Quando una persona si candida per un posto di lavoro, invia un curriculum, partecipa a una selezione o viene assunta tramite un'Agenzia per il Lavoro (APL), mette inevitabilmente a disposizione una quantità significativa di informazioni personali.
Il curriculum contiene infatti dati anagrafici, recapiti, formazione ed esperienze professionali; in determinati casi possono emergere anche informazioni relative alla salute, all'appartenenza a categorie protette o ad altri aspetti rientranti nelle categorie particolari di dati previste dall'art. 9 del Regolamento (UE) 2016/679 (GDPR).
La particolarità del settore sta inoltre nel fatto che gli stessi dati possono essere trattati, in momenti diversi, dall'Agenzia, dal cliente e dall'impresa utilizzatrice.
È proprio per adattare le regole generali del Regolamento europeo alla concreta operatività delle Agenzie per il lavoro che Assolavoro ha promosso il Codice di condotta per il settore delle APL, elaborato ai sensi dell'art. 40 del GDPR e secondo la procedura prevista anche dall'art. 41 per il sistema di monitoraggio.
Il documento nasce quindi con una funzione essenzialmente pratica: fornire alle Agenzie un quadro comune di regole, procedure e criteri per rendere effettivi gli obblighi del GDPR nello specifico contesto della ricerca e selezione, dell'intermediazione, della somministrazione e della ricollocazione professionale.
Il Codice è stato preceduto da un confronto con gli associati e da una consultazione pubblica di trenta giorni, al termine della quale le osservazioni ricevute sono state esaminate e considerate nella versione sottoposta al Garante per la Protezione dei Dati Personali, che ha lo ha approvato con deliberazione n. 11 delli 11.01.2024.
A chi si applica e cosa comporta aderire
Il Codice, lungi dal sostituire il GDPR o costituire una disciplina alternativa alla normativa sulla privacy, si rivela, piuttosto, uno strumento settoriale destinato alle Agenzie per il lavoro che scelgono di aderirvi.
L'adesione è infatti libera e facoltativa, ma una volta perfezionata comporta l'impegno a rispettare le regole del Codice, a collaborare alle attività di controllo ed a concorrere alla sua attuazione.
L'aderente rimane comunque pienamente responsabile del corretto adempimento degli obblighi previsti dal GDPR e dagli ulteriori provvedimenti ed orientamenti applicabili.
L'adesione passa attraverso l'Organismo di monitoraggio, che verifica i requisiti dell'Agenzia e cura l'iscrizione in un apposito registro pubblico.
Possono aderire anche APL non associate ad Assolavoro, purché abbiano sede legale in Italia e siano regolarmente autorizzate e iscritte nell'Albo nazionale delle Agenzie per il lavoro.
L’individuazione del titolare del trattamento
Una delle questioni più delicate nel settore considerato è stabilire chi debba rispondere del trattamento dei dati. I
Il Codice affronta espressamente il problema distinguendo le diverse attività.
In linea generale, nei rapporti con clienti ed utilizzatori, l'APL opera come titolare del trattamento quando determina autonomamente finalità e modalità dei trattamenti connessi alle proprie attività.
Ciò vale, con le specificità proprie dei singoli rapporti, per la somministrazione, la ricerca e selezione, l'intermediazione e i servizi di ricollocazione. La situazione cambia invece quando l'Agenzia opera in outsourcing, trattando dati per conto del cliente: in questo caso il Codice indica normalmente l'APL quale responsabile del trattamento ai sensi dell'art. 28 GDPR.
Si ricorda come la corretta distinzione di tale ruolo rilevi ai fini di individuare chi determina le finalità del trattamento, chi deve rendere l'informativa, chi risponde dell'organizzazione della sicurezza e, più in generale, chi assume gli obblighi derivanti dal principio di responsabilizzazione previsto dall'art. 5, par. 2 GDPR.
Quali dati possono essere trattati
Il Codice prende atto della particolare varietà delle informazioni che possono emergere durante il percorso professionale.
Si consideri come nella fase di ricerca e selezione possano normalmente rientrarvi i dati identificativi e di contatto, le informazioni contenute nel curriculum, i titoli di studio, le esperienze professionali, le disponibilità lavorative, le certificazioni e le informazioni relative all'idoneità allo svolgimento delle mansioni.
Possono tuttavia entrare in gioco anche categorie particolari di dati, soprattutto informazioni relative allo stato di salute, all'appartenenza a categorie protette o alle limitazioni nello svolgimento di determinate mansioni.
