Úsměv! Sleduje vás AI aneb co přinese novela zákona o zpracování osobních údajů

Doba letních dovolených je nenávratně za námi. Pokud jste na dovolenou letěli z pražského letiště, pak jste byli chtě nechtě vystaveni monitoringu chytrým kamerovým systémem Policie ČR, který dokáže v davu cestujících rozpoznat pachatele určitých trestných činů nebo tváře unesených a pohřešovaných osob.

biometrické kamery na letišti

Policie České republiky tento systém umělé inteligence (dále jen „AI“), který je schopen biometrické identifikace osob na dálku v reálném čase, využívá již několik let. Nyní ovšem dochází k úpravě jeho regulace. Na unijní úrovni se otázkou umělé inteligence a nastavení vůbec prvních komplexních právních pravidel jejího používání zabývá Akt o umělé inteligenci platný od letošního léta. Ten ve svých ustanoveních pamatuje i na systémy fungující tak jako chytré kamery na pražském letišti.

Nyní se do hry dostává též vnitrostátní úprava ve formě novelizace zákona č. 273/2008 Sb., o Policii České republiky, a některých dalších zákonů, včetně zákona č. 110/2019 Sb., o zpracování osobních údajů. Návrh novely schválila vláda a nyní je v Poslanecké sněmovně, takže její znění není finální a může doznat určitých změn.

Na to, jaké úpravy ohledně systémů umělé inteligence novela přináší, se podíváme v tomto článku.

Systémy biometrické identifikace na dálku v reálném čase ve veřejně přístupných prostorech

Pro snadnější pochopení jednotlivých institutů používaných v textu článku si napřed dovolím krátké vysvětlení jednotlivých pojmů, jak je definuje Akt o umělé inteligenci.

Biometrické údaje jsou osobní údaje vyplývající z konkrétního technického zpracování, týkající se tělesných či fyziologických znaků nebo znaků chování fyzické osoby, například zobrazení obličeje nebo daktyloskopické údaje.

Biometrická identifikace představuje automatizované rozpoznávání fyzických, fyziologických, behaviorálních či psychických lidských znaků za účelem zjištění totožnosti fyzické osoby porovnáním biometrických údajů této osoby s biometrickými údaji jednotlivců, jež jsou uloženy v databázi. Může se jednat o automatizované rozpoznávání tvaru obličeje, pohybu očí, tvaru těla, hlasu, chůze nebo třeba držení těla či srdeční frekvence.

Systém biometrické identifikace na dálku je systém AI pro účely identifikace fyzických osob na dálku na základě porovnání biometrických údajů dané osoby s biometrickými údaji obsaženými v referenční databázi, aniž by uživatel systému AI předem věděl, zda bude daná osoba přítomna a zda ji bude možné identifikovat. Obvykle se tyto systémy využívají ke snímání více osob nebo jejich chování současně bez aktivního zapojení těchto osob.

Systém biometrické identifikace na dálku v reálném čase představuje systém, kdy zachycení biometrických údajů, porovnání a identifikace probíhají bez zbytečného odkladu a zahrnují nejen okamžitou identifikaci, ale také omezená krátká zpoždění, jejichž cílem je zabránit obcházení pravidel.

Veřejně přístupným prostorem je jakékoli fyzické místo ve veřejném nebo soukromém vlastnictví přístupné neurčenému počtu fyzických osob bez ohledu na to, zda se mohou uplatňovat určité podmínky přístupu, a bez ohledu na možná omezení kapacity, např. letiště, obchody, ulice, restaurace, banky, zastávky autobusu, divadla, náměstí.

Akt o umělé inteligenci mj. vyjmenovává zakázané postupy v oblasti AI. Mezi zakázané postupy patří i systémy biometrické identifikace na dálku v reálném čase ve veřejně přístupných prostorech (dále jen „systém biometrické identifikace“). Důvodem je to, že využívání takového systému obzvláště zasahuje do práv a svobod dotčených osob, neboť může ovlivnit soukromý život velké části populace. Systém biometrické identifikace může v lidech vyvolávat pocit neustálého sledování a nepřímo je odrazovat od využívání svobody shromažďování a dalších základních práv. Z toho důvodu používání takovýchto systémů AI Akt o umělé inteligenci, až na určité, přesně specifikované výjimky, zakazuje.

