Categoria: Intelligenza artificiale

  • AI Act e riconoscimento facciale: il decreto 160/2026, il nuovo reato per la PA e le regole per i Comuni

    Dal 30 settembre 2026 le forze di polizia italiane dovranno rispettare regole più stringenti per l’uso dell’intelligenza artificiale, in particolare per il riconoscimento facciale e l’identificazione biometrica negli spazi pubblici. Lo stabilisce il Decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre 2026, che adegua l’ordinamento nazionale al Regolamento UE 2024/1689 (l’AI Act) per le attività di polizia e la responsabilità civile e penale connessa all’uso dell’IA.

    Il provvedimento non si limita alle forze dell’ordine: introduce anche un nuovo reato per chiunque, progettando o utilizzando sistemi di IA ad alto rischio, ometta le misure di sicurezza tecniche o di sorveglianza umana richieste dalla normativa europea. Una novità che tocca da vicino anche le pubbliche amministrazioni che si affidano all’intelligenza artificiale per compiti sensibili, dalla videosorveglianza “intelligente” alla gestione di banche dati.

    Chi è coinvolto: forze di polizia sì, ma non solo

    Il decreto si applica in via diretta alla Polizia di Stato, ai Carabinieri e alla Guardia di Finanza. La polizia locale resta invece esclusa: continua a essere disciplinata dalla legge 65/1986, in attesa della riforma approvata dalla Camera il 14 maggio 2026 e ora all’esame del Senato. Per i Comuni la questione non è teorica: molti impianti di videosorveglianza comunale sono integrati con le forze di polizia statali nell’ambito dei patti per la sicurezza urbana, e il nuovo reato di omessa messa in sicurezza dei sistemi di IA ad alto rischio si applica, in linea di principio, a chiunque progetti o utilizzi tali sistemi, ente pubblico incluso.

    Cosa prevede il decreto: riconoscimento biometrico e nuovo reato

    Il testo introduce l’articolo 437-bis del codice penale, che punisce con la reclusione la mancata adozione delle misure di sicurezza sui sistemi di IA ad alto rischio, con pena aggravata se il pericolo riguarda la sicurezza dello Stato. L’identificazione biometrica remota in tempo reale resta vietata come regola generale, ammessa solo in casi eccezionali – persone scomparse, minacce gravi e imminenti, reati di particolare gravità – previa autorizzazione giudiziaria e divieto di raccogliere immagini in modo massivo. Il riconoscimento facciale “a posteriori”, cioè il confronto tra il volto di un sospettato e un archivio di immagini già acquisite, richiede invece l’autorizzazione del giudice per le indagini preliminari su richiesta del pubblico ministero, con termini stretti per la richiesta e la decisione, pena la cancellazione dei dati.

    La posizione del Garante e cosa cambia nella pratica

    Pochi giorni prima della pubblicazione del decreto, il Garante per la protezione dei dati personali aveva chiesto pubblicamente “limiti e garanzie adeguate” sull’uso dell’IA per il riconoscimento facciale, per evitare che diventi uno strumento di sorveglianza massiva e per contenere il rischio di falsi positivi e discriminazioni. Per i Comuni che gestiscono sistemi di videosorveglianza con funzioni biometriche, il messaggio è chiaro: anche in attesa che la riforma della polizia locale estenda queste regole ai corpi municipali, i principi di minimizzazione, autorizzazione giudiziaria e cancellazione dei dati vanno già considerati lo standard di riferimento per ogni progetto di “smart city” che coinvolga dati biometrici.

