Guida per titolari e lavoratori

Smartphone personale al lavoro: regole, privacy, BYOD e telefono aziendale

Cosa può chiedere l'azienda, cosa può pretendere di sapere il lavoratore e come si mettono per iscritto le regole su smartphone personale, BYOD e telefono aziendale. Con due fac-simile di policy da scaricare in Word e PDF.

Pubblicato: 18 agosto 2026 · Ultimo aggiornamento: 18 agosto 2026 28 sezioni in 4 parti 15 domande frequenti
Mani che tengono uno smartphone personale e uno smartphone aziendale sopra una policy stampata su una scrivania

In moltissime aziende italiane il telefono di lavoro è, di fatto, il telefono personale di chi lavora. È una scelta comoda che diventa un problema quando manca ciò che dovrebbe starci intorno: regole scritte, un'informativa privacy, un confine chiaro tra dati aziendali e vita privata. Questa guida spiega, con le fonti ufficiali alla mano, cosa l'azienda può legittimamente chiedere, cosa il lavoratore può pretendere di sapere e come si scrive una policy che regga — dal BYOD alla geolocalizzazione, dall'art. 4 dello Statuto dei lavoratori alla gestione della cessazione del rapporto.

Parte 1 di 4

Le basi: valgono per tutti

Per chiunque: titolari, responsabili, dipendenti e collaboratori.

Le definizioni e la cornice normativa che servono prima di qualsiasi decisione: cos'è il BYOD, cosa cambia con un telefono aziendale e come funziona l'art. 4 dello Statuto dei lavoratori. Sono sei sezioni brevi: leggile in ogni caso, poi salta alla parte che ti riguarda.

Le sezioni di questa parte

Smartphone personale e lavoro: perché è un tema delicato

In molte attività aziendali lo smartphone è diventato uno strumento di lavoro quotidiano, utilizzato per comunicazioni, autenticazione, posta elettronica, applicazioni professionali e gestione dei rapporti con clienti e collaboratori. Molto spesso, però, quello smartphone è il telefono personale del lavoratore, e nessuno ha mai messo per iscritto cosa si può fare e cosa no.

Il problema non è semplicemente stabilire se il telefono personale possa essere utilizzato per lavorare. Occorre valutare quali strumenti vengono utilizzati, per quali finalità, quali dati vengono trattati, quali funzionalità di controllo possono derivarne e quali regole devono essere definite.

Finché tutto va bene la questione resta invisibile. Emerge quando qualcosa si complica: un cliente che continua a chiamare il numero privato di un ex dipendente, una contestazione disciplinare basata su dati raccolti da un'app, un telefono smarrito con la rubrica clienti dentro, una richiesta di accesso ai propri dati personali. In quel momento la differenza tra un'organizzazione che ha regole scritte e una che non le ha diventa molto concreta.

Questa guida affronta il tema da entrambi i lati: cosa può legittimamente chiedere un'azienda e cosa può pretendere di sapere un lavoratore. Non è una guida legale e non sostituisce il parere di un professionista: è un percorso ordinato, con le fonti ufficiali sempre indicate, per capire quali domande porsi prima di prendere una decisione. Alla fine trovi anche due fac-simile di policy pronti da scaricare e adattare, in Word e in PDF.

In breve: 5 punti chiave

Se hai poco tempo, l'albero decisionale qui sotto inquadra la situazione in quattro domande, e i due percorsi rapidi ti portano direttamente alle sezioni che ti riguardano.

Albero decisionale: inquadra la tua situazione

Quattro domande in sequenza. Apri la risposta che corrisponde al tuo caso: serve a orientarsi, non sostituisce una valutazione professionale sul caso concreto.

  1. 1.Chi utilizza lo smartphone?

    Il lavoratore utilizza il proprio smartphone →
    Sei in una situazione di BYOD (Bring Your Own Device). Servono regole scritte su condizioni, responsabilità, costi, sicurezza, trattamento dei dati e cessazione. Il perimetro della gestione aziendale dovrebbe essere limitato alle funzioni, agli account e ai dati necessari per l'attività lavorativa, evitando accessi indiscriminati alla sfera personale del lavoratore.
    L'azienda fornisce lo smartphone →
    Sei in una situazione di smartphone aziendale. L'azienda decide configurazione e regole d'uso, ma la proprietà del dispositivo non le attribuisce un potere di controllo illimitato sui dati che vi si trovano.
  2. 2.Il dispositivo raccoglie posizione, log o altri dati?

    Sì →
    Vanno verificate finalità, necessità e proporzionalità del trattamento, va data un'informativa specifica e, quando lo strumento consente anche indirettamente un controllo a distanza dell'attività, vanno verificati gli adempimenti dell'art. 4 della legge n. 300/1970.
    No →
    Si tratta di normale gestione dello strumento di lavoro: restano comunque da rispettare l'informativa, la sicurezza dei dati e le regole interne sull'uso del dispositivo.

    Attenzione: alcune funzioni raccolgono dati anche quando non sembra (backup automatici, cronologie, log di accesso, funzioni antifurto).

  3. 3.È prevista reperibilità fuori orario?

    Sì →
    Va verificata la disciplina contrattuale applicabile: il CCNL, gli accordi aziendali e il contratto individuale stabiliscono se l'istituto esiste, come si attiva e come viene retribuito.
    No →
    Il dispositivo è un normale strumento professionale: il solo fatto di averlo con sé non comporta un obbligo di risposta fuori orario e non equivale a reperibilità.
  4. 4.Esiste una policy scritta, portata a conoscenza del personale, con informativa privacy?

    Sì →
    Ottimo punto di partenza. Va tenuta aggiornata rispetto agli strumenti effettivamente in uso e riesaminata quando cambiano tecnologia, organizzazione o normativa.
    No →
    È la lacuna più frequente e la più facile da colmare: senza regole scritte e senza informativa mancano i presupposti di trasparenza su cui poggiano tutte le fasi successive.

Cos'è il BYOD e quando conviene davvero

BYOD è l'acronimo di Bring Your Own Device, letteralmente «porta il tuo dispositivo». Indica l'utilizzo, da parte del lavoratore, di un dispositivo di sua proprietà — quasi sempre lo smartphone — per svolgere in tutto o in parte l'attività lavorativa: leggere la posta aziendale, accedere a un gestionale, usare un'app di rilevazione presenze, rispondere ai clienti.

Non è una categoria giuridica: è un modello organizzativo. Il diritto italiano non contiene una disciplina dedicata al BYOD; si applicano le regole generali sul rapporto di lavoro, sullo Statuto dei lavoratori e sulla protezione dei dati personali. Questo significa che il BYOD non è né vietato né automaticamente lecito: dipende da come viene organizzato.

Le tre configurazioni più diffuse

Come si organizza in pratica la telefonia mobile in azienda
ConfigurazioneChi possiede il dispositivoChi intesta la SIMQuando ha senso
Dispositivo aziendaleAziendaAziendaRuoli con contatto diretto verso clienti, mansioni con dati sensibili, esigenze di controllo dei costi e di continuità del numero
BYOD puroLavoratoreLavoratoreAccessi occasionali a servizi aziendali, organizzazioni piccole, ruoli senza contatto diretto verso l'esterno
Modello misto (SIM aziendale su dispositivo personale)LavoratoreAziendaServe un numero aziendale ma non un secondo apparato: funziona bene sugli smartphone dual SIM o con eSIM

La scelta non è solo economica: incide su sicurezza, continuità del contatto commerciale e gestione della cessazione del rapporto.

Il modello misto è quello che spesso risolve il problema con meno attriti: il lavoratore continua a usare il proprio telefono, l'azienda mantiene però il controllo del numero e della linea. Sugli smartphone recenti si ottiene con una eSIM affiancata alla SIM personale: come funziona in pratica è spiegato nella guida ai due numeri sullo stesso smartphone.

Vantaggi reali del BYOD

  • Nessun secondo apparato da portare. È il vantaggio più concreto e quello che i lavoratori apprezzano davvero.
  • Nessuna curva di apprendimento. Il dispositivo è già configurato secondo le abitudini di chi lo usa.
  • Attivazione rapida. Per accessi occasionali non serve acquistare, configurare e consegnare nulla.
  • Meno immobilizzazioni a bilancio sul parco dispositivi, se l'azienda non fornisce apparati.

Rischi da governare

  • Confusione tra dati personali e aziendali. È il rischio principale: senza separazione tecnica, i documenti dei clienti finiscono nella galleria fotografica personale e le chat di lavoro nei backup privati.
  • Difficoltà nella cessazione. Recuperare o cancellare i dati aziendali da un dispositivo che non è dell'azienda richiede procedure concordate in anticipo.
  • Perdita del canale di contatto. Se i clienti hanno imparato il numero privato di un collaboratore, quel canale se ne va con lui.
  • Frammentazione tecnica. Modelli, versioni di sistema operativo e livelli di sicurezza diversi rendono più difficile garantire uno standard minimo.
  • Ambiguità sull'orario. Se lo strumento di lavoro è lo stesso strumento della vita privata, il confine tra dentro e fuori dall'orario diventa sfumato.

