Smartphone personale al lavoro: regole, privacy, BYOD e telefono aziendale
Cosa può chiedere l'azienda, cosa può pretendere di sapere il lavoratore e come si mettono per iscritto le regole su smartphone personale, BYOD e telefono aziendale. Con due fac-simile di policy da scaricare in Word e PDF.

In moltissime aziende italiane il telefono di lavoro è, di fatto, il telefono personale di chi lavora. È una scelta comoda che diventa un problema quando manca ciò che dovrebbe starci intorno: regole scritte, un'informativa privacy, un confine chiaro tra dati aziendali e vita privata. Questa guida spiega, con le fonti ufficiali alla mano, cosa l'azienda può legittimamente chiedere, cosa il lavoratore può pretendere di sapere e come si scrive una policy che regga — dal BYOD alla geolocalizzazione, dall'art. 4 dello Statuto dei lavoratori alla gestione della cessazione del rapporto.
Parte 1 di 4
Le basi: valgono per tutti
Per chiunque: titolari, responsabili, dipendenti e collaboratori.
Le definizioni e la cornice normativa che servono prima di qualsiasi decisione: cos'è il BYOD, cosa cambia con un telefono aziendale e come funziona l'art. 4 dello Statuto dei lavoratori. Sono sei sezioni brevi: leggile in ogni caso, poi salta alla parte che ti riguarda.
Smartphone personale e lavoro: perché è un tema delicato
In molte attività aziendali lo smartphone è diventato uno strumento di lavoro quotidiano, utilizzato per comunicazioni, autenticazione, posta elettronica, applicazioni professionali e gestione dei rapporti con clienti e collaboratori. Molto spesso, però, quello smartphone è il telefono personale del lavoratore, e nessuno ha mai messo per iscritto cosa si può fare e cosa no.
Il problema non è semplicemente stabilire se il telefono personale possa essere utilizzato per lavorare. Occorre valutare quali strumenti vengono utilizzati, per quali finalità, quali dati vengono trattati, quali funzionalità di controllo possono derivarne e quali regole devono essere definite.
Finché tutto va bene la questione resta invisibile. Emerge quando qualcosa si complica: un cliente che continua a chiamare il numero privato di un ex dipendente, una contestazione disciplinare basata su dati raccolti da un'app, un telefono smarrito con la rubrica clienti dentro, una richiesta di accesso ai propri dati personali. In quel momento la differenza tra un'organizzazione che ha regole scritte e una che non le ha diventa molto concreta.
Questa guida affronta il tema da entrambi i lati: cosa può legittimamente chiedere un'azienda e cosa può pretendere di sapere un lavoratore. Non è una guida legale e non sostituisce il parere di un professionista: è un percorso ordinato, con le fonti ufficiali sempre indicate, per capire quali domande porsi prima di prendere una decisione. Alla fine trovi anche due fac-simile di policy pronti da scaricare e adattare, in Word e in PDF.
In breve: 5 punti chiave
Se hai poco tempo, l'albero decisionale qui sotto inquadra la situazione in quattro domande, e i due percorsi rapidi ti portano direttamente alle sezioni che ti riguardano.
Albero decisionale: inquadra la tua situazione
Quattro domande in sequenza. Apri la risposta che corrisponde al tuo caso: serve a orientarsi, non sostituisce una valutazione professionale sul caso concreto.
1.Chi utilizza lo smartphone?
Il lavoratore utilizza il proprio smartphone →
Sei in una situazione di BYOD (Bring Your Own Device). Servono regole scritte su condizioni, responsabilità, costi, sicurezza, trattamento dei dati e cessazione. Il perimetro della gestione aziendale dovrebbe essere limitato alle funzioni, agli account e ai dati necessari per l'attività lavorativa, evitando accessi indiscriminati alla sfera personale del lavoratore.L'azienda fornisce lo smartphone →
Sei in una situazione di smartphone aziendale. L'azienda decide configurazione e regole d'uso, ma la proprietà del dispositivo non le attribuisce un potere di controllo illimitato sui dati che vi si trovano.2.Il dispositivo raccoglie posizione, log o altri dati?
Sì →
Vanno verificate finalità, necessità e proporzionalità del trattamento, va data un'informativa specifica e, quando lo strumento consente anche indirettamente un controllo a distanza dell'attività, vanno verificati gli adempimenti dell'art. 4 della legge n. 300/1970.No →
Si tratta di normale gestione dello strumento di lavoro: restano comunque da rispettare l'informativa, la sicurezza dei dati e le regole interne sull'uso del dispositivo.Attenzione: alcune funzioni raccolgono dati anche quando non sembra (backup automatici, cronologie, log di accesso, funzioni antifurto).
3.È prevista reperibilità fuori orario?
Sì →
Va verificata la disciplina contrattuale applicabile: il CCNL, gli accordi aziendali e il contratto individuale stabiliscono se l'istituto esiste, come si attiva e come viene retribuito.No →
Il dispositivo è un normale strumento professionale: il solo fatto di averlo con sé non comporta un obbligo di risposta fuori orario e non equivale a reperibilità.4.Esiste una policy scritta, portata a conoscenza del personale, con informativa privacy?
Sì →
Ottimo punto di partenza. Va tenuta aggiornata rispetto agli strumenti effettivamente in uso e riesaminata quando cambiano tecnologia, organizzazione o normativa.No →
È la lacuna più frequente e la più facile da colmare: senza regole scritte e senza informativa mancano i presupposti di trasparenza su cui poggiano tutte le fasi successive.
Cos'è il BYOD e quando conviene davvero
BYOD è l'acronimo di Bring Your Own Device, letteralmente «porta il tuo dispositivo». Indica l'utilizzo, da parte del lavoratore, di un dispositivo di sua proprietà — quasi sempre lo smartphone — per svolgere in tutto o in parte l'attività lavorativa: leggere la posta aziendale, accedere a un gestionale, usare un'app di rilevazione presenze, rispondere ai clienti.
Non è una categoria giuridica: è un modello organizzativo. Il diritto italiano non contiene una disciplina dedicata al BYOD; si applicano le regole generali sul rapporto di lavoro, sullo Statuto dei lavoratori e sulla protezione dei dati personali. Questo significa che il BYOD non è né vietato né automaticamente lecito: dipende da come viene organizzato.
Le tre configurazioni più diffuse
| Configurazione | Chi possiede il dispositivo | Chi intesta la SIM | Quando ha senso |
|---|---|---|---|
| Dispositivo aziendale | Azienda | Azienda | Ruoli con contatto diretto verso clienti, mansioni con dati sensibili, esigenze di controllo dei costi e di continuità del numero |
| BYOD puro | Lavoratore | Lavoratore | Accessi occasionali a servizi aziendali, organizzazioni piccole, ruoli senza contatto diretto verso l'esterno |
| Modello misto (SIM aziendale su dispositivo personale) | Lavoratore | Azienda | Serve un numero aziendale ma non un secondo apparato: funziona bene sugli smartphone dual SIM o con eSIM |
La scelta non è solo economica: incide su sicurezza, continuità del contatto commerciale e gestione della cessazione del rapporto.
Il modello misto è quello che spesso risolve il problema con meno attriti: il lavoratore continua a usare il proprio telefono, l'azienda mantiene però il controllo del numero e della linea. Sugli smartphone recenti si ottiene con una eSIM affiancata alla SIM personale: come funziona in pratica è spiegato nella guida ai due numeri sullo stesso smartphone.
Vantaggi reali del BYOD
- Nessun secondo apparato da portare. È il vantaggio più concreto e quello che i lavoratori apprezzano davvero.
- Nessuna curva di apprendimento. Il dispositivo è già configurato secondo le abitudini di chi lo usa.
- Attivazione rapida. Per accessi occasionali non serve acquistare, configurare e consegnare nulla.
- Meno immobilizzazioni a bilancio sul parco dispositivi, se l'azienda non fornisce apparati.
