人脸识别 | “第108号公约+”咨询委员会发布《关于人脸识别的指南》(全文翻译)
编者按:
本公号曾发表的人脸识别系列文章:
今天给大家推送2021年1月28日《关于个人数据自动处理过程中的个人保护公约》(《第108号公约+》,全文翻译,见【“108号公约”全文翻译(DPO沙龙出品)】)咨询委员会发布的《关于人脸识别的指南》。译者是就职于长城汽车的杨丹律师。
译者序言
2021年1月28日,《关于个人数据自动处理过程中的个人保护公约》(《第108号公约+》)咨询委员会发布了关于人脸识别的指南。《第108号公约》是全球范围内关于个人数据保护的第一份具有法律约束力的国际性法律文件,对于制定明确的数据治理国际和国内标准均具有重要的借鉴意义;而《第108号公约+》对《第108号公约》进行了现代化改造,以适应数字时代技术带来的挑战。
人脸识别指南就人脸识别技术在全球范围内提供了迄今为止最广泛的建议,分别为立法者和决策者,公共和私营实体,人脸识别技术的开发商、制造商和服务提供商,以及使用人脸识别技术的实体提供了一套全面的参考措施,旨在确保人脸识别技术“不会对任何人的人格尊严、人权和基本自由,包括保护个人数据的权利产生不利影响。”
指南将人脸识别的应用场景分为受控与非受控环境,鉴于非受控环境下,人脸识别技术可在数据主体毫无感知且无需数据主体配合的情况下进行,立法者和决策者应当确保该环境下人脸识别技术使用的合法性;此外,指南还提出,监管部门须系统性地参与涉及人脸识别技术的立法与行政措施,在人脸识别开展试验项目和部署之前,各部门有权对项目的实施进行评估,以确保人脸识别技术的合法使用。
指南禁止公共实体在秘密的环境中使用人脸识别技术,除非是以防止对公共安全造成迫在眉睫的重大风险为目的。指南禁止私营实体在购物中心等非受控环境中使用人脸识别技术,特别是用于营销和私人安全目的。此外,私营实体在部署人脸识别技术时,应当获得数据主体的明示同意,同时提供操作难易程度相当的替代方案(如密码和身份标识牌)。
指南还禁止仅以确定个人肤色、宗教信仰、性别、种族或族裔、年龄、健康状况或社会状况为目的而使用人脸识别技术。通过面部表情进行情绪识别,检测人格特质或心理健康状况,以此评估雇员的敬业度或确定获得保险和受教育的机会同样被禁止。
指南要求立法者和决策者对人脸识别技术的开发商、制造商和服务提供商建立数据保护认证机制,确保数据的处理符合法律规定;同样地,指南第二节对人脸识别技术的开发商、制造商和服务提供商提供了技术要求,以减少偏差,确保人脸识别技术的准确性。
指南要求,使用人脸识别技术的实体应当确保人脸识别技术使用的公平性,透明性和准确性,以及遵守目的限制、数据最小化以及和存储时间的原则。公共和私营实体统一适用问责制,除根据法律要求自证其履行义务的能力外,还应当根据使用人脸识别技术的目的和场景采取适当的保障措施,以确保其符合必要性和比例性原则,例如,建立道德框架,设立咨询委员会,对特殊用例进行分析评估,为雇员或举报人提供保护措施等。
指南提出,使用人脸识别技术,应当将必要性,目的的比例性,以及对数据主体权利的影响一起进行评估。数据主体享有知情权、访问权、了解人脸识别使用目的及其原因的权利、反对权和更正权,此外,指南提出,如果技术的操作人员完全根据人脸识别技术的结果做决定,则可被视为自动化决策,因此,数据主体可以根据《第108号公约+》的规定,为人脸识别技术的部署提供意见。
目前该指南为一套参考措施,不具有法律约束力,随后将通过欧洲议会,最后可能将作为新法律被通过。(杨丹)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
欧盟“技术主权”进展跟踪系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
美国方面的个人信息保护立法:
中国个人信息保护立法系列文章
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
人脸识别系列文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章