7 Ottobre 2026
Come deve comportarsi il datore di lavoro quando un dipendente o un ex dipendente chiede di accedere ai propri dati personali?
Il Garante per la protezione dei dati personali con i provvedimenti n. 461 del 18 giugno 2026 e n. 585 del 6 agosto 2026 ha chiarito gli obblighi delle aziende che ricevono una richiesta di accesso ai dati personali.
In entrambi i casi, il Garante ha accertato la violazione degli articoli 12 e 15 del GDPR, perché le società coinvolte non avevano fornito una risposta adeguata alle richieste dei lavoratori.
Il punto centrale è chiaro: una richiesta non deve necessariamente citare il GDPR o utilizzare formule specifiche per essere considerata una richiesta di accesso ai dati personali.
Accesso ai dati personali: anche la richiesta informale va valutata
Il primo caso riguarda un’ex lavoratrice che, dopo la fine del rapporto di lavoro, aveva inviato all’ex datore una richiesta tramite PEC, richiamando espressamente l’articolo 15 del GDPR.
La lavoratrice chiedeva informazioni sulle finalità del trattamento, sulle categorie di dati, sui destinatari, sui tempi di conservazione e una copia dei propri dati personali, con particolare riferimento agli attestati dei corsi di formazione.
La società non aveva risposto entro un mese. Soltanto dopo l’intervento del Garante aveva consegnato l’attestato, sostenendo che la richiesta riguardasse un singolo documento e non i dati personali della lavoratrice.
Il Garante ha respinto questa interpretazione.
Anche l’ex dipendente ha diritto di accesso ai propri dati
La fine del rapporto di lavoro non elimina il diritto di accesso ai dati personali e non fa venir meno gli obblighi del datore di lavoro in qualità di titolare del trattamento.
Documenti come gli attestati di formazione, se contengono informazioni riferibili al lavoratore, possono rientrare nell’esercizio del diritto di accesso previsto dall’articolo 15 del GDPR.
Il datore di lavoro deve quindi valutare la richiesta anche quando arriva dopo la cessazione del rapporto di lavoro.
Non serve citare il GDPR per chiedere l’accesso ai dati
Nel secondo caso, un lavoratore aveva chiesto, nell’ambito di un procedimento disciplinare, di poter visionare e ottenere copia della documentazione relativa alla contestazione.
La richiesta era stata formulata come “accesso agli atti” e non citava il GDPR. La società non aveva fornito alcuna risposta.
Secondo il Garante, però, il modo in cui la richiesta viene formulata non è decisivo.
Il diritto di accesso ai dati personali non richiede formule particolari. Come indicato anche nelle Linee guida 1/2022 dell’EDPB, non è necessario citare l’articolo 15 del GDPR: se dal contenuto della richiesta emerge che la persona vuole conoscere o ottenere i propri dati personali, il titolare deve valutarla anche sotto il profilo della normativa privacy.
Una richiesta di accesso agli atti o di copia di documenti può quindi contenere anche una richiesta di accesso ai dati personali.
Il lavoratore non deve spiegare perché vuole i propri dati
Il Garante ha inoltre ribadito che chi esercita il diritto di accesso non deve indicare le ragioni della richiesta.
Il datore di lavoro non può quindi respingere o limitare l’istanza perché ritiene che il lavoratore voglia utilizzare i dati per una controversia, per difendersi in un procedimento disciplinare o per altre finalità.
Il diritto di accesso è autonomo e riguarda i dati personali dell’interessato.
Le regole relative ai procedimenti disciplinari, agli obblighi del datore di lavoro o al diritto di difesa non sostituiscono né escludono il diritto previsto dal GDPR.
L’assenza di un danno per il lavoratore o la presunta finalità difensiva della richiesta, quindi, non sono motivi sufficienti per non rispondere.
Entro quanto tempo deve rispondere il datore di lavoro?
Il datore di lavoro deve rispondere alla richiesta di accesso entro un mese dal ricevimento.
Il termine vale sia per i dipendenti sia per gli ex dipendenti e si applica anche alle richieste trasmesse tramite PEC.
Se la richiesta riguarda una pluralità di dati e informazioni sul trattamento, non è sufficiente fornire soltanto un documento specifico scelto dall’azienda.
Il datore deve valutare l’intero contenuto della richiesta e fornire le informazioni e i dati previsti dal GDPR, nei limiti stabiliti dalla normativa.
Cosa fare se il datore di lavoro non può accogliere la richiesta
Anche quando ritiene di non poter dare seguito alla richiesta, il datore di lavoro deve comunque rispondere.
Il rifiuto deve essere motivato e deve indicare all’interessato le possibilità di tutela previste dal GDPR, tra cui:
• il ricorso all’autorità giudiziaria;
• la presentazione di un reclamo al Garante per la protezione dei dati personali.
Il semplice silenzio, quindi, non è una soluzione.
Una procedura interna aiuta a evitare errori
Il Garante ha rilevato che, dopo le contestazioni, entrambe le società avevano adottato procedure interne per gestire le richieste di accesso.
L’adozione successiva di una procedura può essere considerata dall’Autorità, ma non elimina la violazione già commessa.
Per questo è opportuno che il datore di lavoro disponga preventivamente di una procedura chiara che stabilisca:
• chi deve ricevere e valutare le richieste;
• come riconoscere una richiesta di accesso ai dati personali, anche quando non viene espressamente richiamato il GDPR;
• quali uffici devono essere coinvolti;
• come rispettare il termine di un mese;
• come gestire le richieste che riguardano contemporaneamente privacy, rapporti di lavoro e procedimenti disciplinari;
• quando coinvolgere il DPO (Data Protection Officer), se presente.
Accesso ai dati dei dipendenti: le regole da ricordare
Per evitare contestazioni e sanzioni, il datore di lavoro dovrebbe seguire alcune regole fondamentali.
Prima regola: guardare al contenuto della richiesta, non soltanto alla sua forma. Una richiesta definita “accesso agli atti” o finalizzata a ottenere documenti può contenere anche una richiesta di accesso ai dati personali.
Seconda regola: rispettare il termine di un mese. La richiesta deve essere gestita tempestivamente, anche quando proviene da un ex dipendente.
Terza regola: non limitare arbitrariamente l’oggetto della richiesta. Se il lavoratore chiede l’accesso ai propri dati e alle informazioni sul trattamento, non è sufficiente consegnare un singolo documento.
Quarta regola: non chiedere il motivo della richiesta. Il lavoratore non è tenuto a spiegare perché vuole accedere ai propri dati.
Quinta regola: rispondere sempre. Anche un eventuale rifiuto deve essere motivato e deve indicare le possibilità di tutela previste dal GDPR.
Sesta regola: predisporre una procedura interna prima di ricevere le richieste. Una gestione organizzata consente di individuare tempestivamente le istanze che presentano contemporaneamente profili di privacy e diritto del lavoro.
Invitiamo le aziende interessate ad approfondire l’argomento ed ottenere supporto in merito alla normativa privacy a contattare i nostri uffici al n. 0422 815544, int. 3 e parlare con l’ing. Sergio Sonego
