Twarz nie kłamie? W Europie policja myli cię z przestępcą
Podczas Igrzysk Olimpijskich w Paryżu w 2024 roku Francja jako pierwszy kraj Unii Europejskiej zalegalizowała na dużą skalę algorytmiczny nadzór wideo. Oficjalnie: kamery wykrywające porzucone bagaże i niepokojące ruchy tłumu. Równolegle, na północy Europy, holenderska policja przez lata utrzymywała bazę twarzy, w której wciąż figurowały zdjęcia ludzi uniewinnionych przez sądy. A Europol podpisał kontrakt na system rozpoznawania twarzy, którego własny oficer praw fundamentalnych ocenił jako niosący ryzyko fałszywych trafień. Te trzy wątki składają się na jeden obraz: Europa buduje infrastrukturę rozpoznawania twarzy szybciej, niż porządkuje jej zasady.
Eksperyment, który miał nie trwać
Podstawą paryskiego nadzoru był art. 10 ustawy o Igrzyskach Olimpijskich i Paraolimpijskich (ustawa nr 2023-380). Pozwalał on na okresie eksperymentalnym — do 31 marca 2025 roku — używać kamer wspieranych sztuczną inteligencją podczas wydarzeń sportowych, kulturalnych i rozrywkowych szczególnie narażonych na terroryzm. Systemy miały wykrywać wcześniej zdefiniowane zdarzenia: porzucone bagaże, broń, nietypowe ruchy tłumu, pożary — i alarmować ludzi, a nie decydować samodzielnie.
Ustawodawca zapisał wprost czerwoną linię: zakaz identyfikacji biometrycznej, rozpoznawania twarzy i automatycznego dopasowywania danych. Francuska Rada Konstytucyjna uznała przepisy za zgodne z ustawą zasadniczą, a CNIL, francuski urząd ochrony danych, zaakceptowała eksperyment, zaznaczając jednak, że jego wdrożenie — nawet próbne — „stanowi punkt zwrotny”, który wpłynie na ogólną rolę tych technologii w przestrzeni publicznej. La Quadrature du Net, stowarzyszenie broniące wolności cyfrowych, sprzeciwiała się ustawie przez cały proces parlamentarny.
Warto przy tym pamiętać o skali: kontrakty na dostarczenie algorytmicznego rozwiązania opiewały maksymalnie na 8 milionów euro. To nie był eksperyment laboratoryjny, tylko próba generalna przed wdrożeniem trwałym.
Baza, która nie zapomina
Holandia pokazała, co dzieje się, gdy biometryczna pamięć państwa pracuje szybciej niż procedury jej czyszczenia. Holenderska policja od końca 2016 roku używa systemu CATCH, który porównuje zdjęcia z monitoringu z bazą zdjęć podejrzanych i skazanych. W bazie figurowały zdjęcia ponad 1,3 miliona osób.
Badanie, o którym pisała prasa holenderska w marcu 2021 roku, pokazało rozjazd: w latach 2010-2019 sądy uniewinniły 71 tysięcy osób, a prokuratura zawarła ugody ze 106 tysiącami — zdjęcia tych ludzi powinny więc zniknąć z rejestrów. Tymczasem służba Justid, odpowiedzialna za usuwanie wpisów, rozpatrzyła w tym czasie tylko 16,2 tysiąca wniosków, uwzględniając 92,8 procent z nich. Tysiące Holendrów pozostawało więc w bazie rozpoznawania twarzy bez podstaw — a policja nie prowadziła nawet statystyk usuwania wpisów.
Co gorsza, od wejścia RODO w maju 2018 roku system CATCH nigdy nie przeszedł obowiązkowej oceny skutków dla prywatności. Joris van Hoboken, badacz prawa informacyjnego, komentował wtedy, że państwo musi mieć uzasadnioną podstawę do masowego przechowywania tak wrażliwych danych — a odwrotna kolejność prowadzi do państwa inwigilacji: „Na przykład, że policja pomyli cię z kimś innym i wyważy ci drzwi o poranku. Że jesteś podejrzewany o rzeczy, których nie zrobiłeś. To jest bardzo inwazyjne”.
