kunstig intelligens
Datatilsynet: – Vi er usikre på hvordan en slik tjeneste kan operere lovlig innenfor GDPR
Er dette Internetts mest urovekkende AI-tjeneste? Ansiktsgjenkjenningstjenesten Pimeyes har både fordeler og ulemper, og sistnevnte gjør at Datatilsynet har dem på radaren.
AI-eksperten Rowan Cheung skal ha kalt den for «den mest urovekkende AI-tjenesten på internett», og Washington Post, CNN, BBC og Huffpost er blant dem som har omtalt tjenesten som mildt sagt problematisk.
Vi snakker om bildegjenkjenningssiden Pimeyes.com, som potensielt kan grave frem ALLE de bildene av deg som måtte flyte rundt omkring på nettet, på basis av ett eneste ansiktsbilde.
Og når vi skriver «deg», så betyr det at det bare er ditt eget ansikt du har lov å søke etter.
Det vil si, dersom du faktisk overholder Pimeyes' brukervilkår, noe du må forplikte deg til når du tar tjenesten i bruk. Da må man nemlig love å kun bruke tjenesten på bilder av en selv.
Men ingen sjekker.
Du kan lett love det – og likevel lete opp bilder av hvem som helst. Pimeyes selv skriver at de ikke kan ta ansvar for at brukerne deres bryter bruksvilkårene.
Politi eller stalker?
Bildegjenkjenningssider – eller «reverse image search» – er ikke noe nytt. Tineye.com var i 2008 den første web-baserte tjenesten av slaget, og Google plukket opp tråden ikke lenge etter med sin egen versjon. Felles for disse er imidlertid at de kan finne samme bilde gjengitt ulike steder på nettet.
Det spesielle med Pimeyes er at det kan finne ALLE bilder av deg på nettet, basert på det avbildede ansiktet du laster opp.
Ung eller gammel, skjegg, briller, annen frisyre eller ansiktsuttrykk – det spiller i teorien ingen rolle. Pimeyes kan finne bildene av deg uansett, selv om du ikke visste at de fantes på nett.
Og der ligger både nytteverdien og mye av problemet.
Én ting er å finne bilder av seg selv, men denne tjenesten kan gjøre hvem som helst til etterforskere – eller stalkere.
Fakket kongress-stormerne
Et godt eksempel på førstnevnte er da privatpersoner i USA benyttet Pimeyes til på eget initiativ å identifisere de som stormet kongressbygningen. Det var gjort på noen få minutter å klippe ut et ansikt fra videoopptakene, kjøre det gjennom Pimeyes og deretter finne ut hvem det var og tipse FBI.
Mange ble identifisert og tatt på den måten.
Flere amerikanske juridiske myndigheter og offentlige instanser har forbud mot å benytte ansiktsgjenkjennelsesteknologi, men publikum har ikke nødvendigvis slike begrensninger. Og er det noe politiet kan benytte seg av, så er det nettopp tips fra publikum.
Men samtidig har en del slike tjenester vist seg å være svært usikre på ansikter med mørk hud, og de har i noen tilfeller feilidentifisert personer på slikt grunnlag.
Og uansett, vil du virkelig at hvem som helst skal kunne finne alle bilder av deg på nettet?
Pimeyes identifiserer ikke folk ved navn, men det er forholdsvis enkelt å finne ut hvem de avbildede er, selv om selskapet hardnakket påstår at deres algoritme holder seg unna sosiale medier og lignende.
Likevel er nettopp bilder fra sosiale medier en gjenganger i søkeresultatene, skriver Washington Post. En tysk rettighetsblogg skal for eksempel ha funnet søkeresultater fra både Instagram, YouTube, Twitter og Tiktok.
100 millioner søk på eget ansikt?
Pimeyes har en svært begrenset gratisversjon, men med en av det betalte utgavene har man langt større muligheter.
Privatpersoner kan betale 30 dollar per måned og få 25 detaljerte søk, samt mulighet til å sette opp opptil tre varsler dersom nye bilder skulle dukke opp. Selskapet tilbyr også et abonnement på 300 dollar per måned, hvor et ubegrenset antall søk og 500 slike varsler er inkludert. Mange med slikt abonnement selger sine tjenester videre til private.
Tidligere hadde de en priskalkulator som antydet at selskap kunne foreta opptil 100 millioner søk i måneden. Samtidig som man som nevnt egentlig kun har lov til å søke etter sitt eget ansikt.
