Tiêu đề: Khuôn mặt không phải là mật khẩu
Ủy ban Quyền riêng tư Quốc gia Philippines đã triển khai một khung pháp lý dựa trên rủi ro nhằm quản lý việc thu thập và sử dụng dữ liệu sinh trắc học, đặt các hệ thống nhận diện khuôn mặt dưới sự giám sát quản lý tức thì. Các nhà phát triển xây dựng phần mềm quét, lưu trữ hoặc so sánh khuôn mặt hiện phải thiết kế lại các quy trình (pipelines), thắt chặt các dấu vết kiểm tra (audit trails) và viết lại các chính sách lưu trữ dữ liệu.
Tại sao sự thay đổi này lại quan trọng
Cho đến nay, các đánh giá tác động quyền riêng tư tại Philippines chỉ là những bài tập theo danh sách kiểm tra—điền vào một biểu mẫu, nhận phê duyệt, rồi thôi. Khung pháp lý mới định nghĩa dữ liệu sinh trắc học là loại rủi ro cao, đặc biệt là khi nó nhận dạng con người trong đám đông. Một mật khẩu bị rò rỉ có thể được đặt lại; nhưng một khuôn mẫu khuôn mặt bị xâm phạm thì không thể thay đổi, tạo ra một trách nhiệm pháp lý về bảo mật vĩnh viễn. Hướng dẫn của ủy ban buộc các tổ chức phải chứng minh rằng họ đã giảm thiểu rủi ro đó trước khi bắt đầu thu thập hình ảnh.
Nhận diện khuôn mặt so với so sánh khuôn mặt
Các quy định vạch ra một ranh giới rõ ràng giữa hai cách sử dụng phổ biến của AI khuôn mặt:
- Nhận diện khuôn mặt (Facial recognition) – quét một đám đông và đối chiếu từng khuôn mặt với một cơ sở dữ liệu khổng lồ. Đây là mức độ rủi ro cao.
- So sánh khuôn mặt (Facial comparison) – kiểm tra hai hình ảnh cụ thể với nhau, chẳng hạn như mở khóa thiết bị bằng ảnh selfie. Đây là mức độ rủi ro thấp hơn và dễ dàng giải trình hơn trong quá trình kiểm tra.
Những gì nhà phát triển phải thay đổi
| Yêu cầu | Ý nghĩa đối với mã nguồn |
|---|---|
| Các điểm móc xóa dữ liệu (Data-clearing hooks) | Mọi module thu thập hoặc xử lý khuôn mặt phải bao gồm một hàm tích hợp để xóa các hình ảnh thô, vectơ đặc trưng (feature vectors) và bất kỳ dữ liệu phái sinh nào ngay khi chúng không còn cần thiết. |
| Nhật ký kiểm tra chi tiết (Granular audit logs) | Hệ thống phải ghi lại ai đã truy cập vào hồ sơ sinh trắc học nào, khi nào và với mục đích gì, chi tiết đến tận quyết định thuật toán dẫn đến kết quả khớp. |
| Không lưu trữ vô thời hạn | Các khuôn mẫu sinh trắc học không thể nằm trong cơ sở dữ liệu mãi mãi. Các chính sách lưu trữ phải xác định các khoảng thời gian xóa chính xác và kích hoạt việc xóa tự động. |
| Toán học có thể giải thích được (Explainable math) | Các nhóm phải tài liệu hóa các ngưỡng tương đồng, biểu diễn toán học của khuôn mặt (logic vector hóa) và Tỷ lệ chấp nhận sai (False Acceptance Rate - xác suất một kẻ giả mạo bị chấp nhận nhầm). |
| Đánh giá quyền riêng tư trước khi thu thập | Trước khi bất kỳ hình ảnh nào được chụp, một bản đánh giá rủi ro chính thức phải được hoàn tất và phê duyệt, tích hợp kỹ thuật quyền riêng tư vào quy trình CI/CD. |
| Quy trình chấp thuận (Consent flows) | Yêu cầu các cơ chế lựa chọn tham gia (opt-in) rõ ràng, với các bản ghi quyền cho phép của người dùng được lưu trữ cùng với dữ liệu sinh trắc học. |
Những thay đổi này không chỉ dừng lại ở một danh sách kiểm tra kiểm toán nhất thời. Chúng yêu cầu các cân nhắc về quyền riêng tư phải được tích hợp sâu vào mọi giai đoạn phát triển, từ huấn luyện mô hình đến triển khai và cuối cùng là ngừng hoạt động.
