王麗
拍照時比個“剪刀手”,是賣萌耍酷的“萬能pose”。近日卻有專業(yè)人士提醒,在某些條件下,被拍照人的指紋等生物識別信息卻可能因此被泄露。
在9月15日舉行的國家網(wǎng)絡(luò)安全宣傳周上海地區(qū)活動上,上海信息安全行業(yè)協(xié)會專委會副主任張威說,照片的拍攝者和被拍攝者距離在1.5米內(nèi),被拍攝者比出“剪刀手”時,其指紋信息可通過照片100%被提取還原。
張威說,“不需要專業(yè)照相機(jī),只要用當(dāng)前流行的智能手機(jī)拍攝的照片質(zhì)量,就能用以提取和還原指紋信息。當(dāng)下一些智能手機(jī)不僅具備更高級的光學(xué)變焦能力,還兼具AI畫質(zhì)增強(qiáng)技術(shù),如果將拍攝焦點(diǎn)對準(zhǔn)‘剪刀手,還能刻畫出指紋細(xì)節(jié)”。這段來自專業(yè)人士的看法,一度成為輿論熱題。
關(guān)于生物識別信息,大眾最熟悉的莫過于指紋和人臉識別,巧合的是,“剪刀手泄密之憂”僅隔數(shù)月,我國的“人臉識別第一案”在杭州立案,生物識別信息安全討論的熱度再度攀升。
杭州市民郭兵辦理了一張憑借身份證或者指紋,就可以入園的杭州野生動物世界年卡,在有效期內(nèi),他卻接到動物園通知,持卡人必須上傳人臉信息,“刷臉”入園,否則就不能繼續(xù)使用年卡。郭兵遂將杭州野生動物世界訴至法院,11 月 1 日,本案在杭州市富陽區(qū)法院立案。表面看,這是一起標(biāo)的只有1360元、情節(jié)簡單的違約之訴,卻被貼上“人臉識別第一案”的標(biāo)簽,其訴訟意義遠(yuǎn)遠(yuǎn)超越一般的糾紛,其折射出的是公眾對生物識別信息安全的擔(dān)憂。
生物識別信息,常被簡稱為生物信息,伴隨著生命信息學(xué)的發(fā)展應(yīng)用,大約從20世紀(jì)90年代開始,逐漸成為公眾熟知詞匯。歐盟的《通用數(shù)據(jù)保護(hù)法規(guī) EU 2016/679》(GDPR)將其稱為“生物特征信息”,并給出定義,“通過對自然人的身體、生理或行為特征有關(guān)的特定技術(shù)處理產(chǎn)生的能夠識別該自然人的唯一特征的個人數(shù)據(jù),例如面部圖像或指紋(指紋)數(shù)據(jù)”。
在我國的全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會于2017年12月29日發(fā)布的《信息安全技術(shù)個人信息安全規(guī)范》(以下簡稱《規(guī)范》)中,生物信息被稱為“生物識別信息”,是個人信息的一個分支。
根據(jù)《規(guī)范》,個人信息,是以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識別特定自然人身份或者反映特定自然人活動情況的各種信息。個人信息包括姓名、出生日期、身份證件號碼、個人生物識別信息、住址、通信聯(lián)系方式、通信記錄和內(nèi)容、賬號密碼、財(cái)產(chǎn)信息、征信信息、行蹤軌跡、住宿信息、健康生理信息、交易信息等。個人生物識別信息,則包括個人基因、指紋、聲紋、掌紋、耳郭、虹膜、面部特征等。
生物識別信息,具有唯一性、不可更改性和隱私性的特點(diǎn)。每個人的臉部特征、指紋、虹膜等都是獨(dú)一無二、無法更改的,也正是其唯一性和不可能更改性,確保了生物識別信息認(rèn)證的安全可靠,因此生物識別信息常與個人財(cái)產(chǎn)、人格權(quán)益緊密聯(lián)系,具有極大的隱私性,其一旦泄露、丟失或者失控,將會造成難以逆轉(zhuǎn)的損失。
( 圖片來源:圖蟲創(chuàng)意)
