人脸信息收集规范——守法预期与法律风险的边界在哪?

人脸信息收集规范的法律画像

人脸信息属于生物识别信息,归为敏感个人信息,受《中华人民共和国个人信息保护法》《中华人民共和国民法典》人格权编规制。《个人信息保护法》第二十九条明确规定,处理敏感个人信息应当取得个人的单独同意。

它保护的核心法益,是自然人人格权益中的个人信息自决权——说白了,你自己的脸,要不要给别人存,只有你能说了算。

收集方和信息主体天然存在权利义务的不对称。机构掌握存储、处理的技术优势,个人根本没法知道自己的脸被拿去做了什么。所以法律把大部分义务都压在了收集机构这边。

中华人民共和国个人信息保护法原文书页
中华人民共和国个人信息保护法原文书页

合法与违法的一线之隔

之前接触过两个案情高度相似的案子,判决结果差了十万八千里。

第一个是杭州某小区的旧物业,换了人脸门禁之后,给所有业主发了单独的同意采集函,同时保留了原有的刷卡、门禁卡通行方式,不想录脸的业主照样正常进门。这案子最后原告主动撤诉,物业一点责任没有。

另一个是同市另一个小区的新物业,上任第一天直接拆了刷卡闸机,贴了一张通知说所有业主必须一周内完成人脸采集,不录就不让进小区。业主起诉到法院,法院判物业构成侵权,要立刻恢复刷卡通行,删除已经收集的所有人脸信息。

你猜,核心差在哪?

是否保障信息主体的选择权与同意的自主性

就这一点,就是合法和违法的边界。很多机构觉得,我贴个公告放在角落就叫告知了,就算同意了,不对。法律要求的是单独同意,不能捆绑在服务条款里打勾默认同意,更不能逼着你必须给我脸,不然不让你享受基本服务。

小区门禁人脸信息采集终端实拍
小区门禁人脸信息采集终端实拍

从司法数据看常见踩坑点

从司法数据看常见踩坑点
从司法数据看常见踩坑点

说实话,我翻完公开数据挺吃惊的。2022—2024年度北京市高级人民法院发布的《涉数字经济人格权纠纷审判白皮书》里明确提了,审结的91件涉人脸信息收集纠纷中,79件案件的收集方因不符合规范被判承担责任,占比超过86%。

其中七成以上的败诉原因,就是没有取得有效单独同意,要么就是强制收集。

真的。踩坑概率太高了。

不过话说回来,也不是说所有收集人脸都是违法,只要守好规则,完全可以合法使用。

收集人脸之前,提前7个工作日在收集场景的所有入口醒目位置张贴纸质告知书,明确写明收集目的、存储期限、使用范围,同时拍摄张贴后的全景照片,存入机构的合规档案,留存期限不短于人脸信息存储期限届满后再加3年。

日常运营过程中,每个季度导出一次人脸信息的存储、访问日志,由经办人、合规负责人双人签字后打印存入纸质档案,禁止任何未经审批的调取操作。

发现人脸信息存在泄露、丢失风险时,第一时间断开人脸采集终端的外网连接,向所有被采集人脸信息的个人发送告知短信,同时向属地网信部门提交书面风险报备,留存报备的快递底单或者官网提交凭证。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:人脸信息收集规范——守法预期与法律风险的边界在哪?
文章链接:https://shanghailihunlvshi.com/susonglihun/897.html