Digital forensics e prova penale

Vehicle forensics e prova penale: l’automobile come scena del crimine digitale

Dott. Domenico Moretta
Criminalista forense – Digital & Audio Forensics Expert
Studioso di diritto delle nuove tecnologie e prova digitale


 

L’automobile connessa non è più soltanto un mezzo di trasporto. È un sistema informatico distribuito che può conservare, elaborare e trasmettere tracce relative a incidenti, spostamenti, dispositivi associati e interazioni dell’utente. Il rapporto tra vehicle forensics e prova penale nasce dalla necessità di identificare e interpretare correttamente queste fonti.

Nel procedimento penale questi dati possono concorrere alla ricostruzione di un sinistro, verificare la compatibilità di un alibi, documentare la presenza del veicolo in un determinato luogo o mettere in relazione automobile, smartphone e account digitale. Sarebbe però sbagliato considerarli automaticamente attendibili o attribuirli, senza ulteriori verifiche, al proprietario del mezzo.

Il problema forense non consiste soltanto nell’estrarre un dato dall’automobile. Occorre stabilire quale sistema lo abbia prodotto, quale evento rappresenti realmente, a quale persona possa essere riferito e se sia stato acquisito senza alterazioni.

La questione centrale

L’automobile moderna non costituisce un’unica fonte di prova. I dati possono essere distribuiti tra centraline di bordo, Event Data Recorder, infotainment, unità telematica, smartphone, applicazioni del costruttore e infrastrutture cloud. Il valore probatorio nasce dalla loro corretta identificazione e correlazione, non dalla semplice presenza di una schermata o di un report.

Dal veicolo meccanico all’ecosistema digitale

Nei veicoli contemporanei operano numerose unità elettroniche di controllo, sensori, reti interne e servizi connessi. Alcuni dati restano nel mezzo, altri vengono duplicati sul telefono associato o trasmessi ai sistemi del produttore e di soggetti terzi.

La disponibilità effettiva delle informazioni varia sensibilmente in base a marca, modello, anno, allestimento, mercato di destinazione, versione del software, servizi attivati e periodo di conservazione. Non esiste, pertanto, un elenco di dati sempre recuperabili da qualsiasi automobile.

Fonte Informazioni potenzialmente disponibili Principale cautela interpretativa
Event Data Recorder (EDR) Parametri collegati alla collisione registrati in un intervallo temporale limitato, secondo il sistema e la normativa applicabile. Non è un localizzatore continuo e, da solo, non identifica necessariamente il conducente.
Centraline e reti di bordo Stati funzionali, errori, eventi diagnostici e dati provenienti dai sistemi elettronici del veicolo. Il significato dipende dall’architettura del modello, dalla documentazione tecnica e dalle unità di misura.
Infotainment e navigazione Dispositivi associati, profili, contatti o chiamate sincronizzate, destinazioni, preferiti, ricerche e informazioni di navigazione. Una destinazione memorizzata non dimostra necessariamente che il veicolo l’abbia raggiunta.
Unità telematica ed eCall Eventi di connettività, dati diagnostici, informazioni sullo stato del mezzo e, in determinati servizi, dati di posizione. Occorre distinguere il dato generato nel veicolo da quello successivamente ricevuto o rielaborato dal backend.
App e smartphone associato Identificativi del veicolo, notifiche, cache, ultima posizione, stato di chiusura, ricarica o carburante e, in alcuni casi, cronologia di utilizzo. I dati dell’app possono essere parziali, sincronizzati in ritardo o riferiti all’account, non alla persona fisicamente alla guida.
Cloud del costruttore o di terzi Log di accesso, eventi dell’account, telemetria, richieste remote, dati di servizio e metadati. Servono informazioni su retention, formato, significato dei campi, fuso orario e trasformazioni operate dal provider.

Una recente sintesi scientifica sulla digital vehicle forensics evidenzia proprio questa distribuzione delle fonti tra componenti del veicolo, dispositivi mobili, backend dei costruttori, servizi di terze parti ed elementi fisici. Lo studio descrive il settore come meno maturo rispetto alla computer, mobile e cloud forensics e individua tra le principali criticità la volatilità, l’accessibilità, la sicurezza operativa, l’integrità e l’autorizzazione all’accesso. Il lavoro, pubblicato nel 2026, è allo stato un preprint e va qualificato come tale, ma offre un quadro metodologico particolarmente utile. Consulta lo studio.

