Ein kürzlich erschienener Essay auf Substack beginnt mit einer Szene, die die meisten Stadtbewohner wiedererkennen dürften: Man kommt an einem Dutzend Kameras vorbei, noch bevor man überhaupt die Arbeit erreicht, und das eigene Gesicht wird möglicherweise gescannt, markiert und protokolliert – ohne Blitz und ohne jeden Hinweis. Der Beitrag stellt dies als einen stillen Tausch von Freiheit gegen Kontrolle dar. Für Leser einer Datenschutzseite ist die praktische Frage enger gefasst: Was schränken Datenschutzgesetze zur Gesichtserkennung tatsächlich ein, und welche Werkzeuge helfen?
Die kurze Antwort lautet, dass die Rechtslage ein Flickenteppich ist und ein VPN für dieses spezielle Problem nicht Teil der Lösung ist.
Wie Gesichtserkennung Sie ohne Einwilligung verfolgt
Gesichtserkennung funktioniert, indem sie ein Bild Ihres Gesichts in eine numerische Vorlage umwandelt und diese dann mit anderen Vorlagen vergleicht. Rechtliche Kommentatoren weisen darauf hin, dass sowohl das Gesichtsbild als auch der einem Gesicht zugeordnete numerische Code nach Datenschutzrecht als personenbezogene Informationen gelten können.
Was die Technologie von vielen anderen biometrischen Systemen unterscheidet, so die ACLU, ist, dass sie in Kombination mit öffentlichen Videokameras zur allgemeinen Überwachung eingesetzt werden kann. Ein Fingerabdruckscanner verlangt, dass Sie einen Finger auf Glas drücken. Ein Kameranetzwerk verlangt nichts von Ihnen. Sie willigen nicht ein, und Sie können oft nicht erkennen, ob eine bestimmte Kamera Erkennungssoftware ausführt oder einfach nur aufzeichnet.
Das ist das Kernproblem der Einwilligung. An öffentlichen Orten gibt es selten einen Moment, in dem jemand fragt, und selten ein Schild, das erklärt, was danach mit den Daten geschieht.
Welche Datenschutzgesetze zur Gesichtserkennung die Überwachung einschränken
Es gibt keine einzige globale Regel. Was existiert, hängt stark davon ab, wo Sie sich befinden.
Vereinigte Staaten. Analysten haben seit Langem darauf hingewiesen, dass es kein Bundesgesetz gibt, das die Erhebung biometrischer Daten einschließlich Gesichtserkennungsdaten reguliert. Stattdessen kommt der Schutz aus einer Mischung von Landesgesetzen und lokalen Vorschriften. Gesetze zur Gesichtserkennung werden im Allgemeinen als Teilmenge des biometrischen Datenschutzrechts behandelt. Illinois ist das bekannteste Beispiel: Dessen Ansatz besagt, dass eine private Einrichtung eine biometrische Kennung einer Person nicht erlangen darf, ohne die betroffene Person zunächst darüber zu informieren, dass sie erhoben oder gespeichert wird. Einige Gesetze gehen weiter und verlangen ausdrückliche Einwilligung, bevor biometrische Daten erhoben werden, einschließlich Daten, die durch Gesichtserkennung gewonnen werden. Der Einsatz kann hoch sein. Eine Social-Media-Funktion, der vorgeworfen wurde, ohne Einwilligung Gesichtsgeometrie gescannt zu haben, führte zu einem Vergleich über 650 Millionen Dollar.
Das Briefing für diesen Artikel verweist auch auf Verbote in einigen US-Bundesstaaten und Städten. Diese konzentrieren sich tendenziell auf die Nutzung durch die Regierung, sodass ein Verbot in einer Stadt möglicherweise nicht private Einzelhändler, Vermieter oder Arbeitgeber abdeckt. Prüfen Sie den konkreten Geltungsbereich jeder Regel, die für Sie gilt.
