Un decreto che ha fatto e farà aumentare il dibattito della proporzionalità tra la difesa della privacy e quella dei cittadini
Il riconoscimento facciale è una tecnologia con un uso sempre in crescita, sia nel settore pubblico che privato e che sta guadagnando, negli ultimi anni, sempre maggior attenzione. Uno strumento che si basa su algoritmi avanzati che analizzano le varie caratteristiche del volto umano e che permette di identificare o verificare l’identità di una persona. Un sistema utilizzato quotidianamente da molti come metodo di sblocco e verifica di accesso sul proprio cellulare o computer. Per chi viaggia l’utilizzo più comune di questa applicazione si ritrova nei sistemi di scansione facciale negli aeroporti che migliorano la sicurezza e velocizzano i controlli di frontiera alle barriere doganali dei controlli passaporti. Tuttavia, la diffusione di questo strumento solleva notevoli questioni etiche e legali in relazione alla privacy e soprattutto alla protezione dei dati personali.

Ed è proprio la questione privacy ad aver acceso molti dibattiti, dopo che il 5 agosto il Consiglio dei ministri ha approvato un decreto legislativo che consente alla polizia l’utilizzo di sistemi tecnologici di riconoscimento facciale, seppur in casi circoscritti e limitati. Il provvedimento serve anche ad adeguare la legge italiana e ad allinearla all’AI Act europeo, approvato nel 2024, il regolamento che definisce i confini dei sistemi di sorveglianza.
Il decreto e la delicatezza della gestione dei dati sensibili
La parte più discussa del decreto riguarda gli articoli 8 e 10. Il primo regola l’utilizzo di questa tecnologia in luoghi pubblici o comunque aperti al pubblico e lo ammette solo in due casi specifici; la prevenzione di minacce specifiche e gravi alla sicurezza, come attacchi terroristici o pericoli di vita, e la ricerca di persone scomparse, come vittime di rapimenti o di atti illeciti come la tratta di esseri umani. In entrambi i casi, si limita l’utilizzo del riconoscimento facciale alla sola conferma dell’identità di soggetti già ricercati o di persone la cui identità già sia nota alle forze dell’ordine.
L’articolo 10 invece riguarda e disciplina i sistemi di video sorveglianza già funzionanti e installati. Questi impianti potranno essere integrati con “software di intelligenza artificiale a posteriori (ex-post)”, in grado cioè di attivare il riconoscimento facciale ma potranno essere attivati esclusivamente dopo la commissione di un reato e al solo fine di identificare persone «già indiziate».
Il dibattito si estende così alle modalità di acquisizione dei dati di riconoscimento facciale e specialmente alla loro conservazione e utilizzo. Inizialmente il decreto prevedeva la possibilità da parte della polizia di acquisire liberamente le immagini nei luoghi o negli eventi «rispetto ai quali sussistono esigenze di ordine e sicurezza pubblica», consentendo al sistema di elaborare automaticamente i dati biometrici di chiunque vi accedesse. Giudicato inaccettabile proprio per la violazione della privacy e per il sospetto di possibili schedature di massa di cittadini non coinvolti in attività illegali, è stata di conseguenza cambiata la procedura affinché non ci sia nulla di gestito autonomamente dall’intelligenza artificiale e, pur restando ferma per le forze dell’ordine la possibilità di registrare e conservare le immagini nelle piazze e negli spazi pubblici, l’attivazione automatica del riconoscimento facciale rimane vietata.
L’importanza delle banche dati
L’altro tema centrale riguarda la creazione delle banche dati da cui parte il riconoscimento facciale perché le immagini non potranno essere raccolte indiscriminatamente ovunque ma dovranno provenire dalle banche dati già in possesso alle forze dell’ordine o da immagini e filmati acquisiti legalmente. A questa problematica si accosta strettamente quella della conservazione dei dati raccolti. Nel caso di un concerto, ad esempio, le registrazioni dei volti dei partecipanti non solo potranno essere consultate e sottoposte a riconoscimento facciale esclusivamente in presenza di atti illeciti, ma dovranno essere tassativamente distrutte una volta definito che nulla vi è da indagare in relazione a quello specifico evento.

