Con la sentenza del 19 dicembre 2024, causa C‑65/23, la Corte di Giustizia dell’Unione Europea ha stabilito che (i) le disposizioni dei contratti collettivi nazionali di lavoro devono rispettare le norme in materia di protezione dei dati personali e che (ii) “qualora il giudice nazionale adito giungesse alla conclusione, all’esito del suo controllo, che alcune disposizioni del contratto collettivo […] non rispettano le condizioni e i limiti prescritti dal GDPR, sarebbe tenuto a non applicare tali disposizioni […]”.

La vicenda

La vicenda trae origine da un ricorso presentato da un lavoratore tedesco, il quale sosteneva che la società, sua datrice di lavoro, trattasse illegittimamente i suoi dati personali. Nello specifico, la società utilizzava un software SAP per finalità contabili e i dati in esso inseriti venivano trasferiti all’interno di un server situato negli Stati Uniti d’America. La società si difendeva affermando che il trattamento di dati personali effettuato fosse legittimo in quanto conforme alle disposizioni del contratto collettivo nazionale applicato in azienda.

Il lavoratore adiva quindi i giudici nazionali territorialmente competenti presentando domande dirette a ottenere: (i) l’accesso ai suoi dati personali; (ii) la cancellazione di dati che lo riguardavano nonché (iii) il riconoscimento di un risarcimento.

I giudici nazionali tedeschi chiamati a decidere sul caso di specie hanno sollevato delle questioni sulla portata dell’applicabilità dell’art. 88 del GDPR. L’art. 88 del GDPR prevede che “gli Stati Membri possono prevedere, con legge o tramite contratti collettivi, norme più specifiche per assicurare la protezione dei diritti e delle libertà con riguardo al trattamento dei dati personali dei dipendenti nell’ambito dei rapporti di lavoro, […]”.

I contratti collettivi possono dunque determinare le regole sul trattamento dei dati anche derogando le disposizioni del GDPR o devono rispettarle integralmente?

Con la pronuncia in commento, la Corte di Giustizia ha chiarito che, quando le disposizioni di un CCNL disciplinano il trattamento dei dati personali nei luoghi di lavoro, le stesse devono rispettare i principi fondamentali del GDPR. L’effetto deve essere quello di vincolare i suoi destinatari (datori di lavoro e associazioni sindacali) a garantire il rispetto dei principi di liceità, correttezza e trasparenza del trattamento, dei requisiti per un consenso lecito e delle norme sul trattamento di categorie particolari di dati personali.

Ciò comporta che se un giudice dovesse accertare che le disposizioni di un contratto collettivo che disciplinano uno o più trattamenti di dati personali nei luoghi di lavoro violano le condizioni e i limiti prescritti dalla normativa di settore applicabile, allora sarebbe tenuto a disapplicare le disposizioni non conformi senza che il margine di discrezionalità di cui dispongono le parti di tale contratto nel determinare il carattere «necessario» di un trattamento di dati personali impedisca all’autorità giudiziale di esercitare un controllo giurisdizionale completo al riguardo.

Altri insights correlati:

Allerta sul rischio di frodi legate all’aggiornamento delle coordinate bancarie del dipendente

In un mondo del lavoro oramai digitale, il rischio di subire truffe connesse al ricevimento di e-mail fraudolente sta diventando una minaccia sempre più crescente per le aziende. Una delle modalità di azione più ingannevoli e difficili da individuare riguarda la apparente richiesta, da parte di un dipendente dell’organizzazione aziendale, di aggiornamento delle proprie coordinate bancarie sulle quali viene accreditato lo stipendio. Spesso, queste richieste vengono formulate attraverso comunicazioni che sembrano veritiere ma lo sono solo in apparenza. In realtà, rientrano in un più ampio disegno criminale finalizzato a sottrarre denaro e a compromettere la sicurezza informatica dell’azienda target.

Di cosa si tratta

Le truffe connesse all’aggiornamento delle coordinate bancarie, note anche con la definizione di “Business Email Compromise” (BEC), rappresentano una delle forme di attacco informatico più insidiose. Gli autori dell’illecito creano una finta casella di posta elettronica aziendale di un dipendente, o hackerano direttamente la sua casella mail aziendale, e inviano comunicazioni falsificate che, ad una prima lettura, sembrano realmente essere state predisposte dal dipendente (vittima assieme all’azienda). Le finte comunicazioni vengono inviate agli uffici delle Risorse Umane o agli HR Manager informandoli della modifica delle coordinate bancarie. Riportando i nuovi estremi di conto, ovviamente controllate dai truffatori, si richiede che su di essi siano accreditati i prossimi stipendi.

Come avviene la truffa

Premesso che il modus operandi può variare anche affinandosi nel tempo, in linea generale, i passaggi comuni sono i seguenti.

