景区商场AI拍照机,暗藏哪些安全风险?

近两年,AI互动拍照装置在景区、购物中心等公共场所逐渐走红。上海市黄浦区人民检察院在履职中发现,某公园内一台AI互动拍照装置违规保存了上万张高清人脸。这类看似新颖、便捷的设备,究竟存在哪些安全风险?又该如何判断设备是否违规收集信息?

AI拍照机结合人工智能技术与即时成像功能,通过智能算法实现场景识别、图像优化和趣味互动,适用于商场、景区等高人流量场所。它的核心作用在于降低专业摄影门槛,让普通用户无需复杂操作就能获得照片,并支持多种创意玩法,满足社交分享需求。

记者在电商平台搜索发现,多个生产商都在销售类似AI拍照装置,价格在每台1.8万元到3万元不等。游客拍照后,可生成报纸、冰箱贴、纪念币等产品。

记者以景区运营方身份咨询几位生产商,对方表示,该设备一般没有用户授权环节,拍照后照片会自动存储。另一位设备运营公司销售人员称,其设备拍摄的照片会自动保存在后台,设备管理者也可以将照片打包下载。

一位从事网络安全的业内人士表示,判断此类拍照互动设备是否涉及隐私安全风险,一方面要看收集人脸信息时是否经过用户本人明确同意;只要未经本人同意,均属于违规收集。同时,运营商应在相关页面告知用户采集人脸信息的用途、存储时间等。另一方面,要看设备运营商是否将用户人脸信息长期存储在云端,如果云端缺乏良好安全保障措施,也可能造成人脸信息泄露。

近期,上海市黄浦区人民检察院收到志愿者反映,称某公园内一台AI互动拍照装置为游客免费提供“未来宝宝”合影服务,可能存在违法处理敏感个人信息的情况。该院公益检察室检察官陈雯介绍,这台设备采用线下拍照机采集人脸、线上App深度合成模式;在整个过程中,设备没有告知用户,也没有获取单独同意,违反了相关法律规定。

检察机关对涉案拍照设备实施了技术勘验与电子数据固证。

检察机关随后向主管行政机关制发检察建议,督促规范行业内个人信息处理行为。之后,企业增加了提示告知弹窗、AI标识,规范个人信息收集行为。而看不见的存储端,问题更加严重。

检察机关技术部门出具的取证分析报告显示,涉案设备内嵌的AI程序具备拍摄照片并上传功能,在相关应用文件夹中提取到所拍摄照片一万余张,其中还包括路人的清晰人脸。陈雯表示,该服务在本地和云端都违规存储了大量消费者人脸信息;后续消费者使用的App还将服务协议和隐私政策捆绑,强制要求用户同意数据永久存储,明显损害了个人信息权益。

据介绍,该设备运营公司提供的用户协议与隐私政策,不仅没有清楚说明谁在处理信息、保存多久,还加入了“永久存储”“二次利用”“无条件出镜”等霸王条款。

陈雯表示,因企业本身整改意愿较强,所以通过磋商方式达成了整改协议,要求企业承担删除数据、修改隐私政策、增加注销功能等消除危险的民事责任。目前,这些本地和云端存储的信息、页面都已进行整改完善。

中国政法大学刑事司法学院教授李怀胜表示,AI互动拍照装置在技术层面存在多重隐私安全风险。用户必须勾选同意一揽子协议才能使用,这种“不同意就不让用”的做法,并非法律所要求的自愿、明确单独同意。人脸信息属于敏感个人信息,处理前必须取得个人的单独同意,遵循最小必要原则,并原则上存储于设备内,不得随意上传互联网。公共场所安装人脸识别设备必须是为维护公共安全所必需,并且设置显著标识,而以娱乐合影为目的采集显然不满足这一条件。

此外,使用深度合成技术生成图像还应添加显著标识。违规企业需承担行政责任和民事责任,情节严重的还可能触犯侵犯公民个人信息罪等刑事罪名。

提醒广大用户,个人信息一旦受到侵害具有不可逆性,消费者应提升自己的个人信息安全保护意识。

本文来自大风号,仅代表大风号自媒体观点。