g-docweb-display Portlet

Provvedimento del 3 settembre 2026 [10296726]

Stampa Stampa Stampa

[doc. web n. 10296726]

Provvedimento del 3 settembre 2026

Registro dei provvedimenti
n.  609 del 3 settembre 2026 

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia, componente, e il dott. Luigi Montuori, segretario generale;

VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE, “Regolamento generale sulla protezione dei dati” (di seguito, “Regolamento”);

VISTO il d.lgs. 30 giugno 2003, n. 196 recante “Codice in materia di protezione dei dati personali, recante disposizioni per l’adeguamento dell’ordinamento nazionale al Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la Direttiva 95/46/CE (di seguito “Codice”); 

VISTO il Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante per la protezione dei dati personali, approvato con deliberazione n. 98 del 4 aprile 2019, pubblicato in G.U. n. 106 dell’8 maggio 2019 e in www.gpdp.it, doc. web n. 9107633 (di seguito “Regolamento del Garante n. 1/2019”);

Vista la documentazione in atti;

Viste le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del Regolamento del Garante n. 1/2000 sull’organizzazione e il funzionamento dell’ufficio del Garante per la protezione dei dati personali, doc. web n. 1098801;

Relatore il prof. Pasquale Stanzione;

PREMESSO

1. Introduzione.

Con reclamo del 10 aprile 2025, il Sig. XX, dipendente del Comune di Desenzano del Garda, nel lamentare una presunta violazione della normativa in materia di protezione dei dati personali, ha rappresentato che la segnalazione dallo stesso trasmessa il 9 marzo 2025 (XX), contenente “informazioni personali non destinate alla diffusione pubblica” relativamente a talune vicende occorse in ambito lavorativo, sarebbe stata affissa in bacheca da altro dipendente “affinché tutti potessero leggerl[…a]”.

2. L’attività istruttoria.

In merito ai fatti lamentati, nell’ambito dell’istruttoria, il predetto Comune, con note del 3 ottobre 2025 (XX) e del 29 gennaio 2026 (XX), ha rappresentato, in particolare, che:

- “per acquisire i dovuti chiarimenti sulle varie questioni poste dal [… reclamante], il Responsabile competente ha convocato il dipendente […] più volte citato nella email. Al fine di consentire una più attenta lettura e di formulare eventuali controdeduzioni, ha mostrato e consegnato al [… predetto dipendente] una stampa della email. La consegna del documento è avvenuta in buona fede da parte del Responsabile, considerato il rapporto di conoscenza personale e lavorativa consolidatasi negli anni e nella consapevolezza da parte dello stesso Responsabile che tutto il personale dipendente è stato informato e formato in ordine alla corretta gestione dei documenti e dei dati in esso contenuti” (nota del 3 ottobre 2025);

- il predetto dipendente, “di propria iniziativa e senza alcuna autorizzazione, ha affisso copia del documento in una bacheca collocata presso il magazzino comunale, situato comunque in sede decentrata, nella zona artigianale del Comune e accessibile unicamente agli addetti ai lavori (personale operaio comunale e, occasionalmente, fornitori autorizzati)” (nota del 3 ottobre 2025);

- tale dipendente svolge “mansioni tecniche, è addetto a coordinare e sovrintendere ai lavori di manutenzione” (nota del 3 ottobre 2025);

- “dall’istruttoria interna è emerso che il documento è stato affisso nella bacheca successivamente all’XX ed è stato rimosso a seguito delle rimostranze dell’interessato immediatamente dopo il 17 marzo; è quindi rimasto esposto per non più di 5 giorni lavorativi” (nota del 3 ottobre 2025);

- “in un incontro dedicato al miglioramento del clima di lavoro nell’U.O. Manutenzioni, tenutosi il 19 marzo 2025 alla presenza della dirigente dell’Area Servizi al Territorio […] e dei soggetti coinvolti, il […] Segretario Generale ha richiamato verbalmente il dipendente responsabile dell’affissione, evidenziando il comportamento quale scorretto e lesivo degli obblighi di riservatezza sanciti dal Codice disciplinare (art. 71, c.3, lett. c) e dal Codice di comportamento dell’Ente (art. 10, c. 5)” (nota del 3 ottobre 2025);

- la “qualifica [di “preposto” ai sensi dell’art. 2, comma 1, lett. e), d. lgs. n. 81/2008, in capo al predetto dipendente,] non comporta l’esercizio di prerogative datoriali in senso stretto (gestione del rapporto di lavoro, sanzioni disciplinari, trattamento economico) [nei confronti del reclamante], riservate ad altre figure dell’organizzazione” (nota del 29 gennaio 2026).

