中国电子技术标准化研究院:人脸识别数据安全标准化研究报告(2021版)-33页_5mb
报告摘要
人脸识别数据安全标准化研究报告(2021版)总结
一、核心内容概述
本报告系统分析了人脸识别数据的定义、特点、应用分类,梳理了国内外在人脸识别数据安全方面的政策法规和标准现状,深入探讨了人脸识别数据在全流程处理中的安全风险,并提出了推动人脸识别数据安全标准化工作的建议。
二、主要观点
1. 人脸识别数据的特性
- 强社交属性:人脸识别数据是自然人身份的直接体现,具有难以更改的特点。
- 敏感个人信息:人脸识别数据属于敏感个人信息,一旦泄露或非法使用,可能对个人隐私、安全和权益造成严重侵害。
- 易采集性:人脸识别数据易被采集,且采集成本低、方式便捷,增加了数据保护的难度。
2. 应用分类
人脸识别数据应用可按以下方式分类:
- 本地与远程人脸识别:本地处理不传输数据,远程处理需将数据传输至服务器。
- 人脸验证、辨识与分析:分别对应1:1比对、1:N比对及非识别性分析。
- 服务运营与算法科研:前者为直接服务用户,后者用于技术研究,不直接为用户提供服务。
三、政策法规与标准现状
1. 国际情况
- 联合国:建议在无其他识别方式时使用生物特征数据,禁止对监控视频进行人脸识别分析。
- 欧盟:GDPR对生物特征数据实行“原则禁止、特殊例外”原则,强调用户知情权和同意权,出台人脸识别指南和人工智能法案。
- 美国:虽无联邦统一法律,但多州和城市已出台地方性法规,如《生物信息隐私法》《加州消费者隐私法案》等。
- 日本、韩国、新加坡:均对人脸识别数据的收集、使用、保护提出明确要求,强调用户同意和隐私保护。
2. 国内情况
- 《民法典》:明确生物识别信息属于个人信息,禁止侵害肖像权。
- 《个人信息保护法》:将人脸识别数据列为敏感个人信息,要求单独同意、必要性原则和严格保护措施。
- 《最高人民法院规定》:规范人脸识别技术在民事案件中的应用,明确禁止未经同意收集、使用人脸信息。
- 国家标准:已发布4项人脸识别数据安全相关标准,如《生物特征识别信息保护基本要求》《远程人脸识别系统技术要求》等,部分标准仍在制定中。
- 行业标准:包括金融、安防、医疗等领域的相关标准,如《个人金融信息保护技术规范》《公安视频监控人像/人脸识别应用技术要求》等。
四、人脸识别数据安全风险
人脸识别数据安全风险贯穿其全生命周期,主要包括以下方面:
- 收集风险:超范围收集、未取得同意、强迫或捆绑式收集、告知不充分。
- 存储与传输风险:非必要存储、与身份信息关联存储、未加密传输。
- 使用与加工风险:数据滥用、差别待遇、超出授权范围使用、深度伪造与数据投毒。
- 提供与公开风险:非法买卖、未经同意提供或公开数据、服务商安全能力不足。
- 删除风险:未保障删除权、未及时删除数据、设置不合理删除限制。
五、标准化工作建议
1. 标准化需求分析
- 法律法规驱动:需加快制定人脸识别数据安全标准,落实《个人信息保护法》《规定》等要求。
- 场景细化需求:不同应用场景对人脸识别数据的安全需求差异大,需制定细化标准。
- 技术发展需求:需建立评估标准,应对新型攻击手段如对抗样本、深度伪造等。
2. 标准化工作建议
- 推进重点标准研制:加快《人脸识别数据安全要求》国家标准的制定,细化金融、安防等重点行业标准。
- 开展前瞻研究:加强人脸识别技术创新应用的安全风险分析,推动安全能力建设前置。
- 强化标准验证与实施:联合企业、高校和科研机构,建立“产学研用”机制,推动标准试点与培训。
- 参与国际标准化:积极融入ISO、IEC、ITU-T、IEEE等国际组织,输出具有中国特色的标准成果。
六、关键信息
- 人脸识别数据具有高度敏感性,需特别关注其安全与隐私保护。
- 国内外对人脸识别数据的收集、使用、存储、传输、删除等环节均提出明确规范。
- 国内已发布多项国家标准和行业标准,但仍需进一步细化和补充。
- 标准化工作应与技术发展同步,推动安全防护体系的构建与完善。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载