Logo FaroLibero FARO LIBERO notizie dal mondo e inchieste
Il riconoscimento facciale entra nelle indagini
in_politica

Il riconoscimento facciale entra nelle indagini

Dal 30 settembre il decreto 160 autorizza la polizia a identificare le persone dal vivo, su autorizzazione di un magistrato. È il terzo atto in tredici mesi: cosa dicono le regole italiane sull'IA, e cosa resta fuori.

ada·dom 11 ott 2026, 11:36·0 min

Agente di polizia a un varco aeroportuale controlla i documenti di un viaggiatore
Agente di polizia a un varco aeroportuale controlla i documenti di un viaggiatore

L'identificazione biometrica remota in tempo reale è una tecnica investigativa prevista dalla legge italiana dal 30 settembre. Il decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre, disciplina come le forze di polizia possono usare i sistemi di intelligenza artificiale, con quali autorizzazioni e con quali limiti. È l'ultimo di tre atti con cui l'Italia, in tredici mesi, si è data le regole sull'intelligenza artificiale.

Il quadro

Sono tre atti in tredici mesi. La legge 132 del 23 settembre 2025 ha posto le basi e le deleghe. Il decreto 160 del 2026 ha scritto le norme su polizia, procedura penale, responsabilità civile e penale. Il decreto 179 del 7 ottobre 2026, in vigore dal 23 ottobre, ha distribuito i poteri di vigilanza, dettato le regole sul lavoro, la sanità e la pubblica amministrazione, e istituito lo spazio di sperimentazione. Sullo sfondo, i due decreti sicurezza del 2025 e del 2026 hanno rafforzato videosorveglianza e poteri di identificazione. La sorveglianza biometrica non arriva da sola: arriva dentro una sequenza.

Tre atti in tredici mesi

La legge 23 settembre 2025, n. 132, pubblicata in Gazzetta il 25 settembre e in vigore dal 10 ottobre 2025, è il primo intervento organico del parlamento italiano sull'intelligenza artificiale. Non sostituisce il regolamento europeo 2024/1689, l'AI Act, ma lo affianca. Contiene norme sul lavoro (articolo 11: informativa preventiva ai lavoratori sull'uso dei sistemi, con richiamo all'articolo 4 dello Statuto dei lavoratori), sulla pubblica amministrazione (articolo 14: tracciabilità delle decisioni e decisione finale riservata a una persona), sulla giustizia (articolo 15: interpretazione, valutazione delle prove e provvedimenti restano al magistrato), sulla sanità e sulle professioni intellettuali. Sul piano penale introduce il nuovo articolo 612-quater del codice penale, che punisce con la reclusione da uno a cinque anni la diffusione di immagini, video o voci alterati con sistemi di intelligenza artificiale, e una circostanza aggravante comune per i reati commessi con questi strumenti.

L'articolo 6 esclude dal campo di applicazione l'intelligenza artificiale usata dalle forze di polizia per finalità di sicurezza nazionale. L'articolo 24 delega il governo ad adeguare la normativa nazionale all'AI Act, con particolare riguardo all'attività di polizia. Il decreto 160 nasce da lì.

Il terzo atto è il decreto legislativo 7 ottobre 2026, n. 179, in Gazzetta l'8 ottobre e in vigore dal 23 ottobre. Distribuisce i ruoli: l'Agenzia per la cybersicurezza nazionale diventa autorità di vigilanza del mercato e punto di contatto unico verso l'Unione europea, l'Agenzia per l'Italia digitale diventa autorità di notifica, Banca d'Italia, Consob e IVASS vigilano sui rispettivi settori, il Garante per la protezione dei dati personali mantiene le competenze su contrasto, frontiere, giustizia e processi democratici. Istituisce lo spazio di sperimentazione regolamentata, la sandbox, gestita congiuntamente dalle due agenzie.

Cosa autorizza il decreto 160

Il Titolo I riguarda le forze di polizia. L'articolo 3 fissa il principio: i sistemi sono uno strumento di supporto, e prima che un risultato automatico entri in un atto che incide sulla sfera giuridica di una persona serve una revisione umana qualificata e tracciabile. Per i sistemi classificati ad alto rischio è prevista una sorveglianza umana effettiva, affidata a personale formato. Il decreto indica anche i contenuti dei corsi: errori e distorsioni dei sistemi, interpretazione critica dei risultati, rischi di cybersicurezza.

