Статья: Теоретико-правовые вопросы охраны прав человека при использовании биометрических данных системами искусственного интеллекта: европейский опыт

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Теоретико-правовые вопросы охраны прав человека при использовании биометрических данных системами искусственного интеллекта: европейский опыт

В.В. Архипов, В.Б. Наумов

В статье рассматриваются теоретические вопросы формирования правовых механизмов охраны прав человека, включая право на неприкосновенность частной жизни, в современных условиях цифровой трансформации. В работе на основе методов сравнительного правоведения исследованы правовые риски цифровизации в аспекте использования биометрических данных программными решениями и устройствами на базе технологии искусственного интеллекта. В результате проведенного исследования для повышения экономической эффективности технологий при одновременном обеспечении прав граждан с учетом растущего потенциала высоко персонализированного манипулирования и иных рисков технологии обработки биометрических персональных данных авторы приходят к выводам о значительных вызовах для права. Это усиливает значение выработки основных этических и правовых принципов в области искусственного интеллекта и формирования законодательной базы в сфере искусственного интеллекта.

Ключевые слова: теория государства и права, теоретические основы цифровизации, права человека, неприкосновенность частной жизни, правовые риски, сравнительно-правовое исследование, цифровые технологии, цифровая трансформация, идентификация субъектов, биометрические данные, искусственный интеллект.

V.V. Arkhipov, V.B. Naumov

THEORETICAL AND LEGAL ISSUES OF PROTECTION OF HUMAN RIGHTS WHEN USING BIOMETRIC DATA ARTIFICIAL INTELLIGENCE SYSTEMS: EUROPEAN EXPERIENCE

The article discusses the theoretical issues of the formation of legal mechanisms for the protection of human rights, including the right to privacy, in the modern conditions of digital transformation. Based on the methods of comparative law, the paper investigates the legal risks of digitalization in terms of the use of biometric data by software solutions and devices based on artificial intelligence technology. As a result of the study, in order to increase the economic efficiency of technologies while ensuring the rights of citizens, taking into account the growing potential for highly personalized manipulation and other risks of biometric personal data processing technology, the authors come to conclusions about significant challenges for the law. This reinforces the importance of developing basic ethical and legal principles in the field of artificial intelligence and the formation of a legislative framework in the field of artificial intelligence.

Keywords: theory of state and law, theoretical foundations of digitalization, human rights, privacy, legal risks, comparative legal research, digital technologies, digital transformation, identification of subjects, biometric data, artificial intelligence.

Современные условия цифровизации оказывают трансформирующее влияние на все сферы жизни общества, государства и человека, одновременно меняя не только понимание многих концептов права, но и сами правовые ценности. Вместе с тем указанное развитие не носит и не может носить линейный характер. Предлагаемые цифровые технологии и результаты их использования, имея высокую социально-экономическую эффективность и востребованность, подвергаются оценке научным сообществом в части пределов их применения с учетом соблюдения общепризнанных прав и свобод человека. При этом права человека, с одной стороны, сами эволюционируют под воздействием всеобщей цифровой трансформации, что сегодня отмечается и исследуется учеными и специалистами. С другой стороны, права и свободы человека образуют содержание пределов вмешательства цифровых технологий в частную жизнь лица. Особенно явно такая дихотомия проявляется при разработке, внедрении и применении систем искусственного интеллекта и робототехнике, использующих при своем функционировании такие чувствительные данные, как биометрические персональные данные. Указанное требует осмысления как с позиции теории права, так и отраслевых наук, важное место среди которых в предметном исследовании занимают положения международного, гражданского, административного и информационного права.

Учитывая незначительный опыт правового регулирования рассматриваемых вопросов в России и иных юрисдикциях, полагаем, что исследование теоретических вопросов охраны прав человека при использования биометрических данных системами искусственного интеллекта целесообразно основывать на методах сравнительного правоведения. Следует отметить, что исследования взаимосвязанных вопросов проводились, включая эволюцию прав человека в условиях цифровой трансформации, внедрения искусственного интеллекта [1-4 и др.], правовой охраны биометрических данных [5; 6 и др.], научных работ вопросов правовой охраны прав человека при использовании биометрических данных программных решений и устройств на базе искусственного интеллекта все еще достаточно немного [7]. В связи с этим для совершенствования российского законодательства, регулирующего применение цифровых технологий, необходимо провести сравнительно-правовое исследование теоретических аспектов влияния на право человека использовать биометрические данные при разработке и применении систем искусственного интеллекта и устройств на базе данной технологии.