Rischi da governare
- Confusione tra dati personali e aziendali. È il rischio principale: senza separazione tecnica, i documenti dei clienti finiscono nella galleria fotografica personale e le chat di lavoro nei backup privati.
- Difficoltà nella cessazione. Recuperare o cancellare i dati aziendali da un dispositivo che non è dell'azienda richiede procedure concordate in anticipo.
- Perdita del canale di contatto. Se i clienti hanno imparato il numero privato di un collaboratore, quel canale se ne va con lui.
- Frammentazione tecnica. Modelli, versioni di sistema operativo e livelli di sicurezza diversi rendono più difficile garantire uno standard minimo.
- Ambiguità sull'orario. Se lo strumento di lavoro è lo stesso strumento della vita privata, il confine tra dentro e fuori dall'orario diventa sfumato.
Smartphone aziendale: vantaggi e limiti
Se lo smartphone diventa uno strumento quotidiano di lavoro, fornire un dispositivo e una SIM aziendale può rendere più semplice separare attività professionale e vita privata, ma anche in questo caso devono essere rispettate le regole applicabili in materia di privacy e controllo dei lavoratori. La proprietà è chiara, il numero è aziendale, la configurazione è omogenea, la cessazione del rapporto è una riconsegna e non una negoziazione: restano però un costo e alcuni limiti che vale la pena conoscere.
Cosa risolve davvero
- Il numero resta dell'azienda. Clienti e fornitori chiamano un recapito che non se ne va con la persona.
- Configurazione omogenea. Stesso livello di sicurezza, stesse app, stessa versione di sistema operativo: la gestione diventa prevedibile.
- Separazione naturale delle sfere. Il lavoratore non deve concedere nulla del proprio dispositivo, e fuori orario può semplicemente non usarlo.
- Cessazione lineare. Si riconsegna il dispositivo, si verbalizza, si ripristina: nessuna cancellazione da concordare su un telefono privato.
- Controllo dei costi. Traffico, roaming e opzioni sono governati dal contratto dell'azienda, non da tariffe personali diverse per ciascuno.
I limiti da mettere in conto
- Due apparati da portare. È il motivo per cui, in pratica, il telefono aziendale a volte resta nel cassetto: se accade, la soluzione non funziona.
- Gestione del parco dispositivi. Acquisto o noleggio, sostituzioni, riparazioni, dismissione sicura: sono attività che richiedono tempo.
- Le regole servono comunque. Una policy aziendale rappresenta uno degli strumenti più efficaci per mettere per iscritto le regole di utilizzo degli strumenti digitali e rendere chiare, quando applicabili, le modalità d'uso e le eventuali attività di controllo: il dispositivo aziendale non si autoregola, e senza regole scritte i problemi si spostano semplicemente altrove.
Chi valuta questa strada trova le opzioni concrete — dispositivi, SIM e linee intestate all'azienda — nelle pagine su smartphone aziendali a rate, noleggio di smartphone aziendali e consulenza sulla telefonia mobile per aziende.
Art. 4 dello Statuto dei lavoratori: cosa dice davvero
L'articolo 4 della legge 20 maggio 1970, n. 300 è la norma centrale in materia di strumenti di controllo sul lavoro. Il testo attualmente in vigore è quello riscritto nel 2015 e successivamente modificato: sul portale Normattiva risulta «testo in vigore dal 8-10-2016». Vale la pena leggerne i tre commi, perché la sintesi che circola online è spesso imprecisa.
Comma 1: gli strumenti da cui può derivare un controllo a distanza
Tre elementi meritano attenzione. Il primo: la norma parla di strumenti dai quali derivi anche la possibilità di controllo a distanza — non è necessario che il controllo sia lo scopo dello strumento. Il secondo: le finalità ammesse sono tassative (esigenze organizzative e produttive, sicurezza del lavoro, tutela del patrimonio aziendale). Il terzo: la procedura è alternativa, prima l'accordo collettivo, in mancanza l'autorizzazione dell'Ispettorato nazionale del lavoro.
Comma 2: l'eccezione degli strumenti di lavoro
È il comma più citato e più frainteso. L'esenzione riguarda gli strumenti utilizzati per rendere la prestazione: il computer, il gestionale, il telefono in quanto tale. Non copre invece tutto ciò che viene aggiunto a quello strumento per ottenere informazioni ulteriori sull'attività del lavoratore.
Comma 3: l'informazione preventiva come condizione
Questo comma è la ragione pratica per cui una policy scritta conta: l'utilizzabilità delle informazioni raccolte — anche di quelle provenienti da strumenti esenti ai sensi del comma 2 — è subordinata all'adeguata informazione al lavoratore sulle modalità d'uso degli strumenti e di effettuazione dei controlli, oltre che al rispetto della disciplina sulla protezione dei dati personali.
Strumenti di lavoro e strumenti dai quali può derivare un controllo
La distinzione tra comma 1 e comma 2 dell'art. 4 è il passaggio tecnico su cui si decide se servono accordo sindacale o autorizzazione. In concreto: lo smartphone che serve a telefonare e leggere la posta è uno strumento di lavoro; il software che, installato su quello smartphone, registra posizioni, tempi e sequenze di attività è qualcosa di diverso.
| Strumento o funzione | Inquadramento tipico | Cosa comporta |
|---|---|---|
| Telefono, posta elettronica, gestionale usati per lavorare | Strumento per rendere la prestazione (comma 2) | Resta comunque necessaria l'adeguata informazione ex comma 3 e il rispetto della disciplina privacy |
| Sistema di rilevazione presenze | Espressamente escluso dal comma 1 (comma 2) | Restano informativa, minimizzazione e limiti di conservazione |
| Localizzazione satellitare aggiunta al dispositivo | Elemento aggiunto: di norma comma 1 | Verifica di accordo sindacale o autorizzazione dell'Ispettorato, informativa specifica, valutazione di proporzionalità |
| Software che registra attività, sequenze e produttività | Di norma comma 1 | Stessa verifica: la finalità dichiarata deve rientrare tra quelle ammesse dalla norma |
| MDM con funzioni estese di visibilità sul dispositivo | Da valutare funzione per funzione | Dipende da quali funzioni sono effettivamente attive: il perimetro va dichiarato per iscritto |
La classificazione va sempre verificata sul caso concreto: lo stesso prodotto, configurato in due modi diversi, può ricadere in categorie diverse.
Parte 2 di 4
Se sei il datore di lavoro
Per titolari, responsabili del personale, IT manager e chi decide come si lavora in azienda.
Cosa puoi chiedere e cosa non puoi pretendere, come si scrive una policy che regge, come si gestiscono app, MDM, geolocalizzazione, costi e cessazione del rapporto. Chiude con gli errori da evitare, l'ordine delle cose da fare e una checklist stampabile.
Trattate nella parte per il lavoratore, ma utili anche a te
Da dove partire: l'ordine delle decisioni
Se devi organizzare la telefonia mobile della tua azienda, l'ordine delle decisioni conta più delle singole scelte. Prima si decide chi fornisce il dispositivo, poi quali strumenti si usano, poi quali regole si scrivono. Farlo al contrario — adottare uno strumento e cercare dopo le regole — è la causa più frequente dei problemi.
- 1Decidi il modello. Dispositivo aziendale, BYOD o soluzione mista (SIM aziendale su dispositivo personale). Vedi Cos'è il BYOD e Smartphone aziendale: vantaggi e limiti.
- 2Definisci il numero di contatto verso l'esterno. Se clienti e fornitori chiamano il numero privato di un dipendente, l'azienda non controlla il proprio canale di contatto. Vedi WhatsApp e numero personale.
- 3Elenca gli strumenti che raccolgono dati. App gestionali, MDM/MAM, sistemi di localizzazione, log di accesso. Vedi MDM e MAM e Geolocalizzazione.
