Vai al contenuto

Genova, l’altro acquario

Sovranità digitale · Inchiesta

Genova, l’altro acquario

In anteprima mondiale

La città dell’acquario più famoso d’Italia ne ha scoperto un secondo, in cui i pesci osservati dietro il vetro sono i suoi cittadini. Genova ha consegnato 1,2 petabyte di immagini delle proprie telecamere per addestrare un modello di intelligenza artificiale. Lungo tutta la catena che trasforma quei dati in prodotto, l’unico elemento italiano è il punto di partenza: chi viene ripreso per strada.

L’undici giugno 2025, da Copenaghen, un comunicato aziendale annuncia al mondo che la città di Genova è entrata in Project Hafnia. Il linguaggio è quello entusiasta delle press release: città intelligente, mobilità ottimizzata, intelligenza artificiale responsabile, sovranità europea del dato. Quando un annuncio su una città italiana arriva da una multinazionale danese e parla la lingua del marketing tecnologico, conviene leggere oltre il titolo. Perché sotto la cornice rassicurante c’è un’operazione che meriterebbe un dibattito pubblico, e che invece si è svolta quasi interamente fuori dallo sguardo dei cittadini direttamente coinvolti: gli abitanti di Genova, le cui immagini sono diventate la materia prima di un prodotto commerciale.

Che cosa è stato ceduto

Project Hafnia è una piattaforma di Milestone Systems, costruita in collaborazione con NVIDIA, che si propone di raccogliere e “curare” grandi volumi di dati video per addestrare modelli di intelligenza artificiale. Il prodotto specifico è un Vision Language Model per la gestione del traffico: un modello che impara a leggere le scene urbane e a generarne descrizioni e previsioni.

Conviene sgombrare il campo da un equivoco. Hafnia era stato presentato negli Stati Uniti nel marzo 2025, ma a un evento per sviluppatori di NVIDIA, in California: una vetrina, non un dispiegamento su una città americana. Genova non è quindi la seconda della fila dopo qualche metropoli statunitense. È la prima città reale al mondo a fornire i dati veri. Il prodotto è stato esibito in anteprima su un palco californiano, e poi addestrato sui cittadini genovesi. Da qui il senso, non puramente ironico, dell’anteprima mondiale: il primo modello commerciale di Hafnia è esplicitamente quello costruito sul traffico di Genova.

I numeri dichiarati dalla stessa azienda fotografano la dimensione dell’operazione. La scheda cliente parla di circa 2.700 telecamere e sensori; il volume di dati richiamato in fase di lancio è dell’ordine di 1,2 petabyte. Per dare una misura concreta: è un archivio video che nessun cittadino genovese ha mai accettato esplicitamente di cedere a fini di addestramento di software, perché quelle telecamere erano state installate, con denaro pubblico, per la sicurezza urbana e la mobilità.

E qui sta il primo nodo, prima ancora di ogni questione tecnica: il dataset conforme e il modello addestrato saranno messi a disposizione delle città che usano Hafnia attraverso un modello di licenza ad accesso controllato. Tradotto: il dato dei genovesi non resta a Genova. Diventa la base di un prodotto che viene offerto, dietro licenza, ad altre amministrazioni. Il patrimonio informativo di una comunità locale si trasforma in asset di una filiera commerciale.

La filiera, anello per anello

Seguire chi tocca quei dati significa uscire dall’Italia al primo passo e non rientrarci mai più. Ricostruiamo la catena.

Il software e la curatela sono di Milestone Systems, azienda danese fondata nel 1998. Ma Milestone non è indipendente: è parte del gruppo giapponese Canon dal 2014. Il primo anello, dunque, porta il dato sotto controllo nipponico.

L’infrastruttura di calcolo e lo stack di intelligenza artificiale sono di NVIDIA, colosso statunitense: gli strumenti di curatela dei dati, l’addestramento, la generazione di dati sintetici passano per la sua tecnologia.

La potenza di calcolo — i server dove il modello viene effettivamente addestrato — è fornita da Nebius, presentata nel comunicato come provider cloud “sovrano” europeo, garanzia di piena conformità alle norme UE. Sulla genealogia di Nebius torneremo: è l’anello più delicato.

