavoratori (Categoria C): per questi e obbligatorio l'intero iter autorizzativo. L'art. 4 comma 2 esclude dall'obbligo di accordo/autorizzazione solo gli strumenti strettamente funzionali alla prestazione lavorativa (con nesso funzionale evidente, Trib. Torino 19/9/2018) e quelli di registrazione accessi/presenze.

La classificazione richiede attenzione: uno smartphone non e un unico strumento indivisibile - ogni componente (telefono, GPS, app installate) va valutato separatamente (Trib. Milano 24/10/2017). I sistemi GPS sono generalmente considerati un elemento aggiunto e non strettamente necessario alla prestazione, quindi soggetti alla procedura completa (Garante, Provv. 138/2017; Circolare INL 2/2016).

Classificazione documentataStrumento analizzato e categoria definita formalmente
Analisi avviata, non formalizzataValutazione informale senza documentazione
Nessuna classificazioneStrumento non analizzato rispetto all'art. 4 SL

Step 2 - DPO e DPIA

E stato coinvolto il DPO (ove nominato) per definire la metodologia della DPIA?

Il ruolo del DPO nella valutazione d'impatto - art. 35 par. 2 GDPR

Il DPO deve essere consultato obbligatoriamente nella fase di definizione della metodologia DPIA (art. 35 par. 2 GDPR). Il coordinamento riguarda tre aspetti: la scelta della metodologia (esistono strumenti gratuiti come il software CNIL, disponibile anche in italiano); l'individuazione del soggetto responsabile della conduzione; la definizione delle misure tecniche e organizzative per ridurre i rischi del trattamento.

Un vantaggio operativo spesso trascurato: i risultati della DPIA possono essere utilizzati durante la negoziazione dell'accordo sindacale. L'art. 35 par. 9 GDPR prevede infatti la possibilita di raccogliere le opinioni degli interessati o dei loro rappresentanti, rendendo la DPIA uno strumento utile anche nella fase di confronto con RSA/RSU.

Coordinamento formalizzatoMetodologia DPIA concordata con il DPO
Coinvolgimento informaleDPO consultato ma senza formalizzazione
DPO non coinvoltoNessun coordinamento sulla metodologia DPIA

Step 3 - DPIA

E stata implementata e documentata la Valutazione d'Impatto sulla Protezione dei Dati (DPIA, art. 35 GDPR)?

DPIA obbligatoria per il controllo a distanza - Garante Provv. 467/2018

Il Garante Privacy ha inserito il trattamento effettuato attraverso strumenti di controllo ex art. 4 SL nell'elenco dei trattamenti soggetti a DPIA obbligatoria (All. 1, Provv. 11/10/2018 n. 467). La valutazione deve descrivere il trattamento, valutarne necessita e proporzionalita, identificare i rischi specifici per i lavoratori e definire le misure di mitigazione. Deve essere condotta prima dell'avvio del trattamento.

L'assenza di DPIA e sanzionata pesantemente: nel caso ARSAC (Provv. 135/2025) il Garante ha irrogato EUR 50.000 per un'app di geolocalizzazione usata nello smart working senza DPIA, chiarendo che l'accordo sindacale da solo e necessario ma non sempre sufficiente a garantire la liceita del trattamento. Senza DPIA i dati raccolti sono inoltre inutilizzabili a fini disciplinari.

DPIA completa e documentataValutazione d'impatto conforme all'art. 35 GDPR
DPIA in bozza o incompletaAvviata ma non finalizzata o parziale
DPIA non svoltaNessuna valutazione d'impatto effettuata

Step 4 - Consultazione Garante

Se dalla DPIA sono emersi rischi elevati residui, e stata effettuata la consultazione preventiva presso il Garante Privacy (art. 36 GDPR)?

Consultazione preventiva per rischi elevati residui - art. 36 GDPR

La consultazione preventiva e obbligatoria quando la DPIA evidenzia rischi che il titolare non riesce a mitigare adeguatamente con le misure individuate. Il Garante ha 8 settimane per fornire il proprio parere scritto (prorogabili di ulteriori 6 settimane per casi complessi). Durante l'attesa il trattamento non puo essere avviato.

La consultazione e vivamente consigliata anche nei casi borderline, in particolare per trattamenti particolarmente invasivi come AI di monitoraggio; biometrica comportamentale; geolocalizzazione continua. Ottenere un parere favorevole del Garante rafforza significativamente la posizione del titolare in caso di contenzioso o ispezione successiva.