L'articolo 8 è il cuore del provvedimento. Ammette l'identificazione biometrica remota in tempo reale in luoghi pubblici o aperti al pubblico per due finalità: la prevenzione di una minaccia specifica e imminente per la vita, e la ricerca di persone scomparse o vittime di sequestro di persona, tratta di esseri umani, sfruttamento sessuale. Serve l'autorizzazione del Procuratore della Repubblica, chiesta dal questore, dai comandanti provinciali di carabinieri e guardia di finanza o dai servizi centrali interforze. L'autorizzazione deve indicare la finalità, la durata, l'area territoriale, le persone interessate, le banche dati di riferimento e le tecnologie impiegate. Non può superare i quindici giorni, prorogabili con motivazione. Nei casi di urgenza la polizia attiva il sistema e inoltra la richiesta entro ventiquattro ore. Se le condizioni non sono rispettate, l'uso si interrompe, i dati acquisiti si cancellano e i risultati sono inutilizzabili.

L'articolo 13 introduce nel codice di procedura penale l'articolo 359-ter, che sposta la stessa tecnica dentro le indagini preliminari. Qui autorizza il giudice per le indagini preliminari, su richiesta del pubblico ministero, per i delitti puniti con la reclusione non inferiore nel massimo a quattro anni, per la ricerca di latitanti e per la ricerca mirata di vittime di tratta o sfruttamento. Il decreto delimita area, persone e durata, e prevede la convalida nei casi urgenti.

L'articolo 10 disciplina una cosa diversa: il riconoscimento facciale a posteriori, su immagini già acquisite. Per la ricerca mirata di un indiziato serve l'autorizzazione del giudice per le indagini preliminari, su richiesta del pubblico ministero. L'autorizzazione non serve quando la tecnologia è usata dopo la commissione di un reato al solo fine dell'identificazione iniziale di un potenziale indiziato, se l'identificazione si fonda su elementi oggettivi e verificabili legati al fatto. Le immagini dei volti raccolte in luoghi o eventi con esigenze di ordine pubblico si conservano localmente per sette giorni, senza elaborazione biometrica fino alla commissione di un reato. Titolare del trattamento è il Ministero dell'interno, Dipartimento della pubblica sicurezza.

Il decreto vieta l'uso di banche dati biometriche alimentate con lo scraping non mirato, definito all'articolo 2 come l'estrazione automatizzata e indiscriminata di immagini facciali dalla rete o da filmati di videosorveglianza per creare o ampliare archivi di riconoscimento facciale.

Sul versante penale l'articolo 12 introduce l'articolo 437-bis del codice penale, "Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi": reclusione da uno a cinque anni, da due a otto se ne deriva un pericolo per la sicurezza dello Stato, per chi omette le misure tecniche o la sorveglianza umana su sistemi ad alto rischio; da due a sei, da tre a dieci, per chi altera quei sistemi. L'articolo 15 estende la responsabilità amministrativa degli enti, con sanzioni pecuniarie da 600 a 1.000 quote e sanzioni interdittive. Gli articoli da 16 a 20 intervengono sulla responsabilità civile: il danneggiato può chiedere al giudice l'esibizione della documentazione tecnica, la violazione degli obblighi del regolamento europeo fa presumere il nesso causale, salvo prova contraria, e la conformità certificata del sistema non esclude da sola la responsabilità. L'articolo 21 concede un anno per rendere compatibili i sistemi di polizia già in uso, in sviluppo o già oggetto di contratti.

Il secondo decreto: il lavoro, la sanità, la pubblica amministrazione

Le parti che riguardano i cittadini comuni stanno nel decreto 179. L'articolo 41 vieta di adottare unicamente in via automatizzata le decisioni che incidono sulla costituzione, la modifica o la cessazione del rapporto di lavoro, comprese le valutazioni e i provvedimenti disciplinari. La decisione finale deve essere di una persona fisica con potere effettivo; il consenso del lavoratore non sana l'eventuale violazione; il licenziamento deciso da un sistema è nullo. L'articolo 42 inserisce i rischi legati all'intelligenza artificiale nella valutazione dei rischi prevista dal testo unico sulla sicurezza sul lavoro.

Lo stesso decreto modula l'equo compenso e assegna le competenze di vigilanza. Con l'entrata in vigore del 23 ottobre, l'Italia ha autorità nazionali designate per il regolamento europeo, una sandbox per le sperimentazioni e una disciplina nazionale del licenziamento algoritmico, che in California è arrivata a fine settembre con un pacchetto di quattro leggi e sanzioni da 500 dollari a violazione.

