— 📻 Radio Byoblu 3.0 Iscriviti alla newsletter✉ Newsletter ♥ Sostieni
Il primo blog di informazione indipendente
Ultim'ora
Iscriviti alla newsletter✉ Newsletter byoblu [3.0]
Politica

Riconoscimento facciale: cosa stiamo per approvare, come fuziona e quali sono i rischi.

Via libera in commissione al Senato allo schema di decreto che recepisce l’AI Act: cosa prevede davvero, cosa dice il Garante e dove stanno i rischi.
Byoblu·30 luglio 2026
Politica — Byoblu
🔊 Ascolta l’articolo

Mercoledì mattina, in commissione Politiche dell’Unione europea del Senato, la maggioranza ha dato il via libera allo schema di decreto legislativo che disciplina l’uso dell’intelligenza artificiale e del riconoscimento facciale da parte delle forze di polizia. È il provvedimento che adegua l’ordinamento italiano al Regolamento europeo 1689 del 2024, l’AI Act, sulla base della legge delega n. 132 del 2025. Pd e Movimento 5 Stelle hanno protestato duramente, parlando di blitz. La maggioranza rivendica la piena coerenza con le regole europee. L’obiettivo dichiarato è chiudere l’iter entro i primi giorni di settembre.

Il parere delle commissioni parlamentari, in questa procedura, è l’unico passaggio che coinvolge le Camere: poi il testo torna in Consiglio dei ministri per l’approvazione definitiva. Da qui la temperatura dello scontro. Il senatore del Pd Filippo Sensi ha parlato di «ennesima forzatura sui diritti e le libertà», aggiungendo che «Palazzo Chigi ordina, il Parlamento si piega» e definendo il provvedimento «un altro mattoncino per lo Stato di Polizia che verrà». Sarò scontato, sarò trito e ritrito, sentito e già sentito… ma l’ovvio talvolta ha bisogno di essere ribadito: non erano mica quelli del PD che sostenevano con forza la legittimità di rincorrere i cittadini che facevano jogging sulla spiaggia, da soli, usando addirittura l’elicottero? Capite che sentire Dracula che denuncia i vampiri lascia un po’ così… Il senatore M5S Pietro Lorefice, capogruppo in commissione, ha abbandonato i lavori denunciando «una forzatura gravissima della maggioranza» e chiedendo che si attendessero le audizioni già calendarizzate. In sostanza, sostiene che ci fossero delle audizioni già programmate, da attendere prima di esprimere parere favorevole. Va detto che non era obbligatorio e che la Commissione Politiche UE esprime un parere consultivo. Dalla maggioranza, il presidente della commissione Giulio Terzi di Sant’Agata (Fratelli d’Italia) ha replicato che il testo è coerente con l’AI Act, con la legge delega e con la Costituzione, e che vi sono espressamente richiamati i principi di proporzionalità, non discriminazione, sorveglianza umana e trasparenza.

Un promemoria: cos’è l’AI Act

Un passo indietro, per chi non mastica sigle europee. L’AI Act è il Regolamento UE 2024/1689, la prima cornice normativa organica al mondo sull’intelligenza artificiale. Classifica i sistemi per livello di rischio: alcuni usi sono vietati, quelli «ad alto rischio» — tra cui l’identificazione biometrica — sono ammessi solo con obblighi stringenti di trasparenza, tracciabilità e sorveglianza umana. L’identificazione biometrica remota in tempo reale negli spazi pubblici è in linea di principio proibita, con eccezioni tassative che gli Stati membri possono attivare per finalità di sicurezza. Le regole europee sono entrate progressivamente in applicazione a partire dal 2025, e il decreto italiano nasce proprio per riempire quello spazio di discrezionalità nazionale.

Cosa prevede il decreto, articolo per articolo

Conviene entrare nel merito, perché è lì che il diavolo si nasconde.

