CESI:人脸识别数据安全标准化研究报告(2021版)_33页_5mb
报告摘要
人脸识别数据安全标准化研究报告 (2021版) 总结
核心内容概述
本报告系统分析了人脸识别数据的安全风险与标准化需求,旨在为相关企业和个人提供处理人脸识别数据的参考依据,推动人脸识别数据安全标准化工作的深入发展,支撑产业生态的健康持续发展。
主要观点
- 人脸识别技术在公共安全、金融交易、交通出行、政务服务等领域广泛应用,但也带来了严重的数据安全问题。
- 人脸识别数据具有高度敏感性,一旦泄露或非法使用,可能对个人隐私、安全和权益造成重大影响。
- 人脸识别数据的采集、存储、使用、传输、提供、公开和删除等全流程均存在安全风险,需加强全流程监管。
- 国内外在人脸识别数据安全方面已出台多项政策法规和标准,但仍存在标准不统一、覆盖不全、实施不到位等问题。
- 人脸识别数据安全标准化工作亟需加快,以适应技术快速发展带来的新型安全挑战。
关键信息
一、人脸识别数据概述
-
定义
人脸识别数据包括人脸图像和人脸特征,是可单独或与其他信息结合识别特定自然人身份的数据。 -
特点
- 社交属性强:人脸是最直接的身份识别凭证,具有高度唯一性。
- 敏感性高:属于敏感个人信息,处理需遵循合法、正当、必要和诚信原则。
- 易于采集:随着设备普及和技术进步,人脸数据采集变得简单,保护难度增加。
-
应用分类
- 按部署模式:本地人脸识别与远程人脸识别。
- 按应用场景:人脸验证(1:1)、人脸辨识(1:N)、人脸分析(非识别)。
- 按处理目的:服务运营与算法科研。
二、政策法规与标准现状
国际情况
- 联合国:建议在无其他识别方式时才可处理生物特征数据,限制远程识别技术应用。
- 欧盟:通过《GDPR》和《人工智能法案》对人脸识别数据进行严格监管,要求单独同意、隐私影响评估等。
- 美国:尚未有联邦层面统一法规,但多个州和城市已出台地方性法规限制人脸识别技术使用。
- 日本、韩国、新加坡:均有相关法律法规,强调数据收集前的告知义务和用户同意。
国内情况
- 《民法典》:明确生物识别信息属于个人信息,禁止未经同意使用。
- 《个人信息保护法》:将人脸识别数据列为敏感个人信息,提出单独同意、最小必要、安全保护等要求。
- 最高人民法院规定:规范人脸识别技术在民事案件中的使用,明确禁止非法收集、使用、公开等行为。
- 国家标准:已发布4项人脸识别数据安全相关标准,如GB/T 40660—2021、GB/T38671—2020等,正在制定《人脸识别数据安全要求》国家标准。
- 行业标准:涉及金融、安防、医疗等领域,如JR/T 0171—2020、GA/T 1756—2020等。
三、人脸识别数据安全风险
- 收集阶段
- 超范围收集、未取得个人同意、告知不充分、强迫捆绑收集、面临呈现攻击等风险。
- 存储与传输阶段
- 非必要存储、与身份信息关联存储、未加密存储与传输,导致数据泄露和滥用。
- 使用与加工阶段
- 应用泛滥、差别待遇、超出授权范围使用、面临深度伪造、数据投毒等安全威胁。
- 提供与公开阶段
- 非法买卖、未经同意提供、服务商数据安全能力不足等风险。
- 删除阶段
- 未保障删除权、删除不及时、设置不合理删除条件等。
四、标准化工作建议
-
推进重点标准研制
- 制定人脸识别数据安全影响评估指南,支持《网络数据安全管理条例》要求。
- 针对不同部署模式、应用场景和处理目的,制定行业专用安全标准。
- 编制通用人脸识别系统部署应用安全管理实施指南。
-
开展技术创新与安全研究
- 提前进行人脸识别技术与各行业融合的安全风险分析。
- 推动人脸识别安全能力评估、风险评估等标准研究。
-
强化标准验证与实施
- 针对重点行业开展标准条款验证,及时修订不适用条款。
- 建立“产学研用”一体化机制,推动标准试点和宣贯培训。
-
参与国际标准化工作
- 跟踪国际标准进展,引进先进经验。
- 积极参与ISO、IEC、ITU-T、IEEE等组织的国际标准制定,推动我国标准与国际接轨。
结构与内容总结
本报告通过系统梳理国内外政策法规与标准现状,深入分析人脸识别数据在收集、存储、使用、传输、提供、公开、删除等各阶段的安全风险,并提出针对性的标准化建议,涵盖标准研制、前瞻研究、实施验证与国际参与等方面,旨在构建全面、规范、安全的人脸识别数据处理体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载