R.A.L.

Account ex dipendente: la checklist IT quando qualcuno lascia lo studio

Un collaboratore lascia lo studio, si fanno i saluti, si restituiscono le chiavi della porta. E le altre chiavi? La sua casella di posta, l’accesso al gestionale, la cartella condivisa sul cloud, l’app della banca sul telefono, la password del Wi-Fi. Nelle piccole realtà vedo spesso un account ex dipendente rimasto attivo per mesi, a volte anni: una porta aperta che nessuno controlla. In questa guida ti propongo una checklist pratica, da seguire ogni volta che qualcuno se ne va, e ti spiego cosa dice il Garante Privacy sulla sua email aziendale.

Perché un account ex dipendente dimenticato è un rischio

Non serve pensare a un ex collega malintenzionato. I problemi più comuni sono altri:

  • password riutilizzate: se la persona usava la stessa password altrove e quel servizio subisce un furto di dati, qualcuno può entrare nel tuo sistema con credenziali ancora valide;
  • account senza controllo: nessuno legge gli avvisi di accesso, nessuno nota attività strane, nessuno ha attivato l’autenticazione a due fattori;
  • dati dispersi: documenti di clienti rimasti sul portatile personale, sul telefono o in un cloud privato;
  • licenze pagate a vuoto: abbonamenti software che continuano a costare per utenti che non esistono più.

Per uno studio che tratta dati personali di clienti, c’è anche un tema di conformità: il GDPR chiede di garantire che ai dati acceda solo chi ne ha bisogno. Un accesso mai revocato è difficile da giustificare.

Prima dell’ultimo giorno: prepara l’uscita

Fai l’inventario degli accessi

Scrivi l’elenco di tutto ciò a cui la persona può accedere. Di solito include:

  • account di posta e Microsoft 365 o Google Workspace;
  • gestionale, software di contabilità, portali di enti e clienti;
  • cartelle condivise, NAS, servizi cloud come Dropbox o OneDrive;
  • VPN e programmi di accesso remoto;
  • home banking, PEC, firma digitale, social aziendali;
  • dispositivi assegnati: PC, telefono, chiavette, badge.

Il consiglio che do a tutti è tenere questo elenco aggiornato fin dall’assunzione: se annoti ogni accesso quando lo crei, al momento dell’uscita hai già la lista pronta.

Organizza il passaggio di consegne

Prima dell’uscita, chiedi di spostare i documenti di lavoro nelle cartelle condivise, non sul desktop o su chiavette. Concorda chi prenderà in carico pratiche, clienti e scadenze, e informa i contatti esterni del nuovo riferimento.

Il giorno dell’uscita: la checklist IT

  1. Disattiva l’accesso all’account principale (Microsoft 365, Google Workspace o il server dello studio). Disattivare, non ancora cancellare: così conservi i dati di lavoro.
  2. Chiudi le sessioni aperte: cambiare la password non basta se l’utente è già collegato da telefono o tablet. Nei pannelli di amministrazione c’è la funzione per disconnettere tutte le sessioni.
  3. Revoca gli accessi agli altri servizi dell’inventario: gestionale, VPN, cloud, portali, home banking.
  4. Cambia le password condivise che la persona conosceva: Wi-Fi, account comuni, codici dell’allarme.
  5. Ritira i dispositivi aziendali e, sui telefoni personali usati per lavoro, rimuovi l’account aziendale e i dati di lavoro.
  6. Trasferisci la proprietà dei file: documenti su OneDrive o Google Drive personali dell’utente vanno spostati prima che l’account venga eliminato.
  7. Annota tutto: data, cosa hai disattivato e chi l’ha fatto. In caso di contestazioni o controlli, è la tua prova.

Microsoft, ad esempio, documenta passo per passo come rimuovere un ex dipendente da Microsoft 365 e mettere al sicuro i suoi dati: blocco dell’accesso, salvataggio della casella, gestione di OneDrive e dei dispositivi, rimozione della licenza.

L’email dell’ex dipendente: cosa dice il Garante

Qui molti sbagliano, e non per malizia. La tentazione è lasciare la casella attiva “per non perdere i messaggi dei clienti”, magari con l’inoltro automatico a un collega. Il Garante Privacy ha chiarito più volte che non si fa.

Già nel 2019, come riportato nella newsletter del Garante del 20 dicembre 2019, l’Autorità ha giudicato illecito mantenere attivo l’account di un ex dipendente e ha indicato la strada: disattivare la casella, impostare una risposta automatica con un indirizzo alternativo e adottare accorgimenti tecnici per non leggere i messaggi in arrivo.

Nella newsletter del 29 gennaio 2026 il Garante ha dato conto di una sanzione di 40.000 euro a una società che, dopo aver licenziato un amministratore, aveva continuato per circa due mesi a ricevere le sue email e a inoltrarle a un altro account aziendale, oltre i 30 giorni previsti dalla sua stessa policy. Il messaggio è chiaro: il contenuto delle email è corrispondenza, tutelata anche dopo la fine del rapporto di lavoro.

In pratica, come gestire la casella

  • disattiva l’accesso e imposta un messaggio automatico che indica il nuovo indirizzo di riferimento;
  • evita l’inoltro automatico prolungato verso altri colleghi;
  • stabilisci in una policy scritta per quanto tempo resta attiva la risposta automatica e quando l’account viene eliminato;
  • conserva solo ciò che serve davvero, ad esempio in caso di contenzioso, e fatti consigliare dal tuo consulente privacy o del lavoro.

Un accorgimento che suggerisco sempre: usare indirizzi generici come info@ o amministrazione@ per le comunicazioni con clienti e fornitori. Quando una persona se ne va, i messaggi importanti continuano ad arrivare dove devono.

Dopo l’uscita: verifiche e pulizia

Una o due settimane dopo, ricontrolla. Nei registri di accesso non devono comparire tentativi con l’account disattivato. Verifica che le licenze siano state rimosse e che i file trasferiti siano tutti al loro posto. Infine, trascorso il periodo stabilito dalla policy, elimina definitivamente l’account.

È anche il momento giusto per una revisione generale: quante altre utenze “fantasma” ci sono? Account di vecchi stagisti, consulenti esterni, fornitori che hanno installato qualcosa anni fa. Se attivi l’autenticazione a due fattori su tutti gli account rimasti, riduci ulteriormente il rischio.

Il mio consiglio

La gestione degli accessi non è burocrazia: è una delle misure di sicurezza più economiche che esistano. Una checklist stampata, un inventario aggiornato e una policy sull’email valgono più di molti software costosi. Se vuoi impostare questa procedura nel tuo studio o automatizzarla con uno strumento su misura, trovi i miei servizi e alcuni esempi nel portfolio.

Domande frequenti

Posso leggere le email dell’ex dipendente per recuperare pratiche in corso?

Non liberamente: il Garante considera le email corrispondenza tutelata. Organizza il passaggio di consegne prima dell’uscita e, per casi particolari, chiedi un parere al consulente privacy.

Basta cambiare la password dell’account?

No. Le sessioni già aperte su telefoni e app possono restare attive. Disattiva l’account e chiudi tutte le sessioni dal pannello di amministrazione.

Quando posso cancellare definitivamente l’account?

Dopo aver salvato i dati di lavoro e trascorso il periodo di risposta automatica fissato nella tua policy. Indicare tempi certi per iscritto ti tutela in caso di controlli.

Vale anche per collaboratori esterni e stagisti?

Sì. Qualunque persona abbia ricevuto un accesso deve perderlo quando finisce la collaborazione, con la stessa checklist.

← Tutti gli articoli

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto