海内外人脸识别产业的治理经验总结

海内外人脸识别产业的治理经验总结

最佳答案 匿名用户编辑于2024/08/02 10:15

中国对人脸识别治理呈现出多部法律交叉、软法硬法共治的格局。

一、美国人脸识别的治理经验

(一)美国人脸识别治理的立法美国在人脸信息保护上采用的是通过专项立法进行保护的模式,侧重隐私权保护。在联邦层面,尽管已有若干法律提案,但目前还无统一法律规范人脸信息的收集和使用。相形之下,各州对人脸识别产业的规制走在联邦的前列,呈现“拼凑式”的立法特点,其中较为突出的是伊利诺伊州和加利福尼亚州。伊利诺伊州的《生物信息隐私法案》(IllinoisBiometric Information Privacy Act,以下简称“BIPA”)是美国境内第一部规范生物识别信息的法律,并且由此催生Facebook 生物识别信息隐私权诉讼等集体诉讼案件;加利福尼亚州接连颁布的《加利福尼亚州消费者隐私法》(TheCalifornia Consumer Privacy Act,以下简称“CCPA”与《加州隐私权利法案》(California Privacy Rights Act,以下简称“CPRA”)同样也影响深远。总体而言,各法案内容主要涉及以下三方面:第一,以限制处理人脸信息为核心,给予数据生命周期的强化保护。当私人实体在采集、存储、使用与销毁生物信息过程中,应严格遵守合法权源等义务、处理必要性等原则。第二,注重信息披露、外部问责和监督机制。11第三,在治理人脸识别技术时避免将算法偏见、自动化决策负面影响纳入考量。

(二)美国人脸识别治理的典型案例1.谷歌用户起诉谷歌违反BIPA 2016 年 3 月,用户向谷歌提起集体诉讼,认为谷歌对用户在“谷歌照片”中上传的照片进行分析并建立面部模型,既没有公布收集用户生物识别信息的政策,也未获得用户的书面同意,违反了 BIPA 的规定。2019 年1 月,法官以原告无法证明因谷歌公司的行为造成“具体损害”而驳回了原告起诉。 2. Rosenbach v. Six Flags Entertainment Corp. 2017 年 12 月,伊利诺伊州一位市民因其儿子办理六旗主题公园(Six Flags)的季卡时被要求提供指纹信息而向法院提起诉讼,认为六旗主题公园既没有公布收集用户生物识别信息的政策,也未获得用户的书面同意,违反了BIPA的规定。伊利诺伊州上诉法院判决认为,原告未能证明合法权利受到损害,未支持原告的诉讼请求。伊利诺伊州最高法院在 2019 年 1 月推翻了原审法院的判决,认为生物特征隐私是一项基本的民事权利,个人无需证明受到实际损害就可起诉自身权利受到侵害。

3.多名用户针对 Facebook 的图片标签功能提起集体诉讼 2016 年 5 月,多名用户针对Facebook 的图片标签功能提起集体诉讼,认为 Facebook 未经用户同意收集用户生物识别信息,并存储在 Facebook 面部识别数据库中。只要用户上传照片,Facebook 的系统就会自动分辨出镜头中的面孔与之前上传照片中的人脸匹配,最后鉴别出个人身份。2019 年 8 月,美国第九巡回上诉法院驳回了Facebook要求撤销集体诉讼的请求,将该案退还给旧金山地方法院进行审理。案件最终达成和解协议,Facebook 将向符合条件的伊利诺伊州用户支付 5.5 亿美元,并支付原告的诉讼费。4.Snap Inc.公司违规收集个人生物特征信息2022 年 9 月,在伊利诺伊州,针对视频通讯应用软件Snapchat 违规收集用户生物特征信息的集体诉讼案(Boone, et al. v. Snap Inc.案)初步达成了庭外和解(最高可达3500万美金赔偿、波及超 35 万人的和解动议)。在这起集体诉讼中,Snap Inc. 被指控违反了BIPA。原告称,SnapInc. 的隐私政策(Privacy Policy)中没有说明用户的面部信息会被收集,而且公司在没有得到用户书面授权的情况下,通过用户使用滤镜和特效镜头扫描了用户人脸。作为被告的SnapInc.虽然选择庭外和解,并同意支付最高3500 万美元的和解费用,但不接受以上任何一项指控。Snap Inc.表示:“软件在使用镜头时不会收集可用于识别特定人员或进行面部识别的生物特征数据,例如,镜头可将眼睛或鼻子识别为面部的一部分,但不能将眼睛或鼻子识别为属于任何特定的人。”同时还表示,镜头功能使用的数据不会发送到他们的服务器,而是保留在用户的设备上,因此公司不应在BIPA管辖之列。

