No. In Italia non esiste una norma che imponga alle aziende di tenere un registro dei visitatori. È bene dirlo subito, perché quasi tutti i fornitori di software — noi compresi, se non stiamo attenti — hanno l'incentivo a raccontarla diversamente.
Detto questo, la domanda giusta non è «è obbligatorio?» ma «che cosa mi serve per rispettare gli obblighi che ho davvero?». E lì il quadro cambia: ci sono almeno tre insiemi di regole che, senza mai nominare il registro visitatori, diventano difficili da rispettare se non sapete chi è entrato in azienda e quando.
Questo articolo mette in fila quelle regole, con i riferimenti esatti, e distingue con precisione tra quello che la legge impone, quello che è conseguenza pratica di un obbligo e quello che è semplicemente buona prassi. La distinzione conta: se in una riunione dite a un RSPP che il registro visitatori è obbligatorio per legge, ha già capito che non conoscete la materia.
La risposta breve, senza giri di parole
Nessuna disposizione di carattere generale del diritto italiano obbliga un'azienda privata a registrare i visitatori. Non lo fa il Testo Unico sulla sicurezza, non lo fa il GDPR, non lo fa una norma di pubblica sicurezza. Se cercate «obbligo registro visitatori» troverete decine di pagine che dicono il contrario: guardate chi le ha scritte, e quasi sempre è chi quel registro ve lo vende.
Esistono invece obblighi indiretti. Sono obblighi veri, con sanzioni vere, che non parlano di registri ma di cose che senza un registro non si riescono a fare bene. Sono tre.
Il committente deve verificare l'idoneità tecnico-professionale dell'impresa appaltatrice, fornirle informazioni dettagliate sui rischi specifici dell'ambiente in cui andrà a operare, cooperare e coordinarsi con lei, ed elaborare il DUVRI, il documento unico di valutazione dei rischi da interferenze.
E poi c'è il comma 8, quello che in azienda tutti conoscono almeno di nome: il personale delle imprese appaltatrici e subappaltatrici deve essere munito di apposita tessera di riconoscimento corredata di fotografia, con le generalità del lavoratore e l'indicazione del datore di lavoro. La sanzione per il datore di lavoro che non la fornisce va da 142,38 a 711,92 euro per ciascun lavoratore. Il lavoratore che non la espone rischia da 71,19 a 427,16 euro.
L'articolo 26 comma 8 riguarda i lavoratori in appalto, non i visitatori. Nessuna norma impone di identificare il cliente che viene in visita commerciale o il candidato che arriva per un colloquio.
Ma se un'impresa esterna lavora da voi e succede qualcosa, la domanda che vi verrà fatta è: chi c'era, per conto di chi, e da che ora. Senza una traccia, quella domanda non ha risposta.
Il GDPR non impone il registro, ma governa come lo tenete
Qui vale la pena essere precisi, perché circola parecchia confusione. Non esiste alcun provvedimento del Garante per la protezione dei dati personali specificamente dedicato ai registri visitatori aziendali. Chi ne cita uno, se lo sta inventando.
Esistono però principi che si applicano eccome, dal momento che nome, cognome, azienda di provenienza e orario di ingresso sono dati personali a tutti gli effetti.
La base giuridica. Nella maggior parte dei casi è il legittimo interesse del titolare (articolo 6.1.f del GDPR): sicurezza dei luoghi, controllo degli accessi, tutela del patrimonio. Non è il consenso, e non potrebbe esserlo: un consenso chiesto alla persona che sta in piedi davanti alla guardiola e vuole entrare non sarebbe liberamente prestato. Dove invece opera un obbligo di legge — la tessera di riconoscimento in appalto, per esempio — la base è l'articolo 6.1.c.
La minimizzazione. Si raccolgono i dati necessari e nulla di più. È il principio che rende problematica la prassi, diffusissima in portineria, di fotocopiare o trattenere il documento d'identità. Il Garante è costante da vent'anni: la copia del documento si giustifica solo quando una norma la prevede o quando serve davvero un'identificazione più accurata per il contesto specifico. «Abbiamo sempre fatto così» non è una base giuridica.
La riservatezza. L'articolo 5.1.f chiede che i dati siano trattati con un'adeguata sicurezza. Un quaderno aperto sul bancone, su cui ogni visitatore per firmare legge nomi, ditte e orari di chi è passato prima di lui, va nella direzione opposta. Non è una multa in arrivo: è la cosa a cui non sapete rispondere quando ve la fanno notare durante un audit.
