Da oggi, 30 settembre 2026, è pienamente operativo il decreto legislativo 9 settembre 2026, n. 160, che recepisce nell’ordinamento italiano l’AI Act europeo per gli usi dell’intelligenza artificiale nelle attività di polizia e indagine. Tra le novità di maggiore impatto pratico per l’avvocatura penalista c’è l’introduzione del nuovo articolo 359-ter del codice di procedura penale, che disciplina per la prima volta in modo organico l’identificazione biometrica in tempo reale tramite telecamere connesse a sistemi di intelligenza artificiale.
La norma non apre a un uso generalizzato del riconoscimento facciale: è utilizzabile solo per reati puniti con almeno quattro anni di reclusione, in luoghi determinati come stazioni, aeroporti, aree urbane o grandi eventi, e per finalità specifiche — ricerca di persone scomparse, vittime di tratta, esigenze di sicurezza dello Stato. L’attivazione richiede un’autorizzazione motivata del giudice per le indagini preliminari, con un’area geografica definita dal giudice stesso e una durata massima di sette giorni, rinnovabile. È espressamente vietato lo scraping di dati dal web per alimentare i sistemi, e i dati biometrici raccolti vanno cancellati alla scadenza dell’autorizzazione.
Per le situazioni di urgenza, il decreto prevede una procedura semplificata: pubblico ministero o polizia giudiziaria possono attivare da subito il sistema, ma devono ottenere la convalida del giudice entro 12-48 ore, pena l’inutilizzabilità processuale dei risultati ottenuti. È inoltre imposta in ogni caso una supervisione umana delle operazioni, e alla difesa viene riconosciuto espressamente il diritto di contestare l’affidabilità del sistema utilizzato e le modalità di raccolta dei dati.
Il decreto interviene anche su un piano più generale: introduce il nuovo articolo 437-bis del codice penale, che punisce con la reclusione da uno a cinque anni — fino a otto se è messa a rischio la sicurezza dello Stato — l’omissione delle misure di sicurezza obbligatorie sui sistemi di IA ad alto rischio, mentre l’alterazione illecita di tali sistemi può arrivare fino a dieci anni. Sul piano civile, la violazione degli obblighi previsti dall’AI Act genera una presunzione relativa di nesso causale nei giudizi di responsabilità per danni, e la sola certificazione di conformità non esclude automaticamente la responsabilità di chi ha sviluppato o impiegato il sistema.
L’Unione Camere Penali Italiane, pur non opponendosi in linea di principio allo strumento, ha chiesto con forza che i sistemi utilizzati siano trasparenti e ispezionabili, condizione che ritiene indispensabile perché il diritto di difesa riconosciuto dalla norma — contestare l’affidabilità del riconoscimento facciale — non resti solo sulla carta. La novità apre inoltre un fronte di contenzioso tutto nuovo: le regole sull’onere della prova agevolato in sede civile rendono probabile un aumento delle cause per danni da sistemi di IA ad alto rischio, con richieste di accesso alla documentazione tecnica dei sistemi e azioni dirette nei confronti degli assicuratori. Chi ha già sistemi di IA in uso ha un anno di tempo, da oggi, per adeguarsi pienamente ai nuovi obblighi.

