L’Autorità per la protezione dei dati di Amburgo ha messo i Ray-Ban Meta AI Glasses sotto la lente, letteralmente. Ha aperto gli occhiali in laboratorio, analizzato l’app fino alle tabelle del database, intercettato il traffico di rete e verificato come vengono raccolti, conservati e utilizzati i dati. Il risultato è una lettura molto severa sul piano privacy: fuori dalla stretta cerchia di amici e familiari, riprendere altre persone con questi dispositivi difficilmente può essere considerato un gesto privo di conseguenze ai sensi del GDPR.
Le conclusioni sono contenute nel rapporto finale pubblicato dall’Hamburg Commissioner for Data Protection and Freedom of Information (HmbBfDI) il 10 settembre 2026. Secondo l’autorità, nella maggior parte delle situazioni quotidiane raccogliere un consenso realmente informato è difficilmente praticabile, mentre per l’utilizzo dei dati dei terzi nel training dell’AI di Meta mancherebbe normalmente una base giuridica adeguata.
La questione riguarda, quindi, non soltanto Meta, ma anche chi quegli occhiali li indossa: dal privato al content creator, fino all’azienda che decide di utilizzarli come strumento di lavoro. Ed è proprio qui che il rapporto di Amburgo diventa particolarmente interessante, perché prova a chiarire ruoli, responsabilità e adempimenti privacy lungo una catena tecnologica nella quale distinguere chi raccoglie i dati da chi decide come utilizzarli diventa sempre più complesso.
Da ultimo, va precisato che non si tratta di un provvedimento sanzionatorio. Il documento stesso avverte di non avere pretese di completezza, né tecniche né giuridiche, e di non valutare i trattamenti svolti da Meta. Rappresenta, però, la lettura importante di un’autorità europea su un prodotto venduto in tutta l’Unione, e per l’accuratezza del lavoro tecnico difficilmente passerà inosservato alle autorità omologhe.
Ora vediamo il complesso studio effettuato dall’autorità, rimandando al report originale per ogni approfondimento.
Due parole di inquadramento per i lettori meno avvezzi alle dinamiche delle autorità privacy. L’HmbBfDI è l’autorità di controllo di un Land, non l’autorità capofila per Meta nell’Unione: quel ruolo, in virtù dello sportello unico (art. 56 GDPR), spetta alla Data Protection Commission irlandese, dove ha sede Meta Platforms Ireland Limited. Amburgo si è occupata degli occhiali perché lì si trova la sede tedesca di Meta.
Oggetto dell’indagine è stato il modello Ray-Ban Meta Wayfarer di prima generazione (Gen 1), del 2023, studiato come caso esemplare insieme alla versione 229.0.0.29 dell’app Meta AI. Il lavoro è stato svolto da un gruppo interdisciplinare con competenze su social network, protezione dei dati tecnica e profili giuridici delle applicazioni di AI. Sulla visibilità del LED il confronto è stato esteso alla seconda generazione che il rapporto indica come lo smart glass più venduto al mondo.
Sullo sfondo c’è il training dell’AI: ad aprile 2025 Meta ha annunciato che avrebbe addestrato i propri modelli con i contenuti pubblici degli utenti adulti europei e con le interazioni con Meta AI (i cosiddetti “flywheel data”), a partire dal 27 maggio 2025, con un meccanismo di opposizione. L’opposizione vale solo per il futuro e non annulla l’addestramento già eventualmente avvenuto, però. I terzi – chi compare nelle foto altrui o finisce nelle domande poste a Meta AI tramite gli occhiali – dispongono di strumenti di opposizione che il rapporto giudica sensibilmente più macchinosi. Lo stato del training, attivo o disattivato, è il perno su cui ruota l’intera analisi giuridica.