Con nota del 19 maggio 2026 (XX), l’Ufficio, sulla base degli elementi acquisiti, dalle verifiche compiute e dei fatti emersi a seguito dell’attività istruttoria, ha notificato al predetto Comune, ai sensi dell’art. 166, comma 5, del Codice, l’avvio del procedimento per l’adozione dei provvedimenti di cui all’art. 58, par. 2, del Regolamento, sul presupposto che il trattamento di dati personali in questione – consistente nel rilascio, da parte del Comune ad altro dipendente, della segnalazione di cui alla nota XX, indirizzata dallo stesso reclamante all’attenzione di soggetti specificamente individuati - fosse stato effettuato in violazione degli artt. 5, par. 1, lett. a), b) e c), e 6 del Regolamento e 2-ter del Codice.

Con la medesima nota, il predetto titolare è stato invitato a produrre al Garante scritti difensivi o documenti ovvero a chiedere di essere sentito dall’Autorità (art. 166, commi 6 e 7, del Codice, nonché art. 18, comma 1, della l. 24 novembre 1981, n. 689).

Con nota del 17 giugno 2026 (XX), il Comune, che non ha richiesto di essere audito, ha presentato una memoria difensiva, dichiarando, in particolare, che:

- “la condotta si ritiene colposa e generata dalla convinzione di poter risolvere la questione in modo bonario e basandosi sui rapporti lavorativi intercorrenti tra le parti, caratterizzati da una durata ultradecennale e da una comprovata franchezza, fiducia e rispetto dei rapporti istituzionali e interpersonali”;

- “un fatto analogo non si era mai verificato all’interno del Comune”;

- “il Titolare ha adottato le seguenti misure tecniche e organizzative: ha emanato una circolare interna con la quale richiama dipendenti e collaboratori ad attenersi alle indicazioni contenute nel Codice di Comportamento […] e nel Regolamento per l’utilizzo degli strumenti informatici e internet […], con particolare riguardo all’utilizzo della posta elettronica e strumenti analoghi; ha pianificato corsi di formazione in tema di privacy che si svolgeranno nel settembre 2026, con particolare attenzione al trattamento dei dati personali nell’ambito della Pubblica Amministrazione”.

3. Esito dell’attività istruttoria.

All’esito dell’attività istruttoria, è emerso in particolare, che, in data 9 marzo 2025, il reclamante ha trasmesso all’indirizzo PEC del Comune di Desenzano del Garda e all’attenzione di tre destinatari specificamente individuati una segnalazione riguardante taluni comportamenti asseritamente “non corretti” che suoi colleghi avrebbero assunto nei suoi confronti in ambito lavorativo (nota XX). 

Emerge, altresì, che, in occasione di un colloquio con uno dei predetti colleghi, convocato dal Comune al fine di “consentire una più attenta lettura” dei contenuti della segnalazione e di permettere al predetto collega “di formulare eventuali controdeduzioni”, il Comune ha messo a disposizione di quest’ultimo una copia della predetta segnalazione, la quale sarebbe stata poi affissa dallo stesso dipendente presso la bacheca ubicata nei magazzini comunali, accessibile, oltre che al personale interno, anche occasionalmente a fornitori esterni.

Al riguardo, occorre anzitutto evidenziare che, alla luce delle dichiarazioni rese dal Comune anche ai sensi dell’art. 168 del Codice, l’affissione, da parte del collega del reclamante, della menzionata segnalazione risulta essere stata occasionata in concreto da un’iniziativa estranea ed esorbitante rispetto a qualsivoglia volontà o interesse imputabile al Comune, quale datore di lavoro del reclamante, non risultando per l’effetto riconducibile ad una autonoma determinazione del Comune in ordine alla scelta della finalità e dei mezzi del trattamento dei dati personali ivi contenuti (v. art. 4, n. 7), del Regolamento, in virtù del quale per “titolare del trattamento” si intende “la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali”). 

Ciò anche tenuto conto, in particolare, che, alla luce delle dichiarazioni in atti, il dipendente che ha dato luogo all’affissione della predetta segnalazione non riveste una posizione gerarchicamente sovraordinata rispetto al reclamante né comunque esercita nei suoi confronti, alla luce delle scelte assunte dal Comune nell’ambito della propria realtà organizzativa, funzioni riconducibili alle prerogative datoriali sul piano organizzativo, direttivo, di vigilanza o disciplinare, fatta eccezione per il ruolo di coordinamento che gli è assegnato in ragione della sua funzione di “preposto”, comunque rilevante soltanto ai fini della disciplina della tutela della salute e della sicurezza sul luogo di lavoro (cfr. d. lgs. n. 81/2008). 

