2022年全球隐私大会关于人脸识别技术中适当使用个人信息的决议

来源:数据治理苑

文章摘要
第42届全球隐私大会(Global Privacy Assembly, GPA)通过了《关于人脸识别技术的决议》(Resolution on Facial Recognition Technology

第42届全球隐私大会(Global Privacy Assembly, GPA)通过了《关于人脸识别技术的决议》(Resolution on Facial Recognition Technology, FRT)。FRT承认,人脸识别技术的应用可以有效提升社会公共安全,但该技术可能具有高度侵入性,由此侵蚀数据保护、隐私和人权。为此,有必要尽快确立在全球范围内通行的数据保护和隐私标准,尽可能减少由于各国存在的监管差异而会给利益相关方带来的风险不确定性。2022年10月28日,第44届全球隐私大会针对现今广泛使用的人脸识别技术中就如何适当使用个人信息及减少风险制定一套普适性原则,并将在下一届GPA上汇报这一原则的适用情况。
一、关于人脸识别
人脸识别是通过软件工具分析个人的面部数字图像,将其中的明显特征提取为生物识别模板,并将该模板与一个或多个预先提取的生物识别模板进行比对的过程。人脸识别的功能在于验证(verification)与识别(identification),前者是通过一对一的比对来验证某一个人的身份,后者是进行一对多或多对多的比对,将某一未知个人的面部数字图像与生物识别参考数据库进行比对。人脸识别可以在各种场景下进行,包括实时的(live)或接近实时的(near-live)场景,例如现场实时将单个或多个面部数字图像与监视列表中的图像进行比对;或者在警察调查期间,将以前捕获的未知个人的面部数字图像与生物识别参考数据库进行比较。
生物识别信息是人脸识别技术得以应用的基础,而个人生物识别信息属于敏感个人信息。除了构成对隐私的负面影响外,人脸识别技术的广泛使用还可能引发一些歧视性后果,进而限制个人行使言论、行动和结社自由等基本人权。
二、相关术语
在本决议中,GPA使用了以下术语:
·生物识别(Biometric): 生物识别是对个人的生理特征(如指纹、虹膜、面部等)或行为属性(如步态或按键模式)的测量。这些特征大多是永久的且很难改变。因此,生物识别信息应当属于敏感个人信息。
三、法律规则
(一)法律依据:使用人脸识别的组织应该有明确的法律依据来收集和使用生物识别技术。
1.各组织应提供相应记录来证明其使用生物识别技术进行人脸识别的合法性,包括为创建生物识别探测器而采集个人图像的合法依据,以及创建、访问或修改任何已经或将要使用的参考数据库的合法依据。考虑到法律或其相关解释的变化,上述这些合法性证明应当定期重新评估。



  1. 如果在一个承认多种合法处理依据的司法管辖区进行人脸识别,各组织应该考虑是否存在一种比取得个人同意更为适当的合法性依据。实际上,在许多场景中,如在公共场所中使用人脸识别技术,有关组织若要证明其在使用这一技术前已经取得了个人的有效同意并非易事。

  2. 如果同意是处理的基础,组织应确保并能够证明同意是有效的。这意味着同意必须是知情的、具体的、准确的、自愿的和清晰的。当然,个人具有作出同意的能力是组织所必须考虑的前提(例如,未成年人的同意是否有效还需要结合具体情况进行分析)。
    一般而言,明示同意是首选。各组织应意识到,在许多司法管辖区,默示同意并不符合同意的标准,而且在收集敏感个人信息时也不应当依赖默示同意。但若出现组织认为他们可以依默示同意进行人脸识别的情况,他们应该能够证明此种默示同意是在适当的情形下作出的,并且能够有理由相信个人所作的同意是真实的。
    (二)合理性、必要性和适当性:各组织应确定并能够证明其使用人脸识别技术的合理性、必要性和适当性。
    1.组织应确认使用人脸识别技术的必要性。鉴于所涉信息的敏感性,确认必要性的门槛很高。它要求清楚地知道预期的目的以及人脸识别技术可以有效地实现这一目的,并且这一目的不能通过其他侵入性程度较小的手段合理地实现。各组织不应依靠便利性或可用性来确定使用人脸识别技术的必要性。
    2.组织应确定并能够证明其使用人脸识别技术的适当性,必须证明使用人脸识别的目的应明显超过其对个人隐私和其他人权造成的伤害风险。
    3.组织应确定其使用人脸识别技术的合理性。究竟合理的标准是什么,需要在个案中予以探讨。合理性受到社会期望以及当前人脸识别技术的标准和实践的影响。
    4.为避免决策受到沉淀成本或承诺的影响,应在购买、开发或部署人脸识别系统之前,对合理性、必要性和适当性进行评估。
    5.组织应意识到,在公共场所识别个人的生物信息特征(包括人脸识别)所蕴含的潜在危害已导致多个国家、地区和地方数据保护监管机构,提议禁止这种做法。许多数据保护监管机构已经呼吁禁止为验证和识别之外的其他目的的人脸识别和分析,如通过人脸识别来推断个人的情绪状态。

  3. 组织对合理性、必要性和适当性的评估应定期重新审视,包括需要通过使用人脸识别技术才能够解决的需求是否仍然存在;使用面部识别的预期目的是否已经实现;是否出现了任何先前未确定的伤害,或任何已确定的伤害比预期的更严重,以至于这些伤害现在超过了使用这一技术所能够带来的好处。
    (三)保护人权:组织应评估并保护隐私和其他人权不受非法或任意干涉。
    1.一般来说,组织应假定使用人脸识别技术可能会不适当地干扰个人数据保护和隐私权利。
    (1)在公众可进入的空间使用人脸识别技术时,这种干扰通常是最大的。组织应特别注意,个人出现在公共场所并不一定意味着他们已经放弃了对隐私或对个人信息控制的任何合理期望。目前,多个国家及地区的数据保护监管机构已经提议禁止此类使用。
    (2)使用人脸识别技术时会加剧对个人在一段时间内的行踪、行动或行为(包括在同一或多个地点,特别是可能暴露个人敏感信息的地点)的干扰。
    2.组织不应假定在互联网上可公开获取的个人图像(包括社交媒体网站上的图像)可被收集和转化为生物识别参考物,或用于训练人脸识别系统,除非个人知情并同意,或有其他合法依据进行这种收集和使用。
    3.在确定对数据保护和隐私权的潜在影响时,组织应做到以下几点:
    (1)进行适当的影响评估(如隐私保及数据保护影响评估或人权影响评估)。组织应向所有可能受影响的个人清楚地说明其对隐私风险的评估和所能做到的风险措施。
    (2)考虑人口差异(即偏见),既涉及系统的运作(例如,不同群体的相关性能差异),也涉及系统的应用。
    (3)无论出于何种目的,组织应当考虑使用人脸识别技术可能会对对言论自由和结社自由等权利造成潜在的“寒蝉效应”,以及在公共场所使用人脸识别技术可能引发的潜在歧视。
    (4)老人、未成年人等特殊群体可能受到人脸识别技术使用的特别影响,应与这些群体的代表就预期影响和减少伤害的策略进行磋商。
    4.在可能的情况下,当使用人脸识别进行验证时,应为那些拒绝或撤回同意的个人提供不依赖生物识别技术的替代方法,并且确保这些个人不会因为使用这种替代方法而受到不公正地对待。
    (四)透明度:人脸识别的使用对受影响的个人和团体应该是公开透明的。
    1.组织应确保以通俗易懂的语言告知个人以下情况:
    (1)在任何时候,个人被采集的面部图像可能或将被用于人脸识别系统,或者他们的生物识别信息可能或将被纳入人脸识别系统的参考数据库。最佳做法是,在采集个人面部图像之前,或在采集个人面部图像的同时,将这一情况通知到个人。
    (2)个人在人脸识别系统方面的数据权利,以及如何行使这些权利,这包括但不限于:要求自己的面部图像不受制于人脸识别系统的支配;要求从参考数据库中删除自己的生物识别模板;要求纠正人脸识别系统中有关自己的信息(例如,通过更新他们的生物识别参考物的方式进行纠正)。
    (3)在组织管辖范围内法律要求向个人提供的任何其他信息。这包括信息将被如何存储和在何处被储存、将出于何种目的被处理、将被保留多长时间,以及可能与哪些实体共享这些信息。
    2.各组织应考虑如何确保向所有个人,包括青少年和弱势人群提供充分的通知。
    3.组织应意识到,有关使用人脸识别系统的标识本身通常很难遵守“透明度”原则项下的第1点:
    (1)如果处理过程需要征得个人同意,而标识是征得同意过程的一个要素,则标识应放置在个人进入监控区域前的显眼位置。这种标识的内容还应包括对进入该空间的任何可用替代方案的说明,同时应清楚地表明,人脸识别技术正在这一区域内应用。
    (2)如果标识是组织的通知策略的关键部分,应考虑如何向那些可能难以阅读或理解标识的人提供合适的通知。
    4.在涉及以往的人脸识别的情况下,组织应采取积极措施,确保个人了解该系统的使用和目的。
    (五)问责制:人脸识别的使用应包括明确和有效的问责机制

