人脸识别数据安全标准化研究报告(2021版)_33页_5mb
报告摘要
人脸识别数据安全标准化研究报告 (2021版) 总结
核心内容
本报告全面分析了人脸识别数据在技术、法律、标准及安全风险方面的现状,旨在推动人脸识别数据安全标准化建设,保障用户权益,促进产业健康发展。
主要观点
- 人脸识别数据作为敏感个人信息,具有强社交属性、易采集、难以更改等特征,其安全风险贯穿数据处理的全过程。
- 人脸识别技术已广泛应用于公共安全、金融交易、交通出行、政务服务等领域,但随之而来的是数据泄露、非法使用、滥用等问题频发。
- 国内外已出台多项政策法规和标准,从不同维度对人脸识别数据的收集、存储、使用、提供、删除等环节提出规范要求。
- 需要通过标准化工作进一步明确人脸识别数据处理的合法、正当、必要和诚信原则,降低数据滥用和泄露风险。
关键信息
一、人脸识别数据概述
- 定义:人脸识别数据是可用于识别特定自然人身份的人脸图像或特征。
- 特点:
- 社交属性强,与个人身份直接绑定;
- 属于敏感个人信息,需特别保护;
- 易于采集,保护难度大。
- 应用分类:
- 本地与远程:本地处理不传输数据,远程处理需传输至服务器;
- 验证、辨识、分析:验证用于身份确认,辨识用于识别身份,分析用于非识别目的;
- 服务运营与算法科研:前者直接为用户提供服务,后者用于科研改进。
二、政策法规现状
国际情况
- 联合国:强调人脸识别技术对隐私权的侵害,建议限制远程生物特征识别技术的应用。
- 欧盟:
- 《GDPR》要求生物特征数据需“单独同意”;
- 《人脸识别指南》明确用户权利与使用限制;
- 《人工智能法案》对远程生物特征识别提出严格监管。
- 美国:
- 尚无联邦层面统一法规,但已有多项人脸识别法案提出;
- 州、城市层面出台限制政府使用人脸识别技术的法规。
- 日本、韩国、新加坡:均出台相关法规,强调用户同意、数据匿名化、隐私保护等。
国内情况
- 《民法典》:规定不得侵害他人肖像权,明确生物识别信息为个人信息。
- 《个人信息保护法》:将人脸识别数据列为敏感个人信息,提出单独同意、加密存储、合法正当必要等处理要求。
- 最高人民法院规定:明确人脸识别技术在民事案件中的适用范围与违法情形,强调用户权利保障。
三、人脸识别数据安全风险
人脸识别数据安全风险贯穿数据收集、存储、传输、使用、提供、删除等全流程,主要包括以下方面:
- 收集风险:
- 超范围收集;
- 未取得用户同意;
- 强制或捆绑方式收集;
- 告知不充分;
- 面临呈现攻击、对抗样本等安全威胁。
- 存储和传输风险:
- 非必要存储、传输人脸图像;
- 与身份信息关联存储;
- 未加密存储与传输,导致数据泄露。
- 使用和加工风险:
- 应用泛滥,存在差别待遇、数据滥用;
- 超出授权范围使用;
- 面临深度伪造、数据投毒、决策篡改等威胁。
- 提供和公开风险:
- 非法买卖人脸数据;
- 未经同意提供或公开;
- 技术服务商安全能力不足。
- 删除风险:
- 未保障删除权;
- 未及时删除或设置不合理删除条件。
四、标准化工作建议
5.1 标准化需求分析
- 法律法规对人脸识别数据安全提出新要求;
- 各应用场景需更细化的安全标准;
- 随着技术发展,需完善评估标准以应对新型安全威胁。
5.2 标准化工作建议
- 加快重点标准研制:
- 制定《人脸识别数据安全要求》国家标准;
- 针对金融、安防、医疗、交通等行业提出具体安全标准。
- 持续开展安全前瞻研究:
- 探索人脸识别技术在各行业的融合安全风险;
- 推动安全能力建设前置与系统布局。
- 强化标准验证与实施:
- 聚焦重点行业开展标准条款验证;
- 建立“产学研用”一体化机制,推动标准试点与宣贯培训。
- 深度参与国际标准化:
- 引进国际先进标准,完善我国标准体系;
- 积极参与ISO、IEC、ITU-T、IEEE等国际组织,推动我国标准与国际接轨。
结构总结
- 技术特征:强社交属性、易采集、敏感性。
- 法律框架:国内外均有相关法规,强调用户同意、隐私保护、数据安全。
- 标准现状:国际与国内均有标准体系,涵盖安全技术、管理、应用等多个方面。
- 安全风险:涉及数据全生命周期,包括收集、存储、使用、提供、删除等环节。
- 标准化建议:加快标准研制、细化行业标准、加强评估、推动国际合作。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载