
L’invio di comunicazioni da parte dell’azienda agli indirizzi e-mail privati dei dipendenti è una materia delicata disciplinata dal GDPR (Regolamento UE 2016/679), dal Codice della Privacy italiano (D.Lgs. 196/2003 e successive modifiche) e dalle linee guida del Garante per la Protezione dei Dati Personali.
Per operare in modo lecito e prevenire sanzioni o contestazioni, l’azienda deve rispettare le seguenti regole e condizioni:
—
1. Liceità del Trattamento e Consenso
- Consenso esplicito e specifico: L’e-mail privata è un dato personale riferito alla sfera della vita privata del lavoratore. L’azienda può utilizzarla solo se il dipendente ha fornito un consenso libero, esplicito e revocabile in qualsiasi momento, oppure se previsto da una specifica norma di legge o contratto collettivo per comunicazioni urgenti/emergenziali.
- Finalità determinata: L’indirizzo fornito per emergenze o comunicazioni amministrative non può essere riutilizzato per scopi di marketing aziendale, comunicazioni promozionali o finalità diverse da quelle per cui è stato raccolto.
—
2. Informativa sulla Privacy (Art. 13 GDPR)
I dipendenti devono essere stati chiaramente informati tramite un’apposita informativa privacy in cui si specifica:
- Che l’indirizzo e-mail privato potrà essere utilizzato per determinate comunicazioni aziendali.
- Quali tipologie di comunicazioni verranno inviate (es. comunicazioni di emergenza, invio di cedolini paga, avvisi organizzativi indifferibili).
- La facoltà di revocare l’uso del proprio recapito privato a favore dei canali aziendali standard.
—
3. Protezione dei Dati e Visibilità degli Indirizzi (CCN / BCC)
Quando l’azienda invia un’e-mail a un gruppo di dipendenti, è fondamentale tutelare la riservatezza degli indirizzi:
- Obbligo di Copia Nascosta (CCN / BCC): Gli indirizzi e-mail dei lavoratori non devono mai essere inseriti nel campo `A:` (To:) o `CC:`. Tutti gli indirizzi dei destinatari devono essere inseriti esclusivamente nel campo `CCN:` (BCC:).
- Motivazione: Inserire gli indirizzi in chiaro costituisce una violazione del GDPR (data breach), in quanto espone indebitamente dati personali a terzi (inclusi i colleghi) senza giustificazione.
—
4. Proporzionalità e Pertinenza dei Contenuti
- Principali casi d’uso ammessi: Comunicazioni di emergenza, chiusure straordinarie della sede, invio di documentazione personale strettamente riservata (es. CUD o busta paga, con protezione tramite password), o comunicazioni operative destinate a lavoratori che non dispongono di un account o dispositivo aziendale.
- Divieto di contenuti sensibili massivi: Non devono essere inviate comunicazioni che contengano dati particolari (es. dati sulla salute, adesioni sindacali, provvedimenti disciplinari) all’interno di invii di gruppo.
—
5. Priorità dei Canali Aziendali
- L’azienda ha il dovere di privilegiare i canali di comunicazione istituzionali e professionali (e-mail aziendale, intranet, bacheca aziendale, app aziendali dedicate).
- Il ricorso alle e-mail private deve rimanere una misura residuale o eccezionale, giustificata dall’assenza di altri strumenti o da motivi organizzativi imprescindibili.







