Controllo delle e-mail aziendali: cosa può fare davvero il datore di lavoro?
- Dettagli
- Pubblicato: Mercoledì, 22 Luglio 2026 04:24
- Scritto da Avv. Gabriele De Paola
- Visite: 147
Controllo delle e-mail aziendali del dipendente: quando è consentito al datore di lavoro?
La casella di posta elettronica aziendale rappresenta oggi uno degli strumenti di lavoro più utilizzati all'interno delle imprese. Attraverso l'e-mail transitano ordini, offerte commerciali, contratti, informazioni riservate, dati personali e comunicazioni con clienti, fornitori e colleghi.
Proprio per questo motivo una delle domande che più frequentemente viene rivolta agli avvocati che si occupano di diritto del lavoro è apparentemente semplice: il datore di lavoro può leggere le e-mail aziendali del dipendente?
La risposta, tuttavia, non può essere ridotta ad un semplice "sì" oppure "no". Il fatto che l'indirizzo di posta appartenga all'azienda non significa automaticamente che il datore possa accedere liberamente al contenuto di qualsiasi messaggio, così come il lavoratore non può ritenere che ogni comunicazione effettuata mediante strumenti aziendali sia sottratta ad ogni forma di controllo.
La disciplina coinvolge infatti numerosi profili normativi: lo Statuto dei lavoratori, il Regolamento (UE) 2016/679 (GDPR), il Codice Privacy, i provvedimenti del Garante per la protezione dei dati personali e una giurisprudenza sempre più articolata della Corte di Cassazione.
Comprendere il corretto equilibrio tra potere organizzativo dell'impresa e diritto alla riservatezza del lavoratore è quindi essenziale per evitare comportamenti che potrebbero esporre entrambe le parti a rilevanti conseguenze giuridiche.
La proprietà della casella e-mail non risolve il problema
Il primo equivoco da chiarire riguarda la titolarità dell'account di posta elettronica.
Nella maggior parte dei casi l'indirizzo e-mail aziendale viene creato dall'impresa, è ospitato sui server aziendali ed utilizza il dominio della società. È quindi naturale ritenere che appartenga integralmente al datore di lavoro.
Sotto il profilo organizzativo ciò è certamente vero.
Tuttavia da questa circostanza non discende automaticamente il diritto del datore di accedere senza limiti al contenuto delle comunicazioni effettuate dal dipendente.
La posta elettronica costituisce infatti uno strumento di lavoro attraverso il quale transitano anche dati personali del lavoratore e, soprattutto, comunicazioni che possono beneficiare della tutela riconosciuta dall'ordinamento alla corrispondenza.
Il punto centrale non è quindi stabilire chi sia il proprietario dell'account, bensì individuare quali limiti il datore di lavoro debba rispettare nell'esercizio dei propri poteri di organizzazione e controllo.
Il ruolo dell'articolo 4 dello Statuto dei lavoratori
Ogni riflessione sul controllo delle e-mail aziendali deve necessariamente partire dall'articolo 4 della Legge n. 300 del 1970.
Dopo la riforma operata dal Jobs Act, la norma distingue gli strumenti installati con finalità di controllo da quelli utilizzati dal lavoratore per rendere la prestazione lavorativa.
Il computer, il tablet, lo smartphone aziendale e, conseguentemente, la casella di posta elettronica costituiscono normalmente strumenti di lavoro.
Ciò, tuttavia, non significa che ogni informazione ricavabile attraverso tali strumenti possa essere liberamente utilizzata dal datore.
La legge richiede infatti che il lavoratore sia preventivamente informato circa le modalità di utilizzo degli strumenti aziendali e circa le modalità con cui possono essere effettuati eventuali controlli.
L'assenza di un'adeguata informativa o di una chiara policy aziendale può incidere sia sulla liceità del trattamento dei dati personali sia sull'utilizzabilità delle informazioni raccolte nell'ambito di un eventuale procedimento disciplinare.
