Telecamere nei luoghi di lavoro, GPS installati sulle auto aziendali e algoritmi che monitorano l’attività dei lavoratori. Tre recenti interventi del Garante Privacy riportano al centro il delicato equilibrio tra le esigenze organizzative delle aziende e la tutela dei dipendenti.
Dalla newsletter n. 552 del 30 settembre 2026 emergono tre casi particolarmente interessanti: un impianto di videosorveglianza modificato rispetto all’accordo sindacale, la richiesta di accesso ai dati GPS di un’auto aziendale e le nuove garanzie previste per rider e lavoratori delle piattaforme digitali.
Situazioni diverse, ma accomunate da un principio: la tecnologia può essere utilizzata per organizzare e gestire il lavoro, ma il controllo dei lavoratori deve rispettare regole precise.
Telecamere sul lavoro, 10.000 euro di sanzione: cosa è successo
Il primo caso riguarda l’Istituto Nazionale di Ricerca Metrologica (INRIM), sanzionato dal Garante Privacy con Provvedimento del 3 settembre 2026 per 10.000 euro in relazione a un impianto di videosorveglianza installato presso la sede di Torino.
Garante Privacy: Provvedimento del 3 settembre 2026 (228,5 KiB, 0 hits)
L’Istituto aveva sottoscritto un accordo con le rappresentanze sindacali, ai sensi dell’articolo 4 dello Statuto dei Lavoratori, per installare un sistema destinato alla tutela del patrimonio aziendale.
La planimetria oggetto dell’accordo prevedeva 10 telecamere. Durante l’installazione ne sono state però aggiunte altre 8, arrivando complessivamente a 18 dispositivi, con modifiche anche alla loro collocazione e alle aree riprese.
L’INRIM aveva spiegato che le modifiche erano necessarie per garantire una migliore copertura del perimetro. Il Garante ha però rilevato che l’impianto effettivamente realizzato non era conforme alla planimetria condivisa con le organizzazioni sindacali.
Il punto è importante: l’accordo sindacale non rappresenta un’autorizzazione generica a installare o modificare liberamente le telecamere. Quando l’impianto rientra nell’ambito dell’articolo 4 dello Statuto dei Lavoratori, devono essere rispettate le condizioni previste dall’accordo oppure dall’eventuale autorizzazione dell’Ispettorato del Lavoro.
Anche le telecamere accese solo per un test devono rispettare la privacy
Un altro aspetto interessante riguarda la fase di collaudo.
L’impianto era stato acceso in alcune giornate lavorative per consentire ai tecnici di effettuare verifiche, tarature e regolazioni. In particolare, le telecamere furono attivate il 31 ottobre 2025 e successivamente, per alcune ore, dal 3 al 5 novembre.
Durante queste prove le immagini non venivano registrate, ma erano soltanto visualizzate in tempo reale.
Per il Garante questo non cambia la sostanza: riprendere lavoratori e altre persone identificabili costituisce comunque un trattamento di dati personali, anche quando le immagini non vengono conservate.
Di conseguenza, anche una semplice fase di test deve rispettare le regole sulla privacy.
Nel caso esaminato, inoltre, i dipendenti non avevano ancora ricevuto la specifica informativa relativa al sistema di videosorveglianza. Il Garante ha chiarito che questa avrebbe dovuto essere fornita prima di qualsiasi trattamento dei dati, quindi anche prima delle prove tecniche.
L’Autorità ha inoltre contestato la mancata effettuazione preventiva della valutazione d’impatto sulla protezione dei dati (DPIA), ritenuta necessaria considerando il monitoraggio sistematico in ambito lavorativo e i rischi per i diritti dei dipendenti.
Da qui la sanzione di 10.000 euro.
GPS sull’auto aziendale: il lavoratore può accedere ai propri dati
Il secondo caso riguarda invece i dispositivi GPS installati sulle auto aziendali.
Il Garante, con provvedimento del 6 agosto 2026, ha sanzionato per 39.000 euro una società di vigilanza dopo il reclamo presentato da un ex dipendente.
Garante Privacy: provvedimento 6 agosto 2026 (261,2 KiB, 0 hits)
Il lavoratore aveva chiesto di visionare e ottenere copia della documentazione relativa a una contestazione disciplinare, comprese le rilevazioni del GPS installato sull’auto aziendale che gli era stata assegnata.
La società aveva considerato la richiesta principalmente nell’ambito della procedura disciplinare. Il Garante ha invece evidenziato che doveva essere valutata anche sotto il profilo del diritto di accesso ai dati personali previsto dal GDPR.
Il principio è rilevante per molte aziende: le informazioni prodotte dal GPS di un veicolo possono costituire dati personali quando sono riconducibili a uno specifico dipendente.
Questo non significa che il lavoratore abbia automaticamente diritto a ottenere qualsiasi documento aziendale. Il diritto previsto dal GDPR riguarda i dati personali che lo riguardano e la possibilità di ottenerne una copia secondo le regole previste dalla normativa.
Il datore di lavoro deve comunque fornire un riscontro alla richiesta. Se ritiene di non poterla accogliere, deve spiegarne le ragioni e informare l’interessato della possibilità di presentare reclamo al Garante o di rivolgersi all’autorità giudiziaria.
GPS aziendale, l’accordo sindacale non sostituisce l’informativa privacy
Nel caso esaminato c’è un altro passaggio da non sottovalutare.
La società aveva stipulato un accordo con le rappresentanze sindacali ai sensi dell’articolo 4 dello Statuto dei Lavoratori per l’utilizzo dei dispositivi GPS, destinati alla gestione della flotta e a esigenze legate alla sicurezza.
Il Garante ha tuttavia rilevato la mancanza di un’idonea informativa relativa al trattamento effettuato attraverso il sistema di geolocalizzazione.
Il messaggio per le aziende è chiaro: accordo sindacale e adempimenti privacy sono due piani distinti.
La presenza dell’accordo non elimina gli obblighi derivanti dal GDPR. Il lavoratore deve quindi essere adeguatamente informato sul trattamento dei dati personali effettuato attraverso gli strumenti utilizzati dall’azienda.
Rider e piattaforme digitali: più tutele contro le decisioni degli algoritmi
Il terzo intervento guarda invece al futuro del lavoro e riguarda rider e persone che operano attraverso piattaforme digitali.
Garante Privacy: parere lavoro piattaforme digitali (219,1 KiB, 0 hits)
Il Garante ha espresso parere favorevole, con alcune osservazioni, sullo schema di decreto legislativo predisposto per recepire in Italia la direttiva UE 2024/2831 sul lavoro mediante piattaforme digitali.
In questo caso non si tratta quindi di una sanzione né di nuove disposizioni già definitivamente entrate in vigore, ma di un passaggio nell’iter di recepimento della normativa europea.
Uno dei punti centrali riguarda la cosiddetta gestione algoritmica del lavoro.
Le piattaforme possono utilizzare sistemi automatizzati per monitorare l’attività e assumere o supportare decisioni che incidono concretamente sulla vita del lavoratore: dall’assegnazione degli incarichi ai guadagni, dagli orari fino alla sospensione o alla chiusura dell’account.
Le nuove garanzie puntano innanzitutto sulla trasparenza. Il lavoratore deve poter conoscere quali sistemi automatizzati vengono utilizzati, quali dati vengono trattati e in che modo questi sistemi possono influenzare le decisioni che lo riguardano.
Sono inoltre previste limitazioni particolarmente significative rispetto all’utilizzo di determinate informazioni, come quelle relative allo stato emotivo o psicologico, alle conversazioni private e ai dati raccolti quando la persona non sta lavorando o non si sta proponendo per svolgere attività.
Particolare attenzione viene riservata anche alle informazioni dalle quali possano emergere dati particolarmente delicati, come origine etnica, opinioni politiche, convinzioni religiose, salute o orientamento sessuale.
Le decisioni più importanti non possono dipendere soltanto dall’algoritmo
Un’altra tutela fondamentale riguarda la supervisione umana.
Per le decisioni più rilevanti, come quelle che possono comportare la limitazione o la sospensione dell’attività, la cessazione del rapporto o la chiusura dell’account, viene rafforzato il principio secondo cui la decisione non può essere lasciata esclusivamente a un sistema automatizzato.
Il lavoratore deve inoltre poter ottenere una spiegazione chiara e comprensibile delle decisioni che lo riguardano e chiederne il riesame.
Telecamere, GPS e algoritmi sono strumenti molto diversi, ma i recenti interventi del Garante mostrano una direzione comune.
Più aumenta la capacità della tecnologia di monitorare il lavoratore, maggiore deve essere l’attenzione alle garanzie previste dalla legge.
L’accordo sindacale non sostituisce gli obblighi privacy, il GPS può produrre dati personali accessibili dal lavoratore e gli algoritmi non possono trasformarsi in una “scatola nera” capace di prendere decisioni importanti senza trasparenza e controllo umano.
Con l’evoluzione tecnologica, quindi, il confine tra organizzazione dell’attività e controllo della persona diventa sempre più sottile. Ed è proprio su questo confine che privacy e diritto del lavoro sono destinati a incontrarsi sempre più spesso.
