Archivio degli autori Annamaria Palumbo

DiAnnamaria Palumbo

Revoca delle credenziali: tempi, procedure e responsabilità del datore di lavoro. Dalla normativa alla giurisprudenza più recente

[Gestione delle Credenziali]  [Responsabilità Datoriale]  [Offboarding]

Quanto tempo ha il datore di lavoro per revocare le credenziali di un ex dipendente? La normativa non fissa un’ora esatta ma fissa uno standard di tempestività e immediatezza che la giurisprudenza sta applicando in modo sempre più rigoroso.

1. Il principio di tempestività: contenuto e portata

La normativa, sia il DPR 15/2018 che il GDPR e la normativa NIS2, non fissa un termine espresso in ore o giorni per la revoca delle credenziali dopo la cessazione del rapporto di lavoro o la perdita della qualifica. Tuttavia, utilizza termini inequivoci: ‘immediata comunicazione’, ‘tempestiva disattivazione’, ‘immediatezza dell’azione’. La prassi consolidata, in linea con le indicazioni del Garante per la protezione dei dati personali e con le best practice internazionali (ISO 27001), richiede che la revoca avvenga contestualmente o entro poche ore dalla cessazione.

2. Errore umano occasionale vs. negligenza sistemica

La giurisprudenza ha elaborato una distinzione fondamentale, con rilevanti effetti sulla responsabilità del datore di lavoro:

Errore Umano OccasionaleNegligenza Sistemica
Mancato aggiornamento isolato, non reiteratoOmissioni reiterate, strutturali, non corrette
Presenza di procedure organizzative adeguateAssenza di procedure formalizzate
Personale formato e informatoMancanza di formazione documentata
Sistemi di controllo e audit attiviAssenza di controlli periodici
Può non fondare responsabilità del datoreFonda piena responsabilità datoriale

Le Corti d’Appello di Ancona (n. 18/2021) e di Napoli (n. 4123/2021), riferendosi al settore bancario, hanno affermato che la responsabilità del datore di lavoro è di tipo ‘oggettivo aggravato’ quando si tratta di gestione professionale di dati sensibili: il soggetto si libera solo provando di aver adottato tutte le misure opportune e idonee.

3. L’inversione dell’onere della prova

In caso di danno derivante da accesso non autorizzato reso possibile dalla mancata revoca delle credenziali, l’onere della prova grava sul datore di lavoro: è questi che deve dimostrare di aver adottato misure tecniche e organizzative adeguate e proporzionate. L’assenza di documentazione scritta sulle procedure adottate costituisce elemento a sfavore, che non permette di avvalersi della prova liberatoria. Il Tribunale di Bari (n. 1780/2025) ha ribadito che il datore di lavoro deve fornire la prova positiva di aver valutato autonomamente il rischio e di aver attuato misure idonee.

4. Le cause di esonero: un catalogo ristretto

La responsabilità del datore di lavoro per la mancata revoca può essere esclusa o attenuata solo in presenza di circostanze molto specifiche, la cui prova grava interamente sul datore di lavoro:

  • adozione di tutte le misure tecniche e organizzative idonee a prevenire il rischio, secondo lo stato dell’arte;
  • evento dannoso causato da una causa esterna imprevedibile e inevitabile, al di fuori della sfera di controllo datoriale (Corte d’Appello L’Aquila, n. 368/2025);
  • comportamento colposo del dipendente che, dopo la cessazione, utilizzi indebitamente le credenziali nonostante diffida formale ricevuta (art. 1227 c.c.).

La stipulazione di accordi specifici con il dipendente o la delega della gestione a soggetti esterni NON esonera il datore di lavoro dalla responsabilità, se non è accompagnata da un controllo effettivo dell’esecuzione.

5. Automatizzazione come presidio giuridico

La giurisprudenza più recente suggerisce implicitamente che la prevenzione del rischio di responsabilità passa attraverso la costruzione di procedure automatizzate: disattivazione automatica delle credenziali al momento dell’inserimento della data di cessazione nel sistema HR; alert automatici per credenziali inutilizzate da oltre sei mesi; sistemi di revisione periodica dei profili di autorizzazione. L’automazione non solo riduce il rischio operativo, ma costituisce prova dell’adozione di misure adeguate.

6. La responsabilità in caso di perdita della qualità per cambio di mansioni

La Corte d’Appello di Napoli (n. 418/2025) e la Cassazione penale (n. 43385/2023) hanno specificato che l’obbligo di disattivazione non riguarda solo i casi di cessazione del rapporto, ma anche ogni variazione delle mansioni che faccia venire meno la necessità di accesso a determinati dati. La ‘qualità legittimante’ è funzionale, non formale: si valuta in base alle mansioni effettivamente svolte.

✦ NOTA PRATICA Standard di processo raccomandato: (1) inserimento automatico, nel sistema HR, della data di fine rapporto o di cambio mansioni; (2) workflow automatico di notifica all’IT per la disattivazione delle credenziali entro 2 ore; (3) checklist documentata di tutti i sistemi da cui revocare l’accesso; (4) firma ricevuta dall’IT con timestamp della disattivazione; (5) audit semestrale sulle credenziali attive vs. personale in forza; (6) report annuale al DPO o al responsabile della compliance. Ogni passaggio deve essere documentato: la documentazione è la prova liberatoria.
DiAnnamaria Palumbo

Le causali del contratto a termine: guida pratica per il datore di lavoro che vuole assumere per 18 mesi

Quadro normativo di riferimento

Per assumere un lavoratore con un contratto a tempo determinato della durata di 18 mesi, la legge italiana prevede regole precise sulle cosiddette “causali”, cioè le motivazioni che giustificano l’apposizione di un termine al rapporto di lavoro. La disciplina attuale è contenuta nel decreto legislativo 15 giugno 2015, n. 81, come modificato dal cosiddetto “Decreto Dignità” (decreto-legge 12 luglio 2018, n. 87, convertito in legge 9 agosto 2018, n. 96). Queste norme si applicano a tutti i contratti a tempo determinato stipulati dopo l’entrata in vigore del decreto, nonché ai rinnovi e alle proroghe successivi al 31 ottobre 2018.

Durata massima e soglia delle causali

La legge dispone che il contratto di lavoro subordinato può essere stipulato a tempo determinato per una durata massima di 12 mesi senza necessità di indicare alcuna causale, cioè senza dover specificare il motivo per cui si assume a termine. Tuttavia, se si vuole stipulare un contratto di durata superiore a 12 mesi, come nel caso di un’assunzione per 18 mesi, è obbligatorio indicare almeno una delle causali previste dalla legge.

Le causali previste dalla legge

Secondo la legge, il contratto a termine può superare i 12 mesi (fino a un massimo di 24 mesi) solo in presenza di almeno una delle seguenti condizioni:

a) esigenze temporanee e oggettive, estranee all’ordinaria attività, oppure esigenze di sostituzione di altri lavoratori;

b) esigenze connesse a incrementi temporanei, significativi e non programmabili, dell’attività ordinaria.

