10/10/2026, 06.22
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Sanzione Garante a La Patria S.p.A.: GPS e diritto di accesso dati

Il Garante Privacy multa La Patria S.p.A. per 39.000 euro. Analisi su GPS aziendali, diritto di accesso ai dati e errori nelle informative GDPR per imprese.
Sanzione Garante a La Patria S.p.A.: GPS e diritto di accesso dati
In sintesi
  • Il Garante Privacy ha sanzionato La Patria S.p.A. con una multa di 39.000 euro per violazioni del GDPR.
  • L'azienda ha ignorato due richieste di accesso ai dati di un ex dipendente coinvolto in un procedimento disciplinare.
  • Il tracciamento GPS dei veicoli aziendali è stato considerato dato personale senza adeguata informativa.
  • L'informativa privacy conteneva riferimenti errati a dati sensibili (vita sessuale e credo) mai trattati.

Un'informativa privacy scritta male può diventare un boomerang legale, anche quando l'azienda non commette l'infrazione che ha dichiarato di poter compiere. È quanto accaduto a La Patria S.p.A., società operante nel settore della sicurezza e della sicurezza tecnologica, finita nel mirino del Garante per la Protezione dei Dati Personali. La vicenda, culminata in una decisione finale datata 6 agosto 2026, non riguarda solo una sanzione pecuniaria, ma solleva questioni critiche sulla gestione del rapporto tra datore di lavoro e dipendente nell'era del monitoraggio digitale.

La menzione inutile della vita sessuale

Accade spesso che le aziende utilizzino modelli di informativa privacy precompilati, senza adattarli alla realtà operativa della propria organizzazione. La Patria S.p.A. ha commesso un errore di questo tipo, includendo nei propri documenti riferimenti al trattamento di categorie particolari di dati personali. Nello specifico, l'informativa citava il trattamento di informazioni relative alle convinzioni filosofiche e alla vita sessuale dei dipendenti.

Il paradosso rilevato dal Garante è che l'azienda non trattava effettivamente alcun dato di questo tipo. Invece di proteggere l'impresa, l'inserimento di queste clausole ha evidenziato una gestione approssimativa della documentazione legale. Dichiarare di trattare dati ipersensibili senza farlo non è un eccesso di zelo, ma un'inesattezza che viola il principio di trasparenza previsto dal GDPR.

Perché il silenzio del datore di lavoro costa 39.000 euro?

La sanzione amministrativa di 39.000 euro non è scattata per l'errore formale nell'informativa, ma per l'inerzia della società di fronte ai diritti di un lavoratore. Tutto ha inizio con il reclamo di un ex dipendente, che si trovava nel mezzo di un procedimento disciplinare culminato poi con il suo licenziamento. Per difendersi, l'uomo aveva inviato due richieste di accesso alla documentazione che lo riguardava.

La Patria S.p.A. ha scelto di non rispondere adeguatamente a tali richieste. Secondo l'analisi del Garante, l'azienda ha violato tre pilastri fondamentali del Regolamento Europeo: l'Articolo 12, relativo alla trasparenza e alle modalità di esercizio dei diritti; l'Articolo 13, riguardante le informazioni da fornire al momento della raccolta dei dati; e l'Articolo 15, che sancisce il diritto di accesso dell'interessato.

Analisi strategica: Per un imprenditore, il costo del silenzio è oggi superiore al costo della compliance. Ignorare una richiesta di accesso ai dati (DSAR - Data Subject Access Request) non è una strategia di difesa legale efficace, ma un aggravante che sposta il conflitto dal piano del diritto del lavoro a quello della protezione dei dati, dove le sanzioni sono amministrative e indipendenti dall'esito del licenziamento. Il rischio business è che una disputa sindacale si trasformi in un'ispezione del Garante.

Il GPS aziendale come prova disciplinare

Il cuore del contendere riguardava i dati raccolti tramite un sistema GPS installato sul veicolo aziendale assegnato al dipendente. L'ex lavoratore richiedeva l'accesso a questi specifici dati per contestare le accuse mosse durante il procedimento disciplinare. La società ha sottovalutato la natura di tali informazioni.

Il Garante ha chiarito un punto fondamentale: i dati di geolocalizzazione raccolti tramite GPS sono dati personali. Questo perché la posizione del veicolo può essere collegata indirettamente alla persona che lo guida. Di conseguenza, il monitoraggio dei mezzi non è un'operazione neutra, ma un trattamento di dati che richiede un'informativa specifica e trasparente.

Nel caso di La Patria S.p.A., l'autorità ha riscontrato che i dipendenti non erano stati adeguatamente informati sul trattamento di questi dati di geolocalizzazione. L'uso del GPS come strumento di controllo per scopi disciplinari, senza una base informativa solida, rende la prova potenzialmente contestabile e l'azienda vulnerabile a sanzioni pesanti. Per approfondire i dettagli della sanzione, è possibile consultare il comunicato ufficiale dell' EDPB.

È necessario citare il GDPR per esercitare i propri diritti?

Un punto di particolare rilievo per i dipartimenti HR e legali delle imprese riguarda la forma della richiesta di accesso. Spesso le aziende respingono le richieste dei dipendenti se queste non citano esplicitamente il GDPR o non seguono un modulo formale. Il Garante ha smentito questa prassi.

L'autorità ha stabilito che l'interessato non ha l'obbligo di fare riferimento espresso al GDPR affinché la sua richiesta sia considerata un esercizio del diritto di accesso. Se la volontà del soggetto è chiara, l'azienda deve rispondere. Inoltre, se il titolare del trattamento decide di non accogliere la richiesta, non può limitarsi al silenzio: deve informare l'interessato delle ragioni del rifiuto e indicare la possibilità di presentare un reclamo o di adire le vie giudiziarie.