因此,《規(guī)范》將“生物識別信息”明確歸為“個人敏感信息”,即“一旦泄露、非法提供或?yàn)E用可能危害人身和財(cái)產(chǎn)安全,極易導(dǎo)致個人名譽(yù)、身心健康受到損害或歧視性待遇等”。
當(dāng)網(wǎng)絡(luò)賬戶密碼遭到泄露,馬上更換密碼就是有效操作。然而,如果指紋、面部特征、基因信息遭到泄露,我們?nèi)绾胃鼡Q?就目前的科技發(fā)展來講,人幾乎不可能修改自己的指紋、樣貌、聲紋乃至DNA,個人就是密碼本身。生物特征信息一旦泄露就是永久性、不可逆的,對信息濫用者來說,非法獲取別人的生物信息,就具有“一次竊取,永久有效”的“超高性價(jià)比”。生物信息被視為個人信息安全的最后一道防線,不無道理。
而目前,很多公民生物識別信息的采集,并不需要多高深的高科技,很多普通機(jī)構(gòu)諸如醫(yī)療機(jī)構(gòu)、生物公司、人工智能企業(yè)等都能掌握這種技術(shù)。技術(shù)開發(fā)者和應(yīng)用者的安全防護(hù)水平以及數(shù)據(jù)保護(hù)水準(zhǔn),又普遍比較低,存在較大的信息泄露風(fēng)險(xiǎn)。據(jù)專業(yè)人士分析,我們的很多個人生物信息已經(jīng)存在于無數(shù)個節(jié)點(diǎn)上,很多個環(huán)節(jié)都會存在安全風(fēng)險(xiǎn),泄露往往是在某個特定的濫用環(huán)節(jié)上。有些程序公司所在服務(wù)器的安全性如果不高,也容易被黑客攻擊。
目前,我國的生物識別技術(shù)已經(jīng)處于全球先進(jìn)水平,人臉信息、指紋、虹膜等生物識別信息被普遍應(yīng)用于金融支付、安防準(zhǔn)入、身份驗(yàn)證等多種場景,在很多商業(yè)消費(fèi)場所,顧客存?zhèn)€包、辦張會員卡、進(jìn)入門廳都會使用刷臉方式,應(yīng)用十分普遍。國內(nèi)從事該行業(yè)的企業(yè)有千余家,市場約達(dá)千億規(guī)模。據(jù)悉,近幾年來,我國生物識別市場規(guī)模復(fù)合年均增速可以達(dá)到50%左右,發(fā)展態(tài)勢迅猛,商業(yè)化步伐還在加速中。
但目前,相關(guān)法律對生物識別信息的保護(hù),顯然還沒跟得上這種新技術(shù)的應(yīng)用速度。調(diào)查發(fā)現(xiàn),人臉信息在網(wǎng)上甚至被公開兜售,價(jià)格便宜,5000多張人臉照片,打包價(jià)只要10元,賣家甚至還能提供同一人臉部各角度的多張照片。生物識別信息泄露,已成為個人信息泄露的“最新的重災(zāi)區(qū)”。
比如,不少信用軟件(App)存在隨意收集人臉數(shù)據(jù)信息的情況。今年,一款叫ZAO的“換臉App”十分火爆,ZAO使用人工智能技術(shù),用戶僅需要上傳一張正臉照,就可以用自己的臉制作網(wǎng)絡(luò)熱門表情包,出演各種影視片段、知名場景,甚至可以在視頻中跟明星偶像、朋友飆戲。ZAO的用戶協(xié)議中寫道:“在您上傳及/或發(fā)布用戶內(nèi)容以前,您同意或者確保實(shí)際權(quán)利人同意授予ZAO及其關(guān)聯(lián)公司以及ZAO用戶全球范圍內(nèi)完全免費(fèi)、不可撤銷、永久、可轉(zhuǎn)授權(quán)和可再許可的權(quán)利?!北幻襟w批評后,ZAO修改了用戶協(xié)議,刪除了“被ZAO完全免費(fèi)、不可撤銷、永久、可轉(zhuǎn)授權(quán)和可再許可的權(quán)利”等描述,但依然保留“您同意對用戶內(nèi)容進(jìn)行網(wǎng)絡(luò)信息傳播的權(quán)利”。9月,ZAO因上述等問題被工信部約談。
