Il Decreto Legislativo in esame, come già indicato in precedenza in sede di esame della bozza del decreto, si colloca nell’attuale fase di adozione, da parte del Governo, dei Decreti attuativi della delega legislativa conferita in materia di intelligenza artificiale, diretti ad adeguare l’ordinamento italiano alle disposizioni dell’AI Act (Regolamento UE n. 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024), con l’obiettivo di predisporre un apparato normativo nazionale di rango primario volto a disciplinare il “fenomeno” dell’intelligenza artificiale attraverso la previsione di procedure, controlli, garanzie per i singoli e forme di responsabilità. L’obiettivo perseguito è quello di delineare un quadro normativo idoneo a coniugare l’innovazione tecnologica dei sistemi di IA con la tutela dei diritti fondamentali dell’individuo e con il rispetto delle garanzie proprie dell’ordinamento costituzionale ed europeo.
In particolare, il decreto legislativo è volto ad adeguare l’ordinamento nazionale all’AI Act, al fine di definire una disciplina specifica relativa all’utilizzo dei sistemi di intelligenza artificiale nell’attività di polizia, nonché di introdurre disposizioni penali, sostanziali e processuali, concernenti la realizzazione e l’impiego illeciti di sistemi di intelligenza artificiale, oltre a disposizioni processuali civili in materia di risarcimento dei danni cagionati dall’utilizzo dei medesimi sistemi.
Passando all’esame del testo dello schema del decreto legislativo, si ribadiranno i contenuti già analizzati in sede di commento sulla bozza, evidenziando le modifiche apportate al testo finale.
Entrando nel merito del provvedimento, il titolo primo è dedicato all’utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia ed è stato adottato ai sensi dell’art. 24, comma 2, lett. h) della Legge 23 settembre 2025, n. 132, che ha delegato il Governo a dettare un’apposita disciplina riguardante anche l’utilizzo dei sistemi di intelligenza artificiale nelle attività e per le finalità di polizia. In conformità con il vigente panorama normativo unionale e interno, il Decreto Legislativo persegue l’obiettivo di contemperare l’azione di prevenzione e contrasto dei reati mediante gli strumenti offerti dall’intelligenza artificiale, con la tutela dei diritti fondamentali e della protezione dei dati personali, che potrebbero essere vulnerati dall’impiego di tali strumenti.
L’articolo di apertura del decreto legislativo, rimasto immutato rispetto allo schema “circolato” prima dell’estate, delinea l’ambito della disciplina dettata dal titolo primo (composto da 12 articoli), che è inerente all’utilizzo di sistemi di intelligenza artificiale da parte degli organi, uffici e comandi delle Forze di Polizia, in relazione alle specifiche funzioni esercitate. La disciplina dettata si pone in linea, sul piano unionale, con le disposizioni e i principi dettati dall’AI Act e, sul piano interno, con la Legge delega sull’intelligenza artificiale 23 settembre 2025, n. 132 (art. 1, comma 1).
Il medesimo articolo specifica che le disposizioni dettate dal decreto legislativo in materia di attività di polizia devono essere applicate nel rispetto dei diritti fondamentali e delle libertà garantite dalla Costituzione, dalla Carta dei diritti fondamentali dell’Unione europea e dalla Convenzione per la salvaguardia dei diritti dell’uomo e delle libertà fondamentali, nonché dei principi di proporzionalità, di non discriminazione, di sorveglianza umana e di trasparenza espressamente indicati nell’art. 3 della citata Legge delega n. 132/2025 (comma 2).
Un’ulteriore affermazione di principio attiene alla previsione secondo cui la normativa introdotta non crea nuovi e ulteriori obblighi rispetto a quelli già previsti dall’AI Act per i sistemi e i modelli di intelligenza artificiale utilizzati nelle attività e per le finalità di polizia (la c.d. “clausola di non aggravamento”). Quest’ultima previsione è volta ad evitare il fenomeno negativo del gold plating, ovverosia l’introduzione, da parte del legislatore nazionale, di una disciplina interna più restrittiva di quella prevista dalla fonte unionale, con la possibile incompatibilità della normativa nazionale con il diritto dell’Unione europea, peraltro in conformità con quanto previsto dall’art. 32, comma 1, lett. c, della Legge 24 dicembre 2012, n. 234 (Norme generali sulla partecipazione dell’Italia alla formazione e all’attuazione della normativa e delle politiche dell’Unione europea), ai sensi del quale gli atti di recepimento di direttive dell’Unione europea non possono prevedere l’introduzione o il mantenimento di livelli di regolazione superiori a quelli minimi richiesti dalle direttive stesse, ai sensi dell’art. 14, commi 24-bis, 24-ter e 24-quater, della Legge 28 novembre 2005, n. 246.
Il Decreto Legislativo detta, all’art. 2, le definizioni, rinviando per quanto non espressamente previsto a quelle contenute nell’art. 3 dell’AI Act e nell’art. 2 della Legge delega con un rinvio dinamico alla normativa europea di riferimento.
Nel presente commento ci occuperemo della prima parte del decreto legislativo e, nello specifico, dei capi I e II del titolo primo, prendendo in esame gli articoli da 1 a 6, riguardanti, oltre agli aspetti generali suindicati contemplati negli artt. 1 e 2, le disposizioni in materia di ricerca, sviluppo, addestramento, formazione, sperimentazione e utilizzo dei sistemi di intelligenza artificiale nell’ambito delle attività di polizia.
Attività di ricerca, sperimentazione, sviluppo, addestramento, convalida e utilizzo di sistemi e modelli di intelligenza artificiale per le attività di polizia
Il decreto legislativo prevede i principi, le condizioni e i limiti di utilizzabilità che tali sistemi incontrano rispetto alle fasi di ricerca, sperimentazione, sviluppo, addestramento, convalida e utilizzo di sistemi e modelli di intelligenza artificiale per le attività di polizia.
In particolare, l’art. 3, che ha subito solo una limitata modifica rispetto allo schema iniziale, individua i principi generali e le regole che disciplinano l’intero ciclo di vita dei sistemi di IA impiegati dalle Forze di polizia per l’esercizio delle proprie attività e il perseguimento delle relative finalità, nel corso delle suindicate fasi.
La disposizione assume, quindi, una funzione anche di carattere sistematico, esprimendo i principi ispiratori dell’impiego dell’IA da parte delle Forze di polizia. In quest’ottica, il legislatore ha posto come postulato imprescindibile la centralità dell’uomo rispetto agli strumenti di IA e della supervisione umana, richiedendo un approccio proporzionato e incentrato su una logica “risk‑based” (prevista nell’AI Act). Ai sistemi di IA viene riservato un ruolo strumentale rispetto all’attività dell’operatore umano, valorizzando il ruolo centrale della responsabilità di quest’ultimo, nel pieno rispetto della disciplina europea e nazionale in materia di intelligenza artificiale e protezione dei dati personali.
In particolare, il comma 1 del suddetto articolo afferma che l’impiego dell’IA nelle attività di polizia deve essere improntato a un “approccio antropocentrico, proporzionato e fondato sulla valutazione del rischio”, in coerenza con l’AI Act, tenendo “conto della classificazione dei sistemi e delle diverse categorie di interessati”. In tale contesto vengono richiamati i principi costituzionali, il diritto dell’Unione europea e i principi previsti dall’art. 3 della Legge sull’intelligenza artificiale.
Il comma 2 definisce le finalità delle attività di ricerca, sperimentazione, sviluppo e addestramento, che devono essere orientate a garantire la funzionalità e l’affidabilità operativa dei sistemi di IA destinati all’impiego nelle attività di polizia. La norma muove dall’assunto, coerente con l’approccio antropocentrico che permea il testo, secondo cui l’IA costituisce uno strumento di supporto all’attività valutativa e decisionale umana, affermando che “le predette attività sono funzionalizzate alla prospettiva di migliorare l’apporto tecnologico dell’intelligenza artificiale alle valutazioni e alle decisioni umane”.
Il comma 3 conferma tale impostazione e, in particolare, detta una disposizione generale sulla funzione perseguibile mediante strumenti di IA, consentendo l’utilizzo dei sistemi, dei modelli di intelligenza artificiale e dei relativi output in funzione strumentale e di supporto alle relative attività di polizia, allo scopo di incrementarne l’efficacia e l’efficienza. Il successivo comma 4 prevede espressamente l’obbligo di “revisione umana qualificata” dei risultati delle elaborazioni automatizzate, prima che essi possano incidere sulla sfera giuridica delle persone interessate. La revisione deve essere effettuata da personale competente e individuato secondo procedure interne e va documentata in modo da assicurarne la tracciabilità.
Per i sistemi di IA ad alto rischio, il comma 5 richiede, inoltre, che la sorveglianza umana sia effettiva, in linea con quanto previsto dall’art. 14 dell’AI Act, e che il personale di polizia sia adeguatamente formato per minimizzare i rischi per la salute, la sicurezza e i diritti fondamentali, considerati i profili di particolare “delicatezza” che connotano l’utilizzo di questo tipo di sistemi.
Il comma 6 assicura che il trattamento di dati personali, comprese le categorie particolari di dati personali (dati operativi sensibili, dati relativi a condanne penali e reati) in possesso delle Forze di polizia, venga effettuato in conformità al D.Lgs. n. 51/2018, attuativo della Direttiva UE n. 680/2016, che regolamenta il trattamento dei dati personali da parte delle autorità competenti (es. forze dell’ordine e magistratura), facendo salve le specifiche disposizioni dell’AI Act sui sistemi ad alto rischio e quelle dettate al Capo III dello stesso decreto legislativo in esame.
Viene, infine, ribadito che il presente decreto legislativo non introduce nuovi o ulteriori obblighi rispetto a quelli previsti dall’AI Act.
Collaborazione nell’ambito della ricerca e sperimentazione scientifica finalizzata alla realizzazione di sistemi e modelli di IA per l’attività di polizia
Il decreto legislativo disciplina il regime delle possibili collaborazioni tra le Forze di polizia ed enti o altri soggetti esterni, sia pubblici che privati, nell’ambito di attività di ricerca e sperimentazione scientifica per la realizzazione di sistemi o dispositivi che utilizzino l’IA destinati all’impiego nell’attività di polizia.
D’altra parte, la notevole complessità tecnica dei sistemi di IA rende spesso necessario ricorrere, per il loro sviluppo, a forme di partnership o, comunque, di collaborazione con operatori specializzati, compresi enti di ricerca, università o anche soggetti privati. Da ciò sorge l’esigenza di garantire che tali forme di cooperazione non possano compromettere la sicurezza delle informazioni in possesso delle Forze di polizia e che non si arrivi all’esternalizzazione incontrollata di asset critici.
In particolare, l’art. 4 al comma 1 definisce l’oggetto delle possibili collaborazioni, che possono avere a oggetto progetti di ricerca e sperimentazione scientifica finalizzati alla realizzazione di sistemi di IA o di dispositivi che impiegano tecnologie di IA per l’attività di polizia. A tal fine, le Forze di polizia possono avvalersi di partner istituzionali e privati, tra cui università, enti di ricerca, soggetti pubblici e operatori economici privati, nonché società in house e società a totale partecipazione pubblica statale. Deve, in ogni caso, essere garantito il rispetto della disciplina dell’Unione europea in materia di concorrenza e di aiuti di Stato, per evitare che queste eventuali forme di partenariato, anche con l’impiego di risorse pubbliche, determinino indebiti vantaggi competitivi a soggetti privati operanti sul mercato.
Inoltre, è necessario assicurare il pieno rispetto della normativa in materia di protezione dei dati personali. Il comma 2 prevede, a tutela del patrimonio informativo delle Forze di polizia, il necessario inserimento di apposite clausole di salvaguardia volte ad escludere la condivisione di dati operativi sensibili, nonché l’acquisizione o l’utilizzazione, anche indiretta, da parte dei soggetti con i quali sono attivate le collaborazioni, di sistemi di IA, delle infrastrutture hardware e software o dei dispositivi dotati di componenti di IA che siano stati addestrati per l’attività di polizia. Nella versione definitiva del decreto legislativo è stata opportunamente espunta la previsione, inizialmente contemplata, che circoscriveva il contenuto preclusivo della clausola di salvaguardia al perseguimento di finalità commerciali ovvero di altre finalità estranee a quelle proprie delle collaborazioni. In tal modo è stato generalizzato l’ambito della preclusione alla condivisione dei dati e all’utilizzo dei sistemi che deve essere prevista nelle clausole di salvaguardia. È stato, inoltre, aggiunto che resta comunque consentito il ricorso a dati sintetici ovvero a dati reali, purché questi ultimi siano sottoposti a tecniche di mascheramento o di pseudonimizzazione.
Il comma 3 dispone, altresì, che gli accordi di collaborazione disciplinino espressamente la titolarità dei diritti di proprietà intellettuale e industriale relativi ai risultati conseguiti, ai modelli, ai dati di addestramento e ai software, nel rispetto di quanto previsto nel codice della proprietà industriale e della normativa di settore. Deve essere, in ogni caso, garantita alle Forze di polizia la titolarità dei modelli addestrati su dati operativi sensibili.
Sotto il profilo della tutela della riservatezza dei dati trattati, la versione finale del suddetto comma prevede che nell’ambito dei rapporti di collaborazione debbano risultare ben definiti i ruoli svolti dai soggetti coinvolti nel trattamento dei dati personali e, in particolare, deve essere specificato chi opera come titolare, contitolare o responsabile del trattamento, in conformità con le previsioni del D.Lgs. 18 maggio 2018, n. 51, di attuazione della Direttiva (UE) n. 2016/680, relativa alla protezione delle persone fisiche con riguardo al trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseguimento di reati o esecuzione di sanzioni penali, nonché alla libera circolazione di tali dati. Gli atti che disciplinano i rapporti di collaborazione debbono, inoltre, definire i rispettivi obblighi e responsabilità anche con riferimento alle misure di sicurezza e alla documentazione delle operazioni di trattamento dei dati.
In sostanza, il tema delle collaborazioni sui sistemi di IA viene presidiato da tre direttrici fondamentali, al fine di impedire lo sfruttamento per finalità diverse delle conoscenze acquisite attraverso la cooperazione e preservare la riservatezza dei dati operativi: – la protezione dei dati detenuti per finalità di polizia; – la limitazione dell’utilizzo dei risultati della ricerca alle finalità istituzionali; – la conservazione della sovranità tecnologica dell’amministrazione sui modelli di IA sviluppati mediante l’utilizzo di dati sensibili.
Sviluppo, realizzazione e prova di determinati sistemi di IA per finalità di polizia nello spazio di sperimentazione normativa
L’art. 5 costituisce, per espressa previsione normativa, la base giuridica, ai sensi dell’art. 59, par. 2, dell’AI Act e del D.Lgs. n. 51/2018, per il trattamento di dati personali – incluse le categorie particolari di dati personali “sensibili” e i dati relativi a reati – da parte delle Forze di polizia all’interno degli “spazi di sperimentazione normativa” in materia di IA.
Ai sensi del comma 2 del suddetto art. 5, la partecipazione delle Forze di polizia ai suddetti spazi è finalizzata allo sviluppo, alla realizzazione e alla prova di sistemi di IA, in particolare ad alto rischio, destinati alle attività e alle finalità di polizia, nel rispetto dei diritti e delle libertà fondamentali e della protezione dei dati personali.
Il comma 3 prevede le modalità di svolgimento della sperimentazione, richiamando la disciplina europea e, in particolare, le condizioni cumulative previste dall’art. 59, par. 1, dell’AI Act, ovverosia le condizioni alle quali i dati personali lecitamente raccolti per altre finalità possono essere trattati all’interno delle sandbox regolamentari per l’IA. Il testo finale del decreto ha previsto, altresì, il necessario coinvolgimento nella sperimentazione del Garante per la protezione dei dati personali qualora la sperimentazione necessiti del trattamento di dati personali. Nell’ambito della sperimentazione deve, inoltre, essere svolta in collaborazione e in raccordo con le Autorità nazionali competenti per l’IA (AGID e ACN), fermo restando l’obbligo di tutela dei dati operativi sensibili e la titolarità e la responsabilità esclusiva delle Amministrazioni coinvolte e, in primis, delle Forze di polizia per il trattamento dei suddetti dati.