L’articolo 8 riguarda l’identificazione biometrica remota in tempo reale in luoghi pubblici. È ammessa soltanto per prevenire minacce specifiche e gravi — un attacco terroristico, un pericolo per la vita o l’incolumità delle persone — e per cercare persone scomparse o vittime di sequestro, tratta di esseri umani, sfruttamento sessuale. La richiesta motivata parte dal questore, dai comandanti provinciali dei Carabinieri o della Guardia di finanza, o dai responsabili di specifici servizi centrali, e va rivolta al procuratore del tribunale del capoluogo del distretto. Serve un decreto motivato dell’autorità giudiziaria che indichi finalità, durata (non oltre quindici giorni, prorogabili), area interessata e persone da cercare. In casi di urgenza, però, i sistemi possono essere attivati subito, con comunicazione al procuratore «anche in forma orale»: la richiesta formale va presentata entro 24 ore e l’autorità giudiziaria decide nelle 24 successive.

L’articolo 10 riguarda l’uso a posteriori: il riconoscimento facciale applicato a registrazioni già esistenti, consentito solo dopo la commissione di un reato, anche tentato, e solo per identificare persone già indiziate sulla base di documentazione videofotografica e di altri elementi oggettivi e verificabili, sotto la responsabilità di un ufficiale di pubblica sicurezza designato dal questore.

Sui tempi di conservazione: sette giorni per i dati raccolti localmente, poi cancellazione automatica. Se nel frattempo emerge un’indagine, quei dati diventano materiale investigativo e possono essere trattenuti per cinque anni. I log informatici — cioè la traccia di chi ha fatto cosa — vanno conservati cinque anni e non possono essere modificati. Il testo vieta espressamente di fondare un’indagine sul solo riconoscimento facciale e di usare l’IA per «identificazione biometrica generalizzata, non mirata e priva di collegamento con un reato o procedimento penale».

Il nodo: l’archivio dei volti di chi non ha fatto nulla

Il punto più contestato è la previsione che, in luoghi o eventi con particolari esigenze di ordine pubblico — stazioni, piazze, stadi, percorsi di cortei, concerti — possa scattare il trattamento automatizzato dei dati biometrici di chi accede, con memorizzazione locale per sette giorni. Tradotto: chi passa da lì vede i propri tratti del volto acquisiti e conservati, anche se non è sospettato di nulla e anche se nessun reato è stato commesso.

Secondo gli uffici legislativi dell’opposizione al Senato, questa raccolta preventiva sarebbe incompatibile con l’AI Act, perché avviene «in modo non mirato, senza alcun collegamento con un reato». Sulla stessa lunghezza d’onda, sul punto specifico, il Garante per la protezione dei dati personali: pur giudicando il decreto nel complesso coerente con il regolamento europeo e con la legge delega, l’Autorità ha chiesto di chiarire il ruolo della supervisione umana, di evitare raccolte massive e preventive in luoghi ed eventi pubblici, di limitare l’elaborazione ai dati provenienti da banche dati già in uso alle forze di polizia o acquisiti lecitamente nelle indagini, e di vietare espressamente l’uso di archivi costruiti con scraping indiscriminato. Il Garante chiede insomma che il riconoscimento ex post resti quello che l’AI Act consente: una ricerca mirata, non una pesca a strascico.

Il problema che nessuna legge risolve

Qui sta il cuore della questione. Il perimetro giuridico di una tecnologia e il suo uso concreto sono due cose diverse. Una legge scritta bene stabilisce chi può fare cosa, per quanto tempo, con quale autorizzazione. Ma una volta che l’infrastruttura esiste — telecamere, algoritmi, banche dati biometriche, canali di accesso — esiste per sempre, e la sua governance dipende dagli uomini che la maneggiano.