L’anonimizzazione — la tecnologia che dovrebbe proteggere la privacy — è di Brighter AI, società berlinese.

Quattro anelli, quattro Paesi, zero Italia. L’unico contributo italiano alla catena del valore è il dato grezzo: le strade, le auto, i volti, le targhe, le abitudini di movimento di una città di seicentomila abitanti.

Le scatole dentro le scatole

C’è un dettaglio che il comunicato non sottolinea e che cambia la lettura dell’intera vicenda: gli anelli della filiera non sono soggetti indipendenti che si controllano a vicenda. Sono, in larga parte, lo stesso soggetto.

Nel 2024 Milestone ha incorporato BriefCam, specializzata in analisi video con intelligenza artificiale, e Arcules, piattaforma cloud di videosorveglianza: entrambe erano già del gruppo Canon, in un consolidamento interno. Nell’aprile 2025 ha acquisito Brighter AI, la società dell’anonimizzazione. Il risultato è che dentro Project Hafnia un unico gruppo controlla simultaneamente il software che gestisce il video, il sistema che lo analizza, il cloud che lo conserva e la tecnologia che lo “anonimizza”.

Il punto è semplice e scomodo: chi raccoglie il dato, chi lo elabora, chi lo rende presuntamente anonimo e chi lo commercializza appartengono alla stessa casa. Il presunto controllore della privacy non è un soggetto terzo e indipendente. È un reparto interno del venditore. È come affidare la revisione di un’auto all’autosalone che te la sta vendendo.

Anche sul versante del calcolo la genealogia conta. Nebius è ciò che rimane di Yandex, il gruppo internet russo, dopo una delle più complesse ristrutturazioni societarie degli ultimi anni. Dopo l’invasione dell’Ucraina nel febbraio 2022, le azioni della holding olandese furono sospese dal Nasdaq e il co-fondatore Arkady Volozh finì sotto sanzioni europee. Nel luglio 2024 il gruppo ha venduto tutti gli asset russi a un consorzio di investitori locali, trattenendo le attività internazionali legate all’intelligenza artificiale. Le sanzioni a Volozh — che vive in Israele dal 2014 e ha condannato pubblicamente la guerra — sono state revocate nel marzo 2024, e la società ha ripreso a quotare come Nebius nell’ottobre dello stesso anno.

Va detto con precisione, perché la precisione qui è tutto: oggi Nebius è una società olandese, quotata, con management e investitori occidentali, NVIDIA e Microsoft tra i finanziatori. Non è “il Cremlino”. Ma proprio questo è il punto interessante. Anche l’anello apparentemente più ripulito e occidentalizzato della catena resta estraneo all’Italia e all’Unione europea nel controllo effettivo. E dentro lo stesso gruppo Nebius opera Toloka, società specializzata proprio nell’etichettatura di dati per l’addestramento dell’intelligenza artificiale. La competenza sul trattamento del dato di training è già lì, nella stessa scatola del cloud “sovrano”.

Anonimizzazione o pseudonimizzazione?

Per anonimizzare 1,2 petabyte di immagini, qualcuno ha dovuto prima vederle in chiaro. È una banalità tecnica, ma è la chiave giuridica di tutta la vicenda.

La tecnologia di Brighter AI — chiamata Deep Natural Anonymization — sostituisce volti e targhe reali con versioni sintetiche generate dall’intelligenza artificiale, e dichiara il processo irreversibile. Su questa base si costruisce la narrazione rassicurante: dati anonimi, quindi fuori dal perimetro del Regolamento europeo sulla protezione dei dati. Ma questa lettura confonde tre fasi distinte, e in almeno due di esse il dato resta personale a tutti gli effetti.

La prima è l’origine. Le immagini grezze che escono dalle telecamere contengono volti e targhe: identificatori diretti, dato personale senza alcun dubbio. Tutta la fase iniziale — acquisizione, trasferimento, prima elaborazione — è trattamento di dati personali e richiede una base giuridica.

La seconda è il processo stesso di anonimizzazione. Per anonimizzare un dato bisogna prima trattarlo da identificato. L’operazione di anonimizzazione è essa stessa un trattamento di dati personali, e come tale richiede una base giuridica a monte. Anche ammesso che il risultato finale sia davvero anonimo, l’ingresso e la lavorazione non lo sono.

La terza è la finalità. La sostituzione del volto non cancella tutto il resto: andatura, abbigliamento, orario, geolocalizzazione, traiettoria, targa parziale. La combinazione di questi elementi resta un quasi-identificatore, e mantiene aperto il rischio di reidentificazione per contesto. In termini giuridici, ciò che viene presentato come anonimizzazione assomiglia molto più a una pseudonimizzazione: un dato che resta riconducibile alla persona quando incrociato con informazioni aggiuntive.

La questione non è accademica. Cambia radicalmente il quadro normativo applicabile: se è pseudonimizzazione, il Regolamento si applica in pieno, con tutti gli obblighi di base giuridica, trasparenza e valutazione del rischio.

C’è poi un punto che indebolisce la difesa più comoda, quella secondo cui “si tratta solo di traffico, una finalità innocua”. La documentazione dello stesso Comune è esplicita: quelle telecamere non servono soltanto alla mobilità, ma anche alla sicurezza urbana e stradale, alla protezione civile, al supporto delle forze dell’ordine. I dati escono da un sistema dichiaratamente di sicurezza, e gli utenti autorizzati comprendono polizia locale e forze dell’ordine nazionali. È un dettaglio decisivo, perché la finalità di sicurezza tira in ballo categorie di dati che il Regolamento protegge in modo rafforzato — ed è esattamente il terreno su cui, a Trento, l’autorità ha ritenuto illecito il trattamento.

Dove finisce la copia originale?

Da questa premessa nasce la domanda più materiale di tutte, quella che un cittadino ha il diritto di porre e a cui oggi non esiste risposta pubblica: il pacchetto originale, quello in chiaro, prima della sostituzione sintetica — che garanzie ci sono che una copia non resti in circolazione?

Non è un sospetto: è una necessità tecnica. Gli strumenti di curatela dei dati non lavorano sul flusso in diretta, ma su archivi depositati. Da qualche parte, almeno per il tempo della lavorazione, è esistita una copia integrale e identificabile delle immagini di Genova, fuori dai server comunali.

Lo conferma, paradossalmente, la stessa piattaforma. Il sito di Hafnia rassicura oggi i propri clienti sviluppatori con una formula: “nessun accesso ai dati grezzi”. È una garanzia rivolta a chi compra il modello, non ai cittadini ripresi. E nel rassicurare gli uni dice qualcosa di decisivo agli altri: il dato grezzo esiste, è gestito da qualche parte lungo la filiera, e l’unica garanzia offerta è che non viene passato ai clienti finali. Sul suo destino — quanto resta in chiaro, dove, e chi lo cancella — non c’è formula. Le domande aperte sono tre, e sono precise.

Dove. Su quale infrastruttura fisica è avvenuta l’elaborazione del dato grezzo, e in quale giurisdizione si trovavano i server durante la fase in cui le immagini erano ancora leggibili?

Per quanto. Con quale clausola contrattuale di distruzione, e con quale verifica indipendente, viene garantita la cancellazione della copia originale e di ogni copia intermedia generata dalla pipeline?

E il modello? Un modello addestrato è, di fatto, una forma di conservazione del dato: la ricerca sulla materia ha mostrato che da un modello si possono talvolta ricostruire frammenti dei dati su cui è stato addestrato. Anche distruggendo ogni copia grezza, il modello — che viene poi ceduto in licenza ad altre città — potrebbe conservarne tracce statistiche. Questo rischio è stato valutato?

Nessuna di queste domande ha oggi una risposta pubblica. Non perché la risposta sia segreta, ma perché manca il documento che dovrebbe contenerla.

Il precedente che pesa: Trento

Chi pensa che si tratti di un timore astratto dimentica un caso recente e molto concreto. L’undici gennaio 2024 il Garante per la protezione dei dati personali ha dichiarato illecito il trattamento effettuato dal Comune di Trento nell’ambito dei progetti di ricerca europei Marvel e Protector, che raccoglievano dati in spazi pubblici tramite telecamere e microfoni per addestrare software di intelligenza artificiale. Sanzione di 50.000 euro e obbligo di cancellare i dati raccolti.