- 4Verifica gli adempimenti. Informativa privacy sempre; accordo sindacale o autorizzazione dell'Ispettorato quando lo strumento consente anche indirettamente un controllo a distanza. Vedi Art. 4 dello Statuto dei lavoratori.
- 5Metti per iscritto le regole e portale effettivamente a conoscenza del personale. Vedi Policy aziendale e i modelli scaricabili.
- 6Prepara le procedure di uscita prima di averne bisogno: smarrimento, furto, cessazione del rapporto. Vedi Cessazione del rapporto.
Vai subito al punto: percorso titolare
Smartphone personale e lavoro: cosa può chiedere l'azienda
È la domanda che arriva più spesso, in due versioni simmetriche: «posso chiedere ai miei dipendenti di usare il loro telefono?» e «posso essere obbligato a usare il mio?». La risposta onesta è che non esiste una norma che dica sì o no in termini generali: la valutazione dipende dalla mansione, dal CCNL applicato, dall'organizzazione concreta e da come è configurato lo strumento.
Ci sono però alcuni punti fermi che aiutano a orientarsi, e che valgono in tutte le situazioni.
Come viene messo a disposizione lo strumento di lavoro
Quando per lo svolgimento della mansione è necessario uno smartphone, l'azienda dovrebbe definire con chiarezza come viene messo a disposizione lo strumento e a quali condizioni può essere utilizzato un dispositivo personale. Le modalità possono variare in funzione dell'organizzazione aziendale, della mansione, degli accordi applicabili e delle esigenze operative.
Questo è anche il motivo per cui, nella pratica, le policy BYOD ben scritte non si limitano ad autorizzare l'uso del dispositivo personale: definiscono condizioni di utilizzo, responsabilità, costi, requisiti di sicurezza, trattamento dei dati e modalità di cessazione, e indicano se e a quali condizioni è disponibile un'alternativa aziendale.
Cosa l'azienda può legittimamente chiedere
- Un livello minimo di sicurezza sul dispositivo che accede ai dati aziendali: blocco schermo, cifratura, sistema operativo aggiornato, assenza di modifiche non autorizzate al sistema.
- L'installazione delle applicazioni aziendali necessarie, con l'indicazione chiara dei permessi richiesti e del perché.
- Il rispetto delle regole su dove si archiviano i dati aziendali: repository dell'azienda, non spazi cloud personali.
- La segnalazione tempestiva di smarrimenti, furti e incidenti di sicurezza.
- La rimozione dei dati e degli account aziendali al termine dell'adesione o del rapporto.
Cosa non si può pretendere
- L'accesso indiscriminato a foto, rubrica, messaggi privati, cronologia di navigazione o applicazioni personali del lavoratore.
- La cancellazione integrale del dispositivo personale come procedura ordinaria: la cancellazione deve poter riguardare i soli dati aziendali.
- La comunicazione del numero privato a clienti e fornitori come se fosse un recapito aziendale, senza che il lavoratore ne sia consapevole e d'accordo.
- L'attivazione di opzioni tariffarie a spese del lavoratore per far fronte a esigenze aziendali.
- Una disponibilità di fatto fuori dall'orario di lavoro non prevista dalla disciplina contrattuale applicabile.
Policy aziendale sullo smartphone: cosa deve contenere
Una policy non serve a proteggere l'azienda dal lavoratore, né viceversa: serve a rendere prevedibili le situazioni. Nella pratica è anche il documento che, insieme all'informativa privacy, dà corpo all'«adeguata informazione delle modalità d'uso degli strumenti e di effettuazione dei controlli» richiesta dall'art. 4, comma 3, della legge n. 300/1970.
I contenuti essenziali
- Finalità e ambito: a chi si applica, su quali dispositivi e servizi, da quando.
- Assegnazione e custodia del dispositivo, con verbale di consegna e riconsegna.
- SIM e numero: chi è l'intestatario, chi può chiedere modifiche all'operatore, cosa accade al numero alla fine del rapporto.
- Uso personale: dichiarato espressamente ammesso, tollerato o escluso. È la scelta che condiziona tutto il resto.
- Applicazioni obbligatorie, consentite e non ammesse, con i permessi richiesti e la motivazione.
- Messaggistica e posta: quali canali, con quale account, come si gestiscono assenze e cessazione.
- Sicurezza: blocco schermo, aggiornamenti, credenziali, autenticazione a più fattori, reti da evitare.
- Geolocalizzazione: se prevista, con finalità, frequenza, conservazione e adempimenti verificati. Se non prevista, dichiararlo.
- Controlli: cosa l'azienda verifica, con quali modalità, chi accede, entro quali limiti.
- Smarrimento, furto e malfunzionamenti: a chi si segnala, entro quanto, chi fa cosa.
- Comunicazioni fuori orario e rapporto con l'eventuale reperibilità contrattuale.
- Uso alla guida, riprese e registrazioni: due ambiti in cui il rischio è concreto e le regole sono chiare.
- Cessazione: riconsegna, rimozione degli account, destinazione del numero.
- Violazioni: conseguenze possibili, nel rispetto delle procedure disciplinari applicabili.
- Presa visione, con la qualificazione corretta del valore della firma.
Come si adotta bene
Fotografa la situazione reale
Quali dispositivi, quali app, quali dati, chi accede. Una policy scritta su un'organizzazione immaginaria non serve a nulla.
Scrivi le regole e l'informativa insieme
Sono due documenti distinti ma coerenti: la policy dice cosa si fa, l'informativa dice quali dati si trattano e perché.
Verifica gli adempimenti dell'art. 4 dove servono
Prima dell'adozione, non dopo: se uno strumento consente anche indirettamente un controllo a distanza, l'accordo sindacale o l'autorizzazione dell'Ispettorato precedono l'attivazione.
Portala effettivamente a conoscenza del personale
Consegna, presa visione, disponibilità permanente del documento. Una policy che nessuno ha letto non produce l'effetto informativo richiesto.
Aggiornala quando cambia qualcosa
Nuovo gestionale, nuova app, nuovo strumento di gestione dei dispositivi: ogni cambio tecnologico è un'occasione di revisione.
Policy BYOD: cosa cambia quando il telefono è del lavoratore
Una policy BYOD non è la policy sullo smartphone aziendale con qualche parola cambiata. Il presupposto è opposto: il dispositivo non è dell'azienda, quindi il documento serve soprattutto a delimitare ciò che l'azienda fa, non a estenderlo.
Le tre differenze strutturali
| Tema | Dispositivo aziendale | BYOD |
|---|---|---|
| Adesione | Assegnazione organizzativa | Da disciplinare per iscritto: condizioni, requisiti, revoca e, se prevista, alternativa aziendale |
| Perimetro dell'azienda | Dispositivo e configurazione | Solo dati, account e app aziendali |
| Cancellazione | Anche integrale, sul dispositivo aziendale | Selettiva: mai il ripristino integrale come procedura ordinaria |
| Costi | A carico dell'azienda | Da ripartire e dichiarare per iscritto, voce per voce |
| Requisiti tecnici | Imposti dall'azienda sul proprio dispositivo | Concordati, con preavviso e senza imporre l'acquisto di un nuovo apparato |
| Fine del rapporto | Riconsegna del dispositivo | Rimozione concordata e confermata dei soli dati aziendali |
Le clausole che non possono mancare
- Condizioni dell'adesione: chi può utilizzare il dispositivo personale, con quali requisiti, con quali responsabilità e se è disponibile un'alternativa aziendale.
- Separazione dei dati aziendali, con la soluzione tecnica effettivamente adottata (profilo di lavoro, contenitore applicativo, sola visualizzazione).
- Elenco esplicito di ciò che l'azienda non fa: nessun accesso a foto, rubrica, messaggi privati, cronologia, app personali.
- Cancellazione selettiva come procedura ordinaria, con conferma scritta al lavoratore.
