Franchising, retail, business
05/05/2018 - Negli ultimi anni abbiamo assistito ad un sempre maggiore utilizzo, anche nei dispositivi destinati ad uso personale (come smartphone e tablet), di tecnologie informatiche e software il cui funzionamento è fondato sull'impiego dei cosiddetti dati biometrici.
Ad esempio, le impronte digitali sono utilizzate ormai da tempo come strumento di autenticazione per l'attivazione di dispositivi elettronici, mentre è più recente è l'introduzione di tecnologie destinate al riconoscimento facciale, alla scansione dell'iride e al riconoscimento della struttura vascolare dell'occhio o del palmo delle mani.
In questo articolo si cercherà anzitutto di precisare il concetto di dato biometrico dal punto di vista giuridico e dell'utilizzo che ne viene fatto, per poi delineare quale sia la disciplina normativa applicabile, in particolare alla luce delle nuove disposizioni in materia di protezione dei dati personali introdotte dal Regolamento dell'UE n. 679/2016 (c.d. GDPR), che sarà pienamente applicabile a partire dal prossimo 25 maggio 2018.
I dati biometrici e il loro utilizzo
In generale, i dati biometrici sono quei dati personali che si ricavano da caratteristiche fisiche o comportamentali uniche e identificative di ciascuna persona fisica. Fanno parte di questa categoria di dati, ad esempio, le impronte digitali (chiamate anche dermatoglifo), la specifica conformazione fisica della mano o del volto, dell'iride o della retina, la firma grafometrica (ovvero quella firma elettronica effettuata su apposito supporto mediante un gesto fisico in tutto coincidente con quello utilizzato per firmare su carta), nonché il timbro e la tonalità della voce.
Dal punto di vista normativo, l'art. 4, paragrafo 1, n. 14) del GDPR, definisce i dati biometrici come quei "dati personali ottenuti da un trattamento tecnico specifico, relativi alle caratteristiche fisiche, fisiologiche o comportamentali di una persona fisica e che ne consentono o confermano l'identificazione univoca, quali l'immagine facciale o i dati dattiloscopici".
In concreto, la raccolta di questi particolari dati personali è possibile ricorrendo all'impiego di sistemi informatici di riconoscimento biometrico, il cui funzionamento è basato essenzialmente su due elementi.
In primo luogo, una componente hardware acquisisce il dato biometrico (si pensi, ad esempio, al sensore per il riconoscimento dell'impronta digitale integrato in molti modelli di smartphone di ultima generazione).
In secondo luogo, interviene un software che consente, attraverso l'impiego di algoritmi matematici, di analizzare i dati raccolti e di confrontarli con quelli acquisiti in precedenza e conservati nel database del sistema, al fine di ricondurre il dato raccolto ad una determinata persona e di riconoscerla da tali informazioni.
Una delle ipotesi sicuramente più conosciuta di impiego di dati biometrici è quella dell'utilizzo negli smartphone dell'impronta digitale quale sistema di autentificazione al posto della password numerica. Prendiamo ad esempio la descrizione del funzionamento di tale sistema di riconoscimento resa per uno dei più diffusi smartphone: in questi casi, i cellulari utilizzano un sensore tattile per acquisire l'immagine ad alta risoluzione dell'impronta dallo strato sottocutaneo della pelle dell'utente. L'immagine così acquisita viene analizzata e mappata nelle sue univoche variazioni al fine di crearne, non una copia fotografica, ma una rappresentazione matematica. In questo modo, si cerca di evitare che vengano salvate ed archiviate le fotografie dell'impronta digitale (che rischierebbero di essere più facilmente oggetto di sottrazione, copia ed utilizzo illegittimo), sostituite invece da una mera rappresentazione matematica. Questo vuol dire che, se tale meccanismo viene applicato correttamente, l'impronta non sarà decodificabile attraverso i dati archiviati da chi fornisce il servizio (che non la salva sui propri server né le include in alcun tipo di backup), ma soltanto con l'impiego di uno specifico software che la decodifica partendo appunto dalla sua rappresentazione matematica.
La disciplina normativa
Come è facilmente intuibile, l'utilizzo di questa delicata tipologia di dati personali richiede la rigida osservanza di una serie di cautele, al fine di evitare che si verifichino dei pregiudizi a danno dei soggetti interessati.
