Title: Ваше лицо — это не пароль
Национальная комиссия по защите конфиденциальности Филиппин представила систему управления рисками, регулирующую сбор и использование биометрических данных, что подвергает системы распознавания лиц немедленному надзору со стороны регуляторов. Разработчики ПО, которое сканирует, хранит или сравнивает лица, теперь должны перепроектировать конвейеры обработки данных, ужесточить журналы аудита и пересмотреть политики хранения данных.
Почему это важно
До сих пор оценка воздействия на конфиденциальность на Филиппинах была формальностью — заполнением чек-листов: заполнить форму, получить подпись и идти дальше. Новая нормативная база по определению классифицирует биометрические данные как данные высокого риска, особенно когда речь идет об идентификации людей в толпе. Утекший пароль можно сбросить; скомпрометированный шаблон лица изменить невозможно, что создает постоянную угрозу безопасности. Рекомендации комиссии обязывают организации доказывать, что они минимизировали этот риск, прежде чем приступать к сбору изображений.
Распознавание лиц против сравнения лиц
Правила проводят четкую грань между двумя распространенными способами использования ИИ для работы с лицами:
- Распознавание лиц — сканирование толпы и сопоставление каждого лица с огромной базой данных. Это высокий риск.
- Сравнение лиц — проверка двух конкретных изображений друг относительно друга, например, разблокировка устройства с помощью селфи. Это более низкий риск, который легче обосновать при аудите.
Что придется изменить разработчикам
| Требование | Что это значит для кодовой базы |
|---|---|
| Механизмы очистки данных | Каждый модуль, который захватывает или обрабатывает лицо, должен включать встроенную функцию для удаления необработанных изображений, векторов признаков и любых производных данных, как только они перестают быть необходимыми. |
| Детализированные журналы аудита | Системы должны фиксировать, кто, когда и с какой целью обращался к той или иной биометрической записи, вплоть до алгоритмического решения, приведшего к совпадению. |
| Отсутствие бессрочного хранения | Биометрические шаблоны не могут вечно храниться в базе данных. Политики хранения должны определять точные окна удаления и запускать автоматическую очистку. |
| Объяснимая математика | Команды должны документировать пороги сходства, математическое представление лиц («логику векторизации») и коэффициент ложного принятия (False Acceptance Rate — вероятность того, что самозванец будет ошибочно принят за владельца). |
| Оценка конфиденциальности перед сбором | Перед захватом любого изображения должна быть проведена и утверждена официальная оценка рисков, интегрирующая проектирование конфиденциальности (privacy engineering) в конвейер CI/CD. |
| Процессы получения согласия | Требуются четкие механизмы добровольного согласия (opt-in), при этом записи о разрешении пользователя должны храниться вместе с биометрическими данными. |
Эти изменения выходят за рамки разового контрольного списка для аудита. Они требуют, чтобы вопросы конфиденциальности были заложены в каждый этап разработки: от обучения модели до развертывания и последующего вывода из эксплуатации.