- Ripartizione dei costi voce per voce, senza dare per scontato che il traffico dati lavorativo pesi sul piano tariffario personale.
- Revoca dell'adesione da entrambe le parti, con le conseguenze operative.
App aziendali sul telefono del dipendente: come gestirle
Le applicazioni sono il punto in cui il BYOD diventa concreto. Un'app gestionale, un client di posta, un'app di firma, un CRM: ognuna richiede permessi, memorizza dati e comunica con l'esterno. La differenza tra un BYOD ordinato e uno disordinato passa quasi tutta da qui.
Trasparenza sui permessi
Un'app che chiede l'accesso alla rubrica, alla posizione, alla fotocamera o ai file dovrebbe avere una motivazione dichiarata. È un'informazione che l'azienda deve poter fornire, perché fa parte di ciò che serve al lavoratore per capire il trattamento. In assenza di spiegazione, il permesso non va concesso.
- Rubrica
- Serve davvero all'app, o è un permesso richiesto «per comodità»? È il permesso più invasivo su un dispositivo personale, perché espone anche dati di terzi.
- Posizione
- Verifica se è richiesta solo durante l'uso dell'app o anche in background: la differenza, su un telefono personale, è enorme.
- Fotocamera e microfono
- Legittimi per scansione documenti o chiamate, da valutare se l'app li richiede senza una funzione visibile che li usi.
- File e archiviazione
- Verifica se l'app può leggere tutto lo spazio del dispositivo o solo la propria area riservata.
Regole essenziali sulle app
- Installazione solo dagli store ufficiali o dal canale di distribuzione aziendale: mai pacchetti scaricati da link.
- Elenco scritto delle app obbligatorie, di quelle consentite su richiesta e di quelle non ammesse per i dati aziendali.
- Divieto di trattare dati aziendali con app personali: note, scanner, traduttori, servizi di IA generativa non autorizzati.
- Nessun backup dei dati aziendali su spazi cloud personali del lavoratore.
- Aggiornamenti tempestivi di sistema operativo e applicazioni, e nessuna modifica non autorizzata al sistema (root o jailbreak).
Sul fronte della sicurezza informatica complessiva — password, phishing, dispositivi, formazione del personale — l'argomento è approfondito nella guida alla cybersecurity per le aziende; per l'archiviazione dei documenti di lavoro può essere utile anche la guida al cloud per le aziende.
MDM e MAM: cosa sono e qual è la differenza
Sono due acronimi che compaiono in ogni progetto di mobilità aziendale e che vengono spesso usati come sinonimi. Non lo sono, e la differenza è esattamente quella che conta quando il dispositivo è personale.
- MDM = Mobile Device Management, gestione del dispositivo mobile.
- MAM = Mobile Application Management, gestione delle applicazioni e/o dei dati aziendali.
| MDM (Mobile Device Management) | MAM (Mobile Application Management) | |
|---|---|---|
| Oggetto della gestione | Il dispositivo nel suo complesso, o un profilo di lavoro separato al suo interno | Le singole applicazioni aziendali e i dati che contengono |
| Adatto a | Dispositivi di proprietà dell'azienda | Dispositivi personali (BYOD) |
| Cosa può fare tipicamente | Imporre requisiti di sicurezza, distribuire configurazioni, bloccare o ripristinare il dispositivo | Distribuire e aggiornare le app aziendali, cifrare e cancellare i soli dati aziendali |
| Visibilità sull'area personale | Variabile: dipende dalle funzioni abilitate e dal tipo di registrazione del dispositivo | Nessuna: l'intervento si ferma al contenitore applicativo |
| Cancellazione | Può arrivare al ripristino integrale del dispositivo | Selettiva: rimuove l'area aziendale e lascia intatto il resto |
Le funzioni effettivamente disponibili dipendono dal prodotto, dalla versione del sistema operativo e dalla modalità di registrazione del dispositivo: il perimetro reale va verificato sulla documentazione del fornitore.
La regola pratica per il BYOD
Su un dispositivo personale il MAM, o un MDM limitato a un profilo di lavoro separato, è la scelta coerente: consente all'azienda di proteggere e rimuovere ciò che è suo, senza acquisire visibilità su ciò che non lo è. Un MDM con gestione estesa del dispositivo personale è invece una configurazione da motivare con attenzione, perché apre potenziali visibilità sull'area privata.
Nella pratica questa configurazione si realizza con un prodotto di gestione, e le funzioni disponibili cambiano sensibilmente in base alla modalità di registrazione scelta: la guida su come si configura un profilo di lavoro con Samsung Knox Manage le elenca modalità per modalità, un riferimento utile per compilare la tabella «cosa l'azienda può fare / non può fare» da allegare alla policy.
Geolocalizzazione: il punto più delicato di tutti
La localizzazione di uno smartphone ha una caratteristica che la distingue da quella di un veicolo: lo smartphone segue la persona, non il mezzo. Resta con lei la sera, nel fine settimana, in vacanza, quando entra in uno studio medico o in una sede sindacale. È questa la ragione per cui va trattata con un rigore particolare, indipendentemente da chi possiede il dispositivo.
Cosa dicono i provvedimenti ufficiali
Il Garante per la protezione dei dati personali si è occupato più volte della localizzazione di smartphone in dotazione ai dipendenti. Il provvedimento n. 505 del 30 novembre 2017 (doc. web 7522639) è particolarmente utile perché ammette il trattamento, ma solo a determinate condizioni, e le elenca.
- La localizzazione è stata ritenuta conforme ai principi di necessità, pertinenza e non eccedenza perché il dato di posizione non era trattato «ad intervalli predeterminati né continuativamente», ma solo al momento dell'attivazione da parte del lavoratore.
- È stato prescritto di configurare il sistema in modo che sul dispositivo sia presente un'icona che indichi che la funzionalità di localizzazione è attiva.
- Poiché i dispositivi potevano essere usati anche per fini personali, è stato richiesto di adottare «specifiche misure idonee ad impedire l'eventuale trattamento di dati ultronei tratti dal dispositivo (es. dati relativi al traffico telefonico, agli sms, alla posta elettronica o altro)».
- I dati di localizzazione erano conservati per un periodo massimo di dieci giorni, dopo i quali venivano cancellati automaticamente i dati identificativi e la georeferenziazione.
Le domande da porsi prima di attivarla
- 1Qual è la finalità precisa? «Sapere dove sono i dipendenti» non è una finalità: è un mezzo in cerca di uno scopo. Le finalità ammesse dall'art. 4, comma 1, sono esigenze organizzative e produttive, sicurezza del lavoro, tutela del patrimonio aziendale.
- 2Esiste un modo meno invasivo di ottenere lo stesso risultato? Una conferma manuale di intervento, un dato aggregato, una rilevazione su richiesta del lavoratore.
- 3Con quale frequenza? Una rilevazione puntuale su attivazione è molto diversa da un tracciamento continuo.
- 4Solo durante l'orario di servizio? Su un dispositivo personale è un requisito difficilmente rinunciabile, e il lavoratore deve poter disattivare la funzione fuori orario.
- 5Per quanto tempo si conservano i dati? E il tempo dichiarato coincide con quello effettivo?
- 6Chi accede ai dati e con quale tracciamento?
- 7Servono gli adempimenti dell'art. 4? Di norma sì, quando la localizzazione è un elemento aggiunto allo strumento di lavoro.
- 8È visibile che la funzione è attiva?
Costi diretti e costi organizzativi: come confrontarli davvero
Il confronto economico tra BYOD e dispositivo aziendale viene fatto quasi sempre su una sola voce — il prezzo dello smartphone — e per questo porta spesso a conclusioni sbagliate. Il costo del BYOD non coincide necessariamente con il costo dello smartphone: nella valutazione possono rientrare anche gestione, sicurezza, supporto, applicazioni, separazione dei dati e gestione della cessazione.
