社群空間中,攝影機與資料光點被透明隱私盾牌隔開,另一側是受到人為治理保護的匿名人群示意圖

教會能用臉部辨識嗎?同意、風險與資料治理

教會或其他宗教社群想用攝影機、臉部辨識或活動資料改善安全與行政時,最先要問的不是「系統能不能辨認人」,而是:這個目的是否真的必要?是否有侵擾性更低的替代方案?每個人能否不受壓力地拒絕?資料會不會被拿去做原本沒有說明的用途?在重視信任、關係與歸屬的社群裡,技術能做到不等於適合導入。

把出席、捐款、志工服務、社群互動或影像特徵拼成「成員分數」,尤其需要避免。這類做法很容易把關懷變成監控,並可能讓人因為擔心被記錄或誤判而不敢參與。本文以資料治理與風險評估角度整理判讀原則,不是特定司法管轄區的法律意見,也不提供用生物特徵資料評分、側寫或排除成員的方法。

先分清楚:攝影、驗證、辨識與側寫不是同一件事

場地安全攝影可能只是記錄事件;一對一身分驗證是確認自願使用者是否為其聲稱的身分;一對多身分辨識則會拿影像與資料庫比對,試圖找出某人是誰。後兩者涉及的資料範圍、誤認風險與權力不對等程度不同。英國 ICO 指出,當生物特徵資料被用於唯一識別自然人時,會涉及特別類別的生物特徵資料;即使資料只在系統中短暫處理,蒐集、比對與刪除仍屬資料處理。

更應與身分辨識分開看的,是從臉部或行為推論年齡、情緒、興趣、健康、人格、宗教虔誠度或「風險」的系統。這些推論不應被用來做牧養判斷、志工資格、資源分配、出席追蹤或安全標籤。NIST 對臉部辨識的測試與研究提醒,模型表現會受到演算法、影像品質、應用情境與人口群體組成影響;把不確定的模型輸出延伸為對人的心理或道德判斷,風險會遠大於宣稱的便利性。

以目的與替代方案為起點,而不是從產品功能出發

先寫下具體目的,例如「夜間限定區域的門禁」、「大型活動發生緊急狀況時的人工協調」,而不是模糊地寫「提高安全」或「提升關懷」。接著比較非生物辨識的替代方案:實體卡、PIN、可自願領取的 QR 憑證、人工接待、改善照明、明確的訪客流程、訓練志工與現場求助機制。若這些方式已能合理達成目的,就沒有充分理由再處理更敏感的生物特徵資料。

若組織仍認為某項生物辨識用途不可替代,應先完成書面影響評估,再進行小範圍、可停止的評估,而不是直接全面部署。評估要能回答:目的為何、誰會受影響、為何替代方案不足、資料從哪裡來、誰可存取、是否會送到外部供應商、會保留多久、出錯時會發生什麼事、誰有權暫停,以及如何讓未使用者不受不利對待。

「同意」必須是真正可拒絕的選擇

在宗教、社群、學校或工作場域,人際關係和群體期待可能讓人覺得自己不能拒絕。因此,不能只在入口貼一張公告或以「進場即同意」取代真正的選擇。若提出自願使用的生物辨識方案,至少要有不使用時仍能取得同等服務、流程不被故意拖慢、拒絕不會被標記、撤回有清楚方式,以及能由獨立窗口詢問或申訴的安排。

ICO 的生物辨識指引指出,處理這類資料需要識別適當的資料處理依據與特別類別資料條件;在許多情境中,明確同意可能最適合,但也不是只要取得簽名就足夠。不同國家與地區的規則不同,組織應尋求適用法域的專業建議。本文的實務重點是:如果組織無法讓人無壓力地說「不」,或無法提供等效替代方案,就應重新考慮是否使用生物辨識。

資料生命週期要能說清楚

資料治理不能只寫「資料安全」。要從蒐集、傳輸、比對、儲存、備份、存取、分享、保留到刪除逐一說明。只收集達成目的所需的最少資料;不要為未來可能想用而建立永久人臉資料庫;不要把門禁資料、禮拜出席、捐款或輔導紀錄任意串接。每增加一個連結,都會改變資料的敏感性與濫用面。

