Il decreto legislativo n. 160/2026 entrerà in vigore il 30 settembre
Il 15 settembre è stato pubblicato in Gazzetta Ufficiale il decreto legislativo 9 settembre 2026, n. 160, che adegua l’ordinamento italiano al Regolamento europeo sull’intelligenza artificiale per l’uso dei sistemi di IA nelle attività di polizia. Il decreto entrerà in vigore il 30 settembre.
Per la videosorveglianza il passaggio più rilevante è l’articolo 10. La norma consente, nei casi in cui la legge già permette l’installazione di telecamere, di integrare i sistemi con componenti di intelligenza artificiale destinate al riconoscimento facciale a posteriori. L’elaborazione biometrica non può però trasformarsi in un controllo generalizzato in tempo reale e può essere attivata soltanto nei casi e con le garanzie previste dal decreto.
Per i Comuni questo non equivale a una nuova autorizzazione a usare direttamente il riconoscimento facciale. La disciplina ruota attorno alle attività di polizia e individua responsabilità, autorizzazioni e controlli che fanno capo alle autorità competenti. Gli enti che gestiscono reti di videosorveglianza devono quindi concentrarsi soprattutto su governance, integrazioni tecniche, convenzioni, accessi, tracciamento e protezione dei dati.
Dal progetto alla norma definitiva
A luglio avevamo analizzato lo schema del decreto e i rilievi del Garante per la protezione dei dati personali. Ad agosto, dopo l’approvazione definitiva da parte del Consiglio dei ministri, avevamo segnalato che mancava ancora il testo pubblicato e che proprio quel passaggio sarebbe stato decisivo per capire che cosa fosse rimasto della disciplina proposta.
Ora quel testo c’è. Il decreto legislativo n. 160/2026 è stato pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre e l’entrata in vigore è fissata al 30 settembre 2026.
La prima conseguenza editoriale è semplice: non stiamo più commentando una bozza. Possiamo leggere direttamente quali condizioni il legislatore ha fissato per l’uso del riconoscimento facciale nelle attività di polizia e, soprattutto, che cosa questo significa per le reti di telecamere presenti sul territorio.
Riconoscere una persona dopo il fatto non significa sorvegliare tutti in tempo reale
L’articolo 10 parte da una distinzione importante. I sistemi di videosorveglianza già consentiti dalla legge possono essere integrati con componenti di intelligenza artificiale, ma la funzione di riconoscimento facciale deve essere attivata dopo l’acquisizione delle immagini, con un intervallo tale da non configurare un’identificazione biometrica remota in tempo reale.
Questa differenza è sostanziale. Il riconoscimento a posteriori serve a confrontare immagini già raccolte con una persona oggetto di una ricerca collegata a un reato. Non autorizza una scansione biometrica continua e indifferenziata di chiunque transiti davanti a una telecamera.
Il decreto rafforza il confine anche vietando l’impiego dei sistemi per identificazioni biometriche generalizzate, non mirate o prive di collegamento con un reato o con un procedimento penale. Inoltre, una decisione che produca effetti giuridici negativi non può basarsi unicamente sul risultato fornito dal riconoscimento facciale.
Due procedure diverse, che non vanno confuse
Il testo definitivo distingue due situazioni.
La prima riguarda la ricerca mirata di una persona già indiziata della commissione di un reato. In questo caso il pubblico ministero, su istanza degli ufficiali di polizia giudiziaria che hanno avviato il sistema, deve chiedere al giudice per le indagini preliminari l’autorizzazione senza ritardo e comunque entro quarantotto ore dall’avvio. Il giudice decide con decreto motivato entro le quarantotto ore successive. Se i termini non vengono rispettati o l’autorizzazione manca, l’uso deve cessare e dati, risultati e output devono essere cancellati, salvo che costituiscano corpo del reato.
La seconda situazione è più circoscritta. L’autorizzazione giudiziaria non è richiesta quando il riconoscimento viene utilizzato esclusivamente dopo un reato per l’identificazione iniziale di una persona che, sulla base di elementi oggettivi e verificabili legati a quel fatto, può essere considerata potenzialmente indiziata. Anche qui il decreto individua responsabilità precise in capo all’ufficiale di pubblica sicurezza o all’ufficiale di polizia giudiziaria competente.
Questa distinzione è importante anche per chi progetta o gestisce gli impianti. Non esiste un unico pulsante “riconoscimento facciale” che possa essere acceso ogni volta che lo si ritenga utile. Finalità, fase dell’indagine, soggetto responsabile e regime autorizzativo devono essere coerenti con il caso concreto.
Luoghi ed eventi: le immagini possono essere raccolte, la biometria arriva solo dopo un reato
Un altro passaggio del testo definitivo merita attenzione perché modifica in modo significativo la lettura dello schema iniziale.
Per luoghi o eventi caratterizzati da particolari esigenze di ordine e sicurezza pubblica, il decreto consente il trattamento automatizzato delle immagini del volto delle persone che accedono, ma specifica che questa prima fase avviene senza elaborazione dei dati biometrici. Le immagini possono essere memorizzate localmente insieme ai dati anagrafici e, quando esiste un posto assegnato, al relativo identificativo ricavato dal titolo di accesso.
Soltanto dopo la commissione di un reato può essere attivata la componente biometrica per il confronto a posteriori con l’immagine della persona indiziata.