Consultazione effettuata o non necessariaRischi residui gestiti o assenza di rischi elevati
Non applicabileDPIA senza rischi elevati residui
Consultazione non valutataRischi elevati non affrontati ne segnalati

Step 5 - Misure di sicurezza

Sono state implementate le misure di sicurezza tecniche e organizzative indicate dal DPO (o dal Garante)?

Misure tecniche e organizzative adeguate al rischio - art. 32 GDPR

L'art. 32 GDPR richiede misure adeguate al livello di rischio. Per i sistemi di controllo a distanza le misure tipiche includono: limitazione degli accessi ai dati di monitoraggio ai soli soggetti autorizzati; policy di retention con termini definiti e giustificati; cifratura dei dati in transito e a riposo; log degli accessi al sistema di monitoraggio con conservazione protetta.

Le carenze nelle misure di sicurezza sono oggetto di sanzioni rilevanti. Nel caso Regione Lombardia (Provv. 243/2025) il Garante ha irrogato EUR 50.000 per la raccolta di log di navigazione internet senza garanzie adeguate, ordinando l'anonimizzazione dei log relativi ai tentativi di accesso a siti bloccati, la cifratura dei nomi dei dipendenti e la riduzione del periodo di conservazione.

Misure complete e operativeAccessi limitati, cifratura, log e retention definiti
Misure parzialmente implementateSolo alcune garanzie tecniche attive
Nessuna misura implementataDati accessibili senza protezioni adeguate

Step 6 - Procedura autorizzativa

E stata avviata la procedura autorizzativa obbligatoria (accordo sindacale con RSA/RSU oppure autorizzazione INL)?

Accordo sindacale o autorizzazione INL: la norma piu violata - art. 4 comma 1 SL

L'art. 4 comma 1 SL impone una procedura tassativa prima dell'installazione: (A) accordo con RSA/RSU se presenti in azienda, oppure (B) autorizzazione dell'Ispettorato Territoriale del Lavoro se le rappresentanze sono assenti o la trattativa e fallita. L'installazione senza procedura comporta responsabilita penale ex art. 38 SL e rende inutilizzabili i dati raccolti a fini disciplinari.

Le sanzioni sono consistenti e frequenti. Nel Provv. 7/2025 il Garante ha irrogato EUR 50.000 a un'azienda di trasporto per GPS installato senza informativa e senza procedura ex art. 4 SL. Nel Provv. 755/2025 la sanzione ha raggiunto EUR 120.000 per un sistema GPS che calcolava punteggi di guida mensili (driving score) senza valutazione del legittimo interesse e senza nomina dei responsabili del trattamento. La conservazione dei dati eccedeva i 13 mesi.

Accordo firmato o autorizzazione INLProcedura conclusa prima dell'installazione
Trattativa o istanza in corsoProcedura avviata ma non ancora conclusa
Procedura non avviataNessun accordo sindacale ne istanza INL

Step 7 - Informativa lavoratori

I lavoratori interessati hanno ricevuto l'informativa privacy (artt. 13-14 GDPR) prima dell'installazione o consegna dello strumento?

Informativa preventiva e dettagliata: senza di essa i dati sono inutilizzabili - artt. 13-14 GDPR

L'informativa deve essere preventiva, chiara e accessibile, e contenere non solo gli elementi standard del GDPR (dati raccolti; finalita; durata di conservazione; destinatari; diritti dell'interessato; dati del titolare e del DPO) ma anche le modalita d'uso dello strumento, i limiti all'uso privato, le conseguenze dell'uso improprio e le modalita di controllo adottate dal datore di lavoro.

L'assenza di un'informativa adeguata rende i dati inutilizzabili a fini disciplinari. La Cass. 25732/2021 ha chiarito che il datore che non informa sulle modalita d'uso degli strumenti informatici e conserva dati indiscriminatamente non puo invocare controlli ex post. La Cass. 10822/2025 ha confermato che le immagini di videosorveglianza non possono fondare un licenziamento se raccolte senza informativa adeguata ai lavoratori.

Informativa specifica e consegnataContenuti dettagliati, ricevuta firmata
Informativa generica o non firmataTesto incompleto o senza prova di consegna
Informativa non fornitaLavoratori non informati sul trattamento

Step 8 - Registro trattamenti

Il Registro delle Attivita di Trattamento (RAT, art. 30 GDPR) e stato aggiornato con il nuovo trattamento?