ZAO的問題并非偶發(fā)個案。2018年11月28日,中國消費(fèi)者協(xié)會發(fā)布的《100款A(yù)pp個人信息收集與隱私政策測評報(bào)告》顯示,通信社交、影音播放、網(wǎng)上購物、交易支付、出行導(dǎo)航、金融理財(cái)、旅游住宿、新聞閱讀、郵箱云盤和拍攝美化10類100款A(yù)pp中,多達(dá)91款A(yù)pp列出的權(quán)限涉嫌“越界”,存在過度收集用戶個人信息的問題。其中,10款A(yù)pp對可識別生物信息的收集未能向用戶明確重點(diǎn)告知,涉嫌過度收集個人生物識別信息。在這些軟件中,“用戶在任何時間段在App發(fā)表的任何內(nèi)容(包括自拍)的著作財(cái)產(chǎn)權(quán),用戶許可APP開發(fā)者在全世界范圍內(nèi)免費(fèi)地、長期性地、不可撤銷地等使用權(quán)利”這樣的霸王條款,并不少見。甚至還有的App,在沒有任何使用協(xié)議的情況下,就隨意采集用戶人臉數(shù)據(jù)。
但是這些App使用者人數(shù)眾多,很多用戶對于生物識別這種新的信息泄露還缺乏警覺性和自我保護(hù)意識。比如,近日一款“面相測試”小程序在朋友圈和微博火熱,該測試通過上傳個人照片進(jìn)行面相測試,測試會給出性格、運(yùn)氣的分析,不少人還在微博和朋友圈等曬出了自己的測試結(jié)果,進(jìn)行傳播,玩得不亦樂乎,卻沒有意識到把自己的面部特征隨意上傳會隱藏風(fēng)險(xiǎn)。
比人臉識別信息泄露,更令人擔(dān)憂的是基因信息泄露。2018年,基因檢測是個網(wǎng)紅詞匯。網(wǎng)上下單、支付幾百塊錢,兩三天內(nèi)收到采樣盒,采集2~4毫升唾液,郵寄到基因檢測公司。一個月內(nèi),你就將得到一份獨(dú)屬的基因檢測報(bào)告:祖先來自哪里,遺傳性疾病概率有多大……這個基因檢測,聽起來似乎很炫酷、很高科技,不少人對于其趨之若鶩。專家卻提出嚴(yán)重警告:基因檢測帶來的風(fēng)險(xiǎn)超出想象,它有可能泄露我們的遺傳密碼,如此輕率地把決定生命軌跡的基因密碼交出去,是不是就意味著我們把下半生乃至后代人的命運(yùn)也交到他人手中呢?
“人臉識別第一案”原告郭兵也是一位法學(xué)副教授,他談及本案時說,面部特征等個人生物識別信息屬于個人敏感信息,一旦泄露、非法提供或者濫用將極易危害包括原告在內(nèi)的消費(fèi)者人身和財(cái)產(chǎn)安全。不少法學(xué)專家和公眾對郭兵的起訴表示支持,認(rèn)為郭兵的擔(dān)憂絕非多慮。
“過臉產(chǎn)業(yè)”的出現(xiàn)其實(shí)已經(jīng)給社會敲響了沉重的警鐘。何謂過臉產(chǎn)業(yè)?一些不法分子、數(shù)據(jù)黑灰產(chǎn)從業(yè)者,幫那些無法完成賬號實(shí)名認(rèn)證的人群完成實(shí)名認(rèn)證,以獲取利益,就是過臉產(chǎn)業(yè)。過臉產(chǎn)業(yè)需要大量的“人臉信息”,于是催生出更多的臉部信息獲取生意。記者搜索發(fā)現(xiàn),網(wǎng)絡(luò)論壇、微信平臺中存在大量針對電商平臺、特定設(shè)備的“過臉”技術(shù)解答,甚至有完整“過臉”技術(shù)教程,包括軟件選擇、腳本設(shè)置等。一些網(wǎng)站上還有“過臉軟件”代碼鏈接,隨意供人下載,從事過臉生意的網(wǎng)店也經(jīng)常通過QQ、微信群、論壇發(fā)布各種小廣告招攬生意。
除了人臉識別,指紋信息的濫用也爆發(fā)了不少負(fù)面事件。在一次展覽會上,為了宣傳電腦信息安全的公益主題,工作人員演示用現(xiàn)場提取的指紋信息,用了不到10分鐘的時間就解鎖一款手機(jī)。
