澳大利亚发布人脸识别技术隐私风险评估指南

文摘   2024-11-20 20:23   北京  
2024年11月19日,澳大利亚信息保护办公室发布了《面部识别技术:评估隐私风险的指南》。根据该指南,面部识别技术用于身份识别,涉及收集个人的面部数字图像,并提取其独特特征以生成生物识别模板,然后将该模板与数据库中的模板进行比较,从而识别个人。

根据《隐私法》,生物识别模板和生物识别信息属于敏感信息。敏感信息享有的隐私保护程度高于其他个人信息。 企业必须采取合理措施,保护其所持有的个人信息,防止滥用、干扰和丢失,以及未经授权的访问、修改和披露。对于考虑使用面部识别技术的企业而言,最佳做法是一开始就进行隐私影响评估,以识别和应对对个人隐私的任何影响。这将有助于企业从一开始就融入良好的隐私保护实践。
必要性与合理性:面部识别技术仅应在必要且合理的情况下使用,并且当目的无法通过隐私侵扰程度较低的方式合理实现时方可使用。企业应仔细考虑其带来的利益是否明显大于对个人隐私构成的风险。
同意与透明度:企业需要以公开和透明的方式管理个人信息。同时,企业需要主动向个人提供充分的信息,以便他们能够就收集其生物识别信息作出有意义的同意。
准确性、偏见与歧视:企业需要确保用于面部识别技术的生物识别信息是准确的,并采取措施解决任何潜在的偏见风险。
治理与持续保障:企业需要制定明确的治理安排,包括成文的操作规程和程序,以最大限度地降低隐私风险。这些安排应得到切实执行、明确传达并定期审查。
以下为全文:
本指南为考虑在商业或零售环境中使用面部识别技术(FRT)的私营部门组织提供了一般性考虑。它并未涵盖与FRT使用相关的所有隐私问题和义务,而是提供了根据《澳大利亚隐私原则》(APPs)制定的关键原则信息,这些原则在考虑使用FRT时特别相关。组织应参考本指南以及《1988年隐私法》(Cth)和《澳大利亚隐私原则指南》。
要点
FRT涉及收集个人的面部数字图像,并将其独特特征提取为生物识别模板。然后,将该生物识别模板与一个或多个预先提取的生物识别模板进行比较,以进行面部验证或识别。
  • 面部验证是指“一对一”匹配。它涉及判断一张面部是否与单个生物识别模板匹配。
  • 面部识别是指“一对多”匹配。它涉及判断一张面部是否与数据库中的任何生物识别模板匹配。
根据《隐私法》,用于自动验证或识别目的的生物识别模板和生物识别信息被视为敏感信息。敏感信息通常根据《隐私法》享有更高水平的隐私保护。组织必须采取合理措施,保护其持有的个人信息免受滥用、干扰和丢失,以及未经授权的访问、修改和披露。
对于考虑使用FRT的组织而言,最佳做法是进行隐私影响评估(PIA),以从一开始就识别潜在的隐私影响,并实施建议来管理、最小化或消除这些影响。这将有助于确保根据组织在APP 1下的义务,从一开始就嵌入设计隐私的方法。
作为这种设计隐私方法的一部分,预期将探讨支持在使用FRT时适当使用敏感信息的关键原则,包括:
  • 必要性和相称性(APP 3)——仅当在特定情况下必要且相称时,且当目的无法通过隐私侵扰程度较低的方式合理实现时,才可收集用于FRT的个人信息。
  • 同意和透明度(APP 3和5)——需要主动向个人提供充分的通知和信息,以便他们能够就收集其信息提供有意义的同意。
  • 准确性、偏见和歧视(APP 10)——组织需要确保FRT中使用的生物识别信息是准确的,并需要采取措施解决任何偏见风险。
  • 治理和持续保障(APP 1)——决定使用FRT的组织需要制定明确的治理安排,包括有效实施的隐私风险管理实践和政策,并确保它们得到定期审查。
什么是面部识别技术?
FRT是通过数字图像识别或验证个人的过程。FRT涉及收集和使用生物识别信息(即面部数据)。
根据《隐私法》,用于生物识别验证或识别的生物识别模板和生物识别信息被视为敏感信息。敏感信息是个人信息的一个子集,通常享有更高水平的隐私保护。
在使用FRT时,会从个人的面部提取独特特征到生物识别模板中,并与一个或多个预先提取的生物识别模板进行比较。
面部验证和识别
通常,FRT可用于完成两项任务:验证或识别。
  • 面部验证是指“一对一”匹配。它涉及判断一张面部是否与单个生物识别模板匹配。例如,iPhone Face ID。
  • 面部识别是指“一对多”匹配。它涉及判断一张面部是否与数据库中的任何生物识别模板匹配。面部识别越来越多地被执法机构用于通过比较数据库中的面部来识别未知的犯罪嫌疑人。
在面部识别系统中,个人不需要从正在处理的具体信息中被识别出来即可被视为“可识别”。如果个人的面部图像在数据库中与其他图像可区分,则该个人可被识别。
隐私管理——管理和减轻风险
FRT显著干扰了个人的隐私,特别是实时FRT对个人的隐私具有高度侵扰性。这意味着,如果组织决定使用FRT,则在进行PIA时的隐私影响分析以及组织的合规检查中,将会识别出负面的隐私影响,并且需要对其进行管理或减轻。
组织应考虑以下原则,以确定在特定情况下使用FRT是否适当,包括:
  • 设计隐私
  • 必要性和相称性
  • 同意和透明度
  • 准确性和偏见
  • 治理和持续保障
这并不是一个详尽的列表,并不打算涵盖组织应认为与其情况相关的所有相关考虑因素。
采用设计隐私的方法(APP 1)
鼓励组织在使用FRT时采用“设计隐私”的方法。[3]隐私影响评估(PIA)将支持组织灌输这种方法并履行其义务。
根据APP 1.2,进行PIA被视为确保组织履行其隐私义务的合理步骤。
PIA是对项目进行的系统评估,用于识别项目可能对个人隐私产生的影响,并提出管理、最小化或消除这种影响的建议。社区对FRT相关的隐私风险存在非常真实的担忧。PIA展示了组织对个人隐私和其他相关人权的承诺和尊重。
本指南突出了组织在确定是否使用FRT以及完成PIA之前应考虑的一些关键隐私考虑因素。
在使用FRT之前进行PIA
受《隐私法》监管的组织应对涉及敏感信息(如FRT)的项目进行PIA。澳大利亚信息专员办公室(OAIC)已确定了在对新项目或更新项目进行PIA时应考虑的10个步骤。有关每个步骤的更多信息,请参阅OAIC的PIA指南。
必要性和相称性(APP 3)
仅当对于组织的一个或多个功能或活动而言合理必要时,才可收集用于FRT的个人信息。[5]合理必要性是基于一个客观测试,即一个充分了解情况的合理人是否会同意收集个人信息是必要的。
在确定收集个人信息是否对于某项功能或活动而言合理必要时,组织应考虑:
  • 收集个人信息的主要目的
  • 个人信息将如何在组织的功能或活动中被使用,以及
  • 组织是否可以在不收集该个人信息或收集较少个人信息的情况下执行该功能或活动。
组织有责任证明收集信息是合理必要的。不应仅依赖FRT的可用性、便利性或可取性来确立收集信息的必要性。
在确定使用FRT是否必要时,以下因素将具有相关性:
  • FRT系统在解决相关活动或行为方面的适用性
  • 可用于解决相关活动或行为的替代方案
  • 使用FRT系统与所实现的成果是否相称。组织需要权衡收集敏感信息和持有这些信息对隐私的影响,与使用FRT系统所带来的好处。
FRT的替代方案
为了监测安全和安保问题,FRT的替代方案可能包括:
  • 高质量的闭路电视监控
  • 部署安保人员,包括隐蔽安保人员
