Smart glasses in azienda: il datore di lavoro può vietarli? Cosa chiedono GDPR e AI Act

Risposta diretta

Gli smart glasses spostano la videosorveglianza da impianto fisso a dispositivo indossato, e il modello dell’informativa per aree — cartello, perimetro, zona sorvegliata — smette di funzionare. Il datore di lavoro può disciplinarne o vietarne l’uso nei locali aziendali attraverso il regolamento interno; la domanda giuridicamente più complessa è un’altra: chi è titolare quando a indossarli è un dipendente.

  • La CNIL francese ha dichiarato a Reuters di aver ricevuto meno di dieci reclami relativi all’uso di smart glasses sul lavoro, e un numero crescente di richieste da aziende che chiedono se possano vietarli.
  • La procura di Parigi ha aperto almeno un’indagine penale legata a un fenomeno di riprese non consentite di persone in strada.
  • L’Australia sta valutando di vietare i dispositivi con fotocamera negli ambienti di lavoro governativi.
  • Il problema tecnico centrale è l’informazione preventiva: un LED non è un’informativa ai sensi dell’art. 13 GDPR.
  • Per il datore di lavoro la leva pronta all’uso non è il GDPR: è il regolamento aziendale e la disciplina dell’uso di dispositivi personali.

Perché gli smart glasses rompono il modello della videosorveglianza

La disciplina della videosorveglianza si regge su un presupposto implicito: la telecamera sta ferma, l’area ripresa è delimitabile, e chi entra può essere informato prima di entrare. Un cartello all’ingresso funziona perché esiste un ingresso.

Un dispositivo indossato annulla tutte e tre le condizioni. L’area ripresa coincide con lo spostamento di una persona, il momento della ripresa non è prevedibile e l’informazione preventiva non ha un luogo dove collocarsi. La spia luminosa presente sui dispositivi in commercio segnala che la registrazione è in corso, ma sposta sull’interessato l’onere di accorgersene e di sottrarsi — l’opposto della logica dell’art. 13 GDPR, che pone l’onere informativo in capo a chi tratta.

Il datore di lavoro può vietare gli smart glasses in azienda?

Sì, e la base è più solida di quanto ci si aspetti, perché non passa necessariamente dalla normativa di protezione dei dati. Il datore di lavoro disciplina l’uso dei dispositivi personali nei locali aziendali nell’esercizio del potere organizzativo e direttivo: lo fa già per i telefoni nelle aree produttive, per le fotocamere nei reparti soggetti a segreto industriale, per i registratori nelle riunioni. Una previsione di regolamento interno, portata a conoscenza dei lavoratori con le modalità previste per il codice disciplinare, è lo strumento adeguato.

Il divieto generalizzato, però, va calibrato. Questi dispositivi hanno usi di accessibilità — assistenza alla vista, sottotitolazione in tempo reale — e un divieto indiscriminato rischia di intercettare un lavoratore che li utilizza come ausilio. La previsione sensata distingue il dispositivo dalla funzione: vietata la registrazione audio e video nei locali aziendali, salve le funzioni di ausilio che non comportano cattura di immagini di terzi.

Chi è titolare del trattamento quando è il dipendente a indossarli?

È lo snodo non risolto, e conviene dirlo apertamente invece di fingere che la risposta sia scontata.

Se il dispositivo è fornito dall’azienda e usato per finalità lavorative — manutenzione assistita da remoto, controllo qualità, formazione sul campo — il titolare è il datore di lavoro, e si apre l’intera disciplina del controllo a distanza: l’art. 4 dello Statuto dei lavoratori (legge 300/1970) richiede accordo sindacale o autorizzazione, e l’art. 88 GDPR rimanda alle garanzie nazionali nel contesto lavorativo. Un dispositivo che riprende ciò che il lavoratore guarda mentre lavora è potenzialmente uno strumento di controllo, anche quando non nasce per quello.

Se il dispositivo è personale e l’uso è privato, il datore non è titolare — ma resta responsabile dell’ambiente in cui il trattamento avviene, verso i propri dipendenti e verso i terzi che accedono ai locali. È la ragione per cui la strada del regolamento interno è preferibile a quella dell’inquadramento privacy: interviene prima che la questione della titolarità si ponga.

Cosa mettere in una policy aziendale sui dispositivi indossabili

Tre elementi, in ordine di utilità: la definizione del dispositivo per funzione e non per marca, perché il mercato cambia più velocemente del regolamento; l’individuazione delle aree e delle situazioni in cui la registrazione è esclusa, incluse riunioni, colloqui e spazi dove l’aspettativa di riservatezza è alta; la procedura per l’uso autorizzato a fini lavorativi, che deve passare dalla valutazione d’impatto quando il dispositivo riprende persone in modo sistematico.

Aggiungerei un quarto, meno ovvio: la disciplina dei visitatori e dei fornitori. Un divieto che vincola i dipendenti e non chi entra dall’esterno copre la metà meno rischiosa del problema.

Il punto che resta

La domanda che le aziende stanno ponendo alle autorità non è se il dispositivo sia lecito. È se possano vietarlo — cioè una domanda di diritto del lavoro travestita da domanda di privacy. Chi la tratta solo come questione di informativa arriverà alla policy con due anni di ritardo rispetto al dispositivo.

Dott.ssa Giulia Innocenti – Sede di Firenze

DPO