Misurare lo stress dei dipendenti con l'AI: perché il Garante ha detto no
Un plug-in per Slack e Teams analizzava il tono dei messaggi per stimare il benessere psicologico. Il provvedimento del 14 maggio 2026 spiega dove si rompe il meccanismo — e vale per molti strumenti in circolazione.
Il prodotto era, sulla carta, difendibile. Un plug-in per Slack e Microsoft Teams che analizza il tono dei messaggi scambiati dal lavoratore e gli restituisce una stima del proprio livello di stress. Attivazione volontaria: se non lo accendi, non fa nulla. Dati trattati in forma anonima o pseudonimizzata e cancellati dopo l'elaborazione. Al datore di lavoro, su richiesta, solo un report settimanale aggregato, con soglia minima di dieci utenti attivi, riferito all'intera platea aziendale e non ai singoli reparti, consultabile a schermo senza possibilità di scaricare microdati, con blocco automatico se gli utenti scendono sotto soglia.
Difficile costruire qualcosa di più prudente. Eppure il Garante per la protezione dei dati personali, con provvedimento del 14 maggio 2026 (registro n. 342, doc. web 10255494), ha rivolto alla società fornitrice un avvertimento ai sensi dell'articolo 58, paragrafo 2, lettera a) del GDPR: i trattamenti previsti «possono verosimilmente violare» il quadro normativo.
Nessuna sanzione pecuniaria. L'Autorità ha dato atto dell'impostazione corretta della società e non ha ravvisato responsabilità specifiche. Ma le motivazioni del provvedimento sono, per chi valuta strumenti di questo tipo, più interessanti di qualsiasi multa.
Il punto di rottura non è la privacy: è lo Statuto dei lavoratori
Il ragionamento del Garante parte dall'articolo 113 del Codice privacy, che rinvia alle norme che vietano al datore di raccogliere informazioni non pertinenti all'attività lavorativa — l'articolo 8 della legge 300/1970 e l'articolo 10 del d.lgs. 297/2003. Norme la cui violazione, come ricorda il provvedimento, è penalmente sanzionata dall'articolo 171 del Codice.
Le informazioni sulla sfera emotiva dei dipendenti — sul benessere, sullo stress psicologico — rientrano in pieno in quel perimetro. La loro conoscibilità è preclusa al datore di lavoro. Non «da bilanciare», non «soggetta a consenso»: preclusa.
C'è di più. La società aveva dichiarato finalità «di medicina preventiva, diagnosi e assistenza». Il Garante osserva che una finalità del genere è radicalmente fuori dalla portata del datore, sia per il divieto di accertamenti sanitari autonomi (art. 5 della legge 300/1970), sia perché la sorveglianza sanitaria è competenza esclusiva del medico competente ai sensi del d.lgs. 81/2008. Il richiamo è al documento di indirizzo dell'Autorità del 14 maggio 2021 sul ruolo del medico competente, che molte aziende non hanno mai letto.
Non «questo strumento è conforme al GDPR?», ma «questa informazione, il datore di lavoro ha diritto di conoscerla?». Se la risposta è no, nessuna architettura tecnica — pseudonimizzazione, aggregazione, consenso del lavoratore — rende lecito il trattamento. Si sta risolvendo il problema sbagliato.
L'aggregato non è un salvacondotto
Il passaggio tecnicamente più rilevante riguarda i report aggregati, ed è quello che smonta l'argomento difensivo più diffuso sul mercato.
Il Garante riconosce che nell'unico caso documentato di invio del report il cliente non disponeva di elementi per re-identificare gli interessati. Ma non si ferma lì: osserva che non si può escludere in assoluto che in futuro le aziende richiedenti risalgano all'identità dei dipendenti, «tenuto conto delle specificità delle singole realtà organizzative datoriali» — dimensione, numerosità e caratteristiche del personale.
È un'osservazione che chiunque abbia lavorato su dataset aziendali riconosce immediatamente. In un'impresa di dodici persone, un dato aggregato su dieci utenti attivi è aggregato solo nominalmente: basta sapere chi era in ferie quella settimana. Nei gruppi piccoli o omogenei l'anonimato statistico è una finzione contabile. La soglia numerica fissa — dieci, venti, cinquanta — non protegge nulla se non tiene conto della struttura dell'organizzazione a cui si applica.
La misura richiesta alla società è coerente: adottare accorgimenti che impediscano qualsiasi messa a disposizione, anche indiretta e anche tramite report, dei dati verso i datori di lavoro.
