Con la newsletter del 29 luglio il Garante per la protezione dei dati personali ha reso nota una sanzione di 460mila euro a Piaggio & C. Spa per la gestione illecita della posta elettronica aziendale dei dipendenti. Il caso nasce dai reclami di due ex lavoratori e tocca un nervo scoperto di moltissime aziende italiane: la conservazione sistematica e prolungata delle email e dei loro metadati, trattata come un archivio sempre disponibile per eventuali controlli.

I fatti

Dall'istruttoria del Garante è emerso che l'azienda aveva avuto accesso alle caselle di posta dei due dipendenti durante il rapporto di lavoro, acquisendo complessivamente 112 messaggi allo scopo di verificare presunte condotte illecite. In alcuni casi, però, le email consultate risalivano a circa due anni prima che l'azienda maturasse quei sospetti: la verifica difensiva si era trasformata, di fatto, in un'ispezione retrospettiva sull'intera vita lavorativa digitale delle persone.

Questo era possibile perché i sistemi aziendali conservavano in modo sistematico email e metadati attraverso i backup per l'intera durata del rapporto di lavoro e fino a cinque anni dopo la cessazione, oltre ai log di accesso per sei mesi. Tempi che il Garante ha giudicato sproporzionati rispetto alle finalità dichiarate e privi di un'adeguata base giuridica, in violazione dei principi di minimizzazione e di limitazione della conservazione previsti dal GDPR. L'Autorità ha inoltre rilevato carenze nell'informativa resa ai dipendenti su finalità e basi giuridiche dei trattamenti. Oltre alla sanzione, il Garante ha dichiarato illecito il trattamento e ha vietato a Piaggio ogni ulteriore accesso ai dati raccolti e conservati nei propri sistemi.

Perché questa decisione conta

Il provvedimento non è un fulmine a ciel sereno: si inserisce nel solco tracciato dal Garante con il documento di indirizzo sui metadati della posta elettronica, che ha fissato in pochi giorni (21, salvo esigenze documentate) il termine ordinario di conservazione dei metadati, e con la consolidata giurisprudenza sull'articolo 4 dello Statuto dei Lavoratori in materia di controllo a distanza. Il messaggio è coerente e ormai inequivocabile: il backup ha finalità di continuità operativa e disaster recovery, non è una riserva di prove costituita in anticipo contro i dipendenti. Se l'azienda vuole svolgere indagini difensive, deve farlo con acquisizioni mirate, proporzionate e documentate, non attingendo liberamente ad anni di corrispondenza.

Cosa significa per le aziende italiane

Qualunque organizzazione che oggi conserva le caselle di posta complete dei dipendenti "per anni, non si sa mai" si trova nella stessa posizione di rischio di Piaggio. Il caso dimostra che il Garante non contesta solo l'accesso ai contenuti, ma la conservazione in sé quando è sproporzionata: la violazione esiste anche prima e indipendentemente dal fatto che qualcuno legga quelle email. Per le PMI il rischio è amplificato dalla prassi, diffusissima, di delegare backup e retention al fornitore IT senza mai formalizzare tempi e finalità; per i gruppi più strutturati, il tema si intreccia con le policy globali di e-discovery e legal hold, che vanno riconciliate con i vincoli italiani ed europei. La sanzione, commisurata al fatturato ma tutt'altro che simbolica, si somma al danno reputazionale e al divieto d'uso dei dati raccolti, che può vanificare proprio le indagini difensive per cui quei dati erano stati conservati.

Cosa fare subito

  • Censire dove e per quanto tempo vengono conservati email, metadati e log di accesso, inclusi i backup gestiti da fornitori esterni.
  • Definire (o rivedere) una retention policy scritta che distingua le finalità: continuità operativa, obblighi di legge, eventuali contenziosi, con tempi proporzionati per ciascuna.
  • Allineare la conservazione dei metadati al documento di indirizzo del Garante, documentando formalmente le eventuali esigenze che giustificano tempi più lunghi.
  • Aggiornare l'informativa ai dipendenti indicando con chiarezza finalità, basi giuridiche e tempi di conservazione della posta aziendale.
  • Verificare il rispetto dell'articolo 4 dello Statuto dei Lavoratori per ogni strumento da cui possa derivare un controllo a distanza, accordo sindacale o autorizzazione ispettiva inclusi.
  • Definire una procedura per le indagini difensive: acquisizioni mirate, autorizzate, tracciate e limitate al periodo rilevante, con coinvolgimento del DPO.

Per chi si occupa di conformità, questo provvedimento è un ottimo pretesto per portare il tema in consiglio: la posta elettronica è uno dei trattamenti più pervasivi e meno governati delle organizzazioni italiane, e il costo di sistemarlo ora è una frazione di quello di una sanzione.