Riepiloghiamo l’hardware esaminato dall’autorità: fotocamera grandangolare da 12 megapixel, cinque microfoni, due altoparlanti, 32 GB di memoria flash, Wi-Fi, Bluetooth, touch panel e sensori come il giroscopio. Tutto si comanda anche a voce, con “Hey Meta” o “OK Meta”. A orchestrare il resto è l’app Meta AI sullo smartphone, ponte tra occhiali, telefono e social network.
L’autorità ha battuto diverse strade.
La prima è l’hardware: gli occhiali non hanno porte per il trasferimento dati. I documenti depositati presso la FCC statunitense hanno permesso di individuare il chip di memoria, del produttore cinese BIWIN, su una scheda nell’asta sinistra, oltre a un processore Qualcomm pensato per applicazioni AI. Aperta la montatura ed estratta la scheda, però, non è emerso alcun punto di contatto per leggere il chip, e gli adattatori standard non hanno funzionato. Tradotto in pratica: che cosa resti memorizzato sugli occhiali, a oggi, nessuno lo sa, almeno fuori da Meta.
La seconda è il traffico di rete, intercettato con HTTP Toolkit su un Pixel 7 con Android 13. È risultato cifrato verso tutti gli endpoint tranne uno, b-www.facebook.com, dove l’app invia ripetutamente dati diagnostici: il modello del telefono, la versione del sistema operativo e del kernel, un identificativo del dispositivo e uno della build. Informazioni che, osserva l’autorità, potrebbero servire non solo alla diagnostica ma anche al fingerprinting del dispositivo.
La terza strada, la più fruttuosa, è la memoria dell’app sullo smartphone dove le strutture dati si sono rivelate leggibili e per lo più prevedibili. Qualche sorpresa comunque c’è: l’app chiede accesso, tra l’altro, a contatti, registro chiamate, SMS e MMS, posizione precisa e microfono del telefono, oltre a permessi personalizzati per dialogare con le app Facebook e Messenger. Per importare le foto chiede l’accesso alla galleria, che però non le servirebbe, visto che le immagini finiscono nella memoria interna dell’app. Le versioni “migliorate” delle foto, ritagliate dall’app per ottenere la composizione migliore, vengono salvate nella cartella Download: una collocazione che il rapporto definisce insolita. Si potrebbe aggiungere che è anche una cartella condivisa, in linea di principio più esposta di quella riservata all’app.
È forse il passaggio destinato a far discutere di più: nel database principale dell’app, “StellaDatabase”, i tecnici hanno trovato quattro tabelle dai nomi eloquenti: “face”, “face_group”, “face_low_confidence_pair” e “face_to_face_group”. La prima prevede le coordinate del volto nell’immagine, il riferimento al file, la versione del modello e un campo per i dati “incorporati” (embedded_data). Le altre gestiscono gruppi e coppie di volti in base alla similarità del coseno, cioè la misura con cui si confrontano due impronte numeriche di un viso.
Le tabelle erano vuote: il rapporto ne deduce che, almeno finora, nessun riconoscimento facciale sia in corso, al contempo che le strutture per aggiungerlo siano già localizzate nel software. È come un parcheggio vuoto con le strisce già tracciate: per ora non c’è nessuna auto, però i posti sono già pronti.
Il sospetto non è campato in aria, richiamandosi le inchieste di EFF e WIRED di giugno 2026. L’EFF ha confermato con un’analisi statica dell’applicazione la presenza del codice di riconoscimento facciale, capace di memorizzare i volti come serie di 2.048 numeri e confronta ogni nuovo viso inquadrato con quelli già in archivio. Un ricercatore, aggiungendo manualmente un volto al database dell’app in modalità debug, ha visto gli occhiali riconoscerlo appena entrato nell’inquadratura. Dopo le polemiche Meta ha rimosso quel codice non attivato dall’aggiornamento successivo dell’app.
Diverso è il caso del mascheramento dei volti: nelle immagini scattate durante le interazioni con Meta AI e restituite con l’export dei dati i volti appaiono coperti da un cerchio grigio. Resta da capire quando il mascheramento avvenga, posto che le immagini mascherate trovate nella memoria dell’app recano un orario di circa due secondi successivo all’elaborazione da parte di Meta, e la cifratura del traffico ha impedito di verificare se ai server arrivi il volto in chiaro o già coperto.
