Dati biometrici e intelligenza artificiale: i rischi per la privacy

Dati biometrici e intelligenza artificiale: i rischi per la privacy

I dati biometrici rappresentano una categoria di informazioni personali particolarmente delicata, soprattutto quando vengono elaborati attraverso sistemi di intelligenza artificiale capaci di analizzare le caratteristiche fisiche e i movimenti delle persone. Il Regolamento (UE) 2016/679, noto come GDPR, definisce all’articolo 4, punto 14, i dati biometrici come informazioni ottenute attraverso specifici trattamenti tecnici che consentono o confermano l’identificazione univoca di una persona. L’articolo 9 dello stesso Regolamento prevede una protezione rafforzata per i dati biometrici trattati allo scopo di identificare univocamente un individuo, consentendone il trattamento soltanto in presenza delle condizioni previste dalla normativa. 

A questo quadro si aggiunge il Regolamento (UE) 2024/1689, conosciuto come AI Act, che disciplina l’utilizzo dei sistemi di intelligenza artificiale in base ai rischi associati alle loro applicazioni. Una questione particolarmente rilevante riguarda la pose estimation, una tecnologia che permette di rilevare e analizzare la posizione del corpo umano attraverso immagini e video. Il suo utilizzo può interessare anche gli ambienti di lavoro, ad esempio per analizzare le posture e individuare movimenti potenzialmente rischiosi. Occorre tuttavia distinguere la semplice analisi dei movimenti dai sistemi che consentono di identificare una persona, poiché le conseguenze giuridiche possono essere differenti.

Dati biometrici: quando l’analisi dei movimenti identifica una persona

La pose estimation è una tecnologia di visione artificiale che individua alcuni punti del corpo umano, come spalle, gomiti, polsi, ginocchia e caviglie, ricostruendone la posizione e i movimenti. Attraverso queste informazioni, i sistemi di intelligenza artificiale possono analizzare le posture e riconoscere determinate sequenze motorie. La semplice rilevazione di tali caratteristiche non comporta automaticamente un trattamento di dati biometrici soggetto alle tutele rafforzate dell’articolo 9 del GDPR. La distinzione dipende dalle finalità e dalle funzionalità concrete del sistema. Quando la tecnologia si limita a descrivere un movimento o a rilevare una postura, senza identificare un individuo, non si configura necessariamente un trattamento biometrico finalizzato all’identificazione univoca. 

La situazione cambia quando le informazioni raccolte vengono elaborate per riconoscere una persona attraverso caratteristiche fisiche o comportamentali distintive. Un esempio è rappresentato dal riconoscimento dell’andatura, che permette di identificare un individuo analizzando il suo modo di camminare. Analogamente, un sistema può assumere una funzione biometrica quando utilizza i dati sui movimenti per riconoscere la stessa persona in momenti diversi oppure attraverso telecamere differenti. Il criterio fondamentale non riguarda quindi soltanto il tipo di informazione raccolta, ma anche ciò che il sistema è concretamente in grado di ricavare e le finalità per cui viene utilizzato.

Analisi posturale e privacy: gli obblighi per le imprese

Le imprese che adottano sistemi di intelligenza artificiale per analizzare i movimenti dei lavoratori devono verificare attentamente le caratteristiche della tecnologia utilizzata e le modalità di trattamento delle informazioni raccolte. Questi strumenti possono contribuire alla prevenzione dei rischi ergonomici e dei disturbi muscoloscheletrici, supportando le attività di valutazione previste dal Dlgs 81/2008. Tuttavia, l’utilizzo di sistemi capaci di raccogliere informazioni riconducibili ai dipendenti richiede il rispetto della normativa sulla protezione dei dati personali. 

Quando il trattamento riguarda dati personali, il datore di lavoro deve individuare un’adeguata base giuridica, rispettare i principi di minimizzazione e trasparenza e definire tempi di conservazione proporzionati alle finalità perseguite. Se il sistema tratta dati biometrici per identificare univocamente i lavoratori, occorre inoltre verificare la presenza di una delle condizioni previste dall’articolo 9 del GDPR. Nei casi previsti dall’articolo 35, deve essere effettuata anche una valutazione d’impatto sulla protezione dei dati. 

Un ulteriore aspetto riguarda l’eventuale applicazione dell’articolo 4 della Legge 300/1970, che disciplina l’impiego di strumenti dai quali possa derivare un controllo a distanza dell’attività dei lavoratori. Le imprese devono inoltre verificare gli obblighi eventualmente applicabili ai sensi dell’AI Act, considerando le caratteristiche e la classificazione del sistema utilizzato. L’obiettivo è garantire che l’innovazione tecnologica possa contribuire alla sicurezza sul lavoro senza compromettere la riservatezza e i diritti dei dipendenti.

Come possiamo aiutarti?