Биометрия в контексте персональных данных и генетической информации: правовые проблемы
И.М. Рассолов, С Г. Чубукова, И.В. Микурова
Аннотация
биометрия информационное право
В современном обществе активно развиваются методы идентификации лиц на основе их физических, биологических или поведенческих характеристик. Европейские страны находятся в процессе создания целостной доктрины по вопросу биометрического контроля и уточняют собственную позицию в отношении тех ситуаций, когда биометрические данные используются частными лицами.
С позиции информационного права в статье представлен новый авторский подход к проблеме обработки биометрических данных, а также генетической информации. Существующее много лет деление биометрии на «следовую» и «неследовую» теряет свое значение. Предложена новая классификация биометрии на цифровую и аналоговую.
Биометрический контроль доступа не должен становиться рутинным явлением в рамках организации, предприятия и без каких-либо оснований заменять другие существующие виды контроля. Заинтересованному лицу можно самостоятельно доверить хранение собственных биометрических данных, чтобы уменьшить риски утечки и последствия воздействия на них. Биометрические данные должны храниться на серверах компании в зашифрованной форме, что делает невозможным их использование при отсутствии согласия заинтересованного лица.
Биометрические данные должны быть защищены специальным правовым режимом. Предпринятый анализ европейского и российского законодательства позволил сделать следующие выводы: биометрические данные являются особым видом персональных данных, для них должен быть установлен специальный правовой режим и регулирование; цифровая биометрия нуждается в особом правовом регулировании, так как она наиболее уязвима; генетическая информация в полной мере не соответствует понятию персональных данных, так как может относиться к неограниченному кругу лиц. Это определяет необходимость разработки специального закона «О генетической информации».
Ключевые слова: информация, информационное право, биометрия, биометрические данные, цифровая биометрия, биометрический контроль, ДНК, генетическая информация, персональные данные, идентификация лица.
Abstract
BIOMETRICS IN THE CONTEXT OF PERSONAL DATA AND GENETIC INFORMATION: LEGAL ISSUES
RASSOLOV Ilya Mikhailovich, Doctor of Law, Acting Head of the Department of Information Law and Digital Technologies of the Kutafin Moscow State Law University (MSAL)
CHUBUKOVA Svetlana Georgievna, PhD in Law, Associate Professor of the Department of Information
Law and Digital Technologies of the Kutafin Moscow State Law University (MSAL)
MIKUROVA Irina Vladimirovna, PhD in Law, Associate Professor of the Department of Public Law Disciplines and Criminal Law Disciplines of the Plekhanov Russian University of Economics “Plekanov Russian University of Economics”
In modern society, methods of identification of persons on the basis of their physical, biological or behavioral characteristics are actively developing. European countries are in the process of developing a holistic doctrine on biometric control and are clarifying their position on situations where biometric data are used by individuals.
From the position of information law, the paper presents a new author's approach to the problem of processing biometric data and genetic information. The division of biometrics into "trace" and "non-trace" is losing its meaning. A new classification of biometrics into digital and analog is proposed.
Biometric access control should not become a routine phenomenon in the framework of the organization of the company and without any reason to replace other existing types of control. The interested person can be entrusted with the storage of their own biometric data to reduce the risks of leakage and the consequences of exposure to them. Biometric data must be stored on the company's servers in encrypted form, which makes it impossible to use them without the consent of the person concerned.
Biometric data should be protected by a special legal regime. The analysis of the European and Russian legislation made it possible to draw the following conclusions: biometric data is a special type of personal data, a special legal regime and regulation should be established; digital biometrics needs special legal regulation, since it is the most vulnerable type; genetic information does not fully correspond to the concept of personal data, as it can relate to an unlimited number of persons. This determines the need to develop a special law "on genetic information".
Keywords: information, information law, biometrics, biometric data, digital biometrics, biometric control, DNA, genetic information, personal data, face identification.
В различных сферах сегодня активно используются методы биометрии -- компьютерные методы, которые позволяют автоматически распознавать человека на основе его физических, биологических или поведенческих характеристик.
