Ogni datore di lavoro in Europa affronta la stessa tensione. Volete proteggere i vostri beni aziendali, garantire la produttività e mantenere al sicuro la vostra forza lavoro. Ma nel momento in cui implementate uno strumento per tracciare l'attività dei dipendenti — che si tratti di una telecamera di videosorveglianza nel magazzino, di un software che monitora l'uso di internet o di un localizzatore GPS su un veicolo aziendale — state trattando dati personali ai sensi del GDPR. E questo significa che si applicano delle regole.
Il quadro europeo sulla protezione dei dati non vieta il monitoraggio dei dipendenti. Lo disciplina. Comprendere esattamente dove si colloca quel confine non è solo una sottigliezza giuridica: è la differenza tra un investimento in sicurezza che vi protegge e uno che genera responsabilità, innesca sanzioni regolatorie e danneggia il rapporto con la vostra forza lavoro.
Questa guida illustra cosa consentono effettivamente le leggi UE sul monitoraggio dei dipendenti nel 2026, come si applica il GDPR, cosa differisce da paese a paese e quali passi devi intraprendere prima di attivare qualsiasi strumento di monitoraggio.
Comprendere il quadro GDPR per il monitoraggio dei dipendenti
Il GDPR si applica ogni volta che si trattano dati personali — ovvero qualsiasi informazione relativa a una persona fisica identificata o identificabile. Le registrazioni video dei dipendenti sono dati personali. I registri di navigazione internet sono dati personali. I dati di localizzazione GPS di un furgone aziendale sono dati personali. Non appena uno di questi viene acquisito, il GDPR si applica integralmente.

La prima domanda è sempre: qual è la tua base giuridica per questo trattamento?
Scegliere la base giuridica corretta
Per il monitoraggio dei dipendenti, tre basi giuridiche sono le più rilevanti:
Interessi legittimi (articolo 6, paragrafo 1, lettera f)) è la base più comunemente applicabile per il monitoraggio sul posto di lavoro. Consente il trattamento quando è necessario per il perseguimento di interessi legittimi del titolare del trattamento — tipicamente proteggere la proprietà, prevenire furti, garantire la sicurezza o indagare su comportamenti illeciti. Ma gli interessi legittimi non sono un assegno in bianco. È necessario effettuare un test di bilanciamento: il vostro interesse al monitoraggio prevale sul diritto alla privacy dei dipendenti?
La risposta non è la stessa in ogni situazione. Il monitoraggio di un magazzino per la prevenzione dei furti ha maggiori probabilità di superare il test rispetto alla sorveglianza indiscriminata dell'attività da tastiera di ogni dipendente. Quanto più il monitoraggio è invasivo, tanto più solida deve essere la giustificazione.
Obbligo legale (Articolo 6(1)(c)) si applica quando il monitoraggio è richiesto dalla legge — ad esempio, società di servizi finanziari tenute a registrare le comunicazioni ai sensi della MiFID II, o aziende di trasporto soggette alla normativa sui tachigrafi.
Consenso (Articolo 6(1)(a)) è l'opzione meno raccomandata in ambito lavorativo. Il problema è strutturale: i dipendenti possono sentire di non poter rifiutare il consenso senza rischiare il posto di lavoro. Il gruppo di lavoro del GDPR (ora EDPB) è stato chiaro sul fatto che il consenso ottenuto in tali condizioni difficilmente può essere liberamente prestato. Considerare il consenso come non disponibile per la maggior parte delle finalità di monitoraggio dei dipendenti.
Il principio di proporzionalità
Oltre alla base giuridica, il GDPR richiede che qualsiasi monitoraggio sia proporzionato. Ciò significa:
– Il monitoraggio deve effettivamente raggiungere lo scopo dichiarato
– Devi utilizzare il metodo meno invasivo che raggiunga tale scopo
– Non è consentito raccogliere più dati di quanto sia necessario
– La videosorveglianza non deve protrarsi oltre quanto sia realmente necessario
Una telecamera che riprende l'intero magazzino è proporzionata per la prevenzione dei furti. La stessa telecamera che riprende il bagno dei dipendenti non è mai proporzionata. Monitorare la navigazione internet per individuare download illegali è proporzionato. Registrare ogni tasto premuto per verificare se i dipendenti sono produttivi quasi certamente non lo è.
Videosorveglianza sul posto di lavoro: cosa è e cosa non è consentito
La videosorveglianza sul posto di lavoro è lo strumento di monitoraggio più comune, e quello in cui i datori di lavoro sbagliano più frequentemente. Le Linee Guida sulla Videosorveglianza dell'EDPB forniscono il quadro a livello UE, sebbene l'attuazione nazionale crei variazioni importanti.

Dove le telecamere sono generalmente consentite
Le telecamere sono generalmente accettabili in:
– Reparti di produzione e magazzini — protecting property, monitoring safety
– Punti di ingresso e uscita — controllo degli accessi e sicurezza
– Aree a contatto con il pubblico — retail floors, reception desks
– Aree di parcheggio e perimetri — sicurezza di veicoli e proprietà
– Magazzini e locali di stoccaggio — inventory protection
Questi luoghi hanno una bassa aspettativa ragionevole di privacy. I dipendenti che lavorano in queste aree sanno di trovarsi in un ambiente aziendale dove le telecamere di sicurezza sono previste.
Dove le telecamere sono categoricamente vietate
Nessuna giurisdizione UE consente telecamere in:
– Toilette e bagni
– Spogliatoi
– Sale relax e mense
– Smoking areas
– Sale del personale
– Sale riunioni sindacali o del consiglio di fabbrica
– Qualsiasi spazio in cui i dipendenti hanno una legittima aspettativa di privacy
Posizionare telecamere in questi spazi non è una violazione tecnica — è una violazione fondamentale della dignità dei dipendenti e comporterà tipicamente azioni normative e danni reputazionali significativi indipendentemente dalle intenzioni del datore di lavoro.
L'eccezione del monitoraggio occulto
Alcuni datori di lavoro si chiedono se le telecamere segrete siano giustificate quando sospettano una condotta illecita. Nella maggior parte dei paesi dell'UE, la videosorveglianza occulta — telecamere installate a insaputa dei dipendenti — richiede una giustificazione specifica:
– Deve esserci un sospetto concreto e documentato di illecito grave
– Il monitoraggio normale è stato insufficiente
– Il monitoraggio deve essere limitato nel tempo
– Una valutazione di proporzionalità deve confermare che è l'unica opzione praticabile
Il monitoraggio occulto che diventa uno strumento di sorveglianza generale quasi sempre non supera il test di proporzionalità. Crea anche un rischio significativo: se scoperto, distrugge la fiducia dei dipendenti, può costituire reato penale in alcune giurisdizioni e genera prove che i tribunali possono rifiutare di ammettere nei procedimenti disciplinari.
Per la maggior parte delle aziende, il monitoraggio dichiarato non è solo legalmente più sicuro — funziona meglio. I dipendenti che sanno che le telecamere sono presenti hanno maggiori probabilità di rispettare le procedure, trattare con cura la proprietà e comportarsi professionalmente.
Monitoraggio di posta elettronica, internet e digitale: dove sono i limiti
Il monitoraggio dei dipendenti basato su software è diventato sempre più sofisticato — e sempre più scrutinato dalle autorità di protezione dei dati. Ecco come il GDPR si applica alle principali categorie.

