Titel: Dein Gesicht ist kein Passwort
Die National Privacy Commission der Philippinen hat einen risikobasierten Rahmen für die Erhebung und Nutzung biometrischer Daten eingeführt, wodurch Gesichtserkennungssysteme unmittelbar unter regulatorische Aufsicht geraten. Entwickler, die Software zum Scannen, Speichern oder Vergleichen von Gesichtern erstellen, müssen nun ihre Pipelines neu gestalten, Audit-Trails verschärfen und Richtlinien zur Datenspeicherung umschreiben.
Warum dieser Wandel wichtig ist
Bisher waren Datenschutz-Folgenabschätzungen auf den Philippinen reine Checklisten-Übungen – ein Formular ausfüllen, eine Freigabe einholen, weitermachen. Der neue Rahmen stuft biometrische Daten per Definition als hochriskant ein, insbesondere wenn sie Personen in Menschenmengen identifizieren. Ein durchgesickertes Passwort kann zurückgesetzt werden; ein kompromittiertes Gesichtsprofil hingegen nicht, was ein dauerhaftes Sicherheitsrisiko darstellt. Die Richtlinien der Kommission zwingen Organisationen dazu, nachzuweisen, dass sie dieses Risiko gemindert haben, bevor sie mit der Erfassung von Bildern beginnen.
Gesichtserkennung vs. Gesichtvergleich
Die Regeln ziehen eine klare Grenze zwischen zwei gängigen Anwendungen von Gesichtserkennungs-KI:
- Gesichtserkennung – das Scannen einer Menschenmenge und der Abgleich jedes Gesichts mit einer riesigen Datenbank. Dies ist hochriskant.
- Gesichtvergleich – der Abgleich zweier spezifischer Bilder miteinander, etwa zum Entsperren eines Geräts mittels Selfie. Dies ist weniger riskant und bei einem Audit leichter zu rechtfertigen.
Was Entwickler ändern müssen
| Anforderung | Bedeutung für die Codebase |
|---|---|
| Datenbereinigungs-Hooks | Jedes Modul, das ein Gesicht erfasst oder verarbeitet, muss eine integrierte Funktion enthalten, um Rohbilder, Merkmalsvektoren und alle abgeleiteten Daten zu löschen, sobald sie nicht mehr benötigt werden. |
| Granulare Audit-Logs | Systeme müssen aufzeichnen, wer wann zu welchem Zweck auf welchen biometrischen Datensatz zugegriffen hat, bis hinunter zur algorithmischen Entscheidung, die zum Treffer geführt hat. |
| Keine unbegrenzte Speicherung | Biometrische Profile dürfen nicht ewig in einer Datenbank verbleiben. Aufbewahrungsrichtlinien müssen präzise Löschfristen festlegen und eine automatische Bereinigung auslösen. |
| Erklärbare Mathematik | Teams müssen Ähnlichkeitsschwellenwerte, die mathematische Repräsentation von Gesichtern (die „Vektorisierungslogik“) und die Falschakzeptanzrate (False Acceptance Rate – die Wahrscheinlichkeit, dass ein Eindringling fälschlicherweise akzeptiert wird) dokumentieren. |
| Datenschutzbewertung vor der Erhebung | Bevor ein Bild erfasst wird, muss eine formelle Risikobewertung durchgeführt und genehmigt werden, wobei Privacy Engineering in die CI/CD-Pipeline integriert werden muss. |
| Einwilligungsprozesse | Es sind klare Opt-in-Mechanismen erforderlich, wobei die Aufzeichnungen der Nutzerzustimmung zusammen mit den biometrischen Daten gespeichert werden müssen. |
Diese Änderungen gehen über eine einmalige Audit-Checkliste hinaus. Sie erfordern, dass Datenschutzaspekte in jede Phase der Entwicklung integriert werden – vom Modelltraining über die Bereitstellung bis hin zur endgültigen Stilllegung.
