人脸信息收集规范:法律红线与实务陷阱

一、人脸信息在法律上的定位:不是普通