Il comma 4 prevede che con regolamento adottato con decreto del Presidente del Consiglio dei ministri, su proposta delle Autorità nazionali per l’IA, di concerto con il Ministro dell’Interno, sono definite le modalità di coordinamento tra lo spazio di sperimentazione di cui all’art. 57 del Regolamento IA e il trattamento di dati personali – incluse le categorie particolari e i dati relativi a reati – da parte delle Forze di polizia all’interno degli “spazi di sperimentazione normativa”. In sostanza, la disciplina attuativa viene demandata a una fonte di rango regolamentare. Il testo finale del Decreto Legislativo ha previsto che per l’adozione del previsto regolamento sia necessario, oltre all’indicato concerto con il Ministro dell’Interno, sentire il Ministro dell’Economia e delle Finanze e il Garante per la protezione dei dati personali.
Tale scelta si presenta coerente con il contenuto altamente tecnico della materia e con la necessità di provvedere a un pronto e continuo adattamento del contesto normativo alla rapida evoluzione della tecnologia in materia di IA, difficilmente realizzabile con una fonte normativa di rango primario. Per questa ragione appare opportuno fare ricorso a uno strumento di disciplina più celere e flessibile, quale quello del regolamento, ai sensi del comma 3 dell’art. 17, Legge 23 agosto 1988, n. 400.
Formazione del personale di polizia
L’art. 6 del Decreto Legislativo è rimasto in sostanza invariato rispetto allo schema iniziale, e introduce una disciplina organica per la formazione del personale delle Forze di polizia in materia di IA, da realizzarsi presso gli istituti di istruzione e formazione competenti.
Il comma 2 dell’art. 6 individua i risultati formativi minimi che devono caratterizzare i percorsi di formazione e dispone che devono essere assicurati:
• la comprensione dei principi di funzionamento, delle potenzialità e dei limiti dei sistemi di IA;
• la conoscenza dei possibili errori e dei bias, con particolare riguardo ai sistemi di riconoscimento biometrico e di analisi predittiva;
• la capacità di interpretazione critica degli output dei sistemi di IA e la consapevolezza del ruolo centrale della sorveglianza umana;
• la conoscenza delle implicazioni giuridiche, etiche e di responsabilità derivanti dall’uso dei sistemi di IA a fini di polizia, con riferimento all’AI Act, al Regolamento (UE) n. 2016/679 (GDPR) e al D.Lgs. n. 51/2018;
• la consapevolezza dei rischi di cybersicurezza connessi all’impiego di tali sistemi, in linea con le indicazioni dell’ACN.
Il comma 3 introduce una disciplina speciale per i sistemi di IA ad alto rischio, stabilendo che gli obiettivi formativi concernenti la conoscenza dei bias, l’interpretazione critica degli output e la cybersicurezza devono essere specificamente perseguiti nell’ambito dei corsi dedicati ai sistemi in uso o destinati a essere impiegati nelle attività di polizia. La disposizione risulta coerente con l’approccio basato sul rischio adottato dall’AI Act, in quanto rafforza gli obblighi formativi relativi ai sistemi di IA ad alto rischio, caratterizzati da una maggiore capacità di incidere sui diritti fondamentali.
Disposizioni transitorie
Nelle disposizioni transitorie, dettate dall’art. 21, afferenti all’impiego di sistemi di intelligenza artificiale per l’attività di polizia, è previsto che i sistemi di IA che, alla data di entrata in vigore del decreto legislativo, formino già oggetto di rapporti contrattuali in essere oppure siano in fase di sviluppo, sperimentazione o effettivo utilizzo per finalità di polizia, siano resi compatibili con le indicate prescrizioni previste dagli articoli da 3 a 6, relative alla ricerca, sviluppo, addestramento, formazione, sperimentazione e utilizzo dei sistemi di intelligenza artificiale nelle attività di polizia. A tale adempimento normativo sono tenute tutte le singole Forze di polizia interessate, per quanto di rispettiva competenza, entro il termine perentorio di un anno dall’entrata in vigore del decreto legislativo, ovverosia entro il 30 settembre 2027.
Inoltre, per le disposizioni contemplate nell’intero Titolo I del Decreto Legislativo (articoli da 1 a 10), la cui applicazione è prevista direttamente ovvero dipende dal Regolamento IA, si osservano i termini di entrata in vigore e di compiuta attuazione dello stesso regolamento.
Riferimenti normativi:
Legge 28 novembre 2005, n. 246
Copyright © – Riproduzione riservata
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link