Torna all'indice

Smartphone aziendale: vantaggi e limiti

Se lo smartphone diventa uno strumento quotidiano di lavoro, fornire un dispositivo e una SIM aziendale può rendere più semplice separare attività professionale e vita privata, ma anche in questo caso devono essere rispettate le regole applicabili in materia di privacy e controllo dei lavoratori. La proprietà è chiara, il numero è aziendale, la configurazione è omogenea, la cessazione del rapporto è una riconsegna e non una negoziazione: restano però un costo e alcuni limiti che vale la pena conoscere.

Cosa risolve davvero

  • Il numero resta dell'azienda. Clienti e fornitori chiamano un recapito che non se ne va con la persona.
  • Configurazione omogenea. Stesso livello di sicurezza, stesse app, stessa versione di sistema operativo: la gestione diventa prevedibile.
  • Separazione naturale delle sfere. Il lavoratore non deve concedere nulla del proprio dispositivo, e fuori orario può semplicemente non usarlo.
  • Cessazione lineare. Si riconsegna il dispositivo, si verbalizza, si ripristina: nessuna cancellazione da concordare su un telefono privato.
  • Controllo dei costi. Traffico, roaming e opzioni sono governati dal contratto dell'azienda, non da tariffe personali diverse per ciascuno.

I limiti da mettere in conto

  • Due apparati da portare. È il motivo per cui, in pratica, il telefono aziendale a volte resta nel cassetto: se accade, la soluzione non funziona.
  • Gestione del parco dispositivi. Acquisto o noleggio, sostituzioni, riparazioni, dismissione sicura: sono attività che richiedono tempo.
  • Le regole servono comunque. Una policy aziendale rappresenta uno degli strumenti più efficaci per mettere per iscritto le regole di utilizzo degli strumenti digitali e rendere chiare, quando applicabili, le modalità d'uso e le eventuali attività di controllo: il dispositivo aziendale non si autoregola, e senza regole scritte i problemi si spostano semplicemente altrove.

Chi valuta questa strada trova le opzioni concrete — dispositivi, SIM e linee intestate all'azienda — nelle pagine su smartphone aziendali a rate, noleggio di smartphone aziendali e consulenza sulla telefonia mobile per aziende.

Torna all'indice

Art. 4 dello Statuto dei lavoratori: cosa dice davvero

L'articolo 4 della legge 20 maggio 1970, n. 300 è la norma centrale in materia di strumenti di controllo sul lavoro. Il testo attualmente in vigore è quello riscritto nel 2015 e successivamente modificato: sul portale Normattiva risulta «testo in vigore dal 8-10-2016». Vale la pena leggerne i tre commi, perché la sintesi che circola online è spesso imprecisa.

Comma 1: gli strumenti da cui può derivare un controllo a distanza

Tre elementi meritano attenzione. Il primo: la norma parla di strumenti dai quali derivi anche la possibilità di controllo a distanza — non è necessario che il controllo sia lo scopo dello strumento. Il secondo: le finalità ammesse sono tassative (esigenze organizzative e produttive, sicurezza del lavoro, tutela del patrimonio aziendale). Il terzo: la procedura è alternativa, prima l'accordo collettivo, in mancanza l'autorizzazione dell'Ispettorato nazionale del lavoro.

Comma 2: l'eccezione degli strumenti di lavoro

È il comma più citato e più frainteso. L'esenzione riguarda gli strumenti utilizzati per rendere la prestazione: il computer, il gestionale, il telefono in quanto tale. Non copre invece tutto ciò che viene aggiunto a quello strumento per ottenere informazioni ulteriori sull'attività del lavoratore.

Comma 3: l'informazione preventiva come condizione

Questo comma è la ragione pratica per cui una policy scritta conta: l'utilizzabilità delle informazioni raccolte — anche di quelle provenienti da strumenti esenti ai sensi del comma 2 — è subordinata all'adeguata informazione al lavoratore sulle modalità d'uso degli strumenti e di effettuazione dei controlli, oltre che al rispetto della disciplina sulla protezione dei dati personali.

Torna all'indice

Strumenti di lavoro e strumenti dai quali può derivare un controllo

La distinzione tra comma 1 e comma 2 dell'art. 4 è il passaggio tecnico su cui si decide se servono accordo sindacale o autorizzazione. In concreto: lo smartphone che serve a telefonare e leggere la posta è uno strumento di lavoro; il software che, installato su quello smartphone, registra posizioni, tempi e sequenze di attività è qualcosa di diverso.

Come classificare gli strumenti più comuni sugli smartphone in uso al personale
Strumento o funzioneInquadramento tipicoCosa comporta
Telefono, posta elettronica, gestionale usati per lavorareStrumento per rendere la prestazione (comma 2)Resta comunque necessaria l'adeguata informazione ex comma 3 e il rispetto della disciplina privacy
Sistema di rilevazione presenzeEspressamente escluso dal comma 1 (comma 2)Restano informativa, minimizzazione e limiti di conservazione
Localizzazione satellitare aggiunta al dispositivoElemento aggiunto: di norma comma 1Verifica di accordo sindacale o autorizzazione dell'Ispettorato, informativa specifica, valutazione di proporzionalità
Software che registra attività, sequenze e produttivitàDi norma comma 1Stessa verifica: la finalità dichiarata deve rientrare tra quelle ammesse dalla norma
MDM con funzioni estese di visibilità sul dispositivoDa valutare funzione per funzioneDipende da quali funzioni sono effettivamente attive: il perimetro va dichiarato per iscritto

La classificazione va sempre verificata sul caso concreto: lo stesso prodotto, configurato in due modi diversi, può ricadere in categorie diverse.

Torna all'indice

Parte 2 di 4

Se sei il datore di lavoro

Per titolari, responsabili del personale, IT manager e chi decide come si lavora in azienda.

Cosa puoi chiedere e cosa non puoi pretendere, come si scrive una policy che regge, come si gestiscono app, MDM, geolocalizzazione, costi e cessazione del rapporto. Chiude con gli errori da evitare, l'ordine delle cose da fare e una checklist stampabile.

Le sezioni di questa parte

Da dove partire: l'ordine delle decisioni

Se devi organizzare la telefonia mobile della tua azienda, l'ordine delle decisioni conta più delle singole scelte. Prima si decide chi fornisce il dispositivo, poi quali strumenti si usano, poi quali regole si scrivono. Farlo al contrario — adottare uno strumento e cercare dopo le regole — è la causa più frequente dei problemi.

  1. 1Decidi il modello. Dispositivo aziendale, BYOD o soluzione mista (SIM aziendale su dispositivo personale). Vedi Cos'è il BYOD e Smartphone aziendale: vantaggi e limiti.
  2. 2Definisci il numero di contatto verso l'esterno. Se clienti e fornitori chiamano il numero privato di un dipendente, l'azienda non controlla il proprio canale di contatto. Vedi WhatsApp e numero personale.
  3. 3Elenca gli strumenti che raccolgono dati. App gestionali, MDM/MAM, sistemi di localizzazione, log di accesso. Vedi MDM e MAM e Geolocalizzazione.
  4. 4Verifica gli adempimenti. Informativa privacy sempre; accordo sindacale o autorizzazione dell'Ispettorato quando lo strumento consente anche indirettamente un controllo a distanza. Vedi Art. 4 dello Statuto dei lavoratori.
  5. 5Metti per iscritto le regole e portale effettivamente a conoscenza del personale. Vedi Policy aziendale e i modelli scaricabili.
  6. 6Prepara le procedure di uscita prima di averne bisogno: smarrimento, furto, cessazione del rapporto. Vedi Cessazione del rapporto.

Torna all'indice

Smartphone personale e lavoro: cosa può chiedere l'azienda

È la domanda che arriva più spesso, in due versioni simmetriche: «posso chiedere ai miei dipendenti di usare il loro telefono?» e «posso essere obbligato a usare il mio?». La risposta onesta è che non esiste una norma che dica sì o no in termini generali: la valutazione dipende dalla mansione, dal CCNL applicato, dall'organizzazione concreta e da come è configurato lo strumento.

Ci sono però alcuni punti fermi che aiutano a orientarsi, e che valgono in tutte le situazioni.

