Riconoscimento facciale e IA: cosa prevede il D.Lgs. 160/2026

30 Settembre 2026 - 14:10
0

lentepubblica.it

Un volto riconosciuto da un sistema di intelligenza artificiale non chiude un’indagine tecnica: semmai la apre. È probabilmente questa una delle conseguenze meno immediate, ma più interessanti, del D.Lgs. 160/2026, il provvedimento che adegua l’ordinamento italiano alle disposizioni del Regolamento europeo sull’intelligenza artificiale in materia di attività di polizia e responsabilità civile e penale.


Il decreto disciplina questioni molto concrete: identificazione biometrica, riconoscimento facciale, conservazione dei log, sicurezza dei sistemi, controllo umano e accesso alla documentazione tecnica. Dietro queste prescrizioni si intravede però un cambiamento più ampio. Quando il risultato prodotto da un algoritmo assume rilevanza in un procedimento, diventa necessario poter ricostruire come quel risultato sia stato ottenuto.

Si apre così uno spazio professionale e processuale destinato a diventare sempre più importante per CTU, periti, consulenti tecnici di parte ed esperti di digital forensics. Non sarà sufficiente osservare ciò che il software restituisce sullo schermo: occorrerà, quando necessario, entrare nella storia tecnica della decisione.

Riconoscimento biometrico: il risultato dell’IA non basta da solo

Il D.Lgs. 160/2026 disciplina l’impiego di sistemi di intelligenza artificiale per l’identificazione biometrica remota in tempo reale da parte delle Forze di polizia, delimitandone finalità e condizioni. Il confronto deve riguardare persone specificamente individuate o individuabili e deve avvenire utilizzando una banca dati adeguata alla particolare finalità perseguita.

Il legislatore introduce inoltre un limite significativo: le banche dati utilizzate per il confronto devono essere costruite secondo criteri precisi e non possono essere alimentate attraverso tecniche di scraping non mirato o essere costituite in violazione della disciplina sulla protezione dei dati personali.

Per il riconoscimento facciale a posteriori il decreto stabilisce un principio ancora più significativo sul piano probatorio: nessuna decisione capace di produrre effetti giuridici negativi sulla persona può essere fondata unicamente sul risultato restituito dall’applicazione di riconoscimento facciale.

È un passaggio che modifica anche la prospettiva con cui guardare a queste tecnologie. Un “match” non equivale automaticamente a un’identificazione incontestabile. Il risultato algoritmico deve essere collocato in un procedimento nel quale rimangono centrali le garanzie previste dall’ordinamento e il controllo umano.

Il vero patrimonio probatorio potrebbe trovarsi nei log

Una delle novità più rilevanti riguarda proprio ciò che normalmente rimane invisibile all’utente: le registrazioni delle operazioni compiute dal sistema.

Per l’identificazione biometrica remota in tempo reale il decreto dispone che ogni utilizzo sia registrato automaticamente in file di log non modificabili. Le registrazioni devono essere conservate per cinque anni dall’accesso e dall’operazione e possono essere rese disponibili alle autorità competenti per verificare la liceità del trattamento, effettuare controlli interni o nell’ambito di un procedimento penale.

Regole analoghe riguardano gli accessi e le operazioni effettuate sui sistemi di videosorveglianza integrati con tecnologie di riconoscimento facciale. Anche in questo caso entrano quindi in gioco elementi tecnici capaci di documentare chi ha utilizzato il sistema, quando è intervenuto e quali operazioni sono state eseguite.

La questione è tutt’altro che secondaria. In una controversia, infatti, il punto potrebbe non essere semplicemente chiedersi se l’algoritmo abbia prodotto un determinato risultato, ma ricostruire l’intero percorso che ha condotto a quell’output.

Dal volto riconosciuto alla “scatola nera” dell’algoritmo

È qui che il lavoro del consulente tecnico cambia prospettiva. Davanti a un risultato ottenuto mediante IA, l’accertamento potrebbe richiedere di verificare quale sistema sia stato impiegato, quale versione fosse operativa, quale banca dati sia stata interrogata e quali parametri abbiano determinato il risultato.

Diventano potenzialmente rilevanti anche la qualità dell’immagine utilizzata per il confronto, le soglie decisionali, le metriche di accuratezza, i possibili errori, gli eventuali bias e la corretta sincronizzazione temporale delle operazioni.

Il D.Lgs. 160/2026 prevede del resto che siano individuati requisiti tecnici minimi di affidabilità e accuratezza dei sistemi biometrici, modalità di monitoraggio delle prestazioni e strumenti per rilevare e mitigare bias o possibili effetti discriminatori. Devono essere considerate anche le caratteristiche delle banche dati utilizzate e i meccanismi predisposti per la gestione degli errori.

La consulenza tecnica sull’IA assume così caratteristiche diverse dalla tradizionale analisi di un file digitale. L’oggetto dell’accertamento non è soltanto il risultato, ma il processo tecnologico che lo ha generato.

