En färsk essä på Substack inleds med en scen som de flesta stadsbor känner igen: du passerar ett dussin kameror innan du ens når jobbet, och ditt ansikte kan skannas, taggas och loggas utan en blixt eller något meddelande. Artikeln ramar in detta som ett tyst byte av frihet mot kontroll. För läsare av en integritetssajt är den praktiska frågan snävare: vad begränsar integritetslagarna för ansiktsigenkänning egentligen, och vilka verktyg hjälper?

Det korta svaret är att lagen är en lapptäcke, och en VPN är inte en del av lösningen på just detta problem.

Hur ansiktsigenkänning spårar dig utan samtycke

Ansiktsigenkänning fungerar genom att omvandla en bild av ditt ansikte till en numerisk mall och sedan jämföra den mot andra mallar. Juridiska kommentatorer noterar att både ansiktsbilden och den numeriska kod som tilldelas ett ansikte kan räknas som personuppgifter enligt integritetslagstiftning.

Det som gör tekniken annorlunda än många andra biometriska system, enligt ACLU, är att den kan användas för allmän övervakning i kombination med offentliga videokameror. En fingeravtrycksläsare kräver att du trycker ett finger mot glas. Ett kameranätverk kräver ingenting av dig. Du samtycker inte, och du kan ofta inte avgöra om en given kamera kör igenkänningsprogramvara eller bara spelar in.

Det är kärnan i samtyckesproblemet. På offentliga platser finns det sällan ett ögonblick där någon frågar, och sällan en skylt som förklarar vad som händer med uppgifterna efteråt.

Vilka integritetslagar för ansiktsigenkänning som begränsar övervakning

Det finns ingen enskild global regel. Vad som finns beror i hög grad på var du befinner dig.

USA. Analytiker har länge påpekat att det inte finns någon federal lag som reglerar insamling av biometriska uppgifter, inklusive ansiktsigenkänningsdata. I stället kommer skyddet från en blandning av delstatslagar och lokala regler. Lagar om ansiktsigenkänning behandlas i allmänhet som en delmängd av biometrisk integritetslagstiftning. Illinois är det mest kända exemplet: dess synsätt säger att en privat aktör inte får erhålla en persons biometriska identifierare utan att först informera den berörda personen om att den samlas in eller lagras. Vissa lagar går längre och kräver uttryckligt samtycke innan biometriska uppgifter samlas in, inklusive uppgifter som samlas in genom ansiktsigenkänning. Insatserna kan vara höga. En funktion i sociala medier som påstås ha skannat ansiktsgeometri utan samtycke ledde till en förlikning på 650 miljoner dollar.

Artikeln hänvisar också till förbud i vissa amerikanska delstater och städer. Dessa tenderar att fokusera på myndigheters användning, så ett förbud i en stad täcker kanske inte privata återförsäljare, hyresvärdar eller arbetsgivare. Kontrollera den specifika räckvidden för varje regel som gäller dig.

Europeiska unionen. EU:s AI-förordning är det viktigaste regionala ramverket som begränsar vissa användningar av ansiktsigenkänning. Dess regler är nivåindelade och innehåller villkor och undantag, så att läsa en rubriksammanfattning är inte samma sak som att veta vad som gäller för en specifik kamera. Om du bor i EU, titta på din nationella dataskyddsmyndighets vägledning för hur reglerna tillämpas lokalt.

Två förbehåll är värda att ha i åtanke. Lagar på detta område ändras snabbt, och en del flitigt citerad kommentar är flera år gammal. Dessutom betyder en lag som begränsar en praxis inte att praxisen har upphört. Tillsyn, undantag och vilka som omfattas spelar roll.

Varför en VPN inte kan dölja ditt ansikte

En VPN krypterar trafiken mellan din enhet och en VPN-server och maskerar din IP-adress för de platser du besöker. Det är användbart för att skydda ditt surfande från lokala nätverkssnokare och för att begränsa vad webbplatser får veta om din plats.

Det gör ingenting åt en kamera som riktas mot ditt ansikte på en gata, i en butik eller vid en pendlingsspärr. Den kameran läser inte din internettrafik. Den fångar ljus. Ingen krypteringstunnel sitter mellan ditt ansikte och objektivet.

Det finns en snävare överlappning som är värd att förstå. Om en tjänst ber dig ladda upp en selfie eller ett ID-foto för verifiering, färdas bilden över nätverket, och en VPN kan skydda den under överföringen. Den kan inte kontrollera vad företaget gör med ditt ansikte när det har anlänt. Digitala identitetssystem som bygger på certifikat och kryptografiska nycklar, såsom public key infrastructure (PKI), verifierar vem du är utan att behöva en skanning av ditt ansikte alls, vilket är en användbar distinktion när man bedömer om en biometrisk kontroll verkligen är nödvändig.

Vad detta innebär för dig

Integritetslagar för ansiktsigenkänning är starkast där en lagstiftande församling har agerat och där tillsynsmyndigheter upprätthåller reglerna. Om du bor på en plats med en biometrisk samtyckeslag kan du ha rätt att bli informerad när dina ansiktsuppgifter samlas in och, i vissa fall, att vidta rättsliga åtgärder när de missbrukas. Om du bor någonstans utan en sådan lag kan ditt skydd vara tunt.

Det betyder också att du bör skilja på två typer av integritet: vad du gör online, och vad som registreras om din fysiska närvaro. Olika verktyg och olika lagar täcker var och en.

Praktiska steg och juridiska verktyg som faktiskt skyddar dig

  • Lär dig reglerna där du bor. Sök efter vägledning om biometriska uppgifter från din delstat, stad eller nationella dataskyddsmyndighet. Notera om reglerna täcker privata företag, myndigheter eller båda.
  • Läs meddelanden och ställ frågor. Om ett företag eller en arbetsgivare samlar in ansiktsuppgifter, fråga vad som lagras, hur länge och vem som tar emot det. På platser med samtyckeskrav kan de vara skyldiga dig ett tydligt svar.
  • Avböj valfria ansiktsskanningar. När ansiktsupplåsning, fototaggning eller selfieverifiering är valfritt, överväg om ett alternativ som en lösenkod fungerar för dig.
  • Granska app- och plattformsinställningar. Stäng av ansiktsmatchning eller taggningsfunktioner som du inte använder.
  • Använd dina juridiska rättigheter. Där rättigheter till åtkomst eller radering finns kan du begära vad ett företag har om dig.
  • Stöd tydliga regler. Perioder för offentliga synpunkter och lokala kommunfullmäktigemöten är där många kamerapolicyer fastställs.

Slutsatsen

Kameror som skannar ansikten på offentliga platser är en juridisk och medborgerlig fråga, inte en nätverkssäkerhetsfråga. Att förstå integritetslagarna för ansiktsigenkänning där du bor är det mest användbara första steget, eftersom det berättar vilka rättigheter du faktiskt kan utöva. Fortsätt använda en VPN för det den gör bra, att skydda din nätverkstrafik, men förvänta dig inte att den skyddar ditt ansikte. Slå upp dina lokala biometriska regler den här veckan och justera de valfria inställningar du kontrollerar idag.