Tanto chiarito, quanto al rilascio, da parte del Comune, della predetta segnalazione, indirizzata all’attenzione di soggetti specificamente individuati, in favore del predetto dipendente, occorre evidenziare quanto segue.

Nel sistema normativo in materia di protezione dei dati personali, il datore di lavoro può trattare i dati personali dei lavoratori, anche relativi a categorie particolari di dati (cfr. art. 9, par. 1, del Regolamento), al ricorrere di un’idonea base giuridica, se il trattamento è necessario, in generale, per la gestione del rapporto di lavoro e per adempiere a specifici obblighi o compiti derivanti dalla disciplina di settore nonché quando il trattamento sia “necessario per l’esecuzione di un compito di interesse pubblico o connesso all’esercizio di pubblici poteri di cui è investito il titolare del trattamento” (artt. 6, parr. 1, lett. c) ed e), 2 e 3; 9, par. 2, lett. b) e g), e 4; 88 del Regolamento; 2-ter e 2-sexies del Codice).

Nella cornice normativa sopra delineata, come da tempo chiarito dal Garante con provvedimenti a carattere generale e decisioni su singoli casi, peraltro, le amministrazioni devono adottare le misure più opportune per prevenire la conoscibilità ingiustificata di dati personali da parte di terzi o soggetti diversi dal destinatario (cfr. punto 5.3 delle “Linee guida in materia di trattamento di dati personali di lavoratori per finalità di gestione del rapporto di lavoro in ambito pubblico”, provv. del 14 giugno 2007, pubblicate in G.U. 13 luglio 2007, n. 161 e in www.garanteprivacy.it, doc. web n. 1417809). I  dati personali dei dipendenti, trattati per finalità di gestione del rapporto di lavoro, non possono, infatti, di regola, essere messi a conoscenza di soggetti diversi da coloro che sono parte dello specifico rapporto di lavoro (cfr. definizioni di “dato personale” e “interessato”, contenuta nell’art. 4, par. 1, n. 1, del Regolamento), ovvero di coloro che - anche tenuto conto della definizione di “terzo”, contenuta nell’art. 4, par. 1, n. 10, del Regolamento - non possano ritenersi legittimati a trattarli in ragione delle mansioni assegnate e delle scelte organizzative del titolare del trattamento. 

Il datore di lavoro, quale titolare del trattamento, è tenuto in ogni caso a rispettare i principi in materia di protezione dei dati, fra i quali, in particolare, quelli di “liceità, correttezza e trasparenza”, “limitazione della finalità” e “minimizzazione dei dati” (art. 5 del Regolamento), per cui i dati personali devono essere “trattati in modo lecito, corretto e trasparente nei confronti dell’interessato”, “raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che non sia incompatibile con tali finalità” nonché “adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati” (art. 5, par. 1, lett. a), b) e c), del Regolamento). 

In tale quadro, come costantemente affermato dal Garante, il contenuto dei messaggi di posta elettronica – che comunque riguarda forme di corrispondenza assistite da garanzie di segretezza tutelate anche costituzionalmente (artt. 2 e 15 Cost.), che proteggono il nucleo essenziale della dignità della persona e il pieno sviluppo della sua personalità nelle formazioni sociali – deve ritenersi contrassegnato da una legittima aspettativa di riservatezza, talché lo stesso deve rimanere nella disponibilità esclusiva del mittente e dei destinatari, anche qualora in qualità di lavoratori utilizzino la casella di posta elettronica istituzionale (v., da ultimo, par. 2 del “Documento di indirizzo. Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati”, adottato, a seguito di consultazione pubblica, con provv. del 6 giugno 2024, n. 364, doc. web n. 10026277; par. 5.2 lett. b), delle "Linee guida del Garante per posta elettronica e Internet" del 1° marzo 2007, n. 13, doc. web n. 1387522; cfr., inoltre, tra le decisioni su singoli casi concreti, provv. 1° dicembre 2022, n. 409, doc. web n. 9833530, e provv. 4 dicembre 2019, n. 216, doc. web n. 9215890 nonché i precedenti in essi citati). 

Ciò tanto più se, come nel caso di specie, le comunicazioni e-mail siano trasmesse, nell’ambito del delicato contesto lavorativo, da lavoratori che richiedono tutela e assistenza sul piano organizzativo, e siano esplicitamente indirizzate all’attenzione di destinatari identificati, specie se trattasi di propri superiori gerarchici o, comunque, di organi apicali dell’Amministrazione di appartenenza, come nel caso di specie.

