Inquadramento sistematico e premesse generali
Le due disposizioni normative che offrono alimento al presente contributo costituiscono il nucleo processuale-penale dell’adeguamento interno all’AI Act. Trattasi si nova normativa che danno attuazione, sul versante nazionale, alla facoltà riconosciuta dall’art. 5, par. 5, del regolamento (UE) 2024/1689, ai sensi del quale uno Stato membro può decidere di prevedere la possibilità di autorizzare in tutto o in parte l’uso di sistemi di identificazione biometrica remota “in tempo reale” in spazi accessibili al pubblico a fini di attività di contrasto, entro i limiti e alle condizioni di cui al paragrafo 1, primo comma, lettera h), e ai paragrafi 2 e 3. In tal caso gli Stati membri interessati stabiliscono nel proprio diritto nazionale le necessarie regole dettagliate per la richiesta, il rilascio, l’esercizio delle autorizzazioni di cui al paragrafo 3, nonché per le attività di controllo e comunicazione ad esse relative.
La scelta del legislatore delegato è stata quella di non creare un microsistema extra codicistico, ma di innestare la disciplina nel corpo del codice di procedura penale, mediante l’inoculazione del nuovo art. 359-ter c.p.p. (art. 13 del decreto), collocato nell’ambito delle attività del pubblico ministero e degli accertamenti tecnici, nonché di operare un ineludibile coordinamento con le norme di attuazione (art. 14 del decreto), intervenendo sull’art. 104, comma 1, lett. e-bis), D.lgs. n. 271/1989.
L’operazione si inserisce nella cornice della delega di cui alla L. 23 settembre 2025, n. 132, che all’art. 24, comma 5, lett. e), imponeva al Governo la regolazione dell’utilizzo dei sistemi di intelligenza artificiale nelle indagini preliminari, nel rispetto delle garanzie inerenti al diritto di difesa e ai dati personali dei terzi, nonché nel rispetto rigoroso dei principi di proporzionalità, non discriminazione e trasparenza e del principio generale, sancito dall’art. 1, comma 2, della medesima legge, per cui le disposizioni interne «si interpretano e si applicano conformemente al regolamento (UE) 2024/1689».
L’art. 13: il nuovo art. 359-ter c.p.p.
Contenuto della norma: la nuova disposizione, rubricata «Identificazione e localizzazione mediante sistemi di intelligenza artificiale per l’identificazione biometrica remota in tempo reale», disciplina l’impiego di tali sistemi da parte dell’autorità giudiziaria e della polizia giudiziaria, con riferimento a tre distinte finalità:
• conferma dell’identità della persona specificamente interessata;
• ricerca mirata e localizzazione di persone indiziate di delitti puniti con la reclusione non inferiore nel massimo a quattro anni, secondo il catalogo dell’allegato II del regolamento, nonché di latitanti;
• ricerca di vittime di tratta, sfruttamento sessuale e sottrazione.
Il presupposto edittale (almeno quattro anni di reclusione quale massimo edittale) e il richiamo all’allegato II riproducono fedelmente l’art. 5, par. 1, lett. h), punto iii), dell’AI Act, che consente l’uso per la localizzazione o l’identificazione di una persona sospettata di aver commesso un reato, ai fini dello svolgimento di un’indagine penale, o dell’esercizio di un’azione penale o dell’esecuzione di una sanzione penale per i reati di cui all’allegato II, punibile nello Stato membro interessato con una pena o una misura di sicurezza privativa della libertà della durata massima di almeno quattro anni.
La ratio della previsione dell’entità del massimo edittale appare pacifica e di palmare evidenza: la finalità è quella di garantire che il reato sia sufficientemente grave da giustificare potenzialmente l’uso di sistemi di identificazione e localizzazione biometrica remota in tempo reale. Si registra, pertanto, in conseguenza dell’introduzione di tali nova normativi, il passaggio dall’assenza di base legale alla tipizzazione. Prima del D.lgs. n. 160/2026 l’identificazione biometrica remota in tempo reale non trovava, infatti, alcuna disciplina tipica nel codice di rito. Le prassi investigative si collocavano nell’area grigia degli accertamenti tecnici non ripetibili (art. 360 c.p.p.), dei rilievi di polizia giudiziaria (art. 348 c.p.p.) e dell’identificazione (artt. 349 c.p.p. e 4 t.u.l.p.s.), con conseguente incertezza sulla legittimità del trattamento dei dati biometrici. Il quadro era retto dall’art. 10 della direttiva (UE) 2016/680 e dalle disposizioni interne di attuazione (D.lgs. 51/2018), con controlli demandati in via essenzialmente successiva al Garante. Il regolamento ha invece introdotto un rapporto di specialità a mente del quale le disposizioni del presente regolamento che – fatte salve alcune eccezioni – vietano tale uso, e che sono basate sull’articolo 16TFUE, dovrebbero applicarsi come lex specialis rispetto alle regole sul trattamento dei dati biometrici di cui all’articolo 10 della direttiva (UE) 2016/680, disciplinando quindi in modo esaustivo tale uso e il trattamento dei dati biometrici interessati.