L’EDR non è la “scatola nera” che registra tutto

Il primo equivoco da evitare riguarda l’Event Data Recorder. Il regolamento delegato (UE) 2022/545 lo colloca nel sistema europeo di omologazione dei veicoli e rinvia al regolamento ONU n. 160 per i requisiti tecnici. La disciplina europea lo definisce come un sistema destinato a registrare e memorizzare parametri relativi agli incidenti immediatamente prima, durante e immediatamente dopo una collisione.

La normativa richiede inoltre protezione dalle manipolazioni, disponibilità del recupero attraverso l’interfaccia standardizzata o, quando questa non sia funzionante dopo l’urto, mediante collegamento diretto all’EDR. Il report deve essere prodotto in formato leggibile da dispositivo automatico e non deve essere associato, nello stesso recupero, a informazioni che consentano di collegare i dati a una persona fisica. Regolamento delegato (UE) 2022/545.

Occorre quindi essere precisi: l’EDR può documentare parametri tecnici connessi a un evento di collisione, ma non è necessariamente un archivio degli spostamenti, non sostituisce la ricostruzione cinematica e non dimostra automaticamente chi si trovasse al volante.

Dal 6 luglio 2022 la disciplina è rilevante per l’omologazione dei nuovi tipi di veicoli delle categorie M1 e N1; dal 6 luglio 2024 opera anche il divieto di immatricolazione, vendita e messa in circolazione dei veicoli nuovi non conformi, con la specifica disciplina transitoria prevista dal regolamento. Anche questo dato non autorizza a concludere che ogni mezzo circolante disponga dello stesso EDR o che tutti i sistemi siano estraibili con la medesima procedura.

Le tracce più ricche possono trovarsi fuori dall’EDR

In molte indagini le informazioni più interessanti non provengono dal registratore di evento, ma dall’infotainment, dall’applicazione mobile o dal servizio cloud collegato al veicolo.

Uno studio sperimentale pubblicato nel 2021 ha analizzato applicazioni Android e iOS associate a veicoli di otto produttori. Attraverso i dati presenti sugli smartphone e nei backend dei costruttori, i ricercatori hanno potuto, nei sistemi esaminati, ricostruire viaggi e rifornimenti, individuare posizioni e durata delle soste e osservare operazioni di apertura e chiusura. Grand Theft App: Digital Forensics of Vehicle Assistant Apps.

Il risultato dimostra la rilevanza della categoria di dati, ma non può essere trasferito automaticamente alle versioni attuali delle stesse applicazioni: architetture, formati, sistemi di autenticazione e politiche di conservazione cambiano nel tempo. In ambito forense, la versione del software e la data dell’acquisizione sono parte integrante della valutazione.

Il Data Act rende visibile il patrimonio informativo del veicolo

Dal 12 settembre 2025 è applicabile il regolamento (UE) 2023/2854, noto come Data Act. Nel settembre 2025 la Commissione europea ha pubblicato specifiche linee guida sull’applicazione del Capo II ai dati dei veicoli connessi.

Il documento include, tra gli esempi di dati potenzialmente ricompresi nel regime di accesso, velocità delle ruote, pressione di pneumatici e freni, angolo di sterzata, numero di giri, messaggi CAN, stato di porte e finestrini, temperature, velocità, accelerazione, posizione GNSS, chilometraggio, sintesi dei viaggi, attivazione di airbag e ABS e codici di errore. La Commissione distingue inoltre i dati grezzi e pre-elaborati, ricompresi nel perimetro, dai dati inferiti o derivati, tendenzialmente esclusi.

Questa classificazione è preziosa per comprendere quali informazioni possano esistere nell’ecosistema del veicolo. Non deve però essere confusa con una nuova modalità di ricerca o sequestro.

Il Data Act non è una scorciatoia processuale.