Infatti, da un lato, i sistemi di riconoscimento biometrico contribuiscono sicuramente ad incrementare per l'utente il livello di sicurezza rispetto all'esterno nell'utilizzo dei dispositivi elettronici: si pensi, ad esempio, all'utilizzo della firma grafometrica per autorizzare lo svolgimento di diverse operazioni allo sportello bancario, che consente di evitare falsificazioni e ricondurre in modo univoco la firma al suo unico titolare. Oppure, riprendendo l'esempio dell'utilizzo dell'impronta digitale come sistema di autentificazione, si consideri che le probabilità che le impronte di persone diverse possano corrispondere dovrebbe essere di circa di 1 su 50.000 a fronte di 1 su 10.000 per una password a quattro cifre.
Tuttavia, dall'altro lato, trattandosi di dati molto particolari, potrebbero configurarsi dei gravi rischi per l'interessato, connessi ad un'indebita o non autorizzata utilizzazione degli stessi, al di fuori degli scopi specifici per i quali sono stati acquisiti dal sistema.
Per queste ragioni, il GDPR, all'art. 9, paragrafo 1, stabilisce che in linea generale è vietato il trattamento di "dati biometrici intesi ad identificare in modo univoco una persona fisica". Si introduce così, per i dati biometrici, una disciplina normativa particolarmente rigida, caratterizzata da un generale divieto di trattamento. D'altra parte, come per gli altri dati personali rientranti nella precedente definizione di dati sensibili, tale netta presa di posizione viene ammorbidita al ricorrere di una serie di casi ben precisi.
È sempre l'art. 9 del GDPR, infatti, al paragrafo 2, a stabilire che il trattamento dei dati biometrici è consentito quando si verifica, ad esempio, una delle seguenti ipotesi:
Considerazioni
Appare evidente e comprensibile l'attenzione che il legislatore europeo ha riservato a questa particolare e delicata tipologia di dati personali, dando loro una rilevanza specifica all'interno della generale categoria dei dati sensibili, stando alle definizioni del Codice della Privacy (tra i quali rientrano i dati personali idonei a rivelare l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l'appartenenza sindacale di una persona, i dati genetici, e quelli relativi alla salute, alla vita sessuale o all'orientamento sessuale di una persona). Ciò è confermato dalla previsione contenuta nel GDPR di una disciplina particolarmente tutelante e fondata su una serie di adempimenti obbligatori nei casi in cui oggetto del trattamento siano dati rientranti in una delle categorie particolari appena menzionate, quali ad esempio l'obbligo di predisporre un registro dei trattamenti (art. 30 del GDPR) e di svolgere una valutazione d'impatto sulla protezione dei dati (art. 35).
Biometric fingerprint scan
D'altra parte, le varietà delle ipotesi derogatorie sopra esaminate, in cui il GDPR permette che il generale divieto di utilizzo dei dati biometrici possa essere superato, consente di chiarire che nelle intenzioni del legislatore europeo un conto è richiedere la predisposizione di sistemi rigidi di tutela (che si vuole partano dall'origine del trattamento e sono descritti attraverso i principi di privacy by design e privacy by default) e un conto è permettere l'utilizzo e la circolazione dei dati personali.
Nell'ottica del GDPR, infatti, è proprio grazie ad un più efficiente ed efficace sistema di protezione dei dati personali in ogni fase di trattamento, strutturato già prima che i dati vengano raccolti, che la loro circolazione può trovare maggiore spazio e un impiego più proficuo. Per tali motivi, anche con riguardo ai dati biometrici, il GDPR si preoccupa di creare una solida struttura di cautele sulla base delle quali consente poi di procedere all'utilizzo (adeguatamente protetto) di una tipologia di dati la cui possibile applicazione ed utilità è assolutamente evidente.
di Dott.ssa Myriam Mazzonetto
Fonte:https://www.tomshw.it/utilizzo-dati-biometrici-la-tutela-privacy-93772
Disclaimer per contenuti blog
Questo blog non rappresenta una testata giornalistica in quanto viene aggiornato senza alcuna periodicità . Non può pertanto considerarsi un prodotto editoriale ai sensi della legge n° 62 del 7.03.2001. L'autore non è responsabile per quanto pubblicato dai lettori nei commenti ad ogni post.Verranno cancellati i commenti ritenuti offensivi o lesivi dell’immagine o dell’onorabilità di terzi, di genere spam, razzisti o che contengano dati personali non conformi al rispetto delle norme sulla Privacy. Alcuni testi o immagini inserite in questo blog sono tratte da internet e, pertanto, considerate di pubblico dominio; qualora la loro pubblicazione violasse eventuali diritti d'autore, vogliate comunicarlo via email. Saranno immediatamente rimossi.L'autore del blog non è responsabile dei siti collegati tramite link né del loro contenuto che può essere soggetto a variazioni nel tempo.