Immaginate di camminare per strada a Milano, Roma o Torino e vi sentite osservati. Non è solo impressione. Le telecamere di sorveglianza ci sono, e in molti casi sono “intelligenti”. Ma fino a che punto possono riconoscerti? E se indossi una maglietta disegnata apposta per confondere gli algoritmi, stai violando qualche norma?. Bill Swearingen, hacker di mezza età con la faccia da chi ha visto troppe cose nei meetup di sicurezza, un anno fa ha deciso che non gli andava più.
Non per una paranoia da film, ma perché voleva partecipare a una protesta e si sentiva osservato senza aver mai firmato un consenso. Così ha iniziato a far «dipingere» un algoritmo.
Dopo circa 31 milioni di test, il suo progetto noRecognition produce pattern generati al computer che, stampati su magliette, felpe, sciarpe o addirittura avvolti intorno a una Toyota Yaris del 2009, confondono alcuni dei sistemi di rilevamento più diffusi. Non bloccano la registrazione. Il video c’è. Ma l’algoritmo non «vede» più la persona o il veicolo. Diventate di nuovo un ago nel pagliaio.
Come funziona davvero questo camuffamento algoritmico
Swearingen, cofondatore di SecKC non ha inventato tutto da zero. Si è basato su lavori precedenti di adversarial fashion – HyperFace, Adversarial Fashion che spesso non funzionavano granché, alzando l’asticella. Ha costruito un sistema di apprendimento per rinforzo che, in pratica, ha insegnato a un modello AI «come dipingere». Ogni volta che un pattern veniva individuato da uno degli undici algoritmi open source testati, il sistema provava a realizzare quella filigrana dipingendola. Fallimento dopo fallimento, fino a trovare ricette ad hoc che funzionano davanti a diversi sistemi di rilevamento.
I pattern non sono graffiti a caso. Sono disegni matematicamente ottimizzati per colpire i punti deboli delle reti neurali dei sistemi di riconoscimento. I più efficaci sono tenuti lontani da internet, così i produttori di telecamere non possano affinare i loro sistemi contro di loro. Ogni minuto ne escono di nuovi, e sono sempre migliorati.
Venerdì scorso, alla DEF CON 34 di Las Vegas, ha fatto il primo test pubblico sul campo. Ha ricoperto una Yaris con uno di questi motivi e l’ha fatta passare davanti a una telecamera di sorveglianza, il risultato? «Abbiamo dimostrato che è efficace», ha detto. Il video del test dovrebbe uscire a breve.
Non è invisibilità, è opt-out
«La privacy è un diritto fondamentale», ripete Swearingen. Non vuole sparire dal video. Vuole solo non essere etichettato automaticamente, tracciato, messo in un database senza consenso. Lui, uomo bianco di mezza età del Midwest, ammette di non aver mai subito discriminazioni per il proprio aspetto. Ma…
Il progetto è ormai in fase commerciale. C’è un drop limitato di abbigliamento su norecognition.org e una campagna Kickstarter per magliette e felpe con pattern unici (validati contro undici modelli di camere in produzione). L’idea è che ogni pezzo sia sempre diverso. In futuro potrebbero arrivare anche le “pellicole wrapping per veicoli“. Tutto con una risoluzione abbastanza alta da funzionare anche da lontano, ma ancora esteticamente accettabile. Un arte strana, non una mimetica militare.
Il lato oscuro (e quello luminoso) della sorveglianza algoritmica
Negli ultimi anni le telecamere non si limitano più a registrare. Tracciano targhe, riconoscono volti, cercano «comportamenti sospetti». A volte sbagliano in modo terrificante, soprattutto con persone di carnagione scura (tassi di falsi positivi fino a 10-100 volte più alti).
Contro queste cose i pattern avversari sono una risposta bottom-up. Non serve l’elettronica, non servono app. Solo stoffa stampata bene. È la stessa logica di chi una volta metteva lo scotch sulla webcam del laptop, un gesto di resistenza quotidiana.
Nel frattempo, un altro tipo di «filigrana» sta facendo discutere. Anthropic, per conformarsi al Codice di trasparenza dell’AI Act europeo, ha iniziato a watermarkare il testo generato da Claude con un approccio ispirato a SynthID-Text di Google DeepMind. Non si vede, non cambia la qualità, ma lascia una traccia statistica nelle scelte di parole a basso impatto. Si può rimuovere riscrivendo tutto, ma con una leggera modifica no. Diversi utenti hanno già cancellato gli abbonamenti, temendo che anche una semplice revisione o traduzione finisca etichettata come “AI-generated”. È l’altra faccia della medaglia, da un lato si cerca di rendere tracciabile l’IA, dall’altro qualcuno cerca di rendere non tracciabili le persone.
Cosa cambia da oggi
Swearingen continua a far girare il modello. Ogni fallimento lo migliora. I pattern più forti restano offline. La comunità di sicurezza sta guardando con grande interesse. Non è più solo arte o gadget, è ricerca verificabile, con test su modelli reali e demo pubbliche. Chi vuole può già ordinare i primi capi. Chi vuole può stampare i pattern pubblici e sperimentare.