而這種技術(shù)也早就被一些不法之徒盯上了。2017年7月5日,安徽省宿遷市宿城區(qū)法院審理了一起涉及21名被告人的詐騙案,某公司員工從2013年起,就利用網(wǎng)點(diǎn)定制的指紋膜打卡該公司上下班,制造虛假出勤,騙取公司支付的工資及繳納社保費(fèi)用達(dá)37萬余元。網(wǎng)絡(luò)上,制作指紋膜的小廣告、教授指紋膜技術(shù)的教程和“過臉技術(shù)”一樣,隨處可見。
業(yè)內(nèi)人士認(rèn)為,這些灰色產(chǎn)業(yè)的形成,說明生物識別信息安全已經(jīng)是個比較嚴(yán)重的問題。與電話號碼、身份證號等個人信息泄露相比,生物識別信息泄露造成的影響要嚴(yán)重得多。目前雖然尚未爆出令人極為震驚的個案,但這并不意味著風(fēng)險(xiǎn)還很遙遠(yuǎn)。
不久前,一則9歲孩子用媽媽照片成功“刷臉”解鎖智能音箱的事件,引發(fā)網(wǎng)友的討論,有人半開玩笑地說,被劫匪劫持后直接被刷臉、強(qiáng)按指紋解密或者轉(zhuǎn)賬,將不再只是段子了。其實(shí)早在幾年前,已有國外網(wǎng)絡(luò)安全公司聲稱,他們靠制作的假面具成功破解了手機(jī)的人臉識別系統(tǒng)。據(jù)國外報(bào)道,一家英國能源公司,被不法分子利用AI合成技術(shù),模仿公司CEO的聲音,騙走了24.3萬美元。
試想,如果你的老板用著你熟悉的聲音打電話給你,甚至連線直接視頻(深偽技術(shù)),讓你打些錢過去,你能不給嗎?
基因泄露的后果甚至更為嚴(yán)重,隨著基因信息一起泄露的是我們的人類遺傳資源。2018年10月24日,科學(xué)技術(shù)部網(wǎng)站掛出一批行政處罰決定書,包括知名基因測序公司華大基因、跨國藥企阿斯利康、復(fù)旦大學(xué)附屬華山醫(yī)院在內(nèi)共六家機(jī)構(gòu)上榜,這些公司的問題涉及違規(guī)采集、收集、買賣、出口、出境人類遺傳資源。2018年11月1日,海關(guān)總署和科技部聯(lián)動,啟動人類遺傳資源材料出口、出境證明聯(lián)網(wǎng)核查。目前,國內(nèi)的基因檢測公司數(shù)量很多,但我國卻沒有明確的政策、法律對基因檢測的隱私進(jìn)行保護(hù)的規(guī)定,更缺少相關(guān)法律對泄露基因信息的行為進(jìn)行懲處。
法律空缺,不僅是基因規(guī)范存在的問題,我國對于包含生物識別信息在內(nèi)的個人信息保護(hù),尚無專門法律,對其進(jìn)行規(guī)范的條文,散見于民法總則、網(wǎng)絡(luò)安全法、消費(fèi)者權(quán)益保護(hù)法以及最高人民法院、最高人民檢察院、國務(wù)院部門頒布的解釋和規(guī)定中,多是針對個人信息收集、使用、加工、傳輸?shù)鹊脑瓌t性規(guī)定。
一些行政機(jī)關(guān)和特定行業(yè)針對個人生物信息也出臺了相關(guān)規(guī)定,比如,《公安機(jī)關(guān)指紋信息工作規(guī)定》規(guī)定公安機(jī)關(guān)對于犯罪分子、刑事被告人相關(guān)生物信息具有保密義務(wù)?!墩餍艠I(yè)管理?xiàng)l例》《保安服務(wù)管理?xiàng)l例》等針對有個人生物信息收集需求的特定行業(yè),如安保服務(wù)行業(yè)、征信行業(yè)作出規(guī)定。上海大邦律師事務(wù)所律師游云庭認(rèn)為,現(xiàn)有法律對生物識別信息已經(jīng)作出了一些原則性規(guī)定款,現(xiàn)在最重要的是通過辦理具體的案件,去落實(shí)好這些規(guī)定。
