Tutte le news
Garante Privacy 7 maggio 2026 5 min

Email aziendali post-cessazione: il Garante sanziona ITAS Mutua

Provvedimento 165/2026: accesso limitato e conservazione sproporzionata

Con il provvedimento n. 165 del 2026, il Garante per la protezione dei dati personali ha sanzionato ITAS Mutua per violazione del GDPR nella gestione delle caselle di posta aziendali di ex dipendenti. Il caso tocca un tema operativo con cui ogni DPO si confronta: cosa fare dell'email aziendale dopo che il rapporto di lavoro e' cessato.

Le violazioni contestate

  • Accesso non documentato e non giustificato alle email dell'ex dipendente
  • Conservazione dei dati per un periodo sproporzionato rispetto alle finalita'
  • Mancanza di una procedura interna formalizzata di gestione post-cessazione
  • Assenza di adeguata informativa al lavoratore al momento dell'assunzione

Visione superata

La tentazione del datore di lavoro di considerare tutto cio' che avviene sui propri server come 'cosa propria' e' un residuo di una visione padronale che il GDPR e la giurisprudenza europea hanno definitivamente superato.

Le best practice da implementare

  • Informativa specifica all'assunzione che indichi tempi e modalita' di gestione dell'email dopo la cessazione
  • Procedura formalizzata di disattivazione immediata della casella (entro 24-48 ore)
  • Risposta automatica per max 30-60 giorni con indicazione del referente alternativo
  • Backup limitato e cifrato, conservato max 12 mesi salvo contenzioso in corso
  • Accesso ai contenuti solo con autorizzazione documentata e ai fini specifici

In DPO Workspace

Tra i template settoriali e' presente una procedura tipo 'Gestione email lavoratore post-cessazione' che il DPO puo' applicare al cliente come placeholder iniziale da personalizzare.

Fonte ufficiale:Diritto di accesso posta elettronica aziendale: provvedimento Garante 2026 (Altalex)

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Garante Privacy
12keuro

Protocollo informatico configurato male: 12mila euro alla Citta' Metropolitana di Sassari

A seguito di una notifica di data breach e di un reclamo, il Garante ha sanzionato la Citta' Metropolitana di Sassari per aver configurato erroneamente il proprio protocollo informatico, rendendo accessibili documenti con dati personali a soggetti che, per ruolo e mansioni, non erano autorizzati a trattarli. La sanzione e' di 12mila euro, ma il principio vale per ogni ente e per ogni azienda che usi un sistema di gestione documentale: la protocollazione non e' un'attivita' neutra, e il default di visibilita' totale e' una violazione dei principi di integrita' e riservatezza.

29 lug 2026 6 min
Garante Privacy
2/2genitori

Foto dei minori sui social: serve il consenso di entrambi i genitori

Nella newsletter del 17 giugno 2026 il Garante ha ribadito un principio destinato a pesare ben oltre le liti familiari: la pubblicazione di foto di figli minorenni sui social richiede il consenso di ENTRAMBI i genitori. In caso di disaccordo, prevale la tutela del minore. Per il DPO e' un criterio operativo che investe scuole, asili, societa' sportive, parrocchie e aziende che pubblicano immagini di minori a fini promozionali.

15 lug 2026 3 min
Garante Privacy
STOPcopie

Il Garante agli albergatori: niente copia dei documenti degli ospiti

Con un comunicato rivolto al settore ricettivo, il Garante ha ribadito che gli albergatori non possono conservare copia dei documenti d'identita' degli ospiti: l'obbligo di legge (art. 109 TULPS) e' identificare l'ospite e trasmettere i dati alle autorita' di pubblica sicurezza tramite il portale Alloggiati Web - dopo la comunicazione, le copie dei documenti vanno distrutte o cancellate. Una prassi diffusissima diventa un rischio sanzionatorio concreto.

14 lug 2026 3 min