Efekt był wymierany: w lipcu 2021 roku holenderska policja usunęła 218 tysięcy zdjęć błędnie wprowadzonych do bazy rozpoznawania twarzy.
Europol: fałszywe trafienie zamiast skuteczności
Trzeci wątek to poziom unijny. Europol od 2016 roku testował i kupował komercyjne narzędzia rozpoznawania twarzy; najnowszym z nich jest NeoFace Watch japońskiej firmy NEC, z którą kontrakt podpisano w październiku 2024 roku. W konsultacjach z Europejskim Inspektorem Ochrony Danych (EDPS) pojawiło się ostrzeżenie o „ryzyku niższej trafności przetwarzania twarzy małoletnich” — formie stronniczości — oraz o niespójności działania, gdy stare i nowe systemy pracują równolegle. Europol jako środek ostrożności wyłączył z przetwarzania dane dzieci poniżej dwunastego roku życia.
Własny oficer praw fundamentalnych Europolu w listopadzie 2024 roku ocenił system jako „niosący ryzyko fałszywych trafień, które mogą szkodzić prawu do obrony lub rzetelnemu procesowi”. System uznano za wysokiego ryzyka także w rozumieniu AI Act. W tle leżą badania amerykańskiego NIST: ocena algorytmu NEC wykazała błąd identyfikacji sięgający 38 procent przy zdjęciach robionych w słabym oświetleniu, a sama instytucja zaznaczyła, że jej testy nie obejmowały „dzikich” zdjęć z internetu ani z monitoringu — czyli dokładnie takich, jakich Europol używa w praktyce.
Wspólny obraz: wymiana twarzy między państwami
Te wątki łączy projekt Prüm II — rozszerzenie unijnego systemu wymiany danych policyjnych o zdjęcia twarzy i rozpoznawanie na niespotykaną dotąd skalę. Wojciech Wiewiórowski, Europejski Inspektor Ochrony Danych, ostrzegał, że automatyczne wyszukiwanie twarzy „nie ogranicza się do poważnych przestępstw, ale może być prowadzone na potrzeby zapobiegania, wykrywania i badania jakichkolwiek przestępstw, nawet drobnych”. Według dokumentu, który trafił do organizacji EDRi, liczba potencjalnych trafień w zapytaniach międzypaństwowych ma sięgać od 10 do 100 twarzy, które następnie mają potwierdzać ludzie.
I tu jest sedno problemu. Jak pokazała Holandia, sama baza może być błędna — a wtedy każde trafienie obciąża niewinnego. Człowiek w pętli weryfikacji to warunek konieczny, ale niewystarczający: człowiek może potwierdzić trafienie tylko względem tego, co siedzi w bazie. Jeśli w bazie są zdjęcia uniewinnionych, system działa dobrze — i właśnie dlatego krzywdzi.
Co z tego wynika
Dla obywatela wynika z tego praktyczna lekcja: trafienie w systemie rozpoznawania twarzy to nie wyrok sądu, ale punkt wyjścia czynności policyjnych — słupka identyfikacyjnego lub wstępnego dopasowania, które mogą skończyć się kontrolą, przeszukaniem, a nawet zatrzymaniem. Jakość tych czynności zależy od jakości bazy i od tego, czy ktokolwiek ją porządkuje. Przypadki paryski, holenderski i unijny pokazują trzy różne etapy tej samej ścieżki: legalizacja technologii, gromadzenie danych, potem — czasem dopiero po latach — sprzątanie. Kolejność można odwrócić, ale wymaga to presji: orzeczeń, badań, działalności organizacji takich jak La Quadrature du Net czy EDRi. Bez niej infrastruktura rośnie szybciej niż gwarancje.
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.