Il datore di lavoro che sospetta un furto, una frode o la sottrazione di dati da parte di un dipendente può verificare email, pc e registrazioni senza l’accordo sindacale previsto per i controlli a distanza, a condizioni che la Cassazione ha reso sempre più rigorose. I controlli difensivi devono nascere da indizi specifici, colpire il singolo dipendente sospettato e rispettare una sequenza temporale che l’impresa deve poter dimostrare davanti al giudice. Per le PMI il confine tra un controllo lecito e una prova inutilizzabile passa quindi dalla documentazione raccolta prima di aprire la casella di posta o il registro degli accessi.
In sintesi:
- la Cassazione (Sez. lav., sent. n. 25732 del 22 settembre 2021) colloca fuori dall’art. 4 della L. n. 300/1970 i controlli difensivi in senso stretto, mirati su illeciti di singoli dipendenti e svolti dopo un fondato sospetto;
- la Cassazione (Sez. lav., sent. n. 18168 del 26 giugno 2023) pone a carico del datore l’onere di allegare e provare le circostanze che hanno fatto sorgere il sospetto;
- la Cassazione (Sez. lav., ord. n. 7514 del 29 marzo 2026) dichiara inutilizzabili, nel procedimento disciplinare e in giudizio, i dati tecnologici acquisiti prima del sospetto;
- la Cassazione (Sez. lav., sent. n. 30821 del 24 novembre 2025) ammette le indagini di agenzie investigative in luoghi pubblici quando mirano ad accertare illeciti e non le modalità della prestazione.
- Controlli difensivi in senso stretto fuori dall’art. 4 dello Statuto dei lavoratori
- Fondato sospetto: le circostanze che il datore di lavoro deve provare
- Dati raccolti prima del sospetto: inutilizzabili per licenziamento e risarcimento
- Investigatori privati sui dipendenti: indagini ammesse sugli illeciti in luoghi pubblici
- Casi di controllo difensivo: regime e utilizzabilità dei dati
- Procedura per un controllo difensivo in senso stretto
Controlli difensivi in senso stretto fuori dall’art. 4 dello Statuto dei lavoratori
I controlli difensivi in senso stretto sono le verifiche mirate ad accertare un illecito attribuibile, sulla base di indizi specifici, a uno o più dipendenti, e secondo la Cassazione (Sez. lav., sent. n. 25732 del 22 settembre 2021) si collocano fuori dall’art. 4 della L. n. 300/1970 anche quando usano strumenti tecnologici e avvengono durante l’orario di lavoro, perché non hanno per oggetto l’attività lavorativa in senso tecnico. Sono comunque soggetti alla disciplina sulla protezione dei dati personali e al bilanciamento con la dignità e la riservatezza del lavoratore tutelate dall’art. 8 della Convenzione europea dei diritti dell’uomo.
La stessa sentenza distingue i controlli a difesa del patrimonio aziendale che riguardano tutti i dipendenti o gruppi di dipendenti, come una videosorveglianza antitaccheggio sempre attiva o la conservazione sistematica dei log: questi rientrano nell’art. 4, comma 1, nella versione riscritta dall’art. 23 del D.Lgs. n. 151/2015, e richiedono l’accordo sindacale o l’autorizzazione dell’Ispettorato previsti dalle regole generali sul controllo a distanza dei lavoratori. Un impianto installato senza procedura non diventa controllo difensivo per il solo fatto che le immagini, a posteriori, mostrano un illecito.
Fondato sospetto: le circostanze che il datore di lavoro deve provare
Il fondato sospetto deve precedere il controllo e poggiare su circostanze determinate, che spetta al datore di lavoro allegare e provare: lo ha stabilito la Cassazione (Sez. lav., sent. n. 18168 del 26 giugno 2023), secondo cui solo il sospetto documentato legittima il controllo tecnologico successivo. Le circostanze vanno collocate nel tempo, perché la data del sospetto segna il confine tra i dati utilizzabili e quelli che non lo sono.
Il sospetto nasce da elementi verificabili e anteriori all’accesso ai dati: la segnalazione di un cliente o di un collega, un ammanco di cassa o di magazzino riscontrato in inventario, un alert del sistema di sicurezza informatica, una visura che rivela un conflitto di interessi. Un’impressione del responsabile o una generica esigenza di verificare la produttività non sono sufficienti e riportano il controllo nella procedura dell’art. 4.
Dati raccolti prima del sospetto: inutilizzabili per licenziamento e risarcimento
I dati acquisiti prima che il sospetto sorga sono inutilizzabili nel procedimento disciplinare e in giudizio: la Cassazione (Sez. lav., ord. n. 7514 del 29 marzo 2026) ha respinto il ricorso di una società che chiedeva il risarcimento a propri dipendenti sulla base di registrazioni aziendali raccolte prima del sospetto, escludendo che un’indagine successiva possa sanare informazioni acquisite in violazione dell’art. 4 dello Statuto. La preclusione riguarda quindi anche le azioni civili dell’impresa, oltre al licenziamento.
