При этом в контексте данного рассуждения необходимо подчеркнуть закономерность, которая отражается на уровне нормативно-правового регулирования многих юрисдикций (включая собственно Европейский Союз и Великобританию): исследуемый предмет регулирования подразумевает соединение двух изначально отдельных направлений нормативного регулирования - отношений по поводу обработки персональных данных и отношений по поводу применения технологий искусственного интеллекта. Таким образом, при анализе соответствующих примеров необходимо учитывать эту практическую двойственность. При этом данное обстоятельство уже учитывается в ряде проектов, соответствующих нормативных актов, что приводит к интеграции подходов. Так, в частности, в проекте «Регламента Европейского Парламента и Совета, устанавливающего согласованные правила по искусственному интеллекту (Акт об искусственном интеллекте) и вносящем изменения в некоторые законодательные акты Союза» [20], собственно вводится понятие «системы удаленной биометрической идентификации» (remote biometric identification system), причем этот термин используется для описания «системы искусственного интеллекта, предназначенной для идентификации физических лиц на расстоянии путем сравнения биометрических данных человека с биометрическими данными, содержащимися в справочной базе данных, и без предварительного знания о том, будет ли определенное лицо присутствовать в определенном месте, и может ли оно быть идентифицировано, независимо от конкретной технологии, процессов или типов используемых биометрических данных». Подчеркнем две составляющих этого понятия - «удаленная система биометрической идентификации в режиме реального времени» (real time remote biometric identification system) и «удаленная система последующей биометрической идентификации» (post-remote biometric identification system). Значение этих понятий не выходит за рамки устоявшегося словоупотребления, а на уровне данного акта предлагается ввести общий запрет на применение первого вида систем в общественных местах для целей правоприменения, кроме случаев получения прямого и конкретного разрешения от судебного органа или от независимого административного органа государства-члена ЕС. В то же время, в силу особенностей европейского подхода, судьба удаленной биометрической идентификации в странах Европейской экономической зоны все же пока остается неопределенной.
Отмеченные сомнения определяются предсказуемой ценностной позицией. Так, например, в совместной позиции Европейского инспектора по защите данных и Европейского совета по защите данных 5/2021 по поводу проекта Постановления Европейского Парламента и Совета, устанавливающего гармонизированные правила об искусственном интеллекте (Закон об искусственном интеллекте) [21], отмечаются возникающие в связи с массовым сбором данных угрозы демократическому режиму и правам человека. Позиция призывает к «общему запрету на любое использование искусственного интеллекта для автоматизированного распознавания человеческих черт в общедоступных местах - например, лиц, а также походки, отпечатков пальцев, ДНК, голоса, манеры нажатия клавиши других биометрических или поведенческих сигналов - в любом контексте». Среди дополнительных предложений отмечается введение запрета на использование систем искусственного интеллекта, если посредством обработки биометрических данных система классифицирует людей по таким категориям как раса, гендер, политические или сексуальные предпочтения (независимо от того, используется ли система частными компаниями или государственными органами). Также высказывается идея ввести запрет на использование систем искусственного интеллекта, научная обоснованность деятельности которых не доказана или противоречит основным ценностям Европейского Союза. Среди прочего это подразумевает запрет и на «биометрическую категоризацию» субъектов.
Как видно, особое внимание уделяется вопросам возможной дискриминации при использовании биометрической идентификации. Так, в частности, в Резолюции Европейского парламента от 06.10.2021 «Об искусственном интеллекте в уголовном праве и его использовании полицией и судебными органами в уголовных делах» (2020/2016(INI)) [22] указано, что значительное число систем, построенных на алгоритмах, при идентификации допускают ошибки, связанные с идентификацией субъектов, относящихся к различным меньшинствам, непропорционально часто, при том, что граждане не только не должны страдать от подобных ошибок, но и в принципе иметь возможность не подвергаться процедурам идентификации, кроме случаев, когда законом не установлено изъятие из этого правила для убедительных и законных публичных интересов (п.9). Кроме того, Парламент призывает к постоянному запрету использования автоматизированного анализа или же распознавания человека в публично доступных местах по другим специфическим особенностям, в число которых входит: походка, отпечатки пальцев, ДНК, голос и другие биометрические и поведенческие особенности (п.26). Также предлагается ввести мораторий на внедрение систем распознавания лиц в правоохранительных целях. Исключение должны составлять случаи использования таких систем только для целей идентификации жертвы преступления. Такая ситуация должна сохраняться, пока не будут разработаны соответствующие стандарты, которые будут признаны полностью соответствующим целям защиты прав граждан, результаты использования систем не будут предвзятыми и дискриминационными, а правовая база обеспечит надлежащие гарантии против злоупотреблений и строгий демократический контроль за их использованием. В дополнение к этому необходимо представить наличие эмпирических доказательств необходимости и пропорциональности внедрения таких систем перед тем, как начать их использование (п.27).
