09/10/2026, 06.04
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

IA e Videovigilanza: l'AEPD limita l'uso dell'IA per la sicurezza urbana

L'Agenzia Spagnola per la Protezione dei Dati (AEPD) blocca l'uso preventivo di IA e riconoscimento facciale nei comuni. Analisi su GDPR, AI Act e rischi business.
IA e Videovigilanza: l'AEPD limita l'uso dell'IA per la sicurezza urbana
In sintesi
  • La AEPD ha inviato avvisi preventivi a due comuni spagnoli per l'integrazione di IA nei sistemi di videosorveglianza.
  • Il possesso tecnologico non giustifica l'uso: ogni funzione deve superare test di necessità e proporzionalità.
  • I sistemi contestati includono il riconoscimento facciale e la ricerca di persone per attributi fisici (capelli, abbigliamento).
  • L'azione è preventiva (Art. 58.2.a GDPR) per evitare sanzioni future e garantire la privacy by design.

L'ispettore della privacy che ferma le telecamere

L'Agenzia Española de Protección de Datos (AEPD) ha deciso di intervenire prima che i circuiti di sorveglianza di due comuni spagnoli diventassero operativi. Non si tratta di una sanzione ex post, ma di un'azione di vigilanza proattiva. L'autorità ha analizzato i contratti per la fornitura, installazione e manutenzione di sistemi di videovigilanza destinati alla sicurezza cittadina, gestiti centralmente dalla Polizia Locale, rilevando la presenza di funzionalità basate sull'intelligenza artificiale che potrebbero collidere con il diritto alla riservatezza.

L'AEPD agisce in veste di garante, ricordando che l'integrazione di strumenti avanzati non può avvenire in modo automatico solo perché previsti dal capitolato tecnico del fornitore. L'obiettivo dell'Agenzia è costringere le amministrazioni pubbliche a implementare le garanzie di protezione dei dati fin dalla fase di progettazione, evitando che l'efficienza tecnologica prevalga sulla legalità del trattamento.

Perché avere la tecnologia non significa poterla usare?

Il cuore della disputa legale risiede in un principio fondamentale: la disponibilità di uno strumento non ne legittima l'impiego. Secondo l'AEPD, l'utilizzo di sistemi di videovigilanza dotati di IA deve rispondere a una finalità concreta e, soprattutto, deve superare un rigoroso analisi di necessità e proporzionalità. L'Agenzia ha chiarito che l'IA può supportare la sicurezza, ma non può diventare un sistema di monitoraggio indiscriminato.

Per un imprenditore o un amministratore, questo significa che l'acquisto di un software 'all-inclusive' che promette riconoscimento facciale o analisi comportamentale non conferisce il diritto di attivare tali funzioni. L'attivazione di una singola feature di IA trasforma il sistema da semplice registrazione video a trattamento di dati biometrici, spostando l'operazione in una categoria di rischio molto più elevata secondo il GDPR.

L'algoritmo che cerca un colore di capelli

Uno dei due progetti analizzati dall'autorità spagnola presentava capacità di analisi che vanno ben oltre la semplice registrazione. Il sistema prevedeva la generazione di metadati e la possibilità di effettuare ricerche di persone basandosi su caratteristiche dell'apparenza. Nello specifico, l'algoritmo era in grado di filtrare i soggetti per:

  • Colore e tipologia di capelli;
  • Genere e gruppo di età;
  • Tipo di vestiario;
  • Utilizzo di una fotografia come punto di partenza per la ricerca.

Analisi strategica: Questo tipo di sorveglianza 'per attributi' crea un database dinamico di caratteristiche fisiche che, sebbene non identifichi immediatamente un nome e un cognome, restringe il campo di ricerca in modo così preciso da rendere la sorveglianza quasi individuale. Per le aziende che sviluppano queste tecnologie, il rischio è che l'intero modulo di 'ricerca per attributi' venga dichiarato illegale in contesti urbani, rendendo l'investimento in R&S inutile per il mercato pubblico europeo.

