Typography
  • Smaller Small Medium Big Bigger
  • Default Helvetica Segoe Georgia Times

Il Garante per la protezione dei dati personali ha da poco pubblicato due pareri sui decreti legislativi che recepiscono in Italia l'AI Act europeo. Se il primo testo, dedicato alla governance sui sistemi ad alto rischio e all'uso dell'AI nella formazione, presenta criticità tutto sommato circoscritte, il secondo decreto — quello che regola l'impiego dell'intelligenza artificiale da parte delle forze di polizia — solleva questioni più delicate, in particolare sul riconoscimento facciale in tempo reale.

Il nodo dell'identificazione biometrica in tempo reale

Il punto più controverso riguarda la possibilità, prevista dalla bozza di decreto, di utilizzare sistemi di identificazione biometrica in tempo reale da parte delle forze dell'ordine. Il Garante ha rilevato che un trattamento automatizzato e generalizzato dei dati biometrici di chi semplicemente accede a luoghi o eventi pubblici non è compatibile con quanto previsto dal regolamento europeo sull'intelligenza artificiale.

L'AI Act, infatti, ammette il riconoscimento facciale solo a posteriori e solo per ricerche mirate: l'elaborazione dei dati biometrici dovrebbe avvenire esclusivamente su registrazioni già acquisite, in presenza di una specifica esigenza operativa, evitando quindi raccolte massive e preventive di dati sui cittadini. Il rischio, se il decreto venisse approvato senza modifiche, sarebbe quello di autorizzare di fatto una sorveglianza di massa in contrasto con i principi che lo stesso regolamento europeo intende garantire.

Il problema dei dati raccolti tramite scraping

Un'altra criticità sollevata dall'Autorità riguarda le banche dati biometriche costituite tramite tecniche di raccolta massiva e non mirata di immagini dal web (il cosiddetto scraping), spesso in violazione della normativa sulla protezione dei dati personali. Il Garante chiede che il divieto di utilizzo di simili archivi da parte delle forze di polizia venga esplicitamente inserito nel testo del decreto: un vuoto normativo su questo punto lascerebbe infatti aperta la porta all'uso di database costruiti in modo non conforme, anche se non direttamente dalle autorità italiane.

Un iter ancora non vincolante

Va precisato che i pareri del Garante, per quanto autorevoli, non sono vincolanti: i due decreti legislativi sono attualmente all'esame delle commissioni parlamentari, che potranno tenerne conto ma non sono obbligate a recepirli integralmente. Resta quindi da vedere se le criticità sollevate porteranno a modifiche sostanziali del testo prima dell'approvazione definitiva, oppure se il decreto proseguirà il suo iter nella formulazione attuale.

Fonte: Punto Informatico