Si fa, altresì, presente che, in ossequio al principio di “limitazione della finalità” di cui all’art. 5, par. 1, lett. b), del Regolamento, sopra richiamato, anche nel contesto lavorativo il titolare del trattamento può trattare i dati personali lecitamente raccolti a condizione che lo stesso tenga conto anche “del contesto in cui i dati personali sono stati raccolti, in particolare relativamente alla relazione tra l'interessato e il titolare del trattamento”, “delle possibili conseguenze dell'ulteriore trattamento previsto per gli interessati” nonché “dell'esistenza di garanzie adeguate” (v. art. 6, par. 4, del Regolamento; v. anche cons. n. 50 del Regolamento; tali principi sono stati ribaditi dal Garante, anche con riguardo a contesti diversi, in numerosi casi concreti e in fattispecie diversificate, provv. 30 gennaio 2025, n. 34, doc. web n. 10112637; provv. 24 aprile 2024, n. 268, doc. web n. 10021491; provv. 10 novembre 2022, n. 367, doc. web n. 9835095).

Alla luce delle considerazioni che precedono, nel rilevare che i destinatari della segnalazione di cui alla nota del Comune prot. n. XX erano stati specificamente individuati dal reclamante, deve ritenersi che quest’ultimo fosse ragionevolmente ammesso a nutrire un legittimo e ragionevole affidamento circa il fatto che tale segnalazione, quantomeno nella sua forma integrale, non venisse messa a disposizione dei colleghi nei confronti dei quali lo stesso evidenziava difficoltà personali ed organizzative.

Anche in una prospettiva di proporzionalità e “minimizzazione dei dati” (art. 5, par. 1, lett. c), del Regolamento), la dichiarata esigenza di assicurare un approfondimento dei contenuti della segnalazione - e consentire così al collega coinvolto dal reclamante di formulare eventuali osservazioni al riguardo – poteva essere, infatti, soddisfatta anche omettendo il rilascio della copia cartacea della segnalazione in questione, tenuto conto in particolare della natura strettamente personale di taluni commenti ivi contenuti e delle stesse modalità di esposizione dei fatti segnalati.

In particolare, al fine di garantire una più adeguata tutela dei diritti e delle libertà dell’interessato, il Comune avrebbe dovuto limitarsi a condividere con il collega del reclamante le sole questioni di natura organizzativa che erano prospettate dallo stesso, avendo cura di ricondurre previamente siffatte questioni ad una formulazione sintetica ed essenziale.

Ciò anche tenuto conto che, peraltro, nel caso di specie, il rilascio di tale copia cartacea ha in concreto determinato le condizioni di ulteriori attività di divulgazione e circolazione nel contesto lavorativo – in particolare, l’affissione da parte del predetto dipendente della segnalazione presso i magazzini comunali - che, ancorché non riconducibili ad un’iniziativa o ad una determinazione del Comune, sono risultate comunque lesive dei diritti e delle libertà del reclamante.

Tutto ciò premesso, risulta che il trattamento di dati personali in questione – consistente nel rilascio al collega del reclamante di copia della segnalazione predetta, indirizzata dallo stesso reclamante all’attenzione di soggetti specificamente individuati - è stato effettuato in maniera non conforme ai principi di “liceità, correttezza e trasparenza”, “limitazione della finalità” e “minimizzazione dei dati”, in violazione dell’art. 5, par. 1, lett. a), b) e c) del Regolamento nonché in assenza di un idoneo presupposto normativo, in violazione degli artt. 6 del Regolamento e 2-ter del Codice.   

4.  Conclusioni.

Alla luce delle valutazioni sopra richiamate, si rileva che le dichiarazioni rese dal titolare del trattamento nel corso dell’istruttoria ˗ della cui veridicità si può essere chiamati a rispondere ai sensi dell’art. 168 del Codice ˗, seppure meritevoli di considerazione, non consentono di superare i rilievi notificati dall’Ufficio con l’atto di avvio del procedimento e risultano insufficienti a consentire l’archiviazione del presente procedimento ai sensi dell’art. 14, comma 1, del Regolamento del Garante n. 1/2019 non ricorrendo alcuno dei casi previsti dall’art. 11 ivi richiamato.

Si confermano, pertanto, le valutazioni preliminari dell’Ufficio e si rileva l’illiceità del trattamento di dati personali effettuato dal Comune di Desenzano del Garda nei termini di cui sopra.