È una differenza importante rispetto alle preoccupazioni che avevano accompagnato lo schema. Il Garante aveva contestato il rischio di trasformare la raccolta preventiva in un trattamento biometrico generalizzato. Nel testo pubblicato la sequenza è invece separata: prima vengono acquisite e conservate le immagini senza elaborazione biometrica; il riconoscimento facciale viene attivato successivamente e in relazione a un fatto di reato.
Chi decide e chi tratta i dati
La norma individua nel Ministero dell’interno – Dipartimento della pubblica sicurezza il titolare del trattamento per questo specifico sistema. Al titolare competono anche la valutazione d’impatto sulla protezione dei dati e, nei casi previsti, la consultazione preventiva del Garante secondo il decreto legislativo n. 51 del 2018, cioè la disciplina italiana sui trattamenti di dati personali per finalità di prevenzione, indagine e perseguimento dei reati.
Il decreto prevede inoltre controlli sugli accessi e sulle operazioni, che devono essere riservati a persone autorizzate e registrati automaticamente in file di log. I log sono conservati per cinque anni. Per i dati personali operativi restano invece i termini previsti dalla disciplina di settore; il testo contiene anche specifiche regole di cancellazione e rinvia a un decreto del Ministro dell’interno per ulteriori criteri tecnici e organizzativi.
Questa architettura aiuta a capire perché il provvedimento non può essere letto come un’autorizzazione generalizzata per la polizia locale o per il Comune proprietario delle telecamere.
Che cosa cambia davvero per un Comune
Molte reti di videosorveglianza urbana sono comunali e vengono gestite quotidianamente dalla polizia locale. Questo dato tecnico e organizzativo, però, non coincide con l’attribuzione del potere di utilizzare il riconoscimento facciale previsto dal decreto.
La nuova disciplina riguarda le attività di polizia definite dal decreto e assegna responsabilità operative a figure specifiche. Non introduce un autonomo potere del Comune di attivare funzioni biometriche sulle proprie telecamere per finalità generiche di sicurezza urbana, controllo del territorio o gestione amministrativa.
Per gli enti locali il problema diventa quindi soprattutto quello dell’interfaccia con le autorità competenti. Se una rete comunale deve essere resa utilizzabile in un sistema più ampio, occorre sapere chi può accedere alle immagini, chi decide l’attivazione delle funzioni di intelligenza artificiale, con quali credenziali, quali log, quali tempi di conservazione e quale base giuridica.
Anche i capitolati di gara meritano attenzione. Acquistare una telecamera o un software che “può fare” riconoscimento facciale non significa poter usare quella funzione. Una capacità tecnica disponibile nel prodotto non coincide con un trattamento giuridicamente consentito.
Cosa verificare adesso
Per i Comuni che gestiscono sistemi di videosorveglianza, il 30 settembre non dovrebbe quindi tradursi nell’attivazione di nuove funzioni, ma nell’apertura di una verifica organizzativa.
Conviene almeno controllare:
- se gli impianti o i software in uso contengono moduli biometrici o funzioni di riconoscimento facciale, anche se disattivati;
- quali soggetti possono accedere alle immagini e con quali profili;
- se esistono collegamenti o convenzioni con Questura, altre forze di polizia o centrali operative esterne;
- se i log consentono di ricostruire in modo affidabile accessi e operazioni;
- se valutazione d’impatto, regolamento di videosorveglianza e atti organizzativi descrivono correttamente l’architettura effettiva;
- se i nuovi progetti finanziati o in gara distinguono chiaramente ciò che il sistema può tecnicamente fare da ciò che l’ente può legittimamente utilizzare.
Il nuovo decreto non elimina le regole ordinarie sulla videosorveglianza. Le rende, semmai, ancora più importanti quando una rete tradizionale viene collegata a strumenti capaci di analizzare biometricamente le immagini.
Una norma nuova, ma non una scorciatoia tecnologica
Il decreto n. 160/2026 apre un quadro normativo specifico per il riconoscimento facciale nelle attività di polizia e sostituisce molte delle incertezze che avevano accompagnato il dibattito estivo. Non trasforma però la videosorveglianza comunale in una infrastruttura biometrica liberamente utilizzabile.
Per un Comune la domanda corretta non è quindi “possiamo finalmente usare il riconoscimento facciale?”. È più concreta: in quali casi la nostra infrastruttura può essere coinvolta, chi è autorizzato a usare quelle funzioni, quali garanzie devono essere documentate e che cosa dobbiamo cambiare nei nostri sistemi e nei nostri atti per evitare che una possibilità tecnica venga scambiata per un potere giuridico.
Enrico Capirone – Presidente iSimply srl, DPO
Fonti e riferimenti
- Gazzetta Ufficiale, Decreto legislativo 9 settembre 2026, n. 160, GU Serie Generale n. 214 del 15 settembre 2026: https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&atto.dataPubblicazioneGazzetta=2026-09-15&elenco30giorni=false
- Normattiva, testo originario del decreto legislativo n. 160/2026: https://www.normattiva.it/eli/id/2026/09/15/26G00179/ORIGINAL
- Garante per la protezione dei dati personali, parere sullo schema di decreto: https://www.garanteprivacy.it/home/docweb/-/docweb-display/print/10275606
- iSimply, “Riconoscimento facciale nei luoghi pubblici, il governo accelera sul decreto AI Act”, 31 luglio 2026: https://www.isimply.it/news/riconoscimento-facciale-decreto-ai-act-parere-garante/
- iSimply, “Decreti AI Act approvati: quali condizioni del Garante sono passate e cosa resta vietato ai Comuni”: https://www.isimply.it/news/decreti-ai-act-parere-garante-videosorveglianza-comuni/
Nota di trasparenza
Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.