Takovou výjimku představuje situace, kdy je systém používán pro účely vymáhání práva, pokud je to nezbytně nutné a zároveň v míře nezbytně nutné pro jeden z těchto cílů:

  • cílené vyhledávání obětí únosů, obchodování s lidmi nebo sexuální vykořisťování lidí, jakož i vyhledávání pohřešovaných osob,

  • prevence konkrétního, závažného a bezprostředního ohrožení života nebo fyzické bezpečnosti osob nebo skutečného a bezprostředního či předvídatelného teroristického útoku,

  • lokalizace a identifikace osoby podezřelé ze spáchání trestného činu za účelem trestního vyšetřování, stíhání nebo výkonu trestu za trestné činy uvedeného v příloze II Aktu o umělé inteligenci.

Při používání systémů biometrické identifikace je navíc vždy důležité zohlednit povahu situace a též důsledky užití tohoto systému pro práva a svobody všech dotčených osob a záruky a podmínky zajištěné při tomto použití. Použití systému biometrické identifikace by mělo být nasazeno jen k potvrzení totožnosti konkrétně cílené osoby s ohledem na časové, místní a osobní omezení.

Pravidla pro nasazení biometrických kamer s umělou inteligencí

Pokud se donucovaní orgán (např. Policie České republiky) rozhodne pro využívání systému biometrické identifikace, měl by před jeho zavedením provést posouzení dopadů vysoce rizikových systémů AI na základní práva (dle čl. 27 Aktu o umělé inteligenci) a zaregistrovat systém v databázi EU obsahující vysoce rizikové systémy AI.

Každé použití biometrického systému by též mělo podléhat výslovnému a konkrétnímu povolení justičního orgánu nebo nezávislého správního orgánu členského státu, jehož rozhodnutí je závazné. Povolení k používání tohoto systému by mělo být získáno zásadně před jeho použitím (výjimku může tvořit řádně odůvodněný naléhavý případ) na základě odůvodněné žádosti donucovacího orgánu.

Zároveň by měl být o každém využití tohoto systému informován vnitrostátní orgán ochrany osobních údajů (v případě České republiky tedy Úřad pro ochranu osobních údajů), který pak o této skutečnosti předkládá Evropské komisi pravidelnou zprávu.

Členské státy mohou v souladu s úpravou uvedenou v Aktu o umělé inteligenci stanovit ve své zemi podrobnější pravidla pro použití systému biometrické identifikace.

Zpracování biometrických údajů prostřednictvím systému biometrické identifikace pro účely vymáhání práva musí též splňovat všechny požadavky stanovené ve směrnici (EU) 2016/680 tzv. trestněprávní směrnice.

Vzhledem k možnostem technických nepřesností systému AI pamatuje Akt o umělé inteligenci také na situace, kdy by došlo k mylné identifikaci osoby, která se v referenční databázi nenachází. Pro tyto případy uvádí, že pouze na základě systému biometrické identifikace nelze vydat rozhodnutí, které má pro konkrétní osobu nepříznivé právní účinky.

Jak to vidí české právo?

Reakcí na novou evropskou právní úpravu umělé inteligence je právě i novela zákona č. 110/2019 Sb. Zákona, který do českého právního řádu implementoval směrnici Evropského Parlamentu a Rady (EU) 2016/680 neboli tzv. trestněprávní směrnici a který do velké míry upřesňuje zpracování osobních údajů v bezpečnostních agendách.

Novela zavádí v novém § 39a institut izolovaného systému. Jaký systém to má být? Podle předkladatele (Ministerstva vnitra) se jedná o systém umělé inteligence pro vzdálenou biometrickou identifikaci fyzických osob v reálném čase používaný spravujícím orgánem (Policie České republiky) v prostoru, který musí splňovat 2 podmínky:

  • má stálý územní rozsah,

  • je omezen na objekty a prostory, které jsou součástí mezinárodního letiště.

Tento systém porovnává na dálku získané biometrické údaje z kamerového systému s biometrickými údaji fyzických osob obsaženými v referenční databázi.

Je tedy zřejmé, že se jedná o poměrně úzkou, kazuistickou úpravu cílící především na „legalizaci“ současného kamerového systému na pražském letišti Václava Havla.

