Niedawny esej na Substacku otwiera scena, którą rozpozna większość mieszkańców miast: mijasz tuzin kamer, zanim w ogóle dotrzesz do pracy, a twoja twarz może zostać zeskanowana, oznaczona i zarejestrowana bez błysku i bez żadnego powiadomienia. Tekst przedstawia to jako cichą wymianę wolności na kontrolę. Dla czytelników serwisu o prywatności praktyczne pytanie jest węższe: co właściwie ograniczają przepisy o prywatności w zakresie rozpoznawania twarzy i które narzędzia pomagają?

Krótka odpowiedź brzmi: prawo jest mozaiką, a VPN nie jest częścią rozwiązania tego konkretnego problemu.

Jak rozpoznawanie twarzy śledzi cię bez zgody

Rozpoznawanie twarzy działa, przekształcając obraz twojej twarzy w numeryczny szablon, a następnie porównując go z innymi szablonami. Komentatorzy prawni zauważają, że zarówno obraz twarzy, jak i kod numeryczny przypisany do twarzy mogą być uznane za dane osobowe na gruncie prawa o ochronie prywatności.

To, co odróżnia tę technologię od wielu innych systemów biometrycznych, zdaniem ACLU, polega na tym, że w połączeniu z publicznymi kamerami wideo może być wykorzystywana do ogólnego nadzoru. Skaner linii papilarnych wymaga przyłożenia palca do szkła. Sieć kamer nie wymaga od ciebie niczego. Nie wyrażasz zgody, a często nie potrafisz stwierdzić, czy dana kamera uruchamia oprogramowanie do rozpoznawania, czy tylko nagrywa.

Na tym polega zasadniczy problem ze zgodą. W przestrzeniach publicznych rzadko zdarza się moment, w którym ktokolwiek pyta, i rzadko wisi tabliczka wyjaśniająca, co dzieje się z danymi później.

Które przepisy o prywatności w zakresie rozpoznawania twarzy ograniczają nadzór

Nie istnieje jeden globalny przepis. To, co istnieje, zależy w dużym stopniu od tego, gdzie jesteś.

Stany Zjednoczone. Analitycy od dawna wskazują, że nie ma federalnego prawa regulującego zbieranie danych biometrycznych, w tym danych z rozpoznawania twarzy. Zamiast tego ochrona pochodzi z mieszanki praw stanowych i przepisów lokalnych. Przepisy o rozpoznawaniu twarzy są na ogół traktowane jako podzbiór prawa o prywatności biometrycznej. Illinois to najbardziej znany przykład: jego podejście mówi, że podmiot prywatny nie może uzyskać biometrycznego identyfikatora osoby bez uprzedniego poinformowania podmiotu, że jest on zbierany lub przechowywany. Niektóre przepisy idą dalej i wymagają wyraźnej zgody przed zebraniem danych biometrycznych, w tym danych pozyskanych poprzez rozpoznawanie twarzy. Stawka może być wysoka. Jedna z funkcji mediów społecznościowych, której zarzucono skanowanie geometrii twarzy bez zgody, doprowadziła do ugody na 650 milionów dolarów.

W briefie do tego artykułu wskazano również na zakazy w niektórych stanach i miastach USA. Zwykle koncentrują się one na wykorzystaniu przez rząd, więc zakaz w jednym mieście może nie obejmować prywatnych sprzedawców, właścicieli nieruchomości czy pracodawców. Sprawdź konkretny zakres każdego przepisu, który cię dotyczy.

Unia Europejska. Akt o sztucznej inteligencji UE to główne regionalne ramy, które ograniczają niektóre zastosowania rozpoznawania twarzy. Jego przepisy są wielopoziomowe i zawierają warunki oraz wyjątki, więc przeczytanie streszczenia nagłówkowego to nie to samo, co wiedza, co ma zastosowanie do konkretnej kamery. Jeśli mieszkasz w UE, sprawdź wytyczne swojego krajowego organu ochrony danych dotyczące tego, jak przepisy są stosowane lokalnie.

Warto pamiętać o dwóch zastrzeżeniach. Przepisy w tej dziedzinie zmieniają się szybko, a niektóre szeroko cytowane komentarze mają kilka lat. Poza tym przepis ograniczający daną praktykę nie oznacza, że praktyka została zatrzymana. Egzekwowanie, wyjątki i to, kogo obejmują przepisy, mają znaczenie.