Научный интерес в части использования биометрических персональных данных представляет зарубежный и особенно европейский опыт правового регулирования. В этом контексте европейский опыт отличает системность в части следования основным ценностным посылкам, которая в том числе отражается в результатах деятельности CAHAI, о которых будет сказано далее. При этом, вполне закономерно, что исходная ценностная парадигма, лежащая в основе европейского подхода, выражена в Европейской Конвенции о защите прав человека и основных свобод (далее - ЕКПЧ) [8], и конкретно в ст. 8 ЕКПЧ, согласно ч. 1 которой «каждый имеет право на уважение его личной и семейной жизни, его жилища и корреспонденции» (при этом ч. 2 данной статьи ограничивает возможности вмешательства публичных властей в осуществление этого права). Будучи сформулированной в период, когда правовое регулирование отношений по поводу обработки персональных данных, тем более биометрических и тем более с применением технологий искусственного интеллекта, еще не составляло часть актуальной политико-правовой повестки, положения данной статьи в настоящее время толкуются расширительно - они распространяются и на систему соответствующих правоотношений в цифровой среде. Для практики Европейского суда по правам человека характерно рассмотрение спорных вопросов, связанных с процессами обработки биометрических персональных данных именно в свете данной статьи [9]. Еще одним источником, который следует упомянуть в данном контексте, является Хартия Европейского союза об основных правах [10]. Данная Хартия (также в ст. 8) прямо ориентирована на защиту персональных данных, причем в ее тексте используется именно аутентичный термин «персональные данные» (“personal data”). Конкретно указывается, что каждый имеет право на защиту относящихся к нему или к ней персональных данных, что такие данные должны обрабатываться справедливо для определенных целей на основе согласия или иного установленного законом основания, причем каждый имеет право доступа к собранным данным и их исправлениям, а соблюдение данных требований должно контролироваться независимым органом власти.

Для европейских стран и стран СНГ, включая Россию, основы модели защиты персональных данных (которую условно можно охарактеризовать как «европейскую» с учетом приводимого основного источника) были заложены в Конвенции о защите физических лиц при автоматизированной обработке персональных данных [11], редакция которой была обновлена в 2018 г. Государства-члены Конвенции обязаны имплементировать положения в национальное право [12], примером чего и является Федеральный закон «О персональных данных». В то же время данный закон является и примером того, что на национальном уровне возможны значительные вариации в деталях регулирования отношений по поводу персональных данных, в первую очередь относящихся к различным особым видам, в том числе к биометрическим персональным данным. Собственно говоря, именно обилие различий, возникающих на уровне имплементации положений указанной Конвенции, выступило одним из главных обстоятельств, которые обусловили принятие Общего регламента о защите персональных данных в Европейском Союзе, о котором пойдет речь далее. Кроме того, говоря о европейской модели защиты персональных данных как она реализована в Европейском Союзе, нельзя обойти вниманием и Директиву 2002/58/EC от 12.07.2002 «Об обработке персональных данных и защите информации о частной жизни в сфере электронных коммуникаций» [13]. Данной Директивой установлены отдельные специальные требования, действующие при обработке персональных данных для целей электронной коммерции. В перспективе данный акт должен быть заменен на более актуальный Регламент [14].

Рассматривая европейское регулирование в сфере использования биометрии и учитывая тренды цифровизации нельзя не упомянуть проект Регламента о гармонизации регулирования искусственного интеллекта и внесения изменений в ряд нормативно-правовых актов Европейского союза [15]. Предполагается, что этот Регламент станет актом, обеспечивающим общую нормативную основу для отношений по поводу применения технологий искусственного интеллекта, подобно тому, как Общий регламент о защите персональных данных поспособствовал гармонизации правил, касающихся обработки персональных данных. В числе целей документа было закрепление конкретных правил защиты физических лиц при использовании искусственного интеллекта для удаленной биометрической идентификации (в том числе в режиме реального времени в общедоступных местах). Полагаем, что с логикой общей направленности подобных изменений можно было бы согласиться, поскольку, как минимум, в отличие от непосредственной (против удаленной) идентификации в отложенном режиме (против режима реального времени), противоположный способ, действительно, по очевидным при-чинам предполагает более высокий риск для нарушения прав человека - хотя бы потому, что отсутствует возможность быстро и непосредственно выразить возражения против определенных аспектов процедуры. В то же время сам проект Регламента был подвергнут критике, однако основанием для такой критики как раз и выступил указанный вид идентификации [16]. Отметим, что данное обстоятельство в целом наглядно иллюстрирует различие в подходах к идентификации посредством биометрических данных (что невозможно сделать в современных условиях без использования технологий искусственного интеллекта) в рамках европейской модели, как она реализована в Европейском Союзе и в других странах, которые допускают определенный отход от такой модели (в то же время критическое отношение к удаленной биометрической идентификации с использованием искусственного интеллекта, как известно, сохраняется и в США, для которых в общем не характерно следование общей европейской модели защиты персональных данных, что можно считать достаточно примечательным обстоятельством).