Monitoraggio delle email
Il monitoraggio della posta elettronica aziendale si colloca in una zona grigia che richiede una navigazione attenta.
Consentito: Monitorare i metadati delle email aziendali — chi ha inviato un messaggio, a chi, quando e quanto era grande l'allegato — è generalmente proporzionato per finalità di sicurezza IT e gestione delle risorse. Questi dati non rivelano il contenuto dei messaggi e comportano limitate implicazioni per la privacy.
Proibito o fortemente limitato: Leggere il contenuto dei messaggi personali inviati su un account email aziendale. Se i dipendenti utilizzano la loro email di lavoro per corrispondenza personale occasionale (cosa che fanno i più, anche se vietato dalla policy), la capacità del datore di lavoro di accedere a quel contenuto è fortemente limitata. Un'email chiaramente personale — un messaggio di compleanno, una conferma di appuntamento medico — non può essere letta nell'ambito del monitoraggio ordinario.
Best practice: Definisci chiaramente nella tua politica IT e di protezione dei dati ciò che è e ciò che non è considerato dato di comunicazione aziendale, e forma i manager a non accedere ai contenuti personali anche quando compaiono nei sistemi di monitoraggio.
Monitoraggio di Internet e dell'attività IT
Il monitoraggio della navigazione internet sui dispositivi aziendali è consentito per:
– Sicurezza IT (blocco di siti malevoli, rilevamento di malware)
– Gestione della larghezza di banda
– Indagini su sospette violazioni delle policy
Non è ammissibile come strumento generale di sorveglianza della produttività: tracciare quanto tempo i dipendenti trascorrono su siti non lavorativi, monitorare ogni applicazione che aprono o creare profili del comportamento individuale per finalità di gestione delle prestazioni.
Distinzione chiave: Il monitoraggio per la sicurezza è generalmente proporzionato. Il monitoraggio per la gestione delle prestazioni non lo è, a meno che non vi sia una preoccupazione specifica e documentata riguardo a un singolo dipendente e siano stati considerati metodi di valutazione meno invasivi.
Monitoraggio dei lavoratori remoti e in smart working
L'aumento del lavoro da casa ha creato nuove questioni di conformità. La risposta della maggior parte delle autorità di protezione dei dati — inclusa la CNIL francese e l'ICO britannico — è coerente: le stesse regole si applicano ai lavoratori remoti come ai lavoratori in ufficio.
Nello specifico:
– Non consentito: Screenshot continui, registrazione delle battute di tasto, monitoraggio della webcam, software che traccia il tempo di inattività minuto per minuto
– Consentito: Monitoraggio dei risultati lavorativi (attività completate, log di accesso al sistema, rilevazione delle ore per le buste paga), strumenti di sicurezza in esecuzione sui dispositivi aziendali
La CNIL ha pubblicato linee guida dettagliate sul monitoraggio del lavoro a distanza in Francia, sottolineando che la sorveglianza continua è sproporzionata indipendentemente dal fatto che il dipendente sia a casa o in ufficio. I datori di lavoro che hanno implementato software di monitoraggio remoto che va oltre la registrazione di sicurezza dovrebbero riesaminare i propri strumenti alla luce di questo standard.
Come le leggi nazionali differiscono nell'UE
Il GDPR stabilisce lo standard minimo in tutti i 27 Stati membri, ma le leggi nazionali aggiungono requisiti specifici che possono modificare in modo significativo i vostri obblighi di conformità.

| Paese | Requisito nazionale chiave |
|---|---|
| Germania | Il § 26 del BDSG richiede una rigorosa proporzionalità; diritti di cogestione del consiglio di fabbrica sui sistemi di monitoraggio; monitoraggio segreto solo con sospetto concreto e documentato |
| Francia | Codice del lavoro + linee guida CNIL; consultazione obbligatoria del consiglio di fabbrica prima di introdurre sistemi di monitoraggio; il monitoraggio del lavoro a distanza ha restrizioni specifiche |
| Polonia | L'art. 22² del Codice del Lavoro stabilisce un elenco chiuso di finalità di monitoraggio consentite (sicurezza, proprietà, produzione, riservatezza); è richiesto l'accordo del consiglio di fabbrica; conservazione delle registrazioni CCTV max 3 mesi |
| Paesi Bassi | Più severa della maggior parte dei paesi UE sul monitoraggio remoto; la registrazione delle battute di tasto e gli strumenti di screenshot sono considerati sproporzionati senza una giustificazione di sicurezza documentata |
| Belgio | Il Codice penale sociale distingue tra monitoraggio dei metadati consentito e monitoraggio dei contenuti vietato |
| Spagna | I dipendenti devono essere esplicitamente informati del monitoraggio tramite la policy aziendale al momento dell'assunzione |
L'implicazione pratica per le aziende che operano in più paesi dell'UE è significativa: la conformità al GDPR in Germania non significa conformità in Polonia. È necessario valutare separatamente ciascun quadro normativo nazionale.
Per il Regno Unito post-Brexit, il Codice delle Pratiche Occupazionali dell'Information Commissioner's Office (ICO) stabilisce lo standard nazionale. L'ICO ha pubblicato una lista di autovalutazione per la videosorveglianza che i datori di lavoro britannici possono utilizzare per verificare la conformità — è disponibile gratuitamente sul sito web dell'ICO.
La Valutazione d'Impatto sulla Protezione dei Dati: quando è obbligatoria
Una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) è richiesta quando un sistema di monitoraggio può comportare un rischio elevato per i diritti e le libertà delle persone. Nella maggior parte degli scenari di monitoraggio dei dipendenti, questa soglia viene raggiunta.