  • 培训员工处理安全和安保问题,以及
  • 与执法机构紧密合作。
在评估使用FRT是否相称时,组织应仔细考虑其好处是否明显超过对个人隐私和其他人权构成的风险。例如,如果组织在商业或零售环境中使用FRT来减轻或防止对客户健康、安全和安保的严重威胁,它必须能够证明其使用与已识别的风险相称。
组织应定期考虑使用FRT的好处是否已实现,以及是否仍然需要使用该技术,包括是否出现了任何预期的隐私风险。必须定期审查技术的使用,并采取必要步骤,确保实践与评估结果一致。
组织应考虑
  • 收集生物识别信息对于执行特定功能或活动而言是否合理必要?“合理必要”取决于对隐私的干扰是否与一个正当目标相称。需考虑的因素包括:收集信息的主要目的是什么?生物识别信息在执行功能或活动时将如何被使用、存储和保护?你是否可以在不收集生物识别信息的情况下执行该功能或活动?目的是否可以通过侵入性较小的方式实现?你是否考虑了其他替代方式?你是否已经确定并评估了好处和隐私风险?要实现的好处是否明显超过隐私风险,为什么?
  • 使用FRT是否有明确的公共利益?例如,为了减轻或防止对公共健康或安全的严重威胁。
  • 个人在这种情况下是否会合理地预期使用FRT?使用FRT是否会导致不公正的负面影响,如不公正歧视?
同意和透明度(APP 3和5)
同意
收集FRT中使用的生物识别数据等敏感信息,通常需要获得同意,但有一些有限例外。[8]
为了提供有意义的同意,需要满足某些要素。这些包括:
  • 个人在给予同意前已充分了解情况
  • 个人自愿给予同意
  • 同意是当前和具体的,以及
  • 个人有理解和传达其同意的能力。[9]
FRT的性质意味着,通常不切实际从可能被FRT捕获生物识别信息的个人那里获得真正的、明确的同意。仅仅在场所内张贴关于使用FRT的标识或通知,通常不足以表明个人已同意使用这种技术。这是因为该信息是敏感信息,且同意的四个要素都不太可能得到满足。需要进一步通知,以确保可以获得知情同意。这些在下文详述。
在使用FRT时遵守同意四个关键要素的提示
商业组织在使用FRT之前,必须考虑与同意相关的以下事项。
知情同意
在个人进入场所之前,必须告知他们将对其面部进行拍照。必须告知个人,将从该图像中生成生物识别数据,并将其与包含其他图像的数据库进行比较,以确定是否存在匹配。你必须告知个人,如果找到匹配项,将采取哪些行动。
自愿同意
你必须确保个人在面部被拍照之前有真正的机会提供或拒绝同意。
当前和具体同意
你必须在收集个人信息时获得个人对收集、使用或披露其个人信息的同意。
有能力的同意
你可以假定个人有能力同意,除非有因素让人怀疑其能力。你需要建立一个系统,考虑到你提议扫描其面部的客户的年龄、残疾和语言技能等因素。


默示同意与面部识别技术的隐私保护
默示同意指的是在特定情境下,根据个体和组织的行为,可以合理地推断出同意的情况。通常,在收集包括生物识别信息在内的敏感客户信息时,不应依赖默示同意。生物识别信息的错误处理或不当使用可能对个体或其关联者产生不利影响,还可能导致羞辱、尴尬或损害个体的尊严。[10]
选择退出机制是一种默示同意的形式。仅在非常有限的情况下,才适合从选择退出机制中推断出同意。[11]
《隐私法》第16A条包含了一些有限的例外情况,即允许组织在未经同意的情况下收集此类信息。然而,这些例外情况高度具体,且仅限于特定情形。组织在依赖这些例外情况使用面部识别技术(FRT)之前,需要仔细评估自身是否符合这些例外的标准,并且作为最佳实践,应确保记录这一考量过程。[12]
组织应考虑以下问题:
  • 你将如何保持透明并向个体提供通知,以确保他们能够做出知情同意?
