Accesso abusivo ai dati aziendali: legittimo il licenziamento

Con la sentenza n. 28887, depositata il 1° novembre 2025, la Corte di Cassazione ha ribadito un principio chiaro: accedere a dati personali presenti nei sistemi aziendali per finalità diverse da quelle lavorative può giustificare il licenziamento.

Il caso riguarda una dipendente di un’Azienda Ospedaliera Universitaria, licenziata dopo aver effettuato circa trenta accessi non autorizzati ai fascicoli sanitari elettronici. Le consultazioni non avevano alcuna giustificazione di servizio e, in alcuni casi, riguardavano persone estranee all’attività lavorativa, tra cui vicini di casa con cui la dipendente aveva contenziosi personali.

Il licenziamento era stato ritenuto legittimo sia dal Tribunale sia dalla Corte d’Appello. La lavoratrice ha quindi presentato ricorso in Cassazione, ma anche la Suprema Corte ha confermato la correttezza del provvedimento disciplinare.

Secondo i giudici, l’accesso a un sistema informatico aziendale non può mai considerarsi lieve quando avviene per fini personali. Un comportamento di questo tipo è ritenuto sufficientemente grave da impedire la prosecuzione del rapporto di lavoro, anche in via provvisoria, rendendo proporzionata la sanzione espulsiva.

La Cassazione ha inoltre ricordato che il reato di accesso abusivo a sistema informatico si configura non solo quando vengono superate le misure di sicurezza, ma anche quando una persona, pur formalmente autorizzata all’accesso per ragioni di servizio, utilizza il sistema per scopi diversi da quelli consentiti.

Non rileva, quindi, il fatto di conoscere le credenziali o di averle ricevute da terzi: ciò che conta è il rispetto dei limiti dell’autorizzazione concessa dal titolare del sistema. Consultare dati personali e sensibili senza una valida ragione lavorativa costituisce una violazione grave, sia sotto il profilo disciplinare sia penale.

La decisione si inserisce in un orientamento giurisprudenziale ormai consolidato e richiama l’attenzione di lavoratori e datori di lavoro su un principio fondamentale: l’accesso ai dati aziendali è sempre vincolato alle finalità di servizio e al rispetto delle regole interne e della normativa sulla protezione dei dati personali.

Articolo ripreso da FederPrivacy