In altre parole, il datore di lavoro può assumere a termine per più di 12 mesi solo se ricorre una delle seguenti situazioni:

  • c’è una necessità temporanea che non rientra nell’attività ordinaria dell’azienda (ad esempio, un progetto straordinario, una commessa eccezionale, un evento imprevisto che richiede personale aggiuntivo per un periodo limitato);
  • si deve sostituire un lavoratore assente (ad esempio, per maternità, malattia, aspettativa, ecc.);
  • si verifica un aumento temporaneo, significativo e non programmabile dell’attività ordinaria (ad esempio, un picco di lavoro dovuto a una domanda imprevista, una stagione particolarmente intensa non prevedibile, ecc.).

Queste causali devono essere specificate per iscritto nel contratto. In caso di rinnovo, la legge richiede che siano dettagliate le esigenze che giustificano il rinnovo stesso; in caso di proroga, la causale va indicata solo se, con la proroga, si supera il limite dei 12 mesi.

Cosa succede se manca la causale o non è adeguata?

Se si stipula un contratto a termine di durata superiore a 12 mesi senza indicare una delle causali previste, oppure se la causale indicata non è ritenuta valida o sufficientemente specifica, la legge dispone che il contratto si trasforma automaticamente in un contratto a tempo indeterminato dalla data in cui si supera il termine dei 12 mesi. Questo significa che il lavoratore acquista tutti i diritti e le tutele previsti per i rapporti a tempo indeterminato.

La giurisprudenza ha confermato che la mancanza o l’inadeguatezza della causale comporta la conversione del rapporto a tempo indeterminato, anche se il lavoratore ha firmato il contratto e ha lavorato per il periodo previsto.

Esempi pratici di causali

Per chiarire, ecco alcuni esempi di causali che possono essere utilizzate per giustificare un contratto a termine superiore a 12 mesi:

  • Sostituzione di un lavoratore in maternità o in lunga malattia;
  • Realizzazione di un progetto straordinario commissionato da un cliente;
  • Gestione di un picco di lavoro dovuto a una commessa imprevista;
  • Avvio di una nuova linea produttiva per un periodo di prova limitato nel tempo.

È importante che la causale sia concreta, specifica e riferita a una situazione effettiva e documentabile. Non sono ammesse causali generiche o formule di stile prive di reale contenuto.

Proroghe e rinnovi

Il contratto a termine può essere prorogato liberamente nei primi 12 mesi; dopo i 12 mesi, ogni proroga richiede la presenza e l’indicazione della causale. Il rinnovo (cioè la stipula di un nuovo contratto a termine tra le stesse parti) è sempre subordinato alla presenza di una delle causali di legge, a prescindere dalla durata.

Limiti massimi

La durata complessiva dei rapporti a termine tra lo stesso datore di lavoro e lo stesso lavoratore non può superare i 24 mesi, comprensivi di proroghe e rinnovi. Se si supera questo limite, il rapporto si trasforma in tempo indeterminato dalla data di superamento.

Forma scritta e obblighi documentali

La legge richiede che il termine del contratto sia sempre indicato per iscritto. Una copia del contratto deve essere consegnata al lavoratore entro cinque giorni lavorativi dall’inizio della prestazione. In caso di rinnovo, la causale deve essere specificata per iscritto; in caso di proroga, la causale va indicata solo se si supera il limite dei 12 mesi.

Conseguenze della violazione

Se il datore di lavoro non rispetta le regole sulle causali, sulla durata massima o sulla forma scritta, il contratto si considera a tempo indeterminato. Inoltre, il lavoratore può agire in giudizio per ottenere la conversione del rapporto e le relative differenze retributive, ma deve impugnare il contratto entro 180 giorni dalla cessazione.

In sintesi

Se vuoi assumere un lavoratore per 18 mesi con un contratto a termine, devi obbligatoriamente indicare una causale tra quelle previste dalla legge, specificandola in modo concreto e dettagliato nel contratto. In assenza di una causale valida, il rapporto si trasforma automaticamente in tempo indeterminato. È fondamentale rispettare la forma scritta e i limiti di durata complessiva, per evitare contenziosi e sanzioni. In caso di dubbi sulla corretta individuazione della causale, è consigliabile consultare un consulente del lavoro o un avvocato specializzato in diritto del lavoro, per garantire la piena conformità alla normativa vigente.

DiAnnamaria Palumbo

Le misure minime di sicurezza nella gestione delle credenziali: gli obblighi del datore di lavoro secondo il DPR 15/2018 e il GDPR

[Privacy & Sicurezza Informatica]  [DPR 15/2018]  [GDPR]  [Obblighi Datoriali]

Il diritto non chiede al datore di lavoro di essere infallibile. Gli chiede di essere diligente. Ecco cosa significa, in concreto, nelle misure di sicurezza per la gestione delle credenziali: un catalogo normativo aggiornato con le conseguenze della violazione.

1. Il quadro normativo: una pluralità di fonti

La gestione delle credenziali di autenticazione è disciplinata da un sistema normativo composito che integra fonti di diverso rango e origine:

  • Art. 25, DPR 15 gennaio 2018, n. 15: misure minime di sicurezza per i trattamenti di dati personali nel settore pubblico (con principi applicabili per analogia al settore privato);
  • Art. 32, GDPR (UE) 2016/679: obbligo di misure tecniche e organizzative adeguate al rischio;
  • Art. 16, D.Lgs. 18 maggio 2018, n. 51: misure di sicurezza per trattamenti in materia penale;
  • Art. 24, D.Lgs. 4 settembre 2024, n. 138 (attuazione Direttiva NIS2): misure di gestione dei rischi di cybersicurezza;
  • Art. 51, CAD: sicurezza dei sistemi nelle pubbliche amministrazioni.

2. Le misure specifiche: un catalogo operativo

Il disciplinare tecnico allegato al Codice della privacy (richiamato dall’art. 25 DPR 15/2018) dettaglia le misure minime che ogni datore di lavoro che tratta dati personali deve adottare. Non si tratta di semplici raccomandazioni: sono obblighi giuridici la cui inosservanza è sanzionata.

2.1 Credenziali personali e non condivisibili

Ogni incaricato del trattamento deve essere dotato di credenziali di autenticazione individuali, un codice identificativo unico e una componente riservata (password), che gli consentano l’accesso al sistema. Le credenziali non possono essere condivise tra più incaricati.

2.2 Rinnovo periodico delle password

La password deve essere rinnovata dall’incaricato a intervalli regolari: almeno ogni sei mesi per i trattamenti ordinari, almeno ogni tre mesi per i trattamenti che includono dati sensibili o giudiziari. La modifica deve avvenire al primo utilizzo e ogniqualvolta vi sia il sospetto che le credenziali siano state compromesse.

2.3 Disattivazione delle credenziali inutilizzate

Le credenziali inutilizzate per un periodo superiore a sei mesi devono essere disattivate. Questa misura è particolarmente rilevante nei contesti di alto turnover o di presenza di collaboratori occasionali.

2.4 Disattivazione immediata in caso di perdita della qualità

Le credenziali devono essere disattivate immediatamente in caso di perdita della qualità che consente all’incaricato l’accesso ai dati. La ‘perdita della qualità’ include non solo la cessazione del rapporto di lavoro, ma anche il cambio di mansioni che non richiedano più l’accesso a determinati sistemi.

2.5 Profili di autorizzazione limitati al need-to-know

I profili di autorizzazione devono essere configurati in modo da consentire l’accesso ai soli dati e sistemi necessari per l’esecuzione dei compiti assegnati (principio del need-to-know). La verifica della sussistenza delle condizioni per la conservazione dei profili deve essere effettuata almeno annualmente.

