Normativa AI

Il Garante Privacy sanziona Poste Italiane per il monitoraggio delle app Android

di Redazione AIPIA · · aggiornato il

Il Garante per la protezione dei dati personali ha emesso il 17 aprile 2026 il Provvedimento n.237, con cui ha sanzionato Poste Italiane e PostePay per il monitoraggio delle applicazioni installate sui dispositivi Android aziendali assegnati ai dipendenti. Il provvedimento contesta una raccolta sistematica dei dati di utilizzo delle app, ritenuta eccedente rispetto alle finalita’ dichiarate nell’informativa privacy. Il riferimento normativo combina tre piani: il GDPR per il trattamento dei dati personali, l’articolo 4 dello Statuto dei Lavoratori per i controlli a distanza, e l’AI Act per i profili di alto rischio nei sistemi automatizzati di gestione del personale. Il caso fissa un precedente operativo per qualunque azienda italiana che usi soluzioni di mobile device management con componenti AI per analisi comportamentale.

Aggiungi AIPIA tra i preferiti su Google

Cosa contesta il provvedimento n.237

L’istruttoria del Garante ha riguardato il sistema di gestione dei dispositivi mobili aziendali utilizzato da Poste Italiane per i dipendenti dotati di smartphone Android. Il sistema raccoglieva con cadenza periodica l’elenco completo delle applicazioni installate sul dispositivo, inclusa la frequenza di utilizzo. L’azienda dichiarava nella propria informativa che la raccolta era finalizzata alla sicurezza informatica e alla verifica di compliance con le policy aziendali sui software autorizzati.

Il Garante ha contestato due punti. Primo, la raccolta riguardava anche app di natura personale che il dipendente poteva legittimamente installare nei tempi di non lavoro, in violazione del principio di minimizzazione previsto dal GDPR. Secondo, l’informativa non distingueva con sufficiente chiarezza tra dati di sicurezza tecnica e dati che potevano profilare il comportamento del lavoratore. La sanzione applicata, secondo le indiscrezioni di stampa specializzata, si colloca nella fascia alta delle sanzioni del Garante in materia di tutela del lavoratore, in linea con i provvedimenti del 2024-2025 contro altri grandi gruppi.

L’articolo 4 dello Statuto dei Lavoratori e l’AI

L’articolo 4 della Legge 300/1970, modificato nel 2015 dal Jobs Act, regola i controlli a distanza sull’attivita’ dei lavoratori. Permette l’uso di strumenti di controllo solo per esigenze organizzative, produttive, di sicurezza del lavoro o tutela del patrimonio aziendale, e richiede accordo sindacale o autorizzazione dell’Ispettorato del Lavoro. I dati raccolti possono essere usati a tutti i fini (incluso quello disciplinare) solo se e’ stata data adeguata informazione preventiva al lavoratore.

L’AI complica il quadro. Un sistema di mobile device management che si limita a registrare le app installate ricade in una zona grigia: e’ un controllo tecnico o un controllo sul lavoratore? Se il sistema applica algoritmi di analisi comportamentale per identificare anomalie (per esempio: app installate fuori dall’orario di lavoro, frequenza di utilizzo di app non aziendali, pattern di sblocco del dispositivo), allora si entra a pieno titolo nei sistemi che l’AI Act classifica come alto rischio per la gestione del personale.

L’AI Act e la classificazione dei sistemi HR ad alto rischio

Il Regolamento UE 2024/1689, in vigore dal 1 agosto 2024 con applicazione graduale fino ad agosto 2027, classifica come sistemi AI ad alto rischio quelli usati nel reclutamento, nella valutazione delle prestazioni, nelle decisioni su promozione e licenziamento, e nel monitoraggio del comportamento dei lavoratori. Per questi sistemi e’ richiesta una valutazione del rischio formalizzata, una documentazione tecnica completa, una sorveglianza umana significativa e l’iscrizione in un registro pubblico europeo.

La Legge 132/2025, recepimento italiano dell’AI Act, ha integrato il quadro nazionale chiarendo le competenze sanzionatorie. In Italia il Garante Privacy condivide la responsabilita’ di vigilanza con AGCOM e con le autorita’ del lavoro per i sistemi HR. Il Provvedimento n.237 contro Poste Italiane non cita esplicitamente l’AI Act, ma costruisce un terreno giurisprudenziale che le imprese useranno come riferimento quando l’AI Act sara’ pienamente applicabile.

