Pulse · Documents · Италия · Гарант защиты персональных данных Италии
Warning of 21 March 2024 [9998877]
Provvedimento del 21 marzo 2024 [9998877]
Provvedimento del 21 marzo 2024 [9998877]
g-docweb-display Portlet
Home Provvedimenti Avvertimento Provvedimento del 21 marzo 2024 [9998877]
Provvedimento del 21 marzo 2024 [9998877]
Ascolta
Menù azioni
Stampa Stampa e-mail facebook linkedin twitter
Ascolta
Stampa Stampa
Condividi e-mail facebook linkedin twitter
VEDI ANCHE Comunicato stampa del 2 aprile 2024
[doc. web n. 9998877]
Provvedimento del 21 marzo 2024
(Pubblicato sulla Gazzetta Ufficiale S. G. n. 82 dell'8 aprile 2024)
Registro dei provvedimenti
n. 179 del 21 marzo 2024
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti, e il cons. Fabio Mattei, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (di seguito, “Regolamento”);
VISTO il Codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al Regolamento (UE) 2016/679 (d.lgs. 30 giugno 2003, n. 196, come modificato dal d.lgs. 10 agosto 2018, n. 101, di seguito “Codice”);
VISTE le Linee guida 3/2019 sul trattamento dei dati personali attraverso dispositivi video (Versione 2.0) e le Linee guida 05/2022 sull’utilizzo delle tecnologie di riconoscimento facciale per compiti di polizia (Versione 2.0), adottate dal Comitato europeo per la protezione dei dati (di seguito “EDPB”);
RILEVATO che, a partire dal luglio 2023, agenzie di stampa nazionali hanno riportato il lancio del progetto Worldcoin da parte della Worldcoin Foundation, progetto basato sulla scansione dell’iride per verificare l’identità degli utenti e sul collegamento di tale trattamento al mercato degli strumenti finanziari, nel caso specifico la cryptovaluta chiamata “WLD”. In tale quadro, a fronte della richiesta di informazioni formulata nell’ambito dell’istruttoria avviata da questa Autorità, la Società ha fornito riscontro producendo relativa documentazione a supporto, compreso il Data Protection Impact Assessment;
PRESO ATTO, in particolare, della circostanza che la scansione dell’iride avviene attraverso uno strumento denominato “Orb” che utilizza il volto e la struttura oculare di un individuo per creare un codice di identificazione univoco, il c.d. “IrisCode”; una volta scansionato l’iride e salvato il predetto IrisCode, l’Orb crea una ID per ciascun utente a livello mondiale (World ID), eliminando l’immagine raccolta;
RILEVATO, inoltre, che l’ecosistema Worldcoin è costituito anche dalla World App che consente la verifica dell’utente, scambiando la chiave pubblica di identificazione con l’Orb mediante un QR code generato dalla stessa App e rende disponibile a ciascun utente il World ID e i WLD riscattati o acquistati;
RILEVATO, ancora, che il consenso richiesto per il trattamento dei dati biometrici è esteso anche al processo decisionale automatizzato sotteso all’autenticazione degli individui e che lo stesso consenso risulta necessario per riscattare i WLD token gratuiti offerti in cambio dal titolare del trattamento;
PRESO ATTO che, attualmente, gli Orb non sono presenti in Italia ma che i cittadini italiani possono già scaricare, dagli app store, la World App, fornire i relativi dati personali e prenotare i propri WLD token gratuiti e che la disponibilità della App dal territorio italiano potrebbe anticipare l’istallazione degli ORB in Italia;
RILEVATO inoltre che non risulta alcun meccanismo di verifica dell’età degli utenti in fase di acquisizione dell’iride, né di installazione della App; ciò, nonostante l’ecosistema Worldcoin e la World App non siano destinati ai minori di 18 anni;
CONSIDERATO che l’art. 4 punto 14) del Regolamento definisce «dati biometrici» “i dati personali ottenuti da un trattamento tecnico specifico relativi alle caratteristiche fisiche, fisiologiche o comportamentali di una persona fisica che ne consentono o confermano l'identificazione univoca, quali l'immagine facciale o i dati dattiloscopici”. Dalle informazioni disponibili in merito agli Orb e alla creazione dell’IrisCode, risulta che i dati così trattati rientrino nella definizione di dato biometrico;
CONSIDERATO che l’art. 9 del Regolamento impone un divieto generale al trattamento, tra gli altri, anche dei “dati biometrici intesi a identificare in modo univoco una persona fisica”, salvo le deroghe previste al successivo par. 2 e, in particolare, alla lett. a) che fa riferimento all’esplicito consenso dell’interessato. Inoltre il successivo par. 4 prevede che “Gli Stati membri possono mantenere o introdurre ulteriori condizioni, comprese limitazioni, con riguardo al trattamento di dati genetici, dati biometrici o dati relativi alla salute”;
CONSIDERATO che, in attuazione di tale ultima disposizione, il Codice ha espressamente previsto una ipotesi di trattamenti di dati biometrici, con riferimento agli obblighi dell’art. 32 del Regolamento, che ne ammette l’utilizzo con riguardo esclusivamente alle procedure di accesso fisico e logico ai dati da parte dei soggetti autorizzati (art. 2-septies, comma 7).
