Ничего личного. Когда настанет звёздный час технологий распознавания лиц
Распознавание лиц не приживается в странах с высокими стандартами приватности. Во всех остальных технология со временем будет дешеветь, а население будет «убеждаться» в ее необходимости. Эксперты проекта «Сетевые свободы» международной правозащитной группы «Агора» исследовали степень проникновения технологии facial recognition.
Распознавание лиц (facial recognition, FR) — это метод компьютерной идентификации или подтверждения личности по цифровому образу. Для этого система выделяет отличительные детали лица человека, как правило, это расстояние между глазами, глубина глазниц, расстояние от лба до подбородка, размер и форма подбородка, скул, губ, ушей и т.д. После информация переводится в математический вид, а полученный таким образом «отпечаток лица» уже можно сравнивать с данными об изображениях, имеющихся в какой-либо базе.
Сегодня распознавание лиц используется для разблокировки смартфонов, авторизации в приложениях, организации цифровых фотоальбомов, оплаты проезда в общественном транспорте, установления личности при обращении за государственными или банковскими услугами, пересечения границ, организации пропускного режима на предприятиях, расследования преступлений, поиска пропавших граждан.
В то же время, отмечают эксперты «Сетевых свобод», с помощью алгоритмов нейронных сетей власти разных стран контролируют перемещения горожан, следят за мирными протестующими и преследуют дискриминируемые меньшинства.
Распознай меня, если сможешь
Эксперты разделяют распространение facial recognition в России на три этапа. Первый — это подготовка, когда с 2001 по 2015 год происходила установка камер и создавались первые программные комплексы.
Второй — с 2016 по 2018 годы, когда велось тестирование, технология активно апробировалась в рамках развития городских программ общественной безопасности и подготовки к проведению международных спортивных соревнований. Например, в 2016 году на рынок вышло сразу несколько веб-сервисов, предлагающих за небольшую плату поиск пользователей «ВКонтакте» по фотографии.
«За €5 можно было не только получить возможность отправлять до 300 запросов в месяц, но и удалить собственную личность из результатов выдачи», — вспоминают юристы. Один из самых известных примеров — компания NtechLab, основанная 26-летним выпускником Московского университета Артемом Кухаренко. Именно тогда она официально представила приложение FindFace — веб-сервис, предлагающий искать людей в социальной сети «ВКонтакте» по их фотографиям. В мае 2016 года число посетителей сервиса достигло 1 млн человек, месячная аудитория «ВКонтакте» к тому времени превысила 46 млн пользователей.
В те же годы технология распознавания лиц начала использоваться для выявления футбольных фанатов, состоящих на учете МВД. Сегодня АПК «Визирь» от компании «ЦРТ» установлен на 16 крупнейших стадионах и ледовых аренах страны. По словам самих разработчиков, система позволяет обеспечить видеоконтроль доступа и идентификацию посетителей при проходе через турникеты, при посещении касс, регистрации и оформлении входных документов.
Начиная с 2019 года и по настоящее время идет третий этап развития технологии — унификация протоколов и интеграция разрозненных сетей в единое пространство. Та же NtechLab в 2020 году получила инвестиции в сумме более 1 млрд рублей от Российского фонда прямых инвестиций (РФПИ) и ряда фондов Ближнего Востока. Алгоритмы FindFace пригодились в пандемию, так как программа научилась распознавать лица в масках и контролировать правильность их ношения. В планах — внедрение системы в российских регионах при поддержке госкорпорации «Ростех».
К 2020 году в 40 российских регионах уже действовала программа «Безопасный город», включающая использование FR. Например, распознавание лиц активно внедряется в Москве и Московской области, Петербурге, Рязанской, Саратовской, Нижегородской, Челябинской, Тюменской, Кемеровской областях, ХМАО, Камчатском и Приморском краях, а также в Крыму.
Полная ЕБС
Отдельным сегментом, где при активной поддержке государства активно используются технологии распознавания лиц, являются банки. «Новый проспект» уже писал о том, что государство лоббирует сбор биометрических данных. Цифровая платформа, которая позволяет получать ряд услуг при помощи биометрических данных пользователя, Единая биометрическая система (ЕБС), существует с 2018 года.