Perché conta? Perché nel primo caso Meta riceve comunque il volto, e il mascheramento tutela solo la copia che resta sul telefono. Nondimeno, come vedremo, per l’autorità il mascheramento non basta in ogni caso a far perdere all’immagine la natura di dato personale.
Veniamo al discusso LED degli occhiali, rivolto all’esterno e unico segnale “informativo” per chi sta davanti all’obiettivo. Si accende durante foto e video, dirette social e videochiamate.
Però quando si usa Meta AI – per es. chiedendo qualcosa su ciò che si ha davanti, persone comprese – sul Gen 1 brilla appena, mentre sul Gen 2 non si accende affatto. Ne consegue che sul modello oggi più diffuso chi viene inquadrato spesso non avrebbe modo di accorgersene.
Anche acceso, il LED si vede poco, viene indicato nel report. La visibilità dipende da distanza, angolo e luce, e il fascio è piuttosto stretto: all’aperto e sotto il sole il segnale si perde, e di fatto funziona solo per chi è vicino e guarda quasi dritto negli occhiali. Il Gen 2 risulterebbe un po’ meglio perché durante i video la spia alterna spento e acceso anziché due livelli di luminosità, con un contrasto più marcato.
C’è poi la tenuta del meccanismo: secondo Met, se il LED, dotato di un proprio sensore di luce, viene coperto allora la fotocamera non si attiva. L’autorità ha verificato che adesivi, vernici o cappucci possono coprirlo lasciando passare abbastanza luce ambientale verso il sensore e nessuna verso l’esterno.
Oltretutto nei video il controllo avviene solo all’avvio: coprendo il LED in seguito la registrazione proseguirebbe indisturbata. Chi si occupa di sicurezza riconoscerà lo schema, un classico difetto di tipo time-of-check to time-of-use: il controllo viene fatto una volta, all’inizio, e poi dato per buono.
Meta, va detto, si è già mossa perché a luglio 2026 ha annunciato la disattivazione delle fotocamere in caso di danneggiamento fisico del LED e, a fine agosto, un aggiornamento che interrompe la ripresa se la spia viene coperta mentre si registra.
Nel frattempo, è pure fiorito un mercato di accessori economici per aggirare la spia senza essere rilevati. I test del rapporto risalgono in gran parte al periodo tra l’autunno 2025 e la primavera 2026, con qualche verifica successiva ad agosto: il rapporto fotografa, va detto, un bersaglio in movimento.
Resta il problema di fondo, cioè capire che cosa significhi quella luce. Secondo un sondaggio Civey commissionato da HateAid a 5.000 persone in Germania, il 61% delle persone non riconosce nel LED il segnale di una registrazione in corso e il 65% non si sente sicuro di saper distinguere uno smart glass da un paio di occhiali normali. Un segnale che la maggioranza non sa leggere informa poco, aspetto da tenere conto in una valutazione di impatto privacy.
Va puntualizzato che il riconoscimento della parola di attivazione è risultato molto preciso e scatta solo con la voce di chi indossa gli occhiali, probabilmente grazie all’orientamento dei microfoni. I falsi positivi paiono rari e legati a espressioni quasi identiche. E anche in quei casi gli occhiali si accorgerebbero dell’attivazione involontaria, interrompendo la registrazione. Almeno questo è rassicurante per chi teme conversazioni captate a tappeto.
Meno lineare la gestione delle registrazioni vocali, posto che in fase di configurazione l’app chiede se conservarle, in vista del futuro addestramento dell’AI: una scelta che la versione europea prevede, a differenza di quella statunitense. Revocare il consenso, però, non cancella le registrazioni già salvate, almeno nell’app: semplicemente non se ne salvano di nuove.