Tjener penger på å finne og fjerne
Algoritmen var ifølge Pimeyes allerede i 2019 trent på nesten én milliard ansikter og analyserte én terabyte med bildedata hver dag. De 150 millioner nettstedene som er besøkt i jakten på disse bildene, inkluderer også pornosider. Ifølge selskapet selv er det for å legge til rette for at kundene skal kunne finne ut om deres mer private bilder er lekket på nettet.
Og nettopp dette utgjør andre halvdel av Pimeyes' forretningsmodell. Man kan sende selskapet et skjema for å få fjernet enkeltbilder fra søkeresultatene – ett skjema per bilde – uten at man trenger å betale for noe abonnement.
Men skal man bli kvitt selve bildene der de finnes, krever Pimeyes 80 dollar måneden for sin hjelp. For den prisen får man hjelp til omkring 80 «takedowns», det vil si brev som forlanger at bildene fjernes, med hjemmel for eksempel i GDPR.
Selskapet tjener dermed penger både på å hjelpe til med å tilgjengeliggjøre bilder og på å fjerne dem.
Men noen garanti for at bildene forsvinner, det får man selvsagt ikke.
Medaljens bakside
Programvareutvikleren Cher Scarlett, kanskje mest kjent som en av grunnleggerne av #AppleToo, har fått oppleve Pimeyes' negative sider på kroppen. I 2022 benyttet hun tjenesten og fant ut at den ikke alltid traff.
Hun fikk blant annet opp bilder av Britney Spears som Pimeyes trodde var av henne. Det som var verre var at hun også fant bilder fra da hun i 2005 ble utsatt for seksuelle overgrep – bilder som hun trodde hun var ferdig med, etter at hun i 2018 endelig fikk en unnskyldning fra personen som spredte dem.
I 2018 beskrev hun opplevelsen i bloggposten «Half a million people have seen me naked».
Selv om hun benyttet seg av Pimeyes' gratistjenste for å få fjernet bilder fra søkeresultatene, hadde det ingen effekt.
Pimeyes fjernet ikke bildene før hun i januar 2023 klaget til generaladvokaten i staten Washington. Selv om Pimeyes da gikk med på å fjerne over 400 bilder fra søkeresultatene, er overgrepsbildene av henne ennå mulige å søke opp med tjenesten, dersom man har det rette bildet som utgangspunkt.
Å stappe tannkremen inn igjen på tuben er som kjent vanskelig.
Svarer ikke
Pimeyes er notorisk vanskelig å få i tale. Selskapets ledelse og ansatte insisterer på å forbli anonyme når de en sjelden gang uttaler seg, og de nekter å fortelle hvor de er basert eller hvordan det hele virker.
– Det er veldig viktig for oss å være fullstendig anonyme, uttalte en ikke navngitt talsmann for selskapet til Washington Post i 2021.
Eneste kontaktmulighet Digi har klart å finne, er en e-postadresse for personvernhenvendelser. Hittil har vi ikke fått svar.
Datatilsynet har dem på radaren
Også Datatilsynet her hjemme har forsøkt å komme i kontakt med Pimeyes:
– Siden Pimeyes holder til i Belize, er det vanskelig å nå selskapet, skriver Tobias Judin i en e-post til Digi. Han er seksjonssjef i internasjonal seksjon hos Datatilsynet.
Han påpeker samtidig at Belize nylig har vedtatt en ny personvernlovgivning. Etter hvert som denne nye loven blir praktisert, kan det ansvarliggjøre selskapet på en helt ny måte, håper han.
– Pimeyes er på radaren vår, og vi har allerede diskutert denne tjenesten med kolleger internasjonalt. Det er en rekke personvernproblemstillinger ved tjenesten, særlig knyttet til biometri og stalking. Vi er usikre på hvordan en slik tjeneste kan operere lovlig innenfor GDPR, sier Judin.
Det finnes flere lignende tjenester, men de ser i hovedsak ut til å være mer begrenset i hva de tilbyr og hvem de retter seg mot.
– Clearview AI er en liknende tjeneste som har fått mye pepper, men de retter seg først og fremst mot politimyndigheter.
Pimeyes er derimot tilgjengelig for «alle», noe som på mange måter gjør skadepotensialet ved Pimeyes mye større, påpeker Julin.
– Vi har foreløpig ikke foretatt oss noe ovenfor Pimeyes, særlig fordi vi har så lite ressurser, men det vi vil vurdere fortløpende fremover, avslutter han.