Le voci che si dimenticano
| Voce | Dispositivo aziendale | BYOD |
|---|---|---|
| Apparato | A carico dell'azienda (acquisto, rate o noleggio) | Nessun costo diretto per l'azienda |
| Linea e traffico | Contratto aziendale, costi prevedibili | Da chiarire: se il traffico lavorativo pesa sul piano personale, il tema va affrontato |
| Configurazione e consegna | Tempo interno per preparare e verbalizzare | Tempo interno per verificare requisiti e abilitare gli accessi |
| Gestione della sicurezza | Standard omogeneo, più semplice da mantenere | Parco eterogeneo: più tempo per garantire lo stesso livello minimo |
| Supporto e assistenza | Procedura definita, eventuale dispositivo sostitutivo | Più variabile: modelli e versioni diversi |
| Separazione dei dati | Naturale | Richiede una soluzione tecnica (profilo di lavoro, contenitore applicativo) |
| Gestione della cessazione | Riconsegna e ripristino | Rimozione concordata, con verifica e conferma |
| Continuità del numero | Il numero resta all'azienda | Se il numero è personale, il canale di contatto si perde |
Nessuna delle due colonne è sistematicamente più economica: dipende dal numero di linee, dai ruoli coinvolti, dagli strumenti adottati e dal valore che l'azienda attribuisce alla continuità del contatto.
Vuoi fornire ai tuoi dipendenti uno smartphone aziendale?
Se dopo questa lettura ritieni che la strada del dispositivo aziendale sia quella più adatta alla tua organizzazione, il passaggio successivo è capire quale configurazione di dispositivo, SIM e numero regge il tuo modo di lavorare. Telefonia.Business può aiutare a valutare soluzioni composte da smartphone, SIM e numero aziendale in base alle esigenze dell'impresa.
Cessazione del rapporto: la fase che si dimentica sempre
È la fase in cui emergono tutti i problemi non affrontati prima, e la più semplice da sistemare in anticipo. Riguarda tre cose distinte: il dispositivo, gli account e il numero.
Gli account di posta elettronica
È il punto su cui esiste l'indicazione più netta. Nel provvedimento n. 364 del 23 giugno 2025 (doc. web 10161563) il Garante ha ritenuto illecito il comportamento di una società che, dopo la cessazione del rapporto avvenuta il 15 marzo 2023, aveva mantenuto attiva la casella della lavoratrice e ne aveva reindirizzato automaticamente i messaggi su un altro account aziendale fino al 23 novembre 2023, in violazione degli articoli 5, par. 1, lett. a), c), e) e 13 del GDPR.
In pratica: disattivare, attivare una risposta automatica che informi i mittenti e indichi un indirizzo alternativo dell'azienda, poi rimuovere l'account. Non mantenere un inoltro sistematico della corrispondenza verso un altro collaboratore. È anche il motivo per cui le caselle di funzione — commerciale@, amministrazione@ — sono preferibili per i contatti verso l'esterno.
Il dispositivo
- Se è aziendale: riconsegna con verbale, trasferimento dei dati di lavoro nei sistemi aziendali, tempo congruo al lavoratore per salvare e rimuovere eventuali contenuti personali, ripristino con cancellazione sicura prima di una nuova assegnazione.
- Se è personale (BYOD): rimozione dei soli account e dati aziendali, con conferma scritta. La cancellazione integrale del dispositivo personale non è una procedura ordinaria e non va disposta unilateralmente.
Il numero di telefono
Se la SIM e il rapporto contrattuale sono intestati all'azienda, la numerazione viene gestita nell'ambito del rapporto aziendale con l'operatore e, salvo diversa gestione o accordo, può essere mantenuta e riassegnata dall'azienda secondo le procedure previste dall'operatore. L'eventuale trasferimento del numero al lavoratore va formalizzato per iscritto e perfezionato secondo la procedura dell'operatore. Se invece la SIM è intestata al lavoratore, la numerazione resta nella sua disponibilità — ed è esattamente il motivo per cui non conviene che sia diventata il recapito dei clienti.
SIM, accessi, dati aziendali e continuità del servizio
Non esiste una procedura di uscita valida per tutte le organizzazioni: cambia in funzione degli strumenti in uso, del ruolo della persona e di come sono organizzati i dati. Le voci da coprire, però, sono sempre le stesse e conviene elencarle nella policy prima di averne bisogno.
- SIM
- Se è intestata all'azienda: chi ne dispone la sospensione o la riassegnazione e con quali tempi. Se è del lavoratore: si interviene solo sugli account e sui dati aziendali, non sulla linea.
- Numero
- Dove viene fatto confluire il traffico in arrivo e chi risponde nel periodo successivo all'uscita.
- Dispositivo
- Riconsegna e verbale se è aziendale; rimozione concordata e confermata dei soli dati aziendali se è personale.
- Account e credenziali
- Posta, gestionali, repository, app aziendali, autenticazione a più fattori: elenco degli accessi attivi e revoca contestuale alla cessazione.
- Dati aziendali
- Dove si trovano, come vengono trasferiti nei sistemi dell'azienda e come si documenta l'avvenuta rimozione dal dispositivo.
- Restituzione
- Cosa viene riconsegnato, in quale stato, con quale documento: dispositivo, SIM, accessori, eventuali supporti.
- Continuità del servizio
- Chi prende in carico clienti, chat e pratiche aperte, e come vengono informati i terzi con indirizzi e recapiti alternativi.
Dieci errori da evitare (e perché sono rischiosi)
Questi non sono comportamenti automaticamente illeciti: sono situazioni che generano rischio, e il rischio dipende dal contesto concreto. Vale però la pena riconoscerle, perché sono le più frequenti. Vale la stessa avvertenza già vista sopra: far firmare al lavoratore un consenso non è una soluzione generale, perché non sostituisce gli adempimenti dell'art. 4 della legge n. 300/1970 né rende proporzionato un trattamento che non lo è.
- 1Usare sistematicamente il numero personale di un collaboratore per i clienti. Rischio: l'azienda non governa il proprio canale di contatto e il lavoratore si ritrova un recapito privato in circolazione anche dopo la fine del rapporto. Non è vietato, è organizzativamente fragile.
- 2Installare app senza informare adeguatamente. Rischio: viene meno la trasparenza su cui poggia l'utilizzabilità delle informazioni raccolte ai sensi dell'art. 4, comma 3, e il lavoratore non è in condizione di valutare i permessi che concede.
- 3Attivare la geolocalizzazione senza una valutazione adeguata. Rischio: è l'ambito in cui i provvedimenti del Garante intervengono più spesso, con contestazioni su finalità, minimizzazione, frequenza di rilevazione e tempi di conservazione.
- 4Confondere il telefono aziendale con un controllo illimitato. Rischio: la proprietà del dispositivo non legittima l'accesso a qualunque dato presente e non annulla l'aspettativa di riservatezza del lavoratore.
- 5Non avere regole interne adeguate. Rischio: nel provv. n. 364/2025 l'assenza di un regolamento aziendale sull'uso degli strumenti informatici è entrata a far parte della violazione accertata, non è stata considerata una carenza neutra.
- 6Non informare i lavoratori con un documento specifico. Rischio: nel provv. n. 272/2026 l'informativa mancante ha comportato una sanzione pur essendo presente l'accordo sindacale; documenti redatti ad altri fini e la formazione non la sostituiscono.
- 7Non gestire la cessazione degli account. Rischio: mantenere attiva o reindirizzare la casella di un ex collaboratore è la condotta specificamente censurata nel provv. n. 364/2025.
- 8Lasciare accessi attivi dopo la cessazione. Rischio: sessioni aperte, credenziali valide e app ancora abilitate su dispositivi che l'azienda non controlla più.
- 9Confondere reperibilità e semplice possesso del telefono. Rischio: si costruisce di fatto una disponibilità continua che non ha basi contrattuali, con conseguenze sia organizzative sia sul clima interno.
