AVVOCATITECH | STUDIO LEGALE

Controllo a distanza dei lavoratori

Stai installando telecamere, GPS o altri sistemi di controllo in azienda?
Verifica in pochi minuti se hai seguito tutti gli adempimenti essenziali.

Controllo a distanza dei lavoratori

Scopri in 5 minuti se telecamere, GPS e log aziendali sono a posto

Rispondi a dieci domande sugli strumenti di controllo che usi in azienda: alla fine ottieni un punteggio di conformità all'art. 4 dello Statuto dei lavoratori, gli adempimenti che mancano e i documenti da predisporre.

Senza registrazione - nessuna email, nessun account
Anonimo - le risposte restano nel tuo browser, nulla viene salvato o inviato
Esito immediato - riferimenti normativi e PDF da scaricare
10 domande - circa 5 minuti

Step 1 - Classificazione

Hai analizzato lo strumento per verificare se rientra nella Categoria C (potenziale controllo a distanza ex art. 4 Statuto dei Lavoratori)?

Categoria C e strumenti di lavoro: la distinzione chiave - art. 4 commi 1 e 2 SL

L'art. 4 comma 1 dello Statuto dei Lavoratori disciplina gli strumenti dai quali deriva la possibilità di controllo a distanza dell'attività dei lavoratori (Categoria C): per questi è obbligatorio l'intero iter autorizzativo. L'art. 4 comma 2 esclude dall'obbligo di accordo o autorizzazione solo gli strumenti utilizzati dal lavoratore per rendere la prestazione e quelli di registrazione degli accessi e delle presenze.

La classificazione richiede attenzione, e il nesso funzionale non si presume per il dispositivo intero: telefono, GPS, sistema operativo e singole applicazioni vanno valutati uno per uno, perché un dispositivo solo può contenere sia strumenti per rendere la prestazione sia strumenti che servono a controllare. I sistemi GPS sono in genere un elemento aggiunto e non indispensabile alla prestazione, quindi soggetti alla procedura completa del comma 1 (Garante, provv. 4/10/2011 doc. web 1850581 e provv. 138/2017; Circolare INL 2/2016). Fanno eccezione i casi in cui la localizzazione è imposta da una norma o è indispensabile al servizio, come nel trasporto di valori.

Classificazione documentataStrumento analizzato e categoria definita formalmente
Analisi avviata, non formalizzataValutazione informale senza documentazione
Nessuna classificazioneStrumento non analizzato rispetto all'art. 4 SL

Step 2 - DPO e DPIA

È stato coinvolto il DPO (ove nominato) per definire la metodologia della DPIA?

Il ruolo del DPO nella valutazione d'impatto - art. 35 par. 2 GDPR

Quando svolge una DPIA, il titolare si consulta con il DPO, se designato (art. 35 par. 2 GDPR). Se in azienda il DPO non c'è, la domanda non si applica, ma vale la pena verificare se la nomina fosse obbligatoria (artt. 37-39 GDPR). La consultazione, dove il DPO c'è, copre in genere tre aspetti. Il coordinamento riguarda tre aspetti: la scelta della metodologia (esistono strumenti gratuiti come il software CNIL, disponibile anche in italiano); l'individuazione del soggetto responsabile della conduzione; la definizione delle misure tecniche e organizzative per ridurre i rischi del trattamento.

Un vantaggio operativo spesso trascurato: i risultati della DPIA possono essere utilizzati durante la negoziazione dell'accordo sindacale. L'art. 35 par. 9 GDPR prevede infatti la possibilità di raccogliere le opinioni degli interessati o dei loro rappresentanti, rendendo la DPIA uno strumento utile anche nella fase di confronto con RSA/RSU.

Coordinamento formalizzatoMetodologia DPIA concordata con il DPO
Coinvolgimento informaleDPO consultato ma senza formalizzazione
DPO non coinvoltoNessun coordinamento sulla metodologia DPIA
DPO non designatoNessun DPO in azienda: la domanda non si applica

Step 3 - DPIA

È stata implementata e documentata la Valutazione d'Impatto sulla Protezione dei Dati (DPIA, art. 35 GDPR)?

DPIA obbligatoria per il controllo a distanza - Garante Provv. 467/2018

Il Garante Privacy ha inserito il trattamento effettuato attraverso strumenti di controllo ex art. 4 SL nell'elenco dei trattamenti soggetti a DPIA obbligatoria (All. 1, Provv. 11/10/2018 n. 467). La valutazione deve descrivere il trattamento, valutarne necessità e proporzionalità, identificare i rischi specifici per i lavoratori e definire le misure di mitigazione. Deve essere condotta prima dell'avvio del trattamento.

L'accordo sindacale da solo non basta: apre la strada all'installazione, ma non sostituisce la valutazione dei rischi per i lavoratori. Nel Provv. 382 del 28/05/2026 il Garante ha sanzionato con EUR 6.000 un'azienda sanitaria per la geolocalizzazione dei veicoli aziendali. Va ricordato che l'art. 4 comma 3 SL subordina l'utilizzabilità dei dati a tutti i fini connessi al rapporto di lavoro all'informativa adeguata e al rispetto del Codice privacy.

DPIA completa e documentataValutazione d'impatto conforme all'art. 35 GDPR
DPIA in bozza o incompletaAvviata ma non finalizzata o parziale
DPIA non svoltaNessuna valutazione d'impatto effettuata

Step 4 - Consultazione Garante

Se dalla DPIA sono emersi rischi elevati residui, è stata effettuata la consultazione preventiva presso il Garante Privacy (art. 36 GDPR)?

Consultazione preventiva per rischi elevati residui - art. 36 GDPR

La consultazione preventiva è obbligatoria quando la DPIA evidenzia rischi che il titolare non riesce a mitigare adeguatamente con le misure individuate. Il Garante ha 8 settimane per fornire il proprio parere scritto (prorogabili di ulteriori 6 settimane per casi complessi). Durante l'attesa il trattamento non può essere avviato.

La consultazione è vivamente consigliata anche nei casi borderline, in particolare per trattamenti particolarmente invasivi come AI di monitoraggio; biometrica comportamentale; geolocalizzazione continua. Ottenere un parere favorevole del Garante rafforza significativamente la posizione del titolare in caso di contenzioso o ispezione successiva.

Consultazione effettuataIstanza presentata al Garante e parere atteso o ricevuto
Non dovutaLa DPIA non ha rilevato rischi elevati residui
Dovuta ma non effettuataRischi elevati residui mai affrontati ne segnalati

Step 5 - Misure di sicurezza

Sono state implementate le misure di sicurezza tecniche e organizzative indicate dal DPO (o dal Garante)?

Misure tecniche e organizzative adeguate al rischio - art. 32 GDPR

L'art. 32 GDPR richiede misure adeguate al livello di rischio. Per i sistemi di controllo a distanza le misure tipiche includono: limitazione degli accessi ai dati di monitoraggio ai soli soggetti autorizzati; policy di retention con termini definiti e giustificati; cifratura dei dati in transito e a riposo; log degli accessi al sistema di monitoraggio con conservazione protetta.

Le carenze si pagano soprattutto sul trattamento dei log. Nel caso Regione Lombardia (Provv. 243 del 29/04/2025) il Garante ha irrogato EUR 50.000 per la raccolta di log di navigazione e metadati senza accordo ex art. 4 comma 1 SL, contestando la violazione degli artt. 5, 6, 25, 28, 35 e 88 GDPR e degli artt. 113-114 del Codice privacy, e ordinando l'anonimizzazione dei log sui tentativi di accesso a siti bloccati, la cifratura dei nomi dei dipendenti e la riduzione dei tempi di conservazione. Un termine di riferimento per la posta elettronica arriva dal documento di indirizzo del Garante sui metadati del 21/12/2023, aggiornato il 06/06/2024, che indica 21 giorni.

Misure complete e operativeAccessi limitati, cifratura, log e retention definiti
Misure parzialmente implementateSolo alcune garanzie tecniche attive
Nessuna misura implementataDati accessibili senza protezioni adeguate

Step 6 - Procedura autorizzativa

È stata avviata la procedura autorizzativa obbligatoria (accordo sindacale con RSA/RSU oppure autorizzazione INL)?

Accordo sindacale o autorizzazione INL: la norma più violata - art. 4 comma 1 SL

L'art. 4 comma 1 SL impone una procedura tassativa prima dell'installazione: (A) accordo con RSA/RSU se presenti in azienda, oppure (B) autorizzazione dell'Ispettorato Territoriale del Lavoro se le rappresentanze sono assenti o la trattativa è fallita. L'installazione senza accordo ne autorizzazione è punita con le sanzioni penali dell'art. 38 SL, richiamate dall'art. 171 del Codice privacy, e i dati raccolti non sono utilizzabili ai fini connessi al rapporto di lavoro se manca l'informativa adeguata (art. 4 comma 3 SL).

Le sanzioni sono consistenti e frequenti. Nel Provv. 7/2025 il Garante ha irrogato EUR 50.000 a un'azienda di trasporto per GPS installato senza informativa e senza procedura ex art. 4 SL. Nel Provv. 755 del 18/12/2025 la sanzione ha raggiunto EUR 120.000 per un sistema GPS che calcolava punteggi di guida mensili (driving score): al centro della contestazione la raccolta dei dati anche durante i viaggi privati dei dipendenti. Nel Provv. 476 del 18/06/2026 il Garante ha sanzionato con EUR 460.000 l'accesso alla posta elettronica di dipendenti licenziati e la conservazione prolungata di mail e log, ricordando che i controlli a posteriori sono ammessi solo a fronte di un fondato sospetto preesistente.

Accordo firmato o autorizzazione INLProcedura conclusa prima dell'installazione
Trattativa o istanza in corsoProcedura avviata ma non ancora conclusa
Procedura non avviataNessun accordo sindacale ne istanza INL
Non dovuta, strumento ex art. 4 comma 2Solo strumenti per rendere la prestazione o per registrare accessi e presenze

Step 7 - Informativa lavoratori

I lavoratori interessati hanno ricevuto l'informativa privacy (artt. 13-14 GDPR) prima dell'installazione o consegna dello strumento?

Informativa preventiva e dettagliata: senza di essa i dati sono inutilizzabili - artt. 13-14 GDPR

L'informativa deve essere preventiva, chiara e accessibile, e contenere non solo gli elementi standard del GDPR (dati raccolti; finalità; durata di conservazione; destinatari; diritti dell'interessato; dati del titolare e del DPO) ma anche le modalità d'uso dello strumento, i limiti all'uso privato, le conseguenze dell'uso improprio e le modalità di controllo adottate dal datore di lavoro.

L'art. 4 comma 3 SL è esplicito: le informazioni raccolte sono utilizzabili a tutti i fini connessi al rapporto di lavoro, compresi quelli disciplinari, solo se al lavoratore è stata data adeguata informazione sulle modalità d'uso degli strumenti e di effettuazione dei controlli, e nel rispetto del Codice privacy. È una condizione di utilizzabilità, non un adempimento formale: senza, la prova non regge. Nel Provv. 476 del 18/06/2026 il Garante ha sanzionato l'accesso alla posta elettronica di dipendenti licenziati, ricordando che il controllo a posteriori presuppone un fondato sospetto già maturato e riguarda i dati raccolti da quel momento in poi, non una verifica generalizzata a ritroso.

Informativa specifica e consegnataContenuti dettagliati, ricevuta firmata
Informativa generica o non firmataTesto incompleto o senza prova di consegna
Informativa non fornitaLavoratori non informati sul trattamento

Step 8 - Registro trattamenti

Il Registro delle Attività di Trattamento (RAT, art. 30 GDPR) è stato aggiornato con il nuovo trattamento?

Aggiornamento del registro: obbligatorio nella quasi totalita dei casi - art. 30 GDPR

Il registro è obbligatorio per le organizzazioni con 250 o più dipendenti (interpretazione estensiva che include tutti i lavoratori, anche somministrati), ma anche per quelle di dimensioni inferiori quando il trattamento non è occasionale, presenta rischi per i diritti e le libertà degli interessati, o riguarda dati di categorie particolari (art. 9 GDPR) o relativi a condanne penali. Il trattamento regolare di dati dei dipendenti tramite sistemi di monitoraggio rientra quasi sempre in questi criteri.