Come viene messo a disposizione lo strumento di lavoro

Quando per lo svolgimento della mansione è necessario uno smartphone, l'azienda dovrebbe definire con chiarezza come viene messo a disposizione lo strumento e a quali condizioni può essere utilizzato un dispositivo personale. Le modalità possono variare in funzione dell'organizzazione aziendale, della mansione, degli accordi applicabili e delle esigenze operative.

Questo è anche il motivo per cui, nella pratica, le policy BYOD ben scritte non si limitano ad autorizzare l'uso del dispositivo personale: definiscono condizioni di utilizzo, responsabilità, costi, requisiti di sicurezza, trattamento dei dati e modalità di cessazione, e indicano se e a quali condizioni è disponibile un'alternativa aziendale.

Cosa l'azienda può legittimamente chiedere

  • Un livello minimo di sicurezza sul dispositivo che accede ai dati aziendali: blocco schermo, cifratura, sistema operativo aggiornato, assenza di modifiche non autorizzate al sistema.
  • L'installazione delle applicazioni aziendali necessarie, con l'indicazione chiara dei permessi richiesti e del perché.
  • Il rispetto delle regole su dove si archiviano i dati aziendali: repository dell'azienda, non spazi cloud personali.
  • La segnalazione tempestiva di smarrimenti, furti e incidenti di sicurezza.
  • La rimozione dei dati e degli account aziendali al termine dell'adesione o del rapporto.

Cosa non si può pretendere

  • L'accesso indiscriminato a foto, rubrica, messaggi privati, cronologia di navigazione o applicazioni personali del lavoratore.
  • La cancellazione integrale del dispositivo personale come procedura ordinaria: la cancellazione deve poter riguardare i soli dati aziendali.
  • La comunicazione del numero privato a clienti e fornitori come se fosse un recapito aziendale, senza che il lavoratore ne sia consapevole e d'accordo.
  • L'attivazione di opzioni tariffarie a spese del lavoratore per far fronte a esigenze aziendali.
  • Una disponibilità di fatto fuori dall'orario di lavoro non prevista dalla disciplina contrattuale applicabile.

Torna all'indice

Policy aziendale sullo smartphone: cosa deve contenere

Una policy non serve a proteggere l'azienda dal lavoratore, né viceversa: serve a rendere prevedibili le situazioni. Nella pratica è anche il documento che, insieme all'informativa privacy, dà corpo all'«adeguata informazione delle modalità d'uso degli strumenti e di effettuazione dei controlli» richiesta dall'art. 4, comma 3, della legge n. 300/1970.

I contenuti essenziali

  • Finalità e ambito: a chi si applica, su quali dispositivi e servizi, da quando.
  • Assegnazione e custodia del dispositivo, con verbale di consegna e riconsegna.
  • SIM e numero: chi è l'intestatario, chi può chiedere modifiche all'operatore, cosa accade al numero alla fine del rapporto.
  • Uso personale: dichiarato espressamente ammesso, tollerato o escluso. È la scelta che condiziona tutto il resto.
  • Applicazioni obbligatorie, consentite e non ammesse, con i permessi richiesti e la motivazione.
  • Messaggistica e posta: quali canali, con quale account, come si gestiscono assenze e cessazione.
  • Sicurezza: blocco schermo, aggiornamenti, credenziali, autenticazione a più fattori, reti da evitare.
  • Geolocalizzazione: se prevista, con finalità, frequenza, conservazione e adempimenti verificati. Se non prevista, dichiararlo.
  • Controlli: cosa l'azienda verifica, con quali modalità, chi accede, entro quali limiti.
  • Smarrimento, furto e malfunzionamenti: a chi si segnala, entro quanto, chi fa cosa.
  • Comunicazioni fuori orario e rapporto con l'eventuale reperibilità contrattuale.
  • Uso alla guida, riprese e registrazioni: due ambiti in cui il rischio è concreto e le regole sono chiare.
  • Cessazione: riconsegna, rimozione degli account, destinazione del numero.
  • Violazioni: conseguenze possibili, nel rispetto delle procedure disciplinari applicabili.
  • Presa visione, con la qualificazione corretta del valore della firma.

Come si adotta bene

  1. Fotografa la situazione reale

    Quali dispositivi, quali app, quali dati, chi accede. Una policy scritta su un'organizzazione immaginaria non serve a nulla.

  2. Scrivi le regole e l'informativa insieme

    Sono due documenti distinti ma coerenti: la policy dice cosa si fa, l'informativa dice quali dati si trattano e perché.

  3. Verifica gli adempimenti dell'art. 4 dove servono

    Prima dell'adozione, non dopo: se uno strumento consente anche indirettamente un controllo a distanza, l'accordo sindacale o l'autorizzazione dell'Ispettorato precedono l'attivazione.

  4. Portala effettivamente a conoscenza del personale

    Consegna, presa visione, disponibilità permanente del documento. Una policy che nessuno ha letto non produce l'effetto informativo richiesto.

  5. Aggiornala quando cambia qualcosa

    Nuovo gestionale, nuova app, nuovo strumento di gestione dei dispositivi: ogni cambio tecnologico è un'occasione di revisione.

Torna all'indice

Policy BYOD: cosa cambia quando il telefono è del lavoratore

Una policy BYOD non è la policy sullo smartphone aziendale con qualche parola cambiata. Il presupposto è opposto: il dispositivo non è dell'azienda, quindi il documento serve soprattutto a delimitare ciò che l'azienda fa, non a estenderlo.

Le tre differenze strutturali

Cosa cambia tra una policy sul dispositivo aziendale e una policy BYOD
TemaDispositivo aziendaleBYOD
AdesioneAssegnazione organizzativaDa disciplinare per iscritto: condizioni, requisiti, revoca e, se prevista, alternativa aziendale
Perimetro dell'aziendaDispositivo e configurazioneSolo dati, account e app aziendali
CancellazioneAnche integrale, sul dispositivo aziendaleSelettiva: mai il ripristino integrale come procedura ordinaria
CostiA carico dell'aziendaDa ripartire e dichiarare per iscritto, voce per voce
Requisiti tecniciImposti dall'azienda sul proprio dispositivoConcordati, con preavviso e senza imporre l'acquisto di un nuovo apparato
Fine del rapportoRiconsegna del dispositivoRimozione concordata e confermata dei soli dati aziendali

Le clausole che non possono mancare

  • Condizioni dell'adesione: chi può utilizzare il dispositivo personale, con quali requisiti, con quali responsabilità e se è disponibile un'alternativa aziendale.
  • Separazione dei dati aziendali, con la soluzione tecnica effettivamente adottata (profilo di lavoro, contenitore applicativo, sola visualizzazione).
  • Elenco esplicito di ciò che l'azienda non fa: nessun accesso a foto, rubrica, messaggi privati, cronologia, app personali.
  • Cancellazione selettiva come procedura ordinaria, con conferma scritta al lavoratore.
  • Ripartizione dei costi voce per voce, senza dare per scontato che il traffico dati lavorativo pesi sul piano tariffario personale.
  • Revoca dell'adesione da entrambe le parti, con le conseguenze operative.

Torna all'indice

App aziendali sul telefono del dipendente: come gestirle

Le applicazioni sono il punto in cui il BYOD diventa concreto. Un'app gestionale, un client di posta, un'app di firma, un CRM: ognuna richiede permessi, memorizza dati e comunica con l'esterno. La differenza tra un BYOD ordinato e uno disordinato passa quasi tutta da qui.

Trasparenza sui permessi

Un'app che chiede l'accesso alla rubrica, alla posizione, alla fotocamera o ai file dovrebbe avere una motivazione dichiarata. È un'informazione che l'azienda deve poter fornire, perché fa parte di ciò che serve al lavoratore per capire il trattamento. In assenza di spiegazione, il permesso non va concesso.

Rubrica
Serve davvero all'app, o è un permesso richiesto «per comodità»? È il permesso più invasivo su un dispositivo personale, perché espone anche dati di terzi.
Posizione
Verifica se è richiesta solo durante l'uso dell'app o anche in background: la differenza, su un telefono personale, è enorme.
Fotocamera e microfono
Legittimi per scansione documenti o chiamate, da valutare se l'app li richiede senza una funzione visibile che li usi.
File e archiviazione
Verifica se l'app può leggere tutto lo spazio del dispositivo o solo la propria area riservata.

Regole essenziali sulle app

  • Installazione solo dagli store ufficiali o dal canale di distribuzione aziendale: mai pacchetti scaricati da link.
  • Elenco scritto delle app obbligatorie, di quelle consentite su richiesta e di quelle non ammesse per i dati aziendali.
  • Divieto di trattare dati aziendali con app personali: note, scanner, traduttori, servizi di IA generativa non autorizzati.
  • Nessun backup dei dati aziendali su spazi cloud personali del lavoratore.
  • Aggiornamenti tempestivi di sistema operativo e applicazioni, e nessuna modifica non autorizzata al sistema (root o jailbreak).