La conservazione. Nessuna norma fissa per quanto tempo tenere i dati dei visitatori. Lo decide il titolare del trattamento e deve poterlo motivare: è il principio di responsabilizzazione. Il problema del quaderno è che quella scelta non l'avete mai fatta — finisce in un cassetto e ci resta finché qualcuno non sgombera l'archivio. Ne abbiamo scritto in un articolo dedicato: per quanto tempo si conservano i dati dei visitatori.
Le certificazioni: cosa guarda l'auditor
Se l'azienda è certificata, il registro diventa di fatto necessario per una ragione diversa: non lo chiede la legge, lo chiede il vostro stesso sistema di gestione.
La ISO 45001 richiede che l'organizzazione governi le attività degli appaltatori e che sia preparata a rispondere alle emergenze. La ISO 27001, dove applicata, chiede il controllo degli accessi fisici alle aree in cui stanno le informazioni. In entrambi i casi l'auditor non chiede «avete un registro?»: chiede di vedere come lo dimostrate. E la dimostrazione, se esiste, è una traccia.
Quindi il registro serve o no?
Dipende da quante persone vi entrano, e la risposta onesta non è sempre sì.
| Situazione | Cosa ha senso fare |
|---|---|
| Entrano poche persone a settimana, quasi sempre le stesse | Il quaderno va benissimo. Non serve spendere soldi per otto righe al mese: sistemate semmai la parte privacy, coprendo i nomi già scritti. |
| Entrano imprese esterne che lavorano in stabilimento | Serve una traccia, perché l'articolo 26 vi chiede coordinamento e la tessera di riconoscimento. Il registro è il presupposto pratico, non l'adempimento. |
| Entrano dieci o più esterni al giorno | Il quaderno non regge: la colonna delle uscite resta vuota e al punto di raccolta non avete un elenco. Qui un registro digitale si ripaga da solo in tempo della portineria. |
| Siete certificati ISO 45001 o 27001 | Vi serve poter dimostrare il controllo degli accessi e la gestione degli appaltatori. Una traccia consultabile e conservata a termine è quello che l'auditor si aspetta di vedere. |
Se vi serve mettere ordine adesso e senza spendere, abbiamo preparato un modello di registro visitatori in Excel: tendine già pronte, durata calcolata da sola, le righe senza orario di uscita che si evidenziano, un foglio per le imprese in appalto e i periodi di conservazione dei dati. Si scarica lasciando solo nome ed email.
Domande frequenti
Il registro visitatori è obbligatorio per legge in Italia?
No. Non esiste una norma di carattere generale che lo imponga. Diventa però il modo pratico di rispettare obblighi che esistono davvero: la progettazione del piano di emergenza tenendo conto delle persone presenti, il coordinamento con le imprese appaltatrici e i requisiti dei sistemi di gestione certificati.
Serve il consenso del visitatore per registrare i suoi dati?
Di regola no. La base giuridica corretta è il legittimo interesse del titolare, non il consenso: quest'ultimo, richiesto all'ingresso a chi vuole entrare, non sarebbe considerato liberamente prestato e quindi non sarebbe valido. Al visitatore va però consegnata o resa disponibile l'informativa.
Si può fotocopiare il documento d'identità in portineria?
Solo in casi limitati. Il Garante ammette la copia del documento quando è una norma a prevederla o quando il contesto specifico richiede un'identificazione più accurata. La comodità e l'abitudine non bastano a giustificarla.
Il registro visitatori cartaceo è a norma?
Non è vietato. Diventa problematico quando resta aperto sul bancone e ogni visitatore legge i dati dei precedenti, perché è in contrasto con il principio di riservatezza dell'articolo 5.1.f, e quando nessuno ha stabilito dopo quanto tempo va distrutto.
Che sanzioni si rischiano?
Non per l'assenza del registro, che non è sanzionata perché non è obbligatorio. Le sanzioni citate in questo articolo colpiscono altre condotte: la mancata tessera di riconoscimento ai lavoratori in appalto, da 142,38 a 711,92 euro per lavoratore, e la violazione degli obblighi di gestione delle emergenze, punita con l'arresto da due a quattro mesi o con l'ammenda fino a 5.695,36 euro.
Fonti
- D.M. 2 settembre 2021, Allegato II — contenuti del piano di emergenza
- D.Lgs 81/2008, art. 26 — obblighi connessi ai contratti d'appalto, d'opera o di somministrazione
- D.Lgs 81/2008, art. 43 — disposizioni sulla gestione delle emergenze
- D.Lgs 81/2008, art. 55 — sanzioni per il datore di lavoro e il dirigente; importi rivalutati dal Decreto direttoriale MLPS n. 111/2023
- Regolamento (UE) 2016/679, artt. 5 e 6 — principi applicabili al trattamento e basi giuridiche
- Garante per la protezione dei dati personali, provvedimento 27 ottobre 2005 — copia dei documenti di identità