Importante risulta, da ultimo, la distinzione fra uso “in tempo reale” e “a posteriori”. L’art. 359-ter c.p.p. riguarda esclusivamente i sistemi in tempo reale, secondo la nozione funzionale del considerando 17, ove «il rilevamento dei dati biometrici, il confronto e l’identificazione avvengono tutti istantaneamente, quasi istantaneamente o in ogni caso senza ritardi significativi». Per l’identificazione a posteriori resta operante il regime di cui al considerando 95, che ne impone un uso «proporzionato, legittimo e strettamente necessario e quindi mirato», su “un set di dati chiuso di filmati acquisiti legalmente», con il divieto di «sorveglianza indiscriminata» e con la clausola anti-elusione secondo cui le condizioni dell’uso a posteriori «non dovrebbero, in ogni caso, fornire una base per eludere le condizioni del divieto e le rigorose eccezioni per l’identificazione biometrica remota “in tempo reale”.
Il presidio giurisdizionale: l’elemento di maggiore rilievo è da individuarsi nella riserva di giurisdizione, vale a dire nella previsione di un impiego di tali sistemi di intelligenza artificiale e di identificazione biometrica subordinato ad autorizzazione del giudice per le indagini preliminari con decreto motivato, con possibilità di procedure d’urgenza soggette a convalida. Il legislatore ha così esercitato l’opzione – fra le due alternative offerte dall’art. 5, par. 3, AI Act (autorità giudiziaria o autorità amministrativa indipendente con decisione vincolante) – in favore del giudice, in coerenza con il modello domestico dei mezzi di ricerca della prova a compressione di diritti fondamentali (artt. 266 ss. c.p.p.).
Il meccanismo d’urgenza, poi, replica lo schema europeo, prevedendo che in una situazione di urgenza debitamente giustificata, è possibile iniziare a usare il sistema senza autorizzazione a condizione che tale autorizzazione sia richiesta senza indebito ritardo, al più tardi entro 24 ore. Se tale autorizzazione è respinta, l’uso è interrotto con effetto immediato e tutti i dati nonché i risultati e gli output di tale uso sono immediatamente eliminati e cancellati. Sul punto il considerando 35 precisa che l’urgenza va intesa in senso rigoroso, come impossibilità «effettivamente e oggettivamente» di ottenere l’autorizzazione preventiva, e che la cancellazione riguarda i dati di input acquisiti dal sistema, i risultati e gli output connessi all’autorizzazione negata, ma non gli input «acquisiti legalmente in conformità di altre disposizioni del diritto dell’Unione o nazionale». Si tratta di un profilo destinato a intersecarsi con la disciplina interna dell’inutilizzabilità probatoria ex art. 191 cod. proc. pen., poiché la norma europea impone un obbligo di distruzione che va oltre la mera inutilizzabilità processuale. In conclusione, la novità sistematica più netta è l’introduzione di un’autorizzazione giudiziale preventiva a decreto motivato, prima inesistente. Il modello si avvicina a quello delle intercettazioni, con la peculiarità della cancellazione obbligatoria del legislatore delegato.
Il vincolo sulle banche dati: la previsione secondo cui l’impiego è consentito con esclusivo utilizzo di banche dati specifiche e non incrementali costituisce una delle scelte più significative dell’intervento normativo.
Essa dà attuazione, sul piano interno, a due prescrizioni europee: da un lato la regola secondo cui “la banca dati di riferimento delle persone dovrebbe risultare adeguata per ogni caso d’uso in ciascuna delle situazioni di cui sopra” (sic AI Act); dall’altro attua il divieto assoluto, di cui all’art. 5, par. 1, lett. e), AI Act, riguardante l’immissione sul mercato, la messa in servizio per tale finalità specifica o l’uso di sistemi di IA che creano o ampliano le banche dati di riconoscimento facciale mediante scraping non mirato di immagini facciali da internet o da filmati di telecamere a circuito chiuso. La qualificazione delle banche dati come «non incrementali» impedisce dunque che l’attività di identificazione si traduca essa stessa in una fonte di arricchimento dell’archivio biometrico, precludendo la costituzione progressiva di database di massa a partire dall’attività di contrasto.
