Sì: la geolocalizzazione dei dipendenti è lecita in Italia, ma solo entro limiti precisi. Serve l’accordo sindacale o l’autorizzazione dell’Ispettorato del lavoro quando lo strumento consente il controllo a distanza, va valutato l’obbligo di DPIA e la configurazione tecnica deve escludere il monitoraggio continuativo. Senza questi tre elementi, i dati raccolti rischiano di diventare inutilizzabili e l’azienda si esporrà a sanzioni del Garante o dell’INL.
In breve:
- La geolocalizzazione dei dipendenti in Italia è lecita solo con accordo sindacale o autorizzazione dell’Ispettorato, e senza configurazioni tecniche che escludano monitoraggi continui.
- La legittimità del trattamento dipende dalla finalità dichiarata e dalle modalità tecniche di rilevazione, preferendo dati aggregati e intervalli più ampi per ridurre i rischi di controllo vietato.
- I dati di posizionamento sono comunque considerati dati personali, anche indirettamente identificativi, con obblighi di protezione e limiti di conservazione stringenti.
- Un uso illecito dei sistemi può portare a sanzioni, cessazione dei trattamenti, e invalidare procedimenti disciplinari basati su tracciature non conformi.
- È cruciale adottare controlli periodici, preparare relazioni tecniche e configurare correttamente il software, coinvolgendo preventivamente le rappresentanze sindacali.
Indice
- Cosa dice la normativa su GDPR e geolocalizzazione dipendenti
- Quando la geolocalizzazione dei dipendenti è lecita
- Quali sono i rischi e le sanzioni per una geolocalizzazione illecita
- Checklist operativa: come attivare la geolocalizzazione senza rischi
- Configurazione tecnica: cosa chiedere al fornitore del software
- Titolarità e appalti: come evitare il rigetto dell’istanza INL
- Il consiglio dell’autore su privacy e geolocalizzazione
- Come attivare la timbratura geolocalizzata senza rischi con Clailoop
- Fonti
- Domande frequenti
Cosa dice la normativa su GDPR e geolocalizzazione dipendenti
La base giuridica parte da due livelli che si intrecciano. Il primo è il GDPR, che impone di trattare i dati di posizione solo per finalità determinate, esplicite e legittime, raccogliendo il minimo indispensabile e non un dato in più. Il secondo è l’articolo 4 dello Statuto dei lavoratori (legge 300/1970), che regola da decenni gli strumenti capaci di controllare a distanza l’attività dei lavoratori, anche quando la localizzazione non è il fine dichiarato ma un effetto collaterale della tecnologia usata.
Quando un sistema di geolocalizzazione permette anche indirettamente di controllare a distanza l’attività del dipendente, l’azienda deve prima ottenere un accordo con le rappresentanze sindacali oppure, in mancanza di accordo, un’autorizzazione dell’Ispettorato Nazionale del Lavoro (INL). Non è una formalità: è la condizione di liceità del trattamento, prima ancora che la privacy entri in gioco.
Su questo perimetro il Garante è intervenuto più volte. Il provvedimento del 2011 sui sistemi di localizzazione dei veicoli aveva già imposto misure di minimizzazione, come l’apposizione di segnalazioni visibili sui veicoli e il divieto di monitorare la posizione in modo continuativo. Gli orientamenti più recenti confermano e irrigidiscono questo principio: il Garante ha fissato limiti chiari contro il controllo continuativo, stabilendo che la liceità dipende dalla configurazione tecnica concreta, non dalle intenzioni dichiarate dal datore di lavoro. A questo si aggiunge un orientamento della Cassazione secondo cui i dati di localizzazione restano dati personali anche quando identificano il lavoratore solo indirettamente, estendendo così gli obblighi di protezione a molte configurazioni che in azienda venivano considerate “anonime”.
Quando la geolocalizzazione dei dipendenti è lecita
La liceità non dipende dallo strumento in sé, ma dalla combinazione di finalità dichiarata e configurazione tecnica. Un GPS su un furgone aziendale può essere perfettamente lecito per organizzare le consegne o proteggere un mezzo di valore, oppure diventare un sistema di controllo vietato se registra la posizione ogni pochi secondi e la rende visibile in tempo reale a un responsabile.
Le finalità che il Garante e l’INL riconoscono come legittime includono:
- Esigenze organizzative documentabili, come la pianificazione di interventi tecnici o consegne su più sedi.
- Sicurezza sul lavoro, per esempio la localizzazione di lavoratori isolati o in condizioni di rischio.
- Tutela del patrimonio aziendale, come veicoli, attrezzature o merci di valore trasportate.
Sul piano tecnico, i criteri che fanno la differenza tra un trattamento lecito e uno sanzionabile sono la frequenza di rilevazione, la possibilità di accesso ai dati in tempo reale, l’esistenza di una funzione di disattivazione e i tempi di conservazione. Più la rilevazione è puntuale e continua, più il sistema somiglia a un controllo a distanza vietato in assenza di accordo. Per questo, quando la finalità lo consente, conviene preferire dati aggregati per turno o per giornata invece del tracciamento minuto per minuto, e impostare intervalli più ampi tra una rilevazione e l’altra.