Проблематика распознавания лиц с использованием технологий искусственного интеллекта является предметом не только теоретико-правовой дискуссии, но и обсуждения практиков и представителей бизнеса. Так, использованию искусственного интеллекта в системах идентификации лиц было посвящено исследование Института Алана Тюринга [23]. В нем отмечаются риски при использовании искусственного интеллекта для сбора и обработки информации об онлайн и офлайн-активности посредством интеллектуального анализа веб-сайтов, социальных сетей или иных данных. Данные технологии могут быть угрозой для реализации гражданских прав и свобод. Также отдельное беспокойство они вызывают в отношении создания фейковых видео- и аудио-подделок (deepfake) и фальшивых аккаунтов.
Переходя к российскому регулированию в данной области, следует отметить, что положения законодательства о защите персональных данных были разработаны до начала активного внедрения современных технологий обработки данных. Анализируя динамику распространения среди населения мобильных и иных устройств, можно прийти к выводу о сравнительно широком распространении таких устройств только в последние десять лет. До 2010 г. такие устройства в повседневном доступе вне профессиональной сферы имелись у очень незначительной части населения. Сравнительно недавно основная масса граждан считала компьютерные программы, позволяющие изменять голос, способными синтезировать правдоподобное изображение, а также интеллектуально общаться с пользователем делом будущего. Для многих подобные перспективы звучали футуристично. В указанных условиях нормы, законодательно устанавливающие правила обращения с биометрическими данными и регламентирующие применение биометрии и принятые в 2006 г., были сформулированы достаточно обобщенно, не учитывают современные технологические возможности и требуют совершенствования с учетом достижений цифровизации в России и в мире.
Особенностью обработки биометрических данных является высокая эффективность алгоритмов при доступности значительной вычислительной мощности цифровых устройств, а также объемов памяти для аккумулирования и оперирования данными. Вместе с тем применение высокотехнологичных устройств и современных программных средств, повышая эффективность обработки биометрических и иных данных, также актуализирует вопросы защиты информации и минимизации рисков. Нормы действующего законодательства в настоящее время не учитывают всей специфики обеспечения информационной безопасности в процессе хранения и обработки такой категории персональных данных, как биометрические. Указанное происходит в условиях постоянного противоборствования в информационной сфере между корпорациями и государствами. Указанное усиливается в применении технологии искусственного интеллекта, включая нейросети, используемые для решения нелинейных задач. Применение нейросетей предполагает функционирование системы на базе сложной, динамически формируемой модели, которая часто позволяет интерпретировать процесс в конструкция законодательства о персональных данных.
Г.Г. Камалова также отмечала и неточность нормы-дефиниции биометрических персональных данных [6] и с ее доводами, полагаем, можно согласиться. В современной российской формулировке определения биометрических персональных данных явно недостаточно поведенческих признаков. В этом аспекте представляется целесообразным заимствование зарубежного опыта, рассмотренного выше. Вместе с тем нередко определение, закрепленное в ч. 1 ст. 11 Закона о персональных данных [24], рассматривается как удовлетворяющее требованиям правоприменительной практики. Вместе с тем положения законодательства, регламентирующего обработку биометрических данных, в настоящее время не учитывают применение современных цифровых технологий, включая технологии искусственного интеллекта, больших данных, виртуальной и дополненной реальности, интернета вещей и технологий обработки геномной информации.
Представление биометрических данных и иной информации о человеке в виде программного кода, обработка такого кода и его анализ посредством разделения на части множеством программ и устройств, позволяет ставить вопрос о том являются ли отдельные наборы кодов биометрическими данными. Полагаем, что во многих случаях ответ будет отрицательным. Следовательно, с позиции буквы закона компьютерная программа нередко будет обрабатывать код, а не биометрические данные. И в лучшем случае пользователь технологии искусственного интеллекта для защиты своих данных сможет руководствоваться лишь общими нормами, устанавливающими требования к обработке персональных данных. Возможность применения специальных норм, направленных на биометрические данные, может оказаться дискуссионной. В связи с этим представляется целесообразным дальнейшее развитие законодательства в сфере охраны биометрических данных с учетом необходимости обеспечения высокого уровня защиты прав субъектов персональных данных в процессе разработки и использования технологии искусственного интеллекта.