L’art. 14: il coordinamento con le norme di attuazione del codice di procedura penale
L’art. 14 interviene sull’art. 104, comma 1, lett. e-bis), D.lgs. 271/1989, sostituendo le parole «del profilo personale» con la locuzione «generati anche con sistemi di intelligenza artificiale, con conseguente estensione dell’ambito applicativo ai contenuti generati artificialmente».
Si tratta di un adeguamento tecnico tutt’altro che marginale: esso presuppone che nel materiale acquisito e trattato nel procedimento possano figurare contenuti sintetici (immagini, audio, video), la cui rilevanza probatoria è già emersa nella giurisprudenza di legittimità: a tale proposito la Sesta Sezione penale, nella sentenza n. 29015 del 30 luglio 2026, in tema di revisione, ha affrontato il tema delle perizie foniche condotte con «software di confronto che sfruttano l’intelligenza artificiale ovvero basandosi su rilevazioni comparative di dati biometrici», ribadendo che una diversa valutazione tecnico-scientifica di elementi fattuali già noti può costituire “prova nuova”, ai sensi dell’art. 630, comma primo, lett. c), cod. proc. pen., quando risulti fondata su nuove metodologie, più raffinate ed evolute, idonee a cogliere dati obiettivi nuovi, sulla cui base vengano svolte differenti valutazioni tecniche.
Nel caso di specie il ricorso è stato dichiarato inammissibile per genericità, essendo le indicazioni «prive di un reale contenuto informativo sia in ordine alle metodologie effettivamente adoperate ed alla loro affidabilità scientifica».
Principali problematiche poste sul tappeto dalla commentata riforma normativa
La prima ricaduta si registra in tema di diritto di difesa e discovery probatoria. Il considerando 59 avverte che «L’impatto dell’utilizzo degli strumenti di IA sul diritto alla difesa degli indagati non dovrebbe essere ignorato, in particolare la difficoltà di ottenere informazioni significative sul funzionamento di tali sistemi e la difficoltà che ne risulta nel confutarne i risultati in tribunale» (sic AI Act). Ne deriva l’esigenza di garantire alla difesa l’accesso alla documentazione tecnica del sistema, alla banca dati di riferimento e ai parametri di matching.
Altra problematica attiene all’evidente rischio di risultati distorti: sul punto il considerando 32 richiama espressamente le «inesattezze di carattere tecnico» che «possono determinare risultati distorti e comportare effetti discriminatori», particolarmente rilevanti «per quanto riguarda l’età, l’etnia, la razza, il sesso o le disabilità» (sic AI Act). Il decreto motivato del GIP dovrà dunque farsi carico di una motivazione rafforzata sui profili di necessità e proporzionalità, tenendo conto degli elementi di cui all’art. 5, par. 2, lett. a) e b), AI Act (gravità, probabilità ed entità del danno in caso di mancato uso; conseguenze dell’uso sui diritti di tutte le persone interessate).
Quanto al perimetro di operatività l’art. 359-ter cod. proc. pen. copre l’uso a fini di law enforcement; con la conseguenza restano fuori dal suo ambito gli impieghi per finalità diverse, per i quali continua a operare l’art. 9GDPR, come espressamente sancito dall’art. 5, par. 1, ultimo comma, AI Act e ribadito dal considerando 39.
Sintesi conclusiva
In conclusione gli artt. 13 e 14 realizzano, con tecnica di innesto codicistico, il passaggio da un regime di sostanziale atipicità a un modello di tipizzazione garantita: catalogo chiuso di finalità, soglia edittale, riserva di giurisdizione con decreto motivato, procedura d’urgenza a convalida, vincolo di selettività e non incrementalità delle banche dati, divieto di decisione automatizzata. L’art. 14 completa il quadro sul piano delle norme di attuazione, estendendo la rilevanza ai contenuti generati con sistemi di IA e ponendo così le basi normative per la gestione probatoria del materiale sintetico, tema già affiorato nella giurisprudenza di legittimità.
Riferimenti normativi:
Copyright © – Riproduzione riservata
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link




