Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

GuidaPrivacy e digitale · Privacy e GDPR

La privacy del lavoratore: email, chat, GPS, badge, cartella sanitaria

Il datore può organizzare e controllare il lavoro, non sorvegliare le persone: le telecamere e i sistemi che permettono di controllare a distanza richiedono un accordo con il sindacato o l'autorizzazione dell'Ispettorato, gli strumenti di lavoro come pc e email si possono usare per i controlli solo dopo un'informativa chiara, le chat private e i social restano fuori, e le impronte digitali per timbrare sono vietate. Le prove raccolte violando queste regole non valgono nel licenziamento e costano sanzioni del Garante.

Verificato il 21 settembre 2026Lettura: 5 min

In breve

  • Controllo a distanza (telecamere, GPS, software di monitoraggio) solo per esigenze organizzative, sicurezza e patrimonio, con accordo sindacale o autorizzazione dell'Ispettorato (art. 4 c. 1 St. lav.); senza, reato (art. 171 Codice privacy) e prove inutilizzabili.
  • Strumenti di lavoro (pc, email, telefono) e badge: niente accordo, ma informativa e regolamento per usare i dati anche a fini disciplinari (c. 3).
  • Email: metadati conservabili di norma 21 giorni (Garante 2024); contenuti solo con regolamento e proporzionalità. Chat e social privati: non utilizzabili (Garante 2025).
  • Controlli difensivi solo dopo un fondato sospetto e sui dati successivi (Cass. 25732/2021); impronte digitali per le presenze vietate.
  • Salute e opinioni: niente diagnosi al datore, niente indagini (art. 8 St. lav.); rimedi: inutilizzabilità, reclamo al Garante, risarcimento.

La norma cardine

Art. 4, commi 1-3, L. 20 maggio 1970, n. 300 — Impianti audiovisivi e altri strumenti di controllo

«Gli impianti audiovisivi e gli altri strumenti dai quali derivi anche la possibilità di controllo a distanza dell'attività dei lavoratori possono essere impiegati esclusivamente per esigenze organizzative e produttive, per la sicurezza del lavoro e per la tutela del patrimonio aziendale e possono essere installati previo accordo collettivo stipulato dalla rappresentanza sindacale unitaria o dalle rappresentanze sindacali aziendali. […] In mancanza di accordo, gli impianti e gli strumenti di cui al primo periodo possono essere installati previa autorizzazione della sede territoriale dell'Ispettorato nazionale del lavoro […]. La disposizione di cui al comma 1 non si applica agli strumenti utilizzati dal lavoratore per rendere la prestazione lavorativa e agli strumenti di registrazione degli accessi e delle presenze. Le informazioni raccolte ai sensi dei commi 1 e 2 sono utilizzabili a tutti i fini connessi al rapporto di lavoro a condizione che sia data al lavoratore adeguata informazione delle modalità d'uso degli strumenti e di effettuazione dei controlli e nel rispetto di quanto disposto dal decreto legislativo 30 giugno 2003, n. 196».

StrumentoChe cosa serveLimitiUso disciplinare
TelecamereAccordo sindacale o autorizzazione ITL; cartelli; DPIASolo sicurezza, patrimonio, organizzazione; non su postazioni, bagni, aree di riposo; conservazione breveSì, con procedura e informativa
GPS su veicoli e app di localizzazioneAccordo o autorizzazione; vetrofania; informativaSolo in orario di lavoro; niente tracciamento continuo delle persone; conservazione limitataSì, con procedura e informativa; non come finalità dell'impianto
Email, pc, telefono, gestionali (strumenti di lavoro)Informativa e regolamento interno; DPIA se monitoraggioMetadati max 21 giorni senza procedura; accesso ai contenuti proporzionato e graduale; niente monitoraggio sistematicoSì, solo con informativa preventiva
Badge e rilevazione presenzeInformativaSolo presenze e accessi, non i movimenti; niente biometria
Impronte digitali, riconoscimento faccialeVietati senza norma di legge (art. 9 GDPR, art. 2-septies Codice)Il consenso del lavoratore non bastaNo
Software di controllo dell'attività (keylogger, screenshot, produttività)Accordo o autorizzazione: è controllo a distanzaDi regola sproporzionato; vietato il controllo occulto generalizzatoSolo con procedura
Chat e social privati del lavoratoreAspettativa di riservatezza: non utilizzabiliNo
Controlli difensivi (investigatori, analisi mirate)Fondato sospetto di illecitoSolo dati successivi al sospetto; bilanciamento con la dignitàSì, nei limiti
Dati sanitariMedico competente; obblighi di leggeAl datore solo il giudizio di idoneità e la prognosi; niente diagnosi né indaginiSolo per gli effetti di legge (idoneità, comporto)