I rilievi del Garante furono molteplici: assenza di una base giuridica idonea, perché la ricerca scientifica non rientra tra le finalità istituzionali del Comune; insufficienza delle tecniche di anonimizzazione rispetto al rischio di reidentificazione; condivisione dei dati con soggetti terzi, tra cui i partner di progetto; mancata valutazione d’impatto preventiva, nonostante l’impiego di nuove tecnologie e la sorveglianza sistematica di spazi pubblici.

La finalità sanzionata a Trento — addestrare software di intelligenza artificiale con immagini di spazi pubblici — è la stessa che oggi viene celebrata a Genova. Cambia il vestito: a Genova si invocano l’anonimizzazione generativa e la conformità anticipata alle nuove norme europee sull’intelligenza artificiale. Ma la sostanza del trattamento è parente stretta. E gli elementi che a Trento il Garante giudicò decisivi — base giuridica, valutazione d’impatto preventiva, condivisione con terzi — sono esattamente quelli su cui, nel caso Genova, manca oggi documentazione pubblica.

La finestra che si sta chiudendo

C’è un’ultima ragione per cui questa vicenda va guardata adesso, e non tra due anni. Il quadro normativo europeo che dovrebbe disciplinare operazioni come questa è ancora in costruzione, e le sue scadenze si stanno spostando in avanti.

Il Regolamento europeo sull’intelligenza artificiale classifica tra i sistemi ad alto rischio quelli biometrici e quelli legati alle infrastrutture critiche, compresa la gestione del traffico stradale. Ma gli obblighi pieni per questi sistemi, dopo il pacchetto di semplificazione approvato dal Parlamento europeo il 16 giugno 2026, sono stati rinviati al dicembre 2027. È prevista inoltre una clausola di salvaguardia per i sistemi già presenti sul mercato prima delle date di applicazione: un regime transitorio di favore.

Si crea così una finestra. Un’amministrazione che cede oggi il proprio patrimonio di immagini, e fa addestrare un modello adesso, rischia di vederlo arrivare al 2027 come “sistema preesistente”, beneficiando del trattamento riservato a chi era già operativo. La fretta, in questa luce, non appare casuale. Chi si muove ora non lo fa nonostante le regole non siano ancora pienamente in vigore. Lo fa perché non lo sono ancora.

Conviene tenere distinti i due piani, per non dire cose imprecise. Il Regolamento sulla protezione dei dati è in vigore dal 2018, e su quello l’operazione Genova è già pienamente sindacabile oggi: è la lezione di Trento. Il Regolamento sull’intelligenza artificiale è invece in fase di applicazione differita: su quello l’argomento non è “hanno violato la norma” — non è ancora esigibile — ma “si sono mossi nella finestra in cui non lo è ancora”. Tenuti separati, entrambi i rilievi reggono.

L’atto che manca

Resta la domanda più semplice, quella documentale. A oggi non risulta pubblicamente reperibile un atto amministrativo formale — una delibera di Giunta, una determinazione dirigenziale — con cui il Comune di Genova autorizza la messa a disposizione delle immagini per l’addestramento dell’intelligenza artificiale, ne definisce le finalità, i tempi di conservazione, i profili di accesso, le garanzie di cancellazione.

E con l’atto manca anche il prezzo. La scheda cliente di Milestone precisa che il sistema di videosorveglianza è di proprietà della Città di Genova: la titolarità del dato è dunque pubblica. Eppure non risulta pubblicamente se a fronte della cessione il Comune abbia ricevuto un corrispettivo, di quale natura — denaro, sconti sulle licenze software che già lo legano al fornitore, accesso privilegiato al modello — o se le immagini siano state fornite a titolo gratuito. È la domanda più diretta di tutte: se da un bene dei cittadini si genera un modello commerciale che viene poi venduto ad altre città, dove finisce la quota di valore che spetterebbe a chi quel bene lo possiede? Regalo, baratto tecnologico, corrispettivo non pubblicato: sono tre ipotesi, e nessuna è oggi documentata. L’assenza stessa di un prezzo conoscibile, per la cessione di 1,2 petabyte di immagini di sorveglianza pubblica, è già un’anomalia.

Il silenzio è tanto più eloquente se si considera che il Comune, di norma, il valore delle proprie scelte tecnologiche lo quantifica eccome. Nella stessa scheda cliente di Milestone, una funzionaria comunale rivendica con orgoglio che in quindici anni la strategia sulle telecomunicazioni proprietarie ha fatto risparmiare all’ente oltre dodici milioni di euro. Un’amministrazione capace di mettere a bilancio, e in vetrina, dodici milioni di risparmi sulla rete tace completamente sul valore economico della cessione dei dati a un’azienda che ci costruisce un prodotto. E nello stesso documento, alla voce che indica un eventuale partner dell’operazione, si legge una sola sigla: “n/a”, non disponibile. In una brochure celebrativa, dove ogni risultato è esibito, l’assenza di qualunque accenno a un accordo economico in favore di Genova è essa stessa un dato.

Sono documenti che il cittadino ha il diritto di vedere, e che lo strumento dell’accesso civico generalizzato consente di richiedere. Un’istanza in questa direzione è già stata depositata: l’ha presentata Alice Salvatore, esponente politica e fondatrice del movimento Il Buonsenso, e il Comune ha risposto sospendendo la pratica per dieci giorni avendo individuato un controinteressato — un terzo, cioè, i cui interessi sarebbero toccati dall’ostensione dei documenti. Al netto di chi muove la richiesta, quella sospensione dice una cosa sola e importante: l’atto esiste. Non si avvisa un controinteressato a proposito di un documento che non c’è. Resta da vedere se l’amministrazione, scaduti i dieci giorni, sceglierà la trasparenza o il riserbo — e quale sarà la natura del terzo da tutelare, se il fornitore tecnologico o altri.

Finché quei documenti non emergono, la “sovranità digitale” sbandierata nel comunicato resta una formula. Anzi: alla prova dei fatti societari — un dato pubblico locale che entra in una catena dove proprietà, calcolo, modello e perfino l’anonimizzazione sono tutti in mani estere, e in mano a pochissimi attori globali — quella sovranità appare rovesciata nel suo contrario.

Genova non è un caso isolato, ed è questo che la rende importante. Hafnia è progettato per scalare su più città; il modello addestrato sui dati genovesi viene offerto ad altre amministrazioni. E il bacino non è statico: il Comune stesso prevede di passare dalle attuali 2.700 sorgenti video a circa 6.000 entro la fine del 2027, dichiarando di poter anche superare quel numero. Il serbatoio che alimenta il modello è destinato a più che raddoppiare. Ciò che si decide qui, in silenzio, fissa lo standard di fatto con cui le città italiane cederanno il proprio patrimonio di immagini. La prima che lo fa senza opposizione scrive la regola per tutte le altre. La stessa logica di dipendenza tecnologica, del resto, attraversa anche altri gangli strategici del Paese, dal procurement della sicurezza informatica in poi — ma è un’altra storia, che merita un capitolo a sé.

Proteggere i dati e pretendere un uso corretto dell’intelligenza artificiale conta tanto più adesso, sul nascere. Perché il momento in cui si fissano le regole è anche quello in cui chi vuole anticiparle si muove più in fretta. E ogni operazione che passa indisturbata alza il costo di opporsi alla successiva.

Questo articolo si basa su comunicati ufficiali delle aziende coinvolte, sul provvedimento del Garante per la protezione dei dati personali dell’11 gennaio 2024 e su fonti pubbliche relative all’assetto societario dei protagonisti. La seconda parte dell’inchiesta seguirà l’esito della procedura di accesso civico aperta presso il Comune di Genova, e la risposta dell’amministrazione alle domande ancora senza risposta: l’atto autorizzativo, l’eventuale corrispettivo, il destino della copia grezza dei dati.

— Demiurgo

Resta aggiornato

Iscriviti per ricevere i contenuti nella tua casella di posta quando viene pubblicato un nuovo articolo

Non inviamo spam! Leggi la nostra Informativa sulla privacy per avere maggiori informazioni.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *