IL GARANTE SANZIONA LA REGIONE LOMBARDIA SU CONSERVAZIONE METADATI E LOG DEI DIPENDENTI – L’IMPORTANZA DELLA VALUTAZIONE PROATTIVA DEI RISCHI E DELLA PRIVACY BY DESIGN

Con il Provv. n. 243 del 29 aprile 2025 il Garante, anche a seguito del Provvedimento n. 346 del 6 giugno 2024 ≪Documento di Indirizzo. Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento di metadati≫, ha terminato un’attività ispettiva nei confronti della Regione Lombardia per verificare il rispetto della normativa sulla protezione dei dati personali e, in particolare, nel contesto dell’utilizzo di strumenti digitali in ambito lavorativo, nella cornice del lavoro agile (cd. “Smart working”).

L’indagine ha rivelato una serie di trattamenti di dati personali relativi ai dipendenti della Regione Lombardia, effettuati tramite sistemi di gestione della posta elettronica, log di navigazione internet e sistemi di ticketing I.T. Questi trattamenti presentavano criticità e non conformità al Regolamento (UE) 2016/679 (GDPR) e al Codice Privacy (D.lgs. n.196/2003 e s.m.i.).

Assenza di Accordi Sindacali e Controllo a Distanza

L’Autorità ha riscontrato l’assenza di accordi sindacali, come previsto dall’art. 4 della L. n. 300/1970 (cd. “Statuto dei Lavoratori”), nei casi in cui i trattamenti avrebbero potuto configurare un controllo a distanza sull’attività lavorativa dei dipendenti. Sebbene il monitoraggio fosse indiretto e apparentemente orientato a fini tecnici e di sicurezza, permetteva comunque di ricondurre i dati a soggetti identificabili. Di conseguenza, le misure adottate dalla Regione sono state giudicate insufficienti a garantire la liceità, proporzionalità e trasparenza del trattamento.

Illecito Trattamento dei Metadati della Posta Elettronica

Il Garante ha contestato alla Regione Lombardia l’illiceità del trattamento dei metadati relativi all’uso della posta elettronica da parte dei dipendenti. I log venivano conservati per 90 giorni, ben oltre il termine indicativo di 21 giorni stabilito da precedenti provvedimenti, e raccolti sistematicamente senza un previo accordo collettivo sindacale. Nonostante la Regione sostenesse che tale trattamento fosse finalizzato esclusivamente alla manutenzione tecnica e alla sicurezza del sistema, l’Autorità ha chiarito che, per le sue modalità e durata, rientrava nell’ambito di applicazione del comma 1 dell’art. 4 dello Statuto dei Lavoratori, richiedendo quindi garanzie procedurali specifiche. Sono stati violati gli artt. 5, § 1, lett. a) e 6 del GDPR, nonché l’art. 88 del GDPR e l’art. 114 del Codice Privacy, poiché l’uso di dati idonei a un controllo individuale esige una base giuridica solida, un’informativa adeguata e il rispetto dei principi di trasparenza e liceità.

Monitoraggio della Navigazione Internet non Conforme

Anche il monitoraggio della navigazione internet dei dipendenti è risultato non conforme. I dati venivano raccolti e conservati per 12 mesi, con la possibilità di risalire all’utente tramite correlazione di IP e utenza, sebbene memorizzati separatamente. Questa pratica permetteva un controllo indiretto, ma effettivo, dell’attività lavorativa, anch’esso privo di un accordo sindacale. Inoltre, i log potevano contenere tentativi di accesso a siti non attinenti all’attività lavorativa, con il rischio di trattare dati personali non pertinenti e potenzialmente sensibili. Ciò ha comportato violazioni degli artt. 5, § 1, lett. a), c) ed e), 6, 25 e 88 del GDPR, e degli artt. 113 e 114 del Codice Privacy.

Criticità nel Sistema di Ticketing I.T. (O.T.R.S.)

