Privacy by Physics — downward-facing camera geometry

Privacy tramite la fisica

Se non riesci a vedere la telecamera, la telecamera non riesce a vedere te. Non uno slogan — un fatto ottico.

Perché la privacy nei robot da esterno è importante

La maggior parte dei sistemi autonomi da esterno usa telecamere frontali o array LiDAR che catturano molto più del necessario. In ambienti residenziali, questo significa volti, cortili dei vicini, targhe, bambini che giocano e l'interno delle finestre — tutto digitalizzato e processato, con la privacy gestita dopo il fatto attraverso controlli software.

Non sono preoccupazioni ipotetiche. Nel febbraio 2026, un ingegnere ha scoperto che l'autenticazione cloud del suo robot DJI Romo era così permissiva che le sue credenziali garantivano accesso a feed video in diretta, audio del microfono e planimetrie di circa 7.000 altri dispositivi in 24 paesi.

Ogni incidente condivide una causa strutturale: le telecamere frontali catturano dati rilevanti per l'identità per design, e quei dati vengono trasmessi all'infrastruttura cloud dove i controlli di accesso determinano chi può raggiungerli. Quando quei controlli falliscono, i dati sono già lì.

Due rischi per la privacy nei robot da esterno

Telecamere frontali

Una telecamera frontale cattura tutto nel suo campo visivo: volti di residenti e vicini, targhe di veicoli, finestre e interni residenziali, e proprietà vicine appartenenti a persone che non hanno mai acconsentito ad essere registrate.

La risposta dell'industria è la mitigazione software — sfocatura dei volti, programmi di cancellazione, elaborazione sul dispositivo. Questi riducono l'esposizione a valle ma condividono un limite strutturale: operano dopo l'evento di cattura.

La struttura logica di "catturiamo il tuo volto ma lo sfociamo immediatamente" è: fidati del software, fidati della policy, fidati dell'azienda, fidati della giurisdizione. È una catena di fiducia, e le catene si rompono.

Mappatura LiDAR

I sensori LiDAR generano mappe tridimensionali precise — non solo del prato, ma dei confini di proprietà, delle planimetrie degli edifici, dei vialetti, delle linee di recinzione e delle strade adiacenti.

A differenza delle immagini della telecamera, le nuvole di punti LiDAR non possono essere anonimizzate in modo significativo. Per i dati della telecamera, puoi sfocare i volti e mascherare le targhe. Per il LiDAR, l'informazione sensibile è la geometria stessa.

Se questi dati sono archiviati su server in giurisdizioni con debole protezione dei dati, i dati di mappatura aggregati diventano un asset di intelligence geospaziale sui quartieri residenziali — raccolti un abbonamento alla volta.

L'approccio di Volta: il vincolo dei 23 gradi

La telecamera del Lawn Companion è montata a 20 cm dal suolo, orientata ad un angolo fisso vincolato a 23 gradi sopra l'orizzonte. Questa è una geometria fisica, verificabile tramite ispezione dell'hardware.

Manto erboso, superficie del suolo, morfologia delle infestanti, ostacoli a livello del suolo
Volti, persone sopra l'altezza della caviglia, finestre, targhe, proprietà vicine
23°
Limite superiore — il minimo per il rilevamento ostacoli, il massimo compatibile con la privacy

Gli oggetti al di fuori del campo visivo non vengono filtrati, non cancellati, non anonimizzati — sono assenti dal percorso ottico. Il sistema non cattura dati rilevanti per l'identità per poi rimuoverli. Non li cattura affatto.

La garanzia di privacy non richiede di fidarsi del software, della policy o della gestione dei dati dell'azienda. Richiede di fidarsi della fisica dell'ottica — che una telecamera non può catturare oggetti al di fuori del suo campo visivo.

Sensor geometry comparison — 23-degree downward-facing cone vs forward-facing cameras

Perché 23 gradi?

Il limite di 23 gradi non è arbitrario. È la risposta a una domanda ingegneristica precisa: qual è l'involucro sensoriale minimo che permette sia la navigazione sicura che l'analisi agronomica?

  • Fornisce una visione frontale sufficiente per il rilevamento tempestivo degli ostacoli
  • Confina la cattura alla superficie del manto erboso e agli ostacoli immediati
  • Tutto ciò che è sopra l'orizzonte è superfluo per il compito

Un involucro più ampio migliorerebbe il rilevamento periferico — ma al costo di catturare dati rilevanti per l'identità sopra l'orizzonte. Volta ha risolto questo compromesso deliberatamente: un vincolo fisico nell'hardware che accetta un cono di rilevamento più stretto in cambio di una geometria che non può sorvegliare.

Catturare tutto e filtrare dopo sarebbe stata la scelta ingegneristica più semplice. Il vincolo esiste perché la semplicità non era la priorità.

