Title: ใบหน้าของคุณไม่ใช่รหัสผ่าน

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งชาติของฟิลิปปินส์ (National Privacy Commission) ได้ประกาศใช้กรอบการทำงานตามระดับความเสี่ยง (risk-based framework) เพื่อควบคุมการเก็บรวบรวมและการใช้ข้อมูลชีวมิติ (biometric data) ซึ่งส่งผลให้ระบบจดจำใบหน้า (facial-recognition systems) ต้องอยู่ภายใต้การตรวจสอบด้านกฎระเบียบในทันที นักพัฒนาที่สร้างซอฟต์แวร์ที่สแกน จัดเก็บ หรือเปรียบเทียบใบหน้า จะต้องออกแบบกระบวนการทำงาน (pipelines) ใหม่ เพิ่มความเข้มงวดในการตรวจสอบย้อนกลับ (audit trails) และเขียนนโยบายการเก็บรักษาข้อมูล (data-retention policies) ใหม่ทั้งหมด

ทำไมการเปลี่ยนแปลงนี้จึงสำคัญ

จนถึงปัจจุบัน การประเมินผลกระทบด้านความเป็นส่วนตัว (privacy impact assessments) ในฟิลิปปินส์เป็นเพียงการทำตามรายการตรวจสอบ (checklist) เช่น การกรอกแบบฟอร์ม การลงนามอนุมัติ และจบไป แต่กรอบการทำงานใหม่นี้กำหนดให้ข้อมูลชีวมิติเป็นข้อมูลที่มีความเสี่ยงสูงโดยนิยาม โดยเฉพาะอย่างยิ่งเมื่อใช้เพื่อระบุตัวตนบุคคลในฝูงชน รหัสผ่านที่รั่วไหลสามารถตั้งค่าใหม่ได้ แต่เทมเพลตใบหน้า (facial template) ที่ถูกเจาะข้อมูลไปแล้วไม่สามารถเปลี่ยนแปลงได้ ซึ่งจะกลายเป็นภาระความเสี่ยงด้านความปลอดภัยอย่างถาวร คำแนะนำของคณะกรรมการฯ บังคับให้องค์กรต่างๆ ต้องพิสูจน์ว่าได้บรรเทาความเสี่ยงดังกล่าวแล้วก่อนที่จะเริ่มเก็บรวบรวมรูปภาพ

การจดจำใบหน้า (Facial recognition) เทียบกับ การเปรียบเทียบใบหน้า (Facial comparison)

กฎระเบียบนี้ได้ขีดเส้นแบ่งที่ชัดเจนระหว่างการใช้งาน AI ด้านใบหน้าสองรูปแบบที่พบบ่อย:

  • การจดจำใบหน้า (Facial recognition) – การสแกนฝูงชนและนำใบหน้าแต่ละใบไปเปรียบเทียบกับฐานข้อมูลขนาดใหญ่ ซึ่งมีความเสี่ยงสูง
  • การเปรียบเทียบใบหน้า (Facial comparison) – การตรวจสอบรูปภาพเฉพาะสองรูปเพื่อเปรียบเทียบกัน เช่น การปลดล็อกอุปกรณ์ด้วยการถ่ายเซลฟี่ ซึ่งมีความเสี่ยงต่ำกว่าและสามารถอธิบายเหตุผลได้ง่ายกว่าในระหว่างการตรวจสอบ

สิ่งที่นักพัฒนาต้องเปลี่ยนแปลง

ข้อกำหนด ความหมายต่อชุดคำสั่ง (codebase)
กลไกการล้างข้อมูล (Data-clearing hooks) ทุกโมดูลที่ทำการบันทึกหรือประมวลผลใบหน้าต้องมีฟังก์ชันในตัวเพื่อลบรูปภาพดิบ (raw images), เวกเตอร์คุณลักษณะ (feature vectors) และข้อมูลที่สืบเนื่องมาทั้งหมดทันทีเมื่อไม่จำเป็นต้องใช้งานอีกต่อไป
บันทึกการตรวจสอบที่ละเอียด (Granular audit logs) ระบบต้องบันทึกว่าใครเข้าถึงข้อมูลชีวมิติใด เมื่อใด และเพื่อวัตถุประสงค์ใด โดยต้องละเอียดไปถึงการตัดสินใจของอัลกอริทึมที่นำไปสู่การจับคู่ข้อมูล
ห้ามจัดเก็บข้อมูลแบบไม่จำกัดระยะเวลา เทมเพลตชีวมิติไม่สามารถอยู่ในฐานข้อมูลได้ตลอดไป นโยบายการเก็บรักษาข้อมูลต้องกำหนดช่วงเวลาการลบที่ชัดเจนและมีการสั่งล้างข้อมูลโดยอัตโนมัติ (automatic purge)
คณิตศาสตร์ที่อธิบายได้ (Explainable math) ทีมงานต้องจัดทำเอกสารเกี่ยวกับเกณฑ์ความคล้ายคลึง (similarity thresholds), การแทนค่าใบหน้าทางคณิตศาสตร์ (หรือ “vectorization logic”) และอัตราการยอมรับผิด (False Acceptance Rate - โอกาสที่ผู้แอบอ้างจะถูกยอมรับโดยผิดพลาด)
การประเมินความเป็นส่วนตัวก่อนการเก็บรวบรวม ก่อนที่จะมีการบันทึกรูปภาพใดๆ ต้องมีการประเมินความเสี่ยงอย่างเป็นทางการและได้รับการอนุมัติ โดยต้องรวมวิศวกรรมความเป็นส่วนตัว (privacy engineering) เข้าไว้ใน CI/CD pipeline
ขั้นตอนการขอความยินยอม (Consent flows) จำเป็นต้องมีกลไกการเลือกเข้าร่วม (opt-in) ที่ชัดเจน โดยต้องมีการจัดเก็บบันทึกการอนุญาตของผู้ใช้ควบคู่ไปกับข้อมูลชีวมิติ

การเปลี่ยนแปลงเหล่านี้เป็นมากกว่าแค่การทำตามรายการตรวจสอบเพื่อการตรวจสอบเพียงครั้งเดียว แต่กำหนดให้ต้องมีการพิจารณาด้านความเป็นส่วนตัวฝังอยู่ในทุกขั้นตอนของการพัฒนา ตั้งแต่การฝึกฝนโมเดล (model training) ไปจนถึงการติดตั้งใช้งาน (deployment) และการยกเลิกการใช้งานในที่สุด (decommissioning)