U bent hier

Privacy

X herstelt probleem met automatisch aanpassen van url's met Twitter.com

Security.NL - 10 april 2024 - 4:52pm
X heeft een probleem in de iOS-app verholpen waardoor het woord Twitter.com in url's automatisch werd aangepast naar X.com, ...

AT&T waarschuwt 51 miljoen klanten voor datalek met persoonsgegevens

Security.NL - 10 april 2024 - 4:28pm
Telecomgigant AT&T waarschuwt dat ruim 51 miljoen voormalige en huidige klanten slachtoffer van een datalek met hun ...

E-maildienst Tuta blokkeerde door update ip-adres van honderden gebruikers

Security.NL - 10 april 2024 - 2:55pm
E-maildienst Tuta heeft door een update aan de libraries van de webserver dagenlang de ip-adressen van honderden gebruikers ...

DNB test via red teaming cybersecurity kleinere banken en verzekeraars

Security.NL - 10 april 2024 - 1:58pm
De Nederlandsche Bank (DNB) heeft vandaag het Advanced Red Teaming (ART)-programma gelanceerd waarmee kleinere banken, ...

Proton neemt versleutelde notitie-app Standard Notes over

Security.NL - 10 april 2024 - 1:38pm
Proton, het bedrijf achter onder andere Proton Mail en Proton Drive, heeft de versleutelde notitie-app Standard Notes ...

WhatsApp moet open van Europa en dat kan veilig, maar kent ook risico’s

Security.NL - 10 april 2024 - 1:15pm
Juridische vraag: Diverse media meldden dat WhatsApp van de Europese Unie haar dienst moet openstellen voor andere apps, zoals ...

Git repositories datacompressietool XZ weer beschikbaar op GitHub

Security.NL - 10 april 2024 - 12:25pm
De Git repositories van datacompressietool XZ zijn weer beschikbaar op GitHub, zo heeft ontwikkelaar Lasse Collin via zijn ...

NSC wil opheldering over dalend aantal bankkantoren in Nederland

Security.NL - 10 april 2024 - 11:28am
Het aantal bankkantoren in Nederland is de laatste decennia steeds verder gedaald, aanleiding voor NSC om demissionair minister ...

Microsoft beschrijft oorzaak eigen kwetsbaarheden via CWE-standaard

Security.NL - 10 april 2024 - 10:44am
Microsoft gaat de oorzaak van kwetsbaarheden in de eigen producten voortaan via de CWE-standaard beschrijven. CWE staat voor ...

Kleine browsers melden toename marktaandeel door DMA-keuzescherm

Security.NL - 10 april 2024 - 10:28am
Sinds Apple, Google en Microsoft door de Europese DMA-wetgeving zijn gedwongen om gebruikers een keuzescherm te tonen voor het ...

IMF: cyberaanvallen kunnen financiële en economische stabiliteit bedreigen

Security.NL - 10 april 2024 - 10:15am
Cyberaanvallen kunnen de financiële en economische stabiliteit bedreigen als ze het vertrouwen in het financiële systeem ...

Microsoft verhelpt twee actief aangevallen zerodaylekken in Windows

Security.NL - 10 april 2024 - 8:49am
Tijdens de patchcyclus van april heeft Microsoft 147 kwetsbaarheden verholpen, waaronder twee actief aangevallen zerodaylekken ...

LG dicht kwetsbaarheden waardoor televisies op afstand zijn over te nemen

Security.NL - 10 april 2024 - 8:27am
LG heeft meerdere kwetsbaarheden verholpen waardoor televisies vanaf het internet zijn over te nemen. De beveiligingslekken ...

Pakje sigaretten kopen? Eerst even je gezicht scannen, mag dat?

IusMentis - 10 april 2024 - 8:18am

Wie een pakje sigaretten koopt, komt op steeds meer plekken in Nederland een gezichtsscanner tegen. Dat las ik bij RTL Nieuws onlangs. De scanner schat je leeftijd (25+ of niet) en laat je dan sigaretten kopen (of niet). Enkele rokende lezers stelden me vervolgens de vraag: mag dat eigenlijk wel, inzet van biometrie voor zo’n profileringsdoel? En vooral: wat zegt de aankomende AI Act?