Il GDPR impone il principio di proporzionalità
Accanto allo Statuto dei lavoratori opera il Regolamento (UE) 2016/679, che impone al datore di lavoro di rispettare i principi di liceità, correttezza, trasparenza, minimizzazione e proporzionalità del trattamento dei dati personali.
Ciò significa che il controllo delle comunicazioni elettroniche non può mai trasformarsi in una forma di sorveglianza generalizzata del lavoratore.
L'accesso alla posta elettronica deve risultare giustificato da una concreta esigenza organizzativa, produttiva, di sicurezza o di tutela del patrimonio aziendale e deve essere limitato a quanto strettamente necessario per perseguire tale finalità.
In altre parole, il datore di lavoro non può consultare indiscriminatamente l'intera corrispondenza del dipendente soltanto perché la casella di posta è stata creata dall'azienda.
Ogni attività di verifica deve rispettare il principio di proporzionalità, evitando intrusioni non necessarie nella sfera personale del lavoratore.
Il datore di lavoro può accedere alla casella e-mail durante l'assenza del dipendente?
Una delle situazioni più frequenti riguarda l'assenza temporanea del lavoratore. Si pensi alle ferie, ad un periodo di malattia, ad un congedo parentale oppure ad un'improvvisa impossibilità di prestare l'attività lavorativa.
In questi casi l'impresa continua ad avere la necessità di garantire la continuità del servizio e di rispondere tempestivamente alle richieste provenienti da clienti, fornitori o pubbliche amministrazioni.
Proprio per questo motivo molti datori di lavoro ritengono di poter accedere liberamente alla casella di posta elettronica del dipendente assente.
Una simile conclusione, tuttavia, rischia di essere eccessivamente semplicistica.
Il Garante per la protezione dei dati personali ha più volte evidenziato come l'organizzazione aziendale dovrebbe essere strutturata in modo da ridurre, per quanto possibile, la necessità di consultare direttamente la corrispondenza individuale del lavoratore. Sistemi di risposta automatica, caselle funzionali condivise, deleghe temporanee o procedure interne per la gestione delle comunicazioni rappresentano normalmente soluzioni maggiormente rispettose dei principi di liceità e proporzionalità del trattamento.
L'accesso diretto alla casella personale del dipendente dovrebbe quindi costituire un'eccezione, giustificata da concrete esigenze organizzative e limitata alle sole informazioni effettivamente necessarie.
Le e-mail aziendali possono contenere comunicazioni personali?
Un ulteriore profilo, spesso sottovalutato, riguarda la natura delle comunicazioni presenti nella casella aziendale.
Benché l'indirizzo di posta sia destinato allo svolgimento dell'attività lavorativa, non è raro che il lavoratore riceva occasionalmente messaggi di carattere personale, come comunicazioni della banca, del medico, di un familiare o di altri soggetti estranei all'organizzazione aziendale.
La semplice presenza di tali comunicazioni rende ancora più delicato l'eventuale accesso da parte del datore di lavoro.
La tutela della riservatezza, infatti, non viene meno per il solo fatto che il messaggio sia transitato attraverso un account aziendale.
Proprio per questa ragione risulta fondamentale che le imprese adottino policy interne chiare, disciplinando le modalità di utilizzo della posta elettronica e informando preventivamente i dipendenti circa le regole applicabili.
Quando le e-mail possono essere utilizzate in un procedimento disciplinare
Uno dei quesiti più delicati riguarda l'utilizzabilità delle e-mail nell'ambito di un procedimento disciplinare.
La circostanza che un messaggio sia stato reperito nella casella aziendale non comporta automaticamente che esso possa essere utilizzato per contestare un illecito al lavoratore.
Occorre infatti verificare se l'acquisizione della comunicazione sia avvenuta nel rispetto della disciplina dettata dallo Statuto dei lavoratori, del GDPR e delle informazioni preventivamente fornite al personale.
