Văn phòng Ủy viên Thông tin Vương quốc Anh (ICO) đã yêu cầu lực lượng cảnh sát sử dụng công nghệ nhận diện khuôn mặt tuân thủ chặt chẽ hơn các khuyến nghị bảo vệ dữ liệu của mình, khi công nghệ này trở thành một phần thường lệ trong hoạt động trị an trên toàn quốc. Sự can thiệp của cơ quan giám sát này cho thấy mối lo ngại ngày càng tăng rằng tốc độ triển khai nhận diện khuôn mặt đang vượt xa các biện pháp bảo vệ nhằm bảo vệ dữ liệu cá nhân mà nó thu thập.
Công nghệ nhận diện khuôn mặt, thường được triển khai dưới dạng nhận diện khuôn mặt trực tiếp (LFR) tại các sự kiện công cộng, trung tâm thành phố, hoặc thông qua tìm kiếm hồi cứu trên hình ảnh giam giữ, hoạt động bằng cách quét khuôn mặt trong thời gian thực hoặc từ video và so sánh chúng với danh sách theo dõi của cảnh sát. Vì công nghệ này xử lý dữ liệu sinh trắc học, một trong những loại dữ liệu nhạy cảm nhất theo luật bảo vệ dữ liệu của Vương quốc Anh, bất kỳ sai sót nào trong cách thu thập, lưu trữ hoặc chia sẻ dữ liệu đó đều mang rủi ro riêng tư rất lớn. Lời kêu gọi tăng cường quản trị của ICO phản ánh một thực tế đơn giản: các công cụ giám sát mạnh mẽ đòi hỏi cơ cấu trách nhiệm giải trình mạnh mẽ tương đương phía sau chúng.
ICO Đang Yêu Cầu Cảnh Sát Làm Gì
Là cơ quan quản lý bảo vệ dữ liệu độc lập của Vương quốc Anh, ICO có thẩm quyền xem xét cách các cơ quan công quyền, bao gồm lực lượng cảnh sát, xử lý thông tin cá nhân theo UK GDPR và Đạo luật Bảo vệ Dữ liệu. Hướng dẫn mới nhất của ICO dành cho cảnh sát tập trung vào quản trị dữ liệu: tài liệu hóa rõ ràng lý do sử dụng nhận diện khuôn mặt, dữ liệu sinh trắc học được lưu giữ trong bao lâu, ai có quyền truy cập vào danh sách theo dõi, và cách các quyết định được đưa ra bằng công nghệ này có thể được xem xét lại hoặc khiếu nại.
Đây không phải là yêu cầu từ bỏ hoàn toàn nhận diện khuôn mặt. Thay vào đó, ICO đang yêu cầu các lực lượng xây dựng các biện pháp kiểm soát nội bộ giúp việc sử dụng công nghệ trở nên minh bạch và có thể bảo vệ được, cả trước công chúng lẫn cơ quan quản lý. Quản trị chặt chẽ đồng nghĩa với việc có ít cơ hội hơn để dữ liệu bị xử lý sai, bị lưu giữ lâu hơn mức cần thiết, hoặc bị sử dụng vượt quá mục đích ban đầu.
Tại Sao Quản Trị Dữ Liệu Quan Trọng Hơn Chính Công Nghệ
Thật dễ dàng để tập trung vào độ chính xác hoặc tính công bằng của các thuật toán nhận diện khuôn mặt, nhưng sự nhấn mạnh của ICO vào quản trị chỉ ra một lỗ hổng khác: điều gì xảy ra với dữ liệu sau khi nó được thu thập. Định danh sinh trắc học không thể thay đổi như mật khẩu. Nếu dữ liệu nhận diện khuôn mặt được lưu trữ không an toàn, được chia sẻ mà không được ủy quyền hợp lý, hoặc được giữ vô thời hạn, hậu quả của một vụ vi phạm hoặc lạm dụng sẽ nghiêm trọng hơn nhiều so với một địa chỉ email bị rò rỉ.
Mối lo ngại này không phải là giả thuyết đối với hoạt động trị an của Vương quốc Anh. Dữ liệu thực thi pháp luật nhạy cảm đã được chứng minh là hấp dẫn đối với tin tặc. Vụ rò rỉ 1,9GB của ExfilSquad từ Cơ sở dữ liệu Pháp lý Quốc gia của Cảnh sát cho thấy ngay cả các hệ thống dành cho tham khảo pháp lý nội bộ cũng có thể trở thành mục tiêu và gánh nặng trách nhiệm khi quản trị không chặt chẽ. Cơ sở dữ liệu nhận diện khuôn mặt, nơi tập trung các bản ghi sinh trắc học cực kỳ nhạy cảm gắn với danh tính thực, sẽ là mục tiêu thậm chí còn giá trị hơn nếu các lỗ hổng tương tự trong thực tiễn bảo mật được phép tiếp tục tồn tại.