Una DPIA per il monitoraggio dei dipendenti dovrebbe documentare:
– Lo scopo specifico e la base giuridica della sorveglianza
– Perché il monitoraggio è necessario (e perché le alternative meno invasive sono state respinte)
– La necessità e la proporzionalità dei dati raccolti
– Per quanto tempo i dati vengono conservati e chi vi ha accesso
– Quali misure di salvaguardia sono in atto per proteggere i dati
– How employees are informed
Il GDPR richiede che le DPIA siano effettuate prima dell'inizio del trattamento. Eseguirne una dopo che un sistema di monitoraggio è già in funzione ne vanifica lo scopo: dovrebbe orientare la decisione di implementarlo, non giustificarla a posteriori.
Cosa devi comunicare ai tuoi dipendenti
La trasparenza non è opzionale. Prima di introdurre qualsiasi monitoraggio, i dipendenti devono essere informati su:

– Il tipo di monitoraggio in uso (videosorveglianza, monitoraggio software, GPS, ecc.)
– Lo scopo della videosorveglianza
– Per quanto tempo vengono conservati filmati e dati
– Chi può accedere ai dati
– Cosa possono fare se hanno dubbi
Queste informazioni devono essere fornite per iscritto — tramite una clausola del contratto di lavoro, una policy IT e di protezione dei dati, o entrambe. La comunicazione verbale durante una riunione di team non è sufficiente.
In alcuni paesi, questo obbligo di divulgazione ha forme legali specifiche:
– Germany: Il comitato aziendale deve essere consultato prima dell'introduzione di qualsiasi sistema di monitoraggio
– Francia: La politica interna di protezione dei dati deve essere pubblicata e il consiglio di fabbrica consultato
– Polonia: Il monitoraggio deve essere specificato nel regolamento aziendale e deve essere ottenuto l'accordo del consiglio di fabbrica
Non informare i dipendenti è una delle violazioni del GDPR più comuni in ambito lavorativo — e una delle più facili da evitare.
Conservazione: uno dei maggiori inadempimenti in materia di conformità
La conservazione dei dati è il punto in cui molte aziende sono carenti, e su cui le autorità di controllo stanno concentrando sempre più la loro attenzione.

La regola è semplice: i dati personali non devono essere conservati più a lungo del necessario. Per la maggior parte dei sistemi di videosorveglianza e monitoraggio, questo significa:
– Filmati di videosorveglianza: 30 giorni o meno è lo standard pratico. Conservare le registrazioni per 6–12 mesi "per ogni evenienza" non è legale a meno che non vi sia una ragione specifica e documentata.
– Registri di posta elettronica e internet: Conserva solo per il tempo richiesto dallo specifico scopo di sicurezza o gestione. I log di routine più vecchi di 90 giorni sono difficili da giustificare.
– Dati di localizzazione GPS: Elimina quando il percorso è completo, a meno che non sia necessario per uno scopo specifico (controversia, indagine).
La cancellazione automatica è il modo più affidabile per garantire la conformità alla conservazione. Configurare i sistemi per sovrascrivere o eliminare le registrazioni con un ciclo continuo di 30 giorni elimina il rischio di conservazione indefinita e dimostra che prendi sul serio il principio di necessità.
Diritti dei dipendenti in caso di videosorveglianza
Anche quando il monitoraggio è del tutto legale, i dipendenti mantengono diritti che devi rispettare:

Diritto di accesso: I dipendenti possono presentare una Richiesta di Accesso da parte dell'Interessato (DSAR) per ottenere copie delle registrazioni e dei dati in cui compaiono. Devi rispondere entro un mese. Se le registrazioni includono altre persone, potresti doverle sfocare o oscurare prima della divulgazione.
Diritto alla cancellazione: Quando lo scopo del monitoraggio è stato raggiunto e non esiste una base giuridica in corso per la conservazione, i dipendenti possono richiedere la cancellazione.
Right to object: I dipendenti possono sollevare obiezioni a un monitoraggio che ritengono sproporzionato. Devi essere in grado di dimostrare che il monitoraggio è necessario e proporzionato — se non puoi, potresti dover modificare o rimuovere il monitoraggio.
Diritto di essere ascoltato: Nei procedimenti disciplinari che si basano su prove di monitoraggio, i dipendenti hanno il diritto di vedere le prove a loro carico e di rispondere.
Conseguenze di un errore
Le azioni di enforcement delle autorità di protezione dei dati in tutta l'UE sono aumentate sostanzialmente da quando il GDPR è entrato in vigore, e i casi di monitoraggio dei dipendenti rappresentano una quota significativa delle attività di enforcement.