二、欧盟人脸识别的治理经验

(一)欧盟人脸识别治理的立法欧盟对于人脸信息保护采取综合立法保护模式,初期以《一般数据保护条例》(以下简称“GDPR”)中生物信息保护为核心,近期则延伸到人脸识别应用人工智能算法上。与美国不同,欧盟尝试着在区分人脸识别产业中不同主体的基础上,采取差异化的义务与责任规制。例如,《关于人脸识别的指南》分别对开发和销售人脸识别技术、私营实体使用人脸识别技术两种情形进行指引;作为全世界第一部通过议会程序、专门针对人工智能的综合性立法,《人工智能法案》分别规定高风险 AI 系统提供商、高风险AI 系统用户的义务;《欧盟人工智能责任指令》区分高风险AI 系统提供者和用户的证据、因果关系推定的规则。

总体而言,欧盟对人脸识别产业保持非常谨慎的态度,对其设置了多重限制,包括但不限于(1)使用目的和使用场景的限制:人脸识别技术的使用只能在受控环境中进行验证、认证或分类;(2)数据处理的限制:数据处理的合法性,要求获得同意、透明、公平、数据最小化、存储时间有限;(3)数据准确性的限制;(4)数据安全的限制;(5)组织流程的限制:企业应设立内部审查委员会和数据安全保护官(DPO),定期开展数据影响评估,以评估、批准涉人脸识别数据的处理活动。 此外,虽然没有直接针对人脸识别技术开发的规定,但人脸识别技术被《人工智能法案》确定为高风险AI 系统,《人工智能法案》从高风险 AI 系统应符合的标准和系统提供商的义务两个维度,提出对高风险AI 系统技术要求和组织措施:强制性的风险管理系统、高质量数据训练集、技术文件和记录保存、明确的透明度、确保能对系统进行人为监督、确保 AI 系统能够达到适当的准确性、鲁棒性和网络安全、售后监控。

根据目前公布的最终版法案,AI 工具将依照本身技术特性,按照风险等级匹配监管规则,其中值得一提的是《人工智能法案》将严格禁止对人类安全具有不可接受风险的人工智能系统(Unacceptable risk AI),例如公共场合的“实时”或“事后”的远程生物识别系统、使用敏感特征(如性别、种族、民族等)的生物识别分类系统、从互联网或闭路电视录像中无目标地抓取面部图像以创建或扩展面部识别数据库的人工智能系统、通过分析先前犯罪行为,试图预测未来非法活动的预测性警务系统,以及在执法、边防、工作场所和教育机构等领域中用于推断自然人的情绪识别系统等。

上述明令禁止的内容中,禁止使用生物识别系统这一条文备受争议。拥有人脸与生物辨识技术的AI 公司可以通过社交媒体或电视影像对民众的外观信息进行大规模搜集与分析,严重威胁了个人隐私;面部识别技术甚至可以作出种族定性,可能危及有色人种或弱势少数民族公民的个人自由。最终版《人工智能法案》禁止出于执法目的在公共场所使用“实时”远程生物识别系统,除非使用该系统对于以下目的之一必须的:(1)寻找绑架、贩卖或性剥削的受害者,以及失踪人员;(2)防止对于生命或身体安全的特定的、重大的和紧迫的威胁或恐袭;(3)出于调查、检控或执行惩罚的目的定位或识别严重犯罪的嫌疑人。2024 年 3 月 13 日,欧盟议会以523 票赞成,46票反对和 49 票弃权的压倒性票数通过了《人工智能法案》。该法案是世界上“第一部”针对人工智能的全面且具有约束力的法规,这一里程碑式法案的通过,有助于欧盟在监管人工智能方面走在世界的前列,即使《人工智能法案》的管辖范围只能覆盖欧盟成员国,但其针对人工智能监管的规范却可以成为其他国家的参考。由是观之,如欧盟《人工智能法案》通过,该法案或许将同欧盟《一般数据保护条例》(GDPR)一样,影响世界各国家或地区的立法和实践。