Sul fronte della sicurezza informatica complessiva — password, phishing, dispositivi, formazione del personale — l'argomento è approfondito nella guida alla cybersecurity per le aziende; per l'archiviazione dei documenti di lavoro può essere utile anche la guida al cloud per le aziende.

Torna all'indice

MDM e MAM: cosa sono e qual è la differenza

Sono due acronimi che compaiono in ogni progetto di mobilità aziendale e che vengono spesso usati come sinonimi. Non lo sono, e la differenza è esattamente quella che conta quando il dispositivo è personale.

  • MDM = Mobile Device Management, gestione del dispositivo mobile.
  • MAM = Mobile Application Management, gestione delle applicazioni e/o dei dati aziendali.
MDM e MAM: perimetro di intervento a confronto
MDM (Mobile Device Management)MAM (Mobile Application Management)
Oggetto della gestioneIl dispositivo nel suo complesso, o un profilo di lavoro separato al suo internoLe singole applicazioni aziendali e i dati che contengono
Adatto aDispositivi di proprietà dell'aziendaDispositivi personali (BYOD)
Cosa può fare tipicamenteImporre requisiti di sicurezza, distribuire configurazioni, bloccare o ripristinare il dispositivoDistribuire e aggiornare le app aziendali, cifrare e cancellare i soli dati aziendali
Visibilità sull'area personaleVariabile: dipende dalle funzioni abilitate e dal tipo di registrazione del dispositivoNessuna: l'intervento si ferma al contenitore applicativo
CancellazionePuò arrivare al ripristino integrale del dispositivoSelettiva: rimuove l'area aziendale e lascia intatto il resto

Le funzioni effettivamente disponibili dipendono dal prodotto, dalla versione del sistema operativo e dalla modalità di registrazione del dispositivo: il perimetro reale va verificato sulla documentazione del fornitore.

La regola pratica per il BYOD

Su un dispositivo personale il MAM, o un MDM limitato a un profilo di lavoro separato, è la scelta coerente: consente all'azienda di proteggere e rimuovere ciò che è suo, senza acquisire visibilità su ciò che non lo è. Un MDM con gestione estesa del dispositivo personale è invece una configurazione da motivare con attenzione, perché apre potenziali visibilità sull'area privata.

Nella pratica questa configurazione si realizza con un prodotto di gestione, e le funzioni disponibili cambiano sensibilmente in base alla modalità di registrazione scelta: la guida su come si configura un profilo di lavoro con Samsung Knox Manage le elenca modalità per modalità, un riferimento utile per compilare la tabella «cosa l'azienda può fare / non può fare» da allegare alla policy.

Torna all'indice

Geolocalizzazione: il punto più delicato di tutti

La localizzazione di uno smartphone ha una caratteristica che la distingue da quella di un veicolo: lo smartphone segue la persona, non il mezzo. Resta con lei la sera, nel fine settimana, in vacanza, quando entra in uno studio medico o in una sede sindacale. È questa la ragione per cui va trattata con un rigore particolare, indipendentemente da chi possiede il dispositivo.

Cosa dicono i provvedimenti ufficiali

Il Garante per la protezione dei dati personali si è occupato più volte della localizzazione di smartphone in dotazione ai dipendenti. Il provvedimento n. 505 del 30 novembre 2017 (doc. web 7522639) è particolarmente utile perché ammette il trattamento, ma solo a determinate condizioni, e le elenca.

  • La localizzazione è stata ritenuta conforme ai principi di necessità, pertinenza e non eccedenza perché il dato di posizione non era trattato «ad intervalli predeterminati né continuativamente», ma solo al momento dell'attivazione da parte del lavoratore.
  • È stato prescritto di configurare il sistema in modo che sul dispositivo sia presente un'icona che indichi che la funzionalità di localizzazione è attiva.
  • Poiché i dispositivi potevano essere usati anche per fini personali, è stato richiesto di adottare «specifiche misure idonee ad impedire l'eventuale trattamento di dati ultronei tratti dal dispositivo (es. dati relativi al traffico telefonico, agli sms, alla posta elettronica o altro)».
  • I dati di localizzazione erano conservati per un periodo massimo di dieci giorni, dopo i quali venivano cancellati automaticamente i dati identificativi e la georeferenziazione.

Le domande da porsi prima di attivarla

  1. 1Qual è la finalità precisa? «Sapere dove sono i dipendenti» non è una finalità: è un mezzo in cerca di uno scopo. Le finalità ammesse dall'art. 4, comma 1, sono esigenze organizzative e produttive, sicurezza del lavoro, tutela del patrimonio aziendale.
  2. 2Esiste un modo meno invasivo di ottenere lo stesso risultato? Una conferma manuale di intervento, un dato aggregato, una rilevazione su richiesta del lavoratore.
  3. 3Con quale frequenza? Una rilevazione puntuale su attivazione è molto diversa da un tracciamento continuo.
  4. 4Solo durante l'orario di servizio? Su un dispositivo personale è un requisito difficilmente rinunciabile, e il lavoratore deve poter disattivare la funzione fuori orario.
  5. 5Per quanto tempo si conservano i dati? E il tempo dichiarato coincide con quello effettivo?
  6. 6Chi accede ai dati e con quale tracciamento?
  7. 7Servono gli adempimenti dell'art. 4? Di norma sì, quando la localizzazione è un elemento aggiunto allo strumento di lavoro.
  8. 8È visibile che la funzione è attiva?

Torna all'indice

Costi diretti e costi organizzativi: come confrontarli davvero

Il confronto economico tra BYOD e dispositivo aziendale viene fatto quasi sempre su una sola voce — il prezzo dello smartphone — e per questo porta spesso a conclusioni sbagliate. Il costo del BYOD non coincide necessariamente con il costo dello smartphone: nella valutazione possono rientrare anche gestione, sicurezza, supporto, applicazioni, separazione dei dati e gestione della cessazione.

Le voci che si dimenticano

Voci di costo da considerare in un confronto onesto
VoceDispositivo aziendaleBYOD
ApparatoA carico dell'azienda (acquisto, rate o noleggio)Nessun costo diretto per l'azienda
Linea e trafficoContratto aziendale, costi prevedibiliDa chiarire: se il traffico lavorativo pesa sul piano personale, il tema va affrontato
Configurazione e consegnaTempo interno per preparare e verbalizzareTempo interno per verificare requisiti e abilitare gli accessi
Gestione della sicurezzaStandard omogeneo, più semplice da mantenereParco eterogeneo: più tempo per garantire lo stesso livello minimo
Supporto e assistenzaProcedura definita, eventuale dispositivo sostitutivoPiù variabile: modelli e versioni diversi
Separazione dei datiNaturaleRichiede una soluzione tecnica (profilo di lavoro, contenitore applicativo)
Gestione della cessazioneRiconsegna e ripristinoRimozione concordata, con verifica e conferma
Continuità del numeroIl numero resta all'aziendaSe il numero è personale, il canale di contatto si perde

Nessuna delle due colonne è sistematicamente più economica: dipende dal numero di linee, dai ruoli coinvolti, dagli strumenti adottati e dal valore che l'azienda attribuisce alla continuità del contatto.

Vuoi fornire ai tuoi dipendenti uno smartphone aziendale?

Se dopo questa lettura ritieni che la strada del dispositivo aziendale sia quella più adatta alla tua organizzazione, il passaggio successivo è capire quale configurazione di dispositivo, SIM e numero regge il tuo modo di lavorare. Telefonia.Business può aiutare a valutare soluzioni composte da smartphone, SIM e numero aziendale in base alle esigenze dell'impresa.

Torna all'indice

Cessazione del rapporto: la fase che si dimentica sempre

È la fase in cui emergono tutti i problemi non affrontati prima, e la più semplice da sistemare in anticipo. Riguarda tre cose distinte: il dispositivo, gli account e il numero.

Gli account di posta elettronica

È il punto su cui esiste l'indicazione più netta. Nel provvedimento n. 364 del 23 giugno 2025 (doc. web 10161563) il Garante ha ritenuto illecito il comportamento di una società che, dopo la cessazione del rapporto avvenuta il 15 marzo 2023, aveva mantenuto attiva la casella della lavoratrice e ne aveva reindirizzato automaticamente i messaggi su un altro account aziendale fino al 23 novembre 2023, in violazione degli articoli 5, par. 1, lett. a), c), e) e 13 del GDPR.

In pratica: disattivare, attivare una risposta automatica che informi i mittenti e indichi un indirizzo alternativo dell'azienda, poi rimuovere l'account. Non mantenere un inoltro sistematico della corrispondenza verso un altro collaboratore. È anche il motivo per cui le caselle di funzione — commerciale@, amministrazione@ — sono preferibili per i contatti verso l'esterno.