    Checklist operativa per Comuni ed enti pubblici

    • Verificare se gli impianti di videosorveglianza comunale, esistenti o in appalto, includono funzioni di riconoscimento facciale o identificazione biometrica.
    • Controllare se sono integrati con le forze di polizia statali nei patti per la sicurezza urbana e, in tal caso, applicare da subito le regole su autorizzazione giudiziaria e cancellazione dei dati.
    • Aggiornare la DPIA per ogni sistema di IA ad alto rischio, documentando le misure di sicurezza e di sorveglianza umana adottate.
    • Coinvolgere il DPO prima di ogni nuovo appalto o adozione di sistemi di IA per sicurezza urbana o gestione dati.
    • Monitorare l’iter della riforma della polizia locale al Senato, per anticipare l’estensione delle nuove regole ai corpi municipali.
  • Intelligenza artificiale e lavoro: la Legge 132/2025 e gli obblighi privacy per aziende e PA

    Il 10 ottobre 2025 è entrata in vigore la Legge 23 settembre 2025, n. 132, pubblicata in Gazzetta Ufficiale il 25 settembre e conosciuta come la prima legge italiana sull’intelligenza artificiale. Il testo non sostituisce il Regolamento (UE) 2024/1689 (AI Act), ma lo recepisce e lo adatta al contesto nazionale, dedicando un articolo specifico – l’articolo 11 – all’uso dell’IA nel rapporto di lavoro.

    Per i datori di lavoro privati e per gli enti pubblici che usano l’IA per gestire il personale – dai turni alla valutazione delle prestazioni, dal recruiting alla sorveglianza dell’attività – la novità più rilevante non è tanto un obbligo mai visto prima, quanto il modo in cui la legge innesta l’intelligenza artificiale su regole già esistenti: quelle del GDPR e quelle, meno conosciute, del cosiddetto Decreto Trasparenza del 2022.

    Cosa dice l’articolo 11 della Legge 132/2025

    L’articolo 11 stabilisce che l’intelligenza artificiale, quando è impiegata per organizzare o gestire il rapporto di lavoro, deve migliorare le condizioni di lavoro, tutelare l’integrità psicofisica delle persone e accrescere la qualità delle prestazioni e la produttività, sempre in conformità al diritto dell’Unione europea. Il suo utilizzo deve essere sicuro, affidabile e trasparente, senza ledere la dignità umana né compromettere la riservatezza dei dati personali, e non può dare luogo a discriminazioni fondate su sesso, età, origine etnica o convinzioni personali.

    L’obbligo di informativa: perché non nasce nel 2025

    Sull’obbligo di informare i lavoratori, l’articolo 11 non scrive regole nuove: rinvia esplicitamente all’articolo 1-bis del D.Lgs. 152/1997, la norma che il cosiddetto Decreto Trasparenza (D.Lgs. 104/2022) aveva già introdotto tre anni prima per qualsiasi sistema decisionale o di monitoraggio integralmente automatizzato, non solo per l’intelligenza artificiale. È quella disposizione – non la legge del 2025 – a imporre un’informativa scritta, in formato strutturato e leggibile da dispositivo automatico, e a richiedere che ogni modifica significativa sia comunicata almeno 24 ore prima, anche alle rappresentanze sindacali aziendali o territoriali. La Legge 132/2025 conferma che questo impianto si applica anche ai sistemi di IA usati nel lavoro, senza sostituirlo con qualcosa di diverso.

    La distinzione non è solo accademica: se un’azienda ha già adeguato le proprie informative al Decreto Trasparenza nel 2022, buona parte del lavoro sull’IA è già fatta. Resta da verificare che i testi coprano esplicitamente anche gli strumenti basati su intelligenza artificiale introdotti da allora.

    Ecco, in sintesi, chi ha introdotto cosa e da quando:

    ObbligoFonte normativaIn vigore dal
    Informativa scritta su sistemi decisionali o di monitoraggio automatizzatiArt. 1-bis D.Lgs. 152/1997 (Decreto Trasparenza)2022
    Preavviso di almeno 24 ore per modifiche significativeArt. 1-bis D.Lgs. 152/19972022
    Estensione esplicita agli strumenti di IA nel lavoroArt. 11 Legge 132/202510 ottobre 2025
    Diritto a non essere sottoposti a una decisione basata unicamente su trattamento automatizzatoArt. 22 GDPR2018
    Valutazione d’impatto e consultazione preventiva del Garante nei casi a rischio elevatoArt. 1-bis, comma 4, D.Lgs. 152/1997 e art. 36 GDPR2022
    Osservatorio ministeriale e linee guida operative sull’IA nel lavoroArt. 12 Legge 132/2025 e DM 180/202517 dicembre 2025

