Tratto dallo speciale:

Controllo pc e social dei dipendenti: senza policy informatica i log non valgono come prova

di Anna Fabi

Pubblicato 17 Agosto 2023
Aggiornato 22 Settembre 2026 14:31

logo PMI+ logo PMI+
Navigazione web, cronologia, chat aziendali e profili social: cosa può verificare il datore, i filtri del Garante e le sentenze sui licenziamenti per post e chat

Il computer aziendale, la navigazione su internet e i profili social sono i terreni su cui si concentrano le contestazioni disciplinari legate alla tecnologia, e anche quelli in cui le prove raccolte dal datore di lavoro vengono più spesso escluse in giudizio. Per le PMI il risultato dipende dalle regole fissate prima di qualsiasi verifica: la policy informatica consegnata ai dipendenti stabilisce quali dati si possono usare, e sui social la Cassazione tratta in modo diverso ciò che il lavoratore rende pubblico e ciò che scambia in spazi riservati.

In sintesi:

  • l’art. 4, comma 2, della L. n. 300/1970 esclude pc e smartphone aziendali nella configurazione standard dall’accordo sindacale, e il comma 3 ne subordina l’uso dei dati a un’adeguata informazione sulle modalità d’uso e sui controlli;
  • le linee guida del Garante privacy su posta elettronica e internet (delib. n. 13 del 1° marzo 2007) indicano filtri e black list come misure preventive e ammettono controlli graduali, prima su base aggregata e poi individuale;
  • la Cassazione (sent. n. 28365 del 27 ottobre 2025) ha ritenuto legittime le verifiche sullo storico del pc dopo un alert di sicurezza, perché previste dalla policy aziendale;
  • la Cassazione (sent. n. 21965 del 10 settembre 2018) ha escluso la giusta causa di licenziamento per le offese scritte in un gruppo Facebook chiuso, tutelato come corrispondenza.

Pc e smartphone aziendali: strumenti di lavoro senza intesa sindacale

Pc, tablet e smartphone aziendali nella configurazione standard sono strumenti che il dipendente usa per rendere la prestazione, e l’art. 4, comma 2, della L. n. 300/1970 li esclude dall’accordo sindacale e dall’autorizzazione dell’Ispettorato richiesti per gli impianti di controllo. Le informazioni che producono, dalla cronologia di navigazione ai log di accesso ai gestionali, sono utilizzabili anche a fini disciplinari solo se il lavoratore ha ricevuto un’adeguata informazione sulle modalità d’uso degli strumenti e sui controlli, come richiede il comma 3.

L’esenzione cade quando l’impresa installa software che registrano l’attività di chi usa il dispositivo: per il Ministero del Lavoro, nella nota del 18 giugno 2015, il pc dotato di programmi di localizzazione o filtraggio diventa uno strumento per controllare la prestazione, e la modifica richiede le finalità e la procedura previste per il controllo a distanza dei lavoratori. Per la posta elettronica si applicano i criteri specifici sui controlli sulle email aziendali, compreso il limite di conservazione dei metadati fissato dal Garante.

Il datore di lavoro può limitare la navigazione internet dei dipendenti con filtri e black list, mentre la ricostruzione sistematica delle pagine visitate da ciascun lavoratore è esclusa dalle linee guida del Garante privacy su posta elettronica e internet (delib. n. 13 del 1° marzo 2007). Le misure preventive indicate dal Garante sono l’individuazione delle categorie di siti correlati o non correlati alla prestazione, i filtri che impediscono operazioni come l’accesso a siti in black list o il download di file, il trattamento dei dati in forma anonima o aggregata e la conservazione dei log per il tempo strettamente necessario a finalità organizzative, produttive e di sicurezza.

Se le misure preventive non bastano, i controlli graduali partono da verifiche di reparto, di ufficio o di gruppo di lavoro, con un richiamo all’area interessata, e diventano individuali solo se l’anomalia si ripete. I dati di navigazione possono rivelare convinzioni religiose, opinioni politiche, stato di salute o vita sessuale, e il Garante richiama tra i limiti dei controlli l’art. 8 della L. n. 300/1970, che vieta al datore di indagare su opinioni e fatti non rilevanti per valutare l’attitudine professionale del lavoratore.

Cronologia e log del pc: policy IT e controlli sullo storico

I log del pc e dei sistemi aziendali relativi a condotte anteriori a un alert possono essere esaminati se la policy informatica consegnata ai dipendenti prevede i controlli e la loro estensione nel tempo: così la Cassazione nella sentenza n. 28365/2025, che ha confermato il licenziamento di un dipendente autore di oltre 54mila accessi abusivi ai sistemi aziendali in otto mesi, accertati con verifiche successive alla segnalazione di sicurezza.

In altri casi la Corte ha applicato un limite più rigido: con l’ordinanza n. 807 del 13 gennaio 2025 e con l’ordinanza n. 7514 del 29 marzo 2026 ha escluso l’uso dei dati acquisiti prima del fondato sospetto nei controlli difensivi in senso stretto svolti fuori dalla procedura dell’art. 4. Le pronunce riguardano fattispecie diverse, e la tutela più solida alla luce di entrambi gli orientamenti è una policy che descriva i controlli, compresa la verifica a ritroso, prima che si presenti qualsiasi anomalia. Il Tribunale di Pisa (sent. n. 800/2026) ha escluso dalle prove i dati anteriori alla consegna di una policy che indicava che cosa si controlla, con quali modalità, chi accede ai dati e per quanto tempo li conserva.

