06.10.26 - Jacopo Piccioli
L’integrazione dell’intelligenza artificiale nei sistemi di analisi pone oggi questioni giuridiche complesse. In questo contesto, la disciplina europea sui dati biometrici si rivela uno strumento normativo decisivo. La qualificazione giuridica di un sistema non dipende dal tipo di dato grezzo che tratta ma da ciò che è concretamente in grado di fare.
Nell'articolo
Il legislatore europeo ha introdotto una definizione puntuale di dato biometrico nell’ambito del sistema normativo del GDPR. L’art. 4, n. 14 GDPR definisce tali dati come:
“dati personali ottenuti da un trattamento tecnico specifico relativi alle caratteristiche fisiche, fisiologiche o comportamentali di una persona fisica che ne consentono o confermano l’identificazione univoca, quali l’immagine facciale o i dati dattiloscopici”.
Questa categoria di dati riceve una protezione rafforzata in quanto ricompresa tra le categorie particolari di dati personali disciplinate dall’art. 9 GDPR, il quale stabilisce un divieto generale di trattamento, superabile soltanto mediante il ricorso a una delle eccezioni tassativamente elencate al paragrafo 2 del medesimo articolo.
Tale definizione si scompone in due elementi costitutivi, contemporaneamente necessari: il trattamento tecnico specifico e l’identificazione univoca.
Il trattamento tecnico specifico per cui non è sufficiente possedere un’immagine o un video per trovarsi in presenza di un dato biometrico ma occorre che il trattamento applicato estragga caratteristiche misurabili dal dato grezzo. In termini tecnici, questo processo presuppone la rappresentazione numerica delle caratteristiche estratte, un processo algoritmico che individua le caratteristiche rilevanti e un vettore numerico che sintetizza le caratteristiche e che è utilizzabile per il confronto con altre rappresentazioni.
Per potersi configurare un trattamento di dati biometrici, infatti, il trattamento di dati grezzi deve comprendere una misurazione di tali caratteristiche così da essere riconducibile a un soggetto individuato o individuabile.
Non ogni caratteristica corporea oggetto di estrazione tecnica identifica una persona: occorre che il trattamento sia finalizzato a identificare, autenticare o confermare l’identità di un individuo.
L’assenza di uno di questi criteri impedisce la qualificazione del trattamento come biometrico ai sensi dell’art. 9 GDPR.
Il GDPR e la giurisprudenza dell’EDPB consentono di articolare le caratteristiche biometriche rilevanti in tre categorie principali:
Di particolare rilievo è il Considerando 15 dell’AI Act che contribuisce a delimitare la nozione di identificazione biometrica, definendola come:
“il riconoscimento automatico di caratteristiche fisiche, fisiologiche e comportamentali di una persona, quali il volto, il movimento degli occhi, la forma del corpo, la voce, […], allo scopo di determinare l’identità di una persona confrontando i suoi dati biometrici con quelli di altri individui memorizzati in una banca dati di riferimento”.
Un equivoco frequente consiste nel confondere il dato corporeo con il dato biometrico. Il GDPR non conosce la categoria del “dato corporeo”. La tutela rafforzata dell’art. 9 non si attiva automaticamente per il solo fatto che l’informazione riguardi il corpo di una persona.
Una caratteristica del corpo può assumere, a seconda del contesto e del trattamento, diverse qualificazioni distinte:
Quando non consente di identificare alcun individuo e non è associabile a una persona fisica determinata o determinabile.
Quando il dato personale è riferibile a un individuo identificabile ma non attraverso un trattamento tecnico finalizzato all’identificazione univoca.
Quando ottenuto da trattamento tecnico specifico e finalizzato all’identificazione univoca. La qualificazione giuridica dipende esclusivamente dal trattamento, non dalla natura intrinseca dell’informazione.
L’EDPB ha chiarito che se tale sistema non genera modelli biometrici al fine di identificare in modo univoco le persone, ma semplicemente rileva tali caratteristiche fisiche al fine di classificare le persone, il trattamento non ricade nel campo di applicazione dell’articolo 9 GDPR.
L’avvento dell’intelligenza artificiale ha modificato strutturalmente la catena di elaborazione delle informazioni visive.
Nel paradigma tradizionale, un’immagine costituiva un oggetto di percezione diretta: l’osservazione era affidata all’essere umano, che interpretava il dato visivo secondo criteri contestuali e soggettivi. Il sistema non estraeva, non confrontava ma si limitava a registrare.
Nel paradigma inferenziale attuale, invece, la stessa immagine diventa il punto di partenza di una catena automatizzata di elaborazione articolata.
È utile precisare, allora, la distinzione tra encoding ed embedding.
Operazione di trasformazione di un input in una rappresentazione compressa o codificata, tipicamente un vettore numerico, e non presuppone alcun apprendimento; è una codifica, non una comprensione.
Rappresentazione numerica che cattura il significato di un testo e viene appresa dal modello durante il training. Non si limita a codificare l’input ma lo colloca in uno spazio in cui le distanze tra vettori riflettono relazioni di similarità tra concetti o identità. Nel contesto biometrico consente al sistema di confrontare due rappresentazioni e inferire se esse corrispondano allo stesso individuo.