Il dispositivo

  • Se è aziendale: riconsegna con verbale, trasferimento dei dati di lavoro nei sistemi aziendali, tempo congruo al lavoratore per salvare e rimuovere eventuali contenuti personali, ripristino con cancellazione sicura prima di una nuova assegnazione.
  • Se è personale (BYOD): rimozione dei soli account e dati aziendali, con conferma scritta. La cancellazione integrale del dispositivo personale non è una procedura ordinaria e non va disposta unilateralmente.

Il numero di telefono

Se la SIM e il rapporto contrattuale sono intestati all'azienda, la numerazione viene gestita nell'ambito del rapporto aziendale con l'operatore e, salvo diversa gestione o accordo, può essere mantenuta e riassegnata dall'azienda secondo le procedure previste dall'operatore. L'eventuale trasferimento del numero al lavoratore va formalizzato per iscritto e perfezionato secondo la procedura dell'operatore. Se invece la SIM è intestata al lavoratore, la numerazione resta nella sua disponibilità — ed è esattamente il motivo per cui non conviene che sia diventata il recapito dei clienti.

SIM, accessi, dati aziendali e continuità del servizio

Non esiste una procedura di uscita valida per tutte le organizzazioni: cambia in funzione degli strumenti in uso, del ruolo della persona e di come sono organizzati i dati. Le voci da coprire, però, sono sempre le stesse e conviene elencarle nella policy prima di averne bisogno.

SIM
Se è intestata all'azienda: chi ne dispone la sospensione o la riassegnazione e con quali tempi. Se è del lavoratore: si interviene solo sugli account e sui dati aziendali, non sulla linea.
Numero
Dove viene fatto confluire il traffico in arrivo e chi risponde nel periodo successivo all'uscita.
Dispositivo
Riconsegna e verbale se è aziendale; rimozione concordata e confermata dei soli dati aziendali se è personale.
Account e credenziali
Posta, gestionali, repository, app aziendali, autenticazione a più fattori: elenco degli accessi attivi e revoca contestuale alla cessazione.
Dati aziendali
Dove si trovano, come vengono trasferiti nei sistemi dell'azienda e come si documenta l'avvenuta rimozione dal dispositivo.
Restituzione
Cosa viene riconsegnato, in quale stato, con quale documento: dispositivo, SIM, accessori, eventuali supporti.
Continuità del servizio
Chi prende in carico clienti, chat e pratiche aperte, e come vengono informati i terzi con indirizzi e recapiti alternativi.

Torna all'indice

Dieci errori da evitare (e perché sono rischiosi)

Questi non sono comportamenti automaticamente illeciti: sono situazioni che generano rischio, e il rischio dipende dal contesto concreto. Vale però la pena riconoscerle, perché sono le più frequenti. Vale la stessa avvertenza già vista sopra: far firmare al lavoratore un consenso non è una soluzione generale, perché non sostituisce gli adempimenti dell'art. 4 della legge n. 300/1970 né rende proporzionato un trattamento che non lo è.

  1. 1Usare sistematicamente il numero personale di un collaboratore per i clienti. Rischio: l'azienda non governa il proprio canale di contatto e il lavoratore si ritrova un recapito privato in circolazione anche dopo la fine del rapporto. Non è vietato, è organizzativamente fragile.
  2. 2Installare app senza informare adeguatamente. Rischio: viene meno la trasparenza su cui poggia l'utilizzabilità delle informazioni raccolte ai sensi dell'art. 4, comma 3, e il lavoratore non è in condizione di valutare i permessi che concede.
  3. 3Attivare la geolocalizzazione senza una valutazione adeguata. Rischio: è l'ambito in cui i provvedimenti del Garante intervengono più spesso, con contestazioni su finalità, minimizzazione, frequenza di rilevazione e tempi di conservazione.
  4. 4Confondere il telefono aziendale con un controllo illimitato. Rischio: la proprietà del dispositivo non legittima l'accesso a qualunque dato presente e non annulla l'aspettativa di riservatezza del lavoratore.
  5. 5Non avere regole interne adeguate. Rischio: nel provv. n. 364/2025 l'assenza di un regolamento aziendale sull'uso degli strumenti informatici è entrata a far parte della violazione accertata, non è stata considerata una carenza neutra.
  6. 6Non informare i lavoratori con un documento specifico. Rischio: nel provv. n. 272/2026 l'informativa mancante ha comportato una sanzione pur essendo presente l'accordo sindacale; documenti redatti ad altri fini e la formazione non la sostituiscono.
  7. 7Non gestire la cessazione degli account. Rischio: mantenere attiva o reindirizzare la casella di un ex collaboratore è la condotta specificamente censurata nel provv. n. 364/2025.
  8. 8Lasciare accessi attivi dopo la cessazione. Rischio: sessioni aperte, credenziali valide e app ancora abilitate su dispositivi che l'azienda non controlla più.
  9. 9Confondere reperibilità e semplice possesso del telefono. Rischio: si costruisce di fatto una disponibilità continua che non ha basi contrattuali, con conseguenze sia organizzative sia sul clima interno.
  10. 10Adottare il BYOD senza separazione o protezione dei dati. Rischio: dati di clienti e terzi che finiscono in gallerie fotografiche e backup cloud personali, fuori dal controllo di chiunque.

Torna all'indice

Cosa deve fare il titolare, in ordine

Sintesi operativa delle sezioni precedenti, nell'ordine in cui conviene affrontarle. Nessuno di questi passaggi richiede un investimento importante: richiedono decisioni scritte.

  1. 1Scegli il modello per ciascun ruolo: dispositivo aziendale, BYOD o soluzione mista. Non serve un modello unico per tutta l'azienda.
  2. 2Stabilisci quale numero viene comunicato all'esterno e assicurati che sia un numero dell'azienda.
  3. 3Elenca gli strumenti che raccolgono dati sull'attività, uno per uno, con le funzioni effettivamente attive.
  4. 4Verifica gli adempimenti: informativa specifica sempre; accordo sindacale o autorizzazione dell'Ispettorato quando lo strumento consente anche indirettamente un controllo a distanza.
  5. 5Scrivi la policy e l'informativa, e portale a conoscenza del personale con presa visione.
  6. 6Definisci le procedure di emergenza: smarrimento, furto, incidente di sicurezza, con contatti e tempi.
  7. 7Definisci la procedura di uscita: riconsegna, disattivazione e rimozione degli account, destinazione del numero.
  8. 8Fissa una revisione periodica e aggiorna il documento quando cambiano strumenti od organizzazione.

Torna all'indice

Checklist titolare

Tredici punti da verificare prima di considerare chiusa l'organizzazione della telefonia mobile aziendale. Ogni voce corrisponde a una decisione da mettere per iscritto.

Checklist per il titolare

13 punti da verificare uno per uno.

  • SIM aziendaleLa linea è intestata all'azienda? Chi sostiene i costi e chi può chiedere modifiche all'operatore?
  • Numero aziendaleIl numero comunicato a clienti e fornitori è aziendale o è il numero personale di un dipendente?
  • DispositivoChi è il proprietario, chi ne risponde, quali accessori sono compresi, come è documentata l'assegnazione.
  • Policy scrittaEsiste un regolamento sull'uso di smartphone, SIM e strumenti di comunicazione, portato effettivamente a conoscenza del personale?
  • Informativa privacyÈ stata consegnata un'informativa specifica sui trattamenti connessi agli strumenti, prima dell'inizio del trattamento?
  • ApplicazioniQuali app sono obbligatorie, quali permessi richiedono e perché, quali non sono ammesse per i dati aziendali.
  • SicurezzaBlocco schermo, cifratura, aggiornamenti, gestione delle credenziali, autenticazione a più fattori, canale per segnalare incidenti.
  • MDM/MAM, se utilizzatiQuali funzioni sono effettivamente abilitate, quali disabilitate, cosa l'azienda vede e cosa non vede.
  • Eventuale geolocalizzazioneFinalità, dati, frequenza, limitazione all'orario di servizio, conservazione, chi accede. In assenza di una finalità precisa, non attivarla.
  • ReperibilitàL'istituto è previsto dal CCNL o dagli accordi applicabili? Come si attiva e come viene retribuito?
  • Procedura smarrimento e furtoA chi si segnala, entro quanto, chi blocca la SIM e revoca gli accessi, come si valuta un'eventuale violazione di dati.
  • Procedura di cessazioneRiconsegna, disattivazione e rimozione degli account, revoca degli accessi, destinazione del numero.
  • Verifica degli adempimenti dell'art. 4, quando applicabileSe lo strumento o il software consente anche indirettamente un controllo a distanza dell'attività, servono accordo sindacale o autorizzazione dell'Ispettorato del lavoro, oltre all'informativa.