  4. 组织应针对人脸识别的所有用途制定明确的管理和风险纾解政策,并证明这些政策的存在和有效性。
    2.人脸识别系统的所有用户应就任何相关的内部隐私政策、其管辖范围内的法律要求、人脸识别系统的局限性和潜在偏见、如何进行面部比较,以及如何减少已知的风险(如自动化偏见)进行定期培训。
    3.在合理的情况下,关于个人身份的结论应该由受过相关专业培训的人进行评估。当个人将受到这种结论的重大影响时,情况尤其如此。
    4.组织应认识到人脸识别系统的局限性,并相应地解释这些系统产生的结果。例如,在执法部门使用的涉及以往的人脸识别系统中,“匹配”应被视为潜在的线索,而不是结论性或可接受的证据。
    5.组织应定期审验人脸识别系统的有效性、所采取的风险纾解措施,以及内部对于治理政策的遵守情况。
    6.各组织应监测并定期评估其使用人脸识别系统的有效性中的任何人口统计差异。
    7.开发人脸识别系统的组织应记录所采取的步骤,以衡量和防范其产品中的人口差异,以及这些措施的有效性。
    8.希望购买或以其他方式使用人脸识别系统的组织应:
    (1)获取有关根据前述第7条记录的人口统计差异的测量和保护措施的信息。
    (2)获取有关产品的培训、测试和评估数据集的人口统计学信息,以确保其包括足够多样化的个人,以满足预期环境。
    (3)确保产品的设计和测试方式与预期用途相符。例如,为在光线充足、受控环境中进行验证而设计的人脸识别产品,在黑暗、高角度或高度动态的环境中(即移动的人群),可能不足以准确识别。
    (4)如果依赖第三方服务供应商,应建立一个强有力的供应商风险管理框架,以评估对第10条的遵守情况,以及相关的合同保护措施。
    9.组织应制定程序和政策,以识别、纾解、应对和通知相关数据保护机构与人脸识别系统有关的任何数据违规行为。
    10.组织应确保其聘用的任何第三方符合本文件中规定的原则(在适用于第三方的范围内)以及任何立法要求。
    (六)数据保护原则:使用人脸识别技术应当尊重个人数据保护原则,包括上述提及的所有原则。
    组织必须在人脸识别系统的整个阶段内考虑所有数据保护原则。除上述原则外,这些原则还包括:
    1.经设计的隐私保护
    (1)在开发人脸识别系统时,组织应采用经设计的隐私保护方法,以确保从一开始就将个人信息保护措施纳入人脸识别系统。
    (2)在合理情况下,各组织应避免集中存储生物识别模板和任何原始生物识别数据。例如,生物识别参考物可以存储在被验证的个人持有的设备或人工制品(如驾驶执照、护照或雇员识别徽章)上。如果生物识别模板被集中存储,它们应该施以更严格和适当的加密保护措施。
    (3)使用人脸识别系统的组织应确保在面部识别的每个阶段都有适当的保护措施。
    2.目的说明和使用限制:各组织应明确界定人脸识别系统的使用目的,除非法律允许,否则不得改变这些目的。
    3.数据最小化、保留和删除:
    (1)组织应确定原始生物识别数据和生物识别模板(包括用作生物识别探测器或生物识别参考物,或存储在参考数据库中的生物识别模板)的保留期限,并在不再需要保留生物识别模板时删除它们。这一期限应考虑到生物识别模板的有用性随时间推移而降低。
    (2)一般来说,与生物识别参照物不匹配的生物识别探测器应被立即删除。如果有合理的需要,有限地保留这类图像是可以接受的,例如用于系统测试,但必须有明确的法律依据,并符合有关处理的明确目的和适当的保留政策。
    (3)除非有明确的(和合法的)目的需要,否则组织应避免通过关联人脸识别匹配的时间来建立个人的活动或行为档案。
    (4)组织应建立可利用的机制,当个人不再同意将其纳入参考数据库,或有其他合法理由寻求并获得删除时,可寻求从参考数据库中删除其生物识别模板。这种删除应该是迅速的,并且应当在任何法律规定的时限内尽快删除。
    4.保障措施:
    (1)组织应实施与面部识别系统中信息的高度敏感性相当的安全保障措施。
    (2)组织应实施必要的政策、程序、安全标准和控制措施,以确保人脸识别系统或其收集或存储的个人信息不会受到未经授权或无意的访问、滥用、干扰或丢失。
    (3)组织应确保其部署的任何人脸识别系统(包括由第三方开发的系统)包括适当的生物识别模板保护措施。
    (4)组织应定期审查其安全保障措施,以确保它们足以应对不断变化的威胁环境。
    5.数据质量:
    (1)组织应确保生物识别参考资料以及由人脸识别系统收集、生成和存储的任何其他个人信息对于其使用目的而言是足够准确和最新的。
    (2)组织应采取合理步骤,纠正或删除与使用目的有关的任何不准确的个人信息。
    (3)组织应确保只有适合用于人脸识别系统的图像被纳入生物识别参考数据库或用作生物识别探测器。质量评估至少应考虑到图像特征,包括姿势、照明、表情、图像大小和分辨率以及面部遮挡,即眼镜、帽子、围巾或面具的存在。
    四、结语
    人脸识别技术的发展是一把双刃剑:一方面提高了身份验证的效率,增强了社会安全与保障,另一方面蕴含着侵犯个人权利与自由、威胁隐私,甚至诱发犯罪的风险。在人脸识别技术应用的过程中,各组织或企业不可避免地会使用个人信息。考虑到个人生物识别信息的特性,应当要求组织或企业在使用这类敏感信息时应基于明确的法律依据,遵循合理、必要和适当性原则,保障个人的知情权,并定期评估人脸识别技术的应用是否会对个人的数据隐私保护带来不合理的干涉,同时构建明确高效的问责机制和风险抑制政策,以确保人脸识别技术安全、可靠。

技术驱动法律,专业成就未来