Revolut estrena el pago con la cara en Londres dos semanas después de filtrar selfis
Revolut estrena en el Reino Unido su primer piloto de pago con la cara. Del 24 al 26 de septiembre, los clientes de tres cafeterías Kiss the Hippo en Londres pueden pagar mirando a una cámara situada en la caja: sin tarjeta y sin teléfono. El sistema compara la cara en el mostrador con el selfi que el cliente entregó al abrir la cuenta.
Ese último detalle es la noticia. Dos semanas antes, ese mismo banco admitió haber entregado pasaportes, selfis e historiales de operaciones de clientes tras una petición de un organismo público que resultó ser falsa.
En resumen
- Pay with Smile se activa a mano, funciona en los terminales propios Revolut Register y compara con el selfi del registro.
- El banco dice que la plantilla facial se borra en cuanto se confirma la venta y que en el comercio no queda nada.
- El riesgo no está en la caja. Está en ese selfi de registro, que guarda el banco y que ya se filtró una vez.
- Una contraseña se cambia tras una filtración. Una cara no.
Cómo funciona el piloto
El cliente activa la función por su cuenta en la aplicación de Revolut, así que a nadie se le escanea por entrar. En el mostrador pulsa Pay with Smile en un terminal Revolut Register y la cámara hace una comprobación de identidad parecida a la que hace un teléfono al desbloquearse. Si la coincidencia supera el umbral, el pago sale. Si no, la caja ofrece tarjeta, teléfono o Revolut Pay.
La parte comercial es tan interesante como la biometría. Revolut no cobra ninguna comisión a las cafeterías por estas operaciones, y así es como una empresa de pagos se compra un sitio en el mostrador. Alex Codina, director de pagos a comercios de Revolut Business, lo presenta como sustituir «cajas anticuadas y fragmentadas por una experiencia de pago hipereficiente». Alex Damgaci, director general de Kiss the Hippo, dice que la cadena piensa llevarlo a sus 12 locales antes de fin de año.
Los datos se tratan mejor de lo que sugiere el titular
Conviene ser justos con el diseño, porque «un banco escanea tu cara» provoca una reacción que los detalles técnicos no respaldan del todo. Revolut afirma que los vectores faciales usados para la transacción se borran nada más confirmarse la venta, que los comercios no guardan nada y que el procesamiento ocurre dentro de su propio entorno y no en manos de un proveedor externo. La biometría, dice, va cifrada de extremo a extremo.
Es más cuidadoso que el reconocimiento facial medio del comercio minorista, donde las preguntas incómodas suelen empezar por qué contratista guarda las imágenes. Aquí la respuesta es: el banco. Eso es a la vez lo tranquilizador y el problema.
Por qué importa la fecha
El 12 de septiembre Revolut avisó a los clientes afectados de que había revelado datos personales, entre ellos imágenes de pasaportes, selfis e historiales de operaciones, tras recibir una petición falsificada que decía venir de un organismo público. Lo contamos entonces: la petición era falsa, los datos eran reales. Días después apareció un segundo incidente, a través del bróker estadounidense DriveWealth, del que también escribimos.
El selfi con el que compara Pay with Smile pertenece exactamente a la categoría de documentos que salió en septiembre. Borrar la plantilla del lado de la caja es buena higiene y no cambia nada de eso. La imagen del registro tiene que persistir en algún sitio, porque si no, no hay con qué comparar, y la pregunta no es qué pasa en el mostrador sino qué pasa con la copia que el banco ya tiene.
Ahí está la diferencia estructural entre la biometría y cualquier otra credencial. Tras una filtración se cambia una contraseña, se reemite una tarjeta, se abandona un número. Una cara no se reemite, y su utilidad para un atacante no caduca. La misma lógica apareció cuando India hizo obligatoria la verificación biométrica para las tarjetas SIM: la comodidad llega primero y la irreversibilidad se descubre después.
El marco legal, en breve
Según la ley británica de protección de datos, una cara usada para identificar a alguien es dato biométrico de categoría especial y necesita una condición más allá de la base jurídica ordinaria. La Information Commissioner's Office considera que el consentimiento explícito suele ser la condición adecuada, y pone el listón alto: la elección tiene que ser realmente libre, específica e informada, separada de las condiciones generales.
Una activación voluntaria en una aplicación, con una alternativa evidente en la misma caja, encaja razonablemente en esa prueba. Dejaría de encajar en el momento en que el pago con la cara pasara a ser la opción por defecto, el carril rápido o la única cola que avanza. Suele ser hacia donde viajan estos pilotos.
- Está desactivado hasta que lo actives, y la caja sigue aceptando tarjeta o teléfono
- La comparación usa el selfi que ya tienen de la apertura de tu cuenta, no piden uno nuevo
- Revolut dice que la plantilla de caja se borra tras cada venta y que la cafetería no guarda nada
- Lo que persiste es la imagen del registro en el banco, y es justo ahí donde llega una filtración
- Plantéate si lo activarías igual si esos mismos datos salieran dos veces más
¿Pueden cobrarme por la cara sin mi consentimiento?
¿La cafetería se queda con mi cara?
¿Cuál es entonces el riesgo real?
¿Es legal en el Reino Unido?
¿Esto va más allá de una prueba?
• Revolut is piloting facial recognition at store checkouts in the UK - Engadget
• 'Pay with smile' facial recognition store checkout system piloted by Revolut - PA via Yahoo Finance UK
• How do we process biometric data lawfully? - Information Commissioner's Office
• Revolut Handed Over Bitcoin Histories, Passports on Spoofed Government Email - The Crypto Times