La privacy e la email privata

L’invio di comunicazioni da parte dell’azienda agli indirizzi e-mail privati dei dipendenti è una materia delicata disciplinata dal GDPR (Regolamento UE 2016/679), dal Codice della Privacy italiano (D.Lgs. 196/2003 e successive modifiche) e dalle linee guida del Garante per la Protezione dei Dati Personali.

Per operare in modo lecito e prevenire sanzioni o contestazioni, l’azienda deve rispettare le seguenti regole e condizioni:

—

1. Liceità del Trattamento e Consenso

  • Consenso esplicito e specifico: L’e-mail privata è un dato personale riferito alla sfera della vita privata del lavoratore. L’azienda può utilizzarla solo se il dipendente ha fornito un consenso libero, esplicito e revocabile in qualsiasi momento, oppure se previsto da una specifica norma di legge o contratto collettivo per comunicazioni urgenti/emergenziali.
  • Finalità determinata: L’indirizzo fornito per emergenze o comunicazioni amministrative non può essere riutilizzato per scopi di marketing aziendale, comunicazioni promozionali o finalità diverse da quelle per cui è stato raccolto.

—

2. Informativa sulla Privacy (Art. 13 GDPR)

I dipendenti devono essere stati chiaramente informati tramite un’apposita informativa privacy in cui si specifica:

  • Che l’indirizzo e-mail privato potrà essere utilizzato per determinate comunicazioni aziendali.
  • Quali tipologie di comunicazioni verranno inviate (es. comunicazioni di emergenza, invio di cedolini paga, avvisi organizzativi indifferibili).
  • La facoltà di revocare l’uso del proprio recapito privato a favore dei canali aziendali standard.

—

3. Protezione dei Dati e Visibilità degli Indirizzi (CCN / BCC)

Quando l’azienda invia un’e-mail a un gruppo di dipendenti, è fondamentale tutelare la riservatezza degli indirizzi:

  • Obbligo di Copia Nascosta (CCN / BCC): Gli indirizzi e-mail dei lavoratori non devono mai essere inseriti nel campo `A:` (To:) o `CC:`. Tutti gli indirizzi dei destinatari devono essere inseriti esclusivamente nel campo `CCN:` (BCC:).
  • Motivazione: Inserire gli indirizzi in chiaro costituisce una violazione del GDPR (data breach), in quanto espone indebitamente dati personali a terzi (inclusi i colleghi) senza giustificazione.

—

4. Proporzionalità e Pertinenza dei Contenuti

  • Principali casi d’uso ammessi: Comunicazioni di emergenza, chiusure straordinarie della sede, invio di documentazione personale strettamente riservata (es. CUD o busta paga, con protezione tramite password), o comunicazioni operative destinate a lavoratori che non dispongono di un account o dispositivo aziendale.
  • Divieto di contenuti sensibili massivi: Non devono essere inviate comunicazioni che contengano dati particolari (es. dati sulla salute, adesioni sindacali, provvedimenti disciplinari) all’interno di invii di gruppo.

—

5. Priorità dei Canali Aziendali

  • L’azienda ha il dovere di privilegiare i canali di comunicazione istituzionali e professionali (e-mail aziendale, intranet, bacheca aziendale, app aziendali dedicate).
  • Il ricorso alle e-mail private deve rimanere una misura residuale o eccezionale, giustificata dall’assenza di altri strumenti o da motivi organizzativi imprescindibili.