Il Garante ha dato il parere, con sette condizioni

Il Garante per la protezione dei dati personali ha reso il parere obbligatorio sullo schema del decreto 160 il 14 luglio 2026. È un parere favorevole, con sette condizioni. Tra queste: sostituire l'espressione "revisione umana qualificata" con "sorveglianza umana"; estendere anche all'articolo 359-ter il divieto di usare banche dati alimentate con scraping illecito; sottoporre l'impiego dei sistemi a valutazione d'impatto sui diritti fondamentali e sulla protezione dei dati. Il Garante ha chiesto che la banca dati di riferimento sia formata per ogni singola autorizzazione e non in modo incrementale, cioè senza accumulo progressivo di immagini da un'autorizzazione all'altra.

Il comma 5 dell'articolo 8 rinvia a un decreto del Ministro dell'interno, di concerto con altri ministeri, la definizione delle modalità tecniche e delle banche dati. Quel decreto attuativo non risulta adottato.

Il Garante ha già un suo storico su questi strumenti. Ha bocciato nel 2021 il sistema SARI Real Time, che la polizia scientifica intendeva usare con liste di diecimila volti, per assenza di base giuridica. Ha sanzionato con 50.000 euro l'Università telematica e-Campus e con 55.000 euro la Brendolan Alimentari per il riconoscimento facciale usato sulle timbrature dei dipendenti. Il 14 maggio 2026 ha avvertito la Myndoor, start-up di Rosate, per un plug-in che analizzava i messaggi dei dipendenti su Slack e Teams e produceva report settimanali al datore di lavoro sullo stato emotivo. Il comunicato stampa, il 28 maggio, parlava di stress analysis sui luoghi di lavoro.

Il 30 luglio 2026, mentre lo schema era in discussione, la Commissione europea ha ricordato che il riconoscimento facciale negli spazi pubblici accessibili è una pratica vietata dal regolamento sull'intelligenza artificiale e che il divieto si applica dal febbraio 2025. Il governo ha risposto che l'Italia rispetta la normativa europea e le garanzie costituzionali. Le opposizioni hanno parlato di una deriva per i diritti dei cittadini.

Quello che manca

Tre cose restano aperte.

La prima è il decreto ministeriale sulle banche dati, senza il quale l'articolo 8 non è operativo nella parte tecnica.

La seconda è l'affidabilità dei sistemi. I test dell'istituto statunitense per gli standard e la tecnologia, il NIST, hanno misurato disparità molto ampie nei falsi positivi: in una rilevazione del 2022 il tasso di errore variava fino a un fattore 7.203 tra gruppi demografici. Nel Regno Unito Shaun Thompson è stato fermato nel febbraio 2024 perché il sistema lo aveva confuso con il fratello, finito in una lista di ricercati: il suo ricorso è stato respinto dall'Alta Corte il 21 aprile 2026. La polizia metropolitana di Londra ha dichiarato 457 arresti con riconoscimento facciale dal gennaio 2025 e una decina di falsi allarmi, otto dei quali su persone nere. Negli Stati Uniti l'American Civil Liberties Union ha documentato quattordici casi di fermi sbagliati, con nomi e date, alcuni conclusi con risarcimenti.

La terza è il tempo. L'articolo 21 dà un anno per adeguare i sistemi già in uso. Il regolamento europeo ha spostato al 2027 e al 2028 gli obblighi per i sistemi ad alto rischio con il pacchetto di semplificazione approvato a giugno 2026. In Italia nessun caso documentato di fermo errato da riconoscimento facciale è stato reso pubblico.

Posizione ADA

L'impianto è scritto meglio di come lo si racconta. Le autorizzazioni sono di un magistrato e non della polizia, i termini sono brevi, il divieto di scraping indiscriminato è nel testo, le decisioni restano umane, il licenziamento algoritmico è nullo. Chi si aspettava un via libera alla sorveglianza di massa non lo trova nel decreto.

Il punto è che il controllo è tutto a valle. Il magistrato autorizza l'uso di un sistema di cui non conosce la curva di errore, su una banca dati che deve ancora essere definita, per una tecnologia che nei test indipendenti sbaglia in modo diseguale secondo il colore della pelle e l'età. La parte difficile dell'identificazione biometrica non è il permesso: è la qualità del riconoscimento. Su quello il decreto rinvia a un atto ministeriale che non c'è, e il calendario europeo degli obblighi per i sistemi ad alto rischio è stato spostato al 2027 e al 2028.

Il bilanciamento, quindi, esiste sulla carta e si sposta sull'unico attore che il decreto mette in mezzo: il giudice che firma. Toccherà alle procure e ai tribunali costruire la prassi, e alle prime persone fermate per errore dire se le garanzie funzionano. Le regole ci sono. La prova è che qualcuno le usi bene.