Social network e chat: post pubblici e conversazioni riservate

Un post offensivo pubblicato su Facebook contro l’azienda o i suoi responsabili può giustificare il licenziamento per giusta causa anche senza nominare la persona offesa, se questa è facilmente identificabile: lo ha affermato la Cassazione con la sentenza n. 10280/2018, valorizzando la capacità del messaggio di raggiungere un numero indeterminato di persone.

Le conversazioni in una chat chiusa ricevono invece la tutela della corrispondenza: con la sentenza n. 21965/2018 la Cassazione ha escluso la giusta causa per le offese all’amministratore scritte in un gruppo Facebook riservato agli iscritti di un sindacato, richiamando la libertà e la segretezza delle comunicazioni garantite dall’art. 15 della Costituzione e la volontà dei partecipanti di non diffondere i messaggi all’esterno.

Il profilo social del dipendente può essere oggetto di un controllo difensivo quando serve ad accertare un illecito già sospettato: la Cassazione (sent. n. 10955 del 27 maggio 2015) ha ritenuto legittimo il licenziamento di un operaio individuato attraverso un falso profilo Facebook creato dal responsabile del personale, con cui il dipendente chattava durante l’orario di lavoro a danno del regolare funzionamento e della sicurezza degli impianti. Fuori da questi casi l’art. 8 dello Statuto esclude ricerche sistematiche sui profili per ricavare opinioni politiche, religiose o sindacali del lavoratore.

Controlli su pc, internet e social: casi e regime applicabile

Il regime di un controllo informatico dipende dallo strumento, dal momento in cui il controllo avviene e dal carattere pubblico o riservato della comunicazione, e da questi elementi discende la possibilità di usare i dati in un procedimento disciplinare. La tabella riporta per ciascun caso il riferimento normativo o giurisprudenziale e il regime che ne deriva.

Caso e riferimento Regime e uso dei dati
Pc e smartphone aziendali nella configurazione standard
Art. 4, commi 2 e 3, L. n. 300/1970
Nessun accordo né autorizzazione; dati utilizzabili con informativa e policy sull’uso degli strumenti.
Software aggiunto che registra navigazione o attività
Art. 4, comma 1, L. n. 300/1970; nota del Ministero del Lavoro del 18 giugno 2015
Accordo sindacale o autorizzazione dell’Ispettorato prima dell’installazione.
Filtri e black list sui siti non correlati alla prestazione
Garante privacy, delib. n. 13 del 1° marzo 2007
Misura preventiva raccomandata; eventuali controlli successivi prima su base aggregata, poi individuale.
Verifica dello storico del pc dopo un alert di sicurezza
Cass. n. 28365/2025
Ammessa se la policy consegnata ai dipendenti prevede i controlli e la loro estensione nel tempo.
Dati raccolti prima del fondato sospetto in un controllo difensivo
Cass. ord. n. 807/2025 e ord. n. 7514/2026
Inutilizzabili nel procedimento disciplinare e in giudizio.
Chat aziendale usata per rendere la prestazione
Art. 4, comma 2, L. n. 300/1970; Cass. n. 32283 dell’11 dicembre 2025
Strumento di lavoro: dati utilizzabili con informativa adeguata e rispetto del GDPR.
Post pubblico offensivo contro l’azienda o responsabili identificabili
Cass. n. 10280/2018
Può integrare la giusta causa di licenziamento.
Messaggi in una chat o in un gruppo social chiuso
Art. 15 Cost.; Cass. n. 21965/2018
Tutelati come corrispondenza: non fondano la giusta causa.
Falso profilo social per accertare un illecito già sospettato
Cass. n. 10955/2015
Controllo difensivo ammesso, se non invasivo e svolto secondo correttezza e buona fede.
Ricerca sistematica sui profili per ricavare opinioni del dipendente
Art. 8 L. n. 300/1970
Vietata.

Check-list sulla Policy per computer, Internet e Social

Il Garante raccomanda un disciplinare interno redatto in modo chiaro e senza formule generiche, definito anche con le rappresentanze sindacali, pubblicizzato ai lavoratori e aggiornato periodicamente, e la giurisprudenza più recente ne fa la condizione per usare i dati raccolti. Alla luce di queste indicazioni, la policy dovrebbe indicare:

  • gli strumenti assegnati, i dipendenti autorizzati a usarli e i limiti all’uso personale;
  • le categorie di siti non consentiti, i filtri attivi e le operazioni bloccate, come il download di file e l’installazione di software;
  • i dati registrati dai sistemi, dai log di accesso alla cronologia di navigazione, e il periodo di conservazione;
  • le modalità dei controlli, graduali e prima su base aggregata, le persone autorizzate ad accedere ai dati e la possibilità di verifiche a ritroso dopo un alert di sicurezza;
  • le regole per l’uso delle chat aziendali e degli account social riferiti all’azienda, compreso il divieto di diffondere informazioni riservate;
  • le conseguenze disciplinari delle violazioni, con il richiamo al codice disciplinare affisso ai sensi dell’art. 7 della L. n. 300/1970;
  • la data di consegna o di pubblicazione della policy, documentata per ciascun dipendente, perché i controlli successivi siano opponibili.