Quali sono i rischi e le sanzioni per una geolocalizzazione illecita
Le conseguenze di un trattamento non conforme non si fermano alla multa amministrativa. Il Garante può ordinare la cessazione del trattamento, imporre la cancellazione dei dati raccolti e prescrivere modifiche tecniche immediate ai sistemi in uso. In alcuni casi ha imposto ai fornitori di modificare le impostazioni standard troppo invasive dei loro servizi, obbligando le aziende clienti ad adeguare configurazioni che avevano attivato senza verificarne i parametri di default.
I casi più ricorrenti riguardano il GPS su veicoli aziendali con rilevazioni a intervalli troppo ravvicinati, l’assenza di una funzione di disattivazione durante l’uso privato dei mezzi in uso promiscuo, e la conservazione dei dati per periodi non proporzionati alla finalità dichiarata. In tutte queste situazioni, il problema non è solo la sanzione pecuniaria.
Il rischio più concreto per l’HR è un altro: se la geolocalizzazione è stata raccolta illecitamente, quei dati non possono essere usati per un procedimento disciplinare. Un licenziamento basato su tracciati GPS raccolti senza accordo sindacale o autorizzazione INL rischia l’annullamento in giudizio, con conseguente reintegro e risarcimento. A questo si aggiunge il danno reputazionale, spesso più duraturo della sanzione stessa, soprattutto quando la vicenda emerge nei rapporti con le rappresentanze sindacali.

Checklist operativa: come attivare la geolocalizzazione senza rischi
Prima di installare o mantenere attivo un sistema di localizzazione, l’HR deve poter dimostrare, documento alla mano, che ogni passaggio è stato seguito. Ecco la sequenza che riduce concretamente il rischio di rigetto o sanzione.
- Verificare se serve accordo sindacale o istanza INL. Se lo strumento consente anche solo potenzialmente un controllo a distanza, il passaggio è obbligatorio prima dell’attivazione, non dopo.
- Preparare la relazione tecnica. L’INL richiede una descrizione precisa delle finalità, delle modalità di funzionamento, delle fasce orarie di rilevazione, dei tempi di conservazione e delle modalità di accesso ai dati, come indicato nelle istruzioni ufficiali per l’istanza di autorizzazione.
- Valutare la DPIA. Il GDPR impone la valutazione d’impatto per i trattamenti ad alto rischio: la geolocalizzazione sistematica rientra spesso in questa categoria. La DPIA deve descrivere finalità, rischi per i diritti dei lavoratori e misure di mitigazione adottate, secondo i principi dell’articolo 35 del Regolamento (UE) 2016/679.
- Redigere l’informativa ai lavoratori. Deve indicare chiaramente cosa viene raccolto, per quanto tempo, chi può accedere ai dati e come richiederne la cancellazione.
- Aggiornare il registro dei trattamenti, specificando base giuridica, categorie di dati e periodo di conservazione previsto.
- Definire i parametri tecnici con il fornitore. Frequenza di rilevazione, funzione di disattivazione, tempi massimi di conservazione e log di accesso vanno fissati per iscritto, non lasciati alle impostazioni predefinite del software.
- Programmare controlli periodici. Un audit trimestrale su chi accede ai dati e per quali motivi permette di intercettare derive verso il controllo continuativo prima che diventino un problema legale.
Un consiglio: non aspettare una richiesta del Garante per accorgersi che la configurazione tecnica è troppo invasiva. Fate una verifica interna ogni sei mesi chiedendo al fornitore un report sulle impostazioni effettive di frequenza e conservazione: spesso emergono differenze rispetto a quanto dichiarato in fase di attivazione.
Una checklist documentata di questo tipo, che unisca relazione tecnica, DPIA e clausole contrattuali chiare, riduce in modo sostanziale il rischio di sanzioni e semplifica la risposta in caso di ispezione. Il registro anagrafico del personale, se centralizzato, facilita anche la gestione dei dati e degli accessi legati a ciascun dipendente coinvolto nel trattamento.
Configurazione tecnica: cosa chiedere al fornitore del software
I requisiti normativi si traducono in parametri tecnici precisi da negoziare con chi fornisce il sistema di geolocalizzazione, non da accettare come default di fabbrica.
- Intervallo di rilevazione ampio, con dati aggregati per turno quando la finalità organizzativa non richiede il dato puntuale.
- Accesso in tempo reale limitato a chi ha effettiva necessità operativa, con log che tracciano ogni consultazione.
- Funzione di disattivazione attiva durante le pause e, per i veicoli in uso promiscuo, durante l’uso privato del mezzo.
- Tempi di conservazione definiti, con cancellazione automatica allo scadere del periodo dichiarato nell’informativa.
La timbratura QR con verifica GPS applica bene questi principi quando è impostata correttamente: la posizione viene verificata solo al momento del timbro, non tracciata in modo continuo durante il turno. È un esempio concreto di come uno strumento di timbratura geolocalizzata possa restare compatibile con la minimizzazione richiesta dal GDPR, invece di trasformarsi in un sistema di sorveglianza permanente.