Torna all'indice

Parte 3 di 4

Se usi lo smartphone per lavoro

Per dipendenti, collaboratori e chiunque usi il proprio telefono per lavorare.

Quali dati l'azienda può trattare e quali no, cosa fare quando il tuo numero personale finisce ai clienti, come stanno le cose su reperibilità e messaggi fuori orario, e cosa controllare nella policy che ti viene fatta firmare. Chiude con una checklist da tenere a portata di mano.

Le sezioni di questa parte

Da dove partire: cosa chiedere all'azienda

Se ti è stato chiesto di usare il tuo smartphone per lavoro, hai diritto a sapere con precisione cosa comporta. Non si tratta di opporsi: si tratta di avere per iscritto informazioni che l'azienda deve comunque essere in grado di fornire.

  1. 1Chiedi quali applicazioni devi installare e a cosa serve ciascuna. Vedi App aziendali.
  2. 2Chiedi l'informativa privacy relativa a quegli strumenti: è un documento che va consegnato prima dell'inizio del trattamento. Vedi Privacy dello smartphone personale.
  3. 3Chiedi se è prevista la rilevazione della posizione e, se sì, con quale finalità e frequenza. Vedi Geolocalizzazione.
  4. 4Chiarisci la questione del numero. Se i clienti riceveranno il tuo numero privato, chiedi se esiste un'alternativa aziendale. Vedi WhatsApp e numero personale.
  5. 5Chiarisci le regole fuori orario. Avere il telefono con sé non equivale a essere reperibile. Vedi Reperibilità e comunicazioni fuori orario.
  6. 6Chiedi cosa succede alla fine del rapporto ai dati aziendali presenti sul tuo dispositivo. Vedi Cessazione del rapporto.

Torna all'indice

Privacy dello smartphone personale usato per lavoro

Uno smartphone personale contiene, di norma, la parte più densa della vita privata di una persona: fotografie, conversazioni, contatti, dati sanitari delle app di salute, posizioni frequentate, applicazioni bancarie. Introdurvi dati e applicazioni aziendali significa far convivere due sfere che, sul piano della protezione dei dati, hanno regole molto diverse.

Il quadro di riferimento è il Regolamento (UE) 2016/679 (GDPR), integrato dal d.lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali). Da questo quadro derivano alcuni obblighi che nel contesto del lavoro pesano più che altrove.

Informativa: il presupposto di tutto

Il lavoratore ha diritto a un'informativa specifica, chiara e preventiva sui trattamenti connessi agli strumenti che utilizza. Non è un adempimento formale: è la condizione che rende trasparente il rapporto e, come si vede nella sezione sull'art. 4, incide sull'utilizzabilità delle informazioni raccolte.

Minimizzazione: raccogliere solo ciò che serve

Il principio di minimizzazione (art. 5, par. 1, lett. c, GDPR) impone di trattare solo i dati adeguati, pertinenti e limitati a quanto necessario. Applicato agli smartphone significa scegliere, tra due configurazioni che raggiungono lo stesso risultato, quella che raccoglie meno: una rilevazione su richiesta invece di una rilevazione continua, un dato aggregato invece di un dato individuale, una conservazione di giorni invece che di anni.

Il consenso non è la soluzione

È un'idea diffusa e sbagliata: far firmare al lavoratore un consenso non rende legittimo un trattamento che non lo è. Nel rapporto di lavoro il consenso è una base giuridica problematica, perché lo squilibrio tra le parti ne mette in discussione la libertà; e soprattutto non sostituisce gli adempimenti dell'art. 4 dello Statuto dei lavoratori, che seguono una logica diversa da quella del consenso individuale.

Per questo, nei fac-simile che trovi in questa guida, la firma del lavoratore è qualificata espressamente come presa visione e non come consenso.

I diritti che il lavoratore può esercitare

  • Accesso ai propri dati personali trattati dall'azienda e alle informazioni sul trattamento (art. 15 GDPR).
  • Rettifica dei dati inesatti e cancellazione nei casi previsti (artt. 16 e 17).
  • Limitazione del trattamento e opposizione nei casi previsti (artt. 18 e 21).
  • Reclamo al Garante per la protezione dei dati personali, indipendentemente dalle vie giudiziarie.

Torna all'indice

WhatsApp, numero personale e clienti: come separare le sfere

È il problema più comune nelle piccole aziende italiane, e quello che genera le conseguenze più concrete: un collaboratore inizia a rispondere ai clienti dal proprio WhatsApp perché è la cosa più rapida, e dopo due anni quel numero privato è diventato il canale di contatto principale dell'azienda.

Perché è un problema per l'azienda

  • Il canale di contatto commerciale non è governato dall'azienda: cronologia, contatti e conversazioni stanno su un account personale.
  • Alla cessazione del rapporto i clienti continuano a scrivere a quel numero, che ora risponde per conto di qualcun altro o non risponde affatto.
  • I dati dei clienti — nomi, recapiti, documenti, a volte informazioni delicate — sono trattati in un ambiente che l'azienda non controlla.
  • Nessuna continuità in caso di assenza: le richieste restano in una chat che nessun altro può leggere.

Perché è un problema per il lavoratore

  • Il numero privato diventa pubblico e resta in circolazione anche dopo la fine del rapporto: le chiamate arrivano la sera, in ferie, per anni.
  • Le richieste di lavoro si mescolano alle conversazioni personali nella stessa applicazione, senza confine.
  • La foto profilo, l'ultimo accesso e lo stato — informazioni personali — diventano visibili a clienti e fornitori.
  • Diventa difficile dimostrare quando si è lavorato e quando no, perché tutto avviene sullo stesso canale.

Le soluzioni, dalla più semplice alla più strutturata

  1. Secondo numero sullo stesso telefono

    Una eSIM aziendale accanto alla SIM personale: un solo apparato, due numeri distinti, e il numero di lavoro resta dell'azienda. È la soluzione con il miglior rapporto tra semplicità e risultato — come funziona in pratica.

  2. WhatsApp Business su numero aziendale

    L'app dedicata alle attività, con profilo, orari, risposte rapide e catalogo, associata al numero dell'azienda e non a quello privato. Il funzionamento è approfondito nella guida a WhatsApp per aziende.

  3. Dispositivo aziendale dedicato

    Separazione totale delle due sfere, indicata per ruoli con contatto intenso verso l'esterno o con dati particolarmente delicati.

  4. Centralino in cloud con numero unico

    Il contatto verso l'esterno diventa un numero dell'azienda con code, orari, trasferimenti e reperibilità organizzata: nessun cliente impara più un numero privato. Vedi il centralino telefonico in cloud.

Torna all'indice

Reperibilità e comunicazioni fuori orario

Avere il telefono di lavoro in tasca non significa essere reperibili. È una distinzione semplice sul piano concettuale e continuamente confusa nella pratica, con conseguenze su entrambi i lati: il lavoratore che si sente in obbligo di rispondere sempre, l'azienda che pensa di aver organizzato una reperibilità senza averne le basi contrattuali.

Cosa distingue le due situazioni

Disponibilità dello strumento e reperibilità non sono la stessa cosa
Disponibilità dello strumentoReperibilità
Di cosa si trattaIl lavoratore ha con sé un dispositivo di lavoroIstituto organizzativo con obbligo di essere raggiungibile e di intervenire
FonteAssegnazione dello strumentoCCNL applicato, accordi aziendali, contratto individuale
Obbligo di risposta fuori orarioNoSì, nei termini previsti dalla disciplina applicabile
Trattamento economicoNessuno per il solo possessoSecondo quanto previsto dalle fonti applicabili
Va messo per iscrittoNell'assegnazione e nella policyNella disciplina contrattuale, prima di essere richiesto

Se l'istituto della reperibilità non è previsto dalle fonti applicabili, non può essere costruito in via di fatto tramite messaggi serali e aspettative implicite. Se è previsto, va attivato secondo le sue regole — turni, preavviso, compenso — e non semplicemente presupposto.

Il caso del lavoro agile

Per il personale in lavoro agile esiste una previsione normativa specifica e verificabile. L'articolo 19, comma 1, della legge 22 maggio 2017, n. 81 stabilisce che l'accordo relativo alla modalità di lavoro agile «individua altresì i tempi di riposo del lavoratore nonché le misure tecniche e organizzative necessarie per assicurare la disconnessione del lavoratore dalle strumentazioni tecnologiche di lavoro».