L'art. 4 riscritto nel 2015 ha spostato il baricentro dalla «installazione» all'«informazione»: gli strumenti che il lavoratore usa per lavorare sono liberi, ma i dati che producono si possono usare contro di lui solo se sapeva come e quando sarebbe stato controllato; gli strumenti che servono a controllare restano soggetti all'accordo o all'autorizzazione. Il Garante ha aggiunto le regole di dettaglio, in particolare sui metadati delle email (21 giorni), sulla biometria (vietata per le presenze) e sull'uso di contenuti privati, e la Cassazione ha delimitato i controlli difensivi. Per il lavoratore la conseguenza pratica è che la violazione di queste regole rende inutilizzabili le prove: un licenziamento fondato su email lette senza regolamento, su immagini di telecamere non autorizzate o su chat private è illegittimo per difetto di prova, oltre a esporre l'azienda alle sanzioni del Garante e alle pene penali dell'art. 171 Codice privacy. Le guide sui controlli a distanza, sulla videosorveglianza e sul licenziamento disciplinare approfondiscono i singoli temi.

Che cosa fare

  1. Lavoratore: chiedere e leggere l'informativa e il regolamento sull'uso degli strumenti; verificare se telecamere e GPS hanno accordo o autorizzazione (chiedere alla RSU o all'Ispettorato); non usare gli strumenti aziendali per comunicazioni private che non si vogliono vedere lette; conservare le prove di eventuali controlli occulti.
  2. Se arriva una contestazione fondata su dati raccolti in modo illecito: eccepire per iscritto l'inutilizzabilità nelle giustificazioni (art. 7 St. lav.), impugnare la sanzione o il licenziamento nei termini, valutare il reclamo al Garante e la denuncia ex art. 171 Codice privacy.
  3. Azienda: mappare gli strumenti; per telecamere, GPS e software di monitoraggio, accordo con RSU/RSA o istanza all'ITL con finalità e modalità; informativa ai lavoratori ex art. 13 GDPR e regolamento sull'uso degli strumenti e sui controlli; DPIA; tempi di conservazione (metadati 21 giorni, immagini 24-72 ore salvo esigenze); niente biometria per le presenze; niente accesso alle chat private.
  4. Controlli difensivi: documentare il fondato sospetto prima di avviare il controllo; limitarlo ai dati successivi e all'ipotesi di illecito; investigatori solo per condotte fuori dalla prestazione; conservare la catena delle prove.
  5. Salute: sorveglianza sanitaria tramite il medico competente; al datore solo l'idoneità; certificati con la sola prognosi; riservatezza nelle comunicazioni ai colleghi.

Un'avvertenza sui rimedi. Il reclamo al Garante (art. 77 GDPR) porta a sanzioni e a ordini di cessazione, ma non annulla il licenziamento: per quello serve l'impugnazione davanti al giudice del lavoro, dove l'inutilizzabilità delle prove raccolte in violazione dell'art. 4 è consolidata; le due strade si sommano e la decisione del Garante è una prova utile nel giudizio. Per le sanzioni all'azienda e le strategie di difesa, la guida sulle sanzioni del Garante; per il reclamo, la guida dedicata; sul whistleblowing, le tutele di chi segnala illeciti anche in materia di privacy.