2.6 Custodia sicura e istruzioni scritte

Devono essere impartite istruzioni scritte agli incaricati per assicurare la segretezza della componente riservata della credenziale e la diligente custodia dei dispositivi di autenticazione in uso esclusivo dell’incaricato. La mera predisposizione formale delle istruzioni non è sufficiente: occorre verificarne la comprensione e l’applicazione pratica (Trib. Bari, n. 1780/2025).

2.7 Procedura per la gestione delle assenze prolungate

Quando l’accesso ai dati è consentito esclusivamente mediante uso delle credenziali personali, devono essere predisposte procedure scritte per garantire la disponibilità dei dati in caso di assenza prolungata o impedimento dell’incaricato. La custodia di eventuali copie delle credenziali deve essere organizzata garantendo la segretezza e individuando preventivamente per iscritto i soggetti incaricati della custodia.

2.8 Autenticazione a più fattori

L’art. 24 del D. Lgs. 138/2024 (NIS2) impone, per i soggetti rientranti nell’ambito applicativo, l’uso di soluzioni di autenticazione a più fattori. Anche per gli altri soggetti, si tratta di una misura che il giudice tenderà a valutare come attesa nei contesti in cui il rischio è elevato.

3. Le conseguenze della violazione

La violazione delle misure minime espone il datore di lavoro su tre fronti:

  • Sanzioni amministrative da parte del Garante (ai sensi dell’art. 83 GDPR, fino al 4% del fatturato mondiale annuo o 20 milioni di euro, secondo il più alto);
  • Responsabilità civile extracontrattuale per i danni causati a terzi da accessi non autorizzati resi possibili dalla violazione (art. 2043 c.c.);
  • Possibile responsabilità penale in concorso, almeno colposo, per i reati informatici agevolati dalla mancata adozione delle misure.
✦ NOTA PRATICA Check di compliance immediato: (1) Le credenziali sono personali e non condivisibili? (2) Le password vengono rinnovate nei termini previsti? (3) Le credenziali degli ex dipendenti vengono disattivate entro poche ore dalla cessazione? (4) I profili di autorizzazione vengono aggiornati ad ogni cambio di mansioni? (5) Esiste un documento scritto con le istruzioni sulla sicurezza delle credenziali, firmato dagli incaricati? (6) Esiste una procedura documentata per le assenze prolungate? Se una sola risposta è ‘no’, l’azienda è esposta.
DiAnnamaria Palumbo

Prassi aziendale e condivisione delle credenziali: la responsabilità disciplinare tra tolleranza consolidata e singole violazioni

[Diritto Disciplinare]  [Proporzionalità della Sanzione]  [Prassi Aziendale]

Se tutti in azienda condividono le password, il singolo dipendente sanzionato può difendersi? La giurisprudenza ha elaborato criteri precisi per distinguere la prassi consolidata, che attenua o esclude la colpa, dalla mera tolleranza episodica, che non la esclude.

1. La rilevanza della prassi aziendale nel giudizio disciplinare

Il principio di proporzionalità della sanzione disciplinare, desumibile dall’art. 2106 c.c. e dal costante orientamento della Cassazione civile, impone di valutare la condotta del lavoratore non in astratto, ma nel contesto organizzativo in cui essa si è svolta. Questo principio acquista particolare rilievo nei casi di utilizzo di credenziali altrui: se l’azienda ha tollerato o addirittura favorito la condivisione delle credenziali, la responsabilità disciplinare del singolo dipendente non può essere valutata come se tale contesto non esistesse.

2. Il caso del Tribunale di Varese: la prassi del non log-out

Una delle pronunce più significative in materia è stata emessa dal Tribunale di Varese (n. 181/2023). Il Tribunale si è occupato di una dipendente che non effettuava il log-out dal sistema nelle brevi assenze dalla postazione, lasciando di fatto le credenziali accessibili ai colleghi. Il datore di lavoro aveva irrogato una sanzione disciplinare. Il Tribunale ha annullato la sanzione, affermando che:

  • la condotta della dipendente costituiva una prassi generalizzata e consuetudinaria, seguita da tutti gli operatori dell’ufficio;
  • tale prassi era tollerata anche dai superiori gerarchici;
  • in assenza di una comunicazione formale di revoca della prassi, la dipendente non poteva ritenersi colpevole di una violazione disciplinare.

3. I criteri distintivi: prassi consolidata vs. tolleranza episodica

La giurisprudenza distingue in modo netto tra le due fattispecie, con effetti opposti sulla responsabilità disciplinare:

Prassi ConsolidataTolleranza Episodica
Reiterata, generalizzata, diffusa nell’organizzazioneOccasionale, limitata nel tempo o nei soggetti
Percepita come comportamento non vietato o funzionaleNon percepita come prassi legittima
Avallata da superiori gerarchici, anche tacitamenteNon avallata da superiori
Non formalmente revocata con atto esplicitoNon è stata oggetto di comunicazioni specifiche
Effetto: esclude o attenua la colpa disciplinareEffetto: non esclude la responsabilità

4. L’irrilevanza della prassi sul piano penale

Un punto critico, spesso frainteso: la prassi aziendale consolidata può incidere sull’elemento soggettivo del reato (dolo), come visto nel Post precedente, ma NON esclude di per sé la configurabilità oggettiva dell’accesso abusivo. Se il sistema è protetto e le regole interne vietano la condivisione, anche la prassi più consolidata non ‘legalizza’ la condotta. Il piano penale e quello disciplinare seguono logiche parzialmente diverse, con standard di prova distinti.

5. Obblighi del datore di lavoro: prevenire la prassi illegittima

Il datore di lavoro che tollera la condivisione delle credenziali si espone a una doppia vulnerabilità. Da un lato, indebolisce la propria posizione nella gestione dei procedimenti disciplinari (non può sanzionare per una condotta che ha implicitamente accettato). Dall’altro, può essere chiamato a rispondere in sede privacy per la mancata adozione delle misure di sicurezza prescritte dall’art. 25 DPR 15/2018.

La prevenzione richiede un approccio strutturato: policy scritta che vieti espressamente la condivisione; formazione periodica documentata; sistemi tecnici che rendano difficile (o impossibile) la condivisione; verifica periodica del rispetto delle regole; intervento tempestivo sulle violazioni riscontrate.

6. Il cambio di mansioni e la perdita della qualità legittimante

Un caso particolare di prassi scorretta riguarda il cambio di mansioni senza aggiornamento delle credenziali. La Corte d’Appello di Napoli (n. 418/2025) ha affermato che il datore di lavoro è tenuto a verificare periodicamente la sussistenza delle condizioni per la conservazione dei profili di autorizzazione e a disattivare tempestivamente le credenziali di autenticazione degli incaricati che abbiano cambiato mansione. La qualità che legittima l’accesso ai dati va valutata in relazione alle mansioni effettivamente svolte, non a quelle formalmente attribuite.

