Controlli sul dipendente: che cosa può fare l'azienda con telecamere, computer e posta
- Telecamere e altri strumenti da cui derivi anche la possibilità di controllare a distanza l'attività dei lavoratori si possono usare solo per esigenze organizzative e produttive, per la sicurezza del lavoro o per la tutela del patrimonio aziendale, e si installano dopo un accordo con le rappresentanze sindacali o, in mancanza, con l'autorizzazione dell'Ispettorato nazionale del lavoro (art. 4, comma 1, Statuto dei lavoratori).
- Accordo e autorizzazione non servono per gli strumenti che il dipendente usa per lavorare, come computer e smartphone aziendali, e per quelli che registrano accessi e presenze, come i badge (art. 4, comma 2). Per i badge la Cassazione ha escluso anche che servano le finalità indicate nel comma 1 o un fondato sospetto (Cass. n. 7985/2026).
- In ogni caso le informazioni raccolte si possono usare per qualsiasi scopo del rapporto di lavoro, compresi sanzioni e licenziamento, solo se il lavoratore ha ricevuto un'adeguata informazione sulle modalità d'uso degli strumenti e dei controlli e se sono rispettate le norme sulla privacy (art. 4, comma 3). L'informativa va provata: non basta un documento, serve dimostrare che sia stata consegnata o portata a conoscenza del lavoratore (Cass. n. 10822/2025).
- Il controllo diretto ad accertare un illecito di un singolo dipendente, sulla base di concreti indizi, è un controllo difensivo in senso stretto e sta fuori dall'art. 4, ma deve essere mirato e fatto dopo il fondato sospetto: si possono usare solo i dati raccolti da quel momento, non quelli già archiviati (Cass. n. 18168/2023, n. 807/2025 e n. 7985/2026).
- Il fondato sospetto deve essere provato dall'azienda, con circostanze specifiche e collocate nel tempo: non basta un puro convincimento soggettivo, né il riferimento generico a segnalazioni mai documentate (Cass. n. 18168/2023 e n. 10822/2025).
- Se il controllo è illegittimo i dati raccolti non si possono usare e il licenziamento fondato su di essi cade, anche se il fatto è vero. Anche quando il sospetto c'è, il controllo deve rispettare minimizzazione, proporzionalità, pertinenza e non eccedenza dei dati (Cass. n. 18168/2023).
- L'agenzia investigativa non può controllare se il dipendente lavora bene o male, ma può accertare atti illeciti che non sono un semplice inadempimento, come comportamenti penalmente rilevanti o fraudolenti (Cass. n. 30079/2024).
Mancano merci dal magazzino, un file riservato è finito fuori dall'azienda, un dipendente risulta in servizio mentre è altrove. Il titolare pensa subito a guardare le telecamere, il computer, la posta, e di solito lo fa prima di chiedersi se può farlo. È l'errore più costoso: se il controllo è illegittimo, la prova non si può usare e il licenziamento cade anche quando il fatto c'è davvero. In questa guida spiego in ordine che cosa dice l'art. 4 dello Statuto dei lavoratori, quando servono accordo e autorizzazione, che informativa dare ai dipendenti e che cosa si può fare davanti a un sospetto concreto.
La regola: telecamere e strumenti di controllo
L'art. 4 dello Statuto dei lavoratori riguarda gli impianti audiovisivi e gli altri strumenti dai quali derivi anche la possibilità di controllare a distanza l'attività dei lavoratori. Si possono impiegare solo per esigenze organizzative e produttive, per la sicurezza del lavoro e per la tutela del patrimonio aziendale. E si possono installare soltanto dopo un accordo collettivo con la rappresentanza sindacale unitaria o con le rappresentanze sindacali aziendali.
Per le imprese con unità produttive in più province della stessa regione, o in più regioni, l'accordo può essere firmato dalle associazioni sindacali comparativamente più rappresentative sul piano nazionale. Se l'accordo manca, serve l'autorizzazione della sede territoriale dell'Ispettorato nazionale del lavoro o, per le imprese con unità produttive in più sedi territoriali, della sede centrale. I provvedimenti sono definitivi (art. 4, comma 1).