Aggiornamento del registro: obbligatorio nella quasi totalita dei casi - art. 30 GDPR

Il registro e obbligatorio per le organizzazioni con 250 o piu dipendenti (interpretazione estensiva che include tutti i lavoratori, anche somministrati), ma anche per quelle di dimensioni inferiori quando il trattamento non e occasionale, presenta rischi per i diritti e le liberta degli interessati, o riguarda dati di categorie particolari (art. 9 GDPR) o relativi a condanne penali. Il trattamento regolare di dati dei dipendenti tramite sistemi di monitoraggio rientra quasi sempre in questi criteri.

Il registro deve riportare per ciascun trattamento: finalita; categorie di dati e di interessati; categorie di destinatari; eventuali trasferimenti verso paesi terzi (rilevante se il fornitore del sistema e extra-UE o usa cloud non europeo); termini di cancellazione previsti; misure di sicurezza tecniche e organizzative adottate. L'assenza o l'incompletezza del registro e una violazione autonoma sanzionabile dal Garante.

Registro aggiornatoNuovo trattamento inserito con tutti i campi richiesti
Aggiornamento parzialeTrattamento inserito ma con campi incompleti
Registro non aggiornatoTrattamento non censito nel registro

Step 9 - Installazione

Lo strumento e stato installato o consegnato ai lavoratori solo dopo il completamento di tutti gli step precedenti (1-8)?

Sequenza tassativa: installare prima dell'iter ha conseguenze penali e processuali

La sequenza degli adempimenti non e discrezionale. Installare uno strumento di Categoria C prima di completare l'iter integra una violazione dell'art. 4 SL che comporta responsabilita penale ex art. 38 SL e rende le informazioni raccolte inutilizzabili a qualsiasi fine connesso al rapporto di lavoro, inclusi i procedimenti disciplinari (art. 4 comma 3 SL).

La Cass. 30821/2025 ha chiarito che l'uso di sistemi GPS e legittimo solo quando il controllo e mirato, proporzionato e finalizzato alla verifica di condotte illecite specifiche - mai come sorveglianza generalizzata della prestazione lavorativa. Il datore puo avvalersi di agenzie investigative, ma solo se focalizzate su comportamenti illeciti lesivi del patrimonio o dell'organizzazione aziendale, con sospetto fondato preesistente.

Installato dopo l'iter completoTutti gli step 1-8 completati prima dell'attivazione
In attesa, iter non completatoStrumento non ancora installato ma iter incompleto
Installato prima dell'iterStrumento attivato senza completare la procedura

Step 10 - Monitoraggio continuo

E stato pianificato il riesame periodico della DPIA e delle misure di sicurezza per l'intero ciclo di vita del trattamento (art. 35 par. 11 GDPR)?

Riesame periodico della DPIA per l'intero ciclo di vita - art. 35 par. 11 GDPR

L'art. 35 par. 11 GDPR prevede che la DPIA sia monitorata per l'intero ciclo di vita del trattamento e rivista periodicamente. Il riesame e obbligatorio almeno annualmente, oltre che in occasione di ogni modifica dello strumento, cambiamento del contesto normativo (nuove linee guida del Garante o dell'EDPB) o in caso di data breach collegato al sistema di monitoraggio.

Il Protocollo Garante-INL rinnovato il 26 marzo 2025 (durata triennale) ha rafforzato la collaborazione tra le due autorita con ispezioni coordinate nei settori pubblico e privato, con particolare attenzione alla digitalizzazione e al lavoro agile. Questo rende ancora piu rilevante il mantenimento di una documentazione aggiornata e di un calendario di riesame formalizzato, per essere preparati a verifiche congiunte.

Calendario di riesame definitoDPIA e misure sottoposte a revisione periodica
Riesame previsto ma non formalizzatoIntenzione dichiarata senza piano scritto
Nessun riesame pianificatoDPIA trattata come adempimento una tantum

Questo strumento ha finalità esclusivamente informative e non costituisce consulenza legale. I risultati sono indicativi e basati sulle risposte fornite.
Per una valutazione specifica della tua situazione consulta un professionista legale qualificato.

Giovani, esperti, innovativi. Cresciuti nella tradizione forense e immersi nel mondo delle nuove tecnologie, traduciamo le sfide dell’economia digitale in soluzioni legali concrete e sicure.
Parliamo la lingua di chi innova e uniamo rigore giuridico e agilità operativa
per accompagnare startup, aziende tech e creator verso il successo.

Richiedi una valutazione chiara del tuo caso.

Compila il form e ti risponderemo entro 48 ore