Titel: Je gezicht is geen wachtwoord

De National Privacy Commission van de Filipijnen heeft een risicogebaseerd kader geïntroduceerd dat het verzamelen en gebruiken van biometrische gegevens reguleert, waardoor gezichtsherkenningssystemen direct onder streng toezicht komen te staan. Ontwikkelaars die software bouwen die gezichten scant, opslaat of vergelijkt, moeten nu hun pipelines herontwerpen, audit trails aanscherpen en gegevensbewaarbeleid herschrijven.

Waarom deze verschuiving belangrijk is

Tot nu toe waren privacy-impactassessments in de Filipijnen slechts checklist-oefeningen: een formulier invullen, goedkeuring krijgen en doorgaan. Het nieuwe kader bestempelt biometrische gegevens per definitie als hoog risico, vooral wanneer mensen in menigten worden geïdentificeerd. Een gelekt wachtwoord kan worden gereset; een gecompromitteerde biometrische template kan niet worden gewijzigd, wat een permanent beveiligingsrisico vormt. De richtlijnen van de commissie dwingen organisaties om aan te tonen dat ze dat risico hebben beperkt voordat ze beginnen met het verzamelen van afbeeldingen.

Gezichtsherkenning vs. gezichtsvergelijking

De regels trekken een duidelijke lijn tussen twee veelvoorkomende toepassingen van gezichts-AI:

  • Gezichtsherkenning – het scannen van een menigte en het vergelijken van elk gezicht met een enorme database. Dit is een hoog risico.
  • Gezichtsvergelijking – het vergelijken van twee specifieke afbeeldingen met elkaar, zoals het ontgrendelen van een apparaat met een selfie. Dit heeft een lager risico en is gemakkelijker te rechtvaardigen tijdens een audit.

Wat ontwikkelaars moeten veranderen

Vereiste Wat dit betekent voor de codebase
Data-clearing hooks Elke module die een gezicht vastlegt of verwerkt, moet een ingebouwde functie bevatten om ruwe afbeeldingen, featurevectoren en alle afgeleide gegevens te wissen zodra ze niet langer nodig zijn.
Gedetailleerde auditlogs Systemen moeten registreren wie welk biometrisch record heeft ingezien, wanneer en met welk doel, tot aan de algoritmische beslissing die leidde tot een match.
Geen onbeperkte opslag Biometrische templates mogen niet eeuwig in een database blijven staan. Bewaarbeleid moet nauwkeurige verwijderingsvensters definiëren en automatische opschoning triggeren.
Uitlegbare wiskunde Teams moeten drempelwaarden voor gelijkenis documenteren, de wiskundige representatie van gezichten (de "vectorisatie-logica") en de False Acceptance Rate (de kans dat een indringer per ongeluk wordt geaccepteerd).
Privacybeoordeling voorafgaand aan verzameling Voordat er een afbeelding wordt vastgelegd, moet een formele risicobeoordeling worden voltooid en goedgekeurd, waarbij privacy engineering wordt geïntegreerd in de CI/CD-pipeline.
Toestemmingsstromen Duidelijke opt-in-mechanismen zijn vereist, waarbij gegevens over gebruikerstoestemming naast de biometrische gegevens worden opgeslagen.

Deze wijzigingen gaan verder dan een eenmalige audit-checklist. Ze vereisen dat privacyoverwegingen in elke fase van de ontwikkeling worden verankerd, van modeltraining tot implementatie en uiteindelijke uitfasering.