✦ NOTA PRATICA Per gli HR e i responsabili della compliance: ogni variazione organizzativa significativa (cambio mansioni, trasferimento, modifica del perimetro di competenza, distacco, comando, inserimento in procedimento disciplinare) deve innescare automaticamente una verifica e, se necessario, un aggiornamento dei profili di autorizzazione informatica. Non è sufficiente aggiornare il contratto o l’organigramma: occorre agire sui sistemi.
DiAnnamaria Palumbo

Accesso abusivo e assenza di dolo: quando il dipendente può difendersi. Criteri giurisprudenziali per l’errore scusabile

[Diritto Penale del Lavoro]  [Elemento Soggettivo]  [Difesa del Lavoratore]

Non ogni accesso formalmente irregolare è penalmente rilevante. La Cassazione ha elaborato criteri precisi per individuare quando l’assenza di dolo o l’errore scusabile escludono la responsabilità penale del dipendente ma le condizioni sono stringenti.

1. Il dolo richiesto dall’art. 615-ter c.p.

Il reato di accesso abusivo richiede il dolo generico: la coscienza e la volontà di introdursi (o mantenersi) nel sistema informatico consapevolmente e in modo contrario alla volontà del titolare. Non è richiesto un dolo specifico orientato a un fine determinato. È questo il significato della clausola giurisprudenziale per cui ‘gli scopi e le finalità che soggettivamente hanno motivato l’ingresso al sistema’ sono irrilevanti ai fini della configurabilità del reato (Cass. pen., SS.UU., n. 4694/2011).

Tuttavia, ove manchi la consapevolezza dell’illiceità dell’accesso, per ragioni oggettivamente giustificabili, il reato non è configurabile. La Cassazione ha affermato che l’assenza di dolo può essere riconosciuta in presenza di specifici elementi concreti.

2. I quattro presupposti per l’errore scusabile

La giurisprudenza (Cass. pen., sez. V, n. 72/2020; Cass. pen., sez. V, n. 27900/2023) ha individuato quattro scenari in cui l’errore scusabile, con conseguente esclusione del dolo, può essere riconosciuto:

a) Autorizzazione espressa o tacita

Se il titolare del sistema ha espressamente autorizzato l’accesso, o ha tollerato in modo sistematico una prassi consolidata di utilizzo condiviso delle credenziali, il dipendente può aver maturato la convinzione, in buona fede, di essere legittimato. La tolleranza deve essere chiara, reiterata e tale da ingenerare un ragionevole affidamento.

b) Assenza di atti univoci di revoca

Se non vi sono stati atti univoci di revoca dell’autorizzazione (modifica della password, comunicazione formale della cessazione dell’incarico, disattivazione tecnica delle credenziali) il dipendente può ragionevolmente ritenere di essere ancora autorizzato. La mera scadenza formale di un incarico, senza comunicazione esplicita, non è automaticamente equiparabile a un atto di revoca.

c) Ambiguità organizzativa

In presenza di un’organizzazione aziendale ambigua, di istruzioni non chiare o contraddittorie circa l’uso delle credenziali, o di deleghe non formalmente revocate, può configurarsi un errore scusabile sull’illiceità della condotta. L’ambiguità deve però essere oggettiva e non autoindotta.

d) Buona fede soggettiva

La buona fede può essere riconosciuta quando l’agente abbia agito nella convinzione, fondata su elementi oggettivi verificabili, di essere legittimato all’accesso: ad esempio, per prassi aziendale consolidata, per delega non revocata, per mancata comunicazione della cessazione dell’incarico.

3. I limiti: la conoscenza della volontà contraria esclude ogni buona fede

La Corte ha tuttavia fissato un limite invalicabile: la buona fede non può essere invocata quando il dipendente era consapevole  (o avrebbe dovuto esserlo con ordinaria diligenza) della volontà contraria del titolare. Un caso illuminante riguarda l’accesso al ‘cassetto fiscale’ di una sorella (Cass. civ., sez. V trib., n. 15899/2021):

Anche qualora volesse parzialmente accedersi alla tesi difensiva, secondo cui la ricorrente si è introdotta nel cassetto fiscale della sorella in virtù della concessione in passato, da parte sua, delle password di ingresso, configurerebbe comunque reato accedervi abusivamente, in un tempo successivo, in contrasto con la volontà della vittima, ad esempio perché l’imputata ben sapeva di aver interrotto con costei i rapporti in seguito ad intense dispute personali.

Cass. civ., sez. V trib., n. 15899/2021

Nel contesto lavorativo, questo significa che il dipendente che abbia ricevuto comunicazione, anche informale, della cessazione del proprio accesso, o che si trovi in una situazione conflittuale con il datore di lavoro, non può invocare la buona fede per giustificare accessi successivi.

4. Prassi aziendale consolidata vs. tolleranza episodica

Nella difesa del dipendente accusato di accesso abusivo, la distinzione tra prassi aziendale consolidata e mera tolleranza episodica è fondamentale. Come si vedrà nel Post 5, solo la prassi consolidata (caratterizzata da reiterazione, generalizzazione e accettazione diffusa) può fondare una difesa credibile sul piano del dolo. La tolleranza occasionale, invece, non è sufficiente a escludere la responsabilità.

✦ NOTA PRATICA Per la strategia difensiva: in caso di contestazione penale per accesso abusivo, gli elementi da raccogliere con priorità sono: la documentazione delle policy aziendali vigenti al momento del fatto; le comunicazioni (anche informali) relative a variazioni di mansioni o autorizzazioni; la eventuale prassi di condivisione delle credenziali tollerata dai superiori; l’assenza di atti formali di revoca dell’accesso. La buona fede va provata con elementi concreti, non può essere meramente allegata.
DiAnnamaria Palumbo

Un agente viene licenziato senza giusta causa. Quali indennità può chiedere? Come si costruisce la domanda?

Indennità spettanti all’agente licenziato senza giusta causa: profilo pratico e costruzione della domanda.

Quadro normativo e principi generali

Nel caso in cui un agente sia licenziato senza giusta causa, la legge italiana e la prassi giurisprudenziale riconoscono all’agente una serie di indennità e crediti patrimoniali, la cui spettanza e quantificazione dipendono sia dalla disciplina legale (articoli 1750 e 1751 del Codice civile) sia, in via integrativa o alternativa, dalla contrattazione collettiva di settore (Accordi Economici Collettivi, AEC). La costruzione della domanda giudiziale deve essere rigorosa, articolando in modo analitico le voci richieste, allegando e provando i presupposti di fatto e di diritto per ciascuna indennità, e documentando la quantificazione delle somme richieste.

Indennità spettanti: disciplina legale e collettiva

1. Indennità sostitutiva del preavviso

L’articolo 1750 del Codice civile prevede che, in caso di recesso dal contratto di agenzia a tempo indeterminato, la parte recedente debba rispettare un termine di preavviso, la cui durata è stabilita dalla legge o dagli accordi collettivi. Se il preavviso non viene concesso, l’agente ha diritto a un’indennità sostitutiva, calcolata in base alle provvigioni percepite nell’ultimo periodo di riferimento. La giurisprudenza ha costantemente affermato che, in caso di licenziamento senza giusta causa, l’agente ha diritto a tale indennità, la cui misura è determinata secondo i criteri previsti dal contratto individuale, dagli AEC o, in mancanza, dalla legge.