E cancellare tutte le chat con Meta AI, funzione arrivata solo nella primavera 2026, non basterebbe: le richieste resterebbero nel “Voice Activity Log”, in un’altra sezione dell’app. Chi vuole fare pulizia deve passare da entrambe e prima deve trovare il percorso- persino i tecnici dell’autorità hanno avuto difficoltà e hanno visto cambiare il percorso tra un controllo e l’altro.
Quanto all’esercizio del diritto di accesso (art. 15 GDPR) tramite l’Account Center, i pacchetti di dati coinvolti sono due:
Nel primo pacchetto le registrazioni audio non c’erano, erano presenti invece i link per scaricarle. Invece il secondo pacchetto, più che una scheda tecnica degli occhiali, è una radiografia di chi li utilizza.
Passiamo alla parte più giuridica e piuttosto rilevante, perché la prima domanda è se il GDPR si applichi a un privato con questi occhiali sul naso. Per l’autorità e il GDPR sì, di regola, ma con due eccezioni: l’esenzione domestica (art. 2.2.c GDPR) e le deroghe per finalità giornalistiche e affini (art. 85 GDPR).
Trattasi di un’esenzione di stretta interpretazione, come ricordano le sentenze della Corte di Giustizia dell’UE quali Lindqvist (C-101/01), Ryneš (C-212/13) e Buivids (C-345/17) nonchè le linee guida EDPB 3/2019 sui dispositivi video. Il rapporto le richiama e ne ricava, in maniera inedita, alcuni criteri di massimo interesse:
Facciamo un esempio pratico, sulla falsariga di quelli del rapporto: la foto della propria figlia alla festa di compleanno, mostrata ai nonni, ricade nell’ esenzione domestica, purché non si riprendano deliberatamente gli altri bambini; la stessa foto, se pubblicata su un profilo Instagram aperto, richiede l’applicazione del GDPR (informativa, basi giuridiche, ecc.). La stessa scena inquadrata chiedendo un commento a Meta AI, con il training attivo, è nuovamente soggetta al GDPR, perché i dati entrano in un addestramento deciso da Meta per finalità proprie.
Per influencer e content creator la questione nemmeno si pone: operando a fini professionali o commerciali sono sempre titolari, anche perché la memoria degli occhiali non distingue tra contenuti privati e di lavoro.
Quanto alle finalità giornalistiche il rapporto ricorda che possono invocarle anche blogger e giornalisti non professionisti, restringendo il campo citando la Corte di Giustizia che ha circoscritto la nozione di finalità giornalistiche ai trattamenti legati a una diffusione che rispetti le regole e i codici deontologici della professione, con fatti verificati in modo da risultare sufficientemente affidabili (sentenza del 9 luglio 2026, causa C-199/24).
La passeggiata filmata e caricata con un titolo acchiappa-clic, insomma, difficilmente sarà giornalismo. In Italia il riferimento restano gli artt. 136 e seguenti del Codice privacy e le regole deontologiche per l’attività giornalistica.
Si è già intuito che la maggiore criticità è quella della trasparenza (art. 5.1.a e artt. 12-14 GDPR).
Gli occhiali in esame riprendono un design degli anni Cinquanta, in cui fotocamera e LED occupano il posto delle classiche decorazioni metalliche del modello in plastica. Il passante medio, guardandoli, vede solo un paio di occhiali, non un dispositivo audio-video con AI.
Con uno smartphone è diverso: lo si tira fuori e lo si punta. Gli occhiali restano sul viso, a mani libere, e per l’autorità somigliano piuttosto a una bodycam, con la differenza che questa ha l’aspetto di un accessorio di moda e quindi è equivoco il loro uso.
Da qui il richiamo alla sentenza della Corte di Giustizia sulle bodycam dei controllori di Stoccolma (causa C-422/24, 18 dicembre 2025) ove la Corte ha stabilito che i dati ripresi con una telecamera indossata sono raccolti direttamente presso l’interessato: si applica quindi l’art. 13 GDPR e l’informativa va resa al momento della raccolta. Vale un approccio a più livelli: le informazioni essenziali subito (chi riprende, per quale scopo), le altre in un luogo facilmente accessibile. Un LED bianco intermittente, visibile solo da certe posizioni, non comunica né le une né le altre.