Europäische Union. Der EU AI Act ist der wichtigste regionale Rahmen, der bestimmte Nutzungen der Gesichtserkennung einschränkt. Seine Regeln sind gestuft und enthalten Bedingungen und Ausnahmen, sodass die Lektüre einer Schlagzeilen-Zusammenfassung nicht dasselbe ist wie zu wissen, was für eine bestimmte Kamera gilt. Wenn Sie in der EU leben, sehen Sie in den Leitlinien Ihrer nationalen Datenschutzbehörde nach, wie die Regeln vor Ort angewendet werden.
Zwei Vorbehalte sollte man im Hinterkopf behalten. Gesetze in diesem Bereich ändern sich schnell, und einige viel zitierte Kommentare sind mehrere Jahre alt. Außerdem bedeutet ein Gesetz, das eine Praxis einschränkt, nicht, dass die Praxis aufgehört hat. Durchsetzung, Ausnahmen und die Frage, wer abgedeckt ist, spielen alle eine Rolle.
Warum ein VPN Ihr Gesicht nicht verbergen kann
Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und einem VPN-Server und verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen. Das ist nützlich, um Ihr Surfen vor neugierigen Blicken im lokalen Netzwerk zu schützen und um zu begrenzen, was Websites über Ihren Standort erfahren.
Es bewirkt nichts gegen eine Kamera, die auf Ihr Gesicht gerichtet ist – auf einer Straße, in einem Geschäft oder an einem Bahnhofstor. Diese Kamera liest nicht Ihren Internetverkehr. Sie fängt Licht ein. Zwischen Ihrem Gesicht und der Linse liegt kein Verschlüsselungstunnel.
Es gibt eine engere Überschneidung, die es zu verstehen lohnt. Wenn ein Dienst Sie bittet, ein Selfie oder ein Ausweisfoto zur Verifizierung hochzuladen, reist das Bild über das Netzwerk, und ein VPN kann es auf dem Transportweg schützen. Es kann nicht kontrollieren, was das Unternehmen mit Ihrem Gesicht macht, sobald es angekommen ist. Digitale Identitätssysteme, die auf Zertifikaten und kryptografischen Schlüsseln beruhen, wie etwa Public-Key-Infrastruktur (PKI), verifizieren, wer Sie sind, ohne dass überhaupt ein Scan Ihres Gesichts nötig ist – eine nützliche Unterscheidung, wenn man bewertet, ob eine biometrische Prüfung wirklich notwendig ist.
Was das für Sie bedeutet
Datenschutzgesetze zur Gesichtserkennung sind dort am stärksten, wo ein Gesetzgeber tätig geworden ist und wo Aufsichtsbehörden die Regeln durchsetzen. Wenn Sie an einem Ort mit einem biometrischen Einwilligungsgesetz leben, haben Sie möglicherweise das Recht, informiert zu werden, wenn Ihre Gesichtsdaten erhoben werden, und in manchen Fällen rechtliche Schritte einzuleiten, wenn sie missbraucht werden. Wenn Sie irgendwo ohne ein solches Gesetz leben, sind Ihre Schutzmaßnahmen möglicherweise dünn.
Das bedeutet auch, dass Sie zwei Arten von Privatsphäre trennen sollten: was Sie online tun und was über Ihre physische Anwesenheit aufgezeichnet wird. Unterschiedliche Werkzeuge und unterschiedliche Gesetze decken jeweils eines davon ab.
Praktische Schritte und rechtliche Instrumente, die Sie tatsächlich schützen
- Lernen Sie die Regeln dort, wo Sie leben. Suchen Sie nach den Leitlinien Ihrer Landes-, Stadt- oder nationalen Datenschutzbehörde zu biometrischen Daten. Beachten Sie, ob die Regeln private Unternehmen, Regierungsbehörden oder beides abdecken.
