Ex dipendente chiede i propri dati: quando il silenzio viola il GDPR
lentepubblica.it
Una richiesta di documenti può nascondere l’esercizio di un diritto previsto dal GDPR. Il datore di lavoro deve riconoscerla, valutarla e rispondere entro i termini previsti: ignorarla può esporre l’azienda a contestazioni e sanzioni.
Può sembrare una normale questione amministrativa, una contestazione legata al rapporto di lavoro o una domanda di documenti. Ma fermarsi all’etichetta utilizzata dall’interessato può essere un errore.
È questo uno degli aspetti più rilevanti che emerge da due recenti decisioni del Garante per la protezione dei dati personali. I provvedimenti, adottati il 18 giugno 2026 e il 6 agosto 2026, mostrano quanto possa diventare rischioso per un’organizzazione interpretare in modo troppo restrittivo una richiesta proveniente da chi lavora o ha lavorato al suo interno.
La questione non riguarda quindi soltanto gli uffici privacy. Coinvolge direttamente risorse umane, uffici legali, amministrazione del personale e DPO, perché una domanda apparentemente riconducibile al diritto del lavoro può contenere anche una vera istanza di esercizio dei diritti sulla protezione dei dati.
Accesso ai dati personali del lavoratore: conta il contenuto della richiesta
Uno dei chiarimenti più importanti riguarda proprio il modo in cui l’istanza viene formulata. Non è necessario che il lavoratore utilizzi espressamente le parole “GDPR” o “articolo 15” perché sorga l’obbligo di valutare la domanda sotto il profilo della protezione dei dati.
Il principio è particolarmente importante nella gestione quotidiana delle aziende. Una persona potrebbe chiedere di conoscere determinati documenti, di prendere visione di informazioni utilizzate in un procedimento disciplinare oppure di ricevere copia di dati conservati dall’ex datore. Anche se la richiesta viene definita semplicemente come “accesso agli atti”, il titolare del trattamento deve comprenderne la sostanza.
Le Linee guida 1/2022 dell’European Data Protection Board sul diritto di accesso chiariscono infatti che il GDPR non impone particolari requisiti formali all’interessato. In altre parole, non esiste una formula obbligatoria da utilizzare.
Se dalla comunicazione emerge la volontà di conoscere dati personali che riguardano il richiedente, l’impresa non può ignorarla semplicemente perché manca un riferimento esplicito alla normativa europea.
Il rapporto di lavoro può essere finito, ma il diritto di accesso resta
Il primo dei casi esaminati dal Garante riguardava proprio una ex dipendente. La lavoratrice aveva inviato una richiesta al precedente datore facendo riferimento all’articolo 15 del GDPR e chiedendo informazioni sui trattamenti svolti durante il rapporto professionale.
Tra gli elementi richiesti figuravano le finalità del trattamento, le categorie di dati detenute, gli eventuali destinatari, il periodo previsto per la conservazione e una copia delle informazioni personali, con particolare attenzione alla documentazione relativa ai corsi di formazione.
L’azienda non aveva fornito un riscontro nei tempi previsti. Soltanto successivamente, dopo l’intervento dell’Autorità, era stato consegnato un attestato. Secondo la società, inoltre, la cessazione del rapporto avrebbe inciso sugli obblighi nei confronti dell’ex lavoratrice.
Il Garante ha respinto questa impostazione. La fine del rapporto di lavoro non cancella il diritto dell’interessato ad accedere ai dati personali ancora trattati dal precedente datore. Anche un attestato di formazione, quando contiene informazioni riconducibili alla persona, rientra nella nozione di dato personale.
La semplice consegna di un singolo documento, inoltre, non può essere considerata sufficiente quando l’istanza riguarda un insieme più ampio di dati e informazioni sul trattamento.
Quanto tempo ha l’azienda per rispondere alla richiesta
Un altro elemento centrale riguarda i tempi. L’articolo 12 del Regolamento europeo stabilisce che il titolare deve comunicare all’interessato le iniziative intraprese senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta.
Per le aziende questo significa che la domanda non può rimanere ferma tra diversi uffici in attesa di capire chi debba occuparsene. Il termine decorre dalla ricezione e rende necessaria una procedura interna capace di identificare rapidamente le istanze che possono riguardare i diritti privacy.
Il problema, dunque, diventa prima di tutto organizzativo. Una PEC ricevuta dall’amministrazione, una comunicazione dell’avvocato di un dipendente o una memoria relativa a una controversia devono poter essere intercettate anche quando presentano profili di protezione dei dati personali.
È proprio in questo passaggio che può nascere l’errore: considerare la richiesta esclusivamente come questione giuslavoristica e non coinvolgere chi, all’interno dell’organizzazione, si occupa dell’applicazione del GDPR.
Procedimento disciplinare e GDPR sono due piani differenti
Il secondo caso analizzato dal Garante rende ancora più evidente questo rischio. Un lavoratore coinvolto in una procedura disciplinare aveva chiesto di visionare e ottenere copia della documentazione collegata alle contestazioni ricevute.
La domanda era stata formulata nell’ambito delle memorie difensive e non conteneva un esplicito richiamo al GDPR. La società aveva quindi interpretato la vicenda esclusivamente attraverso le norme sul rapporto di lavoro e sul diritto di difesa del dipendente.
Per l’Autorità, però, questa lettura non era sufficiente. Il diritto di accesso previsto dall’articolo 15 del GDPR possiede una propria autonomia: le regole applicabili a un procedimento disciplinare non sostituiscono quelle sulla protezione dei dati personali.
Il fatto che le informazioni possano essere richieste anche per difendersi in una controversia non fa venir meno le garanzie riconosciute dal Regolamento europeo. Allo stesso modo, il lavoratore non deve dimostrare di aver subito un danno per poter esercitare il proprio diritto.
L’interessato, inoltre, non è tenuto a spiegare perché desidera conoscere i propri dati. Il titolare non può quindi decidere se rispondere sulla base di una valutazione circa l’utilità della domanda o le finalità perseguite dal richiedente.
Anche il rifiuto dell’azienda deve essere comunicato
Il GDPR non impone necessariamente di accogliere qualsiasi istanza in modo incondizionato. Ciò che però non è ammesso è il silenzio.
Quando il titolare ritiene di non poter dare seguito alla richiesta, deve comunque informare l’interessato. La risposta deve spiegare le ragioni del mancato accoglimento e indicare le possibilità previste dall’ordinamento per contestare la decisione, compreso il reclamo davanti al Garante o il ricorso all’autorità giudiziaria.
Questo aspetto modifica sensibilmente l’approccio che dovrebbero adottare le imprese. Una domanda ritenuta infondata, eccessiva o non riconducibile al diritto di accesso non dovrebbe semplicemente essere archiviata: serve una valutazione e, quando necessario, una risposta motivata.
Non basta neppure restringere unilateralmente l’oggetto della richiesta. Se una persona domanda l’accesso a un insieme di dati personali e alle informazioni riguardanti il loro trattamento, trasmettere soltanto uno dei documenti disponibili potrebbe non soddisfare gli obblighi previsti dal Regolamento.
La sanzione da 39mila euro e il peso delle violazioni privacy
Le conseguenze possono essere concrete. Nel provvedimento del 6 agosto 2026 il Garante ha applicato a una società una sanzione complessiva di 39.000 euro. È però importante distinguere le diverse contestazioni.
Di quella cifra, 22.000 euro sono stati collegati alle violazioni degli articoli 12 e 15 del GDPR relative al diritto di accesso. Altri 17.000 euro hanno riguardato differenti carenze informative, connesse anche al trattamento dei dati derivanti dalla geolocalizzazione dei veicoli aziendali e alle informazioni fornite ai lavoratori.
Il provvedimento mostra quindi come la gestione delle richieste di accesso possa inserirsi in una valutazione più ampia della compliance privacy aziendale. Nel primo caso del 18 giugno, invece, il Garante ha accertato l’illiceità del trattamento con riferimento al mancato riscontro alla richiesta della ex dipendente, disponendo anche la pubblicazione della decisione.
Per le imprese serve una procedura che coinvolga HR, legale e DPO
Il messaggio che arriva dai due provvedimenti va oltre le singole vicende. Il rischio maggiore è non riconoscere in tempo una richiesta di esercizio dei diritti.
Per questo le organizzazioni dovrebbero predisporre un sistema chiaro che permetta a chi riceve PEC, lettere, reclami o comunicazioni dei lavoratori di individuare rapidamente le domande che contengono profili privacy.
La procedura dovrebbe stabilire chi deve essere informato, quali verifiche svolgere, dove recuperare le informazioni richieste e chi deve predisporre il riscontro. Nei casi più complessi diventa utile anche il coinvolgimento del Responsabile della protezione dei dati, quando presente.
La lezione, in definitiva, è piuttosto semplice: il problema non nasce soltanto dalla mancata consegna di un documento. Può nascere molto prima, quando un’azienda classifica male la richiesta e la indirizza sul binario sbagliato.
Nel rapporto tra lavoro e privacy, infatti, le due discipline possono sovrapporsi. E proprio quando una domanda sembra appartenere esclusivamente alla gestione del personale occorre verificare se, dietro quella richiesta, non vi sia anche l’esercizio di un diritto riconosciuto direttamente dal GDPR.
The post Ex dipendente chiede i propri dati: quando il silenzio viola il GDPR appeared first on lentepubblica.it.
Qual è la tua reazione?
Mi piace
0
Antipatico
0
Lo amo
0
Comico
0
Wow
0
Triste
0
Furioso
0
Commenti (0)