Inoltre, servirebbero: un segnale visivo chiaro e continuo, meglio se rosso, un avviso a voce prima dell’accensione e la riconoscibilità a distanza, fino al gilet ad alta visibilità con la scritta “registrazione audio e video”. Coerente ma difficilmente praticabile fuori da un contesto professionale organizzato. Il rapporto, del resto, la ritiene davvero inevitabile solo in quel contesto.
Pesano, infine, le aspettative ragionevoli degli interessati ripresi con gli occhiali (considerando 47 GDPR). Il report ammette che, con gli smartphone presenti ovunque, in pubblico ci si aspetta ormai di poter essere ripresi. Sostiene però che – allo stato e data la diffusione ancora limitata di questi occhiali – nessuno si aspetti che una montatura qualunque nasconda videocamera, connessione e AI. Un argomento solido oggi, da verificare fino a quando.
Esclusa l’esenzione domestica, serve poi una base giuridica ex art. 6.1 GDPR e, per le categorie particolari di dati, anche un’eccezione ex art. 9.2. Le candidate appropriate sarebbero due, consenso e legittimo interesse, e il rapporto le mette alla prova in tre scenari:
Il consenso (artt. 4.11 e 7 GDPR) va raccolto prima che la registrazione inizi, con un’informativa che il LED non garantisce certo. Il legittimo interesse richiederebbe il noto test in tre fasi, ex ante: interesse legittimo, necessità, bilanciamento degli interessi (v. linee guida EDPB 1/2024).
Proprio perché gli occhiali consentono riprese discrete, estranee alle aspettative di chi viene ripreso, il bilanciamento pende nella grande maggioranza dei casi a favore della parte dei terzi interessati se l’utente non adotta misure aggiuntive.
Qui il consenso deve coprire anche la trasmissione a Meta. L’interessato dovrebbe capire che non si sta scattando una semplice foto, l’immagine servirà a rispondere a una domanda posta a un’AI – nella vita di tutti i giorni pare quasi impossibile.
Più spazio avrebbe il legittimo interesse, da valutare caso per caso – l’esempio più convincente del rapporto è quello della persona ipovedente che usa gli occhiali come ausilio quotidiano, spesso riconoscibile a distanza grazie al bastone bianco o al cane guida, e quindi più “prevedibile” per chi la incontra.
La regola che emerge dal report è lineare: più la ripresa punta su terzi estranei, e più li descrive, valuta o classifica, più i loro diritti prevalgono.
Qui lo scenario si ribalta perchè il consenso dovrebbe estendersi all’addestramento e chiarire che cosa accade in caso di revoca: esclusione dai soli addestramenti futuri, cancellazione dei dataset, correzione del modello, gestione della memorizzazione e del “rigurgito” dei dati. In un luogo pubblico di fatto è impossibile.
Il legittimo interesse all’addestramento è in astratto ammissibile ma il bilanciamento gioca a sfavore: i dati sono di terzi che non li hanno forniti, non si aspettano quell’uso e non possono opporsi, perché non ne sanno nulla.
In merito l’autorità si confronta anche con la decisione cautelare dell’OLG di Colonia del 23 maggio 2025 (15 UKl 2/25) che non aveva bloccato il training di Meta sui contenuti pubblici, distinguendo.
A Colonia si discuteva di contenuti pubblicati volontariamente, con un rapporto diretto con la piattaforma, campagne informative e opt-out; qui di dati raccolti per strada, dagli occhiali di qualcun altro.
Né soccorre l’art. 9.2.e GDPR sui dati “resi manifestamente pubblici”, poichè pubblici può renderli solo l’interessato attivamente, non il passante che ha la sfortuna di finire passivamente nell’inquadratura.
