Se la tua azienda ha telecamere — in negozio, in magazzino, all’ingresso dell’ufficio — probabilmente stai già trattando dati personali senza magari saperlo con precisione. E il Garante Privacy, nel 2025 e nei primi mesi del 2026, ha continuato a sanzionare imprese di ogni dimensione proprio per gli errori più comuni: un cartello mancante, un’informativa incompleta, un impianto installato senza le autorizzazioni per i lavoratori. Le sanzioni non sono enormi (spesso tra 1.500 e 2.000 euro nei casi più semplici), ma il vero costo è quasi sempre lo stesso: aver rimandato una pratica che si poteva sistemare in pochi minuti.
Questa guida spiega cosa serve davvero per essere in regola, con gli errori concreti che stanno facendo scattare sanzioni proprio in questi mesi.
Cosa dice la normativa
L’uso di telecamere costituisce trattamento di dati personali ai sensi del GDPR (art. 4, par. 1, n. 2) fin dal momento in cui una persona è riconoscibile nelle immagini. Questo attiva tre corpi normativi che vanno rispettati insieme, non in alternativa:
- GDPR (Regolamento UE 2016/679) — principio di trasparenza (art. 5) e obbligo di informativa (art. 13)
- Statuto dei Lavoratori (art. 4, L. 300/1970) — se le telecamere possono anche solo potenzialmente riprendere l’attività di dipendenti, serve un accordo sindacale o, in mancanza, l’autorizzazione dell’Ispettorato del Lavoro prima di attivare l’impianto
- Linee guida 3/2019 del Comitato Europeo per la Protezione dei Dati — lo standard tecnico su cosa deve contenere un’informativa video, applicato sistematicamente dal Garante italiano nei suoi provvedimenti
I documenti obbligatori
Una pratica videosorveglianza completa comprende:
- Cartello di informativa 1° livello — quello fisico, visibile prima di entrare nella zona ripresa. Deve indicare titolare, finalità sintetica, tempi di conservazione, e un rimando all’informativa estesa
- Informativa estesa 2° livello — il testo completo secondo l’art. 13 GDPR (base giuridica, categorie di dati, diritti dell’interessato, eventuali trasferimenti extra-UE)
- DPIA (valutazione d’impatto, art. 35 GDPR) — obbligatoria se l’impianto riprende aree pubbliche, usa funzioni di intelligenza artificiale (riconoscimento facciale, analisi comportamentale), supera una certa scala, o registra anche audio
- Accordo sindacale o autorizzazione INL — se sono coinvolti lavoratori, condizione di liceità del trattamento, non un adempimento facoltativo
- Registro dei trattamenti aggiornato con la nuova voce
Gli errori che stanno causando sanzioni in questi mesi
Dai provvedimenti pubblicati dal Garante tra la fine del 2025 e l’inizio del 2026 emerge uno schema ricorrente — quasi sempre le stesse tre cause:
Un solo cartello per più ambienti non basta. Un caso recente ha riguardato un locale con telecamere distribuite su più piani, segnalate da un unico cartello all’ingresso: il Garante ha ritenuto la soluzione insufficiente, perché ogni area videosorvegliata deve avere la propria segnalazione, posizionata prima di accedervi.
Cartello presente, ma incompleto. In diversi provvedimenti, il cartello indicava genericamente “area videosorvegliata” senza il nome del titolare, senza una finalità specifica, o senza indicare dove reperire l’informativa estesa — di fatto vanificando il meccanismo di trasparenza a due livelli richiesto dalla normativa.
Impianto attivo prima dell’autorizzazione per i lavoratori. Più di un caso ha riguardato esercizi commerciali con telecamere già operative da mesi prima che arrivasse l’autorizzazione dell’Ispettorato del Lavoro — una violazione distinta e aggiuntiva rispetto alla sola mancanza di cartellonistica.
Telecamere orientate verso suolo pubblico. Riprendere la strada, l’ingresso del vicino, o aree non di proprietà, oltre alla violazione privacy, spesso comporta l’obbligo di riorientare fisicamente le telecamere entro 30 giorni dalla notifica del provvedimento.