CONSIDERATO inoltre che secondo il considerando 51 del Regolamento “Tali dati personali [dati biometrici] non dovrebbero essere oggetto di trattamento, a meno che il trattamento non sia consentito nei casi specifici di cui al presente regolamento […]” e che “Oltre ai requisiti specifici per tale trattamento, dovrebbero applicarsi i principi generali e altre norme del presente regolamento, in particolare per quanto riguarda le condizioni per il trattamento lecito”;
CONSIDERATO che secondo il considerando 39 del Regolamento “È opportuno che le persone fisiche siano sensibilizzate ai rischi, alle norme, alle garanzie e ai diritti relativi al trattamento dei dati personali” e che, nel caso di specie, tale necessità appare più pressante per la presenza di rischi elevati collegati ai trattamenti di dati biometrici degli interessati, potenzialmente anche minori;
CONSIDERATO che “L’uso di dati biometrici, in particolare il riconoscimento facciale, comporta maggiori rischi per i diritti degli interessati. È fondamentale che il ricorso a tali tecnologie avvenga nel dovuto rispetto dei principi di liceità, necessità, proporzionalità e minimizzazione dei dati sanciti nel RGPD. Sebbene l’uso di queste tecnologie possa essere percepito come particolarmente efficace, i titolari del trattamento dovrebbero in primo luogo valutare l’impatto sui diritti e sulle libertà fondamentali e considerare mezzi meno intrusivi per raggiungere il legittimo scopo del rispettivo trattamento” (par. 73, Linee guida 3/2019) e che “il trattamento dei dati biometrici, in ogni circostanza, costituisce di per sé un'ingerenza grave” (Linee Guida 05/2022);
VALUTATO che, dalle informazioni inviate dalla società - a seguito della richiesta formulata dall’Autorità - e da quelle reperibili sul sito https://worldcoin.org/, il trattamento dei dati biometrici è basato sul presupposto giuridico del consenso degli interessati che viene richiesto a fronte di una informativa che, alo stato, non risulta fornire informazioni circa i rischi legati al trattamento di tale tipologia di dati;
VALUTATO, quindi, che, nel caso concreto, gli utenti non risultano avere a disposizione sufficienti informazioni per garantire loro una piena consapevolezza circa i rischi elevati collegati al trattamento dei propri dati biometrici;
VALUTATO che, in tale contesto di scarsa trasparenza, il consenso per il trattamento dei dati biometrici degli interessati non potrebbe soddisfare i requisiti richiesti dal Regolamento e che, pertanto, non potrebbe costituire una adeguata base giuridica del trattamento;
VALUTATO inoltre che la promessa di WLD token gratuiti da parte del titolare del trattamento incide negativamente sulla sussistenza delle condizioni per il consenso prescritte dal Regolamento (art. 7);
CONSIDERATO, inoltre, che i rischi elevati del trattamento sopra indicato risultano ulteriormente amplificati dall’assenza di filtri per impedire l’accesso agli Orb e alla World App ai minori di età di 18 anni;
RAVVISATA, pertanto, la necessità di rivolgere, ai sensi dell’art. 58, par. 2, lett. a), del Regolamento e dell’art. 154, comma 1, lett. f), del Codice , un avvertimento nei confronti di Worldcoin Foundation, in qualità di titolare del trattamento dei dati, sul fatto che i trattamenti di dati biometrici che dovessero essere effettuati in Italia, attraverso gli ORB e con le modalità sopra descritte, possono verosimilmente violare della disposizioni del Regolamento, con tutte le conseguenze, anche di carattere sanzionatorio, ivi previste;