  • Raccolta delle informazioni. I truffatori si inseriscono silentemente nelle comunicazioni aziendali, solitamente tramite attacchi di phishing che permettono loro di raccogliere informazioni come indirizzi e-mail, dettagli sui dipendenti oppure modalità di scrittura delle mail.
  •  Creazione della e-mail fraudolenta. Utilizzando le informazioni raccolte, i truffatori predispongono una e-mail che sembra realmente provenire dal dipendente dell’organizzazione individuato. La mail potrebbe essere impostata come “urgente”, richiedendo la modifica delle coordinate bancarie per “motivi amministrativi” o a causa di un “errore”. Accade che vengano inclusi dettagli personali del dipendente per rendere l’e-mail quanto più credibile possibile.
  •  Richiesta di aggiornamento dell’IBAN. Il contenuto della e-mail è semplice. I suoi autori chiedono esplicitamente che vengano modificati i dati bancari. Il fine è che il destinatario sia indotto a credere che si tratti di una richiesta legittima e quindi proceda, senza indugio, con l’aggiornamento dell’IBAN.
  • Elusione delle verifiche. Per evitare quanto più possibile il sorgere di eventuali dubbi o richieste di verifica da parte del destinatario, i truffatori possono utilizzare la pressione temporale, sostenendo che la modifica deve essere effettuata immediatamente per evitare interruzioni nei pagamenti o per altre ragioni urgenti.
  • Frode e trasferimento dei fondi. Una volta che gli importi vengono accreditati sul nuovo IBAN, i truffatori li trasferiscono rapidamente su conti bancari a loro favore comportando una reale difficoltà di tracciamento o recuperabilità del denaro versato.

Continua a leggere la versione integrale pubblicata su Norme e Tributi Plus Lavoro del Il Sole 24 Ore.

L’Autorità Garante per la protezione dei dati personali ha sanzionato la società Foodinho S.r.l., società del gruppo Glovo, al pagamento di una sanzione di 5 milioni di euro per aver trattato illecitamente i dati personali di oltre 35mila rider attraverso la piattaforma digitale.

A seguito di una complessa istruttoria avviata d’ufficio dall’Autorità, è emerso che la società, già sanzionata nel 2021 per trattamenti illeciti e violazioni delle disposizioni previste dalla normativa privacy, effettuava “numerose e gravi violazioni” del GDPR.

Tra le altre, infatti, la società:

  1. nel disattivare o bloccare l’account del rider inviava automaticamente un unico messaggio standard che però non informava il destinatario della possibilità di contestare la decisione e chiedere il ripristino dell’account;
  2. effettuava trattamenti automatizzati dei dati personali dei rider senza aver adottato le misure previste dalla normativa per l’utilizzo di sistemi automatizzati. Non era infatti prevista, per il rider, la possibilità di esercitare il diritto di ottenere l’intervento umano, di esprimere la propria opinione e contestare la decisione assunta attraverso il sistema (n.b. sul punto anche c.d. “Decreto Trasparenza”);
  3. inviava, in assenza di preventiva informativa, i dati personali dei rider, compresa la posizione geografica, a società terze. I dati di geolocalizzazione venivano raccolti e trattati anche quando il rider non prestava attività lavorative e anche quando l’app era in background ovvero non era attiva.
  4. Oltre alle numerose violazioni della normativa privacy rilevate dall’Autorità e qui parzialmente riportate, vale la pena segnalare che il Garante ha voluto sottolineare che nel caso in esame, la società “pur effettuando un’attività di sistematico controllo della prestazione lavorativa svolta dai rider, attraverso le impostazioni e le funzionalità di strumenti tecnologici che operano a distanza (piattaforma digitale, app, sistemi di registrazione delle comunicazioni), […], non si è conformata a quanto in proposito stabilito dall’art. 4, comma 1, l. 300/1970, posto che non ha verificato che gli strumenti utilizzati siano riconducibili alle finalità tassativamente ammesse dall’ordinamento (esigenze organizzative e produttive, sicurezza del lavoro e tutela del patrimonio aziendale) né ha attivato la procedura di garanzia prevista in caso di sussistenza di una delle predette finalità (accordo collettivo stipulato con le rappresentanze sindacali o, in mancanza, autorizzazione dell’Ispettorato nazionale del lavoro)”.
  5. In altre parole, la società oltre ad implementare misure di sicurezza tecniche ed organizzative atte a eliminare le violazioni poste in essere e cessare i trattamenti illeciti di dati personali effettuati dovrà dotarsi di misure appropriate per adempiere anche a quanto previsto dallo Statuto dei Lavoratori in materia di controlli da distanza.

Altri insights correlati:

Compliance, contratti di agenzia e gestione della privacy: un quadro di complessità crescente

Lo studio legale De Luca & Partners e HR Capital hanno recentemente messo in luce criticità rilevanti in settori strategici come la gestione dei contratti, la compliance normativa e la protezione dei dati. Questi ambiti, fondamentali per le aziende italiane, si confrontano con un’evoluzione normativa che richiede un’attenzione crescente per evitare conseguenze economiche e reputazionali.