(二)欧盟人脸识别治理的典型案例1. 案例一:收集人脸信息应符合最小必要性原则2019 年 8 月瑞典数据保护机构对Anderstorps 中学做出反了 GDPR 第五条规定的“数据处理最小必要性原则”和第六条规定的“数据处理合法依据”,具体体现在两个方面:一是该中学收集、处理学生面部特征信息所取得的同意并非学生及其家长自由作出的。因为学生要在学校接受教育,学校与学生及其监护人处于明显不平等的地位,在此情况下学校征得的同意违背了 GDPR 第七条规定的“同意须为自由作出(freely given)”这一要求。二是该中学收集的信息类别不符合最小必要性原则。为实现考勤这一目的,学校本可以采取其他更为保护学生个人信息的方式进行,且学校所收集的学生面部特征信息并不是 GDPR 第五条第一款要求的“为了实现数据处理目的而适当的、相关的和必要的”,因而该学校违反了 GDPR 所要求的最小必要性原则。2.案例二:处理公开的人脸信息应获得同意法国的数据保护机构——国家信息与自由委员会(CNIL)向美国 Clearview AI 开出了 2000 万欧元的罚单,指控其违反了 GDPR。 Clearview AI 从许多网站包括社交媒体上收集照片。它收集所有可在这些网络上直接访问的照片(即无需登录账户即可查看的照片)。图片也从所有平台上的在线视频中提取。因此,该公司已经在全球范围内收集了超过200 亿张图片。由于这种收集,该公司在市场上以搜索引擎的形式访问其图像数据库,在其中可以用照片搜索一个人。该公司向各国执法当局提供这项服务,以确定犯罪者或受害者。为了使人脸识别技术达到根据照片就可以找到一个人的效果,该公司建立了一个“生物识别模板”,即一个人的身体特征(在这种情况下是面部)的数字表示。这些生物识别数据非常敏感,因为它们与我们的身体身份(我们是什么)有关,使我们能够以独特的方式识别自己。然而,绝大多数图像被收集到搜索引擎的人都不知道这个特征。

2020 年 5 月,CNIL 收到个人对ClearviewAI 的人脸识别软件的投诉,并展开调查。2021 年5 月,隐私国际协会也就这一问题向 CNIL 发出警告。CNIL 进行的调查显示,Clearview 有几个违反RGPD的行为:1.非法处理个人数据(违反GDPR 第6 条),因为生物识别数据的收集和使用没有法律依据;2.未能以有效和令人满意的方式考虑到个人的权利,特别是对其数据的访问请求(违反 GDPR 第 12、15 和17 条)。2021 年 11 月 26 日,CNIL 主席决定向ClearviewAI 发出正式通知:1.在没有法律依据的情况下,停止收集和使用法国境内人员的数据;2.为个人权利的行使提供便利,并满足删除的要求。 Clearview AI 原本有两个月的时间来遵照监管要求调整其行为,并向 CNIL 说明其理由。然而,它并没有对这份正式通知作出任何回应。因此,CNIL 限制委员会决定根据GDPR 第 83 条,对其进行最高2000 万欧元的经济处罚。

三、中国人脸识别的治理经验

中国对人脸识别治理呈现出多部法律交叉、软法硬法共治的格局。一方面,尽管《民法典》《个人信息保护法》《网络安全法》《消费者权益保护法》分别从隐私权、个人信息权益、消费者权益、合同权利等不同维度对人脸信息予以保护,但就人脸识别的治理,目前尚无统一的法律规范。另一方面,《信息安全技术 远程人脸识别系统技术要求》《信息安全技术 人脸识别数据安全要求》《公共安全重点区域视频图像信息采集规范》《公共安全人脸识别应用图像技术要求》等国家标准、行业规范相继出台,凸显了软法先行的特点。

中国人脸识别技术和应用发展不断成熟,需要技术提供者、产品/服务提供者、服务应用者共建一个良性的生态治理环境,虽然中国目前尚未开展生态治理工作,但在近期新出台的规章中体现了未来生态治理的趋势。国家网信办、工业和信息化部、公安部联合发布《互联网信息服务深度合成管理规定》,将深度合成服务提供者和技术支持者都纳入到了监管对象中,并且强化深度合成服务的使用者与应用程序分发平台这类主体的信息安全责任义务。

参考报告REPORT

人脸识别产业法律治理研究报告.pdf

人脸识别产业法律治理研究报告。人脸识别技术是对静态或视频中的人脸图像进行特征提取与分类,从而用于个人身份鉴别、验证与分析的当代信息技术。作为最广泛使用的生物识别技术之一,人脸识别技术以数据为体、以人工智能算法为用、以人类自身为对象,具有不可复制性、非接触性、可扩展性、快速性、多维性等优势,目前已与安防、金融、医疗、支付、教育、文娱等行业深度融合,不但推动链接大数据与人工智能的新型产业悄然成型,而且为我国数字经济与社会发展带来了新机遇。在人脸识别产业突飞猛进的同时,人脸识别技术滥用的风险也在不断加剧,给个人、组织的合法权益保护以及国家安全带来巨大挑战。随着生成式人工智能时代的来临,人脸信息被广泛...

我来回答
分享至