IL GARANTE SANZIONA LA REGIONE LOMBARDIA SU CONSERVAZIONE METADATI E LOG DEI DIPENDENTI – L’IMPORTANZA DELLA VALUTAZIONE PROATTIVA DEI RISCHI E DELLA PRIVACY BY DESIGN

Con il Provv. n. 243 del 29 aprile 2025 il Garante, anche a seguito del Provvedimento n. 346 del 6 giugno 2024 ≪Documento di Indirizzo. Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento di metadati≫, ha terminato un’attività ispettiva nei confronti della Regione Lombardia per verificare il rispetto della normativa sulla protezione dei dati personali e, in particolare, nel contesto dell’utilizzo di strumenti digitali in ambito lavorativo, nella cornice del lavoro agile (cd. “Smart working”).

L’indagine ha rivelato una serie di trattamenti di dati personali relativi ai dipendenti della Regione Lombardia, effettuati tramite sistemi di gestione della posta elettronica, log di navigazione internet e sistemi di ticketing I.T. Questi trattamenti presentavano criticità e non conformità al Regolamento (UE) 2016/679 (GDPR) e al Codice Privacy (D.lgs. n.196/2003 e s.m.i.).

Assenza di Accordi Sindacali e Controllo a Distanza

L’Autorità ha riscontrato l’assenza di accordi sindacali, come previsto dall’art. 4 della L. n. 300/1970 (cd. “Statuto dei Lavoratori”), nei casi in cui i trattamenti avrebbero potuto configurare un controllo a distanza sull’attività lavorativa dei dipendenti. Sebbene il monitoraggio fosse indiretto e apparentemente orientato a fini tecnici e di sicurezza, permetteva comunque di ricondurre i dati a soggetti identificabili. Di conseguenza, le misure adottate dalla Regione sono state giudicate insufficienti a garantire la liceità, proporzionalità e trasparenza del trattamento.

Illecito Trattamento dei Metadati della Posta Elettronica

Il Garante ha contestato alla Regione Lombardia l’illiceità del trattamento dei metadati relativi all’uso della posta elettronica da parte dei dipendenti. I log venivano conservati per 90 giorni, ben oltre il termine indicativo di 21 giorni stabilito da precedenti provvedimenti, e raccolti sistematicamente senza un previo accordo collettivo sindacale. Nonostante la Regione sostenesse che tale trattamento fosse finalizzato esclusivamente alla manutenzione tecnica e alla sicurezza del sistema, l’Autorità ha chiarito che, per le sue modalità e durata, rientrava nell’ambito di applicazione del comma 1 dell’art. 4 dello Statuto dei Lavoratori, richiedendo quindi garanzie procedurali specifiche. Sono stati violati gli artt. 5, § 1, lett. a) e 6 del GDPR, nonché l’art. 88 del GDPR e l’art. 114 del Codice Privacy, poiché l’uso di dati idonei a un controllo individuale esige una base giuridica solida, un’informativa adeguata e il rispetto dei principi di trasparenza e liceità.

Monitoraggio della Navigazione Internet non Conforme

Anche il monitoraggio della navigazione internet dei dipendenti è risultato non conforme. I dati venivano raccolti e conservati per 12 mesi, con la possibilità di risalire all’utente tramite correlazione di IP e utenza, sebbene memorizzati separatamente. Questa pratica permetteva un controllo indiretto, ma effettivo, dell’attività lavorativa, anch’esso privo di un accordo sindacale. Inoltre, i log potevano contenere tentativi di accesso a siti non attinenti all’attività lavorativa, con il rischio di trattare dati personali non pertinenti e potenzialmente sensibili. Ciò ha comportato violazioni degli artt. 5, § 1, lett. a), c) ed e), 6, 25 e 88 del GDPR, e degli artt. 113 e 114 del Codice Privacy.

Criticità nel Sistema di Ticketing I.T. (O.T.R.S.)

La Regione utilizzava il sistema O.T.R.S. per la gestione delle richieste di assistenza tecnica del personale. I dati raccolti tramite questo sistema erano conservati per un periodo eccessivo, fino a 78 mesi, senza adeguata giustificazione. Inoltre, mancava una regolamentazione contrattuale completa e specifica per i trattamenti effettuati in tale contesto da parte dei fornitori esterni, in violazione dell’art. 28 del GDPR. L’Autorità ha sottolineato che i dati contenuti nel sistema avrebbero dovuto essere anonimizzati o cancellati più tempestivamente, in linea con il principio di limitazione della conservazione (art. 5, § 1, lett. e) GDPR).

Mancanza di Valutazione d’Impatto sulla Protezione dei Dati (D.P.I.A.)