- 10Adottare il BYOD senza separazione o protezione dei dati. Rischio: dati di clienti e terzi che finiscono in gallerie fotografiche e backup cloud personali, fuori dal controllo di chiunque.
Cosa deve fare il titolare, in ordine
Sintesi operativa delle sezioni precedenti, nell'ordine in cui conviene affrontarle. Nessuno di questi passaggi richiede un investimento importante: richiedono decisioni scritte.
- 1Scegli il modello per ciascun ruolo: dispositivo aziendale, BYOD o soluzione mista. Non serve un modello unico per tutta l'azienda.
- 2Stabilisci quale numero viene comunicato all'esterno e assicurati che sia un numero dell'azienda.
- 3Elenca gli strumenti che raccolgono dati sull'attività, uno per uno, con le funzioni effettivamente attive.
- 4Verifica gli adempimenti: informativa specifica sempre; accordo sindacale o autorizzazione dell'Ispettorato quando lo strumento consente anche indirettamente un controllo a distanza.
- 5Scrivi la policy e l'informativa, e portale a conoscenza del personale con presa visione.
- 6Definisci le procedure di emergenza: smarrimento, furto, incidente di sicurezza, con contatti e tempi.
- 7Definisci la procedura di uscita: riconsegna, disattivazione e rimozione degli account, destinazione del numero.
- 8Fissa una revisione periodica e aggiorna il documento quando cambiano strumenti od organizzazione.
Checklist titolare
Tredici punti da verificare prima di considerare chiusa l'organizzazione della telefonia mobile aziendale. Ogni voce corrisponde a una decisione da mettere per iscritto.
Checklist per il titolare
13 punti da verificare uno per uno.
- SIM aziendaleLa linea è intestata all'azienda? Chi sostiene i costi e chi può chiedere modifiche all'operatore?
- Numero aziendaleIl numero comunicato a clienti e fornitori è aziendale o è il numero personale di un dipendente?
- DispositivoChi è il proprietario, chi ne risponde, quali accessori sono compresi, come è documentata l'assegnazione.
- Policy scrittaEsiste un regolamento sull'uso di smartphone, SIM e strumenti di comunicazione, portato effettivamente a conoscenza del personale?
- Informativa privacyÈ stata consegnata un'informativa specifica sui trattamenti connessi agli strumenti, prima dell'inizio del trattamento?
- ApplicazioniQuali app sono obbligatorie, quali permessi richiedono e perché, quali non sono ammesse per i dati aziendali.
- SicurezzaBlocco schermo, cifratura, aggiornamenti, gestione delle credenziali, autenticazione a più fattori, canale per segnalare incidenti.
- MDM/MAM, se utilizzatiQuali funzioni sono effettivamente abilitate, quali disabilitate, cosa l'azienda vede e cosa non vede.
- Eventuale geolocalizzazioneFinalità, dati, frequenza, limitazione all'orario di servizio, conservazione, chi accede. In assenza di una finalità precisa, non attivarla.
- ReperibilitàL'istituto è previsto dal CCNL o dagli accordi applicabili? Come si attiva e come viene retribuito?
- Procedura smarrimento e furtoA chi si segnala, entro quanto, chi blocca la SIM e revoca gli accessi, come si valuta un'eventuale violazione di dati.
- Procedura di cessazioneRiconsegna, disattivazione e rimozione degli account, revoca degli accessi, destinazione del numero.
- Verifica degli adempimenti dell'art. 4, quando applicabileSe lo strumento o il software consente anche indirettamente un controllo a distanza dell'attività, servono accordo sindacale o autorizzazione dell'Ispettorato del lavoro, oltre all'informativa.
Parte 3 di 4
Se usi lo smartphone per lavoro
Per dipendenti, collaboratori e chiunque usi il proprio telefono per lavorare.
Quali dati l'azienda può trattare e quali no, cosa fare quando il tuo numero personale finisce ai clienti, come stanno le cose su reperibilità e messaggi fuori orario, e cosa controllare nella policy che ti viene fatta firmare. Chiude con una checklist da tenere a portata di mano.
Trattate nella parte per il datore di lavoro, ma utili anche a te
Da dove partire: cosa chiedere all'azienda
Se ti è stato chiesto di usare il tuo smartphone per lavoro, hai diritto a sapere con precisione cosa comporta. Non si tratta di opporsi: si tratta di avere per iscritto informazioni che l'azienda deve comunque essere in grado di fornire.
- 1Chiedi quali applicazioni devi installare e a cosa serve ciascuna. Vedi App aziendali.
- 2Chiedi l'informativa privacy relativa a quegli strumenti: è un documento che va consegnato prima dell'inizio del trattamento. Vedi Privacy dello smartphone personale.
- 3Chiedi se è prevista la rilevazione della posizione e, se sì, con quale finalità e frequenza. Vedi Geolocalizzazione.
- 4Chiarisci la questione del numero. Se i clienti riceveranno il tuo numero privato, chiedi se esiste un'alternativa aziendale. Vedi WhatsApp e numero personale.
- 5Chiarisci le regole fuori orario. Avere il telefono con sé non equivale a essere reperibile. Vedi Reperibilità e comunicazioni fuori orario.
- 6Chiedi cosa succede alla fine del rapporto ai dati aziendali presenti sul tuo dispositivo. Vedi Cessazione del rapporto.
Vai subito al punto: percorso lavoratore
- Posso essere obbligato a usare il mio smartphone?
- Cos'è il BYOD?
- Cosa chiedere all'azienda
- Privacy dello smartphone personale
- Numero personale, WhatsApp e clienti
- Reperibilità e messaggi fuori orario
- Geolocalizzazione
- App aziendali e permessi
- Cosa vede l'azienda con MDM e MAM
- Fine del rapporto
- Cosa verificare nella policy
Privacy dello smartphone personale usato per lavoro
Uno smartphone personale contiene, di norma, la parte più densa della vita privata di una persona: fotografie, conversazioni, contatti, dati sanitari delle app di salute, posizioni frequentate, applicazioni bancarie. Introdurvi dati e applicazioni aziendali significa far convivere due sfere che, sul piano della protezione dei dati, hanno regole molto diverse.
Il quadro di riferimento è il Regolamento (UE) 2016/679 (GDPR), integrato dal d.lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali). Da questo quadro derivano alcuni obblighi che nel contesto del lavoro pesano più che altrove.
Informativa: il presupposto di tutto
Il lavoratore ha diritto a un'informativa specifica, chiara e preventiva sui trattamenti connessi agli strumenti che utilizza. Non è un adempimento formale: è la condizione che rende trasparente il rapporto e, come si vede nella sezione sull'art. 4, incide sull'utilizzabilità delle informazioni raccolte.
Minimizzazione: raccogliere solo ciò che serve
Il principio di minimizzazione (art. 5, par. 1, lett. c, GDPR) impone di trattare solo i dati adeguati, pertinenti e limitati a quanto necessario. Applicato agli smartphone significa scegliere, tra due configurazioni che raggiungono lo stesso risultato, quella che raccoglie meno: una rilevazione su richiesta invece di una rilevazione continua, un dato aggregato invece di un dato individuale, una conservazione di giorni invece che di anni.
Il consenso non è la soluzione
È un'idea diffusa e sbagliata: far firmare al lavoratore un consenso non rende legittimo un trattamento che non lo è. Nel rapporto di lavoro il consenso è una base giuridica problematica, perché lo squilibrio tra le parti ne mette in discussione la libertà; e soprattutto non sostituisce gli adempimenti dell'art. 4 dello Statuto dei lavoratori, che seguono una logica diversa da quella del consenso individuale.
Per questo, nei fac-simile che trovi in questa guida, la firma del lavoratore è qualificata espressamente come presa visione e non come consenso.