La Regione utilizzava il sistema O.T.R.S. per la gestione delle richieste di assistenza tecnica del personale. I dati raccolti tramite questo sistema erano conservati per un periodo eccessivo, fino a 78 mesi, senza adeguata giustificazione. Inoltre, mancava una regolamentazione contrattuale completa e specifica per i trattamenti effettuati in tale contesto da parte dei fornitori esterni, in violazione dell’art. 28 del GDPR. L’Autorità ha sottolineato che i dati contenuti nel sistema avrebbero dovuto essere anonimizzati o cancellati più tempestivamente, in linea con il principio di limitazione della conservazione (art. 5, § 1, lett. e) GDPR).

Mancanza di Valutazione d’Impatto sulla Protezione dei Dati (D.P.I.A.)

Una delle carenze più significative è stata l’assenza di una Valutazione d’Impatto sulla Protezione dei Dati (D.P.I.A.) per i trattamenti dei metadati della posta elettronica e dei log di navigazione. Ai sensi dell’art. 35 del GDPR, tale valutazione è obbligatoria in presenza di trattamenti che comportano “rischi elevati per i diritti e le libertà degli interessati”, come nel caso del monitoraggio sistematico in un contesto lavorativo, dove i dipendenti sono considerati soggetti vulnerabili. Solo nel corso dell’istruttoria la Regione ha provveduto a effettuare la D.P.I.A. e a trasmettere le relative evidenze documentali.

Utilizzo dei Log per Contestazioni Disciplinari e Violazione dei Principi di Finalità

In almeno due episodi specifici, la Regione ha utilizzato i log raccolti per contestazioni disciplinari nei confronti di dipendenti. Questa condotta ha aggravato la posizione dell’amministrazione, dimostrando che i dati venivano utilizzati per finalità ulteriori rispetto a quelle dichiarate (sicurezza e manutenzione tecnica), in violazione del principio di limitazione della finalità (art. 5, § 1, lett. b) GDPR) e dell’art. 6 del Regolamento. È stato inoltre rilevato che, prima della stipula tardiva di un addendum contrattuale, i trattamenti svolti dai fornitori incaricati della gestione del sistema O.T.R.S. non erano adeguatamente regolati sotto il profilo della responsabilità del trattamento, configurando una violazione dell’art. 28 del GDPR.

Comportamento Collaborativo della Regione e Sanzione

Il comportamento collaborativo della Regione Lombardia durante l’istruttoria è stato valutato positivamente, contribuendo all’attenuazione della sanzione. La Regione ha infatti stipulato due distinti accordi sindacali collettivi (per il personale non dirigenziale e per quello dirigenziale), adottando e aggiornando un decreto infotelematico ed eseguendo la D.P.I.A. Infine, ha regolamentato con efficacia retroattiva i rapporti con i fornitori del sistema O.T.R.S. ai sensi dell’art. 28 GDPR, disponendo l’anonimizzazione o pseudonimizzazione di alcuni dati utilizzati nei sistemi informatici esistenti. Alla luce di ciò, il Garante ha comminato una sanzione pecuniaria complessiva di 50.000 €.

Conclusioni e Raccomandazioni per le Pubbliche Amministrazioni

Le conclusioni derivanti da questo provvedimento sono estensibili a tutte le Pubbliche Amministrazioni. È fondamentale prestare attenzione non solo alla gestione dei rapporti contrattuali privacy compliant con i fornitori e provider di servizi (anche di posta elettronica certificata), ma anche a quelli di manutenzione e di misure di sicurezza informatica che possano ricondurre, anche indirettamente ma effettivamente, al controllo dell’operato del dipendente.

Il Garante ha inoltre sottolineato la necessità di un’informativa trasparente e coerente e dell’accordo sindacale o, in assenza, dell’autorizzazione dell’Ispettorato Territorialmente Competente del Lavoro. Tali trattamenti, per i mezzi e le tecnologie coinvolte e la platea di interessati, richiedono una valutazione proattiva dei rischi e della compliance preventiva da parte delle pubbliche amministrazioni, specialmente in presenza di software e applicativi ormai pervasivamente integrati nei processi lavorativi.