Una delle carenze più significative è stata l’assenza di una Valutazione d’Impatto sulla Protezione dei Dati (D.P.I.A.) per i trattamenti dei metadati della posta elettronica e dei log di navigazione. Ai sensi dell’art. 35 del GDPR, tale valutazione è obbligatoria in presenza di trattamenti che comportano “rischi elevati per i diritti e le libertà degli interessati”, come nel caso del monitoraggio sistematico in un contesto lavorativo, dove i dipendenti sono considerati soggetti vulnerabili. Solo nel corso dell’istruttoria la Regione ha provveduto a effettuare la D.P.I.A. e a trasmettere le relative evidenze documentali.

Utilizzo dei Log per Contestazioni Disciplinari e Violazione dei Principi di Finalità

In almeno due episodi specifici, la Regione ha utilizzato i log raccolti per contestazioni disciplinari nei confronti di dipendenti. Questa condotta ha aggravato la posizione dell’amministrazione, dimostrando che i dati venivano utilizzati per finalità ulteriori rispetto a quelle dichiarate (sicurezza e manutenzione tecnica), in violazione del principio di limitazione della finalità (art. 5, § 1, lett. b) GDPR) e dell’art. 6 del Regolamento. È stato inoltre rilevato che, prima della stipula tardiva di un addendum contrattuale, i trattamenti svolti dai fornitori incaricati della gestione del sistema O.T.R.S. non erano adeguatamente regolati sotto il profilo della responsabilità del trattamento, configurando una violazione dell’art. 28 del GDPR.

Comportamento Collaborativo della Regione e Sanzione

Il comportamento collaborativo della Regione Lombardia durante l’istruttoria è stato valutato positivamente, contribuendo all’attenuazione della sanzione. La Regione ha infatti stipulato due distinti accordi sindacali collettivi (per il personale non dirigenziale e per quello dirigenziale), adottando e aggiornando un decreto infotelematico ed eseguendo la D.P.I.A. Infine, ha regolamentato con efficacia retroattiva i rapporti con i fornitori del sistema O.T.R.S. ai sensi dell’art. 28 GDPR, disponendo l’anonimizzazione o pseudonimizzazione di alcuni dati utilizzati nei sistemi informatici esistenti. Alla luce di ciò, il Garante ha comminato una sanzione pecuniaria complessiva di 50.000 €.

Conclusioni e Raccomandazioni per le Pubbliche Amministrazioni

Le conclusioni derivanti da questo provvedimento sono estensibili a tutte le Pubbliche Amministrazioni. È fondamentale prestare attenzione non solo alla gestione dei rapporti contrattuali privacy compliant con i fornitori e provider di servizi (anche di posta elettronica certificata), ma anche a quelli di manutenzione e di misure di sicurezza informatica che possano ricondurre, anche indirettamente ma effettivamente, al controllo dell’operato del dipendente.

Il Garante ha inoltre sottolineato la necessità di un’informativa trasparente e coerente e dell’accordo sindacale o, in assenza, dell’autorizzazione dell’Ispettorato Territorialmente Competente del Lavoro. Tali trattamenti, per i mezzi e le tecnologie coinvolte e la platea di interessati, richiedono una valutazione proattiva dei rischi e della compliance preventiva da parte delle pubbliche amministrazioni, specialmente in presenza di software e applicativi ormai pervasivamente integrati nei processi lavorativi.

A cura di Dott.ssa Cristina Pieretti

Febbraio 2026

lunedìmartedìmercoledìgiovedìvenerdìsabatodomenica
26 Gennaio 2026
27 Gennaio 2026
28 Gennaio 2026
29 Gennaio 2026

Categoria: General
Tutto il giorno: Aggiornamento alla data del 31/12/2025 della banca dati delle opere pubbliche BDAP-MOP

Tutto il giorno
30 Gennaio 2026

Categoria: General
Tutto il giorno: DIRITTI CARTA DI IDENTITA’ ELETTRONICA

Tutto il giorno
30 Gennaio 2026

Categoria: General
Tutto il giorno: Resa del conto degli agenti contabili interni per l’esercizio 2025

Tutto il giorno
30 Gennaio 2026

Categoria: General
Tutto il giorno: Resa del conto del tesoriere per l’esercizio 2025

Tutto il giorno
30 Gennaio 2026

Categoria: General
Tutto il giorno: 2^ tornata della revisione dinamica delle liste elettorali - iscrizioni

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Approvazione e pubblicazione PIAO 2026/2028, Sottosezione 2.3 Rischi corruttivi e trasparenza (enti sopra e sotto 50 dipendenti)

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Comunicazione dell’importo complessivo dei debiti commerciali residui scaduti e non pagati a fine esercizio precedente. SOLO per enti che non gestiscono incassi e pagamenti tramite ordinativi informatici SIOPE+

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Determinazione del risultato di amministrazione presunto 2025 (pre-consuntivo 2025) qualora se ne applichino quote vincolate al bilancio di previsione 2026-2028

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: DIRITTI CARTA DI IDENTITA’ ELETTRONICA