La giurisprudenza della Corte di Cassazione ha progressivamente chiarito che il potere di controllo del datore di lavoro incontra limiti ben precisi e che non ogni forma di monitoraggio risulta compatibile con il diritto alla riservatezza del dipendente.
Particolare rilievo assumono, inoltre, i cosiddetti controlli difensivi, ossia quelli diretti ad accertare condotte illecite che possano arrecare un pregiudizio al patrimonio o all'organizzazione aziendale. Anche in tali ipotesi, tuttavia, il controllo deve rispettare i principi di necessità, proporzionalità e pertinenza, evitando forme di sorveglianza indiscriminata dell'attività lavorativa.
L'importanza delle policy aziendali
Sotto il profilo pratico, il miglior strumento di prevenzione rimane una corretta organizzazione interna.
Ogni impresa dovrebbe disciplinare espressamente l'utilizzo degli strumenti informatici, della posta elettronica e degli altri sistemi di comunicazione aziendale, indicando in modo trasparente le modalità di utilizzo consentite, le eventuali limitazioni all'uso personale, le procedure previste in caso di assenza del lavoratore e le ipotesi nelle quali potrà rendersi necessario un accesso ai dati contenuti nella casella di posta.
Una policy ben strutturata non costituisce soltanto un adempimento formale imposto dalla normativa sulla protezione dei dati personali. Essa rappresenta uno strumento di tutela sia per il datore di lavoro, che potrà dimostrare di avere agito nel rispetto delle regole, sia per il dipendente, che conoscerà preventivamente i limiti entro i quali potranno essere effettuati eventuali controlli.
Le considerazioni dello Studio
La domanda dalla quale siamo partiti – il datore di lavoro può leggere le e-mail aziendali del dipendente? – non ammette una risposta valida in ogni situazione.
L'errore più frequente consiste nel ritenere che la proprietà dell'account attribuisca automaticamente al datore un potere illimitato di accesso alle comunicazioni oppure, al contrario, che la tutela della riservatezza impedisca qualsiasi forma di verifica.
La disciplina vigente impone invece un delicato bilanciamento tra il diritto dell'impresa ad organizzare la propria attività e il diritto del lavoratore alla protezione dei propri dati personali e della propria corrispondenza.
In quest'ottica assumono un ruolo centrale la predisposizione di adeguate informative, l'adozione di policy aziendali chiare, il rispetto dei principi di proporzionalità e trasparenza e la capacità di distinguere i controlli effettivamente necessari da quelli meramente esplorativi.
Per le imprese ciò significa investire nella prevenzione prima ancora che nel contenzioso. Per i lavoratori significa essere consapevoli che gli strumenti informatici aziendali non costituiscono uno spazio sottratto ad ogni controllo, ma neppure un ambito nel quale il datore di lavoro possa esercitare poteri privi di limiti.
È proprio questo equilibrio, progressivamente delineato dal legislatore, dal Garante per la protezione dei dati personali e dalla giurisprudenza, a rappresentare oggi il vero criterio guida nella gestione della posta elettronica aziendale.
La giurisprudenza ha progressivamente definito i limiti del controllo delle e-mail aziendali
La disciplina del controllo della posta elettronica aziendale non può essere ricostruita facendo riferimento ad una sola norma. Il quadro attuale è il risultato di un progressivo dialogo tra legislatore nazionale, Corte di Cassazione, Corte europea dei diritti dell'uomo, Corte di giustizia dell'Unione europea e Garante per la protezione dei dati personali.
Negli ultimi anni tali istituzioni hanno progressivamente individuato un principio comune: l'utilizzo di strumenti informatici aziendali non comporta la perdita del diritto alla riservatezza del lavoratore, ma nemmeno impedisce al datore di esercitare i propri poteri organizzativi e di controllo quando ciò sia realmente necessario e avvenga nel rispetto dei limiti imposti dall'ordinamento.
