Con il provvedimento n. 284 del 21.05.2025, il Garante della Privacy ha espresso parere favorevole allo schema di decreto proposto dall’Ispettorato Nazionale del Lavoro (INL) sulle modalità di accesso alle informazioni concernenti la patente a crediti per le imprese ed i lavoratori autonomi operanti nei cantieri temporanei o mobili.

Secondo il decreto sottoposto ad esame, la gestione del sistema e delle relative informazioni personali contenute nella patente a crediti per imprese e lavoratori autonomi operanti nei cantieri temporanei o mobili (prevista dall’art. 27 del D. Lgs. 81/08) è affidata all’INL, che agisce come titolare del trattamento ai sensi della normativa privacy oggi in vigore. In tal senso, il Garante ha però imposto due importanti condizioni di cui si dovrà tener conto: (i) la prima riguarda la sicurezza delle password di accesso per i soggetti abilitati, che dovranno essere conservate con tecniche crittografiche conformi allo stato dell’arte, mentre (ii) la seconda condizione impone il dettaglio delle misure tecniche per garantire l’immodificabilità e l’integrità dei log di accesso e tracciamento. È stato inoltre richiesto di limitare i dati registrati nel tracciamento a quelli strettamente necessari, escludendo l’indirizzo e-mail ordinario, nel rispetto dell’art. 32 del GDPR e dei principi di integrità e riservatezza. Il decreto prevede, inoltre, che le informazioni relative alla patente siano accessibili tramite il Portale dei Servizi INL, autenticandosi con SPID, CIE o strumenti equivalenti. A tali informazioni potranno accedere: i titolari della patente o i loro delegati (con piena visibilità), le pubbliche amministrazioni (solo per verificare il possesso e la validità del titolo in caso di appalti), i rappresentanti dei lavoratori per la sicurezza e i soggetti che intendono affidare lavori (per valutare eventuali sospensioni della patente) nonché gli organismi paritetici e i coordinatori per la sicurezza (per finalità di vigilanza e coordinamento). Il portale potrà fornire dati identificativi del titolare, il punteggio iniziale ed aggiornato, eventuali sospensioni e decurtazioni di crediti, ma non riportare gli estremi dei provvedimenti che le hanno causate, nel rispetto del principio di minimizzazione dei dati (art. 5, par. 1, lett. c, GDPR). Le informazioni saranno, poi, accessibili solo per le seguenti finalità, ossia (i) la verifica del possesso e validità del titolo abilitante (es. per partecipazione ad appalti), (ii) il controllo sulla sicurezza nei cantieri e sulla regolarità contrattuale o ancora per (iii) la verifica della possibilità di proseguire lavori in caso di sospensione della patente.
Ai fini della sicurezza informatica per il trattamento dei dati, verranno applicate misure tecniche e organizzative molto dettagliate e avanzate, tra cui la cosiddetta “autenticazione forte” (spesso chiamata anche autenticazione a più fattori o MFA e che corrisponde ad un metodo di sicurezza che richiede agli utenti di fornire più di una prova della propria identità per accedere a un sistema o servizio), la segregazione degli accessi ed il monitoraggio continuo, la protezione del cloud attraverso sistemi antivirus e backup automatici, oltre a un sistema di tracciamento delle operazioni effettuate sulla piattaforma (log in modalità “append-only”). I dati relativi alla patente, infine, verranno conservati per il termine di durata della stessa, a differenza delle informazioni su sospensioni e provvedimenti disciplinari e dei log di tracciamento degli accessi che dovranno essere conservate per un periodo non superiore ai cinque anni.