Privacy hardware vs. privacy software

La minimizzazione software elabora i dati catturati per rimuovere elementi sensibili dopo la digitalizzazione — sfocatura dei volti, mascheramento delle targhe, programmi di cancellazione.

La minimizzazione hardware vincola quali dati entrano nel sistema a livello del sensore. I dati sensibili non vengono mai digitalizzati, mai presenti in memoria, mai disponibili per l'elaborazione. Non esiste superficie d'attacco perché i dati non esistono.

Basato su software
Scena completa digitalizzata, elementi sensibili filtrati dopo la cattura. Modalità di guasto: bug o configurazione errata espone i dati grezzi
Basato su hardware
Elementi sensibili non entrano mai nel percorso ottico. Modalità di guasto: nessuna per i dati identitari — i dati non esistono
Modello di fiducia
"Promettiamo di sfocare e cancellare" vs. "Non possiamo vederti — verificabile tramite ispezione"

Nessuna superficie d'attacco wireless

La garanzia di privacy si estende oltre l'ottica. Il Lawn Companion non espone nessun Bluetooth durante il normale funzionamento. La modalità AP Wi-Fi è attiva solo durante l'accoppiamento iniziale.

La vulnerabilità Ecovacs — Bluetooth sfruttabile da 130 metri, attivo sempre sui modelli da esterno — non ha equivalente sul Lawn Companion perché l'interfaccia non esiste nello stato operativo.

Cloud senza sorveglianza

La preoccupazione per la privacy con i robot da esterno connessi al cloud non è la connettività cloud — è quali dati vengono trasmessi.

Poiché la telecamera di Volta cattura solo immagini del manto erboso vincolate dal campo visivo di 23 gradi, i dati disponibili per la trasmissione cloud sono intrinsecamente limitati al segnale agronomico: densità del manto, stime del tasso di crescita, eventi di rilevamento infestanti, pattern di taglio.

Questo rende la connettività cloud un vantaggio agronomico — non un rischio per la privacy:

  • Apprendimento cross-proprietà. I pattern osservati su centinaia di prati migliorano il modello di taglio adattivo per ogni proprietà nella flotta.
  • Intelligence stagionale e regionale. I dati aggregati nel cloud rivelano tendenze di crescita regionali, pattern di stress idrico e tempistiche di transizione stagionale.
  • Monitoraggio a lungo termine della salute della proprietà. I dati longitudinali permettono storie di salute a livello di proprietà e rilevamento precoce di problemi emergenti.

Il pipeline dei dati è pulito dalla fonte. Privacy e intelligenza cloud non sono in tensione quando la geometria del sensore elimina i dati sensibili a monte.

Meglio per la privacy — e meglio per il tuo prato

L'architettura della privacy non è un compromesso con la capacità. L'orientamento verso il basso è anche la scelta tecnicamente superiore per la percezione agronomica.

  • Risoluzione maggiore a scala vegetale. Una telecamera puntata verso il suolo da meno di 20 cm cattura il manto erboso a una risoluzione sufficiente per l'analisi morfologica a livello fogliare.
  • Rapporto segnale/rumore migliore. L'intero fotogramma è l'oggetto dell'analisi. Non c'è problema di sottrazione dello sfondo.
  • Rilevamento migliore delle infestanti. L'identificazione delle specie infestanti dipende da caratteristiche morfologiche fini. Una vista dall'alto le cattura all'angolo e alla risoluzione ottimali.
  • Costo computazionale ridotto. Elaborare solo il segnale agronomico significa minor consumo energetico, maggiore durata della batteria e inferenza più rapida.

Il sistema è simultaneamente più privato e più capace — perché la geometria di visione ottimale per l'analisi del tappeto erboso è anche quella che elimina i percorsi di sorveglianza.

Cosa significa per la tua casa

Le preoccupazioni per la privacy sono una barriera documentata all'adozione dei sistemi autonomi da esterno. I proprietari di casa si preoccupano che i dispositivi robotici registrino la loro proprietà, quella dei vicini e le attività di bambini e visitatori.

Un sistema fisicamente incapace di sorveglianza cambia la domanda da "Mi fido della policy sulla privacy di questa azienda?" a "Questa telecamera può fisicamente vedere qualcosa di privato?" La risposta, verificabile ispezionando l'hardware, è no.

Una garanzia di privacy supportata dalla fisica non richiede di comprendere l'architettura software, valutare la governance aziendale o seguire gli sviluppi normativi. Richiede solo la comprensione che una telecamera puntata verso il suolo non può vedere un volto.

Privacy che puoi verificare

Se non puoi vedere la telecamera, la telecamera non può vedere te.

Vedi i piani