Кроме того, правоприменительная практика в сфере искусственного интеллекта при обработке биометрических данных осложняется неопределенностью правонарушителя. Действительно, определение состава объективной и субъективной стороны правонарушения происходит в условиях необходимости учета применяемых моделей, алгоритмов и совокупности цифровых устройств. Разделение процессов, одновременная параллельная обработка данных, как было указано выше, влечет ситуацию, когда каждое отдельно взятое устройство с формальной позиции не обрабатывало биометрические данные. При этом указанная проблема для теоретико-правового исследования юридической ответственности в сфере современных цифровых технологий является универсальной и характерна для всего массива автоматических и автоматизированных действий, а не только систем искусственного интеллекта и киберфизических систем.
Особенностью использования технологии нейросетей для обработки биометрических персональных данных является сложность «понимания» процесса принятия решений искусственной интеллектуальной системой. Формируемые при этом записи не позволяют в полной мере воссоздать процесс в целях его анализа и установления необходимых причинно-следственных связей. Указанное обстоятельство существенно затрудняет реализацию норм юридической ответственности. При этом отметим, что обеспечение регистрации и учета всех действий, совершаемых в информационной системе, является одним из требований в области безопасности обработки персональных данных (п. 8 ч. 2 ст. 19 Закона о персональных данных). В связи с этим полагаем: необходимо совершенствование законодательства в данной сфере с учетом возможных рисков, что особо значимо в сфере привлечения к административной и уголовной ответственности.
В информационные системы целесообразно включать постоянно функционирующую подсистему, фиксирующую данные об условиях работы системы и всех ее операциях. Доступ к этой информации должен предоставляться лицам, несущим ответственность за действия и надлежащее функционирование информационной системы, а также уполномоченным государственным органом в установленном порядке, что позволит устанавливать причинно-следственные связи между функционированием искусственного интеллекта и причиненным вредом. При этом сформировать примерное понимание сложности процедуры принятия решений нейросетью можно на основе образцовой модели действий нейросети по классификации двух видов объектов, различающихся по цвету, представленной в общем доступе [25]. Указанная модель демонстрирует, что распознавание образов, включая образы человека, на основе этой технологии является действием на динамически формирующейся модели и требует больших вложений для минимизации рисков принятия неадекватных (ложных) решений. Это свидетельствует о необходимости выработки дополнительных правовых механизмов обеспечения прав граждан при применении нейросетей в таких чувствительных областях, как деятельность правоохранительных органов и судебных органов.
Таким образом, можно сделать вывод, что использование технологии искусственного интеллекта при обработке биометрических данных, включая идентификацию, сопряжено со значительными рисками, для минимизации которых может, среди прочего, рассматриваться возможность использования только государственных ресурсов для обеспечения процесса идентификации, либо лицензионный контроль над лицами, которые оказывают услуги государству. Кроме того, есть особое мнение специалиста в этой области, например Комиссара по защите персональных данных в ООН, согласно которому использование искусственного интеллекта для биометрической идентификации должно быть в целом запрещено в полном объеме [26].
Одно из последних актуальных исследований в отношении использования технологий искусственного интеллекта в бизнесе, проведенное юридической фирмой Dentons в 2021 г. [27], также говорит о том, что круг решений, принимаемых искусственным интеллектом, должен быть ограничен. Например, принятие судебных решений, поскольку такое решение требует наличие эмоционального интеллекта и этических соображений. Среди других рисков указывается на излишнюю рациональность искусственного интеллекта, которая не должна противопоставляться социальным нормам и правам человека, поэтому работа над безопасностью ИИ должна идти как со стороны государства, так и со стороны бизнеса. В исследовании указывается, что использование этих технологий - это альтернативная экономическая стоимость к улучшению качества жизни трудящихся людей. Перед бизнесом и государством встает выбор между обучением рабочей силы, чтобы люди освоили новые навыки и сбором данных, чтобы технологии искусственного интеллекта работали корректно, при этом отмечается подход различных стран с предоставлением данных для машинного обучения. В то время как одни страны делают данные общедоступными и легкодоступными, другие страны отдают предпочтение защите частной жизни граждан. Также выделяются запретные практики для технологий ИИ, такие как: социальный скоринг, удаленная биометрическая идентификация физических лиц в общедоступных местах, использование технологий для определения эмоций человека, классификация людей с помощью искусственного интеллекта по биометрическим данным в кластеры в соответствии с этнической принадлежностью, полу, политической или сексуальной ориентации или другим признакам, которые могут привести к дискриминации. Важно, что среди других проблем использования искусственного интеллекта исследователи и опрошенные ими респонденты выделяют недостаток прозрачности принятия решений с помощью технологий искусственного интеллекта (проблема «черного ящика»).