Privacy e lavoro: le regole per il corretto trattamento dati personali dei lavoratori
Il datore di lavoro può trattare informazioni personali solo se strettamente indispensabili allâesecuzione del rapporto di lavoro.
I dati possono essere trattati solo dal personale incaricato assicurando idonee misure di sicurezza per proteggerli da intrusioni o divulgazioni illecite.
Sul luogo di lavoro va assicurata la tutela dei diritti, delle libertĂ fondamentali e della dignitĂ delle persone garantendo la sfera della riservatezza nelle relazioni personali e professionali.
Le informazioni personali trattate possono riguardare, oltre allâattivitĂ lavorativa, la sfera personale e la vita privata dei lavoratori (ad esempio i dati sulla residenza e i recapiti telefonici) e dei terzi (ad esempio dati relativi al nucleo familiare per garantire determinate provvidenze).
I trattamenti di dati personali devono rispettare il principio di necessitĂ , secondo cui i sistemi informativi e i programmi informatici devono essere configurati riducendo al minimo lâutilizzo di informazioni personali e identificative.
Si deve inoltre rispettare il principio di correttezza, secondo cui le caratteristiche essenziali dei trattamenti devono essere rese note ai lavoratori.
I trattamenti devono essere effettuati per finalitĂ determinate, esplicite e legittime in base ai principi di pertinenza e non eccedenza.
Il trattamento di dati personali anche sensibili riferibili a singoli lavoratori è lecito, se finalizzato ad assolvere obblighi derivanti dalla legge, dal regolamento o dal contratto individuale (ad esempio, per verificare lâesatto adempimento della prestazione o commisurare lâimporto della retribuzione).
Cartellini identificativi
Nelle aziende private e pubbliche il lavoratore può essere dotato di un cartellino di riconoscimento.
Può essere eccessivo riportare per esteso tutti i dati anagrafici o le generalità complete del dipendente: a seconda dei casi può bastare un codice identificativo o il solo nome o solo il ruolo professionale
Comunicazioni
In ambito di lavoro privato per comunicare informazioni sul lavoratore ad associazioni di datori di lavoro, ex dipendenti o conoscenti, familiari, parenti occorre il consenso dellâinteressato.
In ambito di lavoro pubblico è richiesta una norma di legge o di regolamento.
Bacheche aziendali
Nella bacheca aziendale possono essere affissi ordini di servizio, turni lavorativi o feriali.
Non si possono invece affiggere documenti contenenti gli emolumenti percepiti, le sanzioni disciplinari, le motivazioni delle assenze (malattie, permessi ecc.), lâeventuale adesione a sindacati o altre associazioni
Pubblicazioni di dati del lavoratore sui siti web e sulle reti interne
In ambito di lavoro privato per pubblicare informazioni personali (foto, curricula) nella intranet aziendale e, a maggior ragione in internet, occorre il consenso dellâinteressato.
In ambito di lavoro pubblico, le P.A., possono mettere a disposizione sui propri siti web istituzionali atti e documenti amministrativi (in forma integrale o per estratto, ivi compresi gli allegati) contenenti dati personali, solo se la normativa di settore preveda espressamente tale obbligo. In tal caso il datore di lavoro pubblico deve selezionare i dati personali da inserire in tali atti e documenti, evitando di divulgare dati eccedenti o non pertinenti, verificando, caso per caso, se ricorrono determinate informazioni che vanno oscurate dagli atti e documenti destinati alla pubblicazione.
I soggetti pubblici infatti sono tenuti a ridurre al minimo lâutilizzo di dati identificativi e di tutti gli altri dati personali e ad evitare il relativo trattamento quando le finalitĂ perseguite nei singoli casi possono essere realizzate mediante dati anonimi o altre modalitĂ che permettano di identificare lâinteressato solo in caso di necessitĂ .
Ă vietata la pubblicazione di qualsiasi informazione da cui si possa desumere lo stato di malattia o lâesistenza di patologie dei soggetti interessati, compreso qualsiasi riferimento alle condizioni di invaliditĂ , disabilitĂ o handicap fisici e/o psichici.
In base alla normativa sulla trasparenza le P.A. devono pubblicare sui siti istituzionali curricula, emolumenti o incarichi di determinati soggetti (dirigenti, consulenti, titolari di incarichi di indirizzo politico, ecc.).
Su questa complessa materia il Garante è intervenuto di recente con Linee guida ampie e dettagliate.
Dati sanitari
I dati sanitari vanno conservati in fascicoli separati.
Il lavoratore assente per malattia è tenuto a consegnare al proprio ufficio un certificato senza diagnosi ma con la sola indicazione dellâinizio e della durata presunta dellâinfermitĂ .
Il datore di lavoro non può accedere alle cartelle sanitarie dei dipendenti sottoposti ad accertamenti dal medico del lavoro.
