
L’adozione di sistemi basati sull’intelligenza artificiale per il monitoraggio dei dipendenti sta ridisegnando in profondità i confini del potere direttivo e di controllo del datore di lavoro, ponendo questioni giuridiche che le fonti normative tradizionali faticano a risolvere con strumenti concettuali pensati per un’epoca pre-digitale. Capire dove si collocano i limiti legali all’uso di queste tecnologie richiede di attraversare almeno tre livelli di regolazione: lo Statuto dei Lavoratori, il Regolamento europeo sulla protezione dei dati personali (GDPR) e il Codice della Privacy italiano, senza trascurare il contributo interpretativo della giurisprudenza e delle autorità di vigilanza. Il risultato è un quadro normativo composito, che impone al datore di lavoro obblighi precisi e al lavoratore riconosce tutele azionabili.
La trasformazione dei processi decisionali nell’era algoritmica
Come ha osservato la dottrina più recente, l’intelligenza artificiale applicata al lavoro rappresenta una trasformazione profonda dei processi decisionali che riguardano la selezione del personale, la valutazione delle prestazioni, l’organizzazione dei turni e, più in generale, tutte le decisioni con effetti giuridici sul rapporto di lavoro. Questa trasformazione non è meramente tecnica: è una mutazione del potere organizzativo che sposta il baricentro dell’autorità dal giudizio umano a un sistema di calcolo probabilistico.
La gestione algoritmica si manifesta in due fasi distinte ma interconnesse. Nella fase di gestione del lavoro, i sistemi di IA assegnano compiti, fissano obiettivi, modulano i ritmi produttivi e calcolano le performance individuali in tempo reale. Nella fase di controllo, gli stessi sistemi raccolgono dati comportamentali, li elaborano e producono profili individuali che possono alimentare decisioni di promozione, sanzione o licenziamento. La sovrapposizione di queste due funzioni è il nucleo del problema giuridico: uno strumento che serve contemporaneamente a organizzare e a sorvegliare sfida le categorie normative costruite attorno alla distinzione tra controllo preterintenzionale e controllo finalizzato alla verifica dell’adempimento.
Anche i processi di selezione e matching tra domanda e offerta di lavoro sono profondamente influenzati dall’IA, con algoritmi che filtrano curricula, assegnano punteggi ai candidati e talvolta escludono automaticamente profili senza che un essere umano intervenga nella valutazione. Questo anticipa, già nella fase precontrattuale, i rischi di discriminazione e opacità che caratterizzano l’intero ciclo di vita del rapporto di lavoro.
Lo Statuto dei Lavoratori e i controlli a distanza: una norma nata analogica
Il riferimento normativo fondamentale in materia di controllo dei lavoratori è la Legge 20 maggio 1970, n. 300, nota come Statuto dei Lavoratori. Le disposizioni rilevanti — in particolare quelle che disciplinano i controlli a distanza e i controlli sull’attività lavorativa — sono state concepite in un contesto in cui le tecnologie di sorveglianza erano fisiche e circoscritte: telecamere fisse, rilevatori di presenza, badge. L’applicazione di queste norme ai sistemi di intelligenza artificiale richiede pertanto uno sforzo interpretativo considerevole.
Il cuore della disciplina sui controlli a distanza risiede nel principio per cui gli impianti audiovisivi e gli altri strumenti dai quali può derivare un controllo a distanza dell’attività dei lavoratori possono essere impiegati esclusivamente per esigenze organizzative e produttive, di sicurezza del lavoro e di tutela del patrimonio aziendale. L’utilizzo è subordinato a un accordo con le rappresentanze sindacali aziendali, o, in mancanza, all’autorizzazione dell’Ispettorato Nazionale del Lavoro. Questa procedura di codeterminazione è la prima barriera che un sistema di IA per il monitoraggio deve attraversare.
La distinzione cruciale — su cui si è sviluppata una copiosa giurisprudenza — è quella tra strumenti di controllo e strumenti di lavoro. I secondi, utilizzati dal lavoratore per svolgere la prestazione, possono generare dati che il datore di lavoro è legittimato a trattare, entro certi limiti, senza dover attivare la procedura di accordo sindacale. I sistemi di IA sfidano questa dicotomia: un software di project management che traccia in tempo reale ogni azione dell’utente è uno strumento di lavoro o un dispositivo di controllo? La risposta dipende dalla funzione prevalente e dalla modalità di utilizzo dei dati raccolti, e non può essere determinata in astratto.
