Per anni ci siamo chiesti fin dove potesse spingersi il datore di lavoro nel controllo del lavoratore. Oggi la domanda non basta più. Nell’impresa di oggi (digitale) il problema non è solo osservare, ma conoscere: raccogliere, conservare, correlare, inferire e predire. Ed è proprio per questo che l’art. 4 dello Statuto dei lavoratori, lungi dall’essere invecchiato, è diventato uno dei cardini più attuali della governance dei dati in azienda.
Indice degli argomenti
Controllo dei lavoratori nell’impresa digitale: dati e conoscenza
Partiamo dal fatto che la tecnologia non si limita più a rendere visibile l’esecuzione della prestazione, ma produce in modo continuo informazioni sull’attività lavorativa: e-mail e piattaforme collaborative generano metadati; firewall, EDR e SIEM registrano eventi; badge, RFID e sistemi di autenticazione tracciano accessi; dispositivi mobili e veicoli restituiscono dati di localizzazione. I sistemi di people analytics e di intelligenza artificiale possono poi correlare queste informazioni e tradurle in valutazioni, previsioni o elementi di supporto alla decisione.
È in questo passaggio che la tradizionale categoria del «controllo a distanza» mostra qualche limite. La questione, oggi, non è più soltanto stabilire se e in quale misura il lavoratore possa essere osservato, ma comprendere quanto possa essere conosciuto attraverso il proprio lavoro e a quali condizioni tale conoscenza possa essere utilizzata, sino a incidere sulla valutazione della prestazione, sulle prospettive professionali e, più in generale, sulle decisioni che riguardano il rapporto.
In questo scenario l’art. 4 dello Statuto dei lavoratori, come riformato nel 2015, conserva una struttura di particolare attualità. Il comma 1 disciplina gli impianti audiovisivi e gli altri strumenti dai quali possa derivare un controllo a distanza, individuandone finalità ammesse e garanzie procedurali; il comma 2 detta un regime distinto per gli strumenti utilizzati dal lavoratore per rendere la prestazione e per quelli destinati alla registrazione degli accessi e delle presenze; il comma 3 interviene, invece, sul piano successivo e forse più delicato: l’utilizzabilità delle informazioni legittimamente raccolte ai sensi dei primi due commi. [1]
Non si tratta di una distinzione meramente formale, ma della stessa architettura della norma. La legittimità dell’impiego dello strumento, la liceità della raccolta del dato e la sua successiva utilizzabilità costituiscono piani tra loro connessi, ma non sovrapponibili. La giurisprudenza di merito ha valorizzato proprio questa scansione, distinguendo il regime dell’impiego degli strumenti da quello dell’utilizzo delle informazioni che ne derivano. Anche con riferimento agli strumenti riconducibili al comma 2, infatti, la possibilità di utilizzare i dati «a tutti i fini connessi al rapporto di lavoro» resta subordinata alle condizioni poste dal comma 3: adeguata informazione del lavoratore e rispetto della disciplina in materia di protezione dei dati personali.
È precisamente nello spazio tra raccolta lecita e successivo utilizzo dell’informazione che si collocano oggi alcune delle questioni più complesse poste dall’impresa digitale.
Cybersecurity e potere conoscitivo dell’impresa
È probabilmente nella sicurezza informatica che la tensione tra necessità tecnica e potere conoscitivo dell’impresa emerge con maggiore evidenza.
Un’infrastruttura adeguatamente protetta non può prescindere da sistemi di autenticazione, log, strumenti di rilevazione delle anomalie e correlazione degli eventi. Firewall, EDR e SIEM, per assolvere alla propria funzione, devono necessariamente generare e trattare informazioni che, direttamente o indirettamente, possono essere riferibili ai singoli utenti.
La possibilità di ricostruire l’attività del lavoratore può dunque non costituire la finalità per la quale tali strumenti sono stati adottati, ma rappresentarne una conseguenza tecnica. È qui che si manifesta il paradosso: la necessità di produrre un dato per assicurare la sicurezza dei sistemi non implica la libertà di utilizzarlo per qualsiasi finalità; ma, allo stesso tempo, la mera possibilità di ricavarne informazioni sull’attività del dipendente non può trasformare automaticamente ogni infrastruttura di cybersecurity in uno strumento di sorveglianza.