Rủi ro của việc tập trung dữ liệu cá nhân nhạy cảm ở quy mô lớn cũng đã diễn ra ngoài phạm vi trị an. Vụ hack UK Biobank ảnh hưởng đến 500.000 tình nguyện viên đã chứng minh cách các kho lưu trữ lớn dữ liệu cá nhân, ngay cả khi được xây dựng cho mục đích nghiên cứu hợp pháp, có thể bị lộ và bị rao bán nếu các biện pháp bảo vệ không theo kịp quy mô thu thập. Hệ thống nhận diện khuôn mặt của cảnh sát phải đối mặt với thách thức tương tự: càng nhiều khuôn mặt được thêm vào danh sách theo dõi và cơ sở dữ liệu, thì hậu quả tiềm ẩn từ bất kỳ sai sót nào trong quản trị càng lớn.
Lịch sử thực thi pháp luật cũng nhấn mạnh lý do tại sao ICO can thiệp sớm thay vì sau khi sự việc xảy ra. Khoản tiền phạt gần 1 triệu bảng của cơ quan quản lý đối với South Staffordshire Water sau vụ vi phạm làm lộ hàng trăm nghìn hồ sơ khách hàng là lời nhắc nhở rằng ICO thực sự hành động khi các tổ chức không đáp ứng nghĩa vụ bảo vệ dữ liệu của mình, và rằng các thất bại trong quản trị dữ liệu nhận diện khuôn mặt có thể mang lại hậu quả tương tự cho lực lượng cảnh sát.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn sống, làm việc hoặc tham dự các sự kiện ở những khu vực mà cảnh sát triển khai nhận diện khuôn mặt, công nghệ này có thể đang xử lý dữ liệu sinh trắc học của bạn mà bạn không hề hay biết, vì nhận diện khuôn mặt trực tiếp thường quét tất cả mọi người trong phạm vi camera, không chỉ những người trong danh sách theo dõi. Nỗ lực thúc đẩy quản trị tốt hơn của ICO cuối cùng là để đảm bảo việc quét đó mang tính tương xứng, có giới hạn thời gian và có trách nhiệm giải trình, thay vì trở thành một khả năng giám sát không có điểm dừng.
Đối với hầu hết mọi người, bài học thực tiễn là việc giám sát nhận diện khuôn mặt vẫn đang chạy theo sau quá trình triển khai. Khoảng cách đó có nghĩa là bạn nên chú ý đến cách thức và địa điểm các hệ thống này được sử dụng trong khu vực của mình, đồng thời ủng hộ các yêu cầu về tính minh bạch liên quan đến thời gian lưu trữ, tiêu chí danh sách theo dõi và kiểm toán độc lập.
Những Điểm Chính
- Nhận diện khuôn mặt xử lý dữ liệu sinh trắc học, một trong những loại dữ liệu cá nhân nhạy cảm nhất theo luật của Vương quốc Anh, khiến các thất bại trong quản trị có rủi ro nghiêm trọng hơn việc xử lý sai dữ liệu thông thường.
- Các khuyến nghị của ICO tập trung vào tài liệu hóa, giới hạn lưu trữ và trách nhiệm giải trình, chứ không phải cấm hoàn toàn công nghệ này.
- Các cơ sở dữ liệu tập trung, dù là sinh trắc học, pháp lý hay y tế, đã nhiều lần được chứng minh là mục tiêu hấp dẫn khi an ninh và quản trị tụt hậu so với việc thu thập dữ liệu.
- Công chúng có thể yêu cầu lực lượng cảnh sát địa phương minh bạch về các đợt triển khai nhận diện khuôn mặt và thực tiễn lưu trữ, đồng thời nêu mối quan ngại trực tiếp với ICO nếu các biện pháp bảo vệ có vẻ chưa đầy đủ.
Khi nhận diện khuôn mặt trở thành một bộ phận thường trực hơn trong hoạt động trị an của Vương quốc Anh, sức mạnh của quản trị dữ liệu, không chỉ độ chính xác kỹ thuật, sẽ quyết định liệu công nghệ này có giành được lòng tin lâu dài của công chúng hay không.