A cura di Dott.ssa Cristina Pieretti

Settembre 2026

lunedìmartedìmercoledìgiovedìvenerdìsabatodomenica

CONTENZIOSO TRIBUTARIO

31 Agosto 2026

Adempimento:
Termine sospensione feriale dei termini
Soggetti:
Funzionario responsabile del tributo o altro soggetto deputato alla difesa dell’Ente nel contenzioso tributario
Modalità:
Oggi termina il periodo di sospensione di diritto del decorso dei termini processuali relativi alle giurisdizioni ordinarie ed amministrative, applicabile anche al processo tributario.
Normativa di riferimento:
- art. 1 L. 742/1969
- art. 16, comma 3, D.L. 132/2014

Leggi tutto

DIRITTI CARTA DI IDENTITÀ ELETTRONICA

31 Agosto 2026

Adempimento:
Versamento corrispettivo per rilascio CIE
Soggetti:
FUNZIONARIO COMUNALE
Modalità:
I comuni che emettono la CIE, provvedono a riversare il corrispettivo di 16,79 euro, incassato per ciascuna richiesta di carta d'identità elettronica, il quindicesimo giorno e l'ultimo giorno lavorativo di ciascun mese all'entrata del Bilancio dello Stato (capo X - capitolo 3746) - codice IBAN: IT12K0100003245BE00000003LU, dandone comunicazione al Ministero dell'Interno.
Normativa di riferimento:
- Decreto ministeriale 23 dicembre 2015
- Circolare del Ministero dell’Interno n. 11/2016
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

In vista della definizione del PIAO 2027/2029, sotto-sezione 2.3 Rischi corruttivi e trasparenza, è opportuno e necessario procedere alla nuova mappatura dei processi a rischio in materia di contratti pubblici, alla luce del d.lgs. 36/2023.

31 Agosto 2026

Adempimento:
Va ripensata e riorganizzata la mappatura dei processi a rischio e la definizione delle misure attuative, nell'ambito dei contratti pubblici
Soggetti:
RPCT + referenti + dirigenti
Modalità:
Con il coordinamento del Responsabile della prevenzione della corruzione e trasparenza, i dirigenti interessati, dovranno procedere a definire la nuova mappatura, con una particolare attenzione ai compiti delle commissioni di gara e con i relativi obblighi di trasparenza.
Normativa di riferimento:
- D.lgs. 36/2023 con le modifiche del d.lgs. 209/2024;
- Aggiornamento PNA 2023 (delib. ANAC n. 605 del 19/12/2023);

Leggi tutto

Invio variazioni cittadini stranieri

31 Agosto 2026

Adempimento:
Invio comunicazioni alla Questura delle variazioni anagrafiche relative agli stranieri
Soggetti:
UFFICIALE D’ANAGRAFE
Modalità:
Le iscrizioni, le cancellazioni e le variazioni anagrafiche dello straniero regolarmente soggiornante sono comunicate d’ufficio alla Questura competente per territorio entro il termine di 15 giorni.
Normativa di riferimento:
- art. 15, 5 comma, del D.P.R. 31.8.1999, n. 394
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

ListaPosPA

31 Agosto 2026

Adempimento:
Trasmissione delle retribuzioni erogate al personale iscritto all’Inpdap e delle informazioni per l’implementazione delle posizioni assicurative.
Soggetti:
Datori di lavoro con personale iscritto Inps gestione ex Inpdap
Modalità:
File telematico da trasmettere dal sito dell’Inps
Normativa di riferimento:
- Inps Prot. N. 10810 del 18/07/2012
- Circolare n.81 del 22.04.2015