Il discrimine si sposta, quindi, dalla mera esistenza del dato alle condizioni della sua effettiva disponibilità. Occorre verificare chi possa accedervi, per quanto tempo sia conservato, se e quando possa essere associato nominativamente al lavoratore, con quali ulteriori informazioni possa essere correlato e in presenza di quali circostanze ne sia consentita la consultazione.
La questione centrale diventa allora quando una disponibilità tecnica dell’informazione si traduca in effettiva disponibilità conoscitiva del datore di lavoro.
Non è un problema soltanto applicativo, ma anzitutto progettuale. È proprio nella configurazione del sistema che devono essere incorporati i principi di necessità, proporzionalità e minimizzazione: limitando accessi, conservazione, correlazioni e possibilità di identificazione a quanto effettivamente richiesto dalle finalità perseguite.
In questa prospettiva, la privacy by design assume un significato particolarmente concreto: la conformità non interviene dopo che il sistema ha raccolto il dato, ma già nel momento in cui si decide quali informazioni il sistema debba rendere conoscibili, a chi e a quali condizioni.
Il Garante e l’architettura dei dati nel controllo dei lavoratori
Negli orientamenti più recenti del Garante, l’attenzione si è progressivamente spostata dalla sola finalità dichiarata alla concreta configurazione del trattamento. Non è sufficiente che il sistema persegua esigenze organizzative, produttive o di sicurezza: assumono rilievo anche le modalità con cui è progettato e utilizzato, l’automaticità della raccolta, la quantità delle informazioni generate, i tempi di conservazione, le possibilità di correlazione, le condizioni di accesso e la concreta percepibilità del monitoraggio.
Il caso dei metadati della posta elettronica è emblematico. Nel documento di indirizzo del 6 giugno 2024, il Garante ha evidenziato come tali informazioni possano consentire di ricostruire aspetti anche significativi dell’attività e della sfera personale del lavoratore, richiamando i titolari al rispetto dei principi di correttezza, trasparenza, minimizzazione e limitazione della conservazione. Nella medesima prospettiva, l’Autorità ha ribadito che eventuali trattamenti ulteriori possono riguardare soltanto dati originariamente raccolti in modo lecito.
Ne emerge un principio ormai chiaro: la conformità non si esaurisce nella corretta individuazione della finalità né nella predisposizione di informative e policy, ma investe la stessa architettura del sistema. Il diritto, in altri termini, non interviene soltanto sull’uso del dato, ma già sul modo in cui quel dato viene generato, conservato e reso accessibile.
Art. 4 e controllo dei lavoratori: raccolta lecita e uso successivo
È proprio a questo punto, tuttavia, che emerge una questione interpretativa più sottile. È indubbio che il comma 3 dell’art. 4 non possa rendere utilizzabile un’informazione acquisita in violazione dei commi precedenti. L’utilizzo per finalità connesse al rapporto di lavoro presuppone, anzitutto, che il dato sia entrato legittimamente nella disponibilità del datore. La questione è un’altra: fino a che punto una lettura particolarmente rigorosa dei principi di necessità, minimizzazione e limitazione della finalità può incidere sull’autonoma portata del comma 3?
La disposizione stabilisce infatti che le informazioni legittimamente raccolte siano utilizzabili «a tutti i fini connessi al rapporto di lavoro», nel rispetto delle condizioni espressamente previste. Se ogni utilizzazione successiva dovesse rimanere necessariamente confinata alla medesima finalità che ha giustificato la raccolta originaria, quella formulazione rischierebbe di perdere una parte rilevante del proprio significato precettivo.
Si determinerebbe, in sostanza, una sovrapposizione tra due piani che la struttura dell’art. 4 sembra invece mantenere distinti: quello della legittima acquisizione dell’informazione e quello della sua successiva utilizzabilità.
Non si tratta, evidentemente, di attribuire al comma 3 una funzione sanante né di consentire raccolte preventive o sproporzionate in vista di possibili impieghi futuri. Si tratta piuttosto di chiedersi se, una volta che il dato sia stato legittimamente acquisito, la sua utilizzabilità per ulteriori finalità connesse al rapporto non debba essere valutata secondo le condizioni proprie del comma 3, anziché rimanere integralmente assorbita dalla finalità originaria della raccolta.
