Title: आपका चेहरा पासवर्ड नहीं है

फिलीपींस के नेशनल प्राइवेसी कमीशन ने एक जोखिम-आधारित ढांचा (risk-based framework) पेश किया है जो बायोमेट्रिक डेटा के संग्रह और उपयोग को नियंत्रित करता है, जिससे फेशियल-रिकग्निशन सिस्टम तत्काल नियामक जांच के दायरे में आ गए हैं। जो डेवलपर्स ऐसा सॉफ्टवेयर बनाते हैं जो चेहरों को स्कैन, स्टोर या तुलना करता है, उन्हें अब अपनी पाइपलाइनों को फिर से डिजाइन करना होगा, ऑडिट ट्रेल्स को मजबूत करना होगा और डेटा-रिटेंशन नीतियों को फिर से लिखना होगा।

यह बदलाव क्यों महत्वपूर्ण है

अब तक, फिलीपींस में प्राइवेसी इम्पैक्ट असेसमेंट (privacy impact assessments) केवल एक चेकलिस्ट अभ्यास मात्र थे—एक फॉर्म भरें, साइन-ऑफ लें और आगे बढ़ें। नया ढांचा बायोमेट्रिक डेटा को परिभाषा के अनुसार ही 'उच्च-जोखिम' (high-risk) के रूप में वर्गीकृत करता है, विशेष रूप से तब जब यह भीड़ में लोगों की पहचान करता है। एक लीक हुआ पासवर्ड बदला जा सकता है; लेकिन एक समझौता किया गया (compromised) फेशियल टेम्पलेट बदला नहीं जा सकता, जिससे एक स्थायी सुरक्षा देनदारी (security liability) पैदा हो जाती है। कमीशन का मार्गदर्शन संगठनों को यह साबित करने के लिए मजबूर करता है कि इमेज एकत्र करना शुरू करने से पहले उन्होंने उस जोखिम को कम कर लिया है।

फेशियल रिकग्निशन बनाम फेशियल कंपैरिजन

नियम फेशियल AI के दो सामान्य उपयोगों के बीच एक स्पष्ट रेखा खींचते हैं:

  • फेशियल रिकग्निशन (Facial recognition) – भीड़ को स्कैन करना और प्रत्येक चेहरे का एक विशाल डेटाबेस के साथ मिलान करना। यह उच्च जोखिम वाला है।
  • फेशियल कंपैरिजन (Facial comparison) – दो विशिष्ट छवियों की आपस में तुलना करना, जैसे सेल्फी के साथ डिवाइस खोलना। यह कम जोखिम वाला है और ऑडिट के दौरान इसे उचित ठहराना आसान है।

डेवलपर्स को क्या बदलना होगा

आवश्यकता कोडबेस के लिए इसका क्या अर्थ है
डेटा-क्लियरिंग हुक्स (Data-clearing hooks) प्रत्येक मॉड्यूल जो चेहरे को कैप्चर या प्रोसेस करता है, उसमें रॉ इमेज, फीचर वेक्टर्स और किसी भी व्युत्पन्न (derived) डेटा को ज़रूरत खत्म होते ही मिटाने के लिए एक इन-बिल्ट फंक्शन शामिल होना चाहिए।
विस्तृत ऑडिट लॉग्स (Granular audit logs) सिस्टम को यह रिकॉर्ड करना चाहिए कि किसने, कब और किस उद्देश्य से किस बायोमेट्रिक रिकॉर्ड तक पहुंच बनाई, यहाँ तक कि उस एल्गोरिथम निर्णय तक भी जिसके कारण मिलान (match) हुआ।
अनिश्चितकालीन स्टोरेज नहीं (No indefinite storage) बायोमेट्रिक टेम्पलेट्स हमेशा के लिए डेटाबेस में नहीं रह सकते। रिटेंशन नीतियों में सटीक डिलीशन विंडो (deletion windows) परिभाषित होनी चाहिए और ऑटोमैटिक पर्ज (automatic purge) को ट्रिगर करना चाहिए।
समझाने योग्य गणित (Explainable math) टीमों को समानता थ्रेशोल्ड (similarity thresholds), चेहरों का गणितीय प्रतिनिधित्व (“वेक्टराइजेशन लॉजिक”), और फॉल्स एक्सेप्टेंस रेट (False Acceptance Rate - वह संभावना कि किसी ढोंगी को गलती से स्वीकार कर लिया जाए) का दस्तावेजीकरण करना चाहिए।
संग्रह-पूर्व प्राइवेसी असेसमेंट (Pre-collection privacy assessment) किसी भी इमेज को कैप्चर करने से पहले, एक औपचारिक जोखिम मूल्यांकन पूरा किया जाना चाहिए और अनुमोदित किया जाना चाहिए, जिसमें प्राइवेसी इंजीनियरिंग को CI/CD पाइपलाइन में एकीकृत किया गया हो।
सहमति प्रक्रिया (Consent flows) स्पष्ट, ऑप्ट-इन (opt-in) तंत्र की आवश्यकता है, जिसमें उपयोगकर्ता की अनुमति का रिकॉर्ड बायोमेट्रिक डेटा के साथ संग्रहीत किया जाए।

ये बदलाव केवल एक बार के ऑडिट चेकलिस्ट तक सीमित नहीं हैं। इनके लिए मॉडल ट्रेनिंग से लेकर डिप्लॉयमेंट और अंततः डीकमीशनिंग तक, विकास के हर चरण में प्राइवेसी संबंधी विचारों को शामिल करना आवश्यक है।