Cosa devono cambiare i fornitori di MDM

I fornitori di mobile device management che operano in Italia hanno davanti tre cantieri. Il primo e’ la revisione delle informative privacy: la separazione tra dati tecnici di sicurezza e dati comportamentali deve essere esplicita, e ogni categoria deve avere una base giuridica e una finalita’ distinte. Il secondo e’ la riduzione del livello di granularita’ dei dati raccolti: non basta dichiarare la finalita’, bisogna dimostrare che lo stesso obiettivo non sia raggiungibile con dati meno invasivi. Il terzo e’ la documentazione dei modelli AI eventualmente integrati, con specifico riferimento all’analisi comportamentale.

Per le aziende clienti, il passaggio operativo e’ la rinegoziazione dei contratti. Le clausole di responsabilita’ per il trattamento dati devono includere oggi anche i sistemi di analisi automatica. Una copertura di responsabilita’ professionale specifica sull’AI diventa rilevante per i consulenti che disegnano l’architettura di MDM aziendale, perche’ un errore di valutazione sulla classificazione del sistema puo’ tradursi in una catena di responsabilita’ lungo la filiera.

Il caso Poste Italiane e gli effetti sulle PMI

Poste Italiane e’ un grande gruppo con risorse legali e organizzative significative. Se il Garante ha ritenuto la sua impostazione non conforme, le PMI italiane che hanno adottato soluzioni MDM standard senza una valutazione approfondita sono in posizione molto piu’ esposta. Una PMI che gestisce 50 dispositivi aziendali con un sistema acquistato chiavi in mano da un fornitore italiano o internazionale e’ probabilmente nella stessa situazione contestata a Poste Italiane, ma senza la struttura interna per riconoscerlo.

L’azione corretta e’ una mappatura dei sistemi attualmente in uso. Quali dati raccolgono, con quale frequenza, per quale finalita’ dichiarata, con quale base giuridica. Per le aziende che non hanno una funzione DPO interna, questo lavoro va affidato a una consulenza esterna. AIPIA mantiene una guida operativa all’AI Act aggiornata con riferimento agli ambiti di applicazione e alle prassi di documentazione richieste.

I prossimi mesi sul fronte ispettivo

Il provvedimento contro Poste Italiane non e’ isolato. Negli ultimi diciotto mesi il Garante ha intensificato l’attivita’ ispettiva sui sistemi HR algoritmici, con provvedimenti contro diverse societa’ di delivery, piattaforme di ride hailing e gruppi industriali manifatturieri. La direzione e’ chiara: l’autorita’ sta costruendo un repertorio di casi che fissano i limiti del lecito, in modo da arrivare al 2027 (anno di piena applicabilita’ dell’AI Act) con una giurisprudenza consolidata.

Per le imprese italiane questo significa che l’orizzonte temporale della compliance non e’ il 2027 ma il 2026. Le ispezioni stanno avvenendo ora, con la normativa attuale gia’ sufficiente per fondare le contestazioni. Aspettare la piena applicabilita’ dell’AI Act per adeguarsi e’ una strategia perdente.

Il monitoraggio dei dispositivi e la fiducia con il dipendente

Il Provvedimento n.237 affronta un problema giuridico ma tocca un nodo organizzativo piu’ ampio. La quantita’ di dati che le aziende possono oggi raccogliere sui propri dipendenti, attraverso strumenti tecnici sempre piu’ sofisticati, ha superato la capacita’ delle organizzazioni di farne uso ragionevole. Raccogliere tutto perche’ si puo’ non e’ una strategia, e’ una rinuncia a decidere. Le imprese che nel 2026 faranno l’esercizio doloroso ma necessario di tagliare il volume di dati raccolti, mantenendo solo quelli effettivamente usati, costruiranno un capitale di fiducia interna che vale piu’ di qualsiasi sistema di analisi comportamentale.

Aggiungi AIPIA tra i preferiti su Google
Con il supporto di:AdobeAnthropicMetaMicrosoftCanvaAsanaDocuSignZoomHootsuiteUpworkKeelaAzure
Iscriviti
🇮🇹Italiano✓ 🇬🇧English✓ 🇪🇸Español✓