
Sentenza Cassazione su Firma Digitale: chiarimenti su P7M, CADES e PADES
28 Ottobre 2024
Cybervadis 2024
31 Gennaio 2025I metadati legati alla posta elettronica rappresentano una componente essenziale nella gestione e protezione dei dati aziendali. Tuttavia, il loro utilizzo improprio può comportare rischi significativi per la privacy dei dipendenti. Per affrontare questa tematica, il Garante della Privacy italiano ha emanato il Provvedimento del 6 giugno 2024, fornendo linee guida dettagliate sulla raccolta, conservazione e gestione di tali informazioni.
Cosa Sono i Metadati nella Posta Elettronica?
I metadati sono informazioni che descrivono e accompagnano i dati stessi. Nel contesto della posta elettronica, questi includono:
Metadati dei Sistemi di Mail Transport Agent (MTA)
Questi metadati comprendono:
- Informazioni salvate nei registri (log) creati dai sistemi di gestione e smistamento delle email.
- Dati generati durante lo scambio di informazioni tra server o tra server e il programma di lettura delle email.
Metadati dei Sistemi di Mail User Agent (MUA)
Questi dati sono legati al contenuto del messaggio, come:
- Intestazioni tecniche che mostrano come il messaggio è stato inviato e ricevuto.
- Informazioni “envelope”, che restano sotto il controllo dell’utente.
Il Provvedimento del Garante considera esclusivamente i metadati MTA, escludendo quelli legati ai contenuti dei messaggi, che restano sotto il controllo dell’utente.
Il Provvedimento del Garante: Regole e Impatti
Monitoraggio delle Attività Lavorative
Il monitoraggio delle attività dei dipendenti tramite dispositivi aziendali è regolato dall’art. 4, comma 2, della L. n. 300/1970 (Statuto dei Lavoratori). Il Provvedimento estende tale divieto anche alla raccolta e conservazione dei metadati/log necessari per il funzionamento dei sistemi email.
Limiti di Conservazione
Il Garante stabilisce che i metadati relativi ai sistemi di MTA dovrebbero essere conservati per un periodo massimo di 21 giorni. Questo limite può essere esteso dimostrando l’applicazione del principio di “accountability”, che implica una gestione adeguata dei rischi connessi alla conservazione prolungata.
Come Proteggere i Metadati
Una conservazione sicura dei metadati richiede l’adozione di misure di sicurezza adeguate, tra cui:
- Pseudonimizzazione e anonimizzazione: Per minimizzare i rischi associati ai dati sensibili.
- Limitazione degli accessi: Solo il personale autorizzato dovrebbe poter accedere ai metadati.
- Crittografia e uso di password: Per proteggere i dati durante il loro utilizzo e archiviazione.
Conclusioni
La limitazione della conservazione dei metadati a 21 giorni potrebbe rappresentare una sfida per alcune aziende. Tuttavia, una corretta valutazione dei rischi e l’implementazione di adeguate misure di protezione consentono di gestire efficacemente i dati e, se necessario, prolungarne la conservazione in conformità con il principio di accountability.
Per ulteriori chiarimenti e supporto nella gestione dei metadati e nella conformità al Provvedimento del Garante, BIT4LAW offre consulenza specializzata in privacy e protezione dei dati.