  • 你是否已根据APP 5.2的要求向个体提供了所需信息?
  • 你将如何告知个体,他们的面部图像可能或将会被纳入FRT系统的参考数据库,或受其影响?
  • 个体是否有便捷的途径对生物识别信息的收集和使用提出投诉或疑问?你的隐私政策应说明个体如何提出投诉。
  • 你是否考虑了同意的四个关键要素?
  • 如何从有特殊需求的个体(如非英语背景的个体和儿童)那里获得同意?
  • 如果生物识别信息来源于第三方,该第三方是否合法收集了这些信息,并有权向你披露?
  • 如果个体不同意收集其生物识别信息或撤回同意,是否有替代流程可供使用,且不会对个体造成不利影响?
透明度
作为重要的透明度步骤,APP 5要求组织在收集个人信息时,确保个体了解某些事项。这一点至关重要,因为FRT涉及许多复杂性,可能影响个体理解其个人信息如何被收集和处理的能力。
《隐私法》要求组织以开放和透明的方式管理个人信息,并采取合理步骤根据APP 5提供通知。[13]这增强了组织对其个人信息处理实践的责任感,同时也有助于提升社区对这些实践的信任和信心。
收集个人信息的组织必须采取合理步骤,要么通知个体某些事项,[14]要么确保个体了解这些事项。[15]所需的合理步骤取决于具体情况,但在收集敏感信息(如FRT中的生物识别信息)以及收集行为可能对个体造成不利影响时,可能需要更严格的步骤。[16]
组织需要确保个体对其个人信息,尤其是与其相关的敏感信息的处理方式有知情权、选择权和控制权。这确保了个体能够就是否向组织提供其个人信息做出明智的决定。[17]
准确性、偏见与歧视(APP 10)
准确性
组织有义务采取合理步骤,确保收集、使用和披露的个人信息是准确、最新、完整且相关的。[18]
组织必须采取的合理步骤取决于具体情况,包括:
  • 个人信息的敏感性
  • 持有个人信息的组织的性质
  • 如果不能保证个人信息的质量,可能对个体产生的不良后果。在收集、使用或披露“敏感信息”(如FRT中使用的生物识别数据)时,需要采取更严格的步骤。
确保准确性的合理步骤
组织应考虑为确保准确性而需要采取的合理步骤。这些步骤取决于具体情况,但可能要求组织:
  • 采取措施确保参考数据库由准确且最新的信息组成
  • 对准确性进行试验和定期测试
  • 在数据质量实践方面尽到尽职调查义务
  • 清晰传达FRT系统在准确性方面的任何局限性
FRT存在固有的准确性风险。组织必须制定流程来检查FRT系统预测的正确比例。如果FRT系统不够准确,可能导致:
  • 漏报(假阴性)——未能识别出面部在参考数据库中的个体
  • 误报(假阳性)——将两个不同个体的面部匹配为同一人
偏见与歧视
使用FRT系统的另一个风险是内置的对某些人口群体的偏见和歧视,这可能导致不利影响和不公平的结果。即使FRT系统高度准确,但训练数据可能反映了过去的偏见和歧视,这取决于所使用的数据。如果组织正在使用或设计FRT系统,必须确保考虑到这一点。
依赖第三方托管的FRT系统的组织必须自行进行尽职调查,以管理与不准确、偏见和歧视相关的风险。例如,组织应确保第三方托管的FRT系统已经过严格测试,并监测是否存在不准确、偏见和歧视的证据。
组织应考虑
  • 你是否采取了适当且严谨的步骤来检查FRT系统是否产生了准确的结果?
  • 你制定了哪些策略来管理和减轻与假阴性和假阳性相关的风险?