Dlaczego VPN nie ukryje twojej twarzy

VPN szyfruje ruch między twoim urządzeniem a serwerem VPN i maskuje twój adres IP przed odwiedzanymi stronami. Jest to przydatne do ochrony przeglądania przed lokalnymi podsłuchami sieciowymi i do ograniczania tego, czego strony dowiadują się o twojej lokalizacji.

Nie robi nic w związku z kamerą wycelowaną w twoją twarz na ulicy, w sklepie czy przy bramce w transporcie publicznym. Ta kamera nie czyta twojego ruchu internetowego. Rejestruje światło. Między twoją twarzą a obiektywem nie ma żadnego tunelu szyfrującego.

Warto zrozumieć węższy obszar nakładania się. Jeśli usługa prosi cię o przesłanie selfie lub zdjęcia dokumentu tożsamości do weryfikacji, obraz podróżuje przez sieć, a VPN może go chronić w tranzycie. Nie może jednak kontrolować, co firma zrobi z twoją twarzą po jego dotarciu. Systemy tożsamości cyfrowej oparte na certyfikatach i kluczach kryptograficznych, takie jak infrastruktura klucza publicznego (PKI), weryfikują, kim jesteś, bez potrzeby skanowania twojej twarzy, co jest przydatnym rozróżnieniem przy ocenie, czy kontrola biometryczna jest naprawdę konieczna.

Co to dla ciebie oznacza

Przepisy o prywatności w zakresie rozpoznawania twarzy są najsilniejsze tam, gdzie działa legislatura i gdzie regulatorzy egzekwują przepisy. Jeśli mieszkasz w miejscu z prawem o zgodzie biometrycznej, możesz mieć prawo do bycia poinformowanym, gdy zbierane są dane twojej twarzy, a w niektórych przypadkach do podjęcia kroków prawnych, gdy są one niewłaściwie wykorzystywane. Jeśli mieszkasz gdzieś, gdzie takiego prawa nie ma, twoja ochrona może być szczątkowa.

Oznacza to również, że powinieneś rozdzielić dwa rodzaje prywatności: to, co robisz online, i to, co jest rejestrowane o twojej fizycznej obecności. Różne narzędzia i różne przepisy dotyczą każdego z nich.

Praktyczne kroki i narzędzia prawne, które rzeczywiście cię chronią

  • Poznaj przepisy obowiązujące w twoim miejscu zamieszkania. Poszukaj wytycznych swojego stanu, miasta lub krajowego organu ochrony danych dotyczących danych biometrycznych. Zwróć uwagę, czy przepisy obejmują prywatne firmy, agencje rządowe, czy jedne i drugie.
  • Czytaj powiadomienia i zadawaj pytania. Jeśli firma lub pracodawca zbiera dane o twarzy, zapytaj, co jest przechowywane, jak długo i kto je otrzymuje. W miejscach z wymogami dotyczącymi zgody mogą być winni ci jasną odpowiedź.
  • Odmawiaj opcjonalnych skanów twarzy. Gdy odblokowanie twarzą, oznaczanie zdjęć lub weryfikacja selfie są opcjonalne, zastanów się, czy alternatywa, taka jak kod dostępu, ci odpowiada.
  • Przejrzyj ustawienia aplikacji i platform. Wyłącz funkcje dopasowywania twarzy lub oznaczania, których nie używasz.
  • Korzystaj ze swoich praw. Tam, gdzie istnieją prawa dostępu lub usunięcia, możesz zażądać informacji, jakie dane o tobie posiada firma.
  • Wspieraj jasne przepisy. Okresy konsultacji publicznych i posiedzenia rad lokalnych to miejsca, w których ustala się wiele polityk dotyczących kamer.

Podsumowanie

Kamery skanujące twarze w miejscach publicznych to kwestia prawna i obywatelska, a nie bezpieczeństwa sieci. Zrozumienie przepisów o prywatności w zakresie rozpoznawania twarzy w miejscu, w którym mieszkasz, to najbardziej przydatny pierwszy krok, ponieważ mówi ci, jakie prawa możesz faktycznie wyegzekwować. Korzystaj dalej z VPN do tego, co robi dobrze — ochrony twojego ruchu sieciowego — ale nie oczekuj, że osłoni twoją twarz. Sprawdź lokalne przepisy biometryczne w tym tygodniu i dostosuj opcjonalne ustawienia, które kontrolujesz, już dziś.