Il Codice stabilisce che tali dati possono essere trattati soltanto quando la raccolta sia giustificata da finalità determinate e legittime e risulti necessaria per il rapporto di lavoro o di collaborazione. Soprattutto, le informazioni devono essere limitate a quanto effettivamente pertinente rispetto alla finalità perseguita.
Il principio di minimizzazione assume così un significato molto concreto: se un candidato inserisce spontaneamente nel curriculum informazioni non pertinenti rispetto alla posizione ricercata, l'APL che conduce la selezione deve astenersi dall'utilizzarle. Il Codice disciplina, inoltre, il trattamento dei dati giudiziari, ammettendolo soltanto nei casi e alle condizioni previste dalla legge e dal Codice privacy.
Il curriculum, i social ed il confine tra selezione e privacy
Uno dei passaggi più attuali riguarda l'utilizzo delle informazioni reperibili online. Il fatto che un profilo personale sia accessibile pubblicamente, chiarisce il Codice, non significa di per sé che i dati contenuti possano essere liberamente utilizzati per finalità di selezione.
Le Agenzie possono prendere in considerazione informazioni presenti su social network di natura professionale, ma devono previamente verificare la natura professionale della piattaforma ed utilizzare soltanto le informazioni pertinenti all'attitudine lavorativa e necessarie per la specifica selezione.
Il trattamento deve essere il meno intrusivo possibile e deve essere portato all'attenzione del candidato mediante l'informativa prevista dall'art. 14 GDPR quando i dati siano raccolti presso terzi.
Il Codice introduce quindi una linea di confine piuttosto netta: ciò che è pubblicamente accessibile su Internet non diventa automaticamente utilizzabile dal selezionatore: la reperibilità del dato e la liceità del suo successivo trattamento rimangono questioni distinte.
Ancora più significativo è il trattamento dei curricula inviati spontaneamente. In questo caso l'art. 111-bis del Codice privacy consente di rinviare l'informativa al primo contatto utile e, per i trattamenti necessari alle finalità precontrattuali di cui all'art. 6, paragrafo 1, lett. b), GDPR, non richiede il consenso del candidato. Il Codice precisa però che l'invio del curriculum attraverso l'apposita sezione del sito dell'APL non è considerato una candidatura spontanea: in tale situazione l'informativa deve essere resa prima della raccolta dei dati.
Quando i dati possono essere comunicati al cliente
Un altro nodo centrale riguarda il passaggio dei curricula e delle informazioni sui candidati dall'APL al cliente. Il Codice ammette la comunicazione quando sia strettamente connessa alla selezione o all'eventuale instaurazione del rapporto di lavoro, oppure quando sia necessaria per adempiere obblighi di legge, regolamento o contratto collettivo.
In questi casi, quindi, non è necessario ottenere uno specifico consenso per ogni comunicazione, purché il flusso informativo rimanga entro i limiti della finalità perseguita e del principio di minimizzazione.
Diverso è il caso delle referenze raccolte presso precedenti datori di lavoro: qui il Codice richiede l'autorizzazione esplicita del candidato, e pone un limite particolarmente significativo alle informazioni acquisibili, stabilendo che l'APL non possa richiedere o trattare informazioni su precedenti illeciti disciplinari o procedimenti giudiziari, salvo che una disposizione di legge renda necessario quel trattamento.
Nella somministrazione, la comunicazione tra Agenzia ed utilizzatore deve a sua volta rimanere circoscritta alle informazioni necessarie alla costituzione, esecuzione ed estinzione del rapporto di lavoro o all'adempimento degli obblighi di legge. Anche in questo caso il Codice richiama espressamente la minimizzazione e, quando possibile, l'oscuramento dei dati non necessari.
La diffusione dei dati, cioè la loro conoscibilità da parte di soggetti indeterminati, viene invece sottoposta a un regime particolarmente rigoroso: salvo le informazioni indispensabili per l'organizzazione della prestazione lavorativa, la pubblicazione di dati o immagini richiede il consenso esplicito dell'interessato, accompagnato da un'informativa completa sulle finalità, sull'ambito della divulgazione e sui mezzi utilizzati.
Quanto a lungo possono essere conservati i dati
Il Codice affronta anche una delle questioni più frequenti nella gestione delle banche dati delle Agenzie: per quanto tempo è lecito conservare le informazioni relative ai candidati?
Il riferimento è il principio di limitazione della conservazione dell'art. 5, par. 1, lett. e) GDPR. Per le attività di ricerca e selezione, escluse quelle relative alla somministrazione, il Codice individua in via generale un termine massimo di 48 mesi dall'ultima attività svolta per finalità connesse alla ricerca e selezione o alla fruizione dei servizi gratuiti dell'APL. Rimane sempre ferma la possibilità per l'interessato di chiedere la cancellazione dei propri dati.