I diritti che il lavoratore può esercitare
- Accesso ai propri dati personali trattati dall'azienda e alle informazioni sul trattamento (art. 15 GDPR).
- Rettifica dei dati inesatti e cancellazione nei casi previsti (artt. 16 e 17).
- Limitazione del trattamento e opposizione nei casi previsti (artt. 18 e 21).
- Reclamo al Garante per la protezione dei dati personali, indipendentemente dalle vie giudiziarie.
WhatsApp, numero personale e clienti: come separare le sfere
È il problema più comune nelle piccole aziende italiane, e quello che genera le conseguenze più concrete: un collaboratore inizia a rispondere ai clienti dal proprio WhatsApp perché è la cosa più rapida, e dopo due anni quel numero privato è diventato il canale di contatto principale dell'azienda.
Perché è un problema per l'azienda
- Il canale di contatto commerciale non è governato dall'azienda: cronologia, contatti e conversazioni stanno su un account personale.
- Alla cessazione del rapporto i clienti continuano a scrivere a quel numero, che ora risponde per conto di qualcun altro o non risponde affatto.
- I dati dei clienti — nomi, recapiti, documenti, a volte informazioni delicate — sono trattati in un ambiente che l'azienda non controlla.
- Nessuna continuità in caso di assenza: le richieste restano in una chat che nessun altro può leggere.
Perché è un problema per il lavoratore
- Il numero privato diventa pubblico e resta in circolazione anche dopo la fine del rapporto: le chiamate arrivano la sera, in ferie, per anni.
- Le richieste di lavoro si mescolano alle conversazioni personali nella stessa applicazione, senza confine.
- La foto profilo, l'ultimo accesso e lo stato — informazioni personali — diventano visibili a clienti e fornitori.
- Diventa difficile dimostrare quando si è lavorato e quando no, perché tutto avviene sullo stesso canale.
Le soluzioni, dalla più semplice alla più strutturata
Secondo numero sullo stesso telefono
Una eSIM aziendale accanto alla SIM personale: un solo apparato, due numeri distinti, e il numero di lavoro resta dell'azienda. È la soluzione con il miglior rapporto tra semplicità e risultato — come funziona in pratica.
WhatsApp Business su numero aziendale
L'app dedicata alle attività, con profilo, orari, risposte rapide e catalogo, associata al numero dell'azienda e non a quello privato. Il funzionamento è approfondito nella guida a WhatsApp per aziende.
Dispositivo aziendale dedicato
Separazione totale delle due sfere, indicata per ruoli con contatto intenso verso l'esterno o con dati particolarmente delicati.
Centralino in cloud con numero unico
Il contatto verso l'esterno diventa un numero dell'azienda con code, orari, trasferimenti e reperibilità organizzata: nessun cliente impara più un numero privato. Vedi il centralino telefonico in cloud.
Reperibilità e comunicazioni fuori orario
Avere il telefono di lavoro in tasca non significa essere reperibili. È una distinzione semplice sul piano concettuale e continuamente confusa nella pratica, con conseguenze su entrambi i lati: il lavoratore che si sente in obbligo di rispondere sempre, l'azienda che pensa di aver organizzato una reperibilità senza averne le basi contrattuali.
Cosa distingue le due situazioni
| Disponibilità dello strumento | Reperibilità | |
|---|---|---|
| Di cosa si tratta | Il lavoratore ha con sé un dispositivo di lavoro | Istituto organizzativo con obbligo di essere raggiungibile e di intervenire |
| Fonte | Assegnazione dello strumento | CCNL applicato, accordi aziendali, contratto individuale |
| Obbligo di risposta fuori orario | No | Sì, nei termini previsti dalla disciplina applicabile |
| Trattamento economico | Nessuno per il solo possesso | Secondo quanto previsto dalle fonti applicabili |
| Va messo per iscritto | Nell'assegnazione e nella policy | Nella disciplina contrattuale, prima di essere richiesto |
Se l'istituto della reperibilità non è previsto dalle fonti applicabili, non può essere costruito in via di fatto tramite messaggi serali e aspettative implicite. Se è previsto, va attivato secondo le sue regole — turni, preavviso, compenso — e non semplicemente presupposto.
Il caso del lavoro agile
Per il personale in lavoro agile esiste una previsione normativa specifica e verificabile. L'articolo 19, comma 1, della legge 22 maggio 2017, n. 81 stabilisce che l'accordo relativo alla modalità di lavoro agile «individua altresì i tempi di riposo del lavoratore nonché le misure tecniche e organizzative necessarie per assicurare la disconnessione del lavoratore dalle strumentazioni tecnologiche di lavoro».
Misure organizzative che funzionano
- Dichiarare esplicitamente nella policy che la disponibilità dello strumento non comporta obbligo di risposta fuori orario.
- Consentire di silenziare le notifiche delle app aziendali e, dove esiste, di sospendere il profilo di lavoro.
- Usare l'invio programmato dei messaggi: chi scrive alle 23 non impone a nessuno di leggere alle 23.
- Prevedere una procedura per le emergenze vere, distinta dalla comunicazione ordinaria: se tutto è urgente, niente è urgente.
- Se serve copertura fuori orario, organizzarla con gli strumenti giusti — turni, code, deviazioni di chiamata — invece di affidarla alla buona volontà individuale.
Cosa deve verificare il lavoratore nella policy
Quando ricevi una policy da firmare, la lettura utile non richiede competenze giuridiche: bastano poche verifiche puntuali. Se una di queste informazioni non c'è, è legittimo chiederla prima di firmare.
- Valore della firma
- La policy chiarisce che la sottoscrizione è una presa visione e non un consenso al trattamento né un'autorizzazione a controlli? È il primo elemento da cercare.
- Informativa allegata
- Insieme alla policy dovrebbe esserci un'informativa privacy specifica: titolare, finalità, base giuridica, dati trattati, conservazione, diritti.
- Elenco delle app
- Quali applicazioni sono richieste e con quali permessi. Un elenco generico («le applicazioni indicate dall'azienda») lascia troppo spazio.
- Geolocalizzazione
- Se è prevista: finalità, frequenza, limitazione all'orario di servizio, tempi di conservazione, chi accede. Se non è prevista, deve dirlo.
- Perimetro dei controlli
- Cosa l'azienda verifica e cosa dichiara di non verificare. Nel BYOD dovrebbe esserci un'esclusione esplicita di foto, rubrica e messaggi personali.
- Cancellazione dei dati
- Nel BYOD: la cancellazione riguarda solo i dati aziendali? Chi la esegue e chi la conferma?
- Fuori orario
- La policy dice esplicitamente che avere il dispositivo non comporta obbligo di risposta fuori orario?
- Numero e cessazione
- Cosa accade al numero e agli account alla fine del rapporto, con quali tempi.
- Costi
- Nel BYOD: chi paga traffico, roaming e accessori richiesti dall'azienda.
- Alternativa
- Nel BYOD: è indicata la possibilità di non aderire e di ricevere un dispositivo aziendale?
Checklist lavoratore
Nove domande da porre — meglio per iscritto — prima di iniziare a usare il proprio smartphone per lavoro. Sono tutte informazioni che l'azienda deve essere in grado di fornire.
Checklist per il lavoratore
9 punti da verificare uno per uno.
- Quali app devo installare?Chiedi l'elenco delle applicazioni richieste e a cosa serve ciascuna: è un'informazione che l'azienda deve poter fornire.
- Quali dati trattano quelle app?Quali permessi richiedono (rubrica, posizione, fotocamera, file), quali dati inviano all'azienda e quali restano sul dispositivo.
- Viene usato il GPS?Se sì: per quale finalità, con quale frequenza, solo durante l'orario di servizio, per quanto tempo i dati restano conservati.
- Il mio numero personale sarà comunicato ai clienti?Se l'attività richiede contatti diretti, chiedi se è prevista una linea o un'app con numerazione aziendale.
