Protocollo informatico e accessi ai dati dei dipendenti: la sanzione del Garante alla Città Metropolitana di Sassari

Il 28 marzo 2025 una dirigente della allora Provincia di Sassari si accorge che due operatori del proprio settore possono visualizzare, e persino scaricare, un documento che non li riguarda: una comunicazione riservata del Commissario Liquidatore al Segretario Provinciale su ipotizzati profili di responsabilità disciplinare a suo carico. La dirigente segnala il fatto al Responsabile della Protezione dei Dati. La verifica che segue scopre che il problema è più esteso di quanto sembrasse: tra il 25 e il 29 marzo, circa ventinove persone risultavano abilitate a vedere quel documento nel gestionale del protocollo informatico, e sette di loro avevano ricevuto per errore un profilo riservato agli operatori di protocollo, senza averne il ruolo.

Più di un anno dopo, con l’ordinanza ingiunzione dell’11 giugno 2026, il Garante per la protezione dei dati personali ha sanzionato l’ente, nel frattempo diventato Città Metropolitana di Sassari, per 12.000 euro, riducibili a 6.000 se pagati entro trenta giorni dalla notifica. Il caso è specifico, ma descrive un errore di configurazione che qualsiasi comune, provincia o scuola con un protocollo informatico o un gestionale documentale può commettere senza accorgersene.

Che cosa è andato storto nel protocollo informatico

L’ente aveva notificato la violazione al Garante il 1° aprile 2025, qualificandola come un accesso non autorizzato dovuto a cause organizzative. Nell’istruttoria è emerso che l’errore riguardava proprio l’assegnazione dei profili di accesso al sistema di gestione documentale: un passaggio tecnico, la definizione di chi vede che cosa, che nella pratica quotidiana degli uffici viene spesso affidato all’amministratore di sistema senza un controllo periodico da parte di chi tratta i dati. La Città Metropolitana ha spiegato al Garante che l’errore era emerso durante il passaggio informatico dalla vecchia Provincia al nuovo ente, un momento di migrazione dei dati in cui profili e permessi vengono ricreati e possono essere impostati in modo troppo ampio per non bloccare nessuno durante la transizione.

Il documento contestato non riguardava un dato qualunque. Si trattava di informazioni su un possibile procedimento disciplinare a carico di una dipendente, quindi dati che l’ordinamento tratta con particolare cautela sia perché legati alla sfera lavorativa sia perché, secondo la ricostruzione del Garante, riconducibili a categorie di dati relativi a presunti illeciti. Un profilo di accesso pensato per gli operatori di protocollo, quindi, era finito nelle mani di persone che non avrebbero dovuto vedere quel tipo di comunicazione.

Le norme che il Garante ha ritenuto violate

Il provvedimento richiama l’articolo 5, paragrafo 1 lettere a) e f) e paragrafo 2, del Regolamento generale sulla protezione dei dati, insieme all’articolo 6, paragrafo 1 lettere c) ed e) e paragrafi 2 e 3. Sono citati anche gli articoli 9 e 10, relativi al trattamento di categorie particolari di dati e di dati relativi a presunti reati o illeciti, e l’articolo 25 sulla protezione dei dati fin dalla progettazione e per impostazione predefinita. A livello nazionale il Garante richiama anche gli articoli 2-ter, 2-sexies e 2-octies del Codice Privacy. In sintesi, l’ente non aveva impostato il protocollo informatico in modo da limitare l’accesso ai soli soggetti autorizzati per ragioni di ufficio, violando i principi di minimizzazione, di integrità e riservatezza e di responsabilizzazione del titolare del trattamento.

Tra le circostanze considerate a sfavore dell’ente, il Garante segnala proprio la natura delicata dei dati coinvolti. Tra le attenuanti pesano invece la natura colposa dell’errore, la collaborazione dell’ente durante l’istruttoria, l’assenza di precedenti violazioni, la brevità dell’intervallo di esposizione, il fatto che la vicenda si collochi in un periodo di migrazione informatica tra due enti e, soprattutto, la circostanza che la Città Metropolitana abbia poi azzerato e riconfigurato tutti i profili di accesso al sistema. Il Garante ha comunque scelto di pubblicare il provvedimento integrale sul proprio sito, segnalando così l’attenzione riservata a violazioni che riguardano dati dei dipendenti pubblici.

Perché riguarda anche il tuo comune o la tua scuola

Il protocollo informatico non è un dettaglio tecnico riservato all’ufficio sistemi: è il canale attraverso cui passano quasi tutti i documenti di un ente, comprese le comunicazioni più delicate su dipendenti, alunni, famiglie, fornitori. Negli uffici pubblici i profili di accesso vengono spesso costruiti per reparto o per ufficio, non per singola mansione, con la conseguenza che chiunque lavori in un settore finisce per vedere anche ciò che non gli compete. È esattamente lo scenario descritto dal Garante: un profilo pensato per gli operatori di protocollo assegnato per errore a persone che non svolgono quella funzione.

Il rischio cresce nei momenti di cambiamento organizzativo: una fusione di enti, un passaggio a un nuovo gestionale, un cambio di fornitore del software, l’arrivo di personale da un altro ufficio. Sono proprio le fasi in cui, come ammesso dalla stessa Città Metropolitana di Sassari, i profili vengono ricreati in fretta e verificati poco. Il principio che il Garante ribadisce in chiusura del provvedimento vale per qualunque amministrazione pubblica in veste di datore di lavoro: i dati dei dipendenti raccolti per finalità di rapporto di lavoro non possono essere conosciuti da soggetti diversi da coloro legittimati per ragioni di mansione, e questo vale a maggior ragione per informazioni che riguardano procedimenti disciplinari o altre situazioni delicate.

Le verifiche da fare subito

Per un dirigente scolastico, un segretario comunale o un responsabile di ufficio, il caso di Sassari suggerisce tre controlli concreti da chiedere subito a chi gestisce il protocollo informatico o il gestionale documentale.

Il primo riguarda l’accesso selettivo: ogni dipendente dovrebbe vedere solo i documenti pertinenti alle proprie mansioni, non l’intero flusso del proprio ufficio o settore. Il secondo riguarda l’isolamento dei dati più delicati: verbali disciplinari, note mediche, dati relativi a minori o a categorie particolari di persone devono avere un livello di protezione più alto rispetto alla corrispondenza ordinaria, con un accesso ristretto a poche figure individuate espressamente. Il terzo riguarda i registri degli accessi: verificare con il fornitore del software che i log siano attivi e conservati permette, in caso di controllo o di violazione, di ricostruire chi ha effettivamente visto un documento, cosa che nel caso sardo ha permesso al Garante di quantificare con precisione l’estensione del problema, fino al numero esatto delle persone coinvolte.

Checklist operativa

  • Far mappare dal tecnico o dal fornitore del gestionale tutti i profili di accesso attivi e chi li detiene, non solo sulla carta ma nel sistema reale.
  • Verificare che i profili riservati o con permessi ampi siano assegnati solo a chi ne ha effettivamente bisogno per la propria funzione, e rimuovere gli altri.
  • Programmare un controllo periodico dei profili, non solo al momento dell’installazione del software, specialmente dopo fusioni, migrazioni o cambi di fornitore.
  • Chiedere conferma scritta che i log degli accessi siano attivi e conservati per un periodo adeguato.
  • Coinvolgere il Responsabile della Protezione dei Dati prima di modifiche organizzative che comportano la ricreazione dei profili, non dopo che il problema si è già manifestato.

Il caso della Città Metropolitana di Sassari mostra che una sanzione del Garante non nasce sempre da una scelta deliberata: può derivare da una disattenzione tecnica trascurata per pochi giorni durante una fase di riorganizzazione. Per un ente pubblico, la differenza tra un incidente gestito internamente e una sanzione pubblicata sul sito del Garante sta spesso in un controllo dei profili di accesso che richiede poche ore di lavoro.

Il tuo ente è in regola?

Fai il punto in due minuti: scopri quali adempimenti GDPR mancano ancora al tuo ente.