È probabilmente in questo spazio — tra liceità dell’acquisizione e legittimità dell’uso successivo — che si colloca una delle questioni più interessanti dell’attuale interpretazione dell’art. 4.
Raccolta e uso infatti non sono la stessa cosa. Per le aziende questo passaggio è cruciale. Il datore di lavoro non può raccogliere dati eccedenti soltanto perché potrebbero servire un domani. Non può progettare sistemi sproporzionati, né conservare indefinitamente log, metadati o percorsi nella speranza di potervi poi rinvenire ex post un inadempimento.
Diverso è il caso in cui l’informazione sia stata legittimamente prodotta e conservata perché necessaria al funzionamento dello strumento, alla sicurezza, all’organizzazione o alla tutela del patrimonio aziendale. Se quel dato documenta incidentalmente un fatto rilevante per il rapporto di lavoro, non è affatto detto che debba restare inutilizzabile solo perché la finalità originaria della raccolta era diversa. Il GDPR stesso conosce il criterio della compatibilità dell’ulteriore trattamento, imponendo al titolare di valutare il nesso tra finalità originarie e ulteriori, il contesto del rapporto, la natura dei dati, le conseguenze per gli interessati e le garanzie adottate.[3]
È precisamente qui che il comma 3 sembra destinato a operare: non come soluzione generalizzata, ma come norma che consente un utilizzo ulteriore entro condizioni rigorose — raccolta lecita, adeguata informazione, rispetto della disciplina privacy, proporzionalità.
I dati del lavoratore tra Garante e giudice del lavoro
Autorità di controllo e giudice del lavoro non si pongono necessariamente la stessa domanda.
Il Garante guarda soprattutto alla fase genetica del trattamento: il sistema era lecitamente progettato? La raccolta dei dati rispettava i principi di necessità, proporzionalità e minimizzazione? Il giudice del lavoro interviene, invece, più spesso in un momento successivo, quando occorre stabilire se un’informazione già acquisita possa essere legittimamente utilizzata nell’ambito del rapporto.
Non si tratta di prospettive contrapposte, ma di verifiche che insistono su momenti diversi del medesimo ciclo informativo.
La Corte costituzionale, nella sentenza n. 69 del 2024, ha del resto restituito con chiarezza questa scansione, distinguendo, in materia di videosorveglianza, tra installazione del sistema, raccolta delle immagini, informativa, trattamento successivo, accesso ai supporti e utilizzazione delle informazioni.
La legalità del trattamento non si esaurisce, dunque, in un unico momento. È una sequenza di condizioni, ciascuna delle quali conserva una propria autonomia.
Questa distinzione diventa particolarmente rilevante quando il datore invochi la natura difensiva del controllo.
Controlli difensivi e dati del lavoratore: il sospetto viene prima
È proprio sul terreno dei controlli difensivi in senso stretto che la giurisprudenza ha progressivamente tracciato confini più rigorosi. La Cassazione ha chiarito che possono collocarsi al di fuori del regime ordinario dell’art. 4 soltanto i controlli diretti ad accertare specifiche condotte illecite del lavoratore, estranee alla normale verifica dell’adempimento della prestazione.
La deroga, tuttavia, non è incondizionata. Il controllo deve essere mirato e successivo all’insorgenza di un fondato sospetto. Il sospetto, in altri termini, deve precedere l’attività di acquisizione dei dati e fondarsi su elementi concreti; non può essere costruito ex post attraverso la consultazione indiscriminata di archivi o informazioni già disponibili.
La giurisprudenza più recente ha insistito proprio su questa sequenza temporale: in mancanza di un sospetto specifico e preesistente, il controllo rischia di perdere la propria natura difensiva e di ricadere nel regime ordinario dell’art. 4, con conseguente inutilizzabilità delle informazioni raccolte ove ne siano state violate le garanzie.
Per imprese e DPO, la conseguenza operativa è rilevante: non è sufficiente qualificare il controllo come “difensivo”. Occorre poter ricostruire quando sia sorto il sospetto, quali circostanze lo abbiano giustificato, quale fosse l’oggetto del controllo e da quale momento siano stati acquisiti i dati. Anche sotto questo profilo emerge una distinzione decisiva per l’impresa digitale: la mera disponibilità tecnica dell’informazione non equivale alla sua libera accessibilità, né tantomeno alla sua automatica utilizzabilità.
