《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業(yè)界動態(tài) > 前沿 | 規(guī)范生物識別技術使用,,強化生物特征數(shù)據保護——波蘭發(fā)布《生物識別技術指南》

前沿 | 規(guī)范生物識別技術使用,強化生物特征數(shù)據保護——波蘭發(fā)布《生物識別技術指南》

2021-06-05
來源: 中國信息安全

  根據《通用數(shù)據保護條例》GDPR的規(guī)定,除某些例外情況,一般應禁止處理生物特征識別數(shù)據。使用特殊的技術方法處理的數(shù)據,,例如指紋、臉部圖像、視網膜,、眼睛的虹膜、人的行為或心理特征,由于這些數(shù)據在一定程度上來說是不容易改變的,,所以可以唯一地標識和定義到個人,。因此,個人一般無法像改變姓名,、居住地址等數(shù)據一樣更改生物特征識別數(shù)據,。這類特殊類型的個人數(shù)據如果發(fā)生泄露,對個人的權利和自由帶來的侵害風險將非常高,,而且持續(xù)時間也會非常長,,極有可能伴隨個人終生。因此,,數(shù)據控制者和數(shù)據處理者應當僅在非常例外的情況下才能讀生物特征數(shù)據進行處理,。

  GDPR的主要規(guī)定:個人同意條款和相關的條件

  GDPR規(guī)定,針對生物特征識別數(shù)據的收集和處理,,數(shù)據主體必須以書面(包括電子形式)或口頭陳述的形式明確,、自愿、知情并直接地表示同意,。因此,,同意的基本前提是自愿的、特定的,、有意識的和明確的,。此外,同意方應知道同意的目的,。

  自愿同意的要求意味著,,在表達同意方面,數(shù)據主體必須有真正進行選擇的自由,,并且可以自由的拒絕或撤回同意,,而不會產生不利后果。因此,,如果個人對處理其個人數(shù)據沒有賦予同意,,那么也不應該導致歧視個人、所提供的的服務質量下降或無法使用的不良后果,。

  生物識別技術的現(xiàn)實應用:既普遍又有吸引力

  在實踐中,,數(shù)據控制者越來越希望使用個人的生物識別數(shù)據。導致這一情況的原因有很多,。其中最為重要的就是,,生物識別特征數(shù)據的使用能夠給數(shù)據控制者提供服務和開展業(yè)務帶來極大的便利。在實踐中,,數(shù)據控制者很容易獲得一些生物特征數(shù)據使得服務的效率更高,,例如,,通過將手指放在閱讀器上或將眼睛放在掃描儀上就可以實現(xiàn)對個人身份的驗證;通過個人的指紋數(shù)據的使用就可以控制房間或建筑物的出入,。這些生物特征識別數(shù)據的收集和使用更加高效和精準,,相較于以往的輸入密碼和使用感應卡來說,都具有很大的優(yōu)勢,,速度更快,,方式更便捷,準確性也更高,。

  生物識別技術的應用范圍非常廣,,這同時也意味著,歐洲數(shù)據保護監(jiān)管機構將在執(zhí)法等實踐中遇到越來越多的與生物識別技術有關的個人數(shù)據保護問題,。

  但是,,同時也應當確定,如果生物特征識別數(shù)據的使用沒有滿足相關領域或行業(yè)規(guī)定的最小化原則,,那么,,數(shù)據控制者就無法對生物特征數(shù)據進行處理。因此,,在實踐中,數(shù)據控制者應當特別注意,,可以通過僅獲得實現(xiàn)特定目的所需的數(shù)據來實現(xiàn)對個人數(shù)據的處理,。

  波蘭數(shù)據保護機構在2020年4月28日的指南中指出了這一點,強調數(shù)據控制者和數(shù)據處理者應當評估是否必須通過生物特征識別數(shù)據來對個人進行身份驗證,,是否考慮了其中可能存在的安全問題等,。波蘭數(shù)據保護機構表示,生物特征識別數(shù)據的使用非常需要確保安全性,,因此可以使用生物識別技術來賦予個人控制對房間進行訪問的權利,,但進入其他房間(例如車間)時,則不宜使用生物特征識別數(shù)據,。

  另外,,在2019年,瑞典個人數(shù)據保護監(jiān)管機構也對一所學校處理生物特征數(shù)據的行為進行了調查,。該學校使用學生面部特征數(shù)據確認學生的相關狀態(tài),。該學校表示同意是這一數(shù)據處理行為的合法性基礎。但在這種情況下,,瑞典個人數(shù)據保護機構仍然對學校進行了罰款,。瑞典個人數(shù)據保護機構給出的理由是:處理特殊類別的數(shù)據一方面必須具有處理的合法性基礎,同時也必須遵守個人數(shù)據處理的基本原則,。因此,,如果同意的事項并不符合GDPR中規(guī)定的最小化,、目的限制等基本原則,那么同意也就不能成為處理個人數(shù)據的合法性基礎,。瑞典法院對該學校處理生物特征數(shù)據的依據也提出異議,,該法院裁定,基于學生與學校行政管理部門之間的“不平等”關系,,學生無法針對個人數(shù)據處理行為自由的表達同意,。

