Judul: Wajah Anda Bukanlah Sebuah Kata Sandi

Komisi Privasi Nasional Filipina telah meluncurkan kerangka kerja berbasis risiko yang mengatur pengumpulan dan penggunaan data biometrik, menempatkan sistem pengenalan wajah di bawah pengawasan regulasi secara langsung. Pengembang yang membangun perangkat lunak yang memindai, menyimpan, atau membandingkan wajah kini harus merancang ulang alur kerja (pipelines), memperketat jejak audit, dan menulis ulang kebijakan retensi data.

Mengapa perubahan ini penting

Hingga saat ini, penilaian dampak privasi di Filipina hanyalah sekadar latihan pengisian daftar periksa—isi formulir, dapatkan persetujuan, lalu selesai. Kerangka kerja baru ini melabeli data biometrik sebagai risiko tinggi secara definisi, terutama ketika data tersebut mengidentifikasi orang dalam kerumunan. Kata sandi yang bocor dapat diatur ulang; templat wajah yang terkompromi tidak dapat diubah, sehingga menciptakan liabilitas keamanan yang permanen. Panduan komisi tersebut memaksa organisasi untuk membuktikan bahwa mereka telah memitigasi risiko tersebut sebelum mulai mengumpulkan gambar.

Pengenalan wajah vs. perbandingan wajah

Aturan tersebut menarik garis yang jelas antara dua penggunaan umum AI wajah:

  • Pengenalan wajah – memindai kerumunan dan mencocokkan setiap wajah dengan basis data yang masif. Ini berisiko tinggi.
  • Perbandingan wajah – memeriksa dua gambar spesifik satu sama lain, seperti membuka perangkat dengan selfie. Ini berisiko lebih rendah dan lebih mudah untuk dijustifikasi selama audit.

Apa yang harus diubah oleh pengembang

Persyaratan Apa artinya bagi basis kode (codebase)
Hook pembersihan data Setiap modul yang menangkap atau memproses wajah harus menyertakan fungsi bawaan untuk menghapus gambar mentah, vektor fitur, dan data turunan lainnya segera setelah tidak lagi dibutuhkan.
Log audit granular Sistem harus mencatat siapa yang mengakses rekaman biometrik mana, kapan, dan untuk tujuan apa, hingga ke keputusan algoritmik yang menghasilkan kecocokan.
Tidak ada penyimpanan tanpa batas Templat biometrik tidak boleh tersimpan di basis data selamanya. Kebijakan retensi harus menentukan jendela penghapusan yang tepat dan memicu pembersihan otomatis.
Matematika yang dapat dijelaskan Tim harus mendokumentasikan ambang batas kemiripan, representasi matematis wajah ("logika vektorisasi"), dan False Acceptance Rate (peluang penipu diterima secara keliru).
Penilaian privasi pra-pengumpulan Sebelum gambar apa pun ditangkap, penilaian risiko formal harus diselesaikan dan disetujui, dengan mengintegrasikan rekayasa privasi ke dalam alur kerja CI/CD.
Alur persetujuan Mekanisme opt-in yang jelas diperlukan, dengan catatan izin pengguna yang disimpan bersama dengan data biometrik.

Perubahan ini lebih dari sekadar daftar periksa audit sekali jalan. Perubahan ini mengharuskan pertimbangan privasi ditanamkan ke dalam setiap tahap pengembangan, mulai dari pelatihan model hingga penerapan dan penonaktifan akhir.