Leggi tutto

Revisione elettorale

31 Agosto 2026

Adempimento:
II REVISIONE SEMESTRALE DELLE LISTE ELETTORALI – ELENCO PREPARATORIO
Soggetti:
UFFICIALE ELETTORALE
Modalità:
Scade il termine per provvedere alla compilazione dell'elenco preparatorio in ordine alfabetico, distinto per uomini e donne, di coloro che, trovandosi iscritti nell’anagrafe della popolazione residente del Comune e nell’AIRE alla data del 15 agosto, compiranno il 18° anno d’età dal 1° gennaio al 30 giugno dell'anno successivo.
Normativa di riferimento:
- D.P.R. 223/1967
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

Riversamento al bilancio dello Stato dei corrispettivi delle carte di identità elettroniche (C.I.E.)

31 Agosto 2026

Adempimento:
Il versamento è relativo alle somme incassate per emissione C.I.E. dovute al Ministero del'Interno nei secondi 15 giorni del mese di riferimento
Soggetti:
Responsabile del servizio finanziario
Modalità:
Il versamento avviene a mezzo mandato di pagamento sull'apposito capitolo del bilancio dello Stato (Capo X - cap. 3746)
Normativa di riferimento:
- Art. 2 D.M. 25/05/2016

Leggi tutto

Statistica mensile

31 Agosto 2026

Adempimento:
Trasmissione della statistica mensile di Anagrafe e Stato Civile – mese di luglio
Soggetti:
UFFICIALE D’ANAGRAFE E DI STATO CIVILE (oppure UFFICIO STATISTICA)
Modalità:
"Dati da inviare in modalità telematica collegandosi all’indirizzo internet dell’ISTAT https://gino.istat.it/statocivile/ :
Mod. ISTAT D. 7.A - rilevazione mensile degli eventi demografici di stato civile
Mod. ISTAT D.3 - rilevazione dei matrimoni
Mod. Istat D.3.U – rilevazione unioni civili
Mod. Istat SDSU - Rilevazione sulle separazioni, i divorzi e gli scioglimenti delle unioni civili"
Normativa di riferimento:
- Circolare Istat prot. gen. 2648065/25
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

TARI/TARIFFA

31 Agosto 2026

Adempimento:
Invio all’ARERA del piano economico finanziario 2026-2029, della relazione di accompagnamento e della/e dichiarazione/i di veridicità del/i gestore/i, redatti secondo gli schemi tipo di cui alla determinazione ARERA n. 1/2025 ed i corrispettivi del servizio integrato dei rifiuti per gli anni 2025 e 2026
Soggetti:
Ente territorialmente competente
Modalità:
Trasmissione tramite la piattaforma informatica di ARERA
Normativa di riferimento:
- deliberazione ARERA n. 397/2025, art. 7.5
- determinazione ARERA n. 1/2025del 07/11/2025

Leggi tutto

Trasmissione decessi

31 Agosto 2026

Adempimento:
Trasmissione mensile dei decessi al Casellario Centrale
Soggetti:
REFERENTE COMUNALE
Modalità:
Trasmissione del file dei decessi (firmato digitalmente da parte del referente comunale) da effettuare tramite PEC con cadenza mensile, fatta salva la possibilità di un invio settimanale per i Comuni nel cui ambito territoriale si verifichino più di 50 decessi a settimana, all’indirizzo PEC del Sistema Informativo del Casellario centrale (SIC): comunicazionedeceduti@casellariocentrale.giustiziacert.it
Normativa di riferimento:
- D.P.R. 14/11/2002, n. 313 Decreto del Ministero della Giustizia del 19/3/2014
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

UNIEMENS individuale

31 Agosto 2026

Adempimento:
Trasmissione dati retributivi e contributivi per l’implementazione delle posizioni assicurative individuali. Adempimento riservato agli Enti che versano contribuzione all’Inps (es. Ds per tempi determinati e contributi alla gestione separata)
Soggetti:
Datori di lavoro pubblici e privati
Modalità:
File telematico da trasmettere dal sito dell’Inps
Normativa di riferimento:
- Inps Prot. N. 10810 del 18/07/2012
- Circolare n.81 del 22.04.2015