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: DMA2 - Denuncia Mensile Analitica - UNIEMENS

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: FORMAZIONE PROVVISORIA LISTA DI LEVA

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Imposta di soggiorno

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Invio questionario alla Corte dei conti su debiti fuori bilancio 2024

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Invio variazioni cittadini stranieri

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: ListaPosPA

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Monitoraggio tempestività pagamenti (Anno 2025)

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Obblighi di pubblicazione dati e informazioni nella sezione Amministrazione Trasparente del sito internet istituzionale

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Obblighi di pubblicazione dati e informazioni nella sezione Amministrazione Trasparente del sito internet istituzionale

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Obblighi di pubblicazione dati e informazioni nella sezione Amministrazione Trasparente del sito internet istituzionale

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Obblighi di pubblicazione dati e informazioni nella sezione Amministrazione Trasparente del sito internet istituzionale

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Prospetto Informativo Disabili L.68/99

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Relazione RPCT anno 2025

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: STATISTICA ANNUALE STATO CIVILE

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Statistica mensile

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: TARI

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: TARI

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Trasmissione alla Corte dei conti della relazione finale sull'attuazione del piano di riequilibrio finanziario pluriennale (adempimento previsto nel solo anno successivo all'ultimo di durata del piano)

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Trasmissione decessi

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: UNIEMENS individuale

Tutto il giorno
31 Gennaio 2026

Categoria: General
Tutto il giorno: Variazioni elettorali

Tutto il giorno
31 Gennaio 2026

1 Febbraio 2026
2 Febbraio 2026
3 Febbraio 2026
4 Febbraio 2026
5 Febbraio 2026
6 Febbraio 2026
7 Febbraio 2026
8 Febbraio 2026
9 Febbraio 2026
10 Febbraio 2026
11 Febbraio 2026
12 Febbraio 2026
13 Febbraio 2026

Categoria: General
Tutto il giorno: Contributo Fondo Perseo

Tutto il giorno
14 Febbraio 2026

Categoria: General
Tutto il giorno: R.E.N.T.Ri (Registro Elettronico Nazionale Tracciabilità Rifiuti)

Tutto il giorno
14 Febbraio 2026

15 Febbraio 2026

Categoria: General
Tutto il giorno: Addizionali comunali e regionali

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Autoliquidazione 2025-2026

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Cessione del quinto

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Comunicazione variazioni mensili all'ASL

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Contributi INPS

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Contributo Gestione Separata Inps

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Contributo Naspi (ex DS)

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: DIRITTI CARTA DI IDENTITÀ ELETTRONICA

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Gestione separata INPS

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Invio variazioni cittadini stranieri

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Irap

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Ritenute IRPEF

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Split payment

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Statistica mensile

Tutto il giorno
16 Febbraio 2026

Categoria: General
Tutto il giorno: Versamento ritenute alla fonte

Tutto il giorno
16 Febbraio 2026

17 Febbraio 2026
18 Febbraio 2026
19 Febbraio 2026

Categoria: General
Tutto il giorno: Codifica conti pubblici

Tutto il giorno
20 Febbraio 2026

21 Febbraio 2026
22 Febbraio 2026
23 Febbraio 2026
24 Febbraio 2026
25 Febbraio 2026
26 Febbraio 2026
27 Febbraio 2026

Categoria: General
Tutto il giorno: Accantonamento a bilancio del Fondo di garanzia debiti commerciali per gli enti in ritardo con i pagamenti e/o con elevato stock di debito comm.le scaduto

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Approvazione del bilancio di previsione per il triennio 2026-2028 (SALVO ULTERIORI PROROGHE DI LEGGE)

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Approvazione del piano annuale dei flussi di cassa 2026

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Approvazione/Variazione aliquote e regolamento nuova IMU per l'anno 2026

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Approvazione/Variazione delle tariffe e aliquote dei tributi comunali e dei servizi erogati per l'anno 2026

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: DIRITTI CARTA DI IDENTITÀ ELETTRONICA

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: DMA2 - Denuncia Mensile Analitica - UNIEMENS

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: ELETTORALE

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Invio variazioni cittadini stranieri

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: ListaPosPA

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Prima attuazione delle misure di prevenzione previste nella sotto-sezione 2.3 "Rischi corruttivi e trasparenza", del PIAO 2026/2028

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Rendiconto dei contributi straordinari assegnati nel 2025 da amministrazioni pubbliche (esclusi quelli concessi dal Ministero dell'Interno per i quali sono previste apposite procedure e tempistiche)

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Richiesta rimborso dell’IVA sul trasporto pubblico locale

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Statistica annuale

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Statistica mensile

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Trasmissione decessi

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: UNIEMENS individuale

Tutto il giorno
28 Febbraio 2026

Categoria: General
Tutto il giorno: Variazioni elettorali

Tutto il giorno
28 Febbraio 2026

1 Marzo 2026