2. Indennità di cessazione del rapporto ex art. 1751 c.c.

L’articolo 1751 del Codice civile dispone che, all’atto della cessazione del rapporto, il preponente è tenuto a corrispondere all’agente un’indennità se ricorrono congiuntamente le seguenti condizioni: l’agente abbia procurato nuovi clienti al preponente o abbia sensibilmente sviluppato gli affari con i clienti esistenti e il preponente riceva ancora sostanziali vantaggi derivanti dagli affari con tali clienti; il pagamento di tale indennità sia equo, tenuto conto di tutte le circostanze del caso, in particolare delle provvigioni che l’agente perde e che risultano dagli affari con tali clienti. L’indennità non è dovuta se il contratto è risolto per grave inadempimento dell’agente, o se il recesso proviene dall’agente senza giusta causa.

La giurisprudenza richiede la prova rigorosa dei presupposti: l’agente deve allegare e dimostrare sia l’apporto di nuova clientela o lo sviluppo degli affari, sia la permanenza di vantaggi per il preponente dopo la cessazione del rapporto. L’importo massimo dell’indennità è pari alla media annua delle retribuzioni percepite negli ultimi cinque anni.

3. Indennità previste dagli Accordi Economici Collettivi (AEC)

Gli AEC di settore (commercio, industria, ecc.) prevedono, in aggiunta o in alternativa all’indennità ex art. 1751 c.c., tre principali emolumenti:

  • Indennità di risoluzione del rapporto (FIRR): accantonata annualmente presso la Fondazione Enasarco, spetta all’agente alla cessazione del rapporto, anche in assenza di incremento della clientela o del fatturato. La sua liquidazione è automatica e non richiede la prova di specifici presupposti.
  • Indennità suppletiva di clientela: corrisposta in aggiunta al FIRR se il contratto si scioglie ad iniziativa della casa mandante per fatto non imputabile all’agente, o in caso di dimissioni per cause oggettive (malattia, vecchiaia, invalidità). È calcolata in percentuale sulle provvigioni maturate durante il rapporto e non richiede la prova dell’incremento della clientela.
  • Indennità meritocratica: spetta solo se la somma di FIRR e indennità suppletiva non raggiunge il massimale di legge e se l’agente dimostra di aver procurato nuovi clienti o sviluppato gli affari, con permanenza di vantaggi per il preponente. La sua quantificazione avviene per differenza rispetto al massimale di cui all’art. 1751 c.c.

La contrattazione collettiva può prevedere condizioni di maggior favore rispetto alla disciplina legale, ma non può derogare in peius.

4. Provvigioni maturate e non pagate

L’agente ha diritto a tutte le provvigioni maturate fino alla cessazione del rapporto, comprese quelle relative ad affari conclusi prima della cessazione ma eseguiti successivamente, secondo quanto previsto dall’art. 1748 c.c. e dagli AEC.

5. Eventuali ulteriori crediti

A seconda delle circostanze, l’agente può chiedere anche il risarcimento del danno ulteriore, se dimostra che la cessazione del rapporto gli ha causato un pregiudizio non compensato dalle indennità di legge.

Come si costruisce la domanda:

a) Allegazione dei fatti e dei presupposti

La domanda deve essere costruita in modo analitico, allegando:

  • la natura e la durata del rapporto di agenzia (contratto, eventuali rinnovi, AEC applicabile)
  • la modalità e la data di cessazione del rapporto (lettera di licenziamento, motivazione, assenza di giusta causa)
  • la quantificazione delle provvigioni percepite negli ultimi anni
  • l’elenco dei clienti procurati o degli affari sviluppati, con documentazione a supporto (elenco clienti, fatturato, premi di produzione, riconoscimenti)
  • la permanenza di vantaggi per il preponente dopo la cessazione (ad esempio, prosecuzione dei rapporti con i clienti acquisiti dall’agente)
  • la mancata corresponsione delle indennità e delle provvigioni maturate

b) Domanda giudiziale: struttura e contenuto

La domanda deve essere articolata per voci, indicando per ciascuna:

  • la base normativa (art. 1750, 1751 c.c.; AEC applicabile)
  • la quantificazione (con allegazione di conteggi, estratti conto provvigionali, documentazione Enasarco)
  • la richiesta di condanna al pagamento delle somme dovute, oltre interessi e rivalutazione monetaria dalla data di maturazione di ciascun credito fino al saldo
  • la richiesta di condanna alle spese di lite

Esempio di conclusioni:

“Accertare e dichiarare il diritto dell’agente a percepire:

  • l’indennità sostitutiva del preavviso, ai sensi dell’art. 1750 c.c. e/o dell’AEC applicabile, per l’importo di € X;
  • l’indennità di cessazione del rapporto ex art. 1751 c.c., per l’importo di € Y, ovvero, in subordine, le indennità previste dall’AEC (FIRR, indennità suppletiva di clientela, indennità meritocratica), per l’importo di € Z;
  • le provvigioni maturate e non pagate, per l’importo di € W;
  • la condanna della preponente al pagamento delle suddette somme, oltre interessi e rivalutazione monetaria dalla data di maturazione di ciascun credito fino al saldo;
  • la condanna alle spese di lite.”

c) Onere della prova

L’agente deve allegare e provare i fatti costitutivi del diritto a ciascuna indennità. In particolare, per l’indennità ex art. 1751 c.c. e per l’indennità meritocratica, è necessario dimostrare l’apporto di nuova clientela o lo sviluppo degli affari e la permanenza di vantaggi per il preponente. Per il FIRR e l’indennità suppletiva, è sufficiente la cessazione del rapporto per fatto non imputabile all’agente.

d) Scelta tra disciplina legale e collettiva La domanda deve essere costruita in modo da richiedere, in via principale, l’indennità più favorevole tra quella legale e quella collettiva, chiedendo al giudice di applicare la disciplina che assicura il trattamento più vantaggioso.

In breve:

In caso di licenziamento senza giusta causa, l’agente può chiedere l’indennità sostitutiva del preavviso, l’indennità di cessazione del rapporto ex art. 1751 c.c. (se ne ricorrono i presupposti), le indennità previste dagli AEC (FIRR, suppletiva di clientela, meritocratica), le provvigioni maturate e, se del caso, il risarcimento del danno ulteriore. La domanda deve essere costruita in modo analitico, allegando e provando i presupposti di fatto e di diritto per ciascuna voce, documentando la quantificazione e chiedendo l’applicazione della disciplina più favorevole. Il rispetto di tali criteri è essenziale per il riconoscimento delle indennità in sede giudiziale.

DiAnnamaria Palumbo

L’ex dipendente che conserva le credenziali dopo il licenziamento. Profili penali, civili e responsabilità del datore di lavoro

[Cessazione del Rapporto]  [Accesso Abusivo]  [Responsabilità Datoriale]

Il rapporto di lavoro è cessato, ma le credenziali sono ancora attive. È un errore operativo frequente e le sue conseguenze giuridiche ricadono, a cascata, sull’ex dipendente, sul datore di lavoro e su chiunque abbia avuto accesso a dati protetti.

1. La cessazione del rapporto come perdita automatica del titolo legittimante

La giurisprudenza è categorica: la legittimazione all’accesso ai sistemi informatici aziendali è strettamente e inscindibilmente collegata alla sussistenza del rapporto di lavoro. La cessazione del rapporto per qualunque causa (dimissioni, licenziamento, scadenza del termine, pensionamento, risoluzione consensuale) comporta automaticamente e immediatamente la perdita del titolo legittimante, a prescindere dalla materiale disattivazione delle credenziali da parte del datore di lavoro.

