GUIDA · AGGIORNATO A APRILE 2026 · 4 MIN DI LETTURA

Firma email e GDPR: che cosa dice davvero il regolamento

I dati di una firma email sono dati personali. Che cosa comporta in concreto: base giuridica, minimizzazione, nomina del responsabile del trattamento e diritti degli interessati.

IN BREVE
  • Nome, ruolo e telefono aziendale di un dipendente sono dati personali ai sensi del GDPR.
  • Il trattamento si basa di norma sul legittimo interesse del datore di lavoro, non sul consenso del dipendente.
  • Il principio di minimizzazione impone di sincronizzare solo i campi effettivamente visualizzati.
  • Un fornitore di software per le firme agisce come responsabile del trattamento: serve un accordo sul trattamento dei dati.

Una firma email mostra il nome, il ruolo e i recapiti professionali di una persona identificabile. Si tratta di dati personali, e il loro trattamento rientra nell’ambito di applicazione del GDPR. Ciò non rende la questione complicata, ma impone alcune verifiche che molte organizzazioni non hanno mai fatto.

Questo articolo presenta il quadro generale. Non sostituisce l’analisi del vostro DPO o del vostro consulente, gli unici in grado di qualificare la vostra situazione.

Che cosa rientra nel GDPR in una firma

Il regolamento si applica ai dati che consentono di identificare una persona fisica, direttamente o indirettamente. Il carattere professionale del dato non lo esclude dall’ambito di applicazione.

In una firma rientrano: nome e cognome, ruolo, indirizzo email aziendale, telefono aziendale, reparto e sede di appartenenza ed eventualmente la fotografia.

Il fatto che queste informazioni siano destinate a essere diffuse non ne cambia la natura: restano dati personali, trattati dalla vostra organizzazione.

La base giuridica del trattamento

È la domanda più frequente: occorre chiedere l’autorizzazione ai dipendenti?

In un rapporto tra datore di lavoro e dipendente, il consenso è una base giuridica fragile. Il vincolo di subordinazione rende difficile dimostrare che sia prestato liberamente, e un consenso revocabile in qualsiasi momento mal si concilia con un sistema aziendale.

Le basi generalmente scelte sono l’esecuzione del contratto di lavoro — il dipendente deve poter essere identificato nelle sue comunicazioni professionali — oppure il legittimo interesse del datore di lavoro a mantenere una comunicazione coerente. La qualificazione precisa spetta al DPO.

Il caso della fotografia è diverso: la sua visualizzazione è raramente necessaria all’esecuzione del contratto, e qui il consenso è più spesso pertinente. È un argomento in più per lasciare la foto facoltativa anziché imporla tramite il modello.

Il principio di minimizzazione, applicato in concreto

L’articolo 5 impone di limitare i dati trattati a quanto necessario per la finalità. Per una firma, si traduce in modo molto semplice: sincronizzare solo i campi che compaiono effettivamente nella firma.

Se il modello mostra nome, ruolo, reparto e cellulare, non c’è alcun motivo di recuperare la data di assunzione, il numero di matricola o il responsabile gerarchico — anche se la directory li contiene e anche se l’API li mette a disposizione.

È un punto verificabile, e verificato, durante le revisioni di conformità. Il perimetro esatto dei dati che sincronizziamo è indicato nella nostra pagina sicurezza e GDPR.

Il rapporto con il fornitore: la nomina a responsabile del trattamento

Uno strumento di gestione delle firme tratta dati personali per conto dell’azienda. È quindi responsabile del trattamento ai sensi dell’articolo 28, mentre l’azienda resta titolare del trattamento.

Questa qualificazione comporta obblighi concreti. Deve essere stipulato un accordo sul trattamento dei dati che precisi finalità, categorie di dati, tempi di conservazione, misure di sicurezza e destino dei dati alla fine del contratto. Deve essere comunicato l’elenco degli eventuali sub-responsabili — in particolare il fornitore di hosting. E il fornitore deve assistere l’azienda in caso di esercizio dei diritti o di incidente.

Conviene chiedere questi elementi per iscritto prima di firmare il contratto, qualunque sia il fornitore.

I diritti degli interessati

Un dipendente può esercitare i propri diritti sui dati che lo riguardano. In pratica, per una firma, due diritti entrano realmente in gioco.

Il diritto di rettifica. Un ruolo errato, un numero non più valido. La risposta operativa consiste nel correggere la directory: la firma si adegua. È un vantaggio diretto della sincronizzazione — si veda sincronizzare le firme con la directory.

Il diritto di opposizione. Può riguardare un elemento specifico, tipicamente la fotografia o un numero di cellulare personale. Da qui l’utilità di prevedere campi facoltativi anziché un modello del tutto rigido.

La cancellazione completa è più teorica: un dipendente non può opporsi alla presenza del proprio nome nelle comunicazioni professionali, poiché tale identificazione rientra nell’esecuzione del contratto.

Le domande da porre a un fornitore

Cinque domande che coprono l’essenziale di una revisione di conformità:

  1. Quali dati vengono sincronizzati, esattamente, ed è possibile restringerne il perimetro?
  2. Il contenuto delle email viene letto, in qualsiasi momento? — si veda uno strumento per le firme può leggere le vostre email.
  3. Dove sono ospitati i dati e sotto quale giurisdizione? — si veda sovranità dei dati.
  4. Viene fornito un accordo sul trattamento dei dati, e quali sub-responsabili indica?
  5. Che fine fanno i dati alla fine del contratto, ed entro quali tempi?

Le risposte devono essere scritte. Un fornitore che risponde a voce a queste domande non vi tutela.

Che cosa non è una questione di GDPR

Per concludere con un chiarimento utile: il banner di campagna inserito in una firma non costituisce un trattamento dei dati del destinatario. Non lo si aggiunge a un elenco, non lo si profila; si mostra un’immagine in un messaggio che il dipendente gli invia comunque.

La sfumatura merita tuttavia un parere del DPO se i banner diventano puramente promozionali e se si introduce un tracciamento nominativo dei clic — si veda la pagina campagne.

Domande frequenti

I dati di una firma sono dati personali?
Sì. Nome, ruolo, indirizzo email aziendale e telefono aziendale di una persona identificabile rientrano nel GDPR, anche se si tratta di dati professionali.
Serve il consenso dei dipendenti per mostrare i loro recapiti?
Il consenso è raramente la base giuridica scelta in un rapporto tra datore di lavoro e dipendente, perché il vincolo di subordinazione ne indebolisce il carattere libero. Il trattamento si basa in genere sul legittimo interesse o sull'esecuzione del contratto di lavoro. È bene far qualificare la base giuridica dal proprio DPO.
Un fornitore di software per le firme è titolare o responsabile del trattamento?
Responsabile del trattamento, ai sensi dell'articolo 28: tratta i dati per conto dell'azienda, che resta titolare del trattamento. Ciò richiede un accordo sul trattamento dei dati che precisi finalità, tempi di conservazione e misure di sicurezza.
Le firme vanno inserite nel registro delle attività di trattamento?
Il trattamento corrispondente — gestione delle firme e della directory associata — deve figurare nel registro, in genere collegato al trattamento più ampio di gestione del personale. Conviene verificare con il DPO come sia già coperto.

Distribuite la vostra firma con Signally

Create il vostro modello gratuitamente, poi distribuitelo a tutta l'organizzazione dalla vostra console di amministrazione.

Crea la mia firma