La Corte europea dei diritti dell'uomo: il caso Bărbulescu
Uno dei punti di svolta è rappresentato dalla sentenza della Grande Camera della Corte europea dei diritti dell'uomo nel caso Bărbulescu c. Romania del 5 settembre 2017.
La Corte ha affermato che il lavoratore mantiene una legittima aspettativa di riservatezza anche quando utilizza strumenti messi a disposizione dal datore di lavoro.
Ciò non significa che ogni controllo sia vietato.
Secondo la Corte EDU il monitoraggio delle comunicazioni può risultare legittimo purché il lavoratore sia stato preventivamente informato della possibilità dei controlli, le verifiche perseguano finalità legittime e risultino proporzionate rispetto all'obiettivo perseguito.
La decisione ha influenzato profondamente tutta la successiva giurisprudenza europea e nazionale, imponendo un approccio fondato sul bilanciamento tra diritto alla riservatezza ed esigenze organizzative dell'impresa.
La Corte di Cassazione e i controlli difensivi
Anche la Corte di Cassazione ha più volte affrontato il tema dell'utilizzabilità delle informazioni ricavate dagli strumenti informatici aziendali.
Pur con riferimento a fattispecie differenti, la Suprema Corte ha progressivamente chiarito che i cosiddetti controlli difensivi possono risultare legittimi quando siano diretti ad accertare specifiche condotte illecite lesive del patrimonio o dell'organizzazione aziendale e non si traducano in un controllo generalizzato dell'ordinario svolgimento della prestazione lavorativa.
L'accertamento dovrà comunque rispettare i principi di necessità, proporzionalità e pertinenza, evitando verifiche indiscriminate o meramente esplorative.
L'orientamento della Cassazione evidenzia quindi come la liceità del controllo dipenda non soltanto dallo strumento utilizzato, ma soprattutto dalle concrete modalità con cui esso viene effettuato.
I provvedimenti del Garante Privacy
Un contributo particolarmente significativo proviene dai numerosi provvedimenti emanati dal Garante per la protezione dei dati personali.
L'Autorità ha più volte richiamato le imprese ad adottare adeguate misure organizzative nella gestione della posta elettronica aziendale, raccomandando, ad esempio, l'utilizzo di messaggi automatici di assenza, sistemi di inoltro verso caselle funzionali, procedure di delega e regole interne che evitino, ove possibile, l'accesso diretto alla corrispondenza individuale del dipendente.
Il Garante ha inoltre evidenziato che la conservazione indiscriminata dei metadati delle comunicazioni elettroniche o l'accesso sistematico alle caselle di posta possono integrare trattamenti di dati personali non conformi ai principi del GDPR.
Ne deriva che la predisposizione di una policy aziendale non rappresenta soltanto una buona prassi organizzativa, ma costituisce uno degli strumenti più efficaci per dimostrare la correttezza del trattamento dei dati personali.
Gli errori più frequenti commessi da imprese e lavoratori
L'esperienza professionale dimostra come molte controversie nascano da convinzioni giuridicamente errate.
Alcuni datori di lavoro ritengono di poter accedere liberamente alla casella di posta elettronica soltanto perché essa appartiene all'azienda. Altri, al contrario, evitano qualsiasi controllo anche quando ricorrerebbero i presupposti per un accesso legittimo, con il rischio di compromettere la tutela del patrimonio aziendale.
Anche i lavoratori commettono frequentemente errori di valutazione. L'utilizzo della casella aziendale per finalità esclusivamente personali, l'inoltro di documentazione riservata su account privati o la convinzione che ogni comunicazione sia integralmente sottratta ai poteri organizzativi dell'impresa possono esporre a conseguenze disciplinari o risarcitorie.
La soluzione non consiste quindi nell'escludere qualsiasi forma di controllo o, all'opposto, nel consentire un accesso indiscriminato alla corrispondenza elettronica. L'equilibrio individuato dalla normativa e dalla giurisprudenza impone invece una valutazione caso per caso, fondata sulla trasparenza, sulla proporzionalità e sulla concreta finalità perseguita dal datore di lavoro.