Trasparenza e controllo dei lavoratori nell’impresa digitale
L’adeguata informazione richiesta dall’art. 4 comma 3 non può esaurirsi nella consegna di una policy formalmente corretta ma non immediatamente comprensibile o specifica circa le finalità e l’utilizzo effettivo delle informazioni relative al lavoratore.
La trasparenza deve consentire al lavoratore di comprendere, in concreto, quali dati lo strumento genera, quali informazioni il datore può ordinariamente conoscere e quali possano divenire accessibili o utilizzabili solo al ricorrere di specifiche circostanze.
È su questo piano che l’informazione cessa di essere un adempimento meramente documentale e diventa una garanzia sostanziale. Non sostituisce i limiti posti dall’art. 4 né sana trattamenti illeciti, ma rende effettiva la consapevolezza del lavoratore circa il funzionamento degli strumenti e l’eventuale esercizio del potere di controllo.
Capacità conoscitiva e DPIA nel controllo dei lavoratori
Con l’intelligenza artificiale poi si passa dall’osservazione all’inferenza e l’informativa gioca ancora di più un ruolo centrale per la legittimità del trattamento. L’intelligenza artificiale compie un passaggio ulteriore. Un badge registra un accesso, un GPS una posizione, una telecamera un’immagine. Un sistema algoritmico può invece correlare informazioni e ricavarne profili, punteggi, probabilità o valutazioni riferite alla persona.
Dal dato alla decisione algoritmica
La sequenza diventa: dato → osservazione → correlazione → inferenza → decisione.
Quanto più aumenta la capacità conoscitiva del sistema, tanto più devono intensificarsi le garanzie. Non basta allora verificare la liceità della raccolta: occorre interrogarsi sulla pertinenza e attendibilità delle inferenze, sul rischio discriminatorio e sul peso che esse assumono nella decisione finale.
Il problema si sposta così dal tradizionale controllo a distanza a un terreno più complesso: non più soltanto osservare ciò che il lavoratore fa, ma inferire, attraverso il lavoro, ciò che il lavoratore è o potrebbe essere.
È proprio in questo passaggio che la disciplina sulla protezione dei dati, insieme alle garanzie dell’art. 4 e ai limiti posti ai processi decisionali automatizzati, acquista una funzione decisiva.
Dalla tecnologia alla conoscenza del lavoratore
Le fonti normative e i provvedimenti più pertinenti suggeriscono una chiave interpretativa molto fertile ossia smettere di guardare soltanto al tipo di strumento e iniziare a valutare la sua capacità conoscitiva concreta.
Non tutti i log sono uguali. Non tutte le telecamere sono uguali. Non tutti i sistemi di geolocalizzazione sono uguali. Un conto è la mera generazione tecnica del dato; altro è la sua riferibilità nominativa; altro ancora è l’accesso routinario; poi vengono osservazione individuale, correlazione, inferenza, decisione.
Questa progressione è utilissima per chi fa governance in azienda. La vera domanda non dovrebbe più essere soltanto:
“È uno strumento di lavoro o uno strumento dal quale può derivare un controllo?”
ma anche:
“Quale conoscenza della persona questo sistema consente di produrre e quanta parte di quella conoscenza è realmente necessaria all’impresa?”
DPIA e proporzionalità del controllo digitale
Da qui deriva una conseguenza molto concreta per DPO e imprese: la DPIA non può essere trattata come un allegato da archiviare, ma come il luogo in cui l’organizzazione misura davvero la proporzionalità del proprio sistema. L’art. 35 GDPR la impone quando un trattamento, specie con uso di nuove tecnologie, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche.
È in quella sede che devono essere esaminate necessità, proporzionalità, tempi di conservazione, livelli di accesso, pseudonimizzazione, regole di escalation, casi di deanonimizzazione, presupposti dell’eventuale uso ulteriore delle informazioni. La buona compliance, in questo ambito, è sempre meno fatta di sole dichiarazioni e sempre più di scelte architetturali verificabili.