Questo principio, affermato con chiarezza dalla Cassazione penale (sez. V, n. 18284/2019), ha una conseguenza di estrema importanza pratica: la mancata revoca tecnica delle credenziali non ‘sana’ in alcun modo la condotta dell’ex dipendente che vi accede. Non è una lacuna normativa che l’ex dipendente possa sfruttare a suo vantaggio.

2. Il caso paradigmatico: accesso alla casella e-mail aziendale

La sentenza Cass. pen., sez. V, n. 18284/2019 ha affrontato un caso divenuto emblematico nella prassi: un soggetto, dopo la cessazione del rapporto di lavoro, aveva continuato ad accedere alla casella di posta elettronica aziendale, modificando le credenziali e rendendola inaccessibile al legittimo titolare. La Corte ha affermato:

Integra il delitto previsto dall’art. 615-ter cod. pen. colui che, pur essendo abilitato, acceda o si mantenga in un sistema informatico o telematico protetto violando le condizioni ed i limiti risultanti dal complesso delle prescrizioni impartite dal titolare del sistema per delimitarne oggettivamente l’accesso, rimanendo invece irrilevanti, ai fini della sussistenza del reato, gli scopi e le finalità che abbiano soggettivamente motivato l’ingresso nel sistema.

Cass. pen., sez. V, n. 18284/2019

La Corte ha inoltre esteso al settore privato i principi elaborati per il pubblico funzionario, valorizzando i doveri di fedeltà e lealtà che connotano anche il rapporto di lavoro privatistico.

3. Il concorso di reati: dall’accesso abusivo agli ulteriori illeciti

L’ex dipendente che accede ai sistemi con le vecchie credenziali non commette solo il reato di accesso abusivo. A seconda del contenuto dell’accesso e delle operazioni compiute, possono configurarsi in concorso:

  • Danneggiamento di dati informatici (artt. 635-bis e ss. c.p.), se l’accesso comporta cancellazione, alterazione o distruzione di dati;
  • Violazione di segreti aziendali (art. 623 c.p.), se vengono sottratte informazioni riservate con conseguente danno per il datore di lavoro;
  • Trattamento illecito di dati personali (art. 167 D.Lgs. 196/2003), se l’accesso comporta l’acquisizione di dati personali di terzi (clienti, colleghi, fornitori);
  • Illeciti civilistici per violazione del patto di non concorrenza o degli obblighi contrattuali di riservatezza.

4. La responsabilità, spesso sottovalutata, del datore di lavoro

La mancata disattivazione tempestiva delle credenziali non è solo una negligenza operativa: è una violazione normativa con conseguenze giuridiche dirette in capo al datore di lavoro, su tre piani distinti.

Piano amministrativo-privacy

L’inosservanza delle misure minime di sicurezza previste dall’art. 25 del DPR 15/2018, che impone la disattivazione delle credenziali in caso di perdita della qualità che consente l’accesso ai dati, espone il datore di lavoro a sanzioni da parte del Garante per la protezione dei dati personali.

Piano civile

Qualora l’accesso abusivo dell’ex dipendente abbia causato danni a terzi (clienti, fornitori, dipendenti), il datore di lavoro può essere chiamato a rispondere in sede civile per responsabilità aquiliana, ove si dimostri che la mancata revoca tempestiva delle credenziali costituiva la causa (concorrente) del danno. Il Tribunale di Catanzaro (n. 847/2023) ha applicato questi principi ritenendo integrata la responsabilità del titolare del trattamento per mancata adozione di misure di sicurezza idonee.

Piano penale

Nei casi più gravi, la tolleranza sistematica di prassi non conformi o la mancata disattivazione delle credenziali può esporre il datore di lavoro a responsabilità penale in concorso, anche sotto il profilo della colpa, se l’omissione ha agevolato la commissione del reato da parte dell’ex dipendente.

5. La tempistica: quanto tempo è ‘troppo’?

La normativa non fissa un termine espresso in ore o giorni, ma impone la ‘tempestività immediata’ della revoca. La prassi consolidata, in linea con le indicazioni del Garante e con le best practice internazionali, richiede che la disattivazione avvenga contestualmente o comunque entro poche ore dalla cessazione del rapporto. Il superamento reiterato di tale standard integra, come si vedrà nel Post 7, una ‘negligenza sistemica’ distinta dall’errore umano occasionale.

✦ NOTA PRATICA Checklist per l’offboarding informatico: (1) disattivazione immediata delle credenziali di rete e VPN; (2) revoca degli accessi alle applicazioni gestionali; (3) cambio delle credenziali condivise eventualmente note all’ex dipendente; (4) disattivazione della casella e-mail o impostazione di risposta automatica con reindirizzamento; (5) revoca delle autorizzazioni su sistemi cloud; (6) documentazione scritta di ogni passaggio, con data e orario.
DiAnnamaria Palumbo

Art. 615-ter c.p.: il delitto di accesso abusivo a sistema informatico. Inquadramento normativo e applicazioni nel contesto lavorativo

[Diritto Penale del Lavoro]  [Cybercrime]  [Art. 615-ter c.p.]

L’accesso abusivo a un sistema informatico è uno dei reati più frequentemente contestati nei rapporti di lavoro. Eppure il suo perimetro applicativo è spesso frainteso anche da chi gestisce risorse umane e sistemi IT.

1. Il testo della norma e la sua ratio

L’articolo 615-ter del Codice penale punisce chiunque abusivamente si introduce in un sistema informatico o telematico protetto da misure di sicurezza, ovvero vi si mantiene contro la volontà espressa o tacita di chi ha il diritto di escluderlo. La pena base è la reclusione fino a tre anni, con aggravanti che possono portare fino a cinque anni se il fatto è commesso da un pubblico ufficiale, da un incaricato di pubblico servizio con abuso dei poteri, con violenza sulle persone o con minaccia, o se il danno al sistema o ai dati è grave.

La norma tutela il c.d. ‘domicilio informatico’: così come nessuno può introdursi fisicamente nell’abitazione altrui senza consenso, nessuno può fare ingresso nei sistemi altrui senza titolo legittimante e soprattutto senza rispettare i confini entro cui tale titolo è stato concesso.

2. Quando l’accesso è ‘abusivo’? La nozione chiave

La giurisprudenza delle Sezioni Unite ha progressivamente elaborato una definizione ampia di ‘abusività’, che prescinde dalla presenza fisica o dalla rottura di barriere tecniche. La sentenza cardine è Cass. pen., SS.UU., n. 4694/2011:

Integra la fattispecie criminosa di accesso abusivo ad un sistema informatico o telematico protetto, prevista dall’art. 615-ter cod. pen., la condotta di accesso o di mantenimento nel sistema posta in essere da soggetto che, pure essendo abilitato, violi le condizioni ed i limiti risultanti dal complesso delle prescrizioni impartite dal titolare del sistema per delimitarne oggettivamente l’accesso. Non hanno rilievo, invece, per la configurazione del reato, gli scopi e le finalità che soggettivamente hanno motivato l’ingresso al sistema.

Cass. pen., SS.UU., n. 4694/2011

Il principio è dunque bidirezionale: il reato si consuma sia quando il soggetto non è abilitato, sia quando, pur essendo formalmente autorizzato, utilizza le credenziali per scopi o con modalità ontologicamente diverse da quelle per cui l’accesso è stato consentito.

3. Il requisito delle ‘misure di sicurezza’

La norma si applica ai sistemi ‘protetti da misure di sicurezza’. La giurisprudenza ha interpretato questo requisito in modo non restrittivo: non è necessario che le misure siano sofisticate o inviolabili. È sufficiente che vi siano credenziali di accesso, password, PIN, sistemi di autenticazione (anche elementari) che segnalino al potenziale accedente che il sistema è riservato. La protezione non deve essere assoluta: deve solo rendere riconoscibile che l’accesso è condizionato al possesso di un titolo legittimante.

4. Il ‘mantenersi’ nel sistema: condotta autonoma

La norma punisce non solo chi si introduce abusivamente, ma anche chi si mantiene nel sistema contro la volontà del titolare. Questo significa che anche chi accede legittimamente con le proprie credenziali e per scopi autorizzati può commettere il reato se, successivamente, si trattiene nel sistema o vi compie operazioni che fuoriescono dall’ambito del suo mandato. La condotta di ‘mantenimento’ ha rilevanza autonoma: si consuma nel momento in cui l’agente, consapevole del sopravvenuto difetto di titolo, continua a permanere nel sistema.

5. Profili di interesse lavoristico

Nel contesto del rapporto di lavoro, l’art. 615-ter è rilevante sotto almeno tre profili distinti, che saranno approfonditi nei post successivi:

  • il dipendente che accede con le credenziali di un collega, anche con il suo consenso;
  • l’ex dipendente che, dopo la cessazione del rapporto, continua a utilizzare le credenziali aziendali non disattivate;
  • il dipendente che, pur dotato di accesso regolare, compie operazioni ontologicamente estranee alle sue mansioni.

La condanna per accesso abusivo, ove accertata prima della cessazione del rapporto, costituisce di norma giusta causa di licenziamento, ai sensi dell’art. 2119 c.c. La Cassazione civile (sez. lav., n. 7272/2024) ha confermato che accessi non autorizzati a banche dati aziendali integrano condotte di gravità tale da legittimare il recesso datoriale in tronco, stante l’irrimediabile lesione del vincolo fiduciario.

✦ NOTA PRATICA Per il datore di lavoro: la predisposizione di regolamenti interni chiari sulle modalità di utilizzo dei sistemi informatici, la formazione degli addetti e la corretta gestione delle credenziali non sono semplici buone prassi — costituiscono presupposti normativi la cui assenza può avere riflessi sia sulla configurabilità del reato in capo al dipendente (es. errore scusabile), sia sulla responsabilità civile e amministrativa dell’azienda.
DiAnnamaria Palumbo

Diritto di difesa del lavoratore vs. segreti commerciali: il bilanciamento nei sistemi di monitoraggio

Uno dei temi più delicati del diritto del lavoro contemporaneo riguarda il bilanciamento tra il diritto del lavoratore di accedere alle informazioni che lo riguardano (anche per finalità difensive) e la tutela dei segreti commerciali dell’azienda custoditi nei sistemi di monitoraggio. Né l’uno né l’altro diritto è assoluto: la soluzione va trovata caso per caso.

Il quadro normativo

Il diritto del lavoratore di accedere alle informazioni che lo riguardano trova fondamento nei principi generali del diritto del lavoro e nella normativa sulla protezione dei dati personali. Il datore di lavoro, tuttavia, può opporre la tutela dei segreti commerciali: l’art. 98 del Codice della Proprietà Industriale protegge le informazioni aziendali segrete, aventi valore economico e protette da misure adeguate.

L’art. 6 del D.Lgs. n. 63/2018 prevede che nei procedimenti relativi all’acquisizione, utilizzazione o rivelazione illecite dei segreti commerciali, il giudice debba valutare la proporzionalità delle misure richieste, tenendo conto dei legittimi interessi delle parti, dei terzi e delle esigenze di tutela dei diritti fondamentali.

Il bilanciamento concreto

Il bilanciamento si realizza attraverso una valutazione caso per caso che tenga conto di: necessità e proporzionalità dell’accesso alle informazioni richieste dal lavoratore per l’esercizio del proprio diritto di difesa; natura delle informazioni contenute nei sistemi di monitoraggio (se costituiscono segreti commerciali, il datore di lavoro può opporsi all’accesso integrale, ma può essere obbligato a fornire informazioni anonimizzate o aggregate); modalità con cui il lavoratore ha acceduto o intende accedere alle informazioni.

Il limite del diritto di difesa: la copia massiva

La giurisprudenza ha precisato con nettezza che il diritto di difesa non giustifica la copia massiva e indiscriminata di dati aziendali. La Corte d’Appello di Roma (n. 1923/2023) ha affermato che il diritto di difesa può avere valenza scriminante solo nel rispetto dei doveri di correttezza, pertinenza e non eccedenza previsti dagli artt. 4 e 11 del D.Lgs. n. 196/2003, e ha sottolineato che la gravità della condotta posta in essere non aveva bisogno di una disciplina regolamentare, trovando il proprio limite direttamente nella legge penale e nella legislazione che tutela la riservatezza della documentazione privata.

Accesso ai log del sistema di monitoraggio: le regole

Il datore di lavoro, in presenza di sistemi di monitoraggio conformi alla legge, è tenuto a fornire ai lavoratori accesso ai dati che li riguardano, in conformità agli artt. 15 e 22 GDPR e ai principi generali del diritto del lavoro. Tuttavia, tale accesso può essere limitato o modulato qualora le informazioni richieste contengano dati relativi a terzi o segreti commerciali. Il giudice potrà essere chiamato a valutare la proporzionalità dell’accesso richiesto e delle limitazioni opposte, tenendo conto delle circostanze concrete del caso.

Il monitoraggio illegittimo e l’inutilizzabilità dei dati

Il sistema si chiude con un principio chiave: i dati raccolti tramite sistemi di monitoraggio illegittimi — ovvero in assenza di informativa adeguata, senza accordo sindacale o in violazione dei principi di proporzionalità — non possono essere utilizzati né dal datore di lavoro in sede disciplinare (Cass. n. 18168/2023; Corte d’Appello Roma n. 4371/2023), né in sede giudiziaria. L’art. 160-bis del Codice Privacy stabilisce che la validità, l’efficacia e l’utilizzabilità nel procedimento giudiziario di atti, documenti e provvedimenti basati sul trattamento di dati personali non conforme a disposizioni di legge restano disciplinate dalle pertinenti disposizioni processuali. La conformità alle prescrizioni normative e alle indicazioni del Garante per la protezione dei dati personali rappresenta dunque il presupposto imprescindibile per la legittimità dei controlli e la tutela sia degli interessi aziendali sia dei diritti dei lavoratori.

DiAnnamaria Palumbo

IL CASO: un professionista con P.IVA collabora con una società per 3 anni con un contratto di co.co.co. La società non versa i contributi. Cosa può fare?

Rimedi e azioni del professionista con partita IVA in caso di omesso versamento dei contributi da parte della società committente in rapporto di collaborazione coordinata e continuativa

Inquadramento normativo e fattuale

Nel caso prospettato, un professionista titolare di partita IVA ha svolto per tre anni attività in favore di una società sulla base di un contratto di collaborazione coordinata e continuativa (co.co.co.). La società committente non ha provveduto al versamento dei contributi previdenziali dovuti alla Gestione separata INPS, come previsto dall’articolo 2, comma 26, della legge 8 agosto 1995, n. 335. Si chiede quali siano i rimedi pratici e le azioni che il professionista può esperire per tutelare la propria posizione previdenziale.