Il sistema non è tuttavia concepito come una cancellazione automatica ed indifferenziata.
Le Agenzie devono predisporre procedure di aggiornamento periodico del database e possono mantenere i dati per ulteriori opportunità professionali quando abbiano previamente informato l'interessato e quest'ultimo non si sia opposto.
Per i rapporti di somministrazione, il Codice individua invece un termine generale di undici anni dalla cessazione del rapporto, collegandolo al termine ordinario di prescrizione e al tempo tecnico necessario per completare la cancellazione.
Disciplina degli algoritmi di selezione
Il Codice dedica inoltre un'attenzione particolare anche ai trattamenti automatizzati ed alla profilazione. Le APL possono utilizzare processi totalmente automatizzati quando ciò sia necessario per lo svolgimento delle proprie attività oppure quando ricorrano le condizioni previste dall'art. 22 GDPR, compreso, nei casi previsti, il consenso dell'interessato e la preventiva valutazione d'impatto ai sensi dell'art. 35.
Quando il processo decisionale automatizzato produce effetti giuridici o incide significativamente sulla persona, il candidato deve poter ottenere l'intervento umano, esprimere la propria opinione e contestare la decisione.
Il Codice chiede inoltre trasparenza sui meccanismi dell'automazione, verifiche periodiche sull'affidabilità ed accuratezza degli algoritmi, e controlli specificamente orientati a ridurre il rischio di errori e di discriminazioni.
Tale passaggio è di portata particolarmente innovativa, perché porta la disciplina della protezione dei dati direttamente nel cuore delle moderne tecniche di reclutamento: l'efficienza dell'algoritmo non può prevalere sui diritti del candidato e non esonera l'APL dalla necessità di mantenere un controllo umano effettivo.
I diritti degli interessati
Il Codice impone alle Agenzie di predisporre procedure interne idonee a consentire una gestione tempestiva delle richieste esercitate dagli interessati ai sensi degli artt. 15-22 GDPR.
L'esercizio dei diritti deve poter avvenire anche per via telematica e l'interessato deve poter ottenere accesso, rettifica, cancellazione, limitazione, portabilità o opposizione nei limiti previsti dalla disciplina applicabile.
Parallelamente, la compliance dev’essere incorporata nell'organizzazione aziendale. Le APL devono attribuire internamente ruoli e responsabilità, designando le persone incaricate di svolgere le attività necessarie all'applicazione del Codice e del GDPR.
Le persone autorizzate al trattamento devono inoltre essere informate dei propri compiti e ricevere una formazione adeguata e periodica.
La sicurezza viene affrontata secondo una logica propriamente risk-based: la valutazione dei rischi deve essere formalizzata e considerare tanto la probabilità quanto l'impatto dei diversi eventi.
In conclusione
Il Codice di Condotta approvato dal Garante rappresenta, in definitiva, un tentativo di trasformare il GDPR da disciplina generale ed astratta in una vera e propria regola operativa per il mercato del lavoro.
La sua importanza non sta tanto nel ripetere principi già contenuti nel Regolamento europeo, quanto nel tradurli in soluzioni applicabili alle situazioni tipiche delle APL: dalla raccolta del curriculum alla consultazione dei social professionali, dalla comunicazione dei dati al cliente alla conservazione delle banche dati, sino all'utilizzo degli algoritmi e ai controlli sull'attività delle Agenzie.
Il messaggio di fondo è lo stesso che attraversa l'intero GDPR: la protezione dei dati non può essere affrontata soltanto attraverso informative e moduli, ma deve diventare parte integrante dell'organizzazione dell'impresa.
Nel settore delle Agenzie per il lavoro questo significa, soprattutto, governare con precisione il confine tra ciò che è necessario conoscere per trovare o gestire un rapporto di lavoro e ciò che, invece, appartiene alla sfera privata del candidato, senza quindi poter essere utilizzato semplicemente perché è disponibile.
In questo senso il Codice costituisce non soltanto uno strumento di compliance, ma anche una sorta di "manuale di buona amministrazione del dato personale" nel mercato del lavoro: una cornice comune destinata a rendere più prevedibile, trasparente e verificabile il rapporto tra Agenzie, candidati, lavoratori e imprese utilizzatrici, lasciando comunque intatta la responsabilità del singolo titolare di conformare concretamente i propri trattamenti al GDPR.