L'intreccio con l'AI Act
Il provvedimento richiama espressamente l'articolo 5, paragrafo 1, lettera f) del Regolamento (UE) 2024/1689, che vieta l'immissione sul mercato, la messa in servizio e l'uso di sistemi di AI destinati a inferire le emozioni di una persona fisica sul luogo di lavoro.
Vale la pena sottolineare una cosa che l'estate del rinvio ha confuso. I divieti dell'articolo 5 non sono stati toccati dal Regolamento (UE) 2026/1744: sono applicabili dal 2 febbraio 2025. Mentre il dibattito si concentrava sulle date slittate per i sistemi ad alto rischio, questa norma era già pienamente esigibile — e le violazioni dell'articolo 5 stanno nella fascia sanzionatoria più severa, fino a 35 milioni di euro o il 7% del fatturato mondiale annuo.
Il Garante aggiunge poi un richiamo all'articolo 13 dell'AI Act — accuratezza, robustezza, cibersicurezza, spiegabilità dell'output — e una considerazione che raramente si legge in un provvedimento amministrativo: la capacità inferenziale dei modelli linguistici, unita alla loro ridotta interpretabilità, produce un rischio strutturale di bias ed effetti discriminatori. Da qui la necessità di explainability e di «un controllo umano effettivo, in grado di intervenire e incidere sul processo decisionale». Non una supervisione formale: una supervisione che può cambiare l'esito.
Cosa portarsi a casa, se si è un datore di lavoro
Il destinatario formale dell'avvertimento è il fornitore, non le aziende clienti. Ma il ragionamento giuridico riguarda chiunque valuti strumenti che analizzano le comunicazioni interne. Tre criteri operativi.
Verificare i ruoli prima delle funzionalità. Chi è titolare del trattamento e chi responsabile? Nel caso esaminato la società si è qualificata come titolare autonomo, non come responsabile del datore: una scelta che sposta le responsabilità e che va letta nel contratto, non dedotta dalla brochure. Se il fornitore si dichiara titolare autonomo e il servizio insiste su dati dei vostri dipendenti, serve capire molto bene perché.
Chiedere dove finiscono gli output. La domanda non è se i dati sono cifrati, ma se esiste un percorso — anche solo teorico, anche solo tramite report — che porta un'informazione sulla sfera psicologica di un lavoratore sulla scrivania di chi decide le promozioni. Se quel percorso esiste, va chiuso in fase di progettazione, non disciplinato da una policy interna.
Distinguere il supporto individuale dall'informazione aziendale. Uno strumento che aiuta il singolo a monitorare il proprio benessere e non comunica nulla a nessun altro è una cosa. Uno strumento che produce, a valle, un indicatore consultabile dall'organizzazione è un'altra, anche se il codice sorgente è lo stesso. La separazione deve essere tecnica, non contrattuale.
Resta una considerazione più generale. L'analisi del sentiment sulle chat aziendali è arrivata sul mercato con un'argomentazione persuasiva: misurare il malessere per poterlo prevenire. L'intenzione può essere ottima. Ma il diritto del lavoro italiano, su questo, ha una posizione che precede di mezzo secolo l'intelligenza artificiale e non è stata scalfita: ciò che il lavoratore prova non è una variabile aziendale. Gli strumenti cambiano, il perimetro no.
Fonti
Da leggere
Articoli correlati
AI Act: cosa è cambiato davvero il 2 agosto 2026
Il Regolamento (UE) 2026/1744 ha spostato al 2 dicembre 2027 gli obblighi per i sistemi ad alto rischio dell'Allegato III. Ma l'articolo 50 sulla trasparenza si applica dal 2 agosto 2026: chi usa un chatbot o genera contenuti sintetici è già dentro.
Leggi l'articolo →Usare un assistente AI senza consegnargli i dati dei clienti
Il problema non è se usare l'AI, ma cosa finisce nella finestra di dialogo. Tecniche concrete — dal mascheramento dei dati alla scelta del piano contrattuale giusto — per ottenere lo stesso risultato riducendo drasticamente l'esposizione.
Leggi l'articolo →Agenti AI in produzione: il 69% delle decisioni passa ancora da una persona
Un'indagine su 919 dirigenti fotografa lo stato reale dell'AI agentica in azienda: adozione ampia, budget in crescita e un livello di controllo umano che smentisce la narrazione dell'autonomia. Il collo di bottiglia non è il modello, è la governance.
Leggi l'articolo →