Летом 2020 года Альфа-Банк открыл в Москве первое отделение, в котором клиентов идентифицируют по биометрическим данным: «Клиенту достаточно войти в офис, и система передаст сотруднику всю важную информацию: как зовут клиента, какими сервисами банка пользуется, с какой проблемой пришел, что ему может быть интересно». Сбербанк уже предлагает подключить распознавание по лицу онлайн. Весной 2021 года правительство РФ разрешило вузам использовать ЕБС для проведения промежуточной аттестации дистанционно.
А есть ли норма?
Эксперты отмечают, что автоматическое распознавание лиц — сравнительно новая технология, а потому международным правом напрямую не урегулированная. Однако уже существующие договоры устанавливают общие критерии, которым она в любом случае должна соответствовать.
Например, в 2020 году Комитет по правам человека ООН высказался о распознавании лиц, отметив связь свободы собраний с правом на неприкосновенность частной жизни и указав, что эти права могут быть нарушены, например, с помощью распознавания лиц и других технологий, позволяющих идентифицировать отдельных участников в толпе.
В Европе базовым документом, регулирующим в том числе и использование технологии распознавания лиц, является Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года (Конвенция 108), которую Россия ратифицировала в 2013 году. Аналитики «Сетевых свобод» отмечают, что с тех пор был принят протокол, которым Конвенция 108 была серьезно обновлена, чтобы соответствовать требованиям времени (так называемая Конвенция 108+), однако этот протокол Россия до сих пор не ратифицировала, хотя и подписала в 2018 году.
«Тем не менее даже в исходном тексте 1981 года достаточно норм, позволяющих оценивать автоматическое распознавание лиц, — отмечает к.ю.н., руководитель «Сетевых свобод» Дамир Гайнутдинов. — Конвенция 108 начинает с того, что определяет персональные данные как любую информацию об определенном или поддающемся определению физическом лице. Статья 6 Конвенции 108 предусматривает, что персональные данные, касающиеся расовой принадлежности, политических взглядов или религиозных или других убеждений, а также здоровья или половой жизни (так называемые чувствительные персональные данные), не могут подвергаться автоматизированной обработке, если внутреннее законодательство не устанавливает соответствующих гарантий».
28 января 2021 года Комитет 108 принял руководящие принципы по распознаванию лиц. Согласно документу, биометрические данные относятся к категории особо чувствительной информации, а их обработка признается потенциально угрожающей частной жизни. Среди примеров непропорционального использования распознавания лиц Комитет 108 приводит применение этой технологии для якобы обеспечения безопасности школ и других общественных зданий, если существуют альтернативы.
В Великобритании полиция делала попытки применить автоматическое распознавание лиц. Эти действия привели к судебному делу Бриджес против главного констебля полиции Южного Уэльса, в котором валлийский активист требовал признать незаконными поездки по городу полицейского фургона с камерами. Апелляционный суд признал существование гарантий, связанных с применением распознавания лиц. Данные, собранные с помощью этой технологии, признавались конфиденциальными. Было также установлено, что технология нарушает обязательство по обеспечению равенства в государственном секторе.
Там, за океаном
В США в отсутствие федерального законодательства и без специального регулирования на уровне штатов, около 20 муниципалитетов ввели запреты на использование автоматического распознавания лиц на местном уровне. «Это важно, поскольку значительная часть полиции подчиняется в США именно муниципалитетам», — говорят правозащитники.
В Бостоне и Кембридже, штат Массачусетс (кстати, именно там расположены Гарвардский университет и Массачусетский технологический институт), распознавание лиц запрещено в деятельности полиции и всех других местных органов власти. Такой же запрет введен в графстве Кинг в штате Вашингтон, где расположены головные офисы Microsoft и Amazon. В Портленде (штат Орегон), также растущем технологическом центре, запрет распознавания лиц распространяется не только на деятельность властей, но и на частный бизнес.
На уровне штатов один из наиболее подробных законов о биометрических персональных данных существует в Иллинойсе, он стал основой для исков, оспаривающих применение распознавания лиц. В суде графства Кук, включающего Чикаго, находится на рассмотрении иск ряда правозащитных организаций, в частности Американского союза гражданских свобод, к компании Clearview, разрабатывающей программное обеспечение для распознавания лиц. Мировым соглашением закончилось дело против Facebook, в котором применялось в том числе право Иллинойса. Истцы получили компенсацию от социальной сети за предложения пользователям отметить их друзей на фотографиях, поскольку предложения были сгенерированы технологией распознавания лиц, на применение которой пользователи предварительного согласия не давали.