Tanto premesso, occorre, tuttavia, tenere in considerazione taluni elementi, anche di contesto, emersi nel corso dell’istruttoria, che risultano indispensabili ai fini della valutazione in concreto dell’entità delle violazioni riscontrate e della lesività della complessiva condotta (v. cons. 148 del Regolamento). 

In particolare, tenuto conto che:

- la violazione costituisce un episodio di carattere isolato, inserendosi in un contesto caratterizzato da particolari tensioni e difficoltà organizzative nei rapporti di colleganza, e ha riguardato informazioni che, pur afferendo ad una segnalazione riservata, non appartengono alle categorie particolari di dati di cui all’art. 9 del Regolamento (cfr. art. 83, par. 2, lett. a) e g), del Regolamento);

- la violazione presenta carattere colposo, atteso il rilascio della copia da parte del Comune al collega del reclamante è avvenuto in buona fede (cfr. art. 83, par. 2, lett. b), del Regolamento);

- il Comune ha dichiarato di aver adottato specifiche iniziative al fine di prevenire il verificarsi di analoghe violazioni in futuro, anche attraverso attività di sensibilizzazione nei confronti del personale autorizzato (cfr. art. 83, par. 2, lett. c), del Regolamento);

- il Comune ha offerto una piena cooperazione con l’Autorità nel corso dell’istruttoria (art. 83, par. 2, lett. f), del Regolamento); 

- non risultano precedenti violazioni pertinenti commesse dal titolare del trattamento, aventi la medesima natura di quelle accertate in relazione ai fatti di reclamo (art. 83, par. 2, lett. e), del Regolamento).

le circostanze del caso concreto inducono a qualificare lo stesso come “violazione minore”, ai sensi del cons. 148 e dell’art. 83, par. 2, del Regolamento, nonché delle “Linee guida riguardanti l'applicazione e la previsione delle sanzioni amministrative pecuniarie ai fini del regolamento (UE) n. 2016/679”, adottate dal Gruppo di Lavoro Art. 29 il 3 ottobre 2017, WP 253, e fatte proprie dal Comitato europeo per la protezione dei dati con l’“Endorsement 1/2018” del 25 maggio 2018.

Alla luce di tutto quanto sopra rappresentato, e dei termini complessivi della vicenda in esame, si ritiene, pertanto, sufficiente ammonire il titolare del trattamento per la violazione delle disposizioni sopraindicate, ai sensi dell’art. 58, par. 2, lett. b), del Regolamento (cfr. anche cons. 148 e art. 83, par. 2, del Regolamento). 

Considerato che la condotta ha ormai esaurito i suoi effetti, non ricorrono i presupposti per l’adozione di ulteriori misure correttive di cui all’art. 58, par. 2, del Regolamento.

Si rileva, infine, che ricorrono i presupposti di cui all’art. 17 del regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante.

TUTTO CIÒ PREMESSO IL GARANTE

a) dichiara, ai sensi dell’art. 57, par. 1, lett. f), del Regolamento, l’illiceità del trattamento dei dati personali effettuato dal Comune di Desenzano del Garda, in persona del legale rappresentante pro-tempore, con sede legale in Via G. Carducci 4 - 25015 Desenzano del Garda (BS), C.F. 00575230172, per violazione degli artt. 5, par. 1, lett. a), b) e c), e 6 del Regolamento e 2-ter del Codice nei termini di cui in motivazione; 

b) ai sensi dell’art. 58, par. 2, lett. b) del Regolamento, ammonisce il predetto Comune, quale titolare del trattamento in questione, per aver violato gli artt. 5, par. 1, lett. a), b) e c), e 6 del Regolamento e 2-ter del Codice, come sopra descritto;  

c) ai sensi dell’art. 154-bis, comma 3 del Codice e dell’art. 37 del Regolamento del Garante n. 1/2019, dispone la pubblicazione del presente provvedimento sul sito internet dell’Autorità;  

d) ritiene che ricorrano i presupposti di cui all’art. 17 del Regolamento n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante. 

Ai sensi degli artt. 78 del Regolamento, 152 del Codice e 10 del d.lgs. n. 150/2011, avverso il presente provvedimento è possibile proporre ricorso dinnanzi all’autorità giudiziaria ordinaria, a pena di inammissibilità, entro trenta giorni dalla data di comunicazione del provvedimento stesso ovvero entro sessanta giorni se il ricorrente risiede all’estero.

Roma, 3 settembre 2026 

IL PRESIDENTE
Stanzione 

IL RELATORE
Stanzione

IL SEGRETARIO GENERALE
Montuori