Il confine tra sicurezza e sorveglianza di massa

La questione sollevata dalla AEPD tocca il nervo scoperto della sicurezza urbana. Se da un lato la Polizia Locale necessita di strumenti rapidi per rintracciare sospetti o persone scomparse, dall'altro l'automazione dell'analisi delle immagini rischia di trasformare ogni cittadino in un dato biometrico processabile in tempo reale.

La lettura critica suggerisce che il rischio non sia l'IA in sé, ma la sua applicazione indiscriminata. Quando un sistema può analizzare automaticamente ogni volto che passa davanti a una telecamera per confrontarlo con una base dati, il confine tra 'sicurezza' e 'sorveglianza di massa' svanisce. L'AEPD sottolinea che l'IA non è proibita, ma richiede garanzie che, nei casi esaminati, non erano state sufficientemente documentate o giustificate.

I due avvisi preventivi della AEPD

L'autorità ha formalizzato le sue preoccupazioni attraverso due documenti distinti, identificati con codici specifici, che delineano le criticità riscontrate nei due comuni coinvolti.

Codice Avviso Funzionalità Critica Rilevata Rischio Identificato
AI-00170-2026 Riconoscimento facciale e dati biometrici Identificazione univoca e automatizzata di persone
AI-00171-2026 Analisi attributi (capelli, età, vestiti) Profilazione automatizzata tramite metadati e foto

Questi avvisi si basano sull'articolo 58.2.a) del GDPR, che permette alle autorità di controllo di intervenire quando le operazioni di trattamento previste 'puedan' infringere il Regolamento. Non c'è ancora una multa, ma un ultimatum: integrare le garanzie o rischiare il blocco totale del sistema.

Può l'IA identificare un volto senza violare il GDPR?

Tecnicamente sì, ma legalmente è estremamente complesso. Per non violare il GDPR, l'identificazione biometrica dovrebbe basarsi su basi giuridiche solidissime, come l'interesse pubblico rilevante o l'autorizzazione legislativa specifica, e deve essere accompagnata da una Valutazione di Impatto sulla Protezione dei Dati (DPIA) estremamente dettagliata.

Il problema sorge quando l'identificazione avviene in modo massivo e non mirato. Se l'IA scansiona migliaia di volti per trovarne uno, sta trattando i dati biometrici di migliaia di persone innocenti senza il loro consenso. Come evidenziato da Confilegal, la semplice esistenza della funzione nel software non giustifica l'attivazione del trattamento.

Il rischio di un'attivazione silenziosa

Un aspetto inquietante emerge dalla risoluzione della AEPD: la documentazione esaminata non permetteva di determinare se il riconoscimento facciale sarebbe stato effettivamente attivato o se sarebbero state generate plantille biometriche. Questo scenario descrive il rischio dell'attivazione silenziosa.

Molti sistemi di sorveglianza moderni vengono venduti come pacchetti modulari. L'amministrazione acquista l'hardware e il software, e l'attivazione di una funzione di IA potrebbe richiedere solo un click nelle impostazioni del pannello di controllo, senza che vi sia un nuovo passaggio amministrativo o un nuovo controllo di privacy. L'AEPD ha intercettato proprio questo 'potenziale' di abuso, bloccando la possibilità che un operatore di polizia possa attivare il riconoscimento facciale senza una supervisione legale preventiva.

Sorveglianza biometrica urbana tra AI Act e normative UE

Il caso spagnolo è un precursore di ciò che accadrà in tutta l'Unione Europea con l'implementazione dell'AI Act. Il regolamento europeo classifica i sistemi di identificazione biometrica remota in tempo reale in spazi accessibili al pubblico come 'ad alto rischio' o, in molti casi, vietati, salvo eccezioni strettamente limitate (come la prevenzione di minacce terroristiche imminenti o la ricerca di vittime di reati gravi).

