人脸信息收集规范的法律定位
人脸信息属于典型的敏感个人信息,纳入《中华人民共和国个人信息保护法》的规制范畴,保护的是自然人的个人信息自决权这一人格法益。由于信息收集方多为掌握技术优势的机构,个人对信息收集后如何使用、存储完全没有掌控力,权利义务天生就不对称,所以法律把几乎所有的举证义务都压在了收集一方。 《中华人民共和国个人信息保护法》第二十八条明确规定,“敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份等信息;处理敏感个人信息应当取得个人的单独同意”。 说实话,很多从业者到现在都没搞懂,“单独同意”不是把人脸收集条款塞在厚厚的服务合同最后一页,让你一起签字就完事了。
合法与违法收集的裁判边界
说两个脱敏后的真实案例。第一个,南方某小区的物业服务项目,物业要升级刷脸门禁,提前半个月在小区每栋楼的单元门贴了纸质告示,明确说人脸只用于门禁核验,存储在本地服务器不联网上传,不想刷脸的业主可以办门禁卡或者用手机验证码开门,每个同意刷脸的业主都签了单独的知情同意书,后来有业主起诉说物业违法收集,法院驳回了起诉。 第二个,同一个省份的另一个小区,物业直接停了旧的门禁卡,要求所有业主必须录脸才能进门,既没说人脸存多久,也没给其他选项,后来业主集体起诉,法院判物业立即停止强制收集,删除已经存储的所有人脸信息,还要向业主赔礼道歉。 两个案子结果天差地别,核心就是一个变量:是否取得个人单独同意且未强迫收集。只要绕开了这个前提,哪怕你说你是为了方便管理,也站不住脚。对吧?
公开实证数据观察