Leggi tutto

Variazioni elettorali

31 Agosto 2026

Adempimento:
Invio alla Commissione Circondariale delle variazioni elettorali
Soggetti:
UFFICIALE ELETTORALE
Modalità:
Comunicazione da effettuare, almeno alla fine di ogni mese, alla Commissione Elettorale Circondariale delle variazioni e rettifiche che si possono apportare alle liste elettorali al di fuori delle previste revisioni
Normativa di riferimento:
- Paragrafo 138 della Circolare del Ministero dell’Interno n. 2600/L dell’1/02/1986
Riferimenti normativi sanzioni:
(per tutti i Comuni)

Leggi tutto

1 Settembre 2026
2 Settembre 2026
3 Settembre 2026
4 Settembre 2026
5 Settembre 2026
6 Settembre 2026
7 Settembre 2026
8 Settembre 2026
9 Settembre 2026
10 Settembre 2026
11 Settembre 2026
12 Settembre 2026
13 Settembre 2026
14 Settembre 2026

Aggiornamento Trattamenti Privacy

15 Settembre 2026

Adempimento:
Revisione Registro
Soggetti:
Tutte le PA (DPO)
Modalità:
Azione: Aggiornare le informative privacy per i servizi migrati al cloud. Output: Registro trattamenti revisionato. Impatto: Previene sanzioni dal Garante Privacy in caso di ispezione post-migrazione.
Normativa di riferimento:
- GDPR 679/16

Leggi tutto

Relazione Accessibilità Interna

15 Settembre 2026

Adempimento:
Report SW dipendenti
Soggetti:
Grandi Enti
Modalità:
Azione: Verificare che i gestionali interni siano usabili da dipendenti con disabilità. Output: Report tecnico accessibilità. Impatto: Garantisce parità di trattamento e inclusione lavorativa digitale.
Normativa di riferimento:
- L. 4/2004

Leggi tutto

16 Settembre 2026
17 Settembre 2026
18 Settembre 2026
19 Settembre 2026
20 Settembre 2026
21 Settembre 2026
22 Settembre 2026

Dichiarazione Accessibilità

23 Settembre 2026

Adempimento:
Pubblicazione annuale
Soggetti:
Tutte le PA
Modalità:
Azione: Inserire le prove tecniche di conformità nel portale AgID. Output: Badge di accessibilità nel footer. Impatto: Adempimento di legge critico monitorato annualmente con sanzioni reputazionali.
Normativa di riferimento:
- Dir. UE 2102

Leggi tutto

24 Settembre 2026
25 Settembre 2026
26 Settembre 2026
27 Settembre 2026
28 Settembre 2026
29 Settembre 2026

Adozione SEND (Notifiche)

30 Settembre 2026

Adempimento:
Switch-off cartaceo
Soggetti:
Comuni / Regioni
Modalità:
Azione: Cessare le spedizioni cartacee per chi ha domicilio digitale (PEC/IO). Output: Integrazione API SEND attiva. Impatto: Riduzione drastica dei tempi e dei costi di notifica legale.
Normativa di riferimento:
- Art. 26 DL 76/20

Leggi tutto

Monitoraggio Esperti PNRR

30 Settembre 2026

Adempimento:
Validazione deliverable
Soggetti:
PA selezionate
Modalità:
Azione: Verificare gli output prodotti dagli esperti digitali assegnati all'ente. Output: Schede di valutazione su ReGiS. Impatto: Giustifica la spesa dei fondi PNRR destinati al personale tecnico aggiuntivo.
Normativa di riferimento:
- PNRR M1C1

Leggi tutto

1 Ottobre 2026
2 Ottobre 2026
3 Ottobre 2026
4 Ottobre 2026