Il riconoscimento facciale negli spazi pubblici accessibili resta vietato dall’AI Act, il regolamento europeo sull’intelligenza artificiale, un divieto già applicabile dallo scorso anno e pienamente esecutivo entro la fine del 2026. Lo ha ribadito giovedì 30 luglio il portavoce della Commissione europea per il Digitale, Thomas Regnier, nel briefing di mezzogiorno a Bruxelles, precisando però di non disporre di elementi sufficienti per esprimersi sul decreto legislativo italiano attualmente in discussione in Parlamento e di non voler quindi “giudicare in anticipo” il provvedimento.
Poco dopo, fonti di Palazzo Chigi hanno replicato assicurando che l’Italia “continuerà a rispettare la normativa europea, a partire dall’AI Act, come fatto finora, in coerenza con le garanzie costituzionali e dei diritti di libertà, la cui verifica spetta all’Autorità giudiziaria”, e rivendicando di essere stata “la prima in Europa ad adottare una normativa di sistema e a darne rapida attuazione” in materia di intelligenza artificiale.
Le parole del portavoce arrivano al culmine di una settimana di accelerazione dell’esecutivo sullo schema di decreto che recepisce in Italia il Regolamento (UE) 2024/1689, meglio noto come AI Act, nella parte relativa all’uso dell’intelligenza artificiale e del riconoscimento facciale da parte delle forze di polizia. Mercoledì 29 luglio la Commissione Politiche dell’Unione europea del Senato, presieduta dal senatore di Fratelli d’Italia Giulio Terzi di Sant’Agata, ha approvato un parere favorevole al testo; giovedì il provvedimento è passato all’esame delle commissioni Affari costituzionali e Giustizia di Camera e Senato, dove il voto della commissione Affari europei della Camera è stato nel frattempo rinviato, secondo quanto riferito da più fonti parlamentari.
Cosa prevede il decreto: identificazione in tempo reale e uso ex post
Il testo, che dà attuazione alla legge delega n. 132 del 2025 e che il Consiglio dei ministri ha approvato in esame preliminare il 10 giugno 2026, distingue due modalità di impiego del riconoscimento facciale da parte delle forze di polizia. L’articolo 8 disciplina l’identificazione biometrica remota in tempo reale in luoghi pubblici o aperti al pubblico: l’uso deve essere mirato e giustificato dalla necessità di prevenire una minaccia specifica e grave, compreso un attacco terroristico, oppure di ricercare persone scomparse o vittime di sequestro, tratta o sfruttamento sessuale.
L’articolo 10 riguarda invece il trattamento dei dati biometrici raccolti in contesti di ordine pubblico, ad esempio in occasione di cortei o eventi ad alta affluenza: i tratti del volto di chi vi accede possono confluire in un archivio locale, dove restano conservati per sette giorni, mentre i registri informatici delle operazioni (log) sono mantenuti per cinque anni. Se durante tale periodo viene accertato un reato, i dati diventano materiale d’indagine; altrimenti devono essere cancellati. Per il riconoscimento facciale attivato a posteriori, l’impiego è invece ammesso solo dopo la commissione di un reato, anche tentato, ai fini dell’identificazione di soggetti indiziati e sotto la responsabilità di un ufficiale di pubblica sicurezza o di polizia giudiziaria.
Il nodo della validazione giudiziaria e le riserve dell’Europarlamento
Il punto più controverso riguarda la procedura di autorizzazione per l’uso in tempo reale. Come emerso già a giugno, in una prima versione del provvedimento, l’eurodeputato Brando Benifei (S&D) aveva chiesto alla Commissione europea di contestare la procedura d’urgenza prevista dal decreto italiano, che consente alle forze di polizia di attivare l’identificazione biometrica in tempo reale sulla base di una comunicazione, anche in forma orale, al pubblico ministero, per ottenere poi una convalida giudiziaria entro un termine breve successivo all’attivazione. Secondo l’eurodeputato, se la convalida arriva dopo l’attivazione del sistema, l’eccezione rischia di trasformarsi nella prassi operativa ordinaria, svuotando di fatto il controllo preventivo dell’autorità giudiziaria che il regolamento europeo considera centrale.