Governare il controllo dei lavoratori nell’impresa digitale
Le imprese hanno bisogno di tecnologia per funzionare, proteggersi, competere, garantire continuità operativa, sicurezza e qualità. Ma proprio perché la tecnologia è necessaria, non può essere governata con categorie approssimative. Il punto di equilibrio non sta nel negare la realtà digitale, né nel legittimarla in blocco. Sta nel progettare sistemi nei quali la capacità di sorveglianza sia ridotta per impostazione predefinita, l’accesso sia governato e gestito nel rispetto della riservatezza, l’informazione sia reale, la conservazione sia proporzionata, l’uso successivo sia giustificabile, verificabile e soprattutto prevedibile e noto ai lavoratori.
L’impresa osservabile tra tecnologia, informazione e potere
Forse la domanda giusta, oggi, non è più se l’art. 4 regga ancora. La risposta, a ben vedere, è sì. Regge proprio perché non disciplina solo gli impianti di controllo, ma il rapporto tra tecnologia, informazione e potere nel lavoro.
La questione, semmai, è se siamo pronti a leggerlo integralmente. Il comma 1 impedisce che la tecnologia diventi sorveglianza indiscriminata. Il comma 2 riconosce che gli strumenti di lavoro moderni producono inevitabilmente dati. Il comma 3 disciplina ciò che può accadere dopo, quando quei dati siano stati lecitamente acquisiti.
Per DPO e imprese la sfida non è difendere una privacy nostalgica, fondata sull’illusione che nessuna traccia digitale venga prodotta. È governare il passaggio decisivo: quello che trasforma la traccia in conoscenza, e la conoscenza in decisione.
Ed è su questo terreno che si giocherà, sempre di più, la qualità giuridica e organizzativa dell’impresa osservabile. Posto che l’autorità Garante e la giurisprudenza dovranno per prime dettare i riferimenti interpretativi prestando attenzione agli interessi in gioco: dei lavoratori (contraenti deboli, ma non totalmente incapaci di comprendere d’essere al lavoro e per questo in parte monitorati) e le imprese (da tutelare sotto il profilo della concorrenza ma non per questo libere di porre indiscriminate forme di controllo per migliorare le performance). Dunque ancora una volta l’equilibrio e la ragionevolezza (umana) sono la soluzione alle “soluzioni digitali” moderne.
Note
[1] Art. 4, comma 3, Statuto dei lavoratori, come richiamato dal Garante: le informazioni raccolte ai sensi dei commi 1 e 2 sono utilizzabili “a tutti i fini connessi al rapporto di lavoro” a condizione di adeguata informazione e rispetto del Codice. In senso convergente, Trib. Bari, 19 dicembre 2023, n. 3647: il legislatore disciplina “dapprima la possibilità di impiego” degli strumenti e “successivamente, le possibilità di utilizzo delle informazioni” ricavate. ↩
[2] Garante, provv. 6 giugno 2024, documento di indirizzo sui metadati e-mail: è essenziale che gli interessati siano resi “pienamente consapevoli delle complessive caratteristiche del trattamento”, specificando tempi di conservazione ed eventuali controlli. Garante, provv. 11 aprile 2024: il titolare può utilizzare per ulteriori trattamenti “i soli dati personali lecitamente” raccolti.
[3] Art. 6 GDPR: nella verifica della compatibilità dell’ulteriore trattamento il titolare deve considerare, tra l’altro, “ogni nesso tra le finalità”, il contesto del rapporto, la natura dei dati, le conseguenze per gli interessati e l’esistenza di garanzie adeguate. ↩
[4] Corte d’appello di Milano, 8 gennaio 2025, n. 1147: il controllo difensivo in senso stretto deve essere “mirato” e “attuato ex post”, cioè dopo il sorgere del fondato sospetto. Cass. civ., sez. lav., 4 novembre 2021, n. 31778: i controlli difensivi sottratti al regime vincolistico sono quelli che intercettano “occasionalmente ed imprevedibilmente” condotte essenzialmente illecite. Trib. Latina, 15 settembre 2025, n. 998: il controllo è legittimo “sempre che il controllo riguardi dati acquisiti successivamente all’insorgere del sospetto”.
[5] Garante, linee guida 1° marzo 2007: il datore deve promuovere misure organizzative e tecnologiche volte a prevenire utilizzi impropri e a “minimizzare” l’uso di dati riferibili ai lavoratori. Art. 13 GDPR: le informazioni devono essere fornite “nel momento in cui i dati personali sono ottenuti”.

























Partecipa alla community