Tytuł: Twoja twarz to nie hasło

Narodowa Komisja ds. Prywatności na Filipinach wprowadziła ramy oparte na ryzyku, które regulują gromadzenie i wykorzystywanie danych biometrycznych, poddając systemy rozpoznawania twarzy natychmiastowemu nadzorowi regulacyjnemu. Deweloperzy tworzący oprogramowanie, które skanuje, przechowuje lub porównuje twarze, muszą teraz przeprojektować potoki danych (pipelines), uszczelnić ścieżki audytowe i napisać na nowo polityki retencji danych.

Dlaczego ta zmiana jest istotna

Do tej pory oceny skutków dla prywatności na Filipinach były jedynie formalnością polegającą na odhaczaniu punktów na liście – wypełnić formularz, uzyskać zatwierdzenie i iść dalej. Nowe ramy z definicji klasyfikują dane biometryczne jako dane wysokiego ryzyka, szczególnie gdy służą do identyfikacji osób w tłumie. Wyciekłe hasło można zresetować; skompromitowany szablon twarzy jest niemożliwy do zmiany, co tworzy trwałe zagrożenie dla bezpieczeństwa. Wytyczne komisji zmuszają organizacje do udowodnienia, że zminimalizowały to ryzyko, zanim zaczną gromadzić obrazy.

Rozpoznawanie twarzy a porównywanie twarzy

Przepisy wyraźnie rozgraniczają dwa powszechne zastosowania AI w zakresie twarzy:

  • Rozpoznawanie twarzy – skanowanie tłumu i dopasowywanie każdej twarzy do ogromnej bazy danych. Jest to rozwiązanie wysokiego ryzyka.
  • Porównywanie twarzy – sprawdzanie dwóch konkretnych obrazów względem siebie, np. odblokowywanie urządzenia za pomocą selfie. Wiąże się to z niższym ryzykiem i jest łatwiejsze do uzasadnienia podczas audytu.

Co muszą zmienić deweloperzy

Wymóg Co to oznacza dla kodu źródłowego
Mechanizmy czyszczenia danych Każdy moduł przechwytujący lub przetwarzający twarz musi zawierać wbudowaną funkcję usuwania surowych obrazów, wektorów cech i wszelkich danych pochodnych, gdy tylko przestaną być potrzebne.
Szczegółowe logi audytowe Systemy muszą rejestrować, kto, kiedy i w jakim celu uzyskał dostęp do danego rekordu biometrycznego, aż do decyzji algorytmicznej, która doprowadziła do dopasowania.
Zakaz nieograniczonego przechowywania Szablony biometryczne nie mogą zalegać w bazie danych na zawsze. Polityki retencji muszą definiować precyzyjne okna usuwania danych i wyzwalać automatyczne czyszczenie.
Wyjaśnialna matematyka Zespoły muszą dokumentować progi podobieństwa, matematyczną reprezentację twarzy („logikę wektoryzacji”) oraz współczynnik błędnych akceptacji (False Acceptance Rate – szansę na to, że oszust zostanie błędnie zaakceptowany).
Ocena prywatności przed gromadzeniem danych Przed przechwyceniem jakiegokolwiek obrazu należy przeprowadzić i zatwierdzić formalną ocenę ryzyka, integrując inżynierię prywatności z potokiem CI/CD.
Procesy wyrażania zgody Wymagane są jasne mechanizmy wyrażania zgody (opt-in), a zapisy zgody użytkownika muszą być przechowywane wraz z danymi biometrycznymi.

Zmiany te wykraczają poza jednorazową listę kontrolną audytu. Wymagają one uwzględnienia kwestii prywatności na każdym etapie rozwoju – od trenowania modelu, przez wdrożenie, aż po ostateczne wycofanie systemu z eksploatacji.