  • 你对FRT的准确性进行了哪些尽职调查?例如,如果你依赖第三方的FRT系统,你是否已了解其技术有效性和统计准确性?
  • 在使用FRT系统之前,你是否已实施措施来减轻对不同人口群体的偏见、歧视和不公平待遇的风险?
问责制与持续保证(APP 1)
组织需要采取合理步骤,实施与其功能或活动相关的实践、程序和系统,以确保遵守APPs和任何具有约束力的注册APP代码。[19]除了进行隐私影响评估(PIA)外,这还包括:
  • 在信息收集、使用、披露、存储、销毁和去标识化的每个阶段,制定识别和管理隐私风险的程序
  • 建立清晰且稳健的治理机制,以确保遵守APPs,如指定隐私官员并定期向组织的治理机构报告
  • 定期对员工进行关于APPs如何适用于组织及其根据APP 1.2制定的实践、程序和系统的培训,并发布信息公报
  • 对经常处理个人信息的员工进行适当的监督,并加强对组织APP 1.2实践、程序和系统的执行
  • 制定一个主动审查和审计计划,以评估组织隐私政策的充分性和时效性,以及根据APP 1.2实施的实践、程序和系统的充分性和时效性,包括处理咨询和投诉的程序。[20]
组织应能够证明已采取这些步骤,并且实践、程序和系统会定期接受审查和更新。
政策与程序中的FRT主题
在FRT的背景下,政策与程序中涉及的主题应包括,但不限于:
  • FRT系统如何收集、使用、持有和披露个人信息
  • 可使用FRT系统的情形
  • 对工作人员访问FRT系统和参考数据库的控制
  • 将图像纳入参考数据库以及对其进行审查的流程
  • 评估真阳性和假阳性的流程
  • 任何收集到的生物识别信息的保留和销毁协议
  • 处理投诉的流程
  • 对相关工作人员的培训要求
  • 审查FRT系统有效性并实施相关政策的系统

组织还需要制定清晰明确且最新的隐私政策,说明其如何管理个人信息,例如使用面部识别技术(FRT)收集的生物识别信息。[21]该政策需定期审查和更新,以确保准确反映组织的信息处理做法,并且便于个人理解和查阅。
组织应考虑以下方面:
您已制定哪些治理安排?例如指定隐私专员并定期向组织的治理机构报告。
如何评估隐私风险管理做法和政策的有效性?
您是否制定了明确的流程,以确保您根据法定义务处理个人和敏感信息?
您是否为员工提供有关隐私、风险管理及其他做法和政策的培训?培训应记录在案并定期举行,以使员工了解最新的隐私问题。
您是否明确规定了员工应如何处理个人和敏感信息?
是否存在报告机制,以确保员工能够及时了解做法和政策的变更?
您是否定期审查和更新隐私政策,以确保其反映您的信息处理做法?
对面部识别技术(FRT)是否有足够的人力控制或监督?
您是否定期对使用FRT的有效性和必要性进行审计?
考虑到FRT快速发展的步伐,隐私风险管理做法和政策是否具有灵活性和适应性,以应对技术的变化?
您是否制定了数据泄露准备和响应计划,以便在发生网络安全事件时可以依靠?如果您依赖第三方托管的FRT系统,请考虑谁将负责满足法定要求。例如,如果生物识别信息由双方共同持有,那么在发生数据泄露时,谁将负责遵守《应报告数据泄露方案》和处理投诉?
是否有流程允许个人轻松访问和更正其个人信息?您必须在请求提出后的合理期限内对更正请求作出回应。在大多数情况下,合理期限不会超过30个自然日。如果您依赖第三方托管的FRT系统,您是否已获得足够的信息来为您的隐私风险管理做法和政策提供依据?

 

清华大学智能法治研究院
发布清华大学法学院、清华大学智能法治研究院在“计算法学”(Computational Law)前沿领域的活动信息与研究成果。
 最新文章