Биометрия лежит в основе идентификационных документов (биометрических паспортов, идентификационных карт, ID-карт), стандартизацией которых в мире занимается Международная организация гражданской авиации (ИКАО) International Civil Aviation Organization, ICAO. при ООН. С 2002 г. в ее документах биометрия признается основным способом идентификации Стандарты на биометрические паспорта содержатся в документе ИКАО Doc9303: ICAO Document 9303, Part 1, Volume 1 (OCR машиночитаемые паспорта); ICAO Document 9303, Part 1, Volume 2 (е-паспорта или паспорта с RFID-чипом); ICAO Document 9303, Part 3 (идентификационные пластиковые карточки).. Страны -- участницы ИКАО принимают технологию распознавания лица как основной и обязательный способ идентификации, а также по своему усмотрению могут применять технологию идентификации с помощью отпечатков пальцев и сканирования радужной оболочки глаза. Такие биометрические паспорта уже используются во многих странах: в Белоруссии, Казахстане, Молдавии, Монголии, Пакистане, США, Израиле, Туркмении, Узбекистане, на Украине, в странах Евросоюза.
Пока государства делают робкие попытки регулирования отношений в сфере обработки биометрической информации. Примерно с 2016 г. руководство Европейского Союза пытается сформулировать собственный подход к биометрической обработке данных. Европейские страны вырабатывают доктрину по вопросу биометрического контроля и уточняют собственную позицию в отношении тех ситуаций, когда биометрические данные используются частными лицами.
В России также активно идут общественные обсуждения по поводу внедрения электронных паспортов -- внутренних удостоверений личности, содержащих биометрические данные Михайлов М. А., Волеводз А. Г., Сидоренко Э. Л. Международная научно-практическая конференция в Государственной Думе «Совершенствование системы дактилоскопической регистрации» // Библиоте-ка криминалиста. Научный журнал. 2016. № 1 (24). С. 368--378 ; Аюпова А. Р., Ахатов Р. Р. Биометриче-ский паспорт: зло или добро // Здоровый образ жизни как условие устойчивого развития государства : сборник материалов Всерос. науч.-практ. конференции. 2017. С. 35--38 ; Фахреева Д. Р., Фахреев Н. Н. Биометрический документ как элемент противодействия коррупции // Наука, техника и образование. 2016. № 3 (21). С. 208--209 ; Соколов Ю. Н. Электронный паспорт в уголовном судопроизводстве // Ев-разийский юридический журнал. 2017. № 4 (107). С. 265--267..
Как мы считаем, данная работа должна ориентироваться на следующие правовые цели: во- первых, дать физическим лицам возможность лучше контролировать собственные данные; во-вторых, государство должно более эффективно управлять системами обработки таких данных; в-третьих, следует предвидеть последствия применения европейского Регламента General Data Protection Regulation (GDPR) The EU General Data Protection Regulation (GDPR) is the most important change in data privacy regulation in 20 years // URL: https://eugdpr.org (дата обращения: 15.11.2018)., который будет обязывать ответственных лиц, осуществляющих обработку такой информации, вводить новые меры эффективной защиты электронных документов.
Анализ современной правовой доктрины и зарубежного законодательства о биометрических данных позволяет сформулировать один из важных постулатов о том, что этот вид социальной информации должен быть предметом особого внимания со стороны государств. Мы считаем, что биометрические данные не являются обычными персональными данными. Они являются результатом особой технической обработки физических, физиологических или поведенческих характеристик людей и позволяют автоматически идентифицировать граждан. В самом начале биометрия использовалась только для судебной идентификации, сегодня же она интегрирована во многие акты нашей повседневной жизни и используется для предварительной идентификации людей. Например, это контроль доступа работников к офисным, банковским помещениям; входы в компьютерные системы; доступ к онлайн-сервисам; распознавание личности при переходе государственной границы и др. В некоторых странах это также средство подтверждения подключения пользователя к телевизионным услугам; механизм замены электронных ключей в процессе осуществления онлайн платежей или процедура защиты оборота медицинских данных.
Биометрия часто представляется как эффективная альтернатива использованию множества паролей, которые сложны для запоминания. Биометрические данные позволяют в любой момент идентифицировать заинтересованное лицо по присущим только ему биологическим особенностям (отпечатки пальцев, сетчатка глаза, рисунок вен рук). Поэтому их обработка создает значительные риски для защиты прав и свобод граждан.
Очевидно, что в отличие от пароля, невозможно просто избавиться от биометрических индивидуальных характеристик или их легко изменить. Утечка биометрических данных (например, путем воспроизведения отпечатка пальца и повторного его использования без ведома соответствующего лица) может иметь ощутимые последствия для заинтересованного лица: он больше не сможет использовать скомпрометированные биометрические данные, а также впоследствии надежно себя идентифицировать.
