Introduzione: il quadro normativo di riferimento
La designazione dei lavoratori dipendenti quali soggetti autorizzati al trattamento dei dati personali rappresenta uno degli adempimenti più delicati e complessi nell'ambito della conformità al GDPR.
Al termine del processo di ricerca e selezione del personale l’azienda o l’organizzazione è tenuta al rispetto dell'articolo 2-quaterdecies del Codice della Privacy che stabilisce: "il titolare o il responsabile del trattamento possono prevedere, sotto la propria responsabilità e nell'ambito del proprio assetto organizzativo, che specifici compiti e funzioni connessi al trattamento di dati personali siano attribuiti a persone fisiche, espressamente designate, che operano sotto la loro autorità".
Questa disposizione, introdotta per adeguare l'ordinamento italiano al GDPR, ha sostituito il precedente sistema degli "incaricati del trattamento", introducendo un regime più flessibile ma al contempo più rigoroso in termini di responsabilità del titolare del trattamento. La norma prevede inoltre che "il titolare o il responsabile del trattamento individuano le modalità più opportune per autorizzare al trattamento dei dati personali le persone che operano sotto la propria autorità diretta".
I presupposti della designazione
La designazione di soggetti autorizzati al trattamento deve rispondere a una reale necessità organizzativa e funzionale dell'azienda. Non tutti i dipendenti necessitano di essere designati come soggetti autorizzati, ma solo coloro che, per le mansioni svolte, devono effettivamente accedere e trattare dati personali nell'ambito delle proprie funzioni lavorative.
Il principio di minimizzazione, sancito dall'articolo 5 del GDPR, impone che l'accesso ai dati personali sia limitato esclusivamente a coloro che ne hanno effettiva necessità per lo svolgimento delle proprie mansioni. Questo principio si applica anche alla designazione dei soggetti autorizzati, che deve essere calibrata sulle specifiche esigenze operative.
Prima di procedere alla designazione, il titolare del trattamento deve effettuare un'accurata valutazione delle mansioni svolte da ciascun dipendente e dei rischi connessi al trattamento dei dati personali. Questa valutazione deve considerare:
-
La tipologia di dati trattati (comuni, particolari, giudiziari)
-
Le modalità di accesso ai dati
-
I sistemi informatici utilizzati
-
Le procedure operative seguite
-
I rischi per i diritti e le libertà degli interessati
Le modalità di designazione
La designazione deve avvenire attraverso un atto formale che identifichi chiaramente il soggetto designato, le categorie di dati personali cui può accedere, le operazioni di trattamento autorizzate e le limitazioni eventualmente previste. L'atto di designazione deve essere documentato e conservato dal titolare del trattamento.
L'articolo 2-quaterdecies del Codice della Privacy prevede che il titolare del trattamento fornisca istruzioni specifiche per il trattamento dei dati personali. Queste istruzioni devono essere:
-
Chiare e dettagliate
-
Adeguate alle mansioni svolte
-
Aggiornate in base all'evoluzione tecnologica e normativa
-
Documentate per iscritto
Le istruzioni devono specificare le modalità operative per il trattamento, le misure di sicurezza da adottare, i comportamenti vietati e le procedure da seguire in caso di incidenti o violazioni dei dati.
Gli obblighi formativi
La Corte d'Appello del Lavoro di Milano con sentenza n. 302/2025 ha evidenziato l'importanza della formazione specifica sui principi di protezione dei dati personali. Nel caso esaminato, la Corte ha rilevato che "il dipendente sia stato specificamente formato attraverso periodici corsi di aggiornamento in materia di privacy e applicazione del GDPR, essendo stato designato quale persona autorizzata al trattamento dei dati personali, con conseguente piena consapevolezza dell'illiceità della condotta posta in essere".
La formazione iniziale deve coprire:
-
I principi fondamentali del GDPR
-
Le responsabilità del soggetto autorizzato
-
Le procedure operative specifiche
-
Le misure di sicurezza da adottare
-
Le conseguenze delle violazioni
La formazione non può limitarsi a un intervento iniziale, ma deve essere oggetto di aggiornamento periodico. L'evoluzione normativa, tecnologica e organizzativa richiede un costante adeguamento delle competenze dei soggetti autorizzati.
Le misure di sicurezza e controllo
Il titolare del trattamento deve implementare sistemi di controllo degli accessi che garantiscano che solo i soggetti autorizzati possano accedere ai dati personali per i quali sono stati designati. Questi controlli devono essere:
-
Tecnicamente adeguati
-
Proporzionati ai rischi
-
Regolarmente verificati e aggiornati
La sentenza del Tribunale del Lavoro di Cassino n. 627/2024 ha chiarito che "i controlli preventivi periodici effettuati dalla banca sugli accessi ai dati bancari dei clienti in adempimento degli obblighi normativi sulla privacy non rientrano nell'ambito applicativo dell'articolo 4 dello Statuto dei lavoratori sui controlli a distanza, trattandosi di verifiche volte alla tutela della riservatezza dei correntisti e non al controllo dell'adempimento della prestazione lavorativa".
Il monitoraggio delle attività di trattamento è quindi non solo consentito, ma necessario per garantire la conformità normativa e la sicurezza dei dati.
