No: il Garante (provv. 135/13.03.2025) ha vietato la geolocalizzazione dei dipendenti in smart working. IP/VPN log possono essere usati solo se necessari, informati e proporzionati. Screenshot “random” = controllo a distanza: serve accordo sindacale o autorizzazione INL e piena compliance GDPR.
Dalle VPN ai screenshot randomici. Si verifica l’IP del laptop, si attiva screenshot random e si incrociano log VPN con orari badge. Le prove mostrano la falsa prestazione lavorativa e supportano un’azione disciplinare senza violare l’art. 4 St. Lav.
In linea generale, no: la geolocalizzazione di lavoratori in smart working è illecita. Si configura come controllo a distanza dell’attività, in contrasto con l’art. 4 St. Lav. e con i principi GDPR (necessità, proporzionalità, minimizzazione). Anche se prevista da accordi aziendali o dal consenso del dipendente, resta una misura eccessivamente invasiva.
IP/VPN e verifiche di presenza
→ I log tecnici (IP, autenticazioni VPN, orari di connessione) possono essere trattati solo se già necessari per finalità organizzative o di sicurezza, con informativa chiara, policy interne e tempi di conservazione limitati.
→ L’uso per finalità disciplinari richiede il rispetto dell’art. 4, c. 3 St. Lav. (informazioni al lavoratore) e della disciplina privacy.
→ La geolocalizzazione puntuale tramite app o tracking durante il lavoro agile non è ammessa.
Screenshot “randomici”
La cattura periodica di schermate è, di regola, un controllo a distanza: per essere legittima servono accordo sindacale o autorizzazione INL, oltre a informativa e misure GDPR adeguate. In mancanza, è illegittima e i dati raccolti non sono utilizzabili.
Eccezioni (controlli difensivi mirati)
Sono ammissibili controlli mirati, circoscritti e temporanei volti ad accertare illeciti specifici (non il mero rendimento), nel rigoroso rispetto di necessità e proporzionalità, senza degenerare in monitoraggi generalizzati. È opportuno il coordinamento con ufficio legale e DPO.
Playbook operativo lecito (in sintesi)
→ Predisporre accordo di smart working e AUP con informativa art. 13 GDPR sui log trattati.
→ Limitare i controlli a log non intrusivi (VPN/auth) già necessari per la sicurezza; no geolocalizzazione in smart working.
→ Valutare DPIA, minimizzare i dati, definire retention breve e audit degli accessi.
→ Per strumenti invasivi (es. screenshot), ottenere accordo/INL prima dell’attivazione.
→ In caso di sospetta frode, attivare controlli difensivi documentati (base giuridica, scopo, durata, metriche), evitando raccolte massive.
Conclusione
Per accertare chi falsa la presenza in smart working non è lecito geolocalizzare i dipendenti né fare screenshot a campione senza le specifiche garanzie di legge. Meglio usare log di sicurezza già presenti (IP/VPN, orari di connessione) entro un quadro trasparente e proporzionato; per misure più intrusive servono accordo sindacale o autorizzazione INL e piena compliance GDPR.