Il riconoscimento facciale è stato uno dei temi più dibattuti durante il percorso che ha portato all’approvazione dell’AI Act, il regolamento europeo sull’intelligenza artificiale. Dopo un lungo confronto tra Parlamento europeo, Commissione e Consiglio, il testo definitivo introduce un divieto generale, ma prevede alcune eccezioni rigorosamente regolamentate.
L’AI Act, presentato dalla Commissione europea nell’aprile 2021 ed entrato in vigore nell’agosto 2024, adotta un approccio basato sul rischio, classificando i sistemi di intelligenza artificiale in base al loro potenziale impatto sui diritti fondamentali e sulla sicurezza. Le prime disposizioni applicative sono entrate in vigore il 2 febbraio 2025.
Il divieto del riconoscimento facciale in tempo reale
Tra le pratiche vietate figura l’utilizzo di sistemi di identificazione biometrica remota in tempo reale negli spazi accessibili al pubblico per finalità di contrasto alla criminalità.
Il regolamento, tuttavia, non introduce un divieto assoluto. L’articolo 5 dell’AI Act individua tre circostanze eccezionali nelle quali tali strumenti possono essere impiegati.
Le eccezioni previste dall’AI Act
Il riconoscimento biometrico in tempo reale può essere autorizzato per:
- la ricerca mirata di vittime di sequestro, tratta di esseri umani, sfruttamento sessuale o persone scomparse;
- la prevenzione di una minaccia specifica, sostanziale e imminente alla vita o all’incolumità delle persone, compreso il rischio di un attentato terroristico;
- le indagini relative a 16 categorie di reati gravi, tra cui terrorismo, omicidio, stupro, traffico di droga, traffico di armi, tratta di esseri umani e sfruttamento sessuale dei minori.
Servono autorizzazioni e controlli
Anche nei casi consentiti, l’utilizzo dei sistemi è soggetto a condizioni stringenti.
L’impiego deve essere limitato nel tempo e preceduto da una valutazione d’impatto sui diritti fondamentali. Inoltre, è generalmente richiesta un’autorizzazione preventiva da parte di un’autorità giudiziaria o di un’autorità amministrativa indipendente.
Solo in situazioni di urgenza debitamente motivate il sistema può essere attivato prima dell’autorizzazione, che dovrà comunque essere richiesta entro 24 ore. Se l’autorizzazione viene negata, l’utilizzo deve cessare immediatamente e tutti i dati raccolti devono essere cancellati.
Vietate le banche dati create raccogliendo immagini dal web
L’AI Act vieta anche la creazione di banche dati di riconoscimento facciale ottenute attraverso la raccolta indiscriminata di immagini provenienti da internet o dai sistemi di videosorveglianza.
Riconoscimento “a posteriori”: regole diverse
Diversa è invece la disciplina dell’identificazione biometrica remota a posteriori, effettuata su immagini già registrate.
Questa pratica non rientra tra quelle vietate, ma può essere utilizzata soltanto previa autorizzazione di un’autorità giudiziaria o amministrativa competente e con la notifica all’autorità responsabile della protezione dei dati e della vigilanza sul mercato.
About The Author
You may also like
-
Cybersecurity e AI agentica, Iezzi (Zenita Group) all’evento alla Camera: «La vera sfida è governare la velocità dell’AI»
-
Cybersecurity e AI agentica, Calabrò (Ministero della Difesa) all’evento alla Camera: «In arrivo 1.500 militari specializzati»
-
Cybersecurity e AI agentica, Rosato (COPASIR) all’evento di oggi alla Camera: «La sicurezza digitale riguarda tutti»
-
Cybersecurity e AI agentica, alla Camera il confronto sulle nuove sfide della sicurezza nazionale
-
Cybersecurity, l’AI accelera gli attacchi: alla Camera il confronto sulla nuova difesa digitale del Paese