Le norme dello Statuto vietano inoltre al datore di lavoro di effettuare indagini sulle opinioni politiche, religiose o sindacali del lavoratore, nonché su fatti non rilevanti ai fini della valutazione dell’attitudine professionale. Questo divieto acquista nuova rilevanza quando sistemi di IA analizzano i comportamenti digitali dei dipendenti — le ricerche online effettuate da dispositivi aziendali, i pattern di comunicazione interna, i tempi di risposta alle email — producendo inferenze che possono rivelare indirettamente opinioni, stati emotivi o affiliazioni.
Il GDPR e i principi di liceità, limitazione e minimizzazione
Il Regolamento (UE) 2016/679 — il GDPR — costituisce il secondo pilastro della tutela, operando in modo complementare rispetto allo Statuto dei Lavoratori. I principi fondamentali che governano qualsiasi trattamento di dati personali — liceità, correttezza e trasparenza; limitazione della finalità; minimizzazione dei dati; esattezza; limitazione della conservazione; integrità e riservatezza — si applicano integralmente ai sistemi di IA impiegati nella gestione del personale.
👉 Leggi anche: Intelligenza artificiale in azienda: responsabilità del datore e diritti del lavoratore monitorato
Quanto alla base giuridica del trattamento, il datore di lavoro deve identificare un fondamento legittimo tra quelli previsti dal Regolamento. Il consenso del lavoratore è, nella maggior parte dei casi, una base giuridica inadeguata: il rapporto di subordinazione crea una asimmetria di potere che rende difficilmente libero e revocabile qualsiasi consenso prestato. Le basi giuridiche più appropriate sono generalmente l’esecuzione del contratto di lavoro, il rispetto di obblighi legali cui è soggetto il datore di lavoro, o il legittimo interesse del titolare del trattamento — quest’ultimo soggetto al bilanciamento con i diritti e le libertà fondamentali dell’interessato.
Il principio di minimizzazione dei dati è particolarmente sfidante per i sistemi di IA, che tendono per loro natura a raccogliere il maggior numero possibile di informazioni per affinare i propri modelli predittivi. Un sistema che monitora ogni keystroke di un dipendente per valutarne la produttività raccoglie quasi certamente dati eccedenti rispetto alla finalità dichiarata, violando il principio di minimizzazione. Il datore di lavoro è tenuto a dimostrare — secondo il principio di accountability — che i dati raccolti sono adeguati, pertinenti e limitati a quanto necessario.
La valutazione d’impatto sulla protezione dei dati (DPIA, Data Protection Impact Assessment) è obbligatoria ogni volta che un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche. Il monitoraggio sistematico di dipendenti tramite sistemi di IA rientra tipicamente nelle categorie per le quali la DPIA è richiesta: si tratta di trattamenti su larga scala, che coinvolgono dati comportamentali, e che possono produrre effetti giuridici significativi sugli interessati. L’omissione della DPIA non è una mera irregolarità formale: è un indicatore di non conformità che può aggravare la responsabilità del titolare del trattamento.
Le decisioni automatizzate e il diritto all’intervento umano
Tra le disposizioni del GDPR, quella che incide più direttamente sull’uso dell’intelligenza artificiale nella gestione del personale è la norma che disciplina le decisioni basate unicamente sul trattamento automatizzato, inclusa la profilazione, che producono effetti giuridici o incidono in modo analogo significativamente sulla persona. Il principio fondamentale è che l’interessato ha il diritto di non essere sottoposto a una decisione basata esclusivamente su tale trattamento.
Le eccezioni a questo diritto — che consentono al datore di lavoro di adottare decisioni automatizzate — richiedono o il consenso esplicito dell’interessato, o una disposizione di legge nazionale che autorizzi il trattamento, o la necessità di eseguire il contratto. In tutti i casi in cui le eccezioni si applicano, il datore di lavoro deve comunque garantire misure adeguate a tutela dei diritti del lavoratore, tra cui almeno il diritto di ottenere l’intervento umano nella decisione, di esprimere la propria opinione e di contestare la decisione.
