Ostrzeżenie organu nadzorczego ws. policyjnego rozpoznawania twarzy

Brytyjskie Biuro Komisarza ds. Informacji (ICO) zakończyło serię audytów dotyczących sposobu, w jaki siły policyjne w Anglii i Walii wykorzystują technologię rozpoznawania twarzy, a wyniki malują niepokojący obraz. W ramach pięciu odrębnych audytów organ regulacyjny wydał 107 zaleceń — liczba ta pokazuje, jak daleko obecne praktyki odbiegły od standardów zarządzania oczekiwanych w przypadku przetwarzania danych biometrycznych.

Rozpoznawanie twarzy znajduje się na ostrzejszym końcu technologii nadzoru. W przeciwieństwie do hasła lub fizycznej karty identyfikacyjnej, twarzy nie można zresetować ani zastąpić, jeśli zostanie niewłaściwie wykorzystana. To właśnie dlatego ustalenia ICO mają znaczenie wykraczające poza świat policji. Gdy niezależny organ regulacyjny przeprowadza ukierunkowane audyty i wraca z ponad setką zaleceń, nie jest to drobny przypis techniczny. To sygnał, że systemy zbudowane do identyfikowania i śledzenia ludzi w przestrzeni publicznej nie nadążają za wymaganymi zabezpieczeniami prywatności.

Co faktycznie wykazały audyty

Podczas gdy pełne raporty z audytów zagłębiają się w szczegóły praktyk każdej jednostki, najważniejszy wniosek jest prosty: zarządzanie nie nadążyło za wdrożeniem. Systemy rozpoznawania twarzy, czy to służące do skanowania tłumów w czasie rzeczywistym, czy do przeszukiwania przechowywanych baz zdjęć, zależą od ścisłych zasad dotyczących przechowywania danych, kontroli dokładności, nadzoru nad tym, kto może przeprowadzać wyszukiwanie, oraz jasnego uzasadnienia, dlaczego technologia jest w ogóle używana. Zalecenia ICO wskazują na luki właśnie w tych obszarach w przypadku wielu jednostek, a nie na odosobniony problem w jednym wydziale.

Ten wzorzec odzwierciedla szerszy trend widoczny w brytyjskim krajobrazie regulacyjnym. Narzędzia biometryczne i do weryfikacji tożsamości są wdrażane szybciej niż ramy nadzoru mające nimi zarządzać. Podobną dynamikę widać w decyzji Ofcom o wszczęciu formalnego dochodzenia w sprawie biometrycznego narzędzia szacowania wieku TikToka, gdzie regulatorzy pytają, czy zautomatyzowany system wydający osądy na temat cech fizycznych danej osoby faktycznie spełnia normy prawne, którym ma odpowiadać. W obu przypadkach podstawowe pytanie jest takie samo: czy rzeczywiste zastosowanie technologii idzie w parze z proporcjonalną odpowiedzialnością?

Dlaczego luki w zarządzaniu są prawdziwą historią

Łatwo byłoby skupić się na liczbie 107 jako szokującej statystyce, ale ważniejszą historią jest to, co luki w zarządzaniu faktycznie oznaczają w praktyce. Słabe zarządzanie to nie tylko brakująca dokumentacja. Może oznaczać niejasne zasady dotyczące czasu przechowywania zdjęć twarzy, niewystarczające kontrole trafności dopasowania zanim policja podejmie działania, niespójne szkolenia dla funkcjonariuszy korzystających z systemów oraz brak przejrzystości wobec społeczeństwa co do tego, kiedy i gdzie wdrażane jest rozpoznawanie twarzy.

To nie są abstrakcyjne obawy. Rozpoznawanie twarzy ma udokumentowaną historię wyższego odsetka błędów w przypadku niektórych grup demograficznych, a bez rygorystycznego nadzoru błędne dopasowania mogą prowadzić do bezpodstawnych zatrzymań lub gorszych konsekwencji. Silne zarządzanie jest mechanizmem, który wychwytuje te problemy, zanim wyrządzą szkodę — i właśnie dlatego ICO naciska na jednostki, aby zamknęły zidentyfikowane luki.

Co to oznacza dla Ciebie

Jeśli mieszkasz, pracujesz lub uczestniczysz w wydarzeniach publicznych w Anglii i Walii, rozpoznawanie twarzy może już być częścią infrastruktury policyjnej wokół Ciebie, często bez wyraźnego ogłoszenia. Ustalenia ICO nie oznaczają, że technologia zniknie, ale oznaczają, że rośnie presja na siły policyjne, aby zaostrzyły sposób jej wykorzystania i dokumentowania.

Jako członek społeczeństwa masz prawo rozumieć, w jaki sposób Twoje dane są przetwarzane zgodnie z brytyjskim prawem ochrony danych. Możesz zapytać siły policyjne, czy rozpoznawanie twarzy było używane podczas wydarzenia, w którym uczestniczyłeś, poprosić o informacje na temat ich polityk przechowywania danych oraz zgłosić obawy bezpośrednio do ICO, jeśli uważasz, że Twoje dane zostały niewłaściwie wykorzystane. Bycie na bieżąco z tym, które jednostki wdrażają tę technologię i w ramach jakich zabezpieczeń, jest jednym z niewielu praktycznych narzędzi dostępnych obecnie zwykłym obywatelom.

Praktyczne wnioski

  • Sprawdź, czy Twoja lokalna jednostka policji publikuje swoją politykę dotyczącą rozpoznawania twarzy lub lokalizacje wdrożeń — wiele z nich ma obowiązek ujawniania tych informacji.
  • Jeśli uczestniczysz w dużych wydarzeniach publicznych, pamiętaj, że rozpoznawanie twarzy w czasie rzeczywistym może być w użyciu — zwracaj uwagę na oznakowanie w miejscu wydarzenia.
  • Skorzystaj z procesu składania skarg w ICO, jeśli uważasz, że dane biometryczne o Tobie zostały zebrane lub przechowywane niewłaściwie.
  • Śledź trwające przeglądy regulacyjne, w tym równoległą kontrolę narzędzi biometrycznych poza policją, aby zrozumieć, jak standardy nadzoru ewoluują w różnych sektorach.

107 zaleceń ICO to ostatecznie wezwanie do działania dla sił policyjnych, a nie wyrok, że samo rozpoznawanie twarzy jest nie do uratowania. Ale dopóki zarządzanie nie dogoni wdrożenia, bycie na bieżąco pozostaje najlepszą obroną dla każdego, czyja twarz może trafić do policyjnej bazy danych.