Domande frequenti

L'azienda ha letto le mie email di lavoro e mi ha contestato di aver perso tempo: può farlo?

Solo se ha rispettato le condizioni dell'art. 4 St. lav. e le indicazioni del Garante. L'email aziendale è uno «strumento di lavoro» (art. 4, c. 2), per cui non serve l'accordo sindacale, ma i dati raccolti sono utilizzabili a fini disciplinari solo se le è stata data «adeguata informazione» sulle modalità d'uso e sui controlli (c. 3) e nel rispetto della privacy: serve un regolamento interno che spieghi se e come l'azienda accede alle caselle, per quali esigenze e con quale gradualità, e l'accesso ai contenuti deve essere proporzionato, non un monitoraggio sistematico per misurare la produttività. Il Garante ha inoltre chiarito (documento di indirizzo del 6 giugno 2024) che i metadati delle email (orari, mittenti, destinatari, IP) raccolti per la sicurezza si conservano di norma per non più di 21 giorni: oltre, serve la procedura dell'art. 4, c. 1, cioè accordo sindacale o autorizzazione dell'Ispettorato, altrimenti la conservazione diventa un controllo a distanza illecito. Se manca il regolamento o i controlli erano generalizzati, le email non possono essere usate nel procedimento disciplinare e il licenziamento fondato su di esse è illegittimo; può anche presentare reclamo al Garante. Diverso è il controllo «difensivo» dopo un fondato sospetto di un illecito (per esempio la trasmissione di dati riservati a un concorrente), ammesso dalla Cassazione (25732/2021) ma solo sui dati successivi al sospetto.

Un collega ha girato al capo i messaggi di un gruppo WhatsApp in cui criticavo l'azienda e mi hanno aperto un procedimento disciplinare: è legittimo?

No, secondo il Garante. Le conversazioni in chat private o in gruppi chiusi hanno un'aspettativa legittima di riservatezza, e il datore non può utilizzarle per un procedimento disciplinare nemmeno quando gli arrivano da un partecipante: nel 2025 il Garante ha sanzionato una società che aveva usato messaggi WhatsApp, Telegram e Facebook di un dipendente per contestargli condotte, ritenendo il trattamento illecito. Sul piano del lavoro la giurisprudenza distingue tra la critica lecita, anche aspra, e l'insulto o la rivelazione di segreti; ma la prova ottenuta violando la riservatezza è inutilizzabile e la sanzione fondata su di essa è impugnabile. Diverso è il caso dei post pubblici sui social, che chiunque può leggere e che possono integrare violazione del dovere di fedeltà se offensivi o falsi, e quello delle chat aziendali su strumenti forniti dal datore, che sono strumenti di lavoro utilizzabili con l'informativa. Contesti la sanzione per iscritto, eccepisca l'inutilizzabilità e valuti il reclamo al Garante.

Possiamo mettere il GPS sui furgoni dei tecnici per ottimizzare i giri e controllare gli straordinari?

Sì per la prima finalità, con la procedura; no per la seconda come scopo dichiarato. Il GPS sul veicolo è uno strumento «dal quale deriva anche la possibilità di controllo a distanza»: serve l'accordo con RSU/RSA o, in mancanza, l'autorizzazione dell'Ispettorato territoriale (art. 4, c. 1), motivata da esigenze organizzative e produttive, di sicurezza o di tutela del patrimonio (gestione della flotta, sicurezza dei tecnici, antifurto). Il Garante richiede la vetrofania «veicolo sottoposto a localizzazione», la disattivazione o l'oscuramento fuori dall'orario di lavoro e negli usi privati consentiti, tempi di conservazione brevi, informativa completa e valutazione d'impatto; ha sanzionato aziende che tracciavano i dipendenti in modo continuo o usavano i dati per controlli non dichiarati. Una volta rispettata la procedura e data l'informativa, i dati sono utilizzabili «a tutti i fini connessi al rapporto di lavoro» (c. 3), quindi anche per contestare uno straordinario non svolto o una deviazione, ma il controllo non può essere la finalità dell'impianto né tradursi in una sorveglianza costante. Senza accordo o autorizzazione l'installazione è reato (art. 171 Codice privacy, con le pene dell'art. 38 St. lav.) e i dati sono inutilizzabili.

Il datore vuole sapere che malattia ho e chiede il certificato con la diagnosi: devo darlo?

No. Il certificato di malattia trasmesso telematicamente all'INPS contiene la diagnosi solo nella parte riservata all'istituto; il datore riceve l'attestato con la prognosi, cioè i giorni, e non ha diritto alla diagnosi, salvo i casi in cui il lavoratore stesso la comunichi per ottenere tutele (per esempio l'esclusione dal comporto per patologie gravi o l'accomodamento per disabilità). I dati sulla salute sono dati particolari ex art. 9 GDPR: il datore li tratta solo per gli obblighi di legge, tramite il medico competente, che gli comunica il giudizio di idoneità e non la cartella sanitaria e di rischio, che resta al medico; le indagini sullo stato di salute, sulla gravidanza, sulle opinioni o su fatti irrilevanti per l'attitudine professionale sono vietate dall'art. 8 St. lav. anche in fase di assunzione, con sanzione penale (art. 171 Codice privacy). Il datore può invece chiedere la visita fiscale all'INPS nelle fasce di reperibilità e, nei casi previsti dalla legge, disporre gli accertamenti di idoneità e i test per alcol e droghe per le mansioni a rischio. La divulgazione della sua malattia ai colleghi è un trattamento illecito da segnalare al Garante.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme

  • Privacy e GDPRTelecamere in casa, in condominio, in azienda, in negozio: le regoleCasa privata ed esenzione domestica (art. 2 par. 2 lett. c GDPR; FAQ 10 del Garante: solo pertinenze esclusive), riprese di vicini, strada e parti comuni (art. 615-bis c.p., luoghi di privata dimora), videocitofoni e dashcam, condominio (art. 1122-ter c.c.: maggioranza degli intervenuti e metà del valore; cartelli; conservazione), azienda (art. 4 St. lav.: accordo sindacale o autorizzazione ITL, esigenze tassative, informativa; art. 171 Codice privacy), negozi e uffici (base giuridica del legittimo interesse, cartello e informativa completa, conservazione 24-72 ore, 7 giorni solo in casi particolari), DPIA per sorveglianza su larga scala, telecamere finte, audio, riconoscimento facciale vietato, sanzioni del Garante e rimedi (reclamo, art. 82 GDPR, denuncia).
  • LicenziamentoIl licenziamento disciplinare: contestazione, difese, terminiCodice disciplinare, contestazione (forma, specificità, immediatezza, immutabilità), i cinque giorni, difese scritte e audizione con il sindacato, sospensione cautelare, proporzionalità e sanzioni conservative, giusta causa e giustificato motivo soggettivo, preavviso, impugnazione 60+180 giorni, tutele per data di assunzione e dimensione (art. 18, Jobs Act, piccole imprese).
  • Mobbing, sicurezza e discriminazioniIl mobbing: come si prova e che cosa si ottieneDefinizione e requisiti (pluralità, durata, intento, danno, nesso), mobbing verticale, orizzontale, ascendente, straining e stress lavoro-correlato, differenze con il conflitto e con il legittimo esercizio del potere direttivo, fonti: art. 2087 c.c. (responsabilità contrattuale del datore), 2043-2059, art. 15 Statuto, molestie (D.Lgs. 198/2006), Convenzione ILO 190; prova: diario, email, ordini di servizio, testimoni, certificati medici e perizia; danni risarcibili (biologico, morale, esistenziale, professionale, patrimoniale); dimissioni per giusta causa e NASpI; INAIL e malattia professionale; penale (maltrattamenti, violenza privata, stalking, lesioni); prescrizione; procedura: contestazione scritta, sindacato, tentativo di conciliazione, ricorso al giudice del lavoro; consigli.
  • Privacy e GDPRIl reclamo al Garante privacyIl diritto (art. 77 GDPR: l'interessato che ritiene che il trattamento violi il regolamento può proporre reclamo all'autorità di controllo dello Stato in cui risiede, lavora o dove è avvenuta la violazione, fatto salvo ogni altro ricorso; art. 141 Codice privacy: reclamo al Garante; art. 144: segnalazione di chiunque, senza le formalità e senza diritto a una decisione, e poteri d'ufficio), il contenuto (art. 142: indicazione per quanto possibile dettagliata dei fatti e delle circostanze, delle disposizioni che si presumono violate e delle misure richieste, estremi del titolare o del responsabile se conosciuti; sottoscrizione dell'interessato o, con mandato, di un ente del terzo settore attivo nella tutela dei dati; documenti allegati e recapito anche PEC o e-mail; modello pubblicato sul sito del Garante; regolamento interno per il procedimento con modalità semplificate e termini abbreviati per i reclami sui diritti degli artt. 15-22; invio via PEC a protocollo@pec.gpdp.it, raccomandata o consegna; gratuito; copia del documento; delega e procura), prima del reclamo (art. 12 GDPR: richiesta al titolare per accesso, rettifica, cancellazione, opposizione, limitazione, portabilità, con risposta entro un mese, prorogabile di due; il mancato riscontro è il caso più frequente di reclamo; DPO come interlocutore; prova della richiesta e del silenzio), il procedimento (art. 143: istruttoria preliminare, richiesta di informazioni al titolare, eventuali ispezioni; se il reclamo non è manifestamente infondato, provvedimenti dell'art. 58 GDPR anche prima della definizione: avvertimenti, ammonimenti, ingiunzioni a soddisfare le richieste dell'interessato, limitazioni e divieti di trattamento, ordini di rettifica o cancellazione, sospensione dei flussi verso l'estero; informazione sullo stato entro 3 mesi, decisione entro 9 mesi, 12 con motivate esigenze istruttorie, sospensione durante la cooperazione europea per i titolari con stabilimento principale in altro Stato ex art. 60; pubblicazione in Gazzetta se i destinatari non sono identificabili; sanzioni ex art. 166 con contestazione, 30 giorni per scritti difensivi e audizione, fino a 10 o 20 milioni di euro o al 2% o 4% del fatturato mondiale, art. 83 GDPR, pubblicazione dell'ordinanza sul sito; il reclamante non è parte del procedimento