I diritti riconosciuti all’utente e ai terzi designati riguardano l’accesso e l’utilizzo dei dati generati dal prodotto connesso. Non sostituiscono i presupposti, i provvedimenti e le garanzie previsti dal diritto processuale penale per l’acquisizione da parte dell’autorità giudiziaria, né certificano automaticamente autenticità, completezza e attendibilità del dato esportato.

La stessa Commissione chiarisce che le linee guida non modificano la disciplina settoriale e devono coordinarsi, tra l’altro, con la normativa sulla protezione dei dati personali. Guidance on vehicle data accompanying the Data Act.

Quando i dati del veicolo possono diventare rilevanti

Le applicazioni investigative non sono limitate agli incidenti stradali. A seconda del caso e delle fonti concretamente disponibili, la vehicle forensics può concorrere alla ricostruzione di:

  • omicidi e lesioni stradali, dinamica precedente all’urto e condotte del conducente;
  • furti, rapine, ricettazione e uso non autorizzato del veicolo;
  • frodi assicurative e simulazioni di sinistro;
  • spostamenti compatibili o incompatibili con una determinata ricostruzione;
  • presenza del mezzo in prossimità di un luogo di interesse investigativo;
  • azioni remote eseguite tramite account o applicazione;
  • associazione tra veicolo, telefoni, profili utente e altri dispositivi digitali.

In tutti questi scenari è necessario distinguere tra presenza del veicolo, utilizzo di un account e identità della persona alla guida. Sono tre fatti differenti.

Il problema dell’attribuzione: il veicolo non identifica da solo il conducente

Il fatto che un’automobile risulti in un determinato luogo non dimostra, da solo, che il proprietario la stesse guidando. Il mezzo può essere utilizzato da familiari, dipendenti, noleggiatori o altri soggetti; un profilo di bordo può essere condiviso e uno smartphone associato può trovarsi nell’abitacolo senza appartenere al conducente.

L’attribuzione richiede quindi la correlazione con elementi indipendenti: chiavi o profili selezionati, dispositivi Bluetooth, autenticazioni all’app, immagini di videosorveglianza, tabulati, celle telefoniche, dati telematici, transazioni, testimonianze e altri reperti. Anche quando più fonti convergono, devono essere dichiarati i limiti inferenziali.

Timestamp e posizione: due dati apparentemente semplici

Una coordinata e un orario possono sembrare informazioni oggettive, ma la loro interpretazione richiede molte verifiche:

  • il timestamp rappresenta il momento dell’evento, della registrazione locale, della sincronizzazione o dell’ingestione nel cloud?
  • l’orario è espresso in UTC, nel fuso locale o secondo l’impostazione del dispositivo?
  • l’unità di bordo era correttamente sincronizzata?
  • il dato di posizione rappresenta una rilevazione GNSS, l’ultima posizione nota, il luogo di parcheggio o una destinazione inserita nel navigatore?
  • esiste latenza tra la produzione del dato e la sua visualizzazione nell’app?
  • un aggiornamento software, un reset o la perdita di connettività hanno creato lacune?

Una timeline attendibile non si costruisce uniformando graficamente gli orari in un foglio di calcolo. Deve conservare il valore originario, documentare ogni conversione e indicare la semantica di ciascun campo.

Acquisizione forense e catena di custodia

L’automobile è un sistema cyber-fisico: un’attività non pianificata può modificare dati, attivare sincronizzazioni o interferire con funzioni del mezzo. La sicurezza operativa viene prima dell’estrazione. La procedura deve inoltre rispettare il titolo giuridico dell’accesso e l’esatto perimetro dell’incarico.

