Quadro normativo cinese: una gerarchia atipica
Il riconoscimento facciale in Cina non è regolamentato da un unico testo di legge, ma da una sovrapposizione di fonti di rango diverso, dal Codice civile del 2020 alle misure amministrative del 2025. Questa stratificazione, più che un difetto, è una caratteristica comparativa che permette di capire come la mancanza di una struttura costituzionale europea influisca sulla protezione dei dati biometrici.
Le radici civili
Il Codice civile del 2020 ha introdotto il concetto di informazione personale riservata come diritto della personalità, aprendo la strada a un’azione civile in caso di violazione. Successivamente, il 28 luglio 2021, la Corte suprema del popolo ha emanato un’interpretazione in sedici articoli specifici sul riconoscimento facciale, entrata in vigore il 1° agosto 2021.
La legge sulla protezione delle informazioni personali (PIPL)
L’agosto 2021 ha visto l’approvazione della Personal Information Protection Law, che qualifica i dati facciali come informazioni sensibili e ne richiede un consenso esplicito e separato. Alcune municipalità, tra cui Shanghai, Shenzhen e Hangzhou, hanno poi introdotto norme locali limitate a contesti di accesso residenziale.
Le misure amministrative del 2025
Nel 2025 la Cina ha pubblicato due provvedimenti chiave:
- Il Regolamento sull’amministrazione dei sistemi di videosorveglianza di pubblica sicurezza, emanato dal Consiglio di Stato il 13 gennaio 2025 e operativo dal 1° aprile.
- Le Misure per la gestione della sicurezza nell’applicazione della tecnologia di riconoscimento facciale, adottate dalla Cyberspace Administration of China il 13 marzo 2025 e in vigore dal 1° giugno.
Entrambi non sono leggi in senso stretto: il primo è un regolamento amministrativo, il secondo un atto congiunto di due amministrazioni. La loro natura “secondaria” evidenzia come la Cina affidi la disciplina di una tecnologia così invasiva a fonti esecutive, a differenza di paesi come Spagna e Italia, dove la materia è trattata con leggi di rango costituzionale o decreti delegati.
Confronto con l’Unione europea e gli Stati Uniti
Nel dibattito italiano dell’estate 2026 sull’adeguamento all’AI Act, si è spesso dimenticato che la questione dell’autorizzazione all’identificazione biometrica è comune a tutti gli ordinamenti dotati di questa tecnologia. La Cina, pur non avendo un “AI Act”, offre un caso di studio cruciale per comprendere l’effetto di un “infrastruttura concettuale” assente.
Negli Stati Uniti, la mancanza di una normativa federale porta a una frammentazione tra circa venti leggi statali, molte delle quali meno restrittive delle misure cinesi. L’UE, invece, concentra la protezione sui principi di finalità, minimizzazione e proporzionalità, con autorità indipendenti di controllo e rimedi giudiziali.
Analisi dettagliata delle Misure cinesi
Le disposizioni più rilevanti delle Misure del 2025 includono:
- Art. 4: il trattamento deve avere una finalità determinata, essere necessario e utilizzare i mezzi a minor impatto sui diritti individuali.
- Art. 5: obbligo di informativa preventiva completa, con indicazione del titolare, finalità, modalità, durata, impatto sui diritti e procedure per l’esercizio dei diritti. Prevede inoltre l’accessibilità per persone anziane o disabili.
- Art. 6: consenso autonomo, volontario e informato, con diritto di revoca mediante modalità agevoli.
- Art. 7: per i minori di 14 anni è necessario il consenso dei genitori o tutore, con regole speciali di trattamento.
- Art. 8: i dati facciali devono restare nell’apparecchiatura di raccolta, vietando la trasmissione esterna via rete, salvo diversa normativa o consenso.
- Art. 9: valutazione d’impatto preventiva da conservare almeno tre anni e da rinnovare in caso di mutamento delle finalità o di incidenti.
Disposizioni di salvaguardia e divieti specifici
Due articoli meritano particolare attenzione per il loro carattere protettivo:
- Art. 10: vieta l’uso esclusivo del riconoscimento facciale quando esistono alternative tecniche idonee, obbligando a fornire modalità alternative ragionevoli e agevoli.
- Art. 12: proibisce qualsiasi forma di inganno, coercizione o raggiro per indurre l’interessato a sottoporsi alla verifica biometrica, anche se motivata da esigenze operative.
- Art. 13: vieta assolutamente l’installazione di sistemi di riconoscimento facciale in camere d’albergo, bagni pubblici, spogliatoi e servizi igienici.
Obblighi di registrazione e sanzioni (Art. 15)
L’art. 15 stabilisce che chi supera una soglia di cinquecentomila dispositivi di riconoscimento facciale deve registrarsi presso l’autorità di pubblica sicurezza, fornendo un registro dettagliato di ubicazione, finalità, e misure di protezione adottate. La mancata registrazione comporta sanzioni amministrative fino a 10 milioni di yuan o, nei casi più gravi, la sospensione dell’attività per un periodo non inferiore a sei mesi.
Il dibattito italiano e le lezioni per l’AI Act
Il decreto legislativo italiano approvato il 4 agosto 2026 ha affrontato la questione dell’autorizzazione all’identificazione biometrica con un approccio prevalentemente nazionale, trascurando il valore comparativo di esperienze esterne. Il caso cinese mostra che, senza una struttura di garanzia indipendente, la protezione dei dati può dipendere da decisioni