AI-driven ansiktsigenkänningsteknik är ett allt populärare verktyg för organisationer som vill effektivisera åtkomstkontroller och förbättra säkerheten. Men som Serco Leisure fick reda på nyligen, pekar dataskyddstillsynsmyndigheter ut sådana utrullningar för ökad granskning. Integritetsriskbedömningar och andra bästa praxis börjar snabbt bli oumbärliga för att säkerställa att implementeringar håller sig på rätt sida av lagen.
Face / Off
Tillsynsmyndigheter vid Information Commissioner's Office (ICO) straffade Serco Leisure för att inte erbjuda ett alternativ till att låta anställdas ansikten och fingeravtryck skannas för att klocka in och ut från arbetet. Mindre påträngande medel som ID-kort eller fobs kunde bara ha använts istället, slog ICO fast.
Över 2,000 38 anställda vid XNUMX fritidsanläggningar var skyldiga att lämna biometriska uppgifter för närvarokontroll. Serco Leisure lyckades inte visa att dess användning av biometrisk teknik var "nödvändig och proportionerlig" för att registrera arbetarnas närvaro.
”Biometriska data är helt unika för en person, så riskerna för skada vid felaktigheter eller säkerhetsintrång är mycket större – man kan inte återställa någons ansikte eller fingeravtryck på samma sätt som man kan återställa ett lösenord”, säger John Edwards, informationskommissionär i Storbritannien, i ett uttalande. ”Serco Leisure övervägde inte riskerna fullt ut innan de införde biometrisk teknik för att övervaka personalens närvaro, och prioriterade affärsintressen framför sina anställdas integritet.”
ICO klandrade Serco vidare för att ha misslyckats med att förse arbetare som inte är bekväma med biometriska kontroller med någon mekanism för att välja bort systemet. Serco Leisure, Serco Jersey och sju associerade community trusts beordrades att sluta bearbeta biometriska data för att övervaka anställdas närvaro på jobbet. Företagen ålades vidare att förstöra all biometrisk data som de inte är lagligt skyldiga att behålla.
Sanktionerna sammanföll med att ICO publicerade ny vägledning om hur organisationer lagligen kan behandla biometriska uppgifter.
Åtkomstkontroll
Ansiktsigenkänningsteknik blir alltmer populär inom företag för att kontrollera åtkomst till säkra platser och autentisera användare genom ID-verifieringstjänster, bland annat. Men biometriska data, till skillnad från lösenord, är oupplösligt knutna till en individ, så effekterna av dess exponering i händelse av ett dataintrång kan vara allvarligare och mer långvariga.
EU:s allmänna dataskyddsförordning (GDPR) erkänner det ökade integritetsskydd som förtjänar och anger därför strängare regler för behandling av biometriska uppgifter, inklusive ändamålsbegränsning som ett skydd mot obehörig åtkomst, transparens och samtyckeskrav.
Implementeringshinder
Att rulla ut biometrisk teknik på arbetsplatsen kan vara förenligt med myndighetskrav, men bara förutsatt att de introduceras efter en omfattande dataskyddskonsekvensbedömning (DPIA), enligt experter.
Jon Bartley, partner och chef för Data Advisory Group på den internationella advokatbyrån RPC, säger till ISMS.online att det är "viktigt att ha en tydlig process för onboarding-teknologier" som involverar användning av biometriska data, såsom fingeravtryck eller irisskanning.
"Ur dataskyddslagstiftningens perspektiv måste företag vara medvetna om hindren för implementering", förklarar han. "Till exempel, beroende på användningsfallet för tekniken, kan det vara svårt att fastställa en laglig grund för att bearbeta biometriska data om inte berörda individer ges ett verkligt val om att acceptera tekniken eller välja ett alternativ."
Eftersom den kan användas för att unikt identifiera individer, faller biometriska uppgifter i en speciell kategori och är därför föremål för striktare regler för databehandling.
"Denna data är en högre risk och ytterligare ett villkor måste uppfyllas för att legitimera behandlingen, vilket kan vara svårt på grund av det begränsade antalet och omfattningen av sådana villkor", säger Bartley.
AI ökar risken
Sarah Pearce, partner på advokaterna Hunton Andrews Kurth och expert på datasekretess, hävdar att ICO:s Serco Leisure-dom visar varför företag bör rådfråga juridiska yrkesmän om regelefterlevnad. Bortsett från dataskyddslagstiftningen, utlöser ansiktsigenkänning som stöds av AI-teknik krav på att följa en växande mängd lagstiftning som styr detta framväxande teknikområde, säger hon till ISMS.online.
Den nyligen ratificerade EU:s AI-lag inrättar en riskbaserad rättslig ram för AI-styrning som karakteriserar användningen av AI i samband med ansiktsigenkänningsteknik som "hög risk".
Detta skulle innebära att företag, för att vara helt förenliga med den lagen, skulle behöva "tilldela mänsklig tillsyn av AI-systemet, genomföra en konsekvensbedömning av grundläggande rättigheter (inte olik en DPIA enligt GDPR) och informera de anställda och företagsråd där det är lämpligt”, förklarar hon.
Högriskbeteckningen gäller både kundinriktade och medarbetarfokuserade implementeringar av biometriska teknologier i samband med AI.
RPC:s Bartley tillägger: "Användning av ansiktsigenkänningsteknik för att spåra anställda kan klassificeras som en högriskanvändning av AI enligt AI Act, vilket utlöser olika skyldigheter såsom mänsklig tillsyn, övervakning, journalföring och konsultation med anställda."
Operativa fördelar
Ashley Avery, partner på den brittiska advokatbyrån Foot Anstey, säger till ISMS.online att hon har registrerat en "betydande ökning" i mängden förfrågningar från kunder som vill använda biometrisk teknologi. Dessa organisationer ser affärsfördelarna med det för säkerhetsändamål, eller som en del av ett kunderbjudande, men är "försiktiga" med riskerna för datasekretess, förklarar Avery.
"Vägledningen som utfärdats av ICO är användbar eftersom den beskriver de punkter som måste beaktas innan man använder sådan teknik och hur företag kan visa efterlevnad av dataskyddslagstiftningen," tillägger hon.
Ramverk och standarder – som ISO 27001 – kan hjälpa företag att positionera sig för att uppnå efterlevnad när de lanserar ansiktsigenkänningsteknik. ISO 27001 erbjuder en systematisk metod för att hantera och skydda känslig information, inklusive data som hanteras av ansiktsigenkänningsteknik.
ICO:s vägledning sätter stort fokus på kravet på att genomföra DPIA.
"Vår erfarenhet är att DPIA:er är ett värdefullt verktyg för att identifiera integritetsrelaterade risker, vilket innebär att företag kan vidta åtgärder för att minimera sådana risker från början – detta är avgörande när man bearbetar sådan känslig information", avslutar Avery.
Företag som vill använda biometrisk teknik bör överväga följande:
⦁ Tänk på mindre påträngande alternativ för autentisering eller åtkomstkontroll
⦁ Följ ICO:s nya biometriska vägledning
⦁ Genomför en rigorös DPIA
⦁ Rådgör med intressenter (klienter, partners och anställda) innan implementering
⦁ Ge tydlig och transparent information om hur biometriska data kommer att användas
⦁ Implementera lämpliga tekniska och organisatoriska åtgärder för att säkerställa säkerheten och integriteten för biometriska data – med hjälp av standarder som ISO 27001 där så är tillämpligt