Quando serve davvero la DPIA
Non tutte le pratiche la richiedono. In generale scatta se:
- L’impianto riprende un’area accessibile al pubblico (non solo la vostra proprietà privata)
- Sono presenti funzioni di intelligenza artificiale (riconoscimento facciale, object detection avanzato, analisi comportamentale)
- Il numero di telecamere è elevato (sorveglianza sistematica su larga scala)
- È presente un microfono — la registrazione di conversazioni aggrava significativamente il rischio, indipendentemente dalle altre condizioni
Se nessuna di queste condizioni si applica, spesso bastano cartello e informativa estesa correttamente redatti.
Come mettersi in regola in pochi minuti
Compilare questi documenti da zero, per ogni cliente o ogni impianto, richiede tempo — ed è proprio nella fretta che nascono gli errori visti sopra. Per questo abbiamo messo a disposizione uno strumento gratuito che genera automaticamente:
- Il cartello di informativa, pronto da stampare
- L’informativa estesa conforme all’art. 13 GDPR
- La DPIA, se necessaria in base ai dati del vostro impianto
- Una checklist degli adempimenti specifici per il vostro caso (inclusi gli accordi ex art. 4 Statuto Lavoratori, se ci sono dipendenti coinvolti)
Ogni bozza generata va sempre rivista da un consulente privacy prima dell’uso — lo strumento accelera la parte di stesura, non sostituisce la valutazione professionale, specialmente per i casi che richiedono la DPIA.
Genera la tua pratica videosorveglianza gratis →
Domande frequenti
Devo sempre mettere il cartello, anche con una sola telecamera? Sì. L’obbligo di informativa vale indipendentemente dal numero di telecamere — anche un solo dispositivo in un piccolo negozio richiede il cartello prima dell’area ripresa.
Per quanto tempo posso conservare le immagini? Non esiste un termine fisso valido per tutti i casi: il titolare deve individuarlo in base alla finalità reale, applicando il principio di minimizzazione. Nella pratica, per la maggior parte delle attività commerciali si resta tra le 24 e le 72 ore, salvo esigenze motivate.
Le telecamere finte richiedono comunque il cartello? Le indicazioni del Garante si applicano a impianti che trattano effettivamente dati personali. Una telecamera palesemente non funzionante non rientra nell’ambito del GDPR, ma nella pratica è difficile dimostrarlo — e il rischio di un controllo che presuma il contrario resta.
Chi controlla se sono in regola? Il Garante Privacy, spesso su segnalazione o a seguito di controlli di altri enti (Guardia di Finanza, Ispettorato del Lavoro, forze dell’ordine locali) durante ispezioni per altri motivi — molti dei casi recenti sono nati proprio così, non da un controllo mirato sulla privacy.
Serve un consulente privacy anche per un negozio piccolo? Per i casi più semplici (nessun lavoratore ripreso, nessuna IA, area privata) spesso bastano cartello e informativa corretti. Appena entra in gioco un dipendente o un’area pubblica, la valutazione professionale diventa importante per non esporsi a sanzioni evitabili.
Artinformatica S.r.l. si occupa di assistenza informatica, sicurezza e impianti di videosorveglianza per aziende della provincia di Savona e della Riviera di Ponente. Lo strumento di generazione pratiche è gratuito e disponibile per chiunque abbia bisogno di mettere in regola il proprio impianto.
❓ Domande frequenti
Quali sanzioni possono essere applicate se non si rispettano le normative sulla privacy delle telecamere?
Le sanzioni possono variare tra 1.500 e 2.000 euro, ma il vero costo deriva dal tempo perso nel risolvere questioni di compliance.
Ho bisogno di una autorizzazione per installare telecamere nel mio ufficio?
Sì, se le telecamere possono potenzialmente riprendere i dipendenti, è necessaria un'autorizzazione dall'Ispettorato del Lavoro o un accordo sindacale.
Cosa dice il GDPR riguardo l'uso delle telecamere?
Il GDPR richiede il rispetto del principio di trasparenza e l'obbligo di fornire un'informativa ai soggetti interessati.
Cosa include un'informativa completa secondo la normativa?
L'informativa deve spiegare il motivo della videosorveglianza, i dati raccolti, chi li gestisce e i diritti degli interessati.
Come posso verificare se sono in regola con le normative sulla videosorveglianza?
È consigliabile effettuare un audit sulla privacy, verificando di avere tutti i permessi necessari e le informative adeguate.