- Chi può accedere ai dati?Quali funzioni interne, quali fornitori esterni, con quale tracciamento degli accessi.
- Cosa succede alla cessazione?Come vengono rimossi account e dati aziendali dal tuo dispositivo, chi conferma la rimozione, cosa accade al numero.
- Esiste una policy BYOD?Chiedila per iscritto insieme all'informativa privacy: sono i due documenti che delimitano il perimetro.
- Quali sono le regole fuori orario?È prevista reperibilità retribuita o si tratta solo di disponibilità dello strumento? Puoi silenziare le notifiche aziendali?
- Esiste un'alternativa aziendale?Se preferisci non usare il tuo dispositivo, chiedi se l'azienda può fornirne uno e a quali condizioni: è un'informazione che conviene avere per iscritto insieme alla policy.
Parte 4 di 4
Modelli, domande frequenti e fonti
Per tutti: i documenti da scaricare e le fonti su cui poggia la guida.
I due fac-simile di policy in Word e PDF, le domande frequenti raccolte da chi ci scrive e l'elenco completo delle fonti istituzionali citate, con i link diretti ai testi ufficiali.
Download dei due modelli di policy
Due fac-simile completi, in Word e in PDF, pensati per essere adattati e non copiati così come sono. Contengono campi da compilare, caselle da barrare per dichiarare le configurazioni adottate, spazi per la firma, numero di versione e data.
Modelli gratuiti
Due fac-simile editabili, con campi da compilare, caselle da barrare e spazi per la firma. Nessuna registrazione richiesta: sono file statici, si scaricano subito. Vanno adattati alla propria organizzazione prima dell'adozione.
- Policy Smartphone Aziendale — DOCXWord editabile · 12 pagine
- Policy Smartphone Aziendale — PDFPDF stampabile · 12 pagine
- Policy BYOD — DOCXWord editabile · 13 pagine
- Policy BYOD — PDFPDF stampabile · 13 pagine
I due modelli sono spiegati sezione per sezione negli articoli dedicati: scarica il fac-simile della Policy Smartphone Aziendale e scarica il fac-simile della Policy BYOD.
| Situazione | Modello da usare | Sezioni |
|---|---|---|
| L'azienda fornisce smartphone e SIM | Policy Smartphone Aziendale | 30 sezioni, incluse scheda di consegna e di riconsegna |
| Il lavoratore usa il proprio smartphone | Policy BYOD | 32 sezioni, incluse separazione dei dati e ripartizione dei costi |
| Situazione mista in azienda | Entrambi | Si applicano per gruppi di personale diversi, richiamandosi a vicenda |
Il documento regola i comportamenti; per applicarne le parti tecniche su più dispositivi serve poi uno strumento di gestione. Chi sta valutando questa strada può partire da Samsung Knox Manage per la gestione dei dispositivi aziendali, verificando funzione per funzione che cosa viene effettivamente abilitato prima di dichiararlo nella policy.
Domande frequenti
15 risposte brevi alle domande più comuni su smartphone personale, BYOD e telefono aziendale.
Posso usare il mio smartphone personale per lavorare?
L'azienda può chiedermi di usare il mio telefono per lavoro?
Il datore di lavoro può vedere la mia posizione tramite lo smartphone?
L'azienda può controllare tutto quello che c'è sullo smartphone aziendale?
Posso essere obbligato a usare il mio WhatsApp personale per i clienti?
Il mio numero personale può essere comunicato ai clienti?
Cos'è una policy BYOD?
A cosa serve una policy sullo smartphone aziendale?
Il telefono aziendale può essere usato per fini personali?
Cosa succede al numero aziendale quando lascio l'azienda?
Chi paga smartphone, SIM e traffico dati?
È meglio lo smartphone aziendale o il BYOD?
L'azienda può leggere le mie email dopo che ho lasciato il lavoro?
Se firmo la policy, autorizzo l'azienda a controllarmi?
Devo rispondere alle chiamate di lavoro fuori dall'orario?
Fonti istituzionali
Tutte le affermazioni normative di questa guida poggiano sui testi ufficiali elencati qui sotto, consultati direttamente. I link portano alle fonti primarie: consigliamo di verificarle, perché la disciplina può cambiare.
Norme
- Art. 4, legge 20 maggio 1970, n. 300 — Impianti audiovisivi e altri strumenti di controllo (Normattiva, testo vigente).
- Art. 7, legge 20 maggio 1970, n. 300 — Sanzioni disciplinari: preventiva contestazione dell'addebito e audizione a difesa.
- Art. 19, comma 1, legge 22 maggio 2017, n. 81 — Lavoro agile: tempi di riposo e misure per assicurare la disconnessione.
- Art. 173, d.lgs. 30 aprile 1992, n. 285 — Codice della Strada: uso di apparecchi radiotelefonici e dispositivi analoghi durante la marcia.
- Regolamento (UE) 2016/679 (GDPR) — testo consolidato su EUR-Lex.
Provvedimenti del Garante per la protezione dei dati personali
- Provv. n. 505 del 30 novembre 2017 (doc. web 7522639) — localizzazione di dispositivi smartphone e tablet in dotazione ai dipendenti: condizioni, icona di localizzazione attiva, misure contro il trattamento di dati ultronei.
- Provv. n. 364 del 23 giugno 2025 (doc. web 10161563) — account di posta elettronica aziendale dopo la cessazione del rapporto; rilievo dell'informativa e del regolamento interno sull'uso degli strumenti informatici.
- Provv. n. 272 del 17 aprile 2026 (doc. web 10256882) — dispositivi di ripresa in dotazione al personale: informativa specifica necessaria anche in presenza di accordo sindacale; sanzione di 3.000 euro.
- Provv. n. 382 del 28 maggio 2026 (doc. web 10259916) — geolocalizzazione di veicoli aziendali: liceità, minimizzazione, frequenza di rilevazione e tempi di conservazione; sanzione di 6.000 euro.
Altre fonti richiamate nei provvedimenti
- Ispettorato nazionale del lavoro, circolare n. 2 del 7 novembre 2016 — richiamata nel provv. n. 505/2017 in ordine alla natura di «elemento aggiunto» dei sistemi di geolocalizzazione rispetto agli strumenti di lavoro.
- Garante per la protezione dei dati personali, Linee guida per posta elettronica e internet, provv. n. 13 del 1° marzo 2007 (doc. web 1387522) — richiamate nei provvedimenti citati.
Disclaimer
Scritto da
Angelo Valzano
Consulente di telefonia aziendale ed energia · oltre 15 anni di esperienza
Digital Master TIM Business Partner · Business Academy Fastweb · Cybersecurity Essentials e 5G Transition (The Linux Foundation) · contenuti rivisti prima della pubblicazione
Approfondimenti e soluzioni correlate
Le risorse di Telefonia.Business collegate ai temi di questa guida.
Policy Smartphone Aziendale: fac-simile
Il modello per l'azienda che fornisce dispositivo e SIM, spiegato sezione per sezione, con download in Word e PDF.
Policy BYOD: fac-simile
Il modello per l'uso dello smartphone personale del dipendente: separazione dei dati, costi, cancellazione selettiva.
Due numeri sullo stesso smartphone
SIM fisica ed eSIM insieme: il modo più semplice per tenere separati numero personale e numero aziendale.
WhatsApp per aziende
Come usare la messaggistica in modo professionale senza esporre il numero privato di chi lavora.
Telefonia mobile per aziende
Linee e numerazioni intestate all'azienda: la base per non far viaggiare i clienti su numeri privati.
Smartphone aziendali a rate
Fornire il dispositivo senza un investimento iniziale: come funziona e cosa valutare.
Noleggio di smartphone aziendali
L'alternativa all'acquisto per gestire il parco dispositivi con costi prevedibili.
Cybersecurity per le aziende
Password, phishing, dispositivi e formazione: il contesto in cui vivono le regole sugli smartphone.