De AI Act is definitief maar nog niet aangenomen (in mijn nieuwe boek lees je alle details). Dat zal in mei gebeuren. Daarna is er twee jaar overgangsrecht, hoewel de zogeheten verboden praktijken al over zes maanden moeten stoppen. En in die lijst (artikel 5) staan de nodige biometrische toepassingen:

  • Emotieherkenning op het werk en in het onderwijs, behalve indien noodzakelijk voor veiligheid of medische redenen (art. 5(1)(f)).
  • Biometrische categorisatie op bijzondere persoonsgegevens, zoals het afleiden van etnische afkomst of seksuele voorkeur (art. 5(1)(g)).
  • Real-time biometrie op afstand in de openbare ruimte voor wetshandhaving (art. 5(1)(h)))
Geen van deze drie is van toepassing op dit systeem. “25 jaar of ouder” zijn is geen bijzonder persoonsgegeven immers.

Diverse toepassingen van biometrie zijn als hoogrisico aangemerkt. De AI Act is daar formeel in; iets is hoogrisico als het op de lijst (Annex III) staat, je hoeft geen eigen inschatting te maken van hoe hoog of hoe ernstig het in jouw geval is. Pas je onder een tekst? Dan ben je hoogrisico.

De eerste toepassing is biometrie op afstand. De AI Act gebruikt hierbij niet een criterium uitgedrukt in meters, maar of je meerdere mensen tegelijkertijd scant (overweging 17, artikel 3 lid 41), met “typisch op afstand” als optionele toevoeging.

De tweede toepassing is emotieherkenning (dus niet op werk of school). Dit is niet van toepassing, want leeftijd is geen emotie.

Blijft over biometrische categorisatie op basis van gevoelige of beschermde kenmerken. Dit komt goed in de buurt: de categorieën zijn dan “25 jaar of ouder” versus “jonger dan 25”, en dit gebeurt op basis van gezichtskenmerken die goed ‘gevoelig’ kunnen zijn. Daarmee moet de leverancier aan een hele berg compliance-verplichtingen voldoen.

Die 25 jaar is overigens gekozen om de foutmarge naar 2% terug te dringen: het verschil zien tussen 17 en 19 is te subtiel kennelijk.

Waar ik vooral mee zit: de gezichtsscan duurt zo te zien op het filmpje minstens zo lang als een ID-kaartscan. (De leverancier spreekt van “rap” maar ik zie echt het tijdsverschil niet.) Je ID moet je altijd kunnen laten zien. Wat is dan precies nog het praktische voordeel van deze AI oplossing ten opzichte van altijd ID laten zien?

Arnoud

Het bericht Pakje sigaretten kopen? Eerst even je gezicht scannen, mag dat? verscheen eerst op Ius Mentis.

Rijksrecherche houdt ambtenaar aan voor verkopen van kentekeninformatie

Security.NL - 10 april 2024 - 8:16am
De Rijksrecherche heeft afgelopen maandag een medewerker van de gemeente Meierijstad aangehouden op verdenking van het verkopen ...

AP: 26.000 datalekmeldingen vorig jaar, maar slachtoffers vaak niet ingelicht

Security.NL - 10 april 2024 - 8:12am
De Autoriteit Persoonsgegevens (AP) ontving vorig jaar zo'n 26.000 meldingen van datalekken, maar slachtoffers worden vaak niet ...

AP waarschuwt: risico’s cyberaanvallen vaak veel te laag ingeschat

Autoriteit Persoonsgegevens (nieuws) - 10 april 2024 - 6:09am

Te veel organisaties in Nederland die worden getroffen door een cyberaanval, laten na om mensen te waarschuwen dat hun gegevens in verkeerde handen zijn gevallen. Organisaties schatten de risico’s van de aanval namelijk vaak – in 7 van de 10 gevallen – te laag in. Met als gevolg dat de mensen van wie er persoonlijke gegevens zijn gelekt, zich niet kunnen wapenen tegen mogelijke oplichting of andere misdrijven van cybercriminelen.

Kabinet komt later dit jaar met herziening van Rijksbreed Cloudbeleid

Security.NL - 9 april 2024 - 4:59pm
Het kabinet komt later dit jaar met een herziening van het Rijksbreed Cloudbeleid, waarbij onder andere wordt gekeken naar ...

Fortinet waarschuwt voor lek waardoor administrator-cookies zijn te stelen

Security.NL - 9 april 2024 - 4:46pm
Netwerkfabrikant Fortinet waarschuwt voor een kwetsbaarheid in FortiOS en FortiProxy waardoor een aanvaller de cookies van ...

Duizenden WordPress-sites kwetsbaar door kritiek lek in MasterStudy-plug-in

Security.NL - 9 april 2024 - 3:55pm
Duizenden WordPress-sites kunnen door kwaadwillenden op afstand worden overgenomen omdat ze updates voor kritieke ...

Pagina's

Abonneren op Informatiebeheer  aggregator - Privacy