Da oggi la Polizia può usare le telecamere IA per il riconoscimento facciale, ma non sempre
Anche se non se ne è parlato molto oggi, mercoledì 30 settembre, è una data importante per il rapporto tra tecnologia e sicurezza nel nostro Paese. Entra infatti in vigore il decreto legislativo 9 settembre 2026, n. 160, pubblicato sulla Gazzetta Ufficiale n. 214 del 15 settembre. Il provvedimento adegua la normativa italiana all'AI Act dell'Unione Europea (il Regolamento Ue 2024/1689), e introduce una disciplina specifica per l'utilizzo dei sistemi di riconoscimento biometrico nell'attività delle forze di polizia.
Non si tratta affatto di una misura marginale. Tra gli aspetti più delicati previsti dalla norma rientrano infatti le modalità per l'utilizzo del riconoscimento facciale e, più in generale, l'identificazione a distanza attraverso caratteristiche biometriche da parte delle forze dell'ordine. La nuova disciplina non introduce quindi un via libera generalizzato all'uso dell'intelligenza artificiale per identificare le persone, ma stabilisce in quali circostanze questi strumenti possono essere utilizzati e quali autorizzazioni e garanzie devono accompagnarne l'impiego. Si tratta dunque di un impianto legislativo fondamentale per stabilire il modo in cui la tecnologia può aiutare la polizia senza però sfociare nella sorveglianza di massa indiscriminata.
Come funziona il riconoscimento facciale con l'IA
Il funzionamento di base è simile a quello di altri sistemi biometrici, come il riconoscimento delle impronte digitali. Su Fanpage.it ne avevamo parlato approfonditamente in questo articolo dello scorso luglio. Una telecamera rileva il volto di una persona e il software ne analizza caratteristiche e punti distintivi, come la distanza tra gli occhi, la forma del naso e della bocca, i contorni del viso e altri elementi. L'immagine viene quindi elaborata per renderla confrontabile con quelle presenti in una banca dati. Attraverso algoritmi di visione artificiale e modelli di apprendimento automatico, le caratteristiche del volto vengono trasformate in una rappresentazione numerica, una sorta di "firma" matematica. Il sistema confronta poi questa rappresentazione con quelle disponibili e può segnalare una possibile corrispondenza. Si tratta di una tecnologia già presente in applicazioni di uso quotidiano, come i sistemi di autenticazione biometrica degli smartphone, ma nel contesto delle attività di polizia le conseguenze dell'identificazione possono essere molto più rilevanti. Per questo la legge introduce limiti specifici.
Riconoscimento in tempo reale: quando è possibile
L'AI Act vieta in linea generale l'identificazione biometrica remota "in tempo reale" negli spazi accessibili al pubblico per finalità di contrasto. Il divieto ammette però alcune eccezioni, che devono essere previste e autorizzate dalla legislazione nazionale. Il D.Lgs. 160/2026 costruisce in questo ambito un sistema articolato su due diversi percorsi. Il primo è quello preventivo, previsto dall'articolo 8 del decreto. Può essere utilizzato, tra gli altri casi indicati dalla disciplina, per prevenire specifiche minacce o per la ricerca mirata di persone scomparse e di vittime di sequestro, tratta di esseri umani o sfruttamento sessuale. L'autorizzazione spetta al Procuratore della Repubblica e l'impiego è temporalmente limitato. Secondo la disciplina riportata, la durata massima è di 15 giorni.
Per le indagini serve il giudice
Il secondo percorso è quello investigativo, disciplinato dal nuovo articolo 359-ter del codice di procedura penale. In questo caso l'obiettivo è la ricerca mirata di una persona nell'ambito di un'indagine. L'esempio più calzante è quello di un latitante o di una vittima di rapimento. La richiesta viene presentata dal PM e l'autorizzazione spetta al giudice per le indagini preliminari. Il sistema, dunque, non può essere utilizzato semplicemente per identificare indistintamente tutte le persone riprese da una telecamera. La normativa prevede inoltre una procedura per le situazioni di particolare urgenza. L'operazione può essere avviata immediatamente, ma deve essere sottoposta a successiva convalida da parte del giudice. In caso contrario, i risultati non possono essere utilizzati e i dati devono essere cancellati.
Riconoscimento a posteriori: cosa succede ai filmati
Diverso è il caso del riconoscimento facciale a posteriori, cioè effettuato su immagini già registrate. Le telecamere possono raccogliere le immagini, ma l'analisi biometrica successiva deve essere collegata a uno specifico reato o procedimento penale. La normativa esclude quindi un utilizzo generalizzato e indiscriminato dei filmati per cercare continuamente l'identità delle persone riprese. Una disciplina particolare riguarda anche luoghi ed eventi caratterizzati da specifiche esigenze di ordine e sicurezza pubblica. Le immagini possono essere memorizzate, mentre l'estrazione e il confronto dei dati biometrici avvengono successivamente e solo in presenza delle condizioni previste dalla legge, in particolare dopo la commissione di un reato.
Banche dati, sicurezza e tracciabilità: quali sono le garanzie
Il decreto prevede anche una serie di garanzie tecniche e organizzative. Prima dell'utilizzo dei sistemi deve essere effettuata una valutazione dell'impatto sui diritti fondamentali e sulla protezione dei dati. Le operazioni devono inoltre essere tracciate attraverso log non modificabili, conservati per cinque anni. Il Ministero dell'Interno dovrà pertanto definire tutti i requisiti relativi all'accuratezza dei sistemi, al loro monitoraggio e alle misure necessarie per ridurre possibili effetti discriminatori.
Un altro limite riguarda le banche dati. Non è infatti previsto il ricorso indiscriminato a immagini raccolte dal web attraverso attività di scraping (ossia la "pesca" automatizzata di dati online). I confronti devono essere effettuati utilizzando database specificamente previsti e, nei casi indicati dalla disciplina, riferiti al singolo evento o alla singola esigenza investigativa.
Un'altra delle garanzie più importanti sul tavolo riguarda poi il divieto di affidare esclusivamente all'IA tutte quelle decisioni che possono comportare conseguenze operative sulla persona. L'eventuale corrispondenza individuata dal sistema non equivale quindi automaticamente all'identificazione certa di un individuo e non può, da sola, determinare un arresto. Per il momento questo è uno scenario che lasciamo alla fantascienza distopica.