Le violazioni più comuni che portano a azioni regolatorie:
– Telecamere collocate in aree proibite (bagni, spogliatoi)
– Registrazioni conservate oltre il necessario
– Dipendenti non informati sul monitoraggio
– Monitoraggio occulto utilizzato come strumento generale anziché come eccezione mirata
– Sistemi di videosorveglianza implementati senza una preventiva valutazione di proporzionalità
Le sanzioni previste dal GDPR possono raggiungere fino a 20 milioni di euro o al 4% del fatturato annuo globale, se superiore. Più concretamente, i reclami sulla protezione dei dati da parte dei dipendenti possono innescare indagini costose da risolvere e dannose per la reputazione del datore di lavoro.
Forse ancora più significativo, le prove ottenute attraverso un monitoraggio illecito possono essere inammissibili nei procedimenti del tribunale del lavoro. Un datore di lavoro che ha licenziato un dipendente sulla base di filmati registrati di nascosto che il tribunale ritiene siano stati ottenuti in modo sproporzionato dovrà affrontare non solo una richiesta di risarcimento per licenziamento illegittimo, ma anche danni reputazionali che vanno ben oltre il procedimento legale.
Creare un programma di sorveglianza conforme
Un programma legittimo di monitoraggio dei dipendenti non si costruisce dopo l'installazione delle telecamere — si progetta prima. Ecco la sequenza:

1. Definisci il problema che stai risolvendo. Scopi vaghi ("produttività", "sicurezza") non sono sufficienti. Sii specifico: "prevenire il furto di inventario dal magazzino", "garantire il rispetto dei protocolli di salute e sicurezza nell'area di produzione".
2. Scegliere il metodo meno invasivo che raggiunga lo scopo. Se una recinzione, un'illuminazione migliore e controlli di inventario più efficaci possono risolvere il problema dei furti, non puoi passare direttamente alle telecamere.
3. Effettuare un test di bilanciamento. Documenta perché il tuo legittimo interesse prevale sulla privacy dei dipendenti. Più il monitoraggio è invasivo, più forte deve essere la giustificazione.
4. Effettuare una DPIA prima di implementare il sistema di monitoraggio.
5. Informare i dipendenti in writing before monitoring begins.
6. Configurare la cancellazione automatica to enforce retention limits.
7. Limitare l'accesso alle registrazioni e ai dati di monitoraggio a coloro che ne hanno realmente bisogno.
8. Rivedere periodicamente. La sorveglianza è ancora necessaria? L'equilibrio è cambiato?
Checklist specifica per paese
Prima di implementare qualsiasi strumento di monitoraggio in un nuovo paese UE, verificare:
– [ ] Germany: Consultazione del consiglio di fabbrica obbligatoria; test di proporzionalità ai sensi della Sezione 26 del BDSG; sorveglianza segreta solo con sospetto documentato
– [ ] Francia: Consultazione del comitato aziendale; notifica alla CNIL; politica interna pubblicata; il monitoraggio remoto ha restrizioni specifiche
– [ ] Polonia: Elenco tassativo di scopi consentiti per legge; accordo del consiglio di fabbrica; conservazione massima delle immagini CCTV di 3 mesi; obbligo di inserimento nel regolamento aziendale
– [ ] Netherlands: Ogni caso d'uso di sorveglianza valutato individualmente; monitoraggio remoto particolarmente limitato; soglia elevata per il monitoraggio della produttività
– [ ] Belgio: Distinzione tra monitoraggio dei metadati e del contenuto; consultazione del consiglio di fabbrica per la sorveglianza elettronica
– [ ] Regno Unito (post-Brexit): ICO Employment Practices Code; DPIA before deployment; CCTV self-assessment checklist available on ICO website
Per le aziende che operano in più giurisdizioni dell'UE, è vivamente consigliato avvalersi di un avvocato giuslavorista locale o di un consulente per la protezione dei dati prima di introdurre sistemi di monitoraggio. Il costo di tale consulenza è una frazione del costo di un'indagine regolatoria.
Pronto a rivedere i tuoi attuali sistemi di monitoraggio o a implementarne di nuovi in modo conforme? Contattaci oggi per esplorare la nostra gamma di telecamere di sicurezza per uffici certificate CE — progettate per aziende che prendono sul serio sia la sicurezza che la protezione dei dati.
Domande frequenti
Il GDPR si applica al monitoraggio dei dipendenti nell'UE?
Sì, completamente. Le registrazioni CCTV, i dati di localizzazione GPS, i log delle email, i registri di navigazione internet e qualsiasi altra informazione che possa identificare un singolo dipendente sono dati personali ai sensi del GDPR. Ogni attività di monitoraggio richiede una base giuridica (tipicamente il legittimo interesse), deve essere proporzionata e deve essere accompagnata da una divulgazione trasparente ai dipendenti.

