Quadro normativo cinese: una gerarchia atipica

Il riconoscimento facciale in Cina non è regolamentato da un unico testo di legge, ma da una sovrapposizione di fonti di rango diverso, dal Codice civile del 2020 alle misure amministrative del 2025. Questa stratificazione, più che un difetto, è una caratteristica comparativa che permette di capire come la mancanza di una struttura costituzionale europea influisca sulla protezione dei dati biometrici.

Le radici civili

Il Codice civile del 2020 ha introdotto il concetto di informazione personale riservata come diritto della personalità, aprendo la strada a un’azione civile in caso di violazione. Successivamente, il 28 luglio 2021, la Corte suprema del popolo ha emanato un’interpretazione in sedici articoli specifici sul riconoscimento facciale, entrata in vigore il 1° agosto 2021.

La legge sulla protezione delle informazioni personali (PIPL)

L’agosto 2021 ha visto l’approvazione della Personal Information Protection Law, che qualifica i dati facciali come informazioni sensibili e ne richiede un consenso esplicito e separato. Alcune municipalità, tra cui Shanghai, Shenzhen e Hangzhou, hanno poi introdotto norme locali limitate a contesti di accesso residenziale.

Le misure amministrative del 2025

Nel 2025 la Cina ha pubblicato due provvedimenti chiave:

Entrambi non sono leggi in senso stretto: il primo è un regolamento amministrativo, il secondo un atto congiunto di due amministrazioni. La loro natura “secondaria” evidenzia come la Cina affidi la disciplina di una tecnologia così invasiva a fonti esecutive, a differenza di paesi come Spagna e Italia, dove la materia è trattata con leggi di rango costituzionale o decreti delegati.

Confronto con l’Unione europea e gli Stati Uniti

Nel dibattito italiano dell’estate 2026 sull’adeguamento all’AI Act, si è spesso dimenticato che la questione dell’autorizzazione all’identificazione biometrica è comune a tutti gli ordinamenti dotati di questa tecnologia. La Cina, pur non avendo un “AI Act”, offre un caso di studio cruciale per comprendere l’effetto di un “infrastruttura concettuale” assente.

Negli Stati Uniti, la mancanza di una normativa federale porta a una frammentazione tra circa venti leggi statali, molte delle quali meno restrittive delle misure cinesi. L’UE, invece, concentra la protezione sui principi di finalità, minimizzazione e proporzionalità, con autorità indipendenti di controllo e rimedi giudiziali.

Analisi dettagliata delle Misure cinesi

Le disposizioni più rilevanti delle Misure del 2025 includono:

Disposizioni di salvaguardia e divieti specifici

Due articoli meritano particolare attenzione per il loro carattere protettivo:

Obblighi di registrazione e sanzioni (Art. 15)

L’art. 15 stabilisce che chi supera una soglia di cinquecentomila dispositivi di riconoscimento facciale deve registrarsi presso l’autorità di pubblica sicurezza, fornendo un registro dettagliato di ubicazione, finalità, e misure di protezione adottate. La mancata registrazione comporta sanzioni amministrative fino a 10 milioni di yuan o, nei casi più gravi, la sospensione dell’attività per un periodo non inferiore a sei mesi.

Il dibattito italiano e le lezioni per l’AI Act

Il decreto legislativo italiano approvato il 4 agosto 2026 ha affrontato la questione dell’autorizzazione all’identificazione biometrica con un approccio prevalentemente nazionale, trascurando il valore comparativo di esperienze esterne. Il caso cinese mostra che, senza una struttura di garanzia indipendente, la protezione dei dati può dipendere da decisioni