Según la Ley de AI de la UE, algunos usos del reconocimiento facial y la identificación biométrica están prohibidos.
La prohibición más clara es la de crear bases de datos de reconocimiento facial mediante raspado no selectivo. Esto significa que las organizaciones no pueden recopilar imágenes faciales a gran escala de Internet o de grabaciones de CCTV sólo para crear una base de datos biométricos.
La Ley también pone límites muy estrictos a la identificación biométrica a distancia en tiempo real en espacios públicos para las fuerzas de seguridad. En la mayoría de los casos, este uso está prohibido.
Sólo pueden aplicarse algunas excepciones limitadas, por ejemplo cuando las autoridades necesiten hacerlo:
- encontrar víctimas concretas o personas desaparecidas
- evitar una amenaza clara e inmediata
- localizar a sospechosos relacionados con determinados delitos graves
Incluso en esos casos, el uso debe ser estrictamente necesario y estar legalmente autorizado.
Por ello, la prohibición del reconocimiento facial de la Ley de IA de la UE no se trata sólo de tecnología. También tiene que ver con la privacidad, la proporcionalidad y la confianza pública.
¿Qué garantías son necesarias?
Si se utiliza una excepción, las autoridades policiales deben trabajar dentro de unos límites estrictos.
Cada uso debe estar limitado por:
- tiempo
- lugar
- alcance
Además, se requiere la autorización previa de una autoridad judicial o de una autoridad independiente. También es importante: ninguna decisión con repercusiones negativas sobre una persona puede basarse sólo en en el resultado del sistema.
La legislación nacional también sigue siendo importante. Los Estados miembros de la UE pueden aplicar normas más estrictas que la propia Ley de AI. Esto significa que las organizaciones deben comprobar tanto el marco europeo como los requisitos legales locales.
La Comisión Europea también ha publicado directrices prácticas sobre prácticas prohibidas en materia de IA. Estas directrices no son jurídicamente vinculantes, pero resultan útiles a la hora de redactar políticas, preparar licitaciones y examinar a los proveedores.
La definición que ayuda a evitar errores costosos
El término clave es identificación biométrica a distancia.
Significa identificar a una persona a distancia, sin su participación activa, cotejando los datos biométricos con una base de datos.
Esto es diferente de verificación biométrica. La verificación es una comprobación individual para confirmar la identidad, por ejemplo para acceder a un dispositivo o a un edificio.
Esto es importante en las licitaciones. Muchas herramientas que se venden como de reconocimiento facial son en realidad herramientas de identificación, no de verificación.
Cómo sortear las prohibiciones con tecnología que da prioridad a la privacidad
La tecnología que da prioridad a la privacidad no significa una actuación policial más débil. Significa utilizar la tecnología de vídeo de forma que apoye la recogida de pruebas, la seguridad de los agentes y la responsabilidadsin convertirla en una herramienta automatizada de identificación masiva. Esto es muy importante para los organismos que utilizan vídeo corporal y plataformas de pruebas digitales.
Un enfoque práctico incluye las siguientes medidas:
1. Desactivar la identificación por defecto
La identificación biométrica nunca debe ser la norma. Debe tratarse como una capacidad excepcional que requiere una aprobación explícita para cada caso.
2. Redacta las imágenes antes de compartirlas
Cuando el vídeo se comparte fuera del equipo central de investigación, el desenfoque facial automático desenfoque facial y redacción de audio ayudan a proteger la privacidad y a reducir la exposición innecesaria de datos personales.
3. Aplica un fuerte control de acceso
Utiliza permisos basados en funciones, autorización multinivel y registro de auditoría completo para cada visualización, búsqueda y exportación de vídeo.
4. Reducir la exposición innecesaria de datos
Establece normas de retención claras, automatiza la eliminación de material no probatorio y restringe estrictamente los derechos de exportación masiva.
Lista de control de políticas y adquisiciones
Antes de aprobar cualquier solución, las organizaciones deben plantearse las siguientes preguntas:
- ¿La solución realiza identificación biométrica a distancia?
- En caso afirmativo, ¿se utiliza en tiempo real y en espacios de acceso público?
- ¿Las funciones de identificación pueden totalmente desactivadas¿también para los integradores y subprocesadores?
- ¿Qué funciones de redacción están disponibles para caras y audio?
- ¿Cómo se las exportaciones, las búsquedas y el acceso de los usuarios y el acceso de los usuarios?
- ¿De qué documentación se dispone para evaluaciones de impacto, revisión de la contratación y supervisión jurídica?
Dónde encaja ZEPCAM
ZEPCAM da prioridad a la privacidad vídeo corporal. La privacidad y el cumplimiento del GDPR se tratan como requisitos de diseño, no como extras opcionales.
ZEPCAM vídeo corporal puede desplegarse como SaaS o in situen función de las necesidades de la organización. ZEPCAM Manager también admite funciones de censura automática, como la difuminación de rostros y la censura de audio, para que el intercambio de pruebas sea más seguro y respetuoso con la privacidad.
Un punto de partida claro para una política conforme
Una política sólida comienza con un principio sencillo: el vídeo corporal debe utilizarse para la seguridad, la rendición de cuentas y la integridad de las pruebas, no para la identificación masiva.
A partir de ahí, las organizaciones pueden construir la gobernanza, los controles tecnológicos y los procesos operativos adecuados para hacer que ese principio se cumpla en la práctica.
Si tu organización quiere un programa de vídeo corporal que dé prioridad a la privacidad y que esté mejor alineado con la Ley de IA de la UE, ZEPCAM ofrece un punto de partida práctico.