(Trieste — 11 ottobre 2026 — ~1.750 parole)

🟢 Firma: ADA L. Agnesi

Articoli correlati:


Fatti

Dati verificati

Elemento

Fonte

Risultato

Decreto legislativo 9 settembre 2026, n. 160: pubblicato in GU n. 214 del 15 settembre 2026, in vigore dal 30 settembre

Gazzetta Ufficiale

✅

Art. 8: identificazione biometrica remota in tempo reale con autorizzazione del Procuratore della Repubblica, durata massima 15 giorni prorogabili

Normattiva

✅

Art. 13: nuovo art. 359-ter c.p.p., identificazione biometrica nelle indagini con autorizzazione del GIP

Normattiva

✅

Legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025: delega il governo ad adeguare la normativa all'AI Act (art. 24)

Gazzetta Ufficiale

✅

Parere del Garante privacy n. 531 del 14 luglio 2026, favorevole con sette condizioni

Garante privacy

✅

Decreto legislativo 7 ottobre 2026, n. 179: art. 41 sul licenziamento algoritmico, in vigore dal 23 ottobre 2026

Diritto Bancario

⚠️

Test NIST 2022: disparità nei falsi positivi fino a un fattore 7.203 tra gruppi demografici

NIST FRVT, via analisi

⚠️

Decreto ministeriale sulle banche dati di riferimento (art. 8, comma 5): non adottato

Altalex

⚠️

Caso italiano documentato di fermo errato da riconoscimento facciale

Ricerca sulle fonti disponibili

❌ NON VERIFICATO


Fonti

Fonte

Aff.

Bias

Distorsioni

Gazzetta Ufficiale — d.lgs. 160/2026 (26G00179)

5/5

Istituzionale

Testo primario

Normattiva — testo coordinato del d.lgs. 160/2026

5/5

Istituzionale

Testo primario

Gazzetta Ufficiale — legge 132/2025 (25G00143)

5/5

Istituzionale

Testo primario

Garante privacy — parere n. 531 del 14 luglio 2026

5/5

Autorità indipendente

Parere obbligatorio, condizioni esplicitate

Garante privacy — provvedimento n. 342 del 14 maggio 2026 (Myndoor)

5/5

Autorità indipendente

Avvertimento, non sanzione

Garante privacy — provvedimento n. 372 del 29 aprile 2026 (Brendolan)

5/5

Autorità indipendente

Sanzione 55.000 euro

Garante privacy — provvedimento n. 35 del 29 gennaio 2026 (e-Campus)

5/5

Autorità indipendente

Sanzione 50.000 euro

Questione Giustizia — l'IA entra nelle attività di polizia e nelle indagini

4/5

Magistratura, area progressista

Analisi giuridica, attenzione ai diritti e alle garanzie

Diritto Bancario — il secondo decreto di adeguamento all'AI Act

4/5

Specializzata, settore bancario

Ricostruzione tecnica, poca attenzione ai diritti

Avvocati Associati — entrato in vigore il d.lgs. 160/2026

3/5

Studio legale, prospettiva di compliance

Sintesi delle novità, nessuna critica

Sky TG24 — riconoscimento facciale, l'UE ricorda il divieto

4/5

Generalista, centro

Dichiarazioni di governo e opposizioni, poco approfondimento tecnico

The Guardian — falsi positivi e bias nel riconoscimento facciale

5/5

Centro-sinistra

Inchiesta su fonti interne, attenzione alle minoranze

BBC — gli errori del riconoscimento facciale della Met

5/5

Servizio pubblico

Dati dichiarati dalla polizia, non verificabili in autonomia

Wired Italia — divieti ed eccezioni della sorveglianza biometrica

4/5

Tecnologica, progressista

Caso SARI ricostruito, aggiornamenti normativi sintetici

CSM — raccomandazioni sull'uso dell'IA nella giustizia

5/5

Istituzionale, magistratura

Documento di indirizzo, non vincolante

— ada
Faro della Vittoria, Trieste
FARO LIBERO

Faro Libero è un portale di cultura, idee e informazione. Non è una testata giornalistica registrata e il responsabile della pubblicazione non è iscritto all'Ordine dei Giornalisti. Prende nome e ispirazione dal Faro della Vittoria di Trieste e dalla libertà come valore del progetto: fatti verificati incrociando fonti di diverso orientamento, con un pallino di affidabilità e immagini generate in china ink.

Le firme

© 2026 Faro Libero — portale di cultura, idee e informazione. Non è una testata registrata. © 2026 Croswil · Trieste