供應商合約也應清楚界定資料所有權、處理地點、次處理者、訓練模型使用限制、資安事件通知、刪除與匯出方式、稽核權和服務終止後的資料處置。不能只相信「我們不保存照片」的行銷敘述;應要求說明模板、特徵向量、日誌、備份和遙測資料是否仍可回推個人或被用於其他用途。

誤認、偏差與人為覆核的界線

任何身分比對都可能產生假陽性與假陰性。影像品質、照明、角度、年齡變化、遮蔽物與資料庫組成都會影響結果。NIST 的研究顯示,許多演算法存在人口統計差異;這不表示所有系統在每個情境都相同,但足以說明供應商的整體正確率不能取代對實際場地與受影響群體的測試。

因此,系統輸出不應自動觸發拒絕入場、紀律處分、通報、取消服務或對個人貼標籤。若真的有窄定義且必要的安全流程,也需要由受過訓練的人檢視、讓當事人能說明或更正、保留可稽核的理由,並提供不依賴臉部資料的替代驗證。人為覆核不是把按鈕交給志工就算完成,而是要有權限限制、訓練、紀錄與問責。

不能用來做成員評分或牧養判斷

宗教參與、捐款、志工服務和私人談話都不應被合成忠誠度、信仰、情緒穩定度或風險分數。這類分數通常缺乏明確的效度與必要性,卻可能影響人際關係與資源取得。即使資料看似「客觀」,資料缺失、生活事件、障礙、工作時間、照顧責任與個人選擇都會改變表面行為;把它們解讀為人格或信念,是不負責任的推論。

若社群想改善關懷,較安全的方式是提供自願的聯繫選項、明確的求助管道、受訓的人工接待與匿名回饋,而不是從影像或資料庫猜測誰需要幫助。以關係為核心的服務,應讓人能主動表達需求,而不是讓系統在背後推測其狀態。

公開治理與停止條件

導入前應公開說明目的、資料類型、非使用者如何被保護、替代方案、保存期限、供應商角色、投訴方式與負責窗口;並讓不同年齡、背景和無障礙需求的人能理解。建立一個不只由技術人員組成的審查小組,包含營運、隱私、牧養/社群代表與可能受影響者,定期檢視是否仍有必要。

停止條件也要事先寫好:發生資料外洩、誤認造成實質傷害、無法提供可用替代方案、供應商用途改變、收到合理的權利侵害投訴,或影響評估顯示風險已超過利益時,應能立即暫停蒐集與比對,保存必要的事件證據並啟動通知與補救。這比事後宣稱「系統原本想幫忙」更能維持信任。

試辦也必須被視為真正的資料處理

把系統稱為「概念驗證」或「短期試辦」,不會讓資料風險消失。只要實際蒐集或比對到可識別的人,就應在試辦前完成同樣的目的、替代方案、權限、通知與刪除規畫。測試資料應盡可能使用合成資料、已取得明確同意的測試者,或不涉及唯一識別的環境;不要在不知情的會眾、訪客或兒少身上蒐集資料來「看看準不準」。

試辦結束後,應公開回顧原本目的是否達成、誤判和投訴是否出現、替代方案是否更合適、資料是否已依承諾刪除,以及是否有理由繼續。沒有這種結案程序的試辦,很容易變成沒有充分審查的常態監控。社群有權知道系統是否被停用、為何停用,以及未來若要重新提案,會採用哪些更嚴格的條件。

決策前的最小檢查清單

  1. 是否有明確、狹窄且可驗證的目的?
  2. 低侵擾性的人工或非生物辨識替代方案是否已充分評估?
  3. 拒絕或撤回的人能否取得同等服務且不被標記?
  4. 資料、供應商、保存期限、存取權與刪除流程是否能被書面說明?
  5. 是否禁止情緒、人格、宗教參與或成員分數等高風險推論?
  6. 是否有獨立覆核、申訴、更正、稽核與立即停止的機制?

若這些問題無法有令人信服的答案,最負責任的選擇往往是不要使用臉部辨識。技術治理的目標不只是讓系統運作,而是確保社群中的人仍能自由、安全而有尊嚴地參與。

延伸資料

Similar Posts