В этой связи биометрическая обработка данных не являются безобидным явлением и требует особого правового регулирования. Именно поэтому, как мы считаем, законодатель должен предусмотреть усиленный контроль процедуры оборота подобной информации, которая должна быть предметом предварительного обсуждения в Государственной Думе и в Совете Федерации.
Кроме того, необходимо серьезное правовое исследование данных проблем на государственном уровне, которое бы впоследствии послужило основой при разработке новейшего законодательства. Так, например, Европейский регламент GDPR, вступивший в силу с мая 2018 г., признал особый характер исследуемых данных и квалифицировал их как наиболее «уязвимые» в современном информационном обществе, так как они могут касаться здоровья, частной жизни, политических или религиозных убеждений граждан, обработка которых ограничена. Таким образом, европейский законодатель признает эти данные особыми.
В этом контексте мы считаем важным рассмотреть историю вопроса. Исторически выделяются два вида биометрии -- «следовая» и «не следовая».
«Следовая» биометрия. Очевидно, что некоторые части тела человека оставляют следы (например, отпечаток пальца на стакане), которые можно легко воспроизвести и использовать с помощью информационных технологий. Поэтому биометрическая обработка исследуемых данных представляет собой высокий риск. Централизованное и локальное регулирование оборота подобной информации должно исходить из важного постулата о том, что лица должны сохранять контроль за собственными биометрическими данными; сведения следует надежно защищать при помощи технических механизмов защиты, принадлежащих лицу (например, карточка прохода в здание, электронный пропуск, USB-ключ и др.). Централизация анализируемых биометрических данных на серверах, контролируемых специальным оператором, должна допускаться исключительно при соблюдении «сильного предписания по безопасности» и быть связана с целями такой обработки.
Биометрия «без следа». «Не следовая» биометрия, например рисунок вен руки, считается менее рискованной с точки зрения последствий, поэтому при соблюдении необходимых правил эти данные могут быть централизованы в базах данных. На протяжении многих лет был разработан большой инструментарий для сбора и анализа характерных черт людей. Например, для распознавания лиц повсеместно используются камеры видеонаблюдения. Это также фотографии, которые организации выкладывают на официальных порталах, а также сами работники в Интернете, оставляя многочисленные «цифровые следы». Аналогичное заключение может быть сделано в отношении распознавания речи и разработки устройств записи голоса; в отношении распознавания рисунка вен руки и возможностей анализа и обработки подобной информации с помощью инфракрасной камеры.
Предпринятый анализ позволяет нам сделать вывод о том, что отныне все биометрические данные нужно рассматривать именно как «следовые» или оставляющие многочисленные цифровые следы.
Итак, любая биометрия (как «следовая», так и «не следовая») представляет собой высокий риск для индивидов. Поэтому в целях дальнейшего исследования представляется важным сформулировать несколько правовых рекомендаций, позволяющих гражданам осуществлять контроль в отношении собственных биометрических данных.
Мы считаем, что биометрический контроль доступа не должен становиться рутинным явлением в рамках организации, предприятия и без каких-либо оснований заменять другие существующие виды контроля, порой менее обременительные (бейдж, ключ, электронная карта и др.). Здесь следует отдавать предпочтение средствам, гарантирующим контроль отдельных лиц за биометрической информацией по принципу «минимизации данных».
Данное умозаключение позволяет нам сформулировать два важных принципа. Во-первых, заинтересованному лицу можно доверить самостоятельное хранение собственных биометрических данных, чтобы уменьшить риски утечки и последствия воздействия на них, например, в случае кражи или взлома системы. В случае потери или кражи биометрических данных будут скомпрометированы данные только этого лица, а не биометрия всех лиц, находящихся в базе. Во-вторых, биометрические данные должны храниться на серверах компании в зашифрованной форме, что делает невозможным их использование при отсутствии согласия заинтересованного лица. На практике биометрические данные должны быть защищены специальным режимом: заинтересованное лицо может единолично использовать информацию при собственной аутентификации. Например, в целях обеспечения безопасности (в чрезвычайных ситуациях, в целях производственной необходимости) атомная электростанция может иметь возможность централизовать биометрические данные сотрудников, имеющих право на доступ к помещениям. В этих случаях организация должна будет доказать, что ее работа не может быть осуществлена без подобных действий, то есть без биометрической обработки и, с другой стороны, без успешной увязки с хранилищем биометрических данных. После документального подтверждения значимости этих действий должностное лицо (уполномоченный по обработке данных) должен будет соблюдать условия, приняв все меры по минимизации рисков, связанных с обработкой анализируемой информации.