Биометрические данные совместно с их обработкой ИИ активно используются бизнесом ( сканирование лица для доступа, определение возраста в интернет-магазинах, распознавание голоса в службе поддержки, анализ эмоций в видеосвязи). AI Act оценивает уровни рисков таких систем по функции и контексту.
👀
Биометрические данные - персональные данные, полученные в результате технической обработки физических, физиологических или поведенческих характеристик человека (лицо, голос, походка, манера набора текста).
🔹Биометрическая идентификация («кто это?»)
Запрет на удалённую идентификация в реальном времени в публичных местах правоохранительными органами.
К высокому риску (Annex III No. 1 AI Act) относятся, например, контроль доступа по лицу в офис, распознавание клиентов при входе в магазин, идентификация по голосу в банке.
Ряд жестких требований. Нет отдельного про уведомление.
🔹Биометрическая категоризация («к какой группе относится?»)
Запрет на системы, если нацелены на определение этнического происхождения, религии, состояния здоровья, политических убеждений или сексуальной ориентации.
Относятся к высокому риску (пол, возраст, цвет волос, цвет глаз, татуировки или личные предпочтения и интересы), свой ряд требований + прозрачность ст. 50 (3) AI Act. Например, уведомить при определении возраста и пола покупателей, поведенческом профилировании клиентов, классификации внешности.
Исключение: системы ИИ, неразрывно связанные с другими коммерческими услугами в качестве чисто вспомогательной функции по объективным техническим причинам. Например,
виртуальная примерка одежды или очков в интернет-магазине как вспомогательная функция. В таком случае только уведомление пользователей.
🔹Распознавание эмоций («что он чувствует?»)
Запрет на анализ эмоций на рабочем месте или в учебных заведениях ( например, на собеседованиях, эмоций учеников во время обучения). Исключения: по медицинским причинам или соображениям безопасности при наличии высоких гарантий.
Относятся к высокому риску, требования для таких систем + требования о прозрачности (уведомление пользователей). Например, когда система ИИ, которая автоматически распознает такие эмоции, как страх, гнев или удивление, на основе выражения лица, жестов и голоса (анализ настроения клиентов в колл-центрах или во время онлайн-консультаций).
🔹Скрейпинг
Запрет на неизбирательное массовое считывание (например, веб-краулерами или ботами) изображений лиц из интернета, социальных сетей или записей видеонаблюдения с целью создания или расширения баз данных распознавания лиц.
НО запрет не распространяется на другие биометрические данные, такие как голос или отпечатки пальцев. Кроме того, запрещено только создание базы данных для целей распознавания лиц, а другие цели, такие как обучение генеративного ИИ, сами по себе не запрещены.
❗️Примеры требований для систем высокого риска: построение системы управления рисками, обеспечить качество данных, подробная техническая документация, человеческий контроль, заявленная точность, устойчивость к атакам, автоматическая фиксация работы и ключевых решений, проведение аудитов и расследование инцидентов, проведение оценки соответствия, внесение в реестр ЕС для ИИ высокого риска.
❕Важно определить не «есть ли у вас биометрические данные», а что именно делает система и в каком контексте. Ошибка в квалификации ведет к рискам и запрету со стороны регулятора.
📌
▪️Members’ Viewpoints: The Relationship Between Biometrics and Artificial Intelligence (AI)| Biometrics Institute;
▪️Biometrics & AI – Explained|CCIA;
▪️Biometrics in the EU: Navigating the GDPR, AI Act| IAPP;
▪️Artificial Intelligence – Questions and Answers| European Commission;
#LawAndDisorder
————
@pattern_ai