Responsabilità da Intelligenza artificiale: il nuovo quadro del d.lgs. 160/2026

La Sintesi AI è redatta con l’ausilio di Normo.ai, piattaforma editoriale basata su tecnologie di intelligenza artificiale, e sottoposta a revisione e validazione scientifica da parte di Euroconference.

In sintesi

Il decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale del 15 settembre 2026, n. 214, attua la delega contenuta nella legge 23 settembre 2025, n. 132 e adegua la disciplina nazionale al Regolamento (UE) 2024/1689.

Il decreto, che coordina l’ordinamento nazionale con il regolamento europeo sull’Intelligenza artificiale, disciplina l’impiego dei sistemi di AI nelle attività di polizia e introduce nuove regole penali e civilistiche.

L’intervento si articola su due assi: l’utilizzo dell’Intelligenza artificiale da parte delle Forze di polizia e la responsabilità civile e penale connessa alla realizzazione o all’impiego illecito dei sistemi.

Identificazione biometrica e riconoscimento facciale

La novità di maggiore rilievo processuale riguarda l’introduzione di un regime specifico per l’identificazione biometrica remota in tempo reale. L’impiego da parte delle Forze di polizia è ammesso soltanto per finalità delimitate: prevenzione di determinate minacce, ricerca di persone scomparse o vittime di sequestro, tratta o sfruttamento sessuale, nonché, nel procedimento penale, identificazione o localizzazione di persone indiziate di delitti individuati dall’AI Act, di latitanti e di specifiche vittime.

L’utilizzo richiede, a seconda del contesto, l’autorizzazione del procuratore della Repubblica o del giudice per le indagini preliminari. L’autorizzazione deve indicare finalità, area geografica, persone interessate, banche dati e sistemi impiegati e la durata ordinaria non può superare quindici giorni, con proroghe motivate della stessa durata. Nei casi urgenti sono previste procedure accelerate, ma con obblighi di comunicazione e convalida giudiziaria entro termini puntuali. L’inosservanza delle condizioni determina l’interruzione dell’attività, la cancellazione dei dati e l’inutilizzabilità dei risultati, salvo gli elementi acquisiti legittimamente su altra base giuridica.

Il decreto non legittima forme generalizzate di sorveglianza biometrica: le banche dati utilizzate devono essere costituite specificamente per il singolo impiego, con dati pertinenti alla finalità perseguita, senza alimentazione incrementale e senza ricorso a scraping non mirato. È inoltre escluso che l’output algoritmico possa costituire, da solo, il fondamento di decisioni incidenti negativamente sulla sfera giuridica della persona.

Una disciplina distinta riguarda il riconoscimento facciale a posteriori integrato nei sistemi di videosorveglianza. Quando la ricerca è mirata nei confronti di una persona indiziata di reato, il pubblico ministero deve chiedere al giudice per le indagini preliminari l’autorizzazione, entro quarantotto ore dall’avvio, e il giudice provvede nelle successive quarantotto. L’autorizzazione non è richiesta per l’identificazione iniziale, successiva alla commissione del reato, quando l’impiego si fonda su elementi oggettivi e verificabili direttamente connessi al fatto e resta sotto la responsabilità dell’ufficiale indicato dalla norma.

Valutazioni preventive e garanzie sul trattamento dei dati

Il decreto rafforza anche la dimensione documentale e organizzativa dei trattamenti.

Sono richieste valutazioni preventive d’impatto sui diritti fondamentali e sulla protezione dei dati; ogni utilizzo deve essere registrato in file di log non modificabili, conservati per cinque anni. Per i sistemi di videosorveglianza con riconoscimento facciale, i dati personali sono conservati per sette giorni, mentre l’attivazione delle componenti biometriche resta vietata per controlli generalizzati o indiscriminati. Ulteriori requisiti tecnici, criteri di accuratezza, misure di sicurezza e modalità di notifica al Garante sono demandati a successivi decreti ministeriali.

Le nuove fattispecie penali e la responsabilità degli enti

Sul versante penale, il nuovo articolo 437-bis del codice penale punisce l’omessa adozione delle misure tecniche di sicurezza o della sorveglianza umana relative a sistemi di AI ad alto rischio, quando ne derivi pericolo per la vita, l’incolumità o la sicurezza dello Stato; è punita anche l’alterazione illecita dei sistemi, con un autonomo rilievo per la colpa grave e per la condotta dell’utilizzatore professionale che ometta intenzionalmente la sorveglianza umana.

Il nuovo articolo 25-vicies del d.lgs. 231/2001 estende la responsabilità degli enti ai delitti degli articoli 437-bis e 612-quater c.p., prevedendo sanzioni pecuniarie e interdittive.

Accesso alla prova e tutela del danneggiato

Particolarmente significativa è la disciplina civilistica del danno cagionato dall’utilizzo di sistemi di Intelligenza artificiale. Nelle azioni contrattuali ed extracontrattuali, il giudice può ordinare l’esibizione di registri, documentazione sul risk management, informazioni tecniche e dati sulla supervisione umana quando il danneggiato abbia fornito elementi idonei a rendere verosimile la domanda e il collegamento tra output e danno.

L’ordine deve essere proporzionato e tutelare i segreti commerciali, l’omessa esibizione ingiustificata della documentazione indicata dall’articolo 17 può determinare, valutate le altre prove, l’ammissione dei fatti allegati e il terzo inadempiente rischia una pena pecuniaria da 1.500 a 10.000 euro.

La presunzione del nesso causale

Quando il danno deriva dalla violazione di obblighi dell’AI Act, il nesso causale è presunto, salva prova contraria.

La conformità del sistema al regolamento, anche se certificata, non esclude di per sé la responsabilità.

La disposizione non introduce, quindi, una responsabilità automatica: incide sul riparto dell’onere probatorio e mantiene distinto il tema della violazione da quello dell’imputazione del danno.

Azione diretta contro l’assicuratore

Il danneggiato può, inoltre, agire direttamente contro l’impresa assicuratrice della responsabilità civile del soggetto ritenuto responsabile, nei limiti della copertura. Il responsabile deve essere necessariamente parte del giudizio. L’azione non è subordinata alla preventiva richiesta di informazioni sulla polizza, anche se l’omessa o incompleta comunicazione può assumere rilievo come argomento di prova.

Chi riguarda

  • Forze di polizia e autorità giudiziaria: per autorizzazioni, controlli, tracciabilità e limiti all’uso dei sistemi biometrici.
  • Fornitori, produttori e utilizzatori professionali di sistemi di AI ad alto rischio: per gli obblighi di sicurezza, sorveglianza umana e responsabilità penale.
  • Imprese e soggetti danneggiati dall’uso dell’AI: per l’accesso alla prova tecnica e la presunzione del nesso causale.
  • Enti collettivi, esposti alla responsabilità amministrativa dipendente dai nuovi reati.

Cosa cambia nella pratica

  • Le richieste di autorizzazione dovranno delimitare puntualmente persone, area, durata, finalità, banche dati e tecnologia impiegata.
  • La difesa potrà valorizzare l’inosservanza dei termini autorizzativi per contestare utilizzabilità dei risultati e conservazione dei dati.
  • Nelle cause risarcitorie diventa centrale l’acquisizione di log, documentazione tecnica, registri e informazioni sulla supervisione umana.
  • La violazione del regolamento AI può spostare sul convenuto l’onere di superare la presunzione del nesso causale.
  • La conformità o certificazione del sistema non esaurisce l’analisi della responsabilità.

Obblighi, termini e decorrenze

I sistemi di Intelligenza artificiale già contrattualizzati, in sviluppo, sperimentazione o uso per finalità di polizia devono essere resi compatibili con il capo II del titolo I entro un anno dall’entrata in vigore del decreto. Per le disposizioni dipendenti dall’AI Act valgono i termini di applicazione previsti dal diritto dell’Unione.

Restano da adottare i decreti ministeriali e il regolamento attuativo richiamati dagli articoli 5, 9 e 10.

Attenzione a

  • La distinzione tra identificazione biometrica remota in tempo reale e riconoscimento facciale a posteriori incide sul regime autorizzativo applicabile.
  • L’utilizzo fuori dai casi consentiti o senza convalida comporta inutilizzabilità e cancellazione, salvo il corpo del reato o acquisizioni fondate su altra base legittima.
  • La presunzione causale opera soltanto quando il danno derivi dalla violazione di obblighi del regolamento AI e ammette prova contraria.

Questioni aperte

L’effettiva operatività di parte della disciplina dipende dai successivi atti attuativi, in particolare per i requisiti tecnici dei sistemi biometrici, i criteri di accuratezza, la gestione dei bias, le modalità di notifica al Garante e l’organizzazione delle banche dati.

Il decreto stabilisce il perimetro legale dell’utilizzo, ma rinvia a tali atti la definizione di elementi essenziali per la concreta valutazione di affidabilità e liceità dei sistemi.

Potrebbe interessarti anche...

Corsi in evidenza

Corso abilitante per l’iscrizione negli Elenchi dei Custodi giudiziari e Delegati alle vendite

Contratti, responsabilità, tutele e gestione del contenzioso

Mondo professione

Torna in alto