    Il terreno privacy: DPIA, Garante e supervisione umana

    Il comma 4 dell’articolo 1-bis del D.Lgs. 152/1997, richiamato anche per l’intelligenza artificiale, impone al datore di lavoro di condurre un’analisi dei rischi e una valutazione d’impatto sul trattamento prima di introdurre uno strumento decisionale o di monitoraggio automatizzato, e di consultare preventivamente il Garante per la protezione dei dati personali quando ricorrono i presupposti dell’articolo 36 del GDPR, cioè quando il rischio residuo per i lavoratori resta elevato. A questo si affianca il diritto, già riconosciuto dall’articolo 22 del GDPR, a non essere sottoposti a una decisione basata unicamente su un trattamento automatizzato quando produce effetti significativi: la Legge 132/2025 lo ribadisce parlando di supervisione umana continua e della possibilità, per il lavoratore, di chiedere un controllo umano o di contestare una decisione generata dal sistema.

    L’Osservatorio ministeriale e le linee guida di dicembre 2025

    L’articolo 12 istituisce, presso il Ministero del Lavoro e delle Politiche Sociali, l’Osservatorio sull’adozione di sistemi di intelligenza artificiale nel mondo del lavoro. Non è, come talvolta viene descritto, un organismo generale di vigilanza su tutta l’IA italiana: il suo mandato riguarda specificamente il mercato del lavoro, con compiti di raccolta dati, valutazione dell’impatto occupazionale e individuazione dei fabbisogni formativi. Il suo primo risultato concreto è il Decreto Ministeriale 17 dicembre 2025, n. 180, che adotta le Linee guida per l’implementazione dell’intelligenza artificiale nel mondo del lavoro, frutto di una consultazione pubblica che tra aprile e maggio 2025 ha raccolto oltre novanta contributi. Le linee guida sono pensate come documento in evoluzione, soggetto ad aggiornamenti periodici a cura dello stesso Osservatorio, e oggi rappresentano il riferimento operativo più aggiornato per le aziende, più delle disposizioni generali della legge.

    Professioni intellettuali e pubblica amministrazione

    L’articolo 13 stabilisce che nelle professioni intellettuali – commercialisti, avvocati, consulenti – l’intelligenza artificiale può essere usata solo come strumento di supporto, mai in sostituzione del giudizio professionale: la responsabilità resta sempre del professionista, che deve informare il cliente in modo chiaro e comprensibile sugli strumenti di IA impiegati nella prestazione. Per gli enti pubblici vale un principio analogo, sancito dall’articolo 14: l’intelligenza artificiale ha un ruolo puramente strumentale e la decisione finale deve restare sempre in capo a una persona fisica, che ne mantiene la piena responsabilità. È un punto che riguarda direttamente comuni, scuole e altre amministrazioni che introducono sistemi di IA nei propri servizi o nella gestione del personale.

    Checklist per aziende ed enti pubblici

    • Individuare tutti gli strumenti di IA che incidono su assunzione, gestione, valutazione o sorveglianza del personale.
    • Verificare se rientrano nella definizione di sistemi decisionali o di monitoraggio integralmente automatizzati dell’articolo 1-bis del D.Lgs. 152/1997.
    • Aggiornare o redigere la valutazione d’impatto (DPIA) per ciascuno strumento individuato.
    • Verificare l’eventuale obbligo di consultazione preventiva del Garante ai sensi dell’articolo 36 del GDPR.
    • Rivedere le informative ai lavoratori e la comunicazione alle rappresentanze sindacali aziendali o territoriali.
    • Prevedere un canale concreto per la richiesta di intervento umano e la contestazione delle decisioni automatizzate.
    • Consultare le Linee guida del DM 180/2025 per gli standard operativi più aggiornati.