Misure organizzative che funzionano

  • Dichiarare esplicitamente nella policy che la disponibilità dello strumento non comporta obbligo di risposta fuori orario.
  • Consentire di silenziare le notifiche delle app aziendali e, dove esiste, di sospendere il profilo di lavoro.
  • Usare l'invio programmato dei messaggi: chi scrive alle 23 non impone a nessuno di leggere alle 23.
  • Prevedere una procedura per le emergenze vere, distinta dalla comunicazione ordinaria: se tutto è urgente, niente è urgente.
  • Se serve copertura fuori orario, organizzarla con gli strumenti giusti — turni, code, deviazioni di chiamata — invece di affidarla alla buona volontà individuale.

Torna all'indice

Cosa deve verificare il lavoratore nella policy

Quando ricevi una policy da firmare, la lettura utile non richiede competenze giuridiche: bastano poche verifiche puntuali. Se una di queste informazioni non c'è, è legittimo chiederla prima di firmare.

Valore della firma
La policy chiarisce che la sottoscrizione è una presa visione e non un consenso al trattamento né un'autorizzazione a controlli? È il primo elemento da cercare.
Informativa allegata
Insieme alla policy dovrebbe esserci un'informativa privacy specifica: titolare, finalità, base giuridica, dati trattati, conservazione, diritti.
Elenco delle app
Quali applicazioni sono richieste e con quali permessi. Un elenco generico («le applicazioni indicate dall'azienda») lascia troppo spazio.
Geolocalizzazione
Se è prevista: finalità, frequenza, limitazione all'orario di servizio, tempi di conservazione, chi accede. Se non è prevista, deve dirlo.
Perimetro dei controlli
Cosa l'azienda verifica e cosa dichiara di non verificare. Nel BYOD dovrebbe esserci un'esclusione esplicita di foto, rubrica e messaggi personali.
Cancellazione dei dati
Nel BYOD: la cancellazione riguarda solo i dati aziendali? Chi la esegue e chi la conferma?
Fuori orario
La policy dice esplicitamente che avere il dispositivo non comporta obbligo di risposta fuori orario?
Numero e cessazione
Cosa accade al numero e agli account alla fine del rapporto, con quali tempi.
Costi
Nel BYOD: chi paga traffico, roaming e accessori richiesti dall'azienda.
Alternativa
Nel BYOD: è indicata la possibilità di non aderire e di ricevere un dispositivo aziendale?

Torna all'indice

Checklist lavoratore

Nove domande da porre — meglio per iscritto — prima di iniziare a usare il proprio smartphone per lavoro. Sono tutte informazioni che l'azienda deve essere in grado di fornire.

Checklist per il lavoratore

9 punti da verificare uno per uno.

  • Quali app devo installare?Chiedi l'elenco delle applicazioni richieste e a cosa serve ciascuna: è un'informazione che l'azienda deve poter fornire.
  • Quali dati trattano quelle app?Quali permessi richiedono (rubrica, posizione, fotocamera, file), quali dati inviano all'azienda e quali restano sul dispositivo.
  • Viene usato il GPS?Se sì: per quale finalità, con quale frequenza, solo durante l'orario di servizio, per quanto tempo i dati restano conservati.
  • Il mio numero personale sarà comunicato ai clienti?Se l'attività richiede contatti diretti, chiedi se è prevista una linea o un'app con numerazione aziendale.
  • Chi può accedere ai dati?Quali funzioni interne, quali fornitori esterni, con quale tracciamento degli accessi.
  • Cosa succede alla cessazione?Come vengono rimossi account e dati aziendali dal tuo dispositivo, chi conferma la rimozione, cosa accade al numero.
  • Esiste una policy BYOD?Chiedila per iscritto insieme all'informativa privacy: sono i due documenti che delimitano il perimetro.
  • Quali sono le regole fuori orario?È prevista reperibilità retribuita o si tratta solo di disponibilità dello strumento? Puoi silenziare le notifiche aziendali?
  • Esiste un'alternativa aziendale?Se preferisci non usare il tuo dispositivo, chiedi se l'azienda può fornirne uno e a quali condizioni: è un'informazione che conviene avere per iscritto insieme alla policy.

Torna all'indice

Parte 4 di 4

Modelli, domande frequenti e fonti

Per tutti: i documenti da scaricare e le fonti su cui poggia la guida.

I due fac-simile di policy in Word e PDF, le domande frequenti raccolte da chi ci scrive e l'elenco completo delle fonti istituzionali citate, con i link diretti ai testi ufficiali.

Le sezioni di questa parte

Download dei due modelli di policy

Due fac-simile completi, in Word e in PDF, pensati per essere adattati e non copiati così come sono. Contengono campi da compilare, caselle da barrare per dichiarare le configurazioni adottate, spazi per la firma, numero di versione e data.

Modelli gratuiti

Due fac-simile editabili, con campi da compilare, caselle da barrare e spazi per la firma. Nessuna registrazione richiesta: sono file statici, si scaricano subito. Vanno adattati alla propria organizzazione prima dell'adozione.

I due modelli sono spiegati sezione per sezione negli articoli dedicati: scarica il fac-simile della Policy Smartphone Aziendale e scarica il fac-simile della Policy BYOD.

Quale modello scegliere
SituazioneModello da usareSezioni
L'azienda fornisce smartphone e SIMPolicy Smartphone Aziendale30 sezioni, incluse scheda di consegna e di riconsegna
Il lavoratore usa il proprio smartphonePolicy BYOD32 sezioni, incluse separazione dei dati e ripartizione dei costi
Situazione mista in aziendaEntrambiSi applicano per gruppi di personale diversi, richiamandosi a vicenda

Il documento regola i comportamenti; per applicarne le parti tecniche su più dispositivi serve poi uno strumento di gestione. Chi sta valutando questa strada può partire da Samsung Knox Manage per la gestione dei dispositivi aziendali, verificando funzione per funzione che cosa viene effettivamente abilitato prima di dichiararlo nella policy.

Torna all'indice

Domande frequenti

15 risposte brevi alle domande più comuni su smartphone personale, BYOD e telefono aziendale.

Posso usare il mio smartphone personale per lavorare?

Sì, non esiste una norma che lo vieti: è una prassi diffusa, che prende il nome di BYOD. Perché sia sostenibile servono però regole scritte: quali app installare, quali dati aziendali possono restare sul dispositivo, come vengono separati dai dati personali e cosa accade alla fine del rapporto. In assenza di una policy e di un'informativa privacy specifica, ogni situazione dubbia resta affidata a interpretazioni verbali, con rischi per entrambe le parti.

L'azienda può chiedermi di usare il mio telefono per lavoro?

Può proporlo, ma la valutazione dipende dalla mansione, dal CCNL applicato e dall'organizzazione concreta. Quando per lo svolgimento della mansione è necessario uno smartphone, l'azienda dovrebbe definire con chiarezza come viene messo a disposizione lo strumento e a quali condizioni può essere utilizzato un dispositivo personale: condizioni, responsabilità, costi, sicurezza, trattamento dei dati e modalità di cessazione vanno definiti preventivamente e per iscritto. In molti contesti può essere preferibile prevedere anche un'alternativa aziendale, soprattutto quando l'utilizzo dello smartphone è indispensabile per la prestazione. Una richiesta imposta di fatto, senza regole scritte, è la situazione più fragile.

Il datore di lavoro può vedere la mia posizione tramite lo smartphone?

Solo se ha attivato un sistema di localizzazione, lo ha dichiarato e ha rispettato gli adempimenti applicabili: non è una funzione che si presume attiva. Il Garante per la protezione dei dati personali, nel provvedimento n. 505 del 30 novembre 2017 (doc. web 7522639), ha ammesso la localizzazione di smartphone aziendali solo a determinate condizioni, tra cui una rilevazione non continuativa né a intervalli predeterminati e la presenza sul dispositivo di un'icona che segnali che la funzione è attiva. Nello stesso provvedimento la localizzazione è stata inquadrata come elemento «aggiunto» agli strumenti di lavoro, con conseguente applicazione dell'art. 4, comma 1, della legge n. 300/1970.

L'azienda può controllare tutto quello che c'è sullo smartphone aziendale?

No. Il fatto che lo smartphone sia di proprietà dell'azienda non significa che ogni dato presente sul dispositivo possa essere controllato liberamente. La proprietà del mezzo non compare nell'art. 4 della legge n. 300/1970 come criterio di legittimazione dei controlli: contano la funzione dello strumento, la finalità del trattamento, la proporzionalità e l'informazione data al lavoratore. Nel provvedimento n. 382 del 28 maggio 2026 il Garante ha affermato che non può essere prefigurato l'annullamento di ogni aspettativa di riservatezza del lavoratore, anche quando questi utilizzi una risorsa aziendale.

Posso essere obbligato a usare il mio WhatsApp personale per i clienti?