sanzionatorio e non riceve la sanzione), dopo (art. 143 c. 4 e art. 152: ricorso all'autorità giudiziaria ordinaria; art. 10 D.Lgs. 150/2011: rito del lavoro, tribunale del luogo di sede del titolare o di residenza dell'interessato, ricorso contro il provvedimento entro 30 giorni dalla comunicazione, 60 dall'estero; contro il silenzio, entro 30 giorni dalla scadenza dei 9 mesi o dei 3 mesi senza informazione; art. 78 GDPR: ricorso contro l'autorità che non tratta il reclamo entro 3 mesi; art. 79: azione diretta contro il titolare o il responsabile davanti al giudice dello Stato dello stabilimento o della residenza; art. 82: risarcimento del danno materiale e immateriale, con onere del titolare di provare che l'evento non gli è imputabile, responsabilità solidale; azioni rappresentative del terzo settore ex art. 80), i casi tipici (mancata risposta alla richiesta di accesso o cancellazione; telemarketing e newsletter senza consenso; pubblicazione di foto o dati online, ex partner, datore di lavoro; videosorveglianza illecita; segnalazione a centrali rischi senza preavviso; comunicazioni a terzi; dati sanitari; data breach senza notifica; profilazione), strategia (reclamo circostanziato con richieste precise; segnalazione se non si è interessati; causa se serve il risarcimento o un'urgenza; cautelare ex art. 700 c.p.c. per la rimozione immediata; reclamo e causa cumulabili; riservatezza del reclamante non garantita verso il titolare).
  • Privacy e GDPRLe sanzioni del Garante: come si difende un'aziendaCome nasce il procedimento (reclamo art. 77, segnalazione, ispezione), poteri dell'art. 58, notifica delle violazioni e 30 giorni per scritti difensivi e audizione (art. 166 Codice privacy, reg. Garante 1/2019), criteri e massimi dell'art. 83 GDPR, colpa e responsabilità dell'ente (CGUE Deutsche Wohnen), ordinanza-ingiunzione e pubblicazione, pagamento della metà, ricorso al tribunale entro 30 giorni con rito del lavoro, reato di trattamento illecito, risarcimento.
  • Reputazione e contenuti onlineDiritto di cronaca e di critica sui social e sui blogIl fondamento (art. 21 Cost.: libertà di manifestazione del pensiero con ogni mezzo; art. 51 c.p.: l'esercizio di un diritto esclude la punibilità; art. 10 CEDU; il bilanciamento con l'onore e la reputazione, art. 2 e 3 Cost.), i tre requisiti (Cass., sez. I, 18 ottobre 1984, n. 5259, il «decalogo»: verità del fatto, anche putativa se l'autore ha verificato con diligenza le fonti; interesse pubblico o sociale alla conoscenza, pertinenza; continenza, cioè forma civile e proporzionata, senza insinuazioni, accostamenti suggestionanti, toni sproporzionati; per la critica la verità riguarda il fatto da cui la valutazione parte, mentre il giudizio è soggettivo e può essere severo; il limite è l'attacco gratuito alla persona, l'insulto, l'attribuzione di fatti falsi; la satira: esonerata dalla verità ma non dalla pertinenza e dal rispetto della dignità), online (la cronaca e la critica valgono per chiunque, non solo per i giornalisti: blogger, utenti dei social, recensori; il post pubblico su Facebook, Instagram, X, TikTok è «altro mezzo di pubblicità» e la diffamazione è aggravata ex art. 595 c. 3 c.p., reclusione da 6 mesi a 3 anni o multa non inferiore a 516 euro, Cass. costante; nei gruppi chiusi e nelle chat con più persone diffamazione semplice o con fatto determinato; la condivisione e il like adesivo possono concorrere; il commento sotto il post altrui; Corte cost. 150/2021: illegittimo l'art. 13 L. 47/1948, il carcere per la diffamazione a mezzo stampa resta ammissibile solo nei casi di eccezionale gravità; Cass. SU 31022/2015: le testate telematiche registrate sono «stampa» ai fini del sequestro e delle garanzie, i blog e i social no; art. 11 L. 47/1948 responsabilità solidale dell'editore per le testate; rettifica ex art. 8 per i periodici anche online; la riforma della diffamazione, senza carcere e con la rettifica come causa di non punibilità, è all'esame del Parlamento e non è legge alla data di verifica), la cronaca giudiziaria (l'indagato e l'imputato vanno presentati come tali: D.Lgs. 188/2021 sulla presunzione di innocenza; l'informazione sugli atti coperti da segreto, art. 114 c.p.p.; la notizia vera all'epoca e superata dai fatti: dovere di aggiornamento e contestualizzazione degli archivi online, Cass. 5525/2012; deindicizzazione ex art. 17 GDPR e diritto all'oblio; le persone pubbliche e i privati coinvolti in fatti di interesse pubblico; i minori, art. 114 c. 6), la critica (politica, sindacale, di costume, del