也有不少學(xué)者主張,對包含生物識別信息在內(nèi)的個人信息安全要加強(qiáng)立法工作,今年“兩會”期間,全國人大代表、北京科學(xué)學(xué)研究中心副主任伊彤向全國人大提交了一份《關(guān)于開展公民個人生物信息保護(hù)立法的建議》。
“為避免法律滯后對科技發(fā)展的不利影響,建議對個人生物信息權(quán)進(jìn)行相關(guān)立法規(guī)劃和研究,并注意與隱私權(quán)保護(hù)的區(qū)別與銜接,構(gòu)建和完善符合中國實(shí)際的個人生物信息保護(hù)制度?!币镣ㄗh,政府應(yīng)在法律、法規(guī)中明確公權(quán)力與個人生物信息權(quán)的邊界,并加強(qiáng)對商業(yè)應(yīng)用領(lǐng)域的市場管理、規(guī)制及法律救濟(jì)?!跋M嚓P(guān)部門能重視,提前作出部署,以免產(chǎn)生問題后陷入被動?!?/p>
那么,公民生物信息保護(hù)立法應(yīng)從哪些方面入手?“首先,應(yīng)要求相關(guān)企業(yè)必須擔(dān)負(fù)起社會責(zé)任,進(jìn)一步規(guī)范行業(yè)標(biāo)準(zhǔn),自覺維護(hù)所采集、儲存的公民隱私數(shù)據(jù)安全?!彪娮涌萍即髮W(xué)信息與通信工程學(xué)院副教授曾遼原認(rèn)為,對于這樣涉及高科技的問題,行業(yè)的自律規(guī)范非常重要。
同時,曾遼原說,政府也應(yīng)該有所作為,建立準(zhǔn)入制度、評估制度等?!耙匀四樧R別為例,政府相關(guān)部門應(yīng)盡快設(shè)定人臉識別技術(shù)的各類標(biāo)準(zhǔn)和公民隱私的保護(hù)標(biāo)準(zhǔn),并加強(qiáng)對商業(yè)應(yīng)用領(lǐng)域的市場管理、規(guī)制及法律救濟(jì),從而推動人臉識別技術(shù)規(guī)范性地進(jìn)入各行各業(yè)?!?/p>
實(shí)踐中,有些企業(yè)和組織在采集和保護(hù)個人生物識別信息的自我規(guī)范方面做出一些嘗試。支付寶是最早研發(fā)人臉識別技術(shù)的公司之一,也是首個把刷臉支付進(jìn)行商業(yè)化的公司。近日,支付寶發(fā)布了國內(nèi)首個“生物識別用戶隱私與安全保護(hù)倡議”,倡議提出:企業(yè)在采集用戶生物信息時應(yīng)遵循“最小、夠用”原則,防止被濫用。這份倡議主要從隱私、安全、防止信息濫用、責(zé)任與監(jiān)督、公平等角度,呼吁對生物識別的發(fā)展進(jìn)行規(guī)范化管理,來確保行業(yè)可控、健康的發(fā)展。支付寶表示,自己已經(jīng)積累了一套成熟的技術(shù)和制度,現(xiàn)在希望把這些經(jīng)驗(yàn)推廣出去,以便從事生物識別的企業(yè)可以規(guī)范、正確地運(yùn)用技術(shù)。
中國人工智能學(xué)會倫理道德專業(yè)委員會近日也計(jì)劃針對不同行業(yè),首先設(shè)置一系列倫理規(guī)范,如智能駕駛規(guī)范、數(shù)據(jù)倫理規(guī)范、智慧醫(yī)療倫理規(guī)范、智能制造規(guī)范、助老機(jī)器人規(guī)范等,之后再逐步擴(kuò)展到其他行業(yè)部門。
中國政法大學(xué)傳播法研究中心副主任朱巍認(rèn)為,目前沒有法律具體規(guī)定誰有權(quán)采集我們的人臉信息。希望這個問題能在法律層面盡早明確,避免出現(xiàn)商家隨意收集用戶人臉信息的情況,或“不刷臉就不提供服務(wù)”的霸王條款。