- Lesen Sie Hinweise und stellen Sie Fragen. Wenn ein Unternehmen oder Arbeitgeber Gesichtsdaten erhebt, fragen Sie, was gespeichert wird, wie lange und wer sie erhält. An Orten mit Einwilligungserfordernissen schulden sie Ihnen möglicherweise eine klare Antwort.
- Lehnen Sie optionale Gesichtsscans ab. Wenn eine Gesichtsentsperrung, Foto-Markierung oder Selfie-Verifizierung optional ist, überlegen Sie, ob eine Alternative wie ein Passcode für Sie funktioniert.
- Überprüfen Sie App- und Plattform-Einstellungen. Schalten Sie Funktionen zur Gesichtserkennung oder Markierung aus, die Sie nicht nutzen.
- Nutzen Sie Ihre rechtlichen Ansprüche. Wo Auskunfts- oder Löschungsrechte bestehen, können Sie anfragen, was ein Unternehmen über Sie gespeichert hat.
- Unterstützen Sie klare Regeln. Öffentliche Stellungnahmefristen und Sitzungen lokaler Räte sind die Orte, an denen viele Kamera-Richtlinien festgelegt werden.
Das Fazit
Kameras, die in der Öffentlichkeit Gesichter scannen, sind ein rechtliches und gesellschaftliches Thema, kein Thema der Netzwerksicherheit. Zu verstehen, welche Datenschutzgesetze zur Gesichtserkennung dort gelten, wo Sie leben, ist der nützlichste erste Schritt, denn er sagt Ihnen, welche Rechte Sie tatsächlich ausüben können. Nutzen Sie ein VPN weiterhin für das, was es gut kann – den Schutz Ihres Netzwerkverkehrs –, aber erwarten Sie nicht, dass es Ihr Gesicht abschirmt. Suchen Sie diese Woche Ihre lokalen biometrischen Regeln heraus und passen Sie noch heute die optionalen Einstellungen an, die Sie kontrollieren.
FAQ (translate each question and answer): Q1: Gibt es in den Vereinigten Staaten ein Bundesgesetz, das die Erhebung von Gesichtserkennungsdaten reguliert? A1: Nein, Analysten haben seit Langem darauf hingewiesen, dass es kein Bundesgesetz gibt, das die Erhebung biometrischer Daten einschließlich Gesichtserkennungsdaten reguliert. Der Schutz kommt stattdessen aus einer Mischung von Landesgesetzen und lokalen Vorschriften. Q2: Welcher US-Bundesstaat ist das bekannteste Beispiel für ein biometrisches Datenschutzgesetz? A2: Illinois ist das bekannteste Beispiel, und dessen Ansatz besagt, dass eine private Einrichtung eine biometrische Kennung einer Person nicht erlangen darf, ohne die betroffene Person zunächst darüber zu informieren, dass sie erhoben oder gespeichert wird. Q3: Wie hoch war der Vergleich in dem Fall, in dem einer Social-Media-Funktion vorgeworfen wurde, ohne Einwilligung Gesichtsgeometrie gescannt zu haben? A3: Eine Social-Media-Funktion, der vorgeworfen wurde, ohne Einwilligung Gesichtsgeometrie gescannt zu haben, führte zu einem Vergleich über 650 Millionen Dollar. Q4: Decken Verbote der Gesichtserkennung in US-Städten typischerweise private Unternehmen ab? A4: Diese Verbote konzentrieren sich tendenziell auf die Nutzung durch die Regierung, sodass ein Verbot in einer Stadt möglicherweise nicht private Einzelhändler, Vermieter oder Arbeitgeber abdeckt. Q5: Was ist der wichtigste regionale Rahmen in der Europäischen Union, der bestimmte Nutzungen der Gesichtserkennung einschränkt? A5: Der EU AI Act ist der wichtigste regionale Rahmen, der bestimmte Nutzungen der Gesichtserkennung einschränkt, mit gestuften Regeln, die Bedingungen und Ausnahmen enthalten. ---END---