Азия — с Россией
Китай, страны Центральной Азии и Россию в сфере безопасности и противодействия экстремизму, сепаратизму и терроризму объединяет Шанхайская организация сотрудничества. В ее рамках заключено двустороннее соглашение РФ и КНР о сотрудничестве в борьбе с терроризмом, сепаратизмом и экстремизмом. Статья 7 этого соглашения допускает обмен данными. «Россия и Китай договорились обмениваться результатами применения технологии распознавания лиц, когда они считают, что распознаны лица тех, кого эти два государства считают террористами, сепаратистами или экстремистами», — поясняет руководитель международной практики правозащитной организации «Агора» Кирилл Коротеев.
В самой России, хотя системы распознавания лиц тестируются и применяются уже более 10 лет, почти нет никаких специальных положений, регулирующих эту технологию. «Отдельные элементы урегулированы для отдельных отраслей, но только в банковской сфере можно говорить о достаточно подробной регламентации процесса», — говорят эксперты. В рамках закона о ЕБС изображение лица упоминается в первую очередь среди собираемых данных. Поскольку законодательство прямо признает изображение лица биометрическими персональными данными, логично, что статья 14.1 Закона об информации (как и ст. 11 ФЗ «О персональных данных») требует личного присутствия и прямого письменного согласия гражданина на сбор, хранение, обработку и использование изображения его лица, считают юристы. Пытаясь избежать соблюдения этих норм, компании, предлагающие услуги распознавания, в рекламных проспектах подчеркивают, что обрабатываемые данные сами по себе не являются персональными (не связаны с информацией о личности), а цифровые отпечатки лиц не позволяют воссоздать исходное изображение.
Чем рискуем
Эксперты напоминают, что сфера применения технологии распознавания лиц постоянно расширяется: теперь она используется в системах управления доступом и организации пропускного режима на предприятиях; в сфере торговли и услуг для оплаты «по лицу», для профилирования клиентов, оптимизации обслуживания, борьбы с кражами; помогает организовать учет рабочего времени; создает новые цифровые развлечения; контролирует медицинское освидетельствование и предрейсовые медицинские осмотры в транспортных предприятиях и т.п.
«Системы видеонаблюдения не только распознают лица, но и фиксируют пол, возраст, эмоции. В сочетании с развитием искусственного интеллекта и постоянным наполнением различных баз данных это создает условия для качественно нового уровня дискриминации и злоупотреблений, подобно тому, что применяют китайские власти против уйгуров в провинции Синьцзян», — пугают юристы.
Однако, отмечают эксперты «Сетевых свобод», существуют и менее экзотические риски, которые связаны с утечками информации и неавторизованным доступом к системам видеонаблюдения. «Само наличие разветвленной сети камер и хранение массива видеозаписей создает угрозу приватности, поскольку ничто не мешает полученные таким образом данные самостоятельно прогнать через программы распознавания лиц, которые становятся всё доступнее», — говорят юристы.
Минимальной гарантией против злоупотребления системами распознавания лиц специалисты в области права видят детальное законодательное описание технологии и пределов ее легального использования, в том числе обязательное подробное и доступное информирование граждан о применении видеонаблюдения и распознавания лиц. Также в законах должен быть сформулирован перечень разрешенных мест использования и гарантированных «чистых» зон, где видеонаблюдение и FR запрещены. А установление предельного срока хранения с обязательным последующим уничтожением собранных данных должно контролироваться в рамках обязательного независимого аудита.
«Стандарты приватности, принятые в демократических странах, остановят распространение технологии на определенном этапе, запретят вовсе либо детализируют и регламентируют ее, — прогнозируют эксперты. — Там, где под давлением гражданского общества, прежде всего правозащитных и экспертных организаций, политики пролоббируют законодательные ограничения, применение технологии может оказаться полностью вне закона. В других странах с независимой судебной системой в результате рассмотрения индивидуальных дел возможен запрет применения функции распознавания в общественных местах. Свободно и бесконтрольно она продолжит применяться лишь в странах, которые, с одной стороны, могут себе позволить закупать и устанавливать в огромных количествах камеры видеонаблюдения и хранилища данных, а с другой — быть достаточно авторитарными и независимыми от международных стандартов, чтобы игнорировать их. В таких странах мы будем наблюдать быстрое и массовое разворачивание стремительно дешевеющей технологии при поддержке лояльных IT-компаний, сопровождающееся убеждением населения в ее необходимости, полезности и безопасности».