Documentazione tecnica e accesso alle prove: cosa può cambiare nelle cause civili

Il quadro diventa ancora più interessante sul versante della responsabilità civile. Il decreto disciplina infatti l’accesso agli elementi di prova relativi al funzionamento dei sistemi di intelligenza artificiale.

Nelle azioni risarcitorie previste dalla nuova disciplina, il giudice può ordinare alla controparte o a un terzo che ne abbia la disponibilità di esibire elementi specificamente pertinenti al funzionamento del sistema, quando chi sostiene di avere subito il danno presenta fatti ed elementi capaci di rendere verosimile la domanda.

Tra il materiale potenzialmente rilevante rientrano i registri generati dal sistema, la documentazione sulla gestione dei rischi e ulteriori informazioni tecniche.

Questo significa che una controversia relativa a un danno collegato all’impiego dell’IA potrebbe spostarsi rapidamente dal piano esclusivamente giuridico a quello tecnico. Per stabilire cosa sia realmente accaduto potrebbe essere necessario comprendere se il sistema abbia funzionato secondo le specifiche previste, se fossero presenti anomalie e se le misure di controllo abbiano operato correttamente.

La supervisione umana diventa un elemento da verificare

C’è poi un ulteriore aspetto destinato ad assumere rilievo: l’intervento della persona che utilizza o supervisiona il sistema.

Il principio emerge con particolare chiarezza nella disciplina del riconoscimento facciale. Il decreto vieta infatti che gli effetti giuridici negativi nei confronti di una persona siano determinati esclusivamente dall’output prodotto dalla tecnologia.

Di conseguenza, in determinate circostanze, la verifica tecnica potrebbe riguardare non soltanto il software, ma anche il rapporto tra macchina e operatore: chi ha esaminato il risultato? Con quali competenze? Sono stati effettuati ulteriori controlli? L’indicazione restituita dal sistema è stata trattata come semplice supporto oppure come una decisione sostanzialmente automatica?

La supervisione umana smette così di essere una formula astratta e può trasformarsi in un elemento concretamente ricostruibile attraverso documenti, procedure e registrazioni.

PA e videosorveglianza, perché il decreto interessa anche gli enti locali

Le conseguenze non riguardano esclusivamente tribunali e Forze dell’ordine. Il decreto tocca indirettamente anche le amministrazioni locali che dispongono di infrastrutture di videosorveglianza.

La norma contempla infatti la possibilità che all’installazione e alla manutenzione delle componenti di IA e delle tecnologie biometriche provvedano anche i gestori dei luoghi interessati o gli organizzatori degli eventi, richiamando espressamente gli enti locali per le rispettive piattaforme di videosorveglianza. Nei casi disciplinati, i sistemi vengono poi concessi in comodato gratuito alla questura, che ne acquisisce la completa ed esclusiva disponibilità.

Per Comuni e altre amministrazioni proprietarie delle infrastrutture tecnologiche si apre quindi un terreno nel quale sicurezza informatica, protezione dei dati, manutenzione, tracciabilità e corretta definizione dei ruoli dovranno procedere insieme.

D.Lgs. 160/2026, nasce una nuova frontiera della prova digitale

La novità più profonda del decreto potrebbe dunque essere meno visibile del riconoscimento facciale stesso. Più l’intelligenza artificiale entra nei procedimenti amministrativi, investigativi e giudiziari, più diventa necessario sviluppare strumenti capaci di verificare ciò che accade prima dell’output.

Periti, CTU e consulenti tecnici di parte potrebbero trovarsi sempre più spesso davanti a una domanda che fino a pochi anni fa sarebbe sembrata insolita: non soltanto “che cosa ha stabilito il sistema?”, ma “perché e attraverso quale percorso tecnico è arrivato a quel risultato?”.

Log, dataset di riferimento, soglie decisionali, versioni del software, metriche di accuratezza, intervento dell’operatore e documentazione sulla gestione dei rischi diventano così possibili tasselli di una nuova forma di accertamento.

È, in sostanza, il passaggio dalla semplice prova digitale alla verifica forense dell’intelligenza artificiale. E con la diffusione dei sistemi algoritmici nella Pubblica Amministrazione e nelle attività istituzionali, questo potrebbe diventare uno degli ambiti professionali e giuridici più delicati dei prossimi anni.

Il testo del decreto legislativo

Qui il documento completo.

The post Riconoscimento facciale e IA: cosa prevede il D.Lgs. 160/2026 appeared first on lentepubblica.it.

Qual è la tua reazione?

Mi piace Mi piace 0
Antipatico Antipatico 0
Lo amo Lo amo 0
Comico Comico 0
Wow Wow 0
Triste Triste 0
Furioso Furioso 0
Redazione

Redazione Eventi e News

Commenti (0)

User