Title: Ваше лицо — это не пароль

Национальная комиссия по защите конфиденциальности Филиппин представила систему управления рисками, регулирующую сбор и использование биометрических данных, что подвергает системы распознавания лиц немедленному надзору со стороны регуляторов. Разработчики ПО, которое сканирует, хранит или сравнивает лица, теперь должны перепроектировать конвейеры обработки данных, ужесточить журналы аудита и пересмотреть политики хранения данных.

Почему это важно

До сих пор оценка воздействия на конфиденциальность на Филиппинах была формальностью — заполнением чек-листов: заполнить форму, получить подпись и идти дальше. Новая нормативная база по определению классифицирует биометрические данные как данные высокого риска, особенно когда речь идет об идентификации людей в толпе. Утекший пароль можно сбросить; скомпрометированный шаблон лица изменить невозможно, что создает постоянную угрозу безопасности. Рекомендации комиссии обязывают организации доказывать, что они минимизировали этот риск, прежде чем приступать к сбору изображений.

Распознавание лиц против сравнения лиц

Правила проводят четкую грань между двумя распространенными способами использования ИИ для работы с лицами:

  • Распознавание лиц — сканирование толпы и сопоставление каждого лица с огромной базой данных. Это высокий риск.
  • Сравнение лиц — проверка двух конкретных изображений друг относительно друга, например, разблокировка устройства с помощью селфи. Это более низкий риск, который легче обосновать при аудите.

Что придется изменить разработчикам

Требование Что это значит для кодовой базы
Механизмы очистки данных Каждый модуль, который захватывает или обрабатывает лицо, должен включать встроенную функцию для удаления необработанных изображений, векторов признаков и любых производных данных, как только они перестают быть необходимыми.
Детализированные журналы аудита Системы должны фиксировать, кто, когда и с какой целью обращался к той или иной биометрической записи, вплоть до алгоритмического решения, приведшего к совпадению.
Отсутствие бессрочного хранения Биометрические шаблоны не могут вечно храниться в базе данных. Политики хранения должны определять точные окна удаления и запускать автоматическую очистку.
Объяснимая математика Команды должны документировать пороги сходства, математическое представление лиц («логику векторизации») и коэффициент ложного принятия (False Acceptance Rate — вероятность того, что самозванец будет ошибочно принят за владельца).
Оценка конфиденциальности перед сбором Перед захватом любого изображения должна быть проведена и утверждена официальная оценка рисков, интегрирующая проектирование конфиденциальности (privacy engineering) в конвейер CI/CD.
Процессы получения согласия Требуются четкие механизмы добровольного согласия (opt-in), при этом записи о разрешении пользователя должны храниться вместе с биометрическими данными.

Эти изменения выходят за рамки разового контрольного списка для аудита. Они требуют, чтобы вопросы конфиденциальности были заложены в каждый этап разработки: от обучения модели до развертывания и последующего вывода из эксплуатации.