Titolarità e appalti: come evitare il rigetto dell’istanza INL
Un errore ricorrente nelle istanze presentate all’Ispettorato riguarda la titolarità del trattamento. Quando il servizio di geolocalizzazione è gestito tramite un appalto o una commessa esterna, spesso non è chiaro chi decide davvero finalità e modalità dei dati raccolti. L’INL ha segnalato che le istanze vengono spesso rigettate proprio perché chi presenta la richiesta non riesce a dimostrare un controllo effettivo sul trattamento.

Nella relazione tecnica occorre quindi dimostrare, con precisione, chi stabilisce le finalità del monitoraggio e chi ha accesso ai dati raccolti. Nei contratti con fornitori esterni servono clausole che attribuiscano responsabilità chiare, istruzioni scritte sul trattamento, obbligo di log degli accessi e limiti espliciti sui tempi di conservazione. In presenza di più soggetti nella catena (fornitore del software, gestore della flotta, azienda committente), la documentazione deve chiarire senza ambiguità chi risponde all’INL e al Garante in caso di controllo.
Il consiglio dell’autore su privacy e geolocalizzazione
La tentazione più comune in azienda è attivare il tracciamento e sistemare la carta dopo. Va fatto il contrario: DPIA e impostazioni conservative prima, non dopo, perché un’istanza rigettata o un accordo mancato rendono inutilizzabili i dati già raccolti. Strumenti come la timbratura QR con verifica GPS o il portale dipendente funzionano bene proprio perché la trasparenza verso il lavoratore è incorporata nel processo, non aggiunta a posteriori. Documentate ogni passaggio e coinvolgete per tempo le rappresentanze sindacali: costa meno di una sanzione.
— Edoardo
Come attivare la timbratura geolocalizzata senza rischi con Clailoop
Clailoop rende operativa la conformità che questa guida descrive, senza costringervi a costruire da zero relazioni tecniche e configurazioni privacy. La timbratura QR con verifica GPS verifica la posizione solo al momento del timbro, non traccia il dipendente in modo continuo durante il turno, e ogni accesso ai dati resta registrato per la vostra documentazione DPIA.

Il portale dipendente rende visibile a ciascun lavoratore cosa viene raccolto e perché, un passaggio che semplifica la stesura dell’informativa richiesta dal GDPR. I piani Base, senza intelligenza artificiale, e Pro, con intelligenza artificiale, partono da 49 € al mese. La Timbratura Plus è disponibile come opzione aggiuntiva per chi vuole attivare la verifica GPS sulla presenza. Potete provare la piattaforma per 14 giorni gratuitamente e valutare voi stessi se la configurazione tecnica rispetta i criteri di minimizzazione descritti in questo articolo, prima di coinvolgere le rappresentanze sindacali o presentare l’istanza all’INL.
Fonti
Conservate nella pratica di conformità aziendale: provvedimento Garante 2011 su localizzazione veicoli, nota INL 2024 sulle istanze art.4 e il testo del GDPR.
- Geolocalizzazione dei dipendenti, il Garante Privacy fissa i limiti del controllo aziendale
- INL - Nota 25 settembre 2024 su provvedimenti ex art.4 L. n. 300/1970
- Modulo istanza di autorizzazione all’installazione e utilizzo di impianti di localizzazione satellitare (INL)
- Regolamento (UE) 2016/679 (GDPR)
Domande frequenti
È possibile geolocalizzare i dipendenti in Italia?
Sì, ma solo con accordo sindacale o autorizzazione dell’Ispettorato del lavoro quando il sistema consente il controllo a distanza, e sempre nel rispetto dei principi di minimizzazione del GDPR. Senza queste condizioni, il trattamento è illecito e i dati raccolti diventano inutilizzabili.
La timbratura geolocalizzata rispetta la privacy dei dipendenti?
Lo rispetta se rileva la posizione solo al momento del timbro e non traccia lo spostamento durante il turno. La timbratura QR con verifica GPS segue questo principio, verificando la presenza senza monitoraggio continuativo.
Quando il datore di lavoro viola la privacy del dipendente?
La violazione si verifica quando la geolocalizzazione diventa un controllo continuativo senza accordo sindacale o autorizzazione INL, oppure quando manca la DPIA su un trattamento ad alto rischio. Anche una conservazione dei dati troppo prolungata rispetto alla finalità dichiarata costituisce una violazione, come confermato dagli orientamenti del Garante.
È reato spiare i dipendenti con le telecamere o il GPS?
Il controllo a distanza non autorizzato viola l’articolo 4 dello Statuto dei lavoratori e può configurare illeciti amministrativi gravi, con possibili implicazioni penali nei casi più seri di sorveglianza occulta. La linea difensiva più solida per l’azienda resta sempre la stessa: accordo, autorizzazione e configurazione tecnica proporzionata prima dell’attivazione.