  1. Identificare il veicolo e l’ecosistema. VIN, modello, anno, unità installate, versione software, account, servizi connessi e dispositivi associati.
  2. Valutare volatilità e rischio di alterazione. Alimentazione, connettività, sincronizzazioni remote, aggiornamenti, reset e tempi di conservazione.
  3. Definire le fonti da acquisire. Non soltanto il veicolo, ma anche smartphone, app, account, esportazioni cloud e documentazione del costruttore.
  4. Documentare lo stato iniziale. Fotografie, display, connessioni, chilometraggio, data e ora mostrate, profili presenti e condizioni del reperto.
  5. Usare strumenti e procedure adeguati. Registrare hardware, software, versione, modalità di collegamento, esito dell’estrazione ed eventuali errori.
  6. Preservare i dati nel formato più originario disponibile. Conservare file nativi, archivi, log, report e relativa documentazione, senza limitarsi a schermate o stampe.
  7. Verificare integrità e continuità. Hash quando tecnicamente applicabile, copie di lavoro, registro delle operazioni, custodia dei supporti e corrispondenza tra acquisito, analizzato e prodotto.
  8. Normalizzare e correlare con trasparenza. Fusi orari, unità di misura, clock differenti, eventi duplicati e intervalli mancanti devono essere esplicitati.
  9. Separare dato, interpretazione e conclusione. Il report deve distinguere ciò che è stato estratto, il significato tecnico attribuito e l’inferenza probatoria proposta.

Screenshot e report proprietari non equivalgono al dato originario

Una schermata dell’app può essere utile per documentare ciò che era visibile in un determinato momento, ma normalmente non conserva l’intero contesto tecnico: identificativi, struttura dei campi, timezone, metadati, versione, eventi precedenti e successivi o informazioni sulla sincronizzazione.

Anche un report generato da uno strumento specializzato non coincide necessariamente con la fonte. Il report è una rappresentazione interpretata dei dati estratti. Per questo devono essere conservati, quando disponibili e legittimamente acquisibili, il contenitore originario, l’output nativo, i log dell’operazione e le informazioni necessarie a ripetere o verificare l’analisi.

Il dato cloud pone un problema ulteriore

Quando l’informazione risiede presso il costruttore o un provider, la catena di custodia non inizia al momento in cui il consulente riceve il file. Occorre ricostruire anche il tratto precedente: chi ha effettuato l’estrazione, da quale sistema, secondo quali filtri, con quale intervallo temporale e in quale formato.

È opportuno richiedere, quando il contesto processuale lo consenta, documentazione su:

  • origine e significato dei campi;
  • orario dell’evento e orario di registrazione nel backend;
  • fuso orario e criterio di sincronizzazione;
  • politica di conservazione e possibili sovrascritture;
  • eventuali trasformazioni, aggregazioni o inferenze;
  • identificativo dell’account, del veicolo e della sessione;
  • modalità di esportazione e controlli di integrità.

Nel processo penale italiano, l’atto concretamente necessario varia in funzione della fonte, del soggetto che detiene il dato e della fase procedimentale. L’accesso al veicolo, l’acquisizione da uno smartphone e la richiesta a un provider non sono operazioni intercambiabili. Le garanzie previste dal codice di procedura penale per conservazione, acquisizione e duplicazione dei dati informatici devono essere applicate al caso concreto, senza forzare un’unica qualificazione per tutte le fonti.

Privacy, proporzionalità e dati di terzi

I veicoli connessi possono trattare dati relativi a localizzazione, abitudini di guida, contatti, comunicazioni, profili e, in alcuni sistemi, informazioni biometriche. Le Linee guida 01/2020 dell’European Data Protection Board richiamano l’esigenza di minimizzazione, controllo dell’utente e protezione dei dati nel contesto dei veicoli connessi e delle applicazioni di mobilità.

Sul piano forense questo impone di delimitare l’acquisizione rispetto al quesito, al periodo e alle fonti pertinenti, considerando che nel sistema possono essere presenti informazioni appartenenti a passeggeri, precedenti utilizzatori o altri soggetti estranei al procedimento.

Le domande che una relazione tecnica dovrebbe sempre affrontare

  • Qual è la fonte precisa del dato e chi ne aveva il controllo?
  • Il contenuto è grezzo, pre-elaborato, derivato o semplicemente visualizzato da un’app?
  • Quale evento rappresenta ogni campo e con quale unità di misura?
  • Come sono stati gestiti fuso orario, sincronizzazione e latenza?
  • Il dato prova il movimento del veicolo o anche l’identità del conducente?
  • Esistono fonti indipendenti che confermano o contraddicono la ricostruzione?
  • Quali operazioni sono state eseguite durante acquisizione e analisi?
  • È possibile verificare la corrispondenza tra dato acquisito, analizzato e prodotto?
  • Quali limitazioni tecniche o informative impediscono conclusioni più ampie?