Pubblicare foto e video di terzi su Facebook o Instagram richiede un consenso che copra espressamente la pubblicazione, con il diritto di revocarlo e la conseguente cancellazione.
In alternativa, entro limiti stretti, si potrebbe invocare il legittimo interesse, verificando però il bilanciamento con le normative nazionali sul diritto all’immagine. E quindi vi sarebbe margine per le riprese d’insieme a concerti ed eventi, dove i singoli non sono al centro dell’attenzione.
Il lettore italiano troverà un parallelo negli artt. 96 e 97 della legge sul diritto d’autore (l. 633/1941) e nell’art. 10 c.c.
Torniamo a uno dei punti più controversi, la qualifica privacy del ruolo di chi utilizza gli occhiali da privato senza scopi commerciali o professionali.
Il punto di partenza è l’art. 4.7 GDPR, sulla definizione di “titolare”: chi indossa gli occhiali decide se e quando scattare, dove rivolgere la fotocamera, chi o che cosa inquadrare, perché interrogare Meta AI. Determina, insomma, finalità e mezzi essenziali del trattamento: è in tal senso titolare del trattamento di dati, e soggiace a tutti gli obblighi del caso. Dell’esenzione domestica abbiamo detto sopra, per cui anche il privato entra – grazie a questi occhiali – nel cono applicativo del GDPR.
Il rapporto aggiunge due precisazioni non da poco, la prima riguarda le carenze di privacy by design e by default (art. 25 GDPR): il design discreto e il LED fioco e aggirabile sono anzitutto responsabilità del produttore o del gestore ma finiscono per ricadere anche sugli utenti in quanto titolari. La seconda: ogni manomissione successiva della spia è a rischio e un pericolo poiché, per citare un aspetto, l’adesivo sul LED aggrava la responsabilità di chi lo applica.
Per l’uso professionale si badi che Il content creator che gira per strada con gli occhiali è titolare a pieno titolo. Deve informare, raccogliere e documentare i consensi, garantire revoca e cancellazione e, soprattutto, essere rintracciabile. Il rapporto sottolinea che, se chi ha prestato il consenso non riesce a esercitare i propri diritti, la violazione è sanzionabile.
Il passaggio più “scomodo” riguarda il citato training dell’AI di Meta. Quando l’addestramento è attivo per l’autorità l’utente diventa contitolare con Meta ai sensi dell’art. 26 GDPR, almeno per la raccolta e la trasmissione dei dati di terzi a fini di addestramento.
L’argomentazione segue la lettura ampia e funzionale che la Corte di Giustizia dà della contitolarità (per es. il caso Wirtschaftsakademie (C-210/16) per cui il gestore di una fanpage è stato ritenuto contitolare con Facebook perché, configurando la pagina, influiva sul trattamento).
Traslato agli occhiali il ragionamento sarebbe questo: l’utente, orientando la fotocamera e formulando la domanda, decide il “se” e il “perché” della raccolta. Meta fornisce l’infrastruttura, disegna i flussi e inserisce i dati nei propri processi di addestramento. I due contributi si incastrano a vicenda – la responsabilità dell’utente, però, si fermerebbe lì: su architetture dei modelli, cicli di training, valutazioni ed eventuali divulgazioni decise solo da Meta non ha voce, e dunque non ne risponde.
Le conseguenze pratiche sono due: l’art. 26 impone ai contitolari un accordo che ripartisca gli obblighi, e Meta al momento non ne offre alcuno per Meta AI. E, a differenza del rapporto tra titolare e responsabile dell’art. 28, la contitolarità non rende “neutro” il passaggio dei dati: l’utente deve avere una propria base giuridica anche per trasferire a Meta i dati dei terzi. Paradossalmente a stabilire se il signor Rossi sia un privato cittadino esente dal GDPR o il contitolare di una multinazionale non è una sua scelta consapevole, bensì un’impostazione predefinita decisa da Meta: il training resta attivo finché l’utente non si oppone. Chi non ha mai aperto le impostazioni della privacy si ritrova con obblighi che potrebbe non conoscere, verso persone che non sa di aver ripreso, insieme a un partner che non gli ha nemmeno proposto alcun pertinente accordo a oggi.