RITENUTO opportuno, per le medesime ragioni sopra esplicitate, disporre, ai sensi dall’art. 154-bis, comma 3, del Codice, la pubblicazione del presente provvedimento nella Gazzetta Ufficiale della Repubblica Italiana;
VISTA la documentazione in atti;
VISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento n.1/2000;
RELATORE il prof. Pasquale Stanzione;
TUTTO CIÒ PREMESSO IL GARANTE:
ai sensi dell’art. 58, par. 2, lett. a), del Regolamento e dell’art. 154, comma 1, lett. f), del Codice, avverte Worldcoin Foundation, con sede in Suite 3119, 9 Forum Lane, Camana Bay, PO Box 144, George Town, Grand Cayman KY1-9006, Cayman Islands, in qualità di titolare del trattamento dei dati personali, che i trattamenti di dati biometrici che dovessero essere effettuati in Italia, attraverso gli ORB e con le modalità sopra descritte, possono verosimilmente violare della disposizioni del Regolamento;
ai sensi dell’art. 154-bis, comma 3, del Codice dispone la pubblicazione del presente provvedimento nella Gazzetta Ufficiale della Repubblica italiana.
Roma, 21 marzo 2024
IL PRESIDENTE
Stanzione
IL RELATORE
Stanzione
IL SEGRETARIO GENERALE
Mattei
Scheda
Doc-Web
9998877
Data
21/03/24
Argomenti
Biometria
Minori
Intelligenza artificiale
App
Fintech
Tipologie
Avvertimento
Documenti citati
Criptovalute: su iride in cambio di dati il Garante privacy avverte Worldcoin
Машинный черновик — GigaChat-3-Ultra, 16.09.2026. Экспертом ещё не проверен: даты, адреса норм и санкции сверяйте с текстом.
Паспорт акта
- Юрисдикция
- Италия
- Официальное наименование
- Provvedimento del 21 marzo 2024 [9998877]
- Рабочее название
- Avvertimento Worldcoin/Garante Privacy (marzo 2024)
- Вид и уровень акта
- подзаконный акт (аввертименто/предупреждение регулятора)
- Дата принятия
- 2024-03-21
- Действующая редакция
- 2024-03-21
- Статус
- действует
- Предельный срок действия
- не установлен
- Регулятор
- Гарант защиты персональных данных Италии
- Связанные акты
- Regolamento (UE) 2016/679; d.lgs. n. 196/2003 come modificato dal d.lgs. n. 101/2018
Предмет и цель
- Проблема
- сбор биометрических данных (сканирование радужки через «Orb») с обещанием WLD-токенов, отсутствие проверки возраста при доступе к Orb/World App, недостаточная информированность о рисках обработки биометрии.
- Цель
- предупредить оператора о вероятном нарушении GDPR при обработке биометрических данных в Италии и предотвратить нарушения прав субъектов, включая несовершеннолетних.
- Сфера действия
- обработка биометрических данных граждан на территории Италии посредством экосистемы Worldcoin (Orb, IrisCode, World ID, World App).
Субъекты
| Роль | Кто именно | Критерии отнесения | Оценка числа адресатов |
|---|---|---|---|
| оператор | Worldcoin Foundation | титульный субъект проекта Worldcoin (владелец процесса сбора биометрии и выпуска токенов); критерии по порогам — не указаны. | — |
- Группы особой защиты
- несовершеннолетние (до 18 лет).
Нормы 6
Каждая строка — одна норма: кто что должен, через что она меняет поведение, во что обходится и чем подкреплена.
