Graduatorie online: il Garante sanziona l’Agenzia del Lavoro dell’Emilia-Romagna, i paletti per scuole e comuni

Il Garante per la protezione dei dati personali ha sanzionato con 30.000 euro l’Agenzia Regionale per il Lavoro dell’Emilia-Romagna per aver pubblicato online, indicizzata anche dai motori di ricerca, una graduatoria con i nominativi di circa 700 persone iscritte alle liste del collocamento mirato di un centro per l’impiego. Il provvedimento n. 550 del 23 luglio 2026 è stato ripreso nella newsletter del Garante dell’11 settembre, e per un dirigente scolastico o un funzionario comunale non è una notizia da archiviare distrattamente: pubblicare online l’elenco completo di chi partecipa a una selezione, non solo dei vincitori, è pratica quotidiana anche per le graduatorie GPS, le graduatorie di istituto per le supplenze, le liste di terza fascia ATA e i concorsi dei Comuni.

Il caso: una graduatoria con 700 nomi finita su Google

Alla base del provvedimento c’è la segnalazione di un candidato incluso in una graduatoria relativa a una procedura di collocamento mirato, lo strumento con cui la legge 68/1999 tutela l’inserimento lavorativo delle persone con disabilità. L’Agenzia aveva pubblicato online l’elenco completo degli iscritti ammessi alla selezione, un documento che i motori di ricerca avevano indicizzato e reso rintracciabile con una semplice ricerca del nome. Il Garante, come ricostruisce Federprivacy, ha ritenuto la diffusione priva di una base giuridica valida, in violazione degli articoli 5, 6 e 9 del GDPR: quest’ultimo riguarda le categorie particolari di dati, tra cui quelli che rivelano una condizione di disabilità, per cui il Regolamento impone garanzie rafforzate.

La trasparenza amministrativa non giustifica la pubblicazione integrale

Il nodo del caso è la tensione, ricorrente per la pubblica amministrazione, tra gli obblighi di trasparenza del decreto legislativo 33/2013 e il principio di minimizzazione del GDPR. Il Garante ha ribadito che l’obbligo di rendere pubblico l’esito di una selezione riguarda la graduatoria finale dei vincitori, non l’elenco di tutti i partecipanti. Per questi ultimi, l’accesso ai propri dati deve passare da un’area riservata con credenziali personali, oppure da elenchi privi di dati identificativi e di categorie particolari. Pubblicare tutto, in chiaro e senza restrizioni, per comodità amministrativa non è una scelta neutra: è un trattamento da giustificare caso per caso, che se privo di base giuridica espone l’ente alla sanzione, come già accaduto in passato anche all’INPS per una graduatoria concorsuale diffusa online.

Perché riguarda anche scuole e Comuni: GPS, graduatorie di istituto, concorsi

Il meccanismo sanzionato è lo stesso che regola, ogni anno, la pubblicazione delle Graduatorie Provinciali per le Supplenze (GPS), delle graduatorie di istituto per le supplenze e delle graduatorie di terza fascia del personale ATA, spesso pubblicate integralmente sui siti delle scuole con punteggi, titoli e, talvolta, riferimenti alle categorie di riserva o di precedenza legate a condizioni di salute o disabilità. Lo stesso vale per i Comuni, che pubblicano online graduatorie di concorso, di mobilità interna e di collocamento mirato del proprio personale. Come ha osservato Orizzonte Scuola, il principio del Garante vale integralmente anche per la scuola: una graduatoria non definitiva, se contiene dati sensibili o resta indicizzabile senza controllo, espone l’istituto agli stessi rischi già sanzionati per l’Agenzia del Lavoro.

Checklist operativa per dirigenti scolastici e funzionari comunali

  • Verificare che le graduatorie in chiaro sul sito contengano solo i dati dei vincitori o assegnatari finali, non l’elenco completo dei partecipanti.
  • Oscurare, in ogni elenco pubblico, i riferimenti a categorie protette, disabilità, invalidità o altre condizioni di salute.
  • Per le graduatorie non definitive o che riguardano tutti i partecipanti (GPS, terza fascia ATA, mobilità, collocamento mirato), usare un’area riservata con credenziali personali, non una pagina indicizzabile.
  • Controllare periodicamente, cercando il nome dell’ente sui motori di ricerca, se documenti ad accesso limitato risultano comunque indicizzati.
  • Coinvolgere il DPO prima di ogni pubblicazione di graduatoria, per verificare base giuridica e modalità di diffusione.

Il tuo ente è in regola?

Fai il punto in due minuti: scopri quali adempimenti GDPR mancano ancora al tuo ente.