Un discorso analogo vale sui social, dato che chi pubblica contenuti che ritraggono terzi mette quei dati a disposizione dell’addestramento sui post pubblici. Per alcuni tipi di account, come le pagine Facebook e gli account creator su Instagram, il rapporto ipotizza sulla scorta anche delle linee guida EDPB 7/2020 una contitolarità con Meta, con gli obblighi che ne derivano.
Dal report si possono desumere alcune indicazioni pratiche per gli utilizzatori, ribadendo che il report ha comunque i suoi limiti (territoriali e di competenza, oltre ad aver analizzato una determinata versione del prodotto) e quindi ogni indicazione va presa cum grano salis:
Nessuna di queste misure risolve la trasparenza verso i passanti però riducono, di molto, i rischi per chi gli occhiali li porta.
Il rapporto non può ovviamente risolvere tutte le ambiguità e, in parte per scelta dichiarata, non ci prova nemmeno.
Per esempio, non valuta direttamente la posizione di Meta. La scelta è comprensibile: l’autorità capofila è quella irlandese e l’autorità di Amburgo si muove nel perimetro che lo sportello unico gli lascia. L’art. 25 GDPR, del resto, vincola i titolari, non i produttori, che il considerando 78 si limita a “incoraggiare” sul tema.
Peraltro, si badi che in Germania l’Agenzia federale delle comunicazioni (BNetzA) ha ritenuto che il LED integrato basti a rendere riconoscibili le riprese e non ha avviato alcuna verifica formale, in contrasto con quanto appena riportato dall’autorità privacy.
E si consideri che dall’11 dicembre 2027 arriverà a piena applicazione il Cyber Resilience Act (Regolamento (UE) 2024/2847): con la nozione di Remote Data Processing Solutions si porterà probabilmente dentro il perimetro del prodotto anche l’elaborazione cloud di Meta AI. Sul riconoscimento facciale peserà invece l’AI Act, i cui obblighi per i sistemi ad alto rischio dell’Allegato III – biometria compresa – sono stati rinviati al 2 dicembre 2027 dall’Omnibus sull’AI (regolamento UE 2026/1744, in vigore dal 27 luglio 2026).
Non scioglie, inoltre, i nodi tecnici più delicati: il chip non è stato letto, il traffico è rimasto cifrato, il momento del mascheramento dei volti è ignoto, e sul riconoscimento facciale il rapporto si appoggia a quanto indicato da EFF. È stato testato il Gen 1 mentre il mercato è già sul Gen 2, sul quale durante l’uso di Meta AI il LED non si accende affatto. E gli aggiornamenti di luglio e agosto 2026 hanno già cambiato parte del quadro. Quindi basarsi su una fotografia tecnica statica rischia di essere, già domani, insufficiente.
Lascia inoltre sullo sfondo l’effettività: nessuna autorità ha i mezzi, né probabilmente l’intenzione, di inseguire milioni di privati uno per uno. Il rapporto finisce così per dichiarare di fatto illecito l’uso normale del prodotto senza dirlo in modo esplicito e senza poterne trarre le conseguenze verso chi lo immette sul mercato.
Tra l’altro cinque anni prima anche il nostro Garante si era occupato degli “antenati” di questi occhiali, i Ray-Ban Stories: aveva avviato una procedura formale presso l’autorità irlandese per chiedere informazioni sulla loro compatibilità con le norme privacy, con una richiesta a Facebook datata 10 settembre 2021. Mentre la CNIL francese ha rilevato che il 67% dei francesi considera gli occhiali connessi un rischio per la vita privata e ha lanciato un piano d’azione dedicato.
Insomma, chi vivrà (da titolare?), vedrà (con gli occhiali di Meta?).