Et nylig essay på Substack åpner med en scene de fleste byboere vil kjenne seg igjen i: du passerer et dusin kameraer før du i det hele tatt når frem til jobb, og ansiktet ditt kan bli skannet, tagget og logget uten et blits eller noe varsel. Artikkelen rammer dette inn som en stille byttehandel av frihet mot kontroll. For lesere av et personvernnettsted er det praktiske spørsmålet snevrere: hva begrenser egentlig personvernlovene for ansiktsgjenkjenning, og hvilke verktøy hjelper?

Det korte svaret er at lovverket er en lappeteppe, og en VPN er ikke en del av løsningen på dette spesifikke problemet.

Hvordan ansiktsgjenkjenning sporer deg uten samtykke

Ansiktsgjenkjenning fungerer ved å gjøre et bilde av ansiktet ditt om til en numerisk mal, og deretter sammenligne den med andre maler. Juridiske kommentatorer bemerker at både ansiktsbildet og den numeriske koden som tildeles et ansikt, kan regnes som personopplysninger under personvernlovgivningen.

Det som gjør teknologien forskjellig fra mange andre biometriske systemer, ifølge ACLU, er at den kan brukes til generell overvåkning når den kombineres med offentlige videokameraer. En fingeravtrykkskanner krever at du presser en finger mot glass. Et kameranettverk krever ingenting av deg. Du melder deg ikke frivillig, og du kan ofte ikke se om et gitt kamera kjører gjenkjenningsprogramvare eller bare filmer.

Det er kjerneproblemet med samtykke. I offentlige rom er det sjelden et øyeblikk hvor noen spør, og sjelden et skilt som forklarer hva som skjer med dataene etterpå.

Hvilke personvernlover for ansiktsgjenkjenning som begrenser overvåkning

Det finnes ingen enkelt global regel. Hva som finnes, avhenger i stor grad av hvor du er.

USA. Analytikere har lenge påpekt at det ikke finnes noen føderal lov som regulerer innsamling av biometriske data, inkludert data fra ansiktsgjenkjenning. I stedet kommer beskyttelsen fra en blanding av delstatslover og lokale regler. Lover om ansiktsgjenkjenning behandles generelt som en underkategori av biometrisk personvernlovgivning. Illinois er det mest kjente eksempelet: deres tilnærming sier at en privat enhet ikke kan innhente en persons biometriske identifikator uten først å informere den registrerte om at den samles inn eller lagres. Noen lover går lenger og krever uttrykkelig samtykke før biometriske data samles inn, inkludert data som samles inn gjennom ansiktsgjenkjenning. Innsatsen kan være høy. En sosial mediefunksjon som angivelig skannet ansiktsgeometri uten samtykke, førte til et forlik på 650 millioner dollar.

Artikkelens brief peker også på forbud i noen amerikanske delstater og byer. Disse har en tendens til å fokusere på myndighetenes bruk, så et forbud i én by dekker kanskje ikke private forhandlere, utleiere eller arbeidsgivere. Sjekk det spesifikke omfanget av enhver regel som gjelder for deg.

Den europeiske union. EUs AI-forordning er det viktigste regionale rammeverket som begrenser visse bruksområder for ansiktsgjenkjenning. Reglene er lagdelte og inneholder vilkår og unntak, så det å lese et overskriftssammendrag er ikke det samme som å vite hva som gjelder for et spesifikt kamera. Hvis du bor i EU, se veiledningen fra din nasjonale datatilsynsmyndighet for hvordan reglene anvendes lokalt.

To forbehold er verdt å huske på. Lover på dette området endres raskt, og noen mye siterte kommentarer er flere år gamle. Dessuten betyr en lov som begrenser en praksis, ikke at praksisen har opphørt. Håndhevelse, unntak og hvem som er omfattet, spiller alt en rolle.

Hvorfor en VPN ikke kan skjule ansiktet ditt

En VPN krypterer trafikken mellom enheten din og en VPN-server, og den maskerer IP-adressen din for nettstedene du besøker. Det er nyttig for å beskytte surfing mot lokale nettverkssnokere og for å begrense hva nettsteder lærer om posisjonen din.

Den gjør ingenting med et kamera rettet mot ansiktet ditt på en gate, i en butikk eller ved en transittport. Det kameraet leser ikke internettrafikken din. Det fanger lys. Ingen krypteringstunnel befinner seg mellom ansiktet ditt og linsen.

Det finnes et snevrere overlapp som er verdt å forstå. Hvis en tjeneste ber deg laste opp en selfie eller et ID-bilde for verifisering, reiser bildet over nettverket, og en VPN kan beskytte det under overføringen. Den kan ikke kontrollere hva selskapet gjør med ansiktet ditt når det har ankommet. Digitale identitetssystemer som er avhengige av sertifikater og kryptografiske nøkler, som public key infrastructure (PKI), verifiserer hvem du er uten å trenge en skanning av ansiktet ditt i det hele tatt, noe som er et nyttig skille når man vurderer om en biometrisk sjekk egentlig er nødvendig.

Hva dette betyr for deg

Personvernlovene for ansiktsgjenkjenning er sterkest der en lovgiver har handlet og der regulatorer håndhever reglene. Hvis du bor på et sted med en biometrisk samtykkelov, kan du ha rett til å bli informert når ansiktsdataene dine samles inn, og i noen tilfeller til å ta rettslige skritt når de misbrukes. Hvis du bor et sted uten en slik lov, kan beskyttelsen din være tynn.

Det betyr også at du bør skille mellom to typer personvern: hva du gjør på nett, og hva som registreres om din fysiske tilstedeværelse. Ulike verktøy og ulike lover dekker hver av dem.

Praktiske tiltak og juridiske verktøy som faktisk beskytter deg

  • Lær reglene der du bor. Søk etter veiledning fra din delstat, by eller nasjonale datatilsynsmyndighet om biometriske data. Legg merke til om reglene dekker private virksomheter, offentlige etater eller begge deler.
  • Les varsler og still spørsmål. Hvis en virksomhet eller arbeidsgiver samler inn ansiktsdata, spør hva som lagres, hvor lenge, og hvem som mottar det. På steder med samtykkekrav kan de skylde deg et klart svar.
  • Avslå valgfrie ansiktsskanninger. Når ansiktsopplåsing, fototagging eller selfie-verifisering er valgfritt, vurder om et alternativ som en passkode fungerer for deg.
  • Gjennomgå app- og plattforminnstillinger. Slå av ansiktsmatchings- eller taggingfunksjoner du ikke bruker.
  • Bruk dine juridiske rettigheter. Der rettigheter til innsyn eller sletting finnes, kan du be om hva et selskap har om deg.
  • Støtt klare regler. Høringsperioder og lokale kommunestyremøter er der mange kamerapolicyer fastsettes.

Konklusjonen

Kameraer som skanner ansikter offentlig, er et juridisk og samfunnsmessig spørsmål, ikke et nettverkssikkerhetsspørsmål. Å forstå personvernlovene for ansiktsgjenkjenning der du bor, er det mest nyttige første steget, fordi det forteller deg hvilke rettigheter du faktisk kan utøve. Fortsett å bruke en VPN til det den er god til, å beskytte nettverkstrafikken din, men ikke forvent at den skjermer ansiktet ditt. Slå opp de lokale biometrireglene dine denne uken, og juster de valgfrie innstillingene du kontrollerer i dag.