Domande frequenti sulla vehicle forensics

L’EDR registra continuamente la posizione dell’automobile?

No. L’EDR disciplinato dalla normativa europea è progettato per registrare parametri legati a una collisione in un intervallo temporale circoscritto. Eventuali dati di posizione o di percorso possono provenire da altri sistemi, come navigazione, telematica, app o backend.

I dati del veicolo dimostrano chi era alla guida?

Non necessariamente. Possono dimostrare un evento riferibile al mezzo o a un account. L’identificazione del conducente richiede normalmente ulteriori elementi di correlazione.

Il Data Act consente alla polizia giudiziaria di ottenere automaticamente i dati dell’auto?

No. Il Data Act disciplina diritti e obblighi di accesso e utilizzo dei dati dei prodotti connessi; non sostituisce le regole processuali applicabili all’acquisizione probatoria da parte dell’autorità giudiziaria.

Una schermata dell’app è sufficiente come prova?

Può documentare ciò che era visibile, ma spesso non consente di verificare origine, completezza, orario effettivo, sincronizzazione e integrità. Quando possibile, deve essere affiancata dall’acquisizione della fonte o del formato più originario disponibile.

Conclusioni

L’automobile connessa è ormai una possibile scena del crimine digitale distribuita. La sua analisi richiede competenze che attraversano vehicle, mobile e cloud forensics, oltre alla capacità di tradurre il dato tecnico in un’inferenza processualmente sostenibile.

La vera criticità non è stabilire quanti dati produca il veicolo, ma comprendere che cosa dimostri ciascun dato e che cosa, invece, non possa dimostrare.

Valutazione tecnico-forense

Un dato estratto dall’automobile non è attendibile per il solo fatto di provenire da una centralina o da un server del costruttore. Acquista valore probatorio quando provenienza, significato, integrità, riferibilità temporale e attribuzione personale vengono documentati e sottoposti a verifica.

Il presente contenuto ha finalità divulgative e di approfondimento tecnico. Le modalità di acquisizione e utilizzazione dei dati devono essere valutate nel singolo procedimento, in relazione alla fonte, al titolo giuridico dell’accesso e alle garanzie applicabili.

Consulenza tecnica sui dati digitali del veicolo

Quando un procedimento coinvolge un’automobile connessa, è opportuno verificare tempestivamente quali fonti esistano, quali dati siano ancora disponibili e quale procedura consenta di preservarli senza alterazioni. L’analisi può richiedere la correlazione tra veicolo, smartphone, account e documentazione proveniente dal provider.

Fonti e riferimenti essenziali

  1. Commissione europea, Guidance on vehicle data, accompanying Regulation (EU) 2023/2854, 2025.
  2. Regolamento (UE) 2023/2854 relativo a norme armonizzate sull’accesso equo ai dati e sul loro utilizzo (Data Act).
  3. Regolamento delegato (UE) 2022/545 sui registratori di dati di evento.
  4. UNECE, UN Regulation No. 160 – Event Data Recorder.
  5. European Data Protection Board, Guidelines 01/2020 on processing personal data in the context of connected vehicles and mobility related applications.
  6. K. Mayer, The Role of Vehicles in Digital Forensic Investigations, preprint, 2026.
  7. S. Ebbers et al., Grand Theft App: Digital Forensics of Vehicle Assistant Apps, 2021.
  8. Codice di procedura penale vigente, Normattiva.
La richiesta è stata inviata correttamente. Sarai ricontattato al recapito indicato.
Prima valutazione tecnica

Hai bisogno di acquisire o verificare dati digitali di un veicolo?

Se nel procedimento sono rilevanti EDR, infotainment, applicazioni, smartphone o dati cloud collegati a un veicolo, puoi richiedere una prima valutazione tecnica riservata.

Inserisci soltanto le cifre del numero italiano, senza spazi.

Il modulo è gestito tramite Brevo. I dati forniti saranno utilizzati esclusivamente per gestire la richiesta di contatto e trasmessi a Brevo per il relativo trattamento tecnico, secondo la sua informativa privacy.