Un recente saggio su Substack si apre con una scena che la maggior parte degli abitanti delle città riconoscerà: si passano una dozzina di telecamere prima ancora di arrivare al lavoro, e il proprio volto può essere scansionato, etichettato e registrato senza un flash né alcun avviso. Il pezzo lo inquadra come uno scambio silenzioso di libertà in cambio di controllo. Per i lettori di un sito dedicato alla privacy, la domanda pratica è più ristretta: cosa limitano davvero le leggi sulla privacy e il riconoscimento facciale, e quali strumenti aiutano?

La risposta breve è che la legge è un mosaico, e una VPN non fa parte della soluzione per questo particolare problema.

Come il riconoscimento facciale ti traccia senza consenso

Il riconoscimento facciale funziona trasformando l'immagine del tuo volto in un modello numerico, che viene poi confrontato con altri modelli. I commentatori giuridici osservano che sia l'immagine del volto sia il codice numerico assegnato a un volto possono essere considerati informazioni personali ai sensi della legge sulla privacy.

Ciò che rende questa tecnologia diversa da molti altri sistemi biometrici, secondo l'ACLU, è che può essere usata per la sorveglianza generalizzata se combinata con telecamere pubbliche. Un lettore di impronte digitali richiede che tu prema un dito sul vetro. Una rete di telecamere non richiede nulla da parte tua. Non dai il tuo consenso, e spesso non puoi nemmeno sapere se una determinata telecamera sta eseguendo un software di riconoscimento o sta semplicemente registrando.

Questo è il problema centrale del consenso. Negli spazi pubblici, raramente c'è un momento in cui qualcuno chiede, e raramente c'è un cartello che spieghi cosa succede ai dati in seguito.

Quali leggi sulla privacy e il riconoscimento facciale limitano la sorveglianza

Non esiste un'unica regola globale. Ciò che esiste dipende in larga misura da dove ti trovi.

Stati Uniti. Gli analisti hanno da tempo sottolineato che non esiste una legge federale che regoli la raccolta di dati biometrici, compresi i dati di riconoscimento facciale. La protezione deriva invece da un insieme di leggi statali e norme locali. Le leggi sul riconoscimento facciale sono generalmente considerate un sottoinsieme della legge sulla privacy biometrica. L'Illinois è l'esempio più noto: il suo approccio stabilisce che un'entità privata non può ottenere un identificatore biometrico di una persona senza prima informare l'interessato che viene raccolto o memorizzato. Alcune leggi vanno oltre e richiedono il consenso esplicito prima che i dati biometrici siano raccolti, inclusi i dati ottenuti tramite riconoscimento facciale. La posta in gioco può essere alta. Una funzione di un social media che si presume abbia scansionato la geometria facciale senza consenso ha portato a un accordo da 650 milioni di dollari.

Il brief di questo articolo segnala anche i divieti in alcuni stati e città degli Stati Uniti. Questi tendono a concentrarsi sull'uso governativo, quindi un divieto in una città potrebbe non coprire rivenditori privati, locatori o datori di lavoro. Verifica l'ambito specifico di qualsiasi norma che ti riguardi.

Unione Europea. L'AI Act dell'UE è il principale quadro regionale che limita determinati usi del riconoscimento facciale. Le sue regole sono a livelli e contengono condizioni ed eccezioni, quindi leggere un riassunto superficiale non equivale a sapere cosa si applica a una specifica telecamera. Se vivi nell'UE, consulta le linee guida della tua autorità nazionale per la protezione dei dati su come le regole vengono applicate localmente.

Due avvertenze meritano di essere tenute a mente. Le leggi in questo settore cambiano rapidamente, e alcuni commenti ampiamente citati risalgono a diversi anni fa. Inoltre, una legge che limita una pratica non significa che la pratica sia cessata. L'applicazione, le eccezioni e chi è coperto contano tutti.

Perché una VPN non può nascondere il tuo volto

Una VPN crittografa il traffico tra il tuo dispositivo e un server VPN, e maschera il tuo indirizzo IP dai siti che visiti. Questo è utile per proteggere la tua navigazione da curiosi sulla rete locale e per limitare ciò che i siti web apprendono sulla tua posizione.

Non fa nulla contro una telecamera puntata sul tuo volto per strada, in un negozio o a un varco del trasporto pubblico. Quella telecamera non sta leggendo il tuo traffico internet. Sta catturando luce. Nessun tunnel crittografato si frappone tra il tuo volto e l'obiettivo.

C'è una sovrapposizione più ristretta che vale la pena comprendere. Se un servizio ti chiede di caricare un selfie o una foto di un documento per la verifica, l'immagine viaggia sulla rete, e una VPN può proteggerla in transito. Non può controllare cosa fa l'azienda con il tuo volto una volta che è arrivato. I sistemi di identità digitale che si basano su certificati e chiavi crittografiche, come l'infrastruttura a chiave pubblica (PKI), verificano chi sei senza bisogno di una scansione del tuo volto, il che è una distinzione utile quando si valuta se un controllo biometrico sia davvero necessario.

Cosa significa questo per te

Le leggi sulla privacy e il riconoscimento facciale sono più forti dove un legislatore ha agito e dove i regolatori applicano le norme. Se vivi in un luogo con una legge sul consenso biometrico, potresti avere il diritto di essere informato quando i tuoi dati facciali vengono raccolti e, in alcuni casi, di intraprendere azioni legali quando vengono usati in modo improprio. Se vivi in un luogo senza una tale legge, le tue protezioni potrebbero essere scarse.

Significa anche che dovresti separare due tipi di privacy: ciò che fai online e ciò che viene registrato sulla tua presenza fisica. Strumenti diversi e leggi diverse coprono ciascuno di essi.

Passi pratici e strumenti legali che ti proteggono davvero

  • Impara le regole del luogo in cui vivi. Cerca le linee guida della tua autorità statale, cittadina o nazionale per la protezione dei dati sui dati biometrici. Nota se le regole coprono le aziende private, le agenzie governative o entrambe.
  • Leggi gli avvisi e fai domande. Se un'azienda o un datore di lavoro raccoglie dati facciali, chiedi cosa viene memorizzato, per quanto tempo e chi lo riceve. Nei luoghi con requisiti di consenso, potrebbero doverti una risposta chiara.
  • Rifiuta le scansioni facciali opzionali. Quando lo sblocco con il volto, l'etichettatura delle foto o la verifica tramite selfie sono opzionali, valuta se un'alternativa come un codice di accesso funziona per te.
  • Rivedi le impostazioni delle app e delle piattaforme. Disattiva le funzioni di confronto o etichettatura facciale che non usi.
  • Esercita i tuoi diritti legali. Dove esistono diritti di accesso o cancellazione, puoi richiedere cosa un'azienda detiene sul tuo conto.
  • Sostieni regole chiare. I periodi di commento pubblico e le riunioni dei consigli locali sono i luoghi dove vengono stabilite molte politiche sulle telecamere.

In conclusione

Le telecamere che scansionano i volti in pubblico sono una questione legale e civica, non di sicurezza informatica. Comprendere le leggi sulla privacy e il riconoscimento facciale nel luogo in cui vivi è il primo passo più utile, perché ti dice quali diritti puoi effettivamente esercitare. Continua a usare una VPN per ciò che fa bene, proteggere il tuo traffico di rete, ma non aspettarti che protegga il tuo volto. Cerca le tue norme biometriche locali questa settimana e regola le impostazioni opzionali che controlli oggi.