La storia italiana su questo non è un’ipotesi teorica. Il caso che portò alla luce il sistema di dossieraggio costruito attorno alla sicurezza Telecom, con Giuliano Tavaroli al centro dell’inchiesta, mostrò come strumenti tecnicamente legittimi di accesso ai dati di comunicazione potessero essere piegati alla costruzione di fascicoli su giornalisti, politici, imprenditori, calciatori. Non fu una falla della tecnologia: fu una falla umana dentro una tecnologia disponibile. E ogni volta che la disponibilità aumenta, aumenta la superficie di rischio. Vale per i tabulati, vale per i database sanitari, vale — a maggior ragione — per un archivio di volti associati a orari e luoghi.

C’è poi la questione dell’affidabilità. Gli studi sull’accuratezza dei sistemi di riconoscimento facciale segnalano da anni tassi di errore diseguali a seconda dell’etnia e del genere del soggetto. Il divieto di fondare un’indagine sul solo riconoscimento facciale, previsto dal decreto, serve esattamente a questo. Resta da vedere quanto quel divieto sarà robusto nella pratica quotidiana di un commissariato.

La Cina non è un’ipotesi di scuola

Di sorveglianza biometrica di massa su Byoblu si è parlato per anni, quando in Italia il tema faceva sorridere. Non come distopia letteraria, ma come descrizione di ciò che in Cina esiste già: reti di telecamere integrate con l’identificazione biometrica, riconoscimento agli incroci, ai varchi, nei trasporti, e cittadini che hanno interiorizzato la consapevolezza di essere osservati. Il punto interessante non è tecnico. È antropologico: la sorveglianza permanente cambia il comportamento delle persone anche quando non produce nessuna sanzione. Chi sa di essere ripreso a un corteo si comporta diversamente. Anche se non ha nulla da nascondere. Questo è il costo che nessun regolamento europeo mette a bilancio. Il principio di indeterminazione di Heisenberg ci insegna che se osserviamo qualcosa, la cambiamo.

L’altro lato del piatto della bilancia

Ora parliamo però anche di quello che ci si guadagna (a prescindere dal fatto che si possa sostenere o meno che il gioco valga la candela). Il rischio per la riservatezza è reale ma differito, statistico, potenziale. Gli altri rischi — quelli di cui i cittadini si lamentano ogni giorno, spesso inascoltati — sono immediati e concreti: rapine, aggressioni, violenze sessuali, auto lanciate sulla folla, attentati. Non è un caso che il confronto politico di queste ore si svolga sullo sfondo dei recenti episodi di violenza urbana.

Non è un argomento che chiude la discussione, e non lo si può usare come lasciapassare: la logica del «meno peggio» è la strada maestra per svuotare i diritti un pezzo alla volta, e chi la usa di solito non si ferma al primo pezzo. Ma è un argomento che va messo sul tavolo, perché sicurezza e libertà non sono valori in competizione soltanto quando fa comodo alla propaganda dell’una o dell’altra parte.

Insomma, la domanda è: sareste disposti a barattare un pezzo della vostra privacy potenziale per ridurre il rischio che vostra figlia venga trascinata a mezzanotte dietro a una siepe mentre aspetta la metropolitana a Milano? E sto parlando di uno delle migliaia di fatti di cronaca che si possono leggere tutti i giorni sui giornali. Quanto vale la percezione di sicurezza aggiunta, nel vostro sistema di pesi e contrappesi?

Come sempre, una tecnologia non è buona o cattiva a prescindere. Bisogna valutare se i contrappesi previsti — autorizzazione giudiziaria, tempi di conservazione stretti, log immodificabili, divieto di prova unica — siano veri contrappesi o formule di stile. Perché su un archivio di volti non esiste il ripensamento: quando i dati sono raccolti, sono raccolti. E il momento per porre condizioni è adesso, mentre il testo attende i pareri delle commissioni Affari europei, Affari costituzionali e Giustizia di Camera e Senato prima dell’ultimo passaggio in Consiglio dei ministri. Dopo, si discuterà solo degli eventuali utilizzi illeciti.

📻 RADIO Caricamento…