-
ст. 58 ч. 2 лит. a Регламента (UE) 2016/679; ст. 154 ч. 1 лит. f Кодекса запрет (условие легальности), обязанность соблюдать требования права оператор (Worldcoin Foundation)
Оператор предупреждён, что планируемая в Италии обработка биометрических данных через Orb может нарушить положения Регламента со всеми вытекающими последствиями.
- Механизм воздействия
- ограничение модели (приостановить ввод технологии до соответствия требованиям)
- Издержки: канал
- административные
- Издержки: характер
- разовые
- Событие-триггер
- до начала деятельности (развёртывание Orb в Италии)
- Санкция
- отсылка к возможным санкциям за нарушение Регламента (размеры не установлены актом)
- Отсылка к иным актам
- да, к Регламенту (UE) 2016/679 и Кодексу
- Форма исполнения
- цифровая/смешанная (уведомление опубликовано в Gazzetta Ufficiale)
- Вступление в силу
- немедленно для предупреждения от 21.03.2024
- Российский аналог
- требует проверки
-
ст. 154-бис ч. 3 Кодекса обязанность госорган (Гарант)
Обеспечить публикацию настоящего предупреждения в Официальной газете Итальянской Республики.
- Механизм воздействия
- информирование
- Издержки: канал
- административные
- Издержки: характер
- разовые
- Событие-триггер
- после принятия решения
- Отсылка к иным актам
- Кодекс
- Форма исполнения
- бумажная (публикация в GU)
- Вступление в силу
- 21.03.2024
-
ст. 9 п. 1 и п. 2 лит. a Регламента (UE) 2016/679; ст. 2-septies ч. 7 Кодекса запрет; ограничение оператор (Worldcoin Foundation)
Запрещено обрабатывать биометрические данные без допустимого основания; применительно к итальянскому правопорядку их использование допускается только для процедур физического и логического доступа уполномоченными лицами.
- Механизм воздействия
- ограничение модели (существенно сужает цели использования биометрии)
- Издержки: канал
- содержательные; капитальные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно при сборе/обработке биометрии
- Санкция
- санкции согласно Регламенту (не определены этим актом)
- Отсылка к иным актам
- да, Регламент и Кодекс
- Форма исполнения
- смешанная
- Вступление в силу
- применяется сразу
- Российский аналог
- ФЗ-152-ФЗ допускает обработку биометрии строго ограниченно; сопоставимое требование есть, но режим специальных категорий отличается деталями оснований и исключений.
-
ст. 7 Регламента (UE) 2016/679 запрет (отсутствие валидного правового основания) оператор (Worldcoin Foundation)
Условия свободного, конкретного, информированного согласия нарушаются из-за стимула в виде бесплатных WLD-токенов и недостатка информации о рисках.
- Механизм воздействия
- распределение риска (бремя доказательства валидности согласия лежит на операторе)
- Издержки: канал
- содержательные; административные
- Издержки: характер
- регулярные
- Событие-триггер
- при сборе данных/получении согласия
- Санкция
- возможные санкции по Регламенту
- Отсылка к иным актам
- Регламент
- Форма исполнения
- цифровая/модальная (интерфейсы получения согласия)
- Вступление в силу
- применяется сразу
- Российский аналог
- требуется проверка деталей критериев добровольности и влияния выгоды на действительность согласия.
-
обязательства DPIA и прозрачности по Регламенту (UE) 2016/679 (ст. 35–36 контекстно упомянуты как рассмотренные материалы) обязанность оператор (Worldcoin Foundation)
Предоставлять достаточную информацию о рисках высокорисковой обработки биометрических данных и проводить оценку воздействия на защиту данных перед запуском.
- Механизм воздействия
- операционные издержки; барьер входа
- Издержки: канал
- содержательные; административные
- Издержки: характер
- разовые/дополнительные по событию запуска
- Событие-триггер
- до начала деятельности; при изменениях процессов
- Санкция
- последствия несоблюдения указываются ссылкой на Регламент
- Отсылка к иным актам
- Регламент
- Форма исполнения
- цифровая/документарная
- Вступление в силу
- применяется сразу
- Российский аналог
- оценка воздействия предусмотрена российским законодательством о персональных данных, детали отличаются процедурой и триггерами.
