人脸信息收集规范——守法预期与法律风险的边界在哪?

人脸信息收集规范的法律画像

人脸信息属于生物识别信息,归为敏感个人信息,受《中华人民共和国个人信息保护法》调整,核心保护的是自然人人格权项下的个人信息权益。《个人信息保护法》第二十八条明确规定:“敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。”第二十九条进一步要求,收集敏感个人信息必须具有特定的目的和充分的必要性,并取得个人的单独同意

说实话,这里的权利义务天然不对等。掌握收集能力的基本都是机构,个人往往连自己的脸被存到哪了都不知道。

公共场所人脸信息收集合规提示牌
公共场所人脸信息收集合规提示牌

合法与违法的一线之隔

我见过两个场景几乎一模一样的案子,判决结果天差地别。一个是小区物业装人脸门禁,提前一个月在单元门、业主群都发了清晰提示,还给每家每户单独发了授权书,不愿意刷脸的可以继续用门禁卡进出,没有任何强制。后来有业主起诉主张侵权,法院直接驳回了诉请。另一个是同区域的商场,装了人脸抓拍系统统计客流、分析顾客属性,没贴任何提示,也没问过任何一个顾客同意不同意,被消费者起诉后,法院判商场赔偿五千元精神损害抚慰金,还要求立即删除全部收集的人脸信息。

差别到底在哪?其实核心就一个:是否取得个人单独同意。很多机构觉得,我把提示贴在角落,或者把收集条款混在几十页的服务合同里,打个默认勾就算同意了,这完全错了。单独同意,就是要针对人脸信息收集这件事,单独取得授权,不能搭顺风车。

个人信息保护法敏感个人信息条文页
个人信息保护法敏感个人信息条文页

从公开裁判数据看风控逻辑

从公开裁判数据看风控逻辑
从公开裁判数据看风控逻辑

2022—2024年度,最高院司法案例研究院公开的人脸信息侵权案件统计显示,87%的收集方败诉案件,核心违规点都落在了未取得单独同意这一项。我翻看过个人信息保护法的立法说明,里面特意提到,人脸信息具有不可更改性,一旦泄露就是终身风险,所以必须给出比一般个人信息更严格的保护。

这不只是纸面规则,你想想,你的人脸信息被拿去做深度伪造,生成诈骗视频,你去哪找补救的机会?不过话说回来,也不是所有收集都是违法,踩中合规节点就没问题。

要做风控其实不难,按步骤落地就行。上线收集系统或者签订相关合作协议前,单独打印一页仅包含人脸信息收集目的、范围、存储期限的授权书,让每个信息主体手动签字确认,原件存入实体档案柜留存不少于10年。

日常运营过程中,每半年抽一个固定工作日,整理一遍已收集的人脸信息库,对超过约定使用期限的信息,当场在公证人员见证下删除所有存储设备中的对应文件,公证文书归档长期留存。

收到信息主体提出的人脸信息删除申请后,15个工作日内完成全部删除操作,完成后向申请人邮寄纸质删除确认函,快递底单和删除操作的屏幕录像刻盘留存。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:人脸信息收集规范——守法预期与法律风险的边界在哪?
文章链接:https://shanghailihunlvshi.com/susonglihun/1167.html