Il titolare del trattamento deve implementare procedure di audit interno per verificare periodicamente:
-
Il rispetto delle istruzioni impartite
-
L'adeguatezza delle misure di sicurezza
-
L'efficacia della formazione erogata
-
La conformità alle procedure operative
La responsabilità del Titolare del Trattamento
Il GDPR introduce il principio di accountability, secondo cui il titolare del trattamento deve essere in grado di dimostrare la conformità alle disposizioni normative. Questo principio si applica anche alla gestione dei soggetti autorizzati al trattamento.
La Cassazione civile con ordinanza n. 6642/2023 ha stabilito che "in tema di protezione dei dati personali, il titolare del trattamento è la persona giuridica e non il suo legale rappresentante o amministratore, configurandosi un'autonoma responsabilità in deroga al principio dell'imputabilità personale della sanzione". Tale responsabilità "è fondata sul concetto di 'colpa di organizzazione', intesa come rimprovero derivante dall'inosservanza da parte dell'ente dell'obbligo di adottare le cautele organizzative e gestionali necessarie".
Il titolare del trattamento risponde delle condotte illecite poste in essere dai soggetti autorizzati nell'ambito delle loro funzioni. La Corte d'Appello del Lavoro di Milano (Corte d'appello lavoro Milano sentenza n. 302 del 24 aprile 2025) ha evidenziato come "costituisce violazione grave del vincolo fiduciario e degli obblighi contrattuali la condotta del lavoratore che, addetto alla gestione della posta interna e allo smistamento della corrispondenza aziendale, intercetti illecitamente i dati personali contenuti nel curriculum vitae di una candidata e li utilizzi per finalità estranee a quelle aziendali".
La documentazione obbligatoria
L'articolo 30 del GDPR prevede che "ogni titolare del trattamento e, ove applicabile, il suo rappresentante tengono un registro delle attività di trattamento svolte sotto la propria responsabilità". Il registro deve contenere informazioni sui soggetti autorizzati al trattamento e sulle loro specifiche competenze.
Il titolare del trattamento deve mantenere una documentazione completa delle designazioni effettuate, includendo:
-
Le istruzioni impartite
-
I registri della formazione erogata
-
Le verifiche periodiche effettuate
-
Gli eventuali provvedimenti disciplinari adottati
La revoca delle autorizzazioni
La cessazione del rapporto di lavoro comporta automaticamente la revoca dell'autorizzazione al trattamento. Il titolare del trattamento deve implementare procedure che garantiscano:
-
La disattivazione immediata degli accessi
-
La restituzione di eventuali dispositivi aziendali
-
La cancellazione delle credenziali di accesso
-
La comunicazione della cessazione ai sistemi informatici
La sentenza del Tribunale del Lavoro di Cassino (Tribunale lavoro Cassino sentenza n. 627 del 10 luglio 2024) ha confermato la legittimità del licenziamento per giusta causa del dipendente che "effettua accessi non autorizzati ai dati del conto corrente di un cliente per finalità personali estranee alle proprie mansioni lavorative", evidenziando come "la violazione degli obblighi di diligenza e fedeltà assume particolare gravità nel settore creditizio per il peculiare rilievo dell'elemento fiduciario".
I diritti degli Interessati e gli obblighi dei Soggetti Autorizzati
I soggetti autorizzati sono tenuti al rispetto della riservatezza dei dati trattati anche dopo la cessazione del rapporto di lavoro. Questo obbligo deve essere chiaramente specificato nell'atto di designazione e nelle istruzioni operative.
Sanzioni e responsabilità disciplinari
Le violazioni degli obblighi connessi al trattamento dei dati personali possono comportare:
-
Sanzioni disciplinari fino al licenziamento per giusta causa
-
Responsabilità civile per i danni causati
-
Sanzioni penali nei casi più gravi
-
Sanzioni amministrative a carico del titolare del trattamento
La valutazione della proporzionalità delle sanzioni deve considerare:
-
La gravità della violazione
-
L'intenzionalità della condotta
-
La formazione ricevuta dal soggetto
-
I precedenti disciplinari
-
Le conseguenze della violazione
Settori specifici e particolarità
Nel settore sanitario, la designazione dei soggetti autorizzati assume particolare rilevanza per la presenza di dati relativi alla salute. Le istruzioni devono essere particolarmente dettagliate e la formazione deve coprire aspetti specifici della normativa sanitaria.
Il settore bancario e finanziario presenta specifiche criticità legate alla riservatezza dei dati dei clienti e agli obblighi antiriciclaggio. La formazione deve includere aspetti specifici della normativa di settore.
Nella pubblica amministrazione, la designazione deve tenere conto degli specifici obblighi di trasparenza e delle normative settoriali applicabili.
Raccomandazioni operative per le aziende
Le aziende devono implementare un sistema di gestione delle autorizzazioni che preveda:
-
Procedure standardizzate per la designazione
-
Modelli di atti di designazione
-
Programmi di formazione strutturati
-
Sistemi di monitoraggio e controllo
-
Procedure per la revoca delle autorizzazioni
Quando presente, il Responsabile della Protezione dei Dati (DPO) deve essere coinvolto in tutte le fasi del processo di designazione, dalla valutazione delle necessità alla formazione dei soggetti autorizzati.
Il sistema di gestione delle autorizzazioni deve essere oggetto di aggiornamento continuo per tenere conto:
-
Dell'evoluzione normativa
-
Dei cambiamenti organizzativi
-
Dell'introduzione di nuove tecnologie
-
Delle lezioni apprese da incidenti o violazioni
Dott. Roberto Pagano
Privacy Officer e Consulente della Privacy
Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA

