Garante: массовая биометрия полиции не согласуется с AI Act
Итальянский орган по защите данных согласовал проект декрета об исполнении AI Act, но по биометрии возразил: «автоматизированная и обобщённая обработка биометрических данных людей, входящих в общественные места или на мероприятия, с AI Act не согласуется».
Что произошло
14 июля 2026 года итальянский Garante per la protezione dei dati personali выдал два заключения на проект законодательного декрета, приводящего национальное право в соответствие с Регламентом (ЕС) 2024/1689 (AI Act). Формально ответ положительный — «да, но с большими гарантиями». Разделы I и III проекта касаются обработки биометрических данных силами полиции, и именно там регулятор возражал жёстче всего (provv. 10275606).
Ключевая формулировка заключения: «il trattamento automatizzato e generalizzato dei dati biometrici delle persone che accedono a luoghi o eventi pubblici non è coerente con l'AI Act» — автоматизированная и обобщённая обработка биометрии людей, входящих в общественные места или на мероприятия, с AI Act не согласуется. Garante требует, чтобы обработка велась «исключительно по уже полученным записям и при наличии конкретной оперативной необходимости, избегая массовых и превентивных сборов». Отдельно регулятор просит усилить гарантии качества биометрических баз и прямо запретить использование баз, полученных «неизбирательным скрапингом».
Вторым заключением (provv. 10275626) Garante добивался собственных полномочий: права издавать руководства, рекомендации и лучшие практики наравне с другими компетентными органами, ясности в применении санкций по Кодексу о персональных данных, участия в итальянской регуляторной песочнице по ИИ и адекватного финансирования надзорных функций. Отдельная просьба — распространить запрет решений, основанных исключительно на автоматизированной обработке, также на «оценки, способные существенно повлиять на трудовые отношения».
29 июля 2026 года проект пошёл дальше через комиссию Сената по политике ЕС, несмотря на возражения. Он ограничивает хранение локальных записей семью днями и требует неизменяемых журналов доступа в течение пяти лет, но допускает ретроспективное распознавание с санкции прокурора, а не судьи. Оппозиция называла норму массовым профилированием, представитель Еврокомиссии напомнил, что распознавание лиц в общедоступных пространствах — практика, запрещённая AI Act. Акт остаётся на стадии schema di decreto legislativo, итоговый номер декрета не присвоен.
Почему это важно
- Согласие органа по защите данных «с замечаниями» — не индульгенция. Garante поддержал схему в целом, но по биометрии его позиция противоположна тексту проекта: если декрет примут в нынешнем виде, спор переедет в суды и, вероятно, в Люксембург.
- Рабочая линия для проектов видеонаблюдения: разделять «обработку уже полученных записей по конкретному поводу» и «сбор биометрии на входе». Первое регулятор допускает, второе называет несовместимым с AI Act — от этой границы и строить архитектуру системы.
- Прямой запрет баз, собранных неизбирательным скрапингом, — сигнал вендорам распознавания лиц: происхождение обучающей базы становится критерием допуска к госзакупке в ЕС независимо от точности алгоритма.
- Готовый чек-лист для собственной оценки воздействия: Garante смотрит не на технологию, а на связку «конкретная оперативная необходимость + качество и происхождение базы + срок хранения + кто санкционирует применение».
Первоисточники
Такой разбор — раз в неделю, почтой. Одно письмо, чтобы не следить за всем самому. Первый выпуск — к 1 сентября.
Получать