Il recente orientamento della Cassazione rafforza la tutela della corrispondenza elettronica
La materia ha ricevuto un importante chiarimento dalla Corte di Cassazione con la sentenza n. 24204 del 29 agosto 2025, destinata ad incidere significativamente sulle modalità con cui le imprese dovranno gestire la posta elettronica dei propri dipendenti.
La controversia riguardava alcuni lavoratori accusati di avere posto in essere condotte di concorrenza sleale nei confronti dell'ex datore di lavoro.
Per dimostrare tali comportamenti la società aveva acquisito e prodotto in giudizio comunicazioni di posta elettronica provenienti dagli account personali dei dipendenti, sebbene tali messaggi fossero transitati attraverso dispositivi e server aziendali.
La Corte di Cassazione ha escluso la legittimità di tale acquisizione, affermando un principio destinato ad assumere rilievo ben oltre il caso concreto: la circostanza che una comunicazione sia tecnicamente reperibile mediante strumenti aziendali non comporta automaticamente la perdita della tutela riconosciuta alla corrispondenza privata.
La decisione richiama espressamente il diritto fondamentale alla segretezza delle comunicazioni e sottolinea come le esigenze difensive dell'impresa non possano trasformarsi in un'autorizzazione generalizzata ad accedere alle comunicazioni elettroniche dei lavoratori.
La Corte europea dei diritti dell'uomo: il controllo non può mai essere occulto o sproporzionato
Le conclusioni della Cassazione si collocano nel solco della nota decisione della Grande Camera della Corte europea dei diritti dell'uomo nel caso Bărbulescu c. Romania.
Con tale pronuncia la Corte di Strasburgo ha chiarito che anche quando il datore di lavoro mette a disposizione gli strumenti informatici, il lavoratore conserva una ragionevole aspettativa di riservatezza delle proprie comunicazioni.
Il monitoraggio può essere legittimo soltanto se il lavoratore sia stato preventivamente informato della possibilità dei controlli, se questi perseguano finalità legittime e risultino strettamente proporzionati rispetto all'obiettivo perseguito.
Il principio elaborato dalla Corte EDU costituisce oggi uno dei principali parametri interpretativi utilizzati anche dalla giurisprudenza italiana.
Il Garante Privacy: meglio organizzare il lavoro che leggere le e-mail
Un orientamento analogo emerge dai più recenti provvedimenti del Garante per la protezione dei dati personali.
L'Autorità ha più volte ribadito che la continuità dell'attività aziendale dovrebbe essere garantita attraverso un'adeguata organizzazione preventiva e non mediante un accesso sistematico alle caselle di posta dei lavoratori.
Tra le soluzioni ritenute maggiormente conformi ai principi del GDPR figurano l'utilizzo di caselle di posta condivise per determinate funzioni aziendali, i sistemi automatici di risposta durante le assenze, le deleghe temporanee e procedure interne chiaramente disciplinate.
Il Garante ha inoltre censurato sistemi informatici che conservavano automaticamente i metadati delle e-mail o consentivano un monitoraggio continuativo delle comunicazioni elettroniche dei dipendenti, ritenendoli incompatibili con i principi di minimizzazione, proporzionalità e limitazione della conservazione previsti dal GDPR.
La vera domanda non è se il datore possa leggere le e-mail
Alla luce della normativa vigente e della più recente evoluzione giurisprudenziale, la domanda iniziale richiede una diversa prospettiva.
Non ci si deve chiedere semplicemente se il datore di lavoro possa leggere le e-mail aziendali del dipendente.
La vera questione consiste nello stabilire quando, per quali finalità, con quali garanzie e con quali limiti un simile accesso possa ritenersi conforme allo Statuto dei lavoratori, al GDPR e ai principi elaborati dalla Corte di Cassazione, dalla Corte europea dei diritti dell'uomo e dal Garante per la protezione dei dati personali.
La predisposizione di una chiara policy aziendale, accompagnata da un'informativa completa e da procedure organizzative rispettose della normativa, rappresenta oggi non soltanto uno strumento di compliance, ma anche la migliore forma di prevenzione del contenzioso, tanto nell'interesse dell'impresa quanto del lavoratore.
Le principali decisioni che ogni datore di lavoro dovrebbe conoscere
| Autorità | Provvedimento | Principio affermato | Impatto pratico |
|---|---|---|---|
| Corte EDU | Bărbulescu c. Romania Grande Camera 5 settembre 2017 |
Il lavoratore conserva una ragionevole aspettativa di riservatezza anche quando utilizza strumenti informatici messi a disposizione dal datore di lavoro. Il monitoraggio è ammissibile soltanto se preventivamente comunicato, giustificato e proporzionato. | Le imprese devono predisporre informative e policy chiare prima di effettuare controlli sulle comunicazioni elettroniche. |
| Corte di Cassazione | Ordinanza n. 807/2025 | I controlli difensivi sono legittimi soltanto se riguardano dati acquisiti dopo l'insorgere di un fondato sospetto di illecito. È illegittimo utilizzare verifiche retrospettive per ricercare elementi a carico del lavoratore. | Non è possibile "andare a ritroso" nella cronologia delle e-mail o dei file di log per costruire ex post una contestazione disciplinare. |
| Corte di Cassazione | Sentenza n. 24204/2025 | Le comunicazioni provenienti da account personali del lavoratore restano protette dalla segretezza della corrispondenza anche quando siano tecnicamente accessibili attraverso dispositivi aziendali. | La semplice disponibilità tecnica delle e-mail non autorizza il datore di lavoro ad acquisirle o utilizzarle indiscriminatamente in giudizio. |
| Garante Privacy | Documento di indirizzo sui programmi di gestione della posta elettronica nel contesto lavorativo (2024) | La gestione delle caselle di posta deve rispettare i principi di minimizzazione, proporzionalità e limitazione della conservazione dei dati. Le imprese devono evitare sistemi di monitoraggio sistematico dei metadati e delle comunicazioni. | È preferibile organizzare la continuità operativa mediante caselle condivise, deleghe, risposte automatiche e procedure interne anziché ricorrere all'accesso diretto alle e-mail del dipendente. |
Attenzione: quattro errori che possono costare caro all'impresa
La giurisprudenza degli ultimi anni dimostra che le contestazioni disciplinari fondate sull'utilizzo della posta elettronica aziendale vengono frequentemente invalidate non perché il controllo fosse in assoluto vietato, ma perché è stato effettuato con modalità non conformi alla legge.
Tra gli errori più ricorrenti si segnalano:
- accedere alla casella del dipendente senza che esista una preventiva informativa aziendale;
- conservare indiscriminatamente metadati e registri delle comunicazioni oltre quanto necessario;
- effettuare controlli retrospettivi su e-mail e file di log anteriori all'insorgere del sospetto di illecito;
- ritenere che la proprietà dell'account aziendale autorizzi automaticamente la lettura di qualsiasi comunicazione.
La recente giurisprudenza dimostra invece che il controllo datoriale è pienamente compatibile con l'ordinamento soltanto quando sia esercitato nel rispetto dei principi di trasparenza, necessità e proporzionalità.
Il nostro studio Legale può aiutarti
Lo Studio Legale De Paola Longhitano, con sede in Torino, Corso Galileo Ferraris, 57, è lieto di fornire alla propria clientela consulenza in materia di Diritto Commerciale, vantando esperienza ultradecennale in materia. La redazione di queste clausole è di particolare difficoltà e deve essere cucita su misura in base alle esigenze societarie. Laddove abbiate bisogno di un nostro intervento, contattateci allo 011.3173816.