È una richiesta delicata e difficilmente sostenibile come obbligo, perché l'account personale di messaggistica contiene la vita privata del lavoratore e ne espone informazioni come foto profilo, ultimo accesso e numero. Se il canale serve all'azienda, è l'azienda a doverlo mettere a disposizione: WhatsApp Business su un numero aziendale, una seconda SIM o eSIM dedicata sullo stesso telefono, oppure un dispositivo aziendale. Nulla vieta che il lavoratore accetti volontariamente, ma è una condizione da concordare, non da presupporre.

Il mio numero personale può essere comunicato ai clienti?

Non dovrebbe accadere senza che il lavoratore lo sappia e sia d'accordo, e in ogni caso è una scelta organizzativa poco solida. Il numero privato resta in circolazione anche dopo la fine del rapporto e l'azienda perde il controllo del proprio canale di contatto. Le soluzioni corrette esistono e sono semplici: una eSIM aziendale accanto alla SIM personale, un numero aziendale su app di messaggistica business, oppure un centralino in cloud con un unico numero di riferimento.

Cos'è una policy BYOD?

È il regolamento interno che disciplina l'utilizzo del dispositivo personale del lavoratore per finalità lavorative. Serve soprattutto a delimitare il perimetro dell'azienda: quali dati e applicazioni gestisce, quali requisiti minimi di sicurezza richiede e — punto essenziale — cosa dichiara di non fare, come accedere a foto, rubrica, messaggi privati o applicazioni personali. Una policy BYOD ben scritta definisce le condizioni dell'adesione, le responsabilità, la ripartizione dei costi, i requisiti di sicurezza, l'eventuale alternativa aziendale e la procedura di cancellazione selettiva dei soli dati aziendali.

A cosa serve una policy sullo smartphone aziendale?

Serve a rendere prevedibili le situazioni e a dare corpo all'informazione preventiva richiesta dall'art. 4, comma 3, della legge n. 300/1970, che subordina l'utilizzabilità delle informazioni raccolte tramite gli strumenti alla condizione che sia data al lavoratore adeguata informazione sulle modalità d'uso degli strumenti e di effettuazione dei controlli. Non è un adempimento formale: nel provvedimento n. 364 del 23 giugno 2025 il Garante ha rilevato, tra i profili della violazione, che la società non aveva né un'informativa ai dipendenti né un regolamento aziendale sull'utilizzo degli strumenti informatici.

Il telefono aziendale può essere usato per fini personali?

Dipende da quanto stabilisce l'azienda: la policy deve dichiararlo espressamente, indicando se l'uso personale è escluso, tollerato in misura contenuta o ammesso entro limiti definiti. La scelta ha conseguenze pratiche: se l'uso personale è tollerato, è prevedibile la presenza sul dispositivo di dati riferibili alla vita privata, e le eventuali verifiche vanno progettate per non acquisirli. Va però chiarito che vietare l'uso personale non attribuisce all'azienda un potere di controllo generalizzato sui contenuti del dispositivo.

Cosa succede al numero aziendale quando lascio l'azienda?

Se la SIM e il rapporto contrattuale sono intestati all'azienda, la numerazione viene gestita nell'ambito del rapporto aziendale con l'operatore e, salvo diversa gestione o accordo, può essere mantenuta e riassegnata dall'azienda secondo le procedure previste dall'operatore. L'eventuale trasferimento del numero al lavoratore va formalizzato per iscritto e perfezionato secondo la procedura dell'operatore. Se invece la SIM è intestata al lavoratore, la numerazione resta nella sua disponibilità — ed è precisamente il motivo per cui non conviene che sia diventato il recapito abituale dei clienti.

Chi paga smartphone, SIM e traffico dati?

Se il dispositivo e la linea sono aziendali, i costi sono dell'azienda. Nel BYOD la ripartizione va dichiarata per iscritto voce per voce — apparato, traffico, chiamate, roaming, accessori richiesti dall'azienda — perché non esiste una regola generale che imponga o escluda un rimborso: dipende dal CCNL applicato, dalla contrattazione aziendale e dal contratto individuale. Anche il trattamento fiscale e contributivo di eventuali contributi o indennità dipende dalle modalità di erogazione e va verificato con il consulente del lavoro.

È meglio lo smartphone aziendale o il BYOD?

Non c'è una risposta valida in generale, e non è corretto affermare che il BYOD sia sempre più economico o sempre più costoso. Il dispositivo aziendale risolve alla radice la continuità del numero, l'omogeneità della sicurezza e la gestione della cessazione, ma comporta un costo diretto e la gestione di un parco dispositivi. Il BYOD evita il secondo apparato ed è adatto ad accessi occasionali, ma richiede separazione dei dati, supporto su modelli eterogenei e procedure di uscita concordate. Per molte aziende la soluzione più equilibrata è intermedia: SIM aziendale su dispositivo personale, così il numero resta dell'azienda senza imporre un secondo telefono.

L'azienda può leggere le mie email dopo che ho lasciato il lavoro?

L'account di posta aziendale individuale va disattivato e poi rimosso entro i tempi tecnici necessari, non mantenuto attivo a tempo indeterminato. Nel provvedimento n. 364 del 23 giugno 2025 (doc. web 10161563) il Garante ha ritenuto illecito il comportamento di una società che aveva mantenuto attiva la casella di una lavoratrice e ne aveva reindirizzato automaticamente i messaggi su un altro account per oltre otto mesi dopo la cessazione, precisando che l'account individualizzato va rimosso «in un tempo ragionevole commisurato ai tempi tecnici di predisposizione delle misure», previa disattivazione e con l'attivazione di sistemi automatici che informino i terzi e indichino indirizzi alternativi.

Se firmo la policy, autorizzo l'azienda a controllarmi?

No. La sottoscrizione di una policy vale come presa visione delle regole e conferma la ricezione dell'informativa: non costituisce consenso al trattamento dei dati personali e non costituisce, di per sé, un'autorizzazione generale a effettuare controlli sul lavoratore. Non sostituisce inoltre eventuali accordi, autorizzazioni, informative o altri adempimenti richiesti dalla normativa applicabile — in particolare l'accordo con le rappresentanze sindacali o l'autorizzazione dell'Ispettorato nazionale del lavoro previsti dall'art. 4 della legge n. 300/1970, quando lo strumento adottato consente anche indirettamente un controllo a distanza dell'attività.

Devo rispondere alle chiamate di lavoro fuori dall'orario?

Avere con sé il dispositivo di lavoro non comporta in sé un obbligo di risposta fuori dall'orario. Le forme di disponibilità retribuita — reperibilità, turni, interventi in emergenza — sono regolate dal CCNL applicato, dagli accordi aziendali e dal contratto individuale: se non sono previste, non possono essere costruite in via di fatto. Per il personale in lavoro agile esiste una previsione specifica: l'art. 19, comma 1, della legge 22 maggio 2017, n. 81 stabilisce che l'accordo individua i tempi di riposo e le misure tecniche e organizzative necessarie per assicurare la disconnessione dalle strumentazioni tecnologiche di lavoro.

Fonti istituzionali

Tutte le affermazioni normative di questa guida poggiano sui testi ufficiali elencati qui sotto, consultati direttamente. I link portano alle fonti primarie: consigliamo di verificarle, perché la disciplina può cambiare.

Norme

Provvedimenti del Garante per la protezione dei dati personali

  • Provv. n. 505 del 30 novembre 2017 (doc. web 7522639) — localizzazione di dispositivi smartphone e tablet in dotazione ai dipendenti: condizioni, icona di localizzazione attiva, misure contro il trattamento di dati ultronei.
  • Provv. n. 364 del 23 giugno 2025 (doc. web 10161563) — account di posta elettronica aziendale dopo la cessazione del rapporto; rilievo dell'informativa e del regolamento interno sull'uso degli strumenti informatici.
  • Provv. n. 272 del 17 aprile 2026 (doc. web 10256882) — dispositivi di ripresa in dotazione al personale: informativa specifica necessaria anche in presenza di accordo sindacale; sanzione di 3.000 euro.
  • Provv. n. 382 del 28 maggio 2026 (doc. web 10259916) — geolocalizzazione di veicoli aziendali: liceità, minimizzazione, frequenza di rilevazione e tempi di conservazione; sanzione di 6.000 euro.

Altre fonti richiamate nei provvedimenti

  • Ispettorato nazionale del lavoro, circolare n. 2 del 7 novembre 2016 — richiamata nel provv. n. 505/2017 in ordine alla natura di «elemento aggiunto» dei sistemi di geolocalizzazione rispetto agli strumenti di lavoro.
  • Garante per la protezione dei dati personali, Linee guida per posta elettronica e internet, provv. n. 13 del 1° marzo 2007 (doc. web 1387522) — richiamate nei provvedimenti citati.

Torna all'indice

Disclaimer

Approfondimenti e soluzioni correlate

Le risorse di Telefonia.Business collegate ai temi di questa guida.