Questo schema normativo ha implicazioni concrete. Un sistema di IA che, elaborando dati di performance, genera automaticamente una proposta di licenziamento o di mancato rinnovo contrattuale, senza che un responsabile umano esamini il caso e assuma la decisione finale, è potenzialmente illegittimo. Il problema si acuisce quando il sistema è opaco — quando, cioè, né il lavoratore né il responsabile HR sono in grado di comprendere perché l’algoritmo ha prodotto un determinato output. L’opacità algoritmica è incompatibile con il diritto del lavoratore a ricevere informazioni significative sulla logica del trattamento automatizzato.
Intelligenza artificiale, monitoraggio dei dipendenti e orientamenti delle autorità di vigilanza
Il Garante per la protezione dei dati personali italiano ha progressivamente affinato il proprio approccio al tema dell’intelligenza artificiale nel monitoraggio dei dipendenti, intervenendo sia con provvedimenti individuali sia con indicazioni di carattere generale. L’orientamento consolidato dell’Autorità è che il trattamento di dati personali dei lavoratori tramite sistemi tecnologici avanzati debba essere sorretto da una base giuridica robusta, accompagnato da un’informativa trasparente e limitato alle finalità dichiarate.
Sul piano pratico, il Garante ha chiarito che l’informativa fornita ai lavoratori deve essere specifica, completa e comprensibile: non è sufficiente indicare genericamente che l’azienda utilizza sistemi informatici. Il lavoratore deve sapere quali dati vengono raccolti, per quali finalità, per quanto tempo vengono conservati, se vengono condivisi con terzi e, soprattutto, se vengono utilizzati per adottare decisioni che lo riguardano. Quando entra in gioco un sistema di IA, l’informativa deve descrivere la logica di funzionamento del sistema in termini accessibili, senza che ciò implichi necessariamente la divulgazione di segreti commerciali.
A livello europeo, il Comitato europeo per la protezione dei dati ha sviluppato linee guida su specifiche tecnologie di riconoscimento e analisi biometrica, sottolineando che l’impiego di tali strumenti in contesti lavorativi richiede una giustificazione particolarmente stringente, data la natura sensibile dei dati trattati e il rischio di effetti discriminatori. I dati biometrici — inclusi quelli ricavabili dall’analisi del tono della voce, delle espressioni facciali o dei movimenti — sono dati di categoria particolare ai sensi del GDPR, e il loro trattamento è soggetto a condizioni ancora più restrittive.
👉 Leggi anche: Intelligenza artificiale e controllo del lavoratore: il primo decreto italiano 2026 e i limiti alla videosorveglianza algoritmica
Il rischio di discriminazione algoritmica e la profilazione dei lavoratori
Uno degli aspetti più critici dell’uso dell’IA nella gestione del personale è il rischio di discriminazione algoritmica. I sistemi di apprendimento automatico apprendono dai dati storici: se questi dati riflettono pregiudizi passati — per esempio, se le promozioni storicamente hanno favorito uomini rispetto a donne in determinati ruoli — il modello tenderà a riprodurre e amplificare tali pregiudizi. Il risultato è che una decisione apparentemente oggettiva, perché generata da un algoritmo, può essere sostanzialmente discriminatoria.
Il diritto del lavoro italiano e il diritto europeo vietano la discriminazione basata su sesso, età, origine etnica, disabilità, orientamento sessuale, religione e altre caratteristiche protette. Questi divieti si applicano indipendentemente dal fatto che la discriminazione sia intenzionale o il risultato di un processo automatizzato. Il datore di lavoro che utilizza un sistema di IA non può invocare l’opacità dell’algoritmo come esimente: è responsabile dei risultati prodotti dal sistema che ha scelto di adottare.
La profilazione dei lavoratori — intesa come elaborazione automatizzata di dati personali per valutare aspetti della personalità, del comportamento, della produttività o di altri attributi rilevanti per il rapporto di lavoro — è soggetta a tutte le garanzie previste dal GDPR per le decisioni automatizzate. Questo vale anche quando la profilazione non produce direttamente una decisione, ma alimenta un sistema di raccomandazione che orienta le scelte del management: in tali casi, la responsabilità umana nella decisione finale non esonera il datore di lavoro dall’obbligo di garantire la correttezza e la trasparenza del processo algoritmico sottostante.