Obbligo contributivo nei rapporti di co.co.co. con partita IVA

La legge dispone che i titolari di rapporti di collaborazione coordinata e continuativa, anche se svolti da professionisti con partita IVA, sono tenuti all’iscrizione presso la Gestione separata INPS, a meno che non siano iscritti ad altre forme obbligatorie di previdenza (Articolo 35 del Decreto legislativo 28 febbraio 2021, n. 36). L’obbligo di versamento dei contributi grava, per due terzi, sul committente e, per un terzo, sul collaboratore, ma la legge prevede che il committente sia responsabile dell’intero versamento, con diritto di rivalsa sulla quota a carico del collaboratore (Articolo 52 del Decreto legislativo 15 giugno 2015, n. 81).

Secondo la giurisprudenza, il rapporto previdenziale nei confronti della Gestione separata si instaura in presenza di attività svolta in modo abituale o, in alternativa, quando il reddito annuo derivante dalla collaborazione superi la soglia di 5.000 euro (Cass. civ., sez. IV lav., sentenza 30/04/2024, n. 11535). L’obbligo contributivo sussiste anche per i professionisti iscritti ad albi, se l’attività non è già coperta da altra forma di previdenza obbligatoria e ricorrono i presupposti di abitualità o superamento della soglia reddituale.

Conseguenze dell’omesso versamento contributivo

Nel caso in cui il committente non abbia provveduto al versamento dei contributi, la legge non prevede, per i collaboratori iscritti alla Gestione separata, il principio di automaticità delle prestazioni previdenziali di cui all’articolo 2116, comma 1, c.c. (Articolo 2116 del Codice civile). La Corte di Cassazione ha chiarito che, per i lavoratori autonomi e i collaboratori co.co.co. iscritti alla Gestione separata, il mancato versamento dei contributi da parte del committente impedisce la costituzione della posizione assicurativa e la maturazione del diritto alle prestazioni previdenziali (Cass. civ., sez. IV lav., sentenza 30/04/2021, n. 11430). Il committente è considerato mero delegato legale al pagamento della contribuzione, ma il collaboratore resta personalmente obbligato per la propria quota.

Azioni pratiche a disposizione del professionista

1. Dichiarazione di assunzione del debito contributivo e versamento diretto

Il collaboratore può dichiarare all’INPS di voler assumere in proprio il debito relativo alla parte di contributo accollata al committente, ai sensi dell’articolo 1236 c.c., rinunciando all’effetto liberatorio dell’accollo ex lege e provvedendo direttamente al versamento dei contributi dovuti (Cass. civ., sez. IV lav., sentenza 30/04/2021, n. 11430). Questa facoltà deve essere esercitata entro il termine di prescrizione dei contributi (cinque anni, salvo denuncia tempestiva che consente il termine decennale). Il collaboratore, dopo aver versato la quota a carico del committente, potrà agire in rivalsa nei confronti di quest’ultimo per il recupero delle somme anticipate.

2. Azione giudiziale per il risarcimento del danno ex art. 2116, comma 2, c.c.

Se il committente non versa i contributi e il collaboratore non può o non vuole assumere il debito, questi può agire in giudizio contro il committente per ottenere il risarcimento del danno subito, ai sensi dell’articolo 2116, comma 2, c.c. (Articolo 2116 del Codice civile). Il danno risarcibile consiste nella perdita totale o parziale della prestazione previdenziale che il collaboratore avrebbe maturato se i contributi fossero stati regolarmente versati. La giurisprudenza riconosce la possibilità di agire per l’accertamento dell’omissione contributiva e per la condanna generica al risarcimento del danno anche prima della maturazione del diritto alla prestazione previdenziale, salva la liquidazione del danno in un successivo giudizio, al momento del pensionamento.

3. Azione per la costituzione della rendita vitalizia ex art. 13 L. 12 agosto 1962, n. 1338

In alternativa o in aggiunta all’azione risarcitoria, il collaboratore può agire per ottenere la costituzione di una rendita vitalizia presso l’INPS, ai sensi dell’articolo 13 della legge 12 agosto 1962, n. 1338. Questa azione consente di ottenere, a carico del committente, il versamento della riserva matematica necessaria a costituire la posizione assicurativa corrispondente ai contributi omessi (Cass. civ., sez. IV lav., sentenza 30/04/2021, n. 11430). Le due azioni (risarcitoria e per la costituzione della rendita) sono autonome e possono essere esercitate separatamente.

4. Azione per l’accredito dei contributi già versati ma non registrati

Se il problema non è l’omissione del versamento, ma la mancata registrazione dei contributi da parte dell’INPS, il collaboratore può agire per ottenere l’accredito integrale delle somme già versate, producendo la documentazione attestante i pagamenti (modelli CU, F24, certificazioni del committente).

5. Azione amministrativa e segnalazione all’INPS

Il collaboratore può segnalare l’omissione contributiva all’INPS, che può avviare un accertamento nei confronti del committente e richiedere il pagamento dei contributi dovuti, applicando le sanzioni previste dalla legge (Articolo 39 della Legge 4 novembre 2010, n. 183; Articolo 30 del Decreto-legge 2 marzo 2024, n. 19). Tuttavia, la prescrizione quinquennale decorre dalla scadenza del termine per il versamento, salvo denuncia tempestiva.

Limiti e peculiarità per i professionisti con partita IVA

Per i professionisti con partita IVA, la giurisprudenza di legittimità ha chiarito che l’obbligo di iscrizione e di contribuzione alla Gestione separata sussiste in presenza di attività abituale o, in ogni caso, se il reddito annuo supera i 5.000 euro (Cass. civ., sez. IV lav., sentenza 30/04/2024, n. 11535). La mera iscrizione all’albo o il possesso della partita IVA non sono sufficienti a fondare l’obbligo contributivo, che deve essere provato in giudizio. In caso di contestazione, l’onere della prova dell’abitualità o del superamento della soglia reddituale grava sull’INPS o sul committente.

Conclusione

Il professionista con partita IVA che abbia svolto attività in regime di collaborazione coordinata e continuativa per una società e si trovi di fronte all’omesso versamento dei contributi da parte del committente dispone di diversi rimedi pratici. Può assumere in proprio il debito contributivo e provvedere direttamente al versamento, agire in giudizio per il risarcimento del danno pensionistico o per la costituzione della rendita vitalizia, oppure segnalare l’omissione all’INPS per l’avvio di un accertamento. La scelta tra le diverse azioni dipende dalla situazione concreta (prescrizione, documentazione disponibile, interesse attuale) e dalla strategia difensiva più opportuna. In ogni caso, la tutela della posizione previdenziale richiede tempestività e la raccolta di tutta la documentazione utile a dimostrare l’attività svolta, i compensi percepiti e l’omissione contributiva del committente.

In sintesi, il professionista deve valutare la soluzione più efficace in base alla tempestività, alla documentazione e all’interesse concreto, potendo agire sia in via amministrativa che giudiziale per la tutela della propria posizione previdenziale.