Il caso spiegato
I limiti al trattamento dei dati biometrici per scopi commerciali e lavorativi
7 min di lettura · Aggiornato a maggio 2026 · Supervisione editoriale: Avv. Federico Papa
Secondo quanto riportato dalla stampa di settore, nel maggio 2026 si è giunti a un punto di svolta nell'applicazione del Regolamento (UE) 2024/1689 (AI Act) in coordinamento con il GDPR. Le recenti istruttorie del Garante per la protezione dei dati personali hanno evidenziato un crescente rigore verso l'uso di sistemi di AI volti a monitorare parametri biometrici e stati emotivi in contesti commerciali e lavorativi. La vicenda trae origine dalle indagini avviate nel biennio 2023-2024 su progetti di scansione dell'iride e di monitoraggio delle prestazioni lavorative tramite algoritmi. Il presente contributo analizza come il quadro normativo europeo limiti drasticamente la possibilità di monetizzare i dati biometrici o di impiegarli per il controllo dei lavoratori. Attraverso la ricostruzione degli orientamenti del Garante e l'esame dei divieti introdotti dall'AI Act, si evidenziano i rischi legali per le imprese. In chiusura, la disamina propone un caso gemello a fini didattici, volto a illustrare l'applicazione pratica delle norme e le possibili strategie difensive per i professionisti del settore.

In sintesi
Il contributo esamina i limiti al trattamento dei dati biometrici per finalità commerciali e di controllo della prestazione lavorativa, analizzando l'evoluzione del quadro sanzionatorio dal GDPR all'AI Act. Vengono approfondite le fattispecie di scansione dell'iride e di riconoscimento facciale, evidenziando il divieto di rilevare od inferire emozioni in ambito lavorativo. L'analisi si conclude con un caso pratico didattico che illustra le conseguenze giuridiche derivanti dall'impiego non autorizzato di algoritmi di Emotion AI nel settore retail.
Il fatto
La vicenda trae origine da una serie di procedimenti amministrativi sanzionatori e da istruttorie conoscitive. Secondo quanto riportato dalla stampa di settore, il Garante per la protezione dei dati personali ha concentrato l'attenzione su progetti internazionali, quali Worldcoin di Sam Altman, aventi ad oggetto la raccolta di scansioni oculari dell'iride in cambio di incentivi economici.
Parallelamente, nel febbraio 2024, l'Autorità ha sanzionato due società operanti nei settori della logistica e dei servizi ambientali per aver introdotto sistemi di riconoscimento facciale diretti alla rilevazione delle presenze. Se le sanzioni amministrative inerenti al controllo presenze risultano ormai consolidate, le istruttorie aventi ad oggetto i sistemi di riconoscimento delle emozioni (Emotion AI) nei call center continuano a essere monitorate in vista della piena attuazione dell'AI Act. Le contestazioni principali riguardano la violazione del principio di trasparenza e l'impossibilità di prestare un consenso libero in presenza di un asimmetrico rapporto di potere o di un incentivo economico.

Le norme in gioco
Il quadro normativo si fonda sul Regolamento (UE) 2016/679 (GDPR), e in particolare sull'Articolo 9, che vieta il trattamento di categorie particolari di dati (tra cui i dati biometrici) salvo tassative eccezioni, nonché sull'Articolo 22, posto a tutela del diritto di non essere sottoposti a decisioni basate unicamente su trattamenti automatizzati.
A tale disciplina si affianca il Regolamento (UE) 2024/1689 (AI Act): l'Articolo 5, paragrafo 1, lettera f), proibisce espressamente i sistemi di AI volti a inferire le emozioni sul posto di lavoro e negli istituti di istruzione. L'Articolo 26 sancisce specifici obblighi di sorveglianza umana per i sistemi ad alto rischio. A livello nazionale, l'Articolo 2-septies del Codice in materia di protezione dei dati personali (Codice Privacy) disciplina le misure di garanzia per il trattamento dei dati biometrici, in conformità con i provvedimenti generali del Garante.
Cosa dice la giurisprudenza
L'orientamento consolidato della giurisprudenza di legittimità e delle autorità di controllo attribuisce valore centrale ai principi di proporzionalità e di necessità. Il Garante ha più volte chiarito che l'impiego di dati biometrici per il mero controllo delle presenze deve ritenersi illecito qualora sussistano strumenti alternativi meno invasivi, come i tradizionali badge o i registri cartacei.
In ordine ai rapporti di lavoro, si è affermato che il consenso del lavoratore non costituisce una valida base giuridica per via del vincolo di subordinazione, il quale vizia la libertà di manifestazione della volontà. La giurisprudenza amministrativa ha inoltre ribadito il principio di trasparenza algoritmica, sancendo l'obbligo di rendere conoscibile e verificabile qualsiasi processo decisionale automatizzato, il quale deve rimanere sempre soggetto a revisione umana per scongiurare esiti discriminatori.
- Prova l'AI di edit.legal
Analisi redatta e verificata con edit.legal
Per verificare le norme citate nell'articolo abbiamo usato edit.legal. Metti alla prova la nostra AI giuridica su fonti ufficiali e applicala alle tue pratiche.
Cosa insegna ai professionisti
Le indicazioni operative per i professionisti del settore indicano di:
- Condurre sempre una rigorosa DPIA (Valutazione d'impatto sulla protezione dei dati) prima di installare ed impiegare sistemi di visione artificiale.
- Astenersi dall'usare algoritmi destinati a monitorare lo stato psicofisico o emotivo dei lavoratori, stante il divieto tassativo sancito dall'AI Act.
- Verificare che la base giuridica del trattamento non sia ravvisata nel consenso in contesti di subordinazione lavorativa.
- Monitorare costantemente i provvedimenti del Garante e le prassi applicative, considerato il disallineamento temporale tra evoluzione tecnologica e produzione normativa.
Riferimenti: Regolamento UE 2016/679 (GDPR) Art. 9, 22Regolamento UE 2024/1689 (AI Act) Art. 5, 26D.Lgs. 196/2003 (Codice Privacy) Art. 2-septiesOrientamenti del Garante sul divieto di riconoscimento facciale per la rilevazione delle presenze
Casi correlati

Domande frequenti
È legittimo impiegare il riconoscimento facciale per la rilevazione delle presenze in azienda?
Di norma no. Il Garante per la protezione dei dati personali considera sproporzionato il ricorso al riconoscimento facciale per il controllo delle presenze qualora sussistano soluzioni meno invasive, quali i badge tradizionali o la firma su registro.
Quali sanzioni rischia l'impresa che impiega sistemi di AI vietati?
Ai sensi dell'AI Act, le sanzioni amministrative pecuniarie possono raggiungere i 35 milioni di euro o fino al 7% del fatturato globale annuo dell'esercizio precedente, ferma restando l'immediata cessazione del trattamento ed il risarcimento degli eventuali danni arrecati.
Il lavoratore può rifiutare la rilevazione dei propri dati biometrici sul luogo di lavoro?
Sì. Il lavoratore ha il diritto di opporsi a trattamenti di dati biometrici non proporzionati e non può subire conseguenze sanzionatorie o pregiudizi, a meno che il trattamento non risulti tassativamente indispensabile per specifiche esigenze di sicurezza stabilite dalla legge.
Ricerca e redazione con fonti verificate su edit.legal
Ricerca giuridica e redazione con citazioni riscontrate sulle banche dati ufficiali. edit.legal si prova gratis, senza carta di credito.
Prova edit.legal gratis