Questa capacità inferenziale quale la capacità di ricavare informazioni non esplicitamente presenti nell’input, è il tratto distintivo che differenzia i sistemi AI dall’elaborazione algoritmica tradizionale e che li rende giuridicamente rilevanti ai fini della qualificazione del trattamento.
Un sistema di AI applicato a dati visivi non si limita a misurare: deduce. Dalla sequenza di punti che rappresentano le articolazioni di un corpo in movimento, un modello sufficientemente sofisticato può ricavare informazioni sull’identità della persona con un grado di accuratezza paragonabile al riconoscimento facciale.
È fondamentale chiarire che l’AI non modifica la definizione di dato biometrico. Il quadro normativo del Regolamento rimane invariato. Ciò che l’AI modifica è la capacità concreta del trattamento: sistemi apparentemente neutrali che misurano, contano o descrivono possono in realtà costruire profili identificativi con una precisione inimmaginabile nell’era pre-AI.
A ciò si aggiunge il profilo di rischio specifico legato al trattamento dei dati biometrici che costituisce di per sé una grave ingerenza nei diritti fondamentali, indipendentemente dal risultato. Il rischio per l’interessato non è circoscritto al momento dell’identificazione riuscita ma si manifesta già nell’atto stesso di raccolta e trattamento delle caratteristiche biometriche.
Il punto critico, dunque, non è quale dato viene raccolto ma quali informazioni il sistema è in grado di ricavare.
La qualificazione giuridica del trattamento dipende dalla funzionalità concreta del sistema, non dalla sua denominazione tecnica. Un sistema denominato “analisi posturale” o “rilevamento del movimento” può integrare un trattamento di dati biometrici soggetto al regime rafforzato dell’art. 9 GDPR.
La pose estimation è una tecnologia di computer vision che rileva e traccia la posizione del corpo umano nello spazio. Il suo output tipico comprende:
La sua funzione è, per definizione, la descrizione geometrica della postura, non l’identificazione dell’individuo. Come si vedrà, tuttavia, la distinzione tra le due funzioni può sfumare significativamente a seconda dell’architettura del sistema complessivo in cui la pose estimation è integrata.
Per affrontare correttamente la questione giuridica, è indispensabile distinguere tre tecnologie che operano su dati affini ma che presentano funzioni, finalità e conseguenze giuridiche profondamente diverse: la pose estimation, la gait analysis e Il gait recognition.
La pose estimation è una tecnologia di estrazione che rileva la struttura geometrica del corpo in un dato istante o sequenza temporale. Non costruisce un profilo identificativo, non confronta con archivi preesistenti, non attribuisce un’identità, restituendo una mera descrizione posturale.
La gait analysis (analisi dell’andatura) è un’analisi biomeccanica della camminata utilizzata in vari ambiti che analizza parametri biomeccanici ma non costruisce una signature identificativa dell’individuo;
Il gait recognition (riconoscimento dell’andatura) è, invece, una forma di biometria comportamentale: estrae la firma individuale del modo di camminare di una persona, la confronta con un database di riferimento e ne inferisce l’identità. Questo trattamento integra pienamente la fattispecie dell’art. 9 GDPR.
A ragione di ciò, numerosi scenari applicativi della pose estimation esulano dalla disciplina biometrica dell’art. 9 GDPR. Meccanismi di people counting, ad esempio,non estraggono caratteristiche individuali, non costruendo template e non identificando alcuna persona. Ancora, la people flow analytics come sistema di flussi e direzioni di movimento aggregate, non traccia individui specifici né li distingue gli uni dagli altri.
In generale, la parte di motion analytics identifica il comportamento di una persona categorizzando la tipologia di movimento e non chi lo compie.
La pose estimation cessa di essere una tecnologia neutra e diventa la base di un sistema biometrico quando i dati estratti vengono utilizzati per perseguire almeno una delle seguenti finalità:
Il criterio interpretativo centrale per valutare la qualificazione giuridica di qualsiasi sistema basato su pose estimation risiede pertanto nella distinzione tra seguire un soggetto e riconoscere un individuo: non la tecnologia impiegata, non il dato grezzo raccolto bensì la funzione che il sistema svolge in concreto.
Qualora il trattamento venga correttamente qualificato come biometrico il rispetto dell’AI Act non esonera dall’obbligo di conformità al GDPR e viceversa. In particolare, si distingue tra:
La distinzione tra descrizione del movimento e identificazione dell’individuo è il fulcro attorno a cui ruota l’intera analisi. L’intelligenza artificiale rende questa distinzione sempre più sottile, trasformando tecnologie apparentemente neutre in potenziali strumenti biometrici senza che tale capacità sia sempre dichiarata o percepibile. Il quadro normativo europeo richiede un approccio sostanziale: la domanda rilevante non è “Cosa raccoglie il sistema?” ma “Cosa il sistema è in grado di fare con le informazioni raccolte?”.
Solo questa prospettiva funzionale consente una conformità normativa effettiva e non meramente formale.