Kort svar: nei, vanlig biometrisk innlogging er ikke høyrisiko. Dette er en veldig vanlig misforståelse.
Litt lengre: det som står i vedlegg III til AI-forordningen er fjernbiometrisk identifisering, altså en-til-mange-gjenkjenning (typisk kamera som skanner folkemengder). Biometrisk verifisering, der eneste formål er å bekrefte at en person er den vedkommende utgir seg for å være, er uttrykkelig unntatt fra høyrisikolisten. Face ID-innlogging er nettopp verifisering, en-til-en. Se også fortalepunkt 54.
To ting til:
1. GDPR gjelder uansett. Biometriske opplysninger brukt til entydig identifisering er en særlig kategori etter artikkel 9, så dere må ha behandlingsgrunnlag og gjøre en skikkelig vurdering. Men: med Face ID på mobil skjer selve biometrimatchingen lokalt på brukerens enhet, dere mottar normalt aldri biometriske data i det hele tatt.
2. Selv for det som faktisk ER høyrisiko begynner ikke pliktene å gjelde i EU før i slutten av 2027 (fristene ble skjøvet av Omnibus-endringen).
Så: ikke dropp innloggingen på grunn av AI-forordningen. Gjør heller GDPR-vurderingen ordentlig. (Vanlig forbehold: dette er forumsvar, ikke juridisk rådgivning for akkurat deres løsning.)