Per le imprese italiane che operano nel settore della sicurezza e della smart city, questo significa che l'offerta commerciale non può più basarsi sulla 'potenza' dell'algoritmo, ma sulla sua 'compliance'. Vendere un sistema che permette il riconoscimento facciale senza fornire al cliente i protocolli legali per l'uso è un rischio commerciale enorme: il cliente potrebbe trovarsi a dover smantellare l'impianto dopo averlo pagato.

Scenari futuri e indicatori:

1. Scenario di restrizione totale: Le autorità nazionali di protezione dati (come il Garante Privacy in Italia) potrebbero emettere linee guida che vietano l'uso di metadati biometrici (colore capelli, età) per la sorveglianza urbana ordinaria. Indicatore: Pubblicazione di un provvedimento generale del Garante Privacy su sistemi di 'Smart Surveillance'.

2. Scenario di integrazione certificata: Sviluppo di software di IA che effettuano l'anonimizzazione in tempo reale (blurring dei volti) e attivano l'identificazione solo su ordine giudiziario. Indicatore: Certificazione di prodotti di videosorveglianza secondo gli standard di 'High Risk AI' previsti dall'AI Act.

In Italia, l'impatto sarà immediato per chi gestisce infrastrutture critiche o servizi di pubblica sicurezza. La combinazione tra GDPR, AI Act e la direttiva NIS2 impone che ogni strumento di monitoraggio sia non solo sicuro dal punto di vista informatico, ma trasparente e proporzionato. Le aziende che riusciranno a integrare la 'Privacy by Design' non come un ostacolo, ma come una feature di vendita, domineranno il mercato della sicurezza pubblica europea.

Domande frequenti

L'AEPD ha multato i comuni spagnoli?

No, l'azione ha avuto carattere preventivo ai sensi dell'articolo 58.2.a) del GDPR, inviando avvisi per evitare possibili violazioni future.

Quali funzionalità di IA sono state contestate?

Il riconoscimento facciale, l'uso di dati biometrici e la ricerca di persone tramite metadati basati su aspetto fisico (capelli, età, vestiario).

È possibile usare l'IA nella videosorveglianza pubblica?

Sì, a condizione che l'uso sia giustificato da una finalità concreta e superi un'analisi di necessità e proporzionalità, integrando garanzie di protezione dati fin dalla progettazione.


Fonti: Confilegal, Lavanguardia, Aepd ·

glacom · IA per studi legali: i fascicoli non escono dallo studio →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Visualizza per la stampa
CLOSE X
Vedi anche
Governance IA per Imprese: Framework, Rischi e Shadow AI
Guida strategica alla governance dell'IA per imprenditori: come gestire Shadow AI, implementare i 5 pilastri della conformità e allinearsi a ISO 42001…
09/10/2026 11:29
Artificial Symbiotic Intelligence: Oltre il mito della Singolarità
DeepMind propone l'Artificial Symbiotic Intelligence: l'AGI non sarà un unico modello superintelligente, ma un ecosistema sociale di agenti e umani.
09/10/2026 07:33
Uber multa 825 milioni euro: il rischio legale dell'AI decisionale
L'Autorità olandese sanziona Uber per 824,99 milioni di euro per licenziamenti automatizzati. Analisi su GDPR, One-Stop-Shop e rischi per le imprese.
09/10/2026 06:04
Data Breach Miljödata: sanzione GDPR e falle di sicurezza IT
L'autorità svedese IMY multa Miljödata per l'esposizione di dati di 2,2 milioni di persone. Analisi su negligenza IT, monitoraggio e rischi per le imp…
09/10/2026 06:04
Corea del Sud e AI per tutti: il piano di Seoul per 51 milioni di cittadini
Il presidente Lee Jae-myung punta a fornire un assistente AI gratuito a ogni cittadino coreano. Analisi su costi, sovranità digitale e modello Stato-I…
08/10/2026 16:07