Dove posso installare legalmente telecamere di videosorveglianza sul luogo di lavoro nell'UE?
Le telecamere sono generalmente consentite nelle aree di produzione, nei magazzini, nei punti di ingresso e uscita, negli spazi a contatto con i clienti e nelle aree di parcheggio. Sono vietate nei bagni, negli spogliatoi, nelle sale relax, nelle aree fumatori e in qualsiasi spazio in cui i dipendenti abbiano una ragionevole aspettativa di privacy. Le leggi nazionali in Germania, Francia e Polonia aggiungono ulteriori restrizioni, e alcuni paesi richiedono la consultazione del consiglio di fabbrica o dei rappresentanti dei lavoratori prima dell'installazione delle telecamere.
Per quanto tempo posso conservare le registrazioni CCTV ai sensi del GDPR?
Il GDPR richiede che i filmati non siano conservati più a lungo del necessario. Per la maggior parte delle aziende, 30 giorni è lo standard pratico e difendibile. Conservare i filmati per 6–12 mesi senza una ragione specifica documentata è probabile che venga considerato eccessivo e non conforme. La cancellazione automatica su ciclo continuo è il modo più affidabile per dimostrare la conformità.
È necessario il consenso dei dipendenti per monitorarli sul lavoro?
Il consenso generalmente non è raccomandato come base giuridica per il monitoraggio dei dipendenti. In un contesto lavorativo, il consenso potrebbe non essere liberamente prestato perché i dipendenti possono sentire di non poter rifiutare senza conseguenze. Utilizza invece il legittimo interesse, supportato da un test di bilanciamento documentato. Dove il consenso è rilevante — ad esempio, il monitoraggio di dispositivi personali con accordi BYOD — deve essere genuino e liberamente prestato.
Cos'è una DPIA e quando è richiesta per il monitoraggio dei dipendenti?
Una Valutazione d'Impatto sulla Protezione dei Dati è una valutazione documentata dei rischi che un sistema di sorveglianza comporta per la privacy dei dipendenti. È richiesta ogni volta che la sorveglianza è suscettibile di comportare un rischio elevato per i diritti e le libertà individuali. Per la maggior parte delle implementazioni di sorveglianza significative — nuovi sistemi di videosorveglianza, software di monitoraggio email, programmi di localizzazione GPS — una DPIA dovrebbe essere completata prima dell'inizio della sorveglianza.
Posso utilizzare telecamere occulte (segrete) per monitorare i dipendenti?
Nella maggior parte dei paesi dell'UE, il monitoraggio occulto richiede una giustificazione eccezionale: un sospetto concreto di illecito grave, la determinazione che alternative meno invasive non funzionerebbero e una portata limitata nel tempo. La sorveglianza generale sul luogo di lavoro condotta segretamente quasi sempre non supera il test di proporzionalità. Anche quando il monitoraggio occulto è giustificato, dovrebbe essere riesaminato regolarmente e interrotto non appena l'indagine è completata.
I dipendenti possono accedere alle registrazioni CCTV che li riguardano?
Sì. I dipendenti possono presentare una richiesta di accesso ai dati personali (DSAR) per ottenere le registrazioni in cui compaiono. È necessario rispondere entro un mese. Se le registrazioni includono altre persone identificabili, è opportuno sfocare o oscurare le loro immagini prima della divulgazione. Rifiutare o ritardare una legittima DSAR costituisce di per sé una violazione del GDPR.