  存在的問題:個人被識別與產生歧視

  生物特征識別數(shù)據的收集和處理一般應在以下目標的限制內進行:一是要符合數(shù)據主體的意愿,二是要通過足夠水平的風險評估對其中可能存在的風險進行分析和論證,,三是要盡量減少可能對個人隱私產生的侵害,。在波蘭,數(shù)據控制者和數(shù)據處理者都傾向于使用生物特征識別數(shù)據,。但是對此類數(shù)據進行的處理,,并不總是能夠達到以上目標。

  在波蘭的一所學校使用學生的生物特征識別數(shù)據的案例中,,學校在食堂的入口處設置了生物數(shù)據識別系統(tǒng),,使得學生可以通過這種方式進行餐費支付。當針對該學校的管理員進行訴訟時,,個人數(shù)據保護辦公室確定,,波蘭立法中針對學校可以從學生那里收集使用的數(shù)據類型已經做出了明確的規(guī)定,,而且不允許學校處理生物特征數(shù)據,。在這種情況下,學校依然獲得了指紋形式的生物識別數(shù)據,,并聲稱根據父母或法定監(jiān)護人的書面同意對這些生物特征數(shù)據進行了處理,。個人數(shù)據保護辦公室在其決定中指出,對實現(xiàn)學生支付餐費從而正常午餐的目標而言,,生物特征識別數(shù)據的處理不是必需的,,學校完全可以通過其他不會干擾學生隱私的方式進行身份識別。例如,,除了指紋識別系統(tǒng)外,,學校還設置了一個基于電子卡的識別系統(tǒng)。但是,,那些父母不同意處理其生物特征數(shù)據的孩子必須在自助餐廳隊列中排在所有進行指紋識別的孩子后面,。因此,監(jiān)管機構得出結論認為,,存在對這些人的歧視,。此外,在這種情況下,,此種生物特征識別數(shù)據的處理與其目的是不成比例的,。

  關于法院的判決和先前的判例

  波蘭個人數(shù)據保護辦公室(UODO)的主席對該學校處以20,000波蘭茲羅提的罰款,,同時命令學校刪除了這些數(shù)據。但是,,學校向省行政法院提起了上訴,,該法院推翻了UODO的決定。在這種情況下,,省級行政法院裁定,,《民事訴訟法》和 GDPR中均已經規(guī)定了監(jiān)護人的同意,以使兒童生物特征數(shù)據的收集和處理合法化,。

  但是,,UODO卻認為,父母授予處理孩子生物特征數(shù)據的同意不能被視為是自愿的,,因為不做出同意就會產生負面影響,,例如必須讓孩子們排在最后吃飯,基于此,,父母只能同意,。

  同時,UODO認為,,波蘭最高行政法院在2009年12月1日的判決中,,提供的參考文件( OSK 249/09)中明確,使用員工的生物特征數(shù)據來控制工作時間違反了個人數(shù)據處理的充分性原則,,使用生物特征數(shù)據控制員工的工作時間與處理工作的預期目的是不成比例的,。省行政法院的裁決與最高行政法院的先前裁決是相抵觸的。

  但省行政法院認為,,UODO在應用數(shù)據最小化原則方面過于嚴格,。該法院指出,,應將必要性要求與充分性,、適當性要求放在一起進行考慮,同時考慮到各種情況,,法院認為在此類案例中允許處理生物特征數(shù)據可能大大有助于實現(xiàn)處理目的,。

  UODO不同意這一裁決,其認為數(shù)據控制者只能處理實現(xiàn)特定目的所需的數(shù)據,。如果只是為了幫助實現(xiàn)某一目的而允許不必要的數(shù)據處理,,可能會導致以各種借口對無限范圍的數(shù)據進行處理。數(shù)據控制者可以解釋數(shù)據雖然不是必需的,,但對于實現(xiàn)給定的目的可能是很有用的,。這種做法明顯將違反個人數(shù)據保護的最小化和適當性原則。

  考慮到與數(shù)據處理相關的風險,,以及GDPR中規(guī)定的基本原則,,UODO針對上述省級行政法院的判決向最高行政法院提出了撤銷原判的上訴從而廢除了該決定,。

  GDPR非常重視保護兒童的個人數(shù)據,考慮到對兒童的風險,、后果,、保障和權利以及生物特征識別數(shù)據的不可變性,通過生物特征識別數(shù)據的使用可能產生的負面后果將持續(xù)一生,,因此對這一問題的處理應當慎重,。




電子技術圖片.png


本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,,并不代表本網站贊同其觀點,。轉載的所有的文章、圖片,、音/視頻文件等資料的版權歸版權所有權人所有,。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容,、版權和其它問題,,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,,避免給雙方造成不必要的經濟損失,。聯(lián)系電話:010-82306118;郵箱:[email protected],。