La notizia è semplice ma significativa: un ex dipendente ha chiesto i propri dati personali a un’azienda, la società non ha risposto e il Garante per la protezione dei dati personali ha sanzionato il silenzio con una multa di 39.000 euro. Questo caso riassume una questione che riguarda molte persone e molte imprese: cosa comporta il diritto di accesso ai dati personali, quali sono i tempi di risposta previsti dalla normativa e quali rischi si corrono quando il titolare del trattamento non risponde.
Cosa prevede il diritto di accesso
Il diritto di accesso, disciplinato in ambito europeo dal GDPR (Regolamento UE 2016/679) e recepito nelle normative nazionali, consente a un interessato — compresi dipendenti ed ex dipendenti — di ottenere conferma dell’esistenza di un trattamento e di ricevere copia dei dati personali che lo riguardano, oltre a informazioni sul trattamento stesso. In pratica, chiunque può chiedere di sapere quali dati sono conservati, per quale finalità vengono trattati, per quanto tempo saranno conservati, chi sono i destinatari e quali sono le eventuali logiche di profilazione applicate.
Ambito di applicazione: dipendenti ed ex dipendenti
I rapporti di lavoro generano un ampio volume di dati personali: dati anagrafici, contrattuali, informazioni sullo stipendio, valutazioni di performance, comunicazioni email, dati biometrici nel caso di presenze con dispositivi, e molto altro. Il diritto di accesso non si estingue automaticamente con la fine del rapporto di lavoro. Un ex dipendente mantiene il diritto di chiedere copia dei propri dati personali trattati dall’ex datore di lavoro, anche se il trattamento è stato effettuato quando il rapporto era ancora attivo.
Tempi e modalità di risposta
Il GDPR fissa termini precisi: il titolare del trattamento deve fornire le informazioni senza ritardo ingiustificato e, di norma, entro un mese dal ricevimento della richiesta. Questo termine può essere prorogato di altri due mesi se la richiesta è particolarmente complessa o se il titolare riceve molte richieste. Tuttavia, in caso di proroga il titolare deve informare l’interessato entro un mese dal ricevimento della richiesta, fornendo le ragioni del ritardo. La risposta deve essere fornita per iscritto, anche in formato elettronico se la richiesta è stata trasmessa in tale forma, e può includere una copia dei dati sotto forma intelligibile e consultabile.
La pronuncia del Garante e il significato della sanzione
Nel caso riportato, il Garante ha applicato una sanzione di 39.000 euro per il mancato riscontro alla richiesta di accesso. La decisione sottolinea un principio fondamentale: il diritto di accesso è operativo, non teorico. Il silenzio del titolare del trattamento non equivale a una risposta positiva o negativa; è invece una violazione degli obblighi imposti dal GDPR.
Perché il silenzio è sanzionabile
Il GDPR prevede sanzioni amministrative per violazioni che riguardano i diritti degli interessati. Il mancato riscontro a una richiesta di accesso costituisce una violazione procedurale importante perché impedisce all’interessato di valutare se i propri dati vengono trattati in modo lecito, se sono accurati o se è necessario chiederne la rettifica o la cancellazione. Inoltre, la mancata risposta ostacola il controllo individuale sui trattamenti e l’esercizio di altri diritti, come la limitazione del trattamento o l’opposizione.
Esempi concreti di conseguenze
Immaginiamo un ex dipendente che sospetti la conservazione di dati su pratiche disciplinari non corrette o la presenza di dati sensibili non autorizzati. Se l’azienda non risponde alla richiesta di accesso, il lavoratore non ha gli elementi per agire, ad esempio ricorrendo al giudice o al Garante. Allo stesso tempo, l’azienda rischia non solo sanzioni economiche, ma anche danni reputazionali e contenziosi che possono risultare più costosi della multa stessa.