Il principio copre anche i dati archiviati: con l’ordinanza n. 807 del 13 gennaio 2025 la Corte ha escluso che il controllo difensivo possa estendersi a ritroso alle email conservate prima dell’insorgere del sospetto. Il Tribunale di Pisa (sent. n. 800/2026) ha applicato gli stessi criteri al controllo difensivo sulle email aziendali, ammettendo come prova solo i messaggi successivi alla consegna di una policy informatica che descriveva le verifiche.
Investigatori privati sui dipendenti: indagini ammesse sugli illeciti in luoghi pubblici
Il datore di lavoro può incaricare un’agenzia investigativa di controllare un dipendente quando l’indagine si svolge in luoghi pubblici e mira ad accertare comportamenti illeciti, penalmente rilevanti o fraudolenti, lesivi del patrimonio o dell’immagine dell’azienda: così la Cassazione (Sez. lav., sent. n. 30821 del 24 novembre 2025), che ha confermato il licenziamento di un addetto alla vigilanza risultato in luoghi diversi da quelli dichiarati nei rapporti di servizio. L’indagine è illegittima se verifica le modalità di adempimento della prestazione, perché gli artt. 2 e 3 della L. n. 300/1970 limitano le guardie giurate alla tutela del patrimonio e impongono di comunicare ai lavoratori il personale addetto alla vigilanza sull’attività.
Il criterio si applica anche fuori dall’orario di lavoro: la Cassazione ha ritenuto lecite le indagini sull’abuso dei permessi previsti dall’art. 33, comma 3, della L. n. 104/1992 (sent. n. 9217/2016) e su condotte incompatibili con lo stato di malattia (sent. n. 9651/2016), trattandosi di comportamenti extralavorativi illeciti e non di controlli sulla prestazione.
Casi di controllo difensivo: regime e utilizzabilità dei dati
La qualificazione del controllo dipende da chi riguarda, da quando parte e da quali dati usa, e dalla qualificazione discende la possibilità di portare le informazioni in un procedimento disciplinare. La tabella riporta per ciascun caso il riferimento normativo o giurisprudenziale e il regime che ne deriva.
| Caso e riferimento | Regime e uso dei dati |
|---|---|
| Videosorveglianza antitaccheggio sempre attiva su tutto il personale Art. 4, comma 1, L. n. 300/1970; Cass. n. 25732/2021 |
Controllo a difesa del patrimonio in senso lato: servono accordo sindacale o autorizzazione dell’Ispettorato e informativa ai dipendenti, altrimenti le immagini non sono utilizzabili. |
| Accesso mirato alla casella email di un dipendente dopo una segnalazione documentata Cass. n. 25732/2021 e n. 18168/2023 |
Controllo difensivo in senso stretto: ammesso senza accordo, limitato ai messaggi successivi al sospetto e ai fatti oggetto della verifica. |
| Analisi di log, registrazioni o email archiviati prima del sospetto Cass. ord. n. 807/2025 e ord. n. 7514/2026 |
Dati inutilizzabili nel procedimento disciplinare e in giudizio, anche per una domanda di risarcimento. |
| Chat aziendale usata per rendere la prestazione Art. 4, comma 2, L. n. 300/1970; Cass. n. 32283 dell’11 dicembre 2025 |
Qualificata come strumento di lavoro: nessun accordo, dati utilizzabili con informativa adeguata e rispetto del GDPR. |
| Investigatore privato in luoghi pubblici per accertare una falsa attestazione di servizio Artt. 2 e 3 L. n. 300/1970; Cass. n. 30821/2025 |
Indagine lecita, relazione utilizzabile a fini disciplinari. |
| Investigatore privato incaricato di valutare la produttività del dipendente Artt. 2 e 3 L. n. 300/1970 |
Indagine illegittima, perché ha per oggetto l’adempimento della prestazione. |
Procedura per un controllo difensivo in senso stretto
Per fondare un provvedimento su un controllo difensivo in senso stretto l’impresa deve poter dimostrare in giudizio ogni passaggio, dalla policy sugli strumenti alla contestazione, nell’ordine seguente:
- verificare che i dipendenti abbiano ricevuto una policy sull’uso degli strumenti aziendali che preveda la possibilità di verifiche e ne descriva modalità e limiti;
- registrare per iscritto il fatto che fa sorgere il sospetto, con data, fonte e documenti di supporto;
- delimitare prima dell’accesso l’oggetto della verifica, i dipendenti coinvolti, gli strumenti e il periodo, che non può precedere la data del sospetto;
- svolgere il bilanciamento tra esigenza di tutela e riservatezza del lavoratore, coinvolgendo il responsabile della protezione dei dati se nominato;
- affidare l’accesso a persone autorizzate, con ricerche selettive per parole chiave o intervalli temporali;
- verbalizzare le operazioni e conservare solo le informazioni pertinenti all’accertamento;
- avviare tempestivamente la contestazione disciplinare secondo l’art. 7 della L. n. 300/1970.