Nel caso di denuncia di infortuni o malattie professionali allâInail, il datore di lavoro deve limitarsi a comunicare solo le informazioni connesse alla patologia denunciata.
Ă del tutto vietata la diffusione di âdati idonei a rivelare lo stato di saluteâ del lavoratore.
Dati biometrici
Non è lecito lâuso generalizzato e incontrollato dei cosiddetti âdati biometriciâ (quelli ricavati ad esempio dalle impronte digitali o dalla topografia della mano). Questi particolari trattamenti sono stati esaminati dal Garante in un apposito provvedimento generale (doc web n. 3556992 e doc web n. 3563006) in cui sono state previste anche alcune ipotesi di esonero dallâobbligo della verifica preliminare del Garante.
Le impronte digitali o della topografia della mano, ad esempio, possono essere usate per presidiare gli accessi ad âaree sensibiliâ (processi produttivi pericolosi, locali destinati a custodia di beni di particolare valore e/o alla conservazione di documenti riservati) oppure per consentire lâutilizzo di apparati e macchinari pericolosi ai soli soggetti qualificati; lâimpronta digitale o lâemissione vocale possono essere utilizzate per lâautenticazione informatica (accesso a banche dati o a pc aziendali); la firma grafometrica per la sottoscrizione di documenti informatici. Ciò nel rispetto, in particolare, di rigorose misure di sicurezza specificamente dettagliate nel provvedimento. In alcuni casi individuati dal Garante, nel rigoroso rispetto delle cautele individuate, il datore di lavoro non è tenuto a richiedere il consenso al personale per adottare tecnologie biometriche, ma deve comunque informare i dipendenti sui loro diritti, sugli scopi e le modalitĂ del trattamento dei loro dati biometrici.
Non è generalmente ammessa la costituzione di banche dati centralizzate ma è preferibile lâutilizzo di altre forme di memorizzazione dei dati, ad esempio in smart card ad uso esclusivo del dipendente. Nel caso in cui la tecnologia biometrica che si vorrebbe adottare non rientri tra i casi semplificati dal Garante, permane lâobbligo per il datore di lavoro di richiedere unâapposita verifica preliminare prima di iniziare il trattamento dei dati.
Uso di internet/intranet e della posta elettronica aziendale
Spetta al datore di lavoro adottare idonee misure di sicurezza per assicurare la disponibilitĂ e lâintegritĂ dei sistemi informativi e dei dati, anche per prevenire utilizzi indebiti.
Il datore di lavoro ha lâonere di informare, chiaramente e in modo particolareggiato, i dipendenti su quali siano le modalitĂ di utilizzo degli strumenti messi a disposizione ritenute corrette e se, in che misura e con quali modalitĂ vengono effettuati controlli anche in accordo con le organizzazioni sindacali, utilizzando ad esempio un disciplinare interno, chiaro e aggiornato affiancato da unâidonea informativa.
I controlli per motivi di sicurezza
I controlli da parte del datore di lavoro per motivi organizzativi o di sicurezza sono leciti solo se sono rispettati i principi di pertinenza e non eccedenza. I sistemi software devono essere programmati e configurati in modo da cancellare periodicamente ed automaticamente i dati personali relativi agli accessi ad internet e al traffico telematico, la cui conservazione non sia necessaria.
I datori di lavoro privati e gli enti pubblici economici, possono trattare i dati personali del lavoratore, diversi da quelli sensibili, per il legittimo esercizio di un diritto in sede giudiziaria, a fronte della manifestazione di un libero consenso o per un legittimo interesse.
Per quanto riguarda i datori di lavoro pubblici il trattamento dei dati del lavoratore è consentito soltanto per lo svolgimento delle funzioni istituzionali, in base al Codice privacy, alle leggi e ai regolamenti.
Uso di internet/intranet e della posta elettronica aziendale
Spetta al datore di lavoro adottare idonee misure di sicurezza per assicurare la disponibilitĂ e lâintegritĂ dei sistemi informativi e dei dati, anche per prevenire utilizzi indebiti.
Il datore di lavoro ha lâonere di informare, chiaramente e in modo particolareggiato, i dipendenti su quali siano le modalitĂ di utilizzo degli strumenti messi a disposizione ritenute corrette e se, in che misura e con quali modalitĂ vengono effettuati controlli anche in accordo con le organizzazioni sindacali, utilizzando ad esempio un disciplinare interno, chiaro e aggiornato affiancato da unâidonea informativa.
Internet/Rete interna
Va specificato con chiarezza se la navigazione in Internet o la gestione di file nella rete interna autorizzi o meno specifici comportamenti come il download di software o di file musicali o lâuso dei servizi di rete con finalitĂ ludiche o estranee allâattivitĂ lavorativa.
Occorre anche specificare quali conseguenze, anche di tipo disciplinare, il datore di lavoro si riserva di trarre qualora constati che la posta elettronica o la rete internet sono utilizzate indebitamente.
