Использование биометрических данных: практика и перспективы
Биометрия в эпоху перемен
Совсем недавно биометрические технологии были доступны лишь государственным и крупным корпоративным заказчикам дорогих систем безопасности и идентификации. Стремительное совершенствование биометрических алгоритмов привело к появлению нового большого рынка биометрии с огромным количеством сценариев ее использования – от разблокировки телефона до оплаты проезда в городском транспорте.
На сегодняшний день ситуацию в России, впрочем, как и в других странах мира, можно охарактеризовать как период, когда биометрические технологии переходят в своеобразную стадию зрелости. Формируется законодательная база, термины получают юридические формулировки, эксперты определяют правомочность использования тех или иных решений в конкретных ситуациях. Повсеместное использование биометрии невозможно без учета большого числа социально-культурных и правовых аспектов, поскольку эти инновации напрямую связаны с вопросами защиты приватности и персональной информации граждан.
Сейчас мы находимся в активной фазе этого периода, и его итоги станут определяющими для отрасли на многие годы вперед.
Биометрия и законодательство
Сегодня рынок предлагает множество эффективных ИИ-алгоритмов и аналитических модулей с биометрией, в том числе с распознаванием лиц. Есть поставщики, готовые предложить все эти новинки заказчикам, и есть достаточное число потенциальных клиентов, которые хотят инвестировать в масштабные проекты с применением биометрии.
В России до недавнего времени основными документами, регулирующими порядок использования биометрических данных, были Федеральный закон ФЗ № 152 «О персональных данных» и статья 152.1 Гражданского кодекса РФ «Охрана изображения гражданина». Совсем недавно в силу также вступил новый ФЗ № 572 «О биометрических персональных данных».
Теперь российские игроки рынка биометрии разбираются, как работать, чтобы не нарушать новый закон, и каким образом его появление отразится на будущих проектах, чтобы заказчикам не пришлось впоследствии платить штрафы за неверные интерпретации. Иными словами, закон есть, но нет инструкций или четких алгоритмов его толкования.
Государственная и коммерческая системы биометрии
ФЗ № 572 зафиксировал основные юридические определения и практические нормативы для хранения биометрических данных. Так, Единая биометрическая система (ЕБС) хранит полный набор биометрических данных гражданина в привязке к его качественной фотографии и персональным данным. Операторы коммерческих биометрических систем (КБС) будут получать эти данные в виде биометрических векторов – нолей и единиц в определенных математических моделях, извлеченных из фотографий. Они будут храниться в КБС в зашифрованном виде, и даже теоретический взлом такой системы не позволит привязать сохраненные данные к конкретной фотографии. Распознанное лицо можно будет связать с хранящейся в КБС информацией только после обработки данных на сервере, но без идентификации и привязки к фото.
Банки и другие организации, уполномоченные собирать биометрию с согласия граждан, продолжат отправлять результаты в ЕБС, а та, в свою очередь, будет делиться векторами с операторами КБС. Работать с биометрией, собранной без уведомления граждан, будут только федеральные организации соответствующего уровня (МВД, ФСИН, ФСО, ФТС, ФСБ). Иными словами, неавторизованный сбор биометрии ради безопасности конкретной компании теперь становится незаконным.
Казалось бы, простая и прозрачная структура. Но в жизни есть много ситуаций, требующих более четких формулировок. Так, госструктуры и ряд компаний, относящихся к критической инфраструктуре, не имеют права брать векторы в КБС, поскольку обязаны работать только через ЕБС (даже в элементарных сценариях вроде идентификации на проходной).
Транзакция запроса-ответа от ЕБС может занять 5 –10 секунд на каждого человека, и для проходной это чревато очередями. По сути, КБС придумали для разгрузки таких ситуаций, однако для госсектора этот сценарий не сработает.
Многие производители аналитических решений для биометрии сейчас внимательно изучают все возникающие вопросы и ведут переговоры с ЕБС о том, каким образом реорганизовывать свой бизнес в новых условиях.
Как работает КБС
Законодательство требует выполнения ряда требований для получения статуса КБС – по объему уставного капитала, инвестиций, страхования на случай выплат штрафов и т. д. На сегодняшний день еще не выдано ни одной лицензии оператора КБС, однако среди потенциальных пионеров этого бизнеса называют МТС, Альфа-Банк, Россельхозбанк и, возможно, одну из структур Сбера. Этот переходный период продлится ориентировочно до 1 ноября.
С юридической стороны неясен вопрос владения системой аутентификации физических лиц могут быть как КБС, так и ЕБС, а компании их лишь арендуют. В коммерческом плане ожидается, что компании смогут платить определенную сумму за каждое лицо: скажем, 20 рублей за биометрию высшего класса или 2 рубля за менее качественную. Или, как вариант, ежегодно приобретать безлимитную подписку.
Пока также нет четкого понимания механизма оплаты. Допустим, поставщик развертывает систему видеонаблюдения с обработкой биометрии: кому в таком случае должен платить заказчик за биометрию – поставщику, КБС, ЕБС? Будет ли он заинтересован ежегодно платить за такое обслуживание?
Что делать с имеющимися системами биометрии?
Во многих компаниях на входе установлены терминалы, которые показывают температуру тела и обрабатывают лицевую биометрию визитера для определения формы допуска. После вступления в силу ФЗ-572 такие терминалы с базами данных на борту вне закона, поскольку обработка данных должна быть серверной и только в векторной обезличенной форме. Примерный сценарий работы офисного видеонаблюдения на проходной отныне включает распознавание лица и сопоставление результата с вектором, хранящимся у оператора КБС, с которым у компании подписан договор, а не с собственной базой данных. Система при этом не хранит фотографии ни в каком виде или формате, чтобы исключить слив или утечки информации.
Достаточно ли будет перенести обработку данных на сервер или терминалу достанутся лишь условные функции измерения температуры? Очевидно, что для дальнейшей работы подобных сценариев использования биометрии потребуется переоборудование СКУД в части обработки персональных данных.
Что касается задач видеоаналитики, многие из таких решений могут обойтись без доработки. Например, те, которые изначально не требуют привязки физического лица к паспортным данным, а лишь используют лицо для определения эмоций, пола, возраста или других аналитических параметров.
Перспективы
Без сомнений, принятие правовой базы подтолкнет развитие решений для распознавания лиц, поскольку закон не запрещает идентификацию личности посредством использования ее биометрических данных. И для этого уже есть все необходимые документы. Но с точки зрения исполнительной власти и контроля за исполнением закона ситуация все еще в стадии доработки.
Прежде чем появятся четкие инструкции по использованию биометрии на все случаи жизни, экспертному сообществу России предстоит решить множество вопросов с учетом всех нюансов, относящихся к защите персональной информации.
Опубликовано 20.09.2023