consumatore: le recensioni; il dipendente che critica il datore sui social, con i limiti del dovere di fedeltà ex art. 2105 c.c. e il rischio di licenziamento; l'avvocato e il magistrato; la critica alla pubblica amministrazione e ai politici, che devono tollerare di più; il contesto della polemica e la provocazione, art. 599 c.p.), che cosa rischia chi scrive (querela entro 3 mesi, pena aggravata, risarcimento ex artt. 2043 e 2059 c.c. con liquidazione equitativa, rimozione, pubblicazione della sentenza ex art. 186 c.p., spese; la prova dell'esimente a carico di chi la invoca; la verità putativa richiede fonti verificate, non il «lo dicono tutti»; screenshot e conservazione delle prove), come si difende chi è colpito (richiesta di rettifica o rimozione, segnalazione alla piattaforma ex art. 16 DSA, diffida, querela in 3 mesi con identificazione dell'autore, ricorso d'urgenza ex art. 700 c.p.c., azione civile per il danno, reclamo al Garante per i dati personali, deindicizzazione), e le cautele per chi scrive (fatti verificati e fonti conservate, distinguere fatti e opinioni, evitare aggettivi sulla persona, dare la possibilità di replica, aggiornare o rettificare gli errori, non condividere ciò che non si è verificato).
  • LicenziamentoIl licenziamento per giusta causaDefinizione e casi tipici, differenza con il giustificato motivo soggettivo, contestazione e 5 giorni, impugnazione in 60+180 giorni, reintegra o indennità, NASpI.
  • Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
  • Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)La condotta (art. 615-ter c. 1: introdursi abusivamente in un sistema protetto da misure di sicurezza o mantenersi contro la volontà espressa o tacita di chi ha il diritto di escluderlo; le misure di sicurezza anche minime: password, PIN, biometria; sistemi: computer, smartphone, account email e social, cloud, gestionali aziendali, banche dati pubbliche, home banking, domotica), i casi tipici (coniuge o ex che legge la posta o entra nel profilo; dipendente che consulta banche dati per fini personali o copia dati prima di dimettersi; ex dipendente che usa credenziali non revocate; consulente che accede oltre il mandato; pubblico dipendente che interroga l'anagrafe tributaria o lo SDI per curiosità; hacker e accessi con credenziali rubate), l'insider (SU 41210/2017: il pubblico ufficiale o l'incaricato di pubblico servizio che, pur abilitato, accede per ragioni estranee a quelle per cui il potere gli è attribuito commette il reato; per i privati conta la violazione delle condizioni poste dal titolare, SU 4694/2012), l'elemento soggettivo (dolo generico; irrilevante il fine, rilevante la consapevolezza dell'abusività; il consenso del titolare esclude il reato, la password condivisa non è consenso illimitato), le pene dopo la L. 90/2024 (c. 1: reclusione fino a 3 anni; c. 2: da 2 a 10 anni se pubblico ufficiale o incaricato di pubblico servizio con abuso, investigatore privato, operatore del sistema; se con minaccia o violenza o palesemente armato; se ne deriva distruzione, danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; c. 3: sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile o di interesse pubblico, da 3 a 10 e da 4 a 12 anni; art. 623-quater: pene diminuite per lieve entità e dalla metà a due terzi per chi collabora), procedibilità (querela entro 3 mesi per il primo comma, d'ufficio per gli aggravati; arresto facoltativo e custodia per le ipotesi aggravate; intercettazioni), competenza (luogo in cui l'utente si trova quando digita le credenziali, non dove sta il server, SU 17325/2015), i reati collegati (615-quater detenzione e diffusione di codici, fino a 2 anni; 617-quater intercettazione di comunicazioni informatiche, 1 anno e 6 mesi-5 anni; 635-bis danneggiamento di dati; 640-ter frode informatica se c'è profitto con danno; 494 sostituzione di persona; 616 violazione di corrispondenza; 612-bis se l'accesso serve a perseguitare; GDPR art. 167 D.Lgs. 196/2003), la prova (log di accesso, indirizzi IP, geolocalizzazione, dispositivi sequestrati, copie forensi; la denuncia con gli screenshot e la richiesta alla piattaforma; il consulente informatico), le difese (consenso o tolleranza del titolare; assenza di misure di sicurezza; accesso a sistema proprio o condiviso; buona fede su credenziali ricevute; lieve entità; particolare tenuità; remissione di querela con risarcimento), il civile e il lavoro (risarcimento, licenziamento per giusta causa del dipendente, responsabilità del datore che non revoca le credenziali).