Il datore di lavoro per ridurre il rischio di usi impropri di Internet può adottare opportune misure che possono prevenire controlli successivi sul lavoratore, che possono risultare leciti o meno a seconda dei casi e possono comportare il trattamento di dati sensibili, come le convinzioni religiose, filosofiche, politiche, lo stato di salute o la vita sessuale.
Ad esempio si possono individuare i siti correlati o meno alla prestazione lavorativa o configurare sistemi o filtri che prevengano determinate operazioni.
Posta elettronica aziendale
I contenuti e le informazioni della posta elettronica sono tutelati costituzionalmente da garanzie di segretezza ma riguardano anche lâorganizzazione del lavoro.
In questo quadro è opportuno che il datore di lavoro renda disponibili indirizzi di posta elettronica condivisi tra piÚ lavoratori (ad es. ufficioreclami@società .com) affiancandoli a quelli individuali (ad es. rossi@società .com) e valuti la possibilità di attribuire al lavoratore un diverso indirizzo destinato ad un uso privato.
Il datore di lavoro può mettere a disposizione di ciascun lavoratore apposite funzionalitĂ di sistema che consentano di inviare automaticamente, in caso di assenze programmate, messaggi di risposta che contengano le âcoordinateâ di un altro lavoratore.
Si può altresĂŹ consentire al lavoratore di delegare un altro lavoratore (fiduciario) in caso di assenze prolungate, a leggere i messaggi di posta e ad inoltrare al titolare del trattamento quelli ritenuti rilevanti per lâattivitĂ lavorativa. Di tale attivitĂ dovrebbe essere redatto apposito verbale e informato il lavoratore interessato.
In caso di assenze non programmate (ad es. per malattia), qualora il lavoratore non possa attivare la procedura descritta (anche avvalendosi di servizi webmail), il datore di lavoro può incaricare altro personale (ad esempio lâamministratore di sistema) di gestire la posta del lavoratore, avvertendo lâinteressato e i destinatari.
Controllo a distanza dei lavoratori
Ă vietato ai datori di lavoro privati e pubblici di effettuare trattamenti di dati personali mediante sistemi hardware e software che mirano al controllo a distanza dei lavoratori.
Tale divieto vale anche per lâuso di strumenti di controllo quali la videosorveglianza e la geolocalizzazione
Videosorveglianza e geolocalizzazione
Non devono essere effettuati controlli a distanza al fine di verificare lâosservanza dei doveri di diligenza stabiliti per il rispetto dellâorario di lavoro e la correttezza nellâesecuzione della prestazione lavorativa (ad es. orientando la telecamera sul badge).
Vanno poi osservate le garanzie previste in materia di lavoro quando la videosorveglianza o la geolocalizzazione sono rese necessarie da esigenze organizzative o produttive, o sono richieste per la sicurezza del lavoro.
In tali casi, ai sensi dellâart. 4 della l. n. 300/1970, gli impianti e le apparecchiature, âdai quali può derivare anche la possibilitĂ di controllo a distanza dellâattivitĂ dei lavoratori, possono essere installati soltanto previo accordo con le rappresentanze sindacali aziendali, oppure, in mancanza di queste, con la commissione interna. In difetto di accordo, su istanza del datore di lavoro, provvede lâIspettorato del lavoro [oggi DTL Direzioni territoriali del lavoro], dettando, ove occorra, le modalitĂ per lâuso di tali impiantiâ.
In taluni casi la localizzazione geografica può essere utile a rafforzare le condizioni di sicurezza dei dipendenti permettendo lâinvio mirato di soccorsi in caso di difficoltĂ . Si possono ad esempio utilizzare i dati di localizzazione geografica, rilevati da una app attiva sugli smartphone in dotazione ai lavoratori, purchĂŠ vengano adottate adeguate cautele a protezione della loro vita privata. [vedi doc. web n. 3505371 e 3474069].
Occorre infatti adottare misure volte a garantire che le informazioni visibili outilizzabili dalla app siano solo quelle di geolocalizzazione, impedendolâaccesso ad altri dati, quali ad esempio, sms, posta elettronica, traffico telefonico.
Il sistema deve essere configurato in modo tale che sullo schermo dello smartphone compaia sempre, ben visibile, unâicona che indichi ai dipendenti quando la funzione di localizzazione è attiva.
I dipendenti dovranno essere ben informati sulle caratteristiche dellâapplicazione (ad es., sui tempi e le modalitĂ di attivazione) e sui trattamenti di dati effettuati dalle societĂ .
Sono inoltre necessarie cautele circa la rilevazione dei dati di geolocalizzazione che non deve essere continuativa e deve avvenire in modo che lâultima rilevazione cancelli quella precedente.
Prima di attivare il sistema le societĂ devono notificare allâAutoritĂ il trattamento di dati sulla localizzazione.
Articolo tratto da: Garante per la Protezione dei dati personali