目前,呼吁規(guī)范人臉識別技術(shù),多是強(qiáng)調(diào)個人生物信息的保密、防止泄露等問題。而北京師范大學(xué)法學(xué)院教授、亞太網(wǎng)絡(luò)法律研究中心主任研究員劉德良則認(rèn)為,目前個人生物信息所面臨的問題并不是保護(hù),而是信息被濫用的問題?!拔覀兊膫€人生物信息已經(jīng)存在于社會中無數(shù)個節(jié)點(diǎn),泄露也往往很難去確定是哪一個節(jié)點(diǎn)。很多情況下,我們又必須使用這些信息,因此強(qiáng)調(diào)保密不如去有效地防范個人生物信息的濫用,去打擊濫用。未來立法重點(diǎn)應(yīng)放在包括個人生物信息在內(nèi)的各種身份信息被利用時,該如何嚴(yán)管相關(guān)機(jī)構(gòu)。”劉德良道。
不管目前的應(yīng)用實(shí)踐遇到多少問題,近年來,生物識別技術(shù)在各公共安全和服務(wù)領(lǐng)域的確是大放異彩。這項(xiàng)新科技在大幅度提升公共安全應(yīng)用的科技含量和工作效率的同時,也成為保護(hù)人民財(cái)產(chǎn)安全、強(qiáng)化社會治安、維護(hù)社會穩(wěn)定的一大科技“利劍”。比如,涉嫌身負(fù)數(shù)條人命、流竄20多年的嫌疑人勞榮枝,為了逃避抓捕曾改名甚至整容,但最終也沒能逃脫“大數(shù)據(jù)人臉識別技術(shù)”的“神眼”。“弒母案”嫌疑人吳謝宇,就是在重慶江北機(jī)場航站樓防爆安全檢查區(qū)域等待安檢時,被機(jī)場的監(jiān)控設(shè)備4次抓拍到臉部,4次都關(guān)聯(lián)出他被通緝的照片。另外,白銀案罪犯高承勇的落網(wǎng)也是得益于DNA技術(shù)的應(yīng)用??梢哉f,生物識別等新技術(shù)的應(yīng)用在維護(hù)公共安全、提升公共服務(wù)質(zhì)量方面,功不可沒。只是這種新科技的發(fā)展和應(yīng)用都是以加速度推進(jìn)的,相應(yīng)的立法工作難免滯后,尤其是被應(yīng)用到商業(yè)領(lǐng)域、個人領(lǐng)域,產(chǎn)生了一定的失控現(xiàn)象,也是在所難免的。
另一方面,立法雖然是規(guī)范生物識別信息的最重要途徑,但生物識別信息技術(shù)是以人工智能等新科技為基礎(chǔ)的,應(yīng)對其發(fā)展中出現(xiàn)的問題,只談法律是遠(yuǎn)遠(yuǎn)不夠的。因?yàn)樯镒R別信息的某些安全問題,已經(jīng)超出現(xiàn)有法律所能解決的范圍,觸及了所有當(dāng)代人更深刻的個人身份識別危機(jī)——如果某人擁有你的一切生物特征信息,那么他將有可能通過一些手段,竊取你的一切:身份、財(cái)產(chǎn)、地位,甚至可以從法律上取代你,你有可能要面臨證明“只有你才是你”的問題。
現(xiàn)代新科技給人類社會帶來的沖擊,全方位發(fā)生在人與社會關(guān)系的各方面,不斷改變著我們原有的生活、思維模式,挑戰(zhàn)人類的認(rèn)知、倫理界限,也會伴隨一些負(fù)面問題出現(xiàn)。要解決這些問題,一是要“靠科技解決科技問題”,二是要“以法律規(guī)范科技發(fā)展”。幫助科技解決其發(fā)展中的問題、為其保駕護(hù)航,讓科技的發(fā)展不偏離人類福祉的方向,正是新科技時代法律的使命之一。生物識別信息安全,是法律必須要面對的一個新課題、新挑戰(zhàn),也是法律自身發(fā)展的新動力。無論人臉識別技術(shù)現(xiàn)在遭遇多少困難,其廣泛滲入人類生活各方面,甚至融入人類自身,都是科技發(fā)展無法逆轉(zhuǎn)的趨勢。法律要做的,就是緊跟科技前進(jìn)的步伐。