Inizialmente infatti il decreto prevedeva che nei luoghi o negli eventi «rispetto ai quali sussistono esigenze di ordine e sicurezza pubblica» il sistema potesse trattare automaticamente i dati biometrici di tutte le persone che vi entrano. A tutela dei cittadini le nuove norme stabiliscono che eseguano il confronto biometrico solo tramite una banca dati creata per quella specifica finalità investigativa e ne prevedono l’intera cancellazione alla scadenza dell’autorizzazione giudiziaria.
Un sistema che necessita una regolamentazione ferrea
Appare poi molto complesso anche l’iter per poter attivare o consultare le registrazioni di eventi pubblici o comunque con accesso al pubblico. La norma prevede che il questore o i vertici delle forze dell’ordine presentino una richiesta motivata al pubblico ministero a cui spetta il compito di autorizzare le modalità, i tempi e la durata d’uso del sistema. Nei casi urgenti la polizia può cominciare l’utilizzo del sistema anche prima, in autonomia, avvisando il Pm anche solo verbalmente per poi richiedere la convalida formale entro le 24 ore successive dopodiché il Pm ha altre 24 ore per decidere ed esprimersi.
Qualora l’autorizzazione non arrivi, la polizia interrompe il monitoraggio e distrugge i dati raccolti. Un impianto che rappresenta un forte punto controverso dato che in altri ambiti del diritto penale questo genere di autorizzazioni viene accordato da un giudice terzo (e neutrale), cioè il giudice per le indagini preliminari (Gip), e non dal Pm che costituisce a tutti gli effetti comunque una parte in causa (l’accusa).
Il rapporto tra privacy e sicurezza
Da sempre si discute di come trovare il giusto equilibrio tra sicurezza pubblica e rispetto della privacy. I Paesi che reputano più importante la “sicurezza statale” molto spesso lo fanno a discapito della privacy individuale e presentano tendenzialmente regimi autoritari e forti infrastrutture di controllo di massa.
In Cina, ad esempio, è attivo il sistema di video sorveglianza “Skynet” (affiancato da “Sharp Eyes” nelle aree rurali) che coordina più di 600 milioni di telecamere in tutto il Paese dotate di algoritmi di riconoscimento facciale capaci di tracciare e identificare i cittadini in tempo reale negli spazi pubblici operando senza particolari procedure di tutela della privacy.
In Russia il sistema Sorm è l’infrastruttura più nota dedicata alla sorveglianza delle attività web e delle telecomunicazioni, in genere con tutele minime a difesa dei cittadini. La Corea del Nord mantiene pressoché un controllo totale della popolazione attraverso una rete di sorveglianza estremamente capillare e l’accesso limitato, quando non azzerato, alle reti internet esterne. Paesi come Singapore e Emirati Arabi Uniti impiegano invece un approccio basato su una forte combinazione di telecamere di sicurezza a intelligenza artificiale e algoritmi predittivi, ottenendo altissimi tassi di sicurezza pubblica a scapito quasi totale della riservatezza individuale.
L’Europa è sempre alla ricerca del giusto equilibrio
L’Unione europea adotta invece un approccio opposto rispetto ai modelli autoritari, posizionandosi come il regolatore globale più severo a tutela della privacy tramite il principio della “sovranità digitale”. Tuttavia, anche le istituzioni europee si trovano a dover bilanciare la riservatezza con le esigenze di sicurezza nazionale e contrasto al crimine, generando intensi dibattiti interni, come quello che sta appunto avvenendo in Italia.
La creazione europea dell’AI Act vieta categoricamente le pratiche di sorveglianza biometrica di massa giudicate lesive dei diritti umani, solo uno degli strumenti che sono stati creati e che sono continuamente in fase di evoluzione. Il regolamento vieta tassativamente anche sistemi di controllo come il “Social Scoring” (attivo in Cina), una classificazione biometrica e sociale basata su opinioni politiche o orientamento sessuale e l’utilizzo del riconoscimento facciale in tempo reale, che ha acceso il dibattito proprio in Italia dopo il decreto del 5 agosto scorso.
Con oltre 400 milioni di abitanti l’Europa si trova a gestire più di 400 milioni di nuance diverse di opinioni sulla opportunità o meno dei vari sistemi di controllo e si preannuncia lungo e complesso il cammino verso un equilibrio condiviso, come sempre è quando si sceglie di rispettare la salvaguardia democratica e i diritti dei singoli individui.
Adamo De Palma
Foto © ai4business.it-sicurezza, techprincess.it, ris.ch, ilpost.it












