Title: Ваше обличчя — це не пароль

Національна комісія з питань конфіденційності Філіппін запровадила систему управління ризиками, яка регулює збір та використання біометричних даних, що ставить системи розпізнавання облич під безпосередній нагляд регуляторів. Розробники програмного забезпечення, що сканує, зберігає або порівнює обличчя, тепер мають перепроектувати конвеєри обробки даних (pipelines), посилити аудиторські записи та переписати політики зберігання даних.

Чому ці зміни важливі

До цього часу оцінка впливу на конфіденційність на Філіппінах була формальністю — заповнити форму, отримати підпис і рухатися далі. Нова нормативна база за визначенням класифікує біометричні дані як дані високого рівня ризику, особливо коли вони використовуються для ідентифікації людей у натовпі. Витік пароля можна виправити, змінивши його; скомпрометований шаблон обличчя змінити неможливо, що створює постійну загрозу безпеці. Рекомендації комісії зобов'язують організації доводити, що вони мінімізували цей ризик ще до початку збору зображень.

Розпізнавання обличчя проти порівняння облич

Правила чітко розмежовують два поширені способи використання ШІ для облич:

  • Розпізнавання обличчя — сканування натовпу та зіставлення кожного обличчя з величезною базою даних. Це високий ризик.
  • Порівняння облич — перевірка двох конкретних зображень між собою, наприклад, розблокування пристрою за допомогою селфі. Це нижчий ризик, який легше обґрунтувати під час аудиту.

Що мають змінити розробники

Вимога Що це означає для коду
Хуки очищення даних Кожен модуль, що захоплює або обробляє обличчя, повинен мати вбудовану функцію для видалення необроблених зображень, векторів ознак та будь-яких похідних даних, як тільки вони стають непотрібними.
Детальні аудиторські журнали Системи повинні фіксувати, хто, коли та з якою метою отримував доступ до того чи іншого біометричного запису, аж до алгоритмічного рішення, яке призвело до збігу.
Жодного безстрокового зберігання Біометричні шаблони не можуть зберігатися в базі даних вічно. Політики зберігання повинні визначати точні часові межі видалення та запускати автоматичне очищення.
Пояснювальна математика Команди повинні документувати пороги схожості, математичне представлення облич («логіку векторизації») та рівень помилкового прийняття (False Acceptance Rate — ймовірність того, що самозванця помилково приймуть за справжню особу).
Оцінка конфіденційності перед збором даних Перед захопленням будь-якого зображення має бути проведена та затверджена офіційна оцінка ризиків, що інтегрує інженерію конфіденційності в конвеєр CI/CD.
Процеси отримання згоди Необхідні чіткі механізми добровільної згоди (opt-in), при цьому записи про дозвіл користувача мають зберігатися разом із біометричними даними.

Ці зміни виходять за межі разового контрольного списку для аудиту. Вони вимагають, щоб питання конфіденційності були інтегровані в кожен етап розробки: від навчання моделі до розгортання та подальшого виведення з експлуатації.