Contratti di agenzia per gli influencer: nuove implicazioni economiche e normative


Una recente sentenza del Tribunale di Roma ha riqualificato quali contratti di agenzia i rapporti di collaborazione commerciale tra una società e alcuni influencer ai quali era affidata l’attività di promozione tramite canali social dei prodotti della società, condannando quest’ultima, in conseguenza della riqualificazione, al versamento dei contributi omessi a Enasarco.


La riqualificazione dei contratti commerciali in contratti di agenzia potrebbe, peraltro, implicare un ulteriore impatto economico significativo per le aziende, ossia il pagamento in favore dell’influencer/agente dell’indennità di cessazione del rapporto da calcolarsi, di norma, sulla base della media annuale dei compensi riscossi dall’influencer/agente negli ultimi cinque anni. Alla luce di quanto precede, sarebbe opportuno che le aziende aggiornassero i propri bilanci con accantonamenti mirati e procedessero alla corretta qualificazione dei contratti già esistenti sanando eventuali irregolarità in essere.

Tuttavia, secondo i name partner dello studio Vincenzo De Luca e Vittorio De Luca, molte aziende non hanno ancora compreso l’urgenza di implementare una adeguata regolamentazione dei rapporti contrattuali.

Contratti di appalto e requisiti di genuinità: rischi penali per le irregolarità

Il rispetto dei requisiti di genuinità nei contratti di appalto è ormai sotto la stretta sorveglianza delle Autorità. Il Legislatore ha recentemente inasprito, sia per i committenti che per gli appaltatori, le conseguenze previste per gli appalti “non genuini” ove si realizzi, di fatto, una somministrazione irregolare di manodopera, prevedendo anche sanzioni di natura penale.
Per essere considerato conforme, un appalto deve rispondere ai tre requisiti ovvero l’assunzione del rischio d’impresa, l’organizzazione dei mezzi e la gestione autonoma del personale da parte dell’appaltatore, con la direzione effettiva delle persone coinvolte da parte dell’appaltatore.
La reintroduzione delle sanzioni penali dal marzo 2024 rappresenta una spinta ulteriore per le aziende a
garantire la trasparenza e l’autonomia dei rapporti di appalto.

Compliance e nuova “Patente a crediti”: un obbligo per aziende e lavoratori autonomi

Dal 1° ottobre 2024 è entrato in vigore il nuovo sistema della “Patente a crediti,” che richiede una serie di
adempimenti formali per chi opera in cantieri o su progetti di ingegneria rilevanti nel territorio italiano.
Sarà un requisito fondamentale per chi deve lavorare (azienda o lavoratore autonomo che opera nel cantiere) sul territorio nazionale.
La compliance per ottenere questa certificazione include documenti come il Durc e il Durf e il rispetto della normativa attinente alla salute e sicurezza sul luogo di lavoro, obbligando anche le imprese estere che operano in Italia a soddisfare tali requisiti.
L’avvocato Vittorio De Luca illustra che la Patente a crediti è prevista anche per le imprese estere che operano sul territorio italiano, ad esempio nei cantieri immobiliari e di infrastrutture, così come nell’installazione di data center. L’azienda estera potrà essere esentata dalla regolamentazione della “Patente a crediti” soltanto qualora abbia conseguito un titolo equipollente con una certificazione rilasciata nello stato estero.
L’integrazione tra aspetti legali, fiscali e contributivi diventa cruciale per un’operatività trasparente e conforme.
Vi è perciò una interconnessione tra la parte legale e di compliance, curata dallo Studio De Luca & Partners, e quella fiscale e contributiva, gestita dal consulente del lavoro HR Capital, come spiega il Dott. Andrea Di Nino.

Privacy e protezione dei dati: le gravi conseguenze delle violazioni

La gestione della privacy e dei dati personali è diventata uno dei punti focali per le aziende italiane, specie alla luce delle severe sanzioni imposte per le violazioni del GDPR, che possono arrivare fino al 4% del fatturato mondiale totale annuo.
La Dott.ssa Martina De Angeli spiega che recenti indagini della Procura di Milano hanno evidenziato come una scarsa sicurezza dei sistemi IT possa portare a intrusioni non autorizzate con conseguenze gravi. Oltre a dover segnalare un eventuale data breach entro le 72 ore – si tenga presente che da un punto di vista operativo è un tempo brevissimo, le aziende devono monitorare costantemente i propri sistemi, formando il personale e implementando processi di controllo e monitoraggio continui.

Continua a leggere la versione integrale pubblicata su Global Legal Chronicle Italia

In occasione del nostro ultimo Team Meeting tra i vari argomenti, abbiamo approfondito la recente sentenza della Corte di Giustizia dell’Unione Europea del 4 ottobre 2024, con la quale è stato stabilito che ciascuno Stato Membro possa prevedere la possibilità, per i competitor di un presunto autore di una violazione degli adempimenti richiesti dalla normativa privacy, di contestarla in giudizio in quanto pratica commerciale sleale vietata.