Obblighi procedurali, rimedi e responsabilità in caso di violazione
Sul piano degli obblighi procedurali, il datore di lavoro che intende introdurre sistemi di IA per il monitoraggio o la gestione del personale deve seguire un percorso articolato. Il primo passo è la verifica della base giuridica e la redazione di una DPIA che identifichi i rischi e le misure di mitigazione. Il secondo è l’eventuale attivazione della procedura di accordo sindacale prevista dallo Statuto dei Lavoratori per i sistemi che possono determinare un controllo a distanza. Il terzo è la predisposizione di un’informativa adeguata e la designazione di un responsabile della protezione dei dati (Data Protection Officer), ove obbligatoria.
In caso di violazione di questi obblighi, le conseguenze possono essere di natura multipla. Sul piano amministrativo, il Garante Privacy può irrogare sanzioni pecuniarie che, ai sensi del GDPR, possono raggiungere importi molto significativi in proporzione al fatturato globale dell’impresa. Sul piano civile, il lavoratore che abbia subito un danno — materiale o immateriale — derivante da un trattamento illecito dei propri dati ha diritto al risarcimento. Sul piano giuslavoristico, le decisioni adottate in violazione delle norme sui controlli a distanza o sulla non discriminazione possono essere dichiarate nulle o annullabili, con conseguente reintegrazione o risarcimento del lavoratore.
La giurisprudenza di merito ha iniziato ad affrontare casi concreti in cui sistemi tecnologici avanzati erano stati utilizzati per raccogliere prove a carico di lavoratori poi licenziati, ponendo la questione dell’utilizzabilità di tali prove nel giudizio. Il principio emergente è che le prove raccolte in violazione delle norme sui controlli a distanza sono inutilizzabili, con la conseguenza che il licenziamento fondato esclusivamente su di esse può essere dichiarato illegittimo. Questo orientamento rafforza l’incentivo per il datore di lavoro a costruire un sistema di monitoraggio conforme ab initio, piuttosto che cercare di sanare ex post le irregolarità.
Verso una governance responsabile dell’IA in azienda
L’analisi fin qui condotta mostra che l’uso dell’intelligenza artificiale per il monitoraggio e la gestione dei dipendenti non è vietato in assoluto, ma è soggetto a un sistema di condizioni e limiti che richiedono una governance aziendale attenta e strutturata. Il datore di lavoro che si limita ad acquistare e attivare un sistema di IA senza verificarne la conformità normativa si espone a rischi legali significativi, oltre che a un deterioramento del clima organizzativo.
Una governance responsabile implica almeno quattro dimensioni. La prima è la trasparenza: i lavoratori devono essere informati in modo genuino e comprensibile su come l’IA viene utilizzata e quali effetti può avere su di loro. La seconda è la proporzionalità: i dati raccolti e le decisioni adottate devono essere proporzionati alle finalità perseguite, evitando la sorveglianza pervasiva che non aggiunge valore organizzativo ma erode la fiducia. La terza è la supervisione umana: le decisioni con effetti significativi sui lavoratori devono essere assunte da persone fisiche che comprendano il funzionamento del sistema e siano in grado di valutarne criticamente i risultati. La quarta è la revisione periodica: i sistemi di IA devono essere monitorati nel tempo per rilevare derive discriminatorie, errori sistematici o scostamenti rispetto alle finalità dichiarate.
Il quadro normativo è in continua evoluzione: il Regolamento europeo sull’intelligenza artificiale (AI Act), entrato in vigore nel 2024 e in progressiva applicazione, introduce una classificazione dei sistemi di IA per livello di rischio e impone obblighi specifici per i sistemi ad alto rischio impiegati in contesti lavorativi — tra cui requisiti di trasparenza, accuratezza e supervisione umana che si sovrappongono e rafforzano le tutele già previste dal GDPR e dallo Statuto dei Lavoratori. Navigare questa stratificazione normativa richiede competenze interdisciplinari e un approccio proattivo alla compliance, che non può essere delegato interamente ai fornitori tecnologici ma deve essere assunto dal datore di lavoro come parte integrante della propria responsabilità organizzativa e giuridica.
Questo articolo è stato realizzato con il supporto dell'AI e sottoposto a revisione editoriale.






