Ex dipendente chiede i dati: se l’azienda tace viola la privacy

Con i provvedimenti n. 461 del 18 giugno 2026 e n. 585 del 6 agosto 2026, il Garante per la protezione dei dati personali è intervenuto su un tema che interessa ogni datore di lavoro: che cosa fare quando un lavoratore , dipendente o ex-dipendente chiede l'accesso ai propri dati. In entrambi i casi l'Autorità ha accertato la violazione degli artt. 12 e 15 del Regolamento (UE) 2016/679 (GDPR), perché la società destinataria della richiesta non aveva dato un riscontro adeguato.

Il punto in comune è questo: le due società avevano ritenuto che la richiesta non fosse un'istanza di accesso ai dati personali e, per questo, non vi avevano dato seguito.

Richiesta di accesso ai dati dopo il rapporto di lavoro: i fatti

Nel primo caso una lavoratrice, a rapporto di lavoro concluso, ha inviato via PEC all'ex datore una richiesta che richiamava espressamente l'art. 15 del GDPR. Chiedeva le finalità del trattamento, le categorie di dati, i destinatari, il periodo di conservazione e una copia dei dati, con particolare attenzione agli attestati dei corsi di formazione. La società non ha risposto entro un mese. Solo dopo l'intervento del Garante ha consegnato l'attestato, sostenendo che la richiesta riguardasse un singolo documento e non dati personali, e che, finito il rapporto, non fosse più responsabile di quei dati.

Nel secondo caso un lavoratore ha chiesto, nell'ambito di un procedimento disciplinare, di visionare e ottenere copia di tutta la documentazione relativa alla contestazione. 

La richiesta, ripetuta in una seconda memoria difensiva, non citava il GDPR ed era formulata come "accesso agli atti". La società non ha risposto, nemmeno per motivare un rifiuto. Davanti al Garante ha sostenuto che si trattasse di una richiesta di natura giuslavoristica, legata al diritto di difesa, e che l'interessato non avesse subìto alcun pregiudizio.

le motivazioni dei provvedimenti del Garante

L'Autorità ha respinto le difese delle società con argomenti coerenti nei due provvedimenti.

 Nel  provvedimento del 5 agosto 2026  il Garante ricorda che il GDPR non impone requisiti di forma alla richiesta di accesso, come precisano le Linee guida 1/2022 dell'EDPB. Non serve citare la norma e non serve usare una formula particolare: se dalla richiesta si capisce che l'interessato vuole conoscere i propri dati, il titolare deve rispondere. Allo stesso modo, nel primo caso la richiesta era formulata in termini ampi e non conteneva alcun riferimento all'attestato su cui la società aveva fondato la propria interpretazione.

 Inoltre viene precisato che:

  • l'interessato non deve spiegare perché chiede i dati, e il titolare non può valutare se la richiesta sia utile o strumentale. Per questo non rilevano né l'assenza di un danno né l'eventuale finalità difensiva dell'istanza. Il titolare può non dare seguito alla richiesta solo se è evidente che è stata presentata in base a norme diverse da quelle sulla protezione dei dati.
  • Il diritto di accesso è autonomo cioè  ha caratteri propri e riguarda i dati riferiti all'interessato. Le regole sul procedimento disciplinare e la giurisprudenza sugli obblighi del datore in quella sede non lo sostituiscono né lo escludono. Allo stesso modo, la fine del rapporto di lavoro non fa venir meno gli obblighi del titolare. Gli attestati di formazione, inoltre, contengono dati personali del lavoratore e rientrano nell'accesso.

Anche un rifiuto va comunicato. Se ritiene di non poter dare seguito alla richiesta, il titolare deve comunicarne i motivi all'interessato e informarlo della possibilità di ricorrere all'autorità giudiziaria o di presentare reclamo al Garante. Nel secondo caso la società non ha dato alcuna risposta in questo senso.

In entrambi i casi le società hanno dichiarato di aver adottato una procedura interna dopo la contestazione. Il Garante ne ha preso atto, ma ha comunque accertato l'illiceità del trattamento. Nel primo caso ha anche respinto l'eccezione sul termine per contestare la violazione: il termine decorre dall'accertamento, che richiede il tempo necessario alle verifiche preliminari, e non dal momento in cui emergono i fatti.

Sul piano delle conseguenze, nel primo provvedimento il Garante ha dichiarato l'illiceità del trattamento e disposto la pubblicazione del provvedimento. Nel secondo ha ordinato il pagamento di una sanzione pecuniaria, di cui 22.000 euro riferiti alla violazione del diritto di accesso, e ha disposto la pubblicazione del provvedimento e dell'ordinanza-ingiunzione.

Box operativo per i datori di lavoro

Richieste di accesso dei lavoratori: cosa deve fare il datore di lavoro
N. Indicazione Cosa fare in pratica
1 Non fermarsi alla forma Una richiesta di "accesso agli atti" o di copia di documenti può essere anche una richiesta di accesso ai dati personali. Se i documenti contengono dati del lavoratore, vanno valutati sotto questo profilo.
2 Rispondere entro un mese Il termine vale per dipendenti ed ex dipendenti e decorre dal ricevimento della richiesta, anche se arriva via PEC.
3 Non restringere l'oggetto Se il lavoratore chiede tutti i propri dati e le informazioni sul trattamento, la consegna di un solo documento non è sufficiente.
4 Non subordinare la risposta al motivo Il lavoratore non deve spiegare perché chiede i dati. Il collegamento con una controversia non rende la richiesta inammissibile.
5 Motivare sempre un eventuale diniego La risposta deve indicare le ragioni del rifiuto e le possibilità di tutela dell'interessato: ricorso all'autorità giudiziaria o reclamo al Garante.
6 Predisporre una procedura scritta Un iter con responsabili e tempi definiti, che coinvolga anche il DPO, aiuta a riconoscere le richieste con profili sia giuslavoristici sia privacy. Va adottato prima di ricevere la richiesta: dopo non elimina la violazione.