-
обязательство недопуска несовершеннолетних (контекст выводов акта) обязанность; ограничение оператор (Worldcoin Foundation)
Не допускать лиц младше 18 лет к использованию Orb и World App либо внедрить эффективные возрастные фильтры.
- Механизм воздействия
- барьер входа; операционные издержки
- Издержки: канал
- содержательные; административные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно при доступе пользователей
- Санкция
- риски санкций по Регламенту
- Отсылка к иным актам
- Регламент
- Форма исполнения
- цифровая/механизмы верификации
- Вступление в силу
- предупреждение вынесено 21.03.2024; ожидается немедленное исполнение
- Российский аналог
- ограничения по возрасту существуют в ряде сфер, конкретика зависит от категории данных и сервиса; требует проверки эквивалентности режима biometric data детей.
Details
| Country | Италия |
| Body | Гарант защиты персональных данных Италии |
| Type | law / bill |
| Language | it |
| Document date | 2024-03-21 |
| Size | 10 325 знаков |
| Versions | 2 |
| First seen | 2026-09-07 |
| Last checked | 2026-09-17 02:33 |
| docweb | 9998877 |
Topics
Why this document is in the base
Selection matched on the following, total weight 15.
-
dati personali
текст
Personal data
…l'8 aprile 2024) registro dei provvedimenti n. 179 del 21 marzo 2024 il garante per la protezione dei dati personali nella riunione odierna, alla quale hanno preso parte il prof. pasquale...…
-
dati personali
текст
Personal data
…rile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati (di seguito, “regolamento”); visto il codi…
-
dati personali
текст
Personal data
…era circolazione di tali dati (di seguito, “regolamento”); visto il codice in materia di protezione dei dati personali, recante disposizioni per l'adeguamento dell'ordinamento nazionale al...…
-
dati personali
текст
Personal data
…osto 2018, n. 101, di seguito “codice”); viste le linee guida 3/2019 sul trattamento dei dati personali attraverso dispositivi video (versione 2.0) e le linee guida 05/2022 sull’utilizzo delle…
-
protezione dei dati
текст
Personal data
…ento facciale per compiti di polizia (versione 2.0), adottate dal comitato europeo per la protezione dei dati (di seguito “edpb”); rilevato che, a partire dal luglio 2023, agenzie di stampa nazional…
-
data protection
текст
Personal data
…a società ha fornito riscontro producendo relativa documentazione a supporto, compreso il data protection impact assessment; preso atto, in particolare, della circostanza che la scansione dell’i…
-
crypto
текст
Crypto assets and blockchain
…egamento di tale trattamento al mercato degli strumenti finanziari, nel caso specifico la cryptovaluta chiamata “wld”. in tale quadro, a fronte della richiesta di informazioni formulata nell’a…
-
token
текст
Crypto assets and blockchain
…icazione degli individui e che lo stesso consenso risulta necessario per riscattare i wld token gratuiti offerti in cambio dal titolare del trattamento; preso atto che, attualmente, gl…
Dropped as boilerplate or single passing mentions: intelligenza artificialefintech
Summary
Italy’s Data Protection Authority warned the Worldcoin Foundation that planned biometric iris data collection in Italy via the Orb device and World App is highly likely to breach the GDPR. Grounds include inadequate risk information, consent undermined by promises of WLD tokens, and no age check for a service not intended for under-18s. The decision orders publication in the Official Gazette; further sanctions may follow if violated.
Document versions
Tick two versions and press “Compare” to see the line-by-line diff.
| pick | Version | Fetched | Format | Size | |
|---|---|---|---|---|---|
| Version 2 open | 2026-09-12 02:36 | html | 10 325 зн. | txt | |
| Version 1 | 2026-09-07 17:16 | html | 10 420 зн. | txt |
Selected: 0 of 2
Recorded changes
| Date | Versions | Lines | |
|---|---|---|---|
| 2026-09-12 | 11178 → 14025 | +0 −4 | Line-by-line comparison → |