Il registro deve riportare per ciascun trattamento: finalità; categorie di dati e di interessati; categorie di destinatari; eventuali trasferimenti verso paesi terzi (rilevante se il fornitore del sistema è extra-UE o usa cloud non europeo); termini di cancellazione previsti; misure di sicurezza tecniche e organizzative adottate. L'assenza o l'incompletezza del registro è una violazione autonoma sanzionabile dal Garante.

Registro aggiornatoNuovo trattamento inserito con tutti i campi richiesti
Aggiornamento parzialeTrattamento inserito ma con campi incompleti
Registro non aggiornatoTrattamento non censito nel registro

Step 9 - Installazione

Lo strumento è stato installato o consegnato ai lavoratori solo dopo il completamento di tutti gli step precedenti (1-8)?

Sequenza tassativa: installare prima dell'iter ha conseguenze penali e processuali

La sequenza degli adempimenti non è discrezionale, ma le conseguenze non sono tutte uguali. La sanzione penale dell'art. 38 SL, richiamata dall'art. 171 del Codice privacy, colpisce l'installazione priva di accordo sindacale o di autorizzazione INL. Le informazioni raccolte sono utilizzabili a tutti i fini connessi al rapporto di lavoro, compresi i procedimenti disciplinari, solo se il lavoratore ha ricevuto un'informativa adeguata e se è rispettato il Codice privacy (art. 4 comma 3 SL). Gli altri adempimenti - DPIA, registro, misure di sicurezza - restano obbligatori e sanzionabili dal Garante, ma per una via diversa.

Per i sistemi GPS il riferimento è il provvedimento generale del Garante del 4/10/2011 (doc. web 1850581): finalità dichiarate in anticipo, nessun telecontrollo continuo della prestazione, tempi di conservazione definiti e segnalazione a bordo che il veicolo è localizzato. Il Garante è tornato sul punto nel Provv. 382 del 28/05/2026, sulla geolocalizzazione dei veicoli aziendali, e nel Provv. 755 del 18/12/2025, dove la contestazione centrale è stata la raccolta dei dati anche durante i viaggi privati dei dipendenti.

Installato dopo l'iter completoTutti gli step 1-8 completati prima dell'attivazione
In attesa, iter non completatoStrumento non ancora installato ma iter incompleto
Installato prima dell'iterStrumento attivato senza completare la procedura

Step 10 - Monitoraggio continuo

È stato pianificato il riesame periodico della DPIA e delle misure di sicurezza per l'intero ciclo di vita del trattamento (art. 35 par. 11 GDPR)?

Riesame periodico della DPIA per l'intero ciclo di vita - art. 35 par. 11 GDPR

L'art. 35 par. 11 GDPR chiede il riesame se necessario, e almeno quando insorgono variazioni del rischio rappresentato dal trattamento: non fissa una cadenza. Le occasioni tipiche sono la modifica dello strumento, il cambiamento del contesto normativo (nuove linee guida del Garante o dell'EDPB) e il data breach collegato al sistema di monitoraggio. Darsi un calendario fisso non è un obbligo di legge, ma è il modo più semplice per accorgersi che il rischio è cambiato.

Il Protocollo Garante-INL rinnovato il 26 marzo 2025 (durata triennale) ha rafforzato la collaborazione tra le due autorità con ispezioni coordinate nei settori pubblico e privato, con particolare attenzione alla digitalizzazione e al lavoro agile. Questo rende ancora più rilevante il mantenimento di una documentazione aggiornata e di un calendario di riesame formalizzato, per essere preparati a verifiche congiunte.

Calendario di riesame definitoDPIA e misure sottoposte a revisione periodica
Riesame previsto ma non formalizzatoIntenzione dichiarata senza piano scritto
Nessun riesame pianificatoDPIA trattata come adempimento una tantum

Questo strumento ha finalità esclusivamente informative e non costituisce consulenza legale.
I risultati sono indicativi e basati sulle risposte fornite.
Per una valutazione specifica della tua situazione consulta un professionista legale qualificato.

Parliamo la lingua di chi innova e uniamo rigore giuridico e agilità operativa per
accompagnare startup, aziende tech e creator verso il successo.

Richiedi una valutazione chiara del tuo caso.

Compila il form e ti risponderemo entro 48 ore