Questa interpretazione riduce drasticamente lo spazio di manovra per le aziende che cercano di ostacolare l'accesso ai dati attraverso formalismi burocratici. La trasparenza non è un'opzione, ma un obbligo procedurale.

Tracciamento dei dipendenti e sanzioni del Garante nel mercato della sicurezza

Il settore della sicurezza, in cui opera La Patria S.p.A., è per definizione un ambito ad alta intensità di monitoraggio. Tuttavia, la natura del business non giustifica la sospensione delle garanzie privacy. Il caso analizzato, riportato anche da Europrivacy, evidenzia una tendenza del Garante a colpire duramente l'opacità nei rapporti di lavoro.

La gestione dei dati dei dipendenti in Italia segue una linea rigorosa: ogni strumento di controllo deve essere proporzionato, trasparente e giustificato. L'uso di sistemi tecnologici per la sorveglianza, se non supportato da un'informativa corretta, trasforma uno strumento di efficienza operativa in un rischio finanziario.

Analisi geopolitica e normativa: L'allineamento tra l'autorità italiana e le linee guida europee è totale. In un contesto dove l'UE sta implementando normative sempre più stringenti sulla governance dei dati, l'approccio del Garante segnala che non ci saranno sconti per le PMI o per le aziende di servizi di sicurezza. La conformità non è più un costo accessorio, ma un elemento di stabilità aziendale.

Per comprendere come queste sanzioni si inseriscano nel trend europeo, si può osservare il monitoraggio di AI Policy Pulse, che traccia le azioni di enforcement in tutto il continente.

Per le imprese italiane, questo caso definisce tre scenari di rischio immediato:

  • Rischio Documentale: Informative "copia-incolla" che dichiarano trattamenti inesistenti. Indicatore verificabile: Audit interno sui registri dei trattamenti entro il prossimo trimestre.
  • Rischio Operativo: Utilizzo di GPS e software di monitoraggio senza consenso o informativa specifica. Indicatore verificabile: Numero di contestazioni sindacali relative al controllo a distanza nel 2027.
  • Rischio Procedurale: Gestione negligente delle richieste di accesso ai dati (DSAR). Indicatore verificabile: Tempo medio di risposta alle richieste di accesso ai dati dei dipendenti.

In sintesi, la sanzione a La Patria S.p.A. ricorda agli imprenditori che la privacy non è un problema di "informatica", ma di gestione del personale e della legalità aziendale. Un errore in un documento o un silenzio prolungato possono costare decine di migliaia di euro, indipendentemente dalla validità tecnica del licenziamento effettuato.

Implicazioni per le imprese italiane e l'UE

Il caso conferma che il Garante italiano applica rigorosamente il GDPR anche in assenza di grandi data breach, concentrandosi sui diritti individuali. Per le imprese italiane, ciò significa che l'AI Act e la direttiva NIS2 non faranno che aumentare la pressione sulla gestione dei dati; chi non ha basi solide di compliance oggi, troverà impossibile integrare sistemi di AI per il monitoraggio del personale domani senza incorrere in sanzioni milionarie.

Domande frequenti

Il GPS aziendale è legale per monitorare i dipendenti?

Sì, ma solo se i dipendenti sono stati adeguatamente informati e se il trattamento è proporzionato e trasparente. I dati GPS sono considerati dati personali.

Cosa succede se un dipendente chiede i suoi dati senza citare il GDPR?

L'azienda è comunque obbligata a rispondere. La mancanza di un riferimento esplicito alla normativa europea non annulla il diritto di accesso dell'interessato.

Perché l'azienda è stata sanzionata se non trattava i dati sensibili citati nell'informativa?

Perché l'informativa deve essere accurata. Dichiarare di trattare dati (come la vita sessuale o credi filosofici) che in realtà non vengono trattati viola il principio di trasparenza del GDPR.


Fonti: Edpb, Europrivacy, Aipolicypulse ·

glacom · Refactoring glacom: il tuo programma di sempre, ricostruito con l'IA senza perdere niente →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Visualizza per la stampa
CLOSE X
Vedi anche
IA Locale e Sovranità del Dato: il Caso dell'Istituto Lluís Simarro
Un istituto spagnolo investe 1 milione di euro in un data center locale per l'IA. Analisi su privacy, hardware NPU e implicazioni per l'AI Act europeo…
10/10/2026 11:15
Rischi IA, controllo umano e l'adozione sistemica a Lleida
Analisi sull'espansione dell'IA nelle università di Lleida, i rischi di perdita di controllo dei modelli e l'impatto strategico dell'AI Act per le imp…
10/10/2026 09:14
Emirates multa 180.000 euro: il caso dei dati sanitari e modulo MEDIF
Il Garante Privacy sanziona Emirates per la gestione dei dati sanitari dei passeggeri. Analisi su trasparenza, modulo MEDIF e tempi di conservazione d…
10/10/2026 06:22
Data Breach E.E.T.A.A.: Sanzioni GDPR e Rischi Sistemi Obsoleti
Il Garante greco sanziona il Ministero della Coesione Sociale e E.E.T.A.A. per un data breach massivo causato da sistemi IT obsoleti. Analisi per impr…
10/10/2026 06:22
Deepfake e nudo simulato: condanne per tre ragazzi a Siviglia
Un giudice di Siviglia condanna tre uomini per l'uso di IA per creare nudi simulati di ex compagne. Analisi legale e implicazioni per l'integrità mora…
10/10/2026 06:22