Критический подход к использованию биометрических персональных данных для целей удаленной идентификации (как и для других чувствительных целей) определяется самой природой этих данных и связанными с ними повышенными рисками для прав человека. Среди прочего, такие риски выражаются в том обстоятельстве, что биометрические данные в большинстве случаев принципиально нельзя изменить (или же их нельзя изменить способом, который был бы «пропорциональным» по отношению к рискам). Именно этот факт прямо или косвенно отражается в известных определениях биометрических персональных данных. Полагаем, что в сравнительно-правовом аспекте будет уместно обратиться к позиции, отраженной в документе 4/2007 «О концепции персональных данных» рабочей группы по защите данных (Data Protection Working Party) [17]. Как следует из указанного подхода, биометрические данные должны пониматься как «биологические свойства, физиологические характеристики, черты характера, привычки, когда эти свойства/действия являются уникальными для конкретного субъекта и которые можно эмпирически наблюдать, даже если измерение показателей может носить вероятностный характер. К типичным примерам биометрических данных относятся отпечатки пальцев, сетчатка глаза, структура лица, голос, геометрия руки, рисунок вен или даже некоторые глубоко укоренившиеся навыки или другие поведенческие характеристики (например, рукописная подпись, манера нажатия клавиш, особая походка или манера речи и т. д.)». Рабочая группа подчеркнула двойственность биометрических персональных данных - это и информация о конкретном лице, и определенная характеристика той связи, которая существует между соответствующей информацией и конкретным субъектом. В этом контексте актуальным также является вопрос о правовой природе биоматериалов, которые также, как кажется на первый взгляд, имеют двойственную природу, выступая либо в качестве своего рода вещи-носителя информации, либо в качестве специфического феномена, в котором качества материального носителя вроде бы могут быть и неотделимы от информации как таковой (как бы абсурдно это ни звучало с точки зрения здравого смысла, такая постановка вопроса возможна в качестве предварительной гипотезы в рассуждении с использованием метода, собственно говоря, reductio ad absurdum). Исследуя эту проблему, рабочая группа заняла позицию, согласно которой те же образцы тканей человека - это все же носители информации, однако сама информация, разумеется, является персональными данными.

Основным актом, устанавливающим общие, унифицированные правила в части обработки всех категорий персональных данных, на уровне Европейского Союза (точнее, Европейской экономической зоны) является Общий регламент о защите персональных данных (далее - «GDPR») [18], который заменил действующую с 1995 г. Директиву 95/46/ЕС «О защите прав физических лиц применительно к обработке персональных данных и о свободном движении таких данных» [19]. GDPR определяет основные положения, касающиеся обработки персональных данных, которые включают в себя, среди прочего, общие положения, включая определения, принципы обработки персональных данных (в значительной степени совпадающие с установленным российским законодательством), права субъектов данных, отдельные правила, касающиеся в том числе обязанностей контролера и обработчика данных, экспорта данных, роли надзорных органов и пр. Большинство из этих положений применимы и к биометрическим персональным данным, и к тем случаям, когда биометрические персональные данные используются для целей идентификации с использованием технологий искусственного интеллекта. Причина проста - законодательство о персональных данных в рамках европейской модели технически нейтрально (по большей части, хотя и ориентировано, прежде всего, на то, что в российской правовой системе называется автоматизированной обработкой персональных данных), азначит одни и те же принципы и правила должны применяться как в случаях использования технологий искусственного интеллекта, так и в иных случаях. Это не отменяет того факта, что в национальных законодательстве и практике отдельных государств Европы могут быть различные специфические региональные правила, касающиеся использования искусственного интеллекта как в целом, так и конкретно в области обработки биометрических персональных данных, но общие положения GDPR при этом все равно являются принципиальными. Особенное значение имеет само нормативное определение биометрических персональных данных. Как следует из ст. 4 (14) GDPR, под биометрическими данными понимаются персональные данные, возникающие в результате особой технической обработки данных о физических, физиологических или поведенческих характеристиках физического лица, предусматривающих или подтверждающих его уникальную идентификацию. Это уже отличает определение, данное GDPR, от известных определений, в том числе от российского: так, в последнем отсутствует указание на «поведенческие характеристики» и на «уникальность идентификации». Этим, однако, особые общие правила, релевантные контексту исследования, не ограничиваются. Среди прочего, GDPR устанавливает специальные требования на тот случай, если происходит масштабная обработки специальных категорий данных (включая биометрические данные), когда используются новые технологии либо при высоком риске для прав и свобод физических лиц. Как следует из ст. 35 GDPR, контролер данных (то есть оператор персональных данных, если использовать аналогичное понятие из российского законодательства) должен оценить воздействие на защиту данных, проведя анализ процессов и целей их обработки, оценив соблюдение принципа пропорциональности, риски нарушения прав субъектов данных и т.п.

Источник: https://otherreferats.allbest.ru/download/1449160/