Il Regolamento (UE) 2024/1689 parte infatti da un divieto generale di identificazione biometrica remota in tempo reale negli spazi accessibili al pubblico per finalità di polizia, classificando la pratica tra le applicazioni ad alto rischio e ammettendo eccezioni solo in un perimetro tassativo, subordinato ai principi di necessità, proporzionalità e limitazione nel tempo, nello spazio e alle persone ricercate. Il regolamento è entrato in vigore il 1° agosto 2024 ed è divenuto generalmente applicabile dal 2 agosto 2026, sebbene i divieti sulle pratiche di intelligenza artificiale considerate inaccettabili fossero già efficaci in precedenza.
Le opposizioni italiane e la difesa della maggioranza
L’accelerazione impressa dal governo ha suscitato le proteste delle opposizioni. Il senatore del Partito democratico Filippo Sensi ha parlato di “ennesima forzatura sui diritti e le libertà” e di “un altro mattoncino per lo Stato di Polizia che verrà”, mentre il capogruppo del Movimento 5 Stelle in commissione, il senatore Pietro Lorefice, ha abbandonato i lavori per protestare contro quella che ha definito “una forzatura gravissima della maggioranza”, chiedendo di attendere le audizioni di esperti già calendarizzate prima del voto. Il segretario di +Europa Riccardo Magi ha condensato la critica delle opposizioni parlando di una deriva “da Fratelli d’Italia a Grande Fratello d’Italia”.
Sul fronte opposto, il senatore Terzi di Sant’Agata ha difeso il testo sottolineandone la coerenza con il Regolamento (UE) 2024/1689 e con la delega conferita dal Parlamento, richiamando i principi di proporzionalità, non discriminazione, sorveglianza umana e trasparenza previsti dall’articolo 1 dello schema di decreto, e ricordando che l’impiego dei sistemi al di fuori dei casi previsti dalla legge comporta l’inutilizzabilità dei risultati e la loro cancellazione.
Il parere del Garante per la protezione dei dati personali
Anche il Garante per la protezione dei dati personali, pur giudicando il decreto complessivamente coerente con l’AI Act e con la legge delega, ha chiesto di integrare alcuni profili: un chiarimento sul ruolo della supervisione umana nei sistemi di intelligenza artificiale, una definizione più precisa delle responsabilità nei progetti di ricerca e sperimentazione, il coinvolgimento dell’Autorità negli spazi di sperimentazione normativa che comportino trattamenti di dati personali, e un rafforzamento delle garanzie sulla qualità delle banche dati biometriche utilizzate per l’identificazione.
Il Garante ha inoltre segnalato che il trattamento automatizzato e generalizzato dei dati biometrici delle persone che accedono a luoghi o eventi pubblici non è, a suo giudizio, coerente con l’AI Act, che consente il riconoscimento facciale ex post solo per ricerche mirate: l’elaborazione dei dati biometrici dovrebbe quindi avvenire esclusivamente sulle registrazioni già acquisite e in presenza di una specifica esigenza operativa, evitando raccolte massive e preventive. L’Autorità ha infine chiesto che le disposizioni sull’identificazione biometrica previste dal nuovo articolo 359-ter del codice di procedura penale vietino espressamente l’utilizzo di banche dati ottenute mediante tecniche di scraping indiscriminato o in violazione della normativa sulla protezione dei dati personali.
I prossimi passaggi
Il decreto deve completare l’iter dei pareri parlamentari, l’unico passaggio richiesto per la sua validità definitiva, prima di tornare al Consiglio dei ministri per l’approvazione finale; il testo può ancora essere modificato per recepire le condizioni poste dal Garante. Il termine per l’esercizio della delega legislativa scade il 10 ottobre 2026. Sulla vicenda è atteso inoltre un confronto tra la Commissione europea e le autorità italiane, che secondo alcune fonti di stampa dovrebbe tenersi nel mese di settembre, benché la Commissione non abbia confermato ufficialmente tempi o modalità di tale verifica.