In pratica: prima di accendere le telecamere in negozio, in magazzino o in reparto, si firma l'accordo o si ottiene l'autorizzazione. Prima, non dopo.
L'eccezione: computer, smartphone, badge
Il comma 2 toglie dal campo del comma 1 due categorie: gli strumenti che il lavoratore usa per rendere la prestazione, come il computer, lo smartphone o il tablet aziendali, e gli strumenti di registrazione degli accessi e delle presenze, come i badge e i tornelli. Per questi non servono accordo né autorizzazione.
La Cassazione ha confermato la lettura letterale. In un caso un lavoratore era stato licenziato per giusta causa perché timbrava in modo irregolare e si allontanava dalla sede: i dati dei tornelli, raccolti per mesi, erano stati usati contro di lui. La Cassazione ha escluso che per i badge occorrano le finalità del comma 1 o un fondato sospetto di illecito, e ha ricordato che il datore può usare quei dati, anche a fini disciplinari, a due condizioni: un'adeguata informazione al lavoratore e il rispetto delle norme sulla privacy (Cass. civ., Sez. lav., ord. n. 7985 del 31 marzo 2026).
L'informativa: senza, i dati non si possono usare
Il comma 3 è la parte più importante e più trascurata. Le informazioni raccolte con gli strumenti dei commi 1 e 2 sono utilizzabili a tutti i fini connessi al rapporto di lavoro, quindi anche per sanzionare e licenziare, solo se al lavoratore è stata data adeguata informazione delle modalità d'uso degli strumenti e di effettuazione dei controlli, e nel rispetto del Codice della privacy (d.lgs. 196/2003).
In concreto serve una policy aziendale che dica quali strumenti ci sono, a che cosa servono, quali controlli si possono fare e che cosa può seguirne sul piano disciplinare. Nel caso dei tornelli la policy era stata pubblicata sulla rete interna, annunciata con un'email inviata a tutti e richiamata in una nota allegata al cedolino di ogni dipendente: i giudici l'hanno ritenuta adeguata e la Cassazione ha confermato che l'informazione era conforme alla legge (ord. n. 7985/2026).
Il rischio opposto è quello di avere il documento e non poterne provare la consegna. In un caso una società aveva licenziato per giusta causa una responsabile di showroom accusata di aver sottratto prodotti, usando riprese di videosorveglianza. L'azienda richiamava l'autorizzazione dell'Ispettorato e una policy, ma non ha provato che l'informativa fosse stata consegnata o portata a conoscenza della lavoratrice: le immagini sono risultate inutilizzabili e il licenziamento è stato dichiarato illegittimo (Cass. civ., Sez. lav., ord. n. 10822 del 24 aprile 2025, che ha dichiarato inammissibile il ricorso dell'azienda perché chiedeva di rivedere accertamenti di fatto).
Conviene quindi consegnare la policy con una prova: firma per ricevuta, email con conferma di lettura o consegna insieme al contratto o al cedolino, e conservare le tracce.
Il sospetto concreto: i controlli difensivi
C'è poi un caso diverso: l'azienda ha un sospetto su un singolo dipendente. La Cassazione distingue due tipi di controllo. Quelli a difesa del patrimonio che riguardano tutti i dipendenti, o gruppi, nello svolgimento del lavoro (per esempio una telecamera nel magazzino) restano soggetti all'art. 4 in ogni sua parte. I controlli difensivi in senso stretto, diretti ad accertare specificamente condotte illecite di singoli dipendenti sulla base di concreti indizi, anche con strumenti tecnologici, stanno fuori dall'art. 4: così hanno stabilito, dopo la riforma del 2015, le sentenze n. 25732 e n. 34092 del 2021, richiamate poi da quelle successive.
Il controllo deve essere mirato e fatto dopo: la raccolta dei dati comincia quando nasce il fondato sospetto, non prima. In un caso un dirigente era stato licenziato dopo un alert del sistema informatico aziendale. L'azienda aveva fatto esaminare i file di log delle email inviate nel mese precedente all'alert. Per la Cassazione quel controllo era retrospettivo: i dati antecedenti all'alert erano inutilizzabili e il licenziamento restava illegittimo (Cass. civ., Sez. lav., ord. n. 807 del 13 gennaio 2025, nel giudizio di rinvio dopo la n. 34092/2021).
La regola evita che un'azienda raccolga a lungo e senza regole i dati di tutti, per poi sceglierne una parte quando le serve. Come ha scritto la Corte, non si può rendere retroattivamente lecito un comportamento che non lo era quando fu tenuto (Cass. n. 18168/2023).
Va segnalata una decisione che sembra andare in senso diverso. Nel 2025 la Cassazione ha confermato il licenziamento di un lavoratore che aveva fatto migliaia di accessi abusivi a un sistema aziendale e inviato dati dei clienti all'esterno, controllato attraverso il computer che aveva in dotazione. I giudici di merito avevano ritenuto utilizzabili anche dati anteriori al primo alert, valorizzando una policy aziendale consegnata ai dipendenti: la Cassazione non ha esaminato la questione, perché i motivi del ricorso erano inammissibili (Cass. civ., Sez. lav., sent. n. 28365 del 27 ottobre 2025). Non è un principio su cui contare: la linea della Cassazione resta quella dei controlli fatti dopo il sospetto.
Chi deve provare il sospetto
La prova del fondato sospetto spetta all'azienda. Il datore deve indicare e provare le circostanze specifiche, collocate nel tempo, che lo hanno spinto a controllare: solo così il controllo esce dall'art. 4, e solo così si può dire da quando i dati sono utilizzabili. Un convincimento soggettivo non basta. Il giudice valuta se gli elementi portati siano indizi materiali e riconoscibili (Cass. civ., Sez. lav., sent. n. 18168 del 26 giugno 2023).
In quel caso una banca aveva licenziato un dirigente dopo aver controllato la sua posta elettronica aziendale e aver fatto pedinare il lavoratore. Il dossier investigativo parlava di «circostanziate segnalazioni» che non risultavano da nessun atto. Il controllo aveva riguardato tutte le comunicazioni sul computer, senza limiti di tempo e senza che il lavoratore fosse stato informato: dati inutilizzabili, licenziamento illegittimo.
Nel caso dello showroom, un collega aveva guardato le riprese incuriosito dal comportamento della dipendente e poi era andato a cercare nella sua borsa. I giudici non hanno visto un sospetto fondato, ma un'impressione personale, e hanno considerato la ricerca nella borsa una violazione della riservatezza (ord. n. 10822/2025).
Anche con il sospetto, restano le regole sulla privacy
Un controllo difensivo in senso stretto non è un via libera. La Cassazione ricorda che il controllo deve rispettare la disciplina generale sulla protezione dei dati personali, con i principi di minimizzazione, proporzionalità, pertinenza e non eccedenza, e con gli obblighi informativi. L'azienda, prima ancora del giudice, deve chiedersi quanto il controllo incida sulla sfera personale del lavoratore e se lo scopo si possa raggiungere con meno invasività (Cass. n. 18168/2023, che richiama anche la giurisprudenza della Corte europea dei diritti dell'uomo, secondo cui un controllo occulto richiede un ragionevole sospetto di illeciti e non basta il minimo sospetto).
Il Codice della privacy, a sua volta, lascia ferma la disciplina dell'art. 4 dello Statuto (art. 114). E i dati trattati in violazione di queste regole non possono essere utilizzati (Cass. n. 18168/2023).
L'investigatore privato
L'agenzia investigativa è un'altra strada. La regola è questa: il controllo di un investigatore non può riguardare l'adempimento o l'inadempimento della prestazione di lavoro, cioè se il dipendente lavora bene o male. Può invece riguardare atti illeciti che non sono un semplice inadempimento, come comportamenti penalmente rilevanti o attività fraudolente (Cass. civ., Sez. lav., ord. n. 30079 del 21 novembre 2024).