Come agire se sei un ex dipendente che vuole i propri dati
Se sei un ex lavoratore e desideri ottenere i tuoi dati personali dall’ex datore di lavoro, ecco un percorso pratico e consigliabile:
1. Preparare una richiesta chiara
Indica in modo preciso chi sei, il periodo temporale di riferimento (ad esempio il periodo di lavoro o periodi specifici), il tipo di dati che desideri ottenere (email, documenti di valutazione, buste paga, registrazioni elettroniche ecc.) e il canale con cui preferisci ricevere la risposta (posta elettronica certificata, email ordinaria, raccomandata). Mantenere la richiesta documentata è fondamentale: conserva copia della comunicazione inviata e eventuali ricevute o conferme di ricezione.
2. Verificare le risposte e i tempi
Ricorda che l’azienda ha un mese per rispondere, salvo proroga motivata. Se ricevi una risposta incompleta, puoi chiedere chiarimenti o richiedere dati aggiuntivi. Se non ricevi alcuna risposta entro i termini, puoi passare alla fase successiva.
3. Rivolgersi al Garante o a un legale
Quando l’azienda ignora la richiesta o risponde in modo insoddisfacente, puoi presentare un reclamo al Garante per la protezione dei dati personali. Il reclamo deve illustrare i fatti, allegare le comunicazioni già inviate e specificare le informazioni richieste. In alternativa o parallelamente, puoi consultare un avvocato specializzato in diritto del lavoro e privacy per valutare eventuali azioni giudiziarie, compresa la richiesta di ottemperare al diritto di accesso o il risarcimento per danni.
Un modello essenziale di richiesta
Di seguito un esempio sintetico di richiesta di accesso che può essere adattato alle specifiche esigenze: “Il/la sottoscritto/a [Nome Cognome], nato/a il [data], codice fiscale [CF], ex dipendente con rapporto di lavoro terminato in data [data], richiede, ai sensi dell’art. 15 del Regolamento (UE) 2016/679, copia dei dati personali che La riguardano e le informazioni relative al trattamento. Si richiede trasmissione dei documenti via email a [indirizzo] o, in mancanza, via PEC a [indirizzo PEC].”
Cosa dovrebbe fare un datore di lavoro per evitare sanzioni
Per le aziende è indispensabile avere procedure chiare e documentate per la gestione delle richieste di accesso. Questo include un registro delle richieste, responsabilità precise per la loro istruttoria (spesso affidate al DPO o a un responsabile della protezione dei dati), e tempi standard per la raccolta e la consegna delle informazioni.
Formazione e consapevolezza interna
I team HR, legale e IT devono essere formati sulle tempistiche previste dalla normativa e sulle modalità di estrazione dei dati. Errori comuni come non rispondere entro i termini, fornire dati errati o esporre terzi a violazioni di riservatezza possono trasformarsi in contenziosi e sanzioni.
Misure tecniche e organizzative
Dal punto di vista operativo, è utile implementare sistemi che permettano l’identificazione rapida dei dati relativi a una persona: archivi elettronici indicizzati, backup gestiti, politiche di retention chiare e procedure di anonimizzazione quando i dati non sono più necessari. Inoltre, garantire log di accesso e tracciamento delle estrazioni aiuta a dimostrare la corretta gestione delle richieste.
Sanzioni, proporzionalità e impatto reputazionale
Le multe come quella di 39.000 euro sono una componente concreta del quadro sanzionatorio previsto dal GDPR, che prevede sanzioni fino a cifre molto elevate per le violazioni più gravi. Oltre all’importo economico, il rischio maggiore per molte imprese è la perdita di fiducia da parte di dipendenti, clienti e partner. La pubblicità negativa derivante da un provvedimento del Garante può influire sulla capacità dell’azienda di attrarre e trattenere talento e partner commerciali.
La vicenda del silenzio sanzionato dal Garante è un promemoria chiaro: il diritto di accesso è un pilastro della protezione dei dati personali ed è operativo anche dopo la cessazione del rapporto di lavoro. Per i lavoratori rappresenta uno strumento essenziale per verificare la correttezza del trattamento dei propri dati; per le aziende, un obbligo da gestire con procedure, responsabilità e trasparenza. Investire in processi semplici, formare il personale responsabile e rispondere tempestivamente non è solo conformità normativa, ma anche buona pratica di governance e rispetto della dignità delle persone trattate.