Email aziendali e controlli: il quadro di partenza
Il controllo delle email dei dipendenti è possibile soltanto entro un perimetro preciso. La casella aziendale è uno strumento di lavoro, ma può contenere dati personali e corrispondenza; il datore deve quindi coordinare esigenze organizzative, tutela del patrimonio, Statuto dei lavoratori e disciplina sulla protezione dei dati.
La sentenza della Cassazione civile n. 2722 del 23 febbraio 2012 riguarda verifiche effettuate dopo l’emersione di sospetti di infedeltà. Quel precedente non autorizza un accesso indiscriminato alle caselle dei lavoratori.
Controllo email dipendenti: che cosa deve valutare l’azienda
Prima di esaminare dati legati alla posta elettronica occorre chiarire la finalità del controllo. Continuità operativa, sicurezza informatica, prevenzione di fughe di dati e accertamento di un illecito sono esigenze differenti e richiedono misure differenti. Un generico interesse a verificare la produttività non giustifica la lettura sistematica dei messaggi.
L’azienda deve verificare la base giuridica del trattamento, la policy applicabile, l’informativa resa ai dipendenti, i soggetti autorizzati all’accesso e i tempi di conservazione. Devono essere raccolti soltanto i dati necessari e pertinenti rispetto allo scopo dichiarato.
Contenuto delle email, log e metadati non sono la stessa cosa
Il contenuto di un messaggio può rivelare informazioni professionali e personali. I metadati riguardano invece elementi come data, ora, mittente, destinatario, oggetto, dimensione e instradamento. Anche senza leggere il testo, una raccolta estesa e prolungata di metadati può ricostruire abitudini, relazioni e modalità di lavoro.
I log di sicurezza possono essere necessari per proteggere sistemi e account, ma non dovrebbero essere riutilizzati automaticamente per finalità incompatibili. Configurazioni predefinite dei servizi cloud, tempi di conservazione e possibilità di accesso da parte degli amministratori devono essere valutati dall’azienda prima dell’attivazione del servizio.
Articolo 4 dello Statuto dei lavoratori
L’articolo 4 della legge n. 300/1970 disciplina gli strumenti dai quali possa derivare un controllo a distanza. Per gli strumenti utilizzati dal dipendente per rendere la prestazione e per quelli di registrazione di accessi e presenze opera una disciplina specifica. L’utilizzo delle informazioni ai fini del rapporto richiede comunque un’adeguata informazione sulle modalità d’uso e sui controlli, oltre al rispetto della normativa privacy.
Un controllo occulto, massivo e preventivo è difficilmente conciliabile con questi principi. Quando emerge un sospetto concreto di condotta illecita, l’accertamento deve essere mirato, temporalmente circoscritto e costruito in modo da ridurre l’accesso a informazioni estranee.
Le indicazioni del Garante per la posta elettronica
Il Garante ha più volte richiamato la necessità di policy chiare e misure preventive. Tra le soluzioni indicate rientrano indirizzi condivisi per funzioni organizzative, risposte automatiche durante le assenze e procedure che evitino l’apertura della casella individuale quando la continuità operativa può essere assicurata in altro modo.
Il datore deve conoscere le impostazioni dei programmi utilizzati e definire tempi di conservazione coerenti con le esigenze organizzative e con la tutela dei dati personali.
Email del dipendente assente o cessato
L’assenza del lavoratore non rende liberamente accessibile la sua casella. La continuità aziendale può essere gestita con deleghe, indirizzi di funzione e risponditori automatici. In situazioni eccezionali la procedura dovrebbe coinvolgere personale autorizzato, documentare la necessità dell’intervento e limitare l’accesso ai messaggi indispensabili.
Dopo la cessazione del rapporto, il Garante ha indicato come soluzione ordinaria la disattivazione dell’account e l’attivazione di un messaggio automatico che fornisca recapiti alternativi. La conservazione indiscriminata della casella o l’accesso protratto ai messaggi espongono l’impresa a rischi rilevanti.
Sospetto di infedeltà o sottrazione di informazioni
Quando esistono elementi specifici di concorrenza sleale, sottrazione di dati o violazione degli obblighi di riservatezza, l’azienda dovrebbe definire un piano di accertamento con legale, responsabili IT e privacy. È necessario preservare i dati senza alterarli, ricostruire le autorizzazioni e distinguere l’esigenza di sicurezza dall’eventuale finalità disciplinare.
Le indagini aziendali possono integrare il quadro con riscontri esterni leciti e documentabili. L’investigatore non può intercettare comunicazioni né accedere abusivamente agli account; può operare soltanto entro l’incarico autorizzato e la finalità di tutela indicata dal cliente.
Una procedura aziendale sostenibile
- adottare e aggiornare una policy per email, Internet e dispositivi;
- informare i lavoratori in modo concreto sulle verifiche possibili;
- limitare accessi, ruoli amministrativi e tempi di conservazione;
- separare sicurezza, continuità operativa e finalità disciplinari;
- documentare necessità, proporzionalità e soggetti coinvolti.
Per un tema collegato si può consultare l’approfondimento sull’uso privato del telefono aziendale e la pagina dedicata al controllo dei dipendenti.
Fonti ufficiali e avvertenze
Tra i riferimenti utili figurano l’articolo 4 dello Statuto dei lavoratori, le linee guida del Garante su posta elettronica e Internet e il documento sui metadati della posta elettronica.
Ogni controllo deve essere esaminato rispetto alla finalità, alla normativa vigente e alle caratteristiche tecniche del sistema.
Valutare una condotta senza controlli indiscriminati
Se un’impresa deve verificare un comportamento specifico, Milano Investigazioni può valutare attività esterne lecite e proporzionate, coordinate con i professionisti del cliente. Contattaci per un confronto riservato.