Novela zákona též vymezuje, jaké fyzické osoby budou zařazeny do referenční databáze, z níž bude izolovaný systém čerpat data. Jedná se o tyto osoby:

  • podezřelé, obviněné nebo obžalované z některého z trestných činů uvedených v příloze II Aktu o umělé inteligenci (například terorismus, obchodování s lidmi, vražda, znásilnění), nebo jsou za tento trestný čin obviněny,

  • podezřelé, obviněné nebo obžalované, u nichž je důvodná obava, že by dokonáním, vykonáním nebo opakováním trestného činu způsobily ublížení na zdraví, těžkou újmu na zdraví, nebo smrt,

  • po kterých bylo vyhlášeno pátrání a

    • lze se důvodně domnívat, že byl ohrožen jejich život nebo zdraví, nebo

    • jsou u nich splněny podmínky pro omezení osobní svobody,

  • další osoby, pokud je tím dosaženo cílů vyjmenovaných v Aktu o umělé inteligenci.

Osoby, které nejsou zařazeny do této referenční databáze, nedokáže izolovaný systém identifikovat. Osobní údaje osob nezařazených do referenční databáze by proto měly být kamerovým systémem zpracovávány jako běžné kamerové záznamy bez biometrické identifikace.

Záruky za ochranu osobních údajů

Zprávu o použití izolovaného systému musí do 72 hodin od zahájení jeho použití předložit Policie České republiky Úřadu pro ochranu osobních údajů.

Osobní údaje vzniklé tímto systémem biometrické identifikace může spravující orgán ukládat po dobu 90 dnů. Tento systém porovnává na dálku získané biometrické údaje z kamerového systému s biometrickými údaji fyzických osob obsaženými v referenční databázi. O každém takovém přístupu do evidence musí policie rovněž informovat Úřad pro ochranu osobních údajů.

Izolovaný systém lze použít pro účely identifikace fyzické osoby (až na výslovně stanovené výjimky jako jsou odůvodněné naléhavé případy) pouze na základě předchozího písemného povolení soudu.

Řízení o povolení použití izolovaného systému se zahajuje pouze na žádost spravujícího orgánu u předsedy senátu příslušného vrchního soudu a novela přesně vymezuje, co má taková žádost obsahovat.

Podle požadavků žádosti lze dovodit, že bude schvalována nikoli pro vyhledávání určité konkrétní osoby, jak požaduje Akt o umělé inteligenci, ale pro kategorie fyzických osob, které mají být zařazovány do referenční databáze izolovaného systému. Vyplývá to z návrhu novelizace § 39b odst. 3 písm. d) zákona č. 110/2019 Sb., kde je uvedeno, že rozhodnutí o povolení používání izolovaného systému vydává příslušný soudce na základě písemné odůvodněné žádosti, která obsahuje kategorie fyzických osob, které mají být zařazovány do referenční databáze izolovaného systému]. Zařazení biometrických údajů každé konkrétní osoby do referenční databáze pak spravující orgán oznamuje „pouze“ pověřenci pro ochranu osobních údajů do 24 hodin od zařazení. Pokud pověřenec s takovým zařazením nesouhlasí, je spravující orgán povinen konkrétní osobu z referenční databáze vyřadit.

Rozhodnutím o povolení použití izolovaného systému lze používání izolovaného systému povolit až na 12 měsíců a tuto dobu je možné vždy prodloužit o dalších 12 měsíců. Ze znění novely tak vyplývá, že izolovaný systém může být vlastně využíván nepřetržitě.

Je novela zákona o policii v rozporu s Aktem o umělé inteligenci?

Systém biometrické identifikace s AI by se měl využívat jako jedno z nejzazších řešení a pouze v úzce definovaných situacích. Je zřejmé, že při jeho použití dochází ke značnému zásahu do práv a svobod velké skupiny lidí, která může takový monitoring vnímat jako neustálé sledování připomínající orwellovského Velkého bratra. Návrh novely zákona o policii a zákona o zpracování osobních údajů přináší v některých bodech celkem diskutabilní úpravu, která, zdá se, jde nad rámec Aktu o umělé inteligenci. Zda nakonec dojde ke změně novely v duchu Aktu o umělé inteligenci, či nikoli, je otázkou následujících měsíců. Její projednávání se každopádně vyplatí sledovat.

Loading...