Il caso spiegato
Regolamentazione AI e biometria: l'iter legislativo tra sicurezza e riservatezza
6 min di lettura · Aggiornato a agosto 2026 · Supervisione editoriale: Avv. Federico Papa
La questione del riconoscimento facciale in tempo reale negli spazi pubblici rappresenta uno dei terreni di scontro più accesi tra le esigenze di pubblica sicurezza e la tutela dei diritti fondamentali. Secondo quanto riportato dalla stampa nel corso degli ultimi anni, il tentativo delle autorità di pubblica sicurezza di implementare sistemi di sorveglianza biometrica ha innescato un complesso iter normativo volto a bilanciare la prevenzione dei reati con la salvaguardia della libertà individuale, giungendo a una fase cruciale di attuazione del quadro normativo europeo. In questo approfondimento, ricostruiremo le tappe fondamentali di questa vicenda, partendo dai provvedimenti di blocco emessi dalle autorità nazionali fino alla definitiva approvazione del Regolamento (UE) 2024/1689. Attraverso l'analisi di un caso gemello appositamente ricostruito, esamineremo come le nuove norme sull'intelligenza artificiale (AI) trasformeranno l'operato delle forze dell'ordine e i limiti imposti alla tecnologia per evitare forme di sorveglianza di massa indiscriminata.

In sintesi
L'approvazione dei decreti attuativi nell'agosto 2026 ha stabilizzato il quadro normativo italiano sull'AI Act, definendo una governance chiara tra AgID e ACN. Il passaggio dai principi generali agli obblighi operativi introduce tutele rafforzate, come il nuovo articolo 437-bis del Codice Penale e l'obbligo di autorizzazione giudiziaria per l'uso della biometria. Questo assetto garantisce certezza del diritto per le imprese e protezione dei dati per i cittadini, segnando il passaggio definitivo dalla fase di proposta legislativa alla piena operatività della vigilanza nazionale.
Il fatto
La vicenda trae origine dal tentativo del Ministero dell'Interno di introdurre il sistema denominato SARI Real Time per il riconoscimento facciale automatizzato. Secondo quanto riportato dall'Agenzia Dire, nel marzo 2021 il Garante per la Protezione dei Dati Personali ha espresso parere negativo, bloccando l'iniziativa per carenza di base giuridica e violazione del principio di proporzionalità.
Successivamente, con il Decreto Capienze (D.L. 139/2021), il legislatore ha imposto una moratoria sull'uso di tali sistemi fino al 31 dicembre 2025. Con l'approvazione definitiva dell'AI Act nel maggio 2024, la questione è passata a una fase di adeguamento istituzionale: l'Italia deve ora definire le modalità con cui esercitare le deroghe previste per la prevenzione di gravi reati e minacce terroristiche.

Le norme in gioco
Il pilastro centrale è il Regolamento (UE) 2024/1689 (AI Act). L'Art. 5 vieta l'identificazione biometrica remota (RBI) in tempo reale in spazi pubblici, ammettendo deroghe solo per scopi specifici e tassativi. Tali deroghe devono rispettare l'Art. 9 del GDPR, che tutela i dati biometrici come categorie particolari di dati personali.
A livello nazionale, rilevano gli Articoli 13 e 15 della Costituzione a tutela delle libertà fondamentali, i quali impongono la riserva di legge: solo il Parlamento può autorizzare limitazioni a tali diritti. Infine, il Codice della Privacy (D.Lgs. 196/2003) richiede una base giuridica specifica per ogni trattamento effettuato dalle autorità pubbliche.
Cosa dice la giurisprudenza
La giurisprudenza e le autorità di controllo hanno consolidato principi rigorosi. Il Garante Privacy ha chiarito che la sorveglianza biometrica indiscriminata è incompatibile con il principio di minimizzazione dei dati. La Corte di Giustizia dell'Unione Europea ha ribadito che ogni monitoraggio deve essere limitato allo stretto necessario e fondato su criteri oggettivi.
Inoltre, la Corte Europea dei Diritti dell'Uomo ha evidenziato come l'uso del riconoscimento facciale possa agire come fattore di dissuasione, il cosiddetto *chilling effect*, per i cittadini che intendono esercitare i propri diritti civili in spazi pubblici.
- Prova l'AI di edit.legal
Analisi redatta e verificata con edit.legal
Per verificare le norme citate nell'articolo abbiamo usato edit.legal. Metti alla prova la nostra AI giuridica su fonti ufficiali e applicala alle tue pratiche.
Cosa insegna ai professionisti
In primo luogo, l'obbligo di condurre una DPIA (valutazione d'impatto sulla protezione dei dati) prima di implementare sistemi AI. In secondo luogo, la necessità di verificare la sussistenza della riserva di legge, poiché in Italia la biometria remota non può basarsi su semplici delibere locali.
Infine, è fondamentale distinguere tra identificazione ex post, ammessa per indagini penali ordinarie, e quella in tempo reale, soggetta a vincoli estremamente più stringenti e a un regime autorizzatorio speciale.
Gli sviluppi: l'assetto della governance nazionale e i nuovi reati
Il 4 agosto 2026 il Consiglio dei Ministri ha approvato in esame definitivo i decreti legislativi di adeguamento al Regolamento (UE) 2024/1689 (AI Act), completando l'iter della delega prevista dalla legge 132/2025. Come evidenziato dalle testate Agenda Digitale e Key4biz, l'architettura di controllo italiana si fonda su un sistema duale: l'Agenzia per l'Italia Digitale (AgID) opera come Autorità di Notifica, mentre l'Agenzia per la Cybersicurezza Nazionale (ACN) assume la funzione di Autorità di Vigilanza del Mercato. Sul piano sanzionatorio, la rivista Sistema Penale ha approfondito l'inserimento dell'articolo 437-bis nel Codice Penale, volto a sanzionare l'omessa adozione di misure di sicurezza nei sistemi di AI ad alto rischio. In merito alla biometria, il Garante Privacy ha ribadito che l'identificazione in tempo reale da parte delle forze dell'ordine resta vincolata a casi eccezionali e alla preventiva autorizzazione del giudice, vietando pratiche di scraping selvaggio per database biometrici.
Riferimenti: Regolamento (UE) 2024/1689 (AI Act)Regolamento (UE) 2016/679 (GDPR)Decreto Legislativo 196/2003 (Codice Privacy)Articoli 13 e 15 Costituzione ItalianaD.L. 139/2021 (Decreto Capienze)
Casi correlati

Domande frequenti
Quali sono le sanzioni per l'uso illegittimo dell'AI biometrica?
L'AI Act prevede sanzioni amministrative pecuniarie molto elevate, che possono raggiungere i 35 milioni di euro o il 7% del fatturato annuo globale per le imprese, oltre a possibili azioni civili per il risarcimento del danno.
Il riconoscimento facciale è sempre vietato per la polizia?
No, ma l'uso «in tempo reale» è limitato a casi tassativi (terrorismo, ricerca di vittime, reati gravi) e richiede l'autorizzazione preventiva di un giudice o di un'autorità indipendente, salvo casi di estrema urgenza.
Cosa può fare un cittadino se sospetta una sorveglianza biometrica abusiva?
È possibile presentare un reclamo al Garante per la Protezione dei Dati Personali o ricorrere all'autorità giudiziaria ordinaria per chiedere la cessazione del trattamento e l'eventuale risarcimento del danno.
Ricerca e redazione con fonti verificate su edit.legal
Ricerca giuridica e redazione con citazioni riscontrate sulle banche dati ufficiali. edit.legal si prova gratis, senza carta di credito.
Prova edit.legal gratis