In quel caso l'azienda aveva incaricato un'agenzia dopo una denuncia specifica sul personale dell'unità tecnica cui apparteneva il lavoratore. L'indagine aveva accertato false attestazioni dell'orario degli interventi, attività personali durante l'orario di lavoro e l'uso abituale dell'automezzo aziendale per scopi privati. Il licenziamento per giusta causa è stato confermato: la Cassazione ha respinto il ricorso, perché contestava valutazioni di fatto dei giudici di merito sulla natura del controllo e sul sospetto. Conviene che il mandato all'investigatore abbia una ragione precisa e documentata, scritta prima dell'incarico.
Che cosa fare, in ordine
Per un'azienda che vuole stare dalla parte giusta, l'ordine è questo:
- elencare gli strumenti che possono controllare i dipendenti: telecamere, GPS sui mezzi, badge, software che registrano accessi o attività;
- per telecamere e altri impianti, firmare l'accordo sindacale o chiedere l'autorizzazione all'Ispettorato prima dell'installazione;
- scrivere una policy chiara su computer, posta, internet e badge, e consegnarla con una prova;
- usare i dati dei controlli generali solo nei limiti della policy e della privacy;
- davanti a un sospetto su una persona, scrivere subito data e circostanze (segnalazione, ammanco, alert) e raccogliere i dati solo da quel momento;
- non perquisire borse o effetti personali, e non cercare, per confermare il sospetto, nei dati già archiviati prima di quel momento.
Con le prove raccolte nel modo giusto, si passa alla contestazione disciplinare: i tempi e la forma sono nella guida sul procedimento disciplinare. Se il fatto è un'assenza e non un illecito, la strada è un'altra, spiegata nella guida sull'assenza ingiustificata. Per le condotte più gravi, la valutazione di fondo è quella del licenziamento per giusta causa.
Un caso pratico: gli ammanchi nel magazzino
Domande frequenti
- Art. 4 L. 20 maggio 1970, n. 300 (impianti audiovisivi e altri strumenti di controllo), come sostituito dall'art. 23 d.lgs. 151/2015
- Art. 23 d.lgs. 14 settembre 2015, n. 151 (revisione della disciplina dei controlli a distanza)
- Art. 114 d.lgs. 30 giugno 2003, n. 196 (garanzie in materia di controllo a distanza)
- Cass. civ., Sez. lav., sent. n. 18168 del 26 giugno 2023 (onere della prova del fondato sospetto; controlli difensivi; privacy)
- Cass. civ., Sez. lav., ord. n. 807 del 13 gennaio 2025 (dati anteriori all'alert inutilizzabili; richiama le sentenze n. 25732 e n. 34092 del 2021)
- Cass. civ., Sez. lav., ord. n. 10822 del 24 aprile 2025 (videosorveglianza, informativa non provata, ricerca nella borsa)
- Cass. civ., Sez. lav., ord. n. 7985 del 31 marzo 2026 (strumenti di registrazione degli accessi e delle presenze; informativa)
- Cass. civ., Sez. lav., ord. n. 30079 del 21 novembre 2024 (agenzie investigative e controlli difensivi)
- Cass. civ., Sez. lav., sent. n. 28365 del 27 ottobre 2025 (computer in dotazione e policy; motivi di ricorso inammissibili)
La normativa e la giurisprudenza citate possono subire modifiche successive alla data di aggiornamento indicata in apertura.
Hai un caso simile?
Ogni situazione ha specificità che una guida non può coprire. Parliamone: una prima valutazione ci consente di indicarti la strada più efficace. Lo studio è del Foro di Firenze e assiste imprese e privati in Toscana e in tutta Italia, anche in videoconferenza.
Altre guide di Diritto del lavoro
I testi di questo sito sono redatti con il supporto di sistemi di intelligenza artificiale e sottoposti a revisione umana dell'Avv. Matteo Russo, che ne detiene la responsabilità editoriale. Hanno finalità informativa e non costituiscono parere professionale: restano ferme le esclusioni di responsabilità indicate nelle Note legali.
