Il nuovo provvedimento del Garante della Privacy sui programmi di gestione della posta elettronica nel contesto lavorativo e sulla conservazione dei metadati
Il Garante della Privacy, con il provvedimento n. 642 del 21/12/2023, ha emesso indicazioni riguardanti l'utilizzo dei programmi e servizi informatici per la gestione della posta elettronica da parte dei datori di lavoro, sia pubblici che privati, venduti da fornitori in modalità cloud o as-a-service.
Il provvedimento è stato emesso in seguito a verifiche che hanno evidenziato il rischio che tali programmi possano raccogliere automaticamente e in modo generalizzato i metadati relativi all'utilizzo degli account di posta elettronica dei dipendenti, conservandoli per lunghi periodi.
Il Garante ha indicato le azioni che i datori di lavoro devono intraprendere per evitare trattamenti non conformi ai regolamenti sulla privacy:
- Verificare che i programmi consentano la modifica delle impostazioni per limitare la raccolta e conservazione dei metadati, estendendo il periodo massimo di conservazione a sette giorni, estensibili di ulteriori 48 ore in casi specifici, oppure cessando la raccolta.
- Se i programmi non consentono questa modifica, devono essere seguite le procedure previste dall'art. 4 dello Statuto dei Lavoratori, che richiedono un accordo sindacale o l'autorizzazione dell'Ispettorato del lavoro per estendere il periodo di conservazione dei dati.
- È necessario garantire la trasparenza informando i lavoratori prima di iniziare il trattamento dei loro dati personali.
Il datore di lavoro potrebbe essere ritenuto responsabile in vari casi:
- Se non segue le procedure di garanzia previste dall'art. 4 dello Statuto dei Lavoratori quando la conservazione dei dati supera i sette giorni.
- Se acquisisce informazioni personali o opinioni degli interessati attraverso i metadati della corrispondenza.
- Se i tempi di conservazione dei metadati non sono proporzionati alle finalità legittime.
- Se viola i principi di protezione dei dati, come quello della progettazione per impostazione predefinita e della responsabilizzazione.
Il provvedimento solleva problematiche organizzative per i datori di lavoro riguardo ai tempi necessari per stipulare un accordo sindacale, sottolineando che, durante questo periodo, i metadati non possono essere utilizzati.
Il Garante non si pronuncia sulle conseguenze per le aziende in caso di trattamento "eccessivo" durante questo periodo. La responsabilità del datore di lavoro rimane un'area di discussione aperta.
Per approfondire la lettura visita la pagina dedicata
Eventi in evidenza
AdottaMI 2026
Il rapporto con gli animali da compagnia sta assumendo una dimensione sempre più rilevante nella vita delle persone e, allo stesso tempo, apre nuove riflessioni sul tema dell’adozione responsabile. Dalla scelta di accogliere un animale alla gestione del percorso successivo all’adozione, entrano in gioco bisogni, aspettative e responsabilità che coinvolgono cittadini, rifugi, istituzioni e, sempre più, anche le aziende.AdottaMI 2026, in programma il 3 e 4 ottobre presso Parco Sempione a Milano, nasce come occasione di incontro e confronto sul mondo delle adozioni e sul rapporto tra persone, animali e città, con uno sguardo anche al contributo che imprese e Pubbliche Amministrazioni possono offrire alla costruzione di un ecosistema più consapevole e pet-friendly.PwC Italia sarà presente domenica 4 ottobre, con un intervento di Roberta Anelli, Senior Manager Digital Innovation PwC Italia, dedicato a esplorare il fenomeno attraverso dati, analisi e sentiment online, mettendo a confronto ciò che emerge dalle conversazioni digitali con la percezione del pubblico presente.L’intervento, dal titolo “Pet-friendly? Una green flag che diventa responsabilità condivisa”, partirà dalla dimensione del fenomeno e dalle principali esigenze che accompagnano il percorso di adozione, per approfondire insieme a Empethy come strumenti digitali e nuovi modelli di collaborazione possano supportare adottanti, rifugi e istituzioni. Per maggiori informazioni clicca qui.
L'Architettura della Resilienza. Governance e Prodotto: interdipendenze tra NIS2 e CRA
Il 28 ottobre 2026, presso l’Auditorium Giorgio Squinzi di Assolombarda a Milano, si terrà “L’Architettura della Resilienza. Governance e Prodotto: interdipendenze tra NIS2 e CRA”, l'appuntamento annuale dedicato ai temi della cybersecurity e della resilienza digitale. Giunto alla sua dodicesima edizione, l’evento rappresenta un’importante occasione di confronto per imprese, istituzioni ed esperti del settore sui principali sviluppi normativi, tecnologici e organizzativi che stanno trasformando il panorama della sicurezza informatica.In questa edizione verrà approfondito il rapporto tra il Cyber Resilience Act (CRA) e la Direttiva NIS2, mettendo in luce l'intrinseca indipendenza tra i due ambiti normativi e il loro impatto sulle strategie aziendali. Attraverso il confronto con esperti e casi reali, l’evento aiuta le imprese a orientare con maggiore consapevolezza investimenti, governance e supply chain, ma soprattutto la sicurezza.PwC Italia parteciperà all’evento.Giuseppe D’Agostino, Partner PwC Italia, Cybersecurity & Privacy Leader, interverrà alle ore 11.30 durante il Cyber Talk | Round 2: “NIS2: il cantiere è (ancora) aperto” .