Come dicevamo non è invisibilità, perché un addetto umano alla sorveglianza che guarda il video vi vedrà lo stesso. Un sistema aggiornato potrebbe adattarsi. Ma per ora, dopo 31 milioni di tentativi e una Yaris camouflaggiata a Las Vegas, qualcuno ha dimostrato che si può almeno complicare la vita alla sorveglianza automatica.
Cosa dice la legge in Italia?
In Italia vige ancora una moratoria chiara. Fino al 31 dicembre 2027 è sospesa l’installazione e l’utilizzo di impianti di videosorveglianza con sistemi di riconoscimento facciale basati su dati biometrici in luoghi pubblici o aperti al pubblico. Vale sia per le autorità pubbliche sia per i privati.
Questa proroga è arrivata con il decreto Milleproroghe convertito all’inizio del 2026. Prima di quella data il termine sarebbe scaduto a fine 2025. L’obiettivo dichiarato è dare tempo al legislatore di scrivere regole organiche che rispettino il principio di proporzionalità previsto dalla Carta dei diritti fondamentali dell’Unione europea.
Non è un divieto assoluto. Restano le eccezioni per le forze di polizia e le autorità competenti quando si tratta di prevenzione e repressione di reati, a determinate condizioni e spesso con il parere del Garante Privacy. Per le pure indagini di polizia giudiziaria il parere non è richiesto.
GDPR e AI Act, i paletti europei
Il Regolamento generale sulla protezione dei dati (GDPR) continua a fare da base. Le immagini delle telecamere sono dati personali. Se il sistema estrae caratteristiche biometriche del volto per identificare in modo univoco una persona, si entra nel territorio dei dati particolari (articolo 9). Serve una base giuridica rafforzata, una valutazione d’impatto e misure di garanzia serie.
Dal 2025 è pienamente operativo anche l’AI Act europeo. Vieta come regola generale l’identificazione biometrica remota in tempo reale negli spazi accessibili al pubblico per finalità di contrasto dei reati. Le eccezioni sono poche e tassative: terrorismo, gravi minacce, ricerca di persone scomparse o vittime di reati specifici. Serve autorizzazione preventiva e controlli stringenti. È vietato anche lo scraping indiscriminato di immagini facciali dal web per costruire banche dati.
I decreti italiani di agosto 2026
All’inizio di agosto il Consiglio dei Ministri ha approvato i decreti legislativi che recepiscono l’AI Act (in attuazione della legge 132/2025). Hanno introdotto regole più precise per le forze dell’ordine:
- In tempo reale: solo casi eccezionali, previa autorizzazione del pubblico ministero, per periodi limitati (di solito 15 giorni, rinnovabili).
- A posteriori (dopo un reato, anche tentato): possibile sui filmati già registrati, ma principalmente per confermare l’identità di persone già indiziate. Non per “pescare” sospetti in archivi enormi.
- In contesti di particolari esigenze di ordine e sicurezza pubblica (stadi, eventi, manifestazioni) i dati biometrici possono essere memorizzati localmente per un massimo di sette giorni e poi cancellati automaticamente, salvo necessità investigative.
- Vietata la creazione di banche dati biometriche permanenti costruite con raccolta massiva.
- Ruolo rafforzato del Garante Privacy: valutazione d’impatto, log non modificabili, supervisione umana obbligatoria.
Niente Grande Fratello permanente, almeno sulla carta. La macchina non decide da sola.
Privati e spazi pubblici
I cittadini e le imprese non possono liberamente puntare telecamere su strade, piazze o aree comuni. Vale il principio di minimizzazione. Solo in presenza di rischi concreti e documentati (furti, minacce) si può estendere un po’ lo sguardo, e sempre in modo proporzionato. Il riconoscimento facciale da parte di privati è quasi sempre fuori gioco senza consenso espresso e senza alternative valide.
E i pattern “avversari”?
Qui la legge tace. Non esiste alcuna norma che vieti di indossare magliette, felpe o rivestimenti con disegni generati al computer per confondere gli algoritmi di rilevamento (come quelli del progetto noRecognition).
Questi pattern non bloccano la registrazione del video. Confondono solo la capacità del software di identificare automaticamente persone o veicoli. Finché non si danneggiano le telecamere o non si commettono altri reati, restano uno strumento lecito di tutela della propria privacy. Una forma di opt-out tecnologico, se vogliamo.
La sorveglianza algoritmica in Italia è possibile, ma strettamente limitata. La moratoria tiene fino a fine 2027. I nuovi decreti alzano i paletti e rafforzano i controlli. I pattern anti-rilevamento, invece, si muovono in una zona grigia non ancora regolata e, al momento, non risultano illegali.
Se uscite di casa e vi sentite osservati, almeno sapete che la legge cerca ancora di mettere qualche freno. E che, per ora, una maglietta “strana” non vi rende fuori legge.

Altre notizie
Posto fisso, a Milano non basta: stipendi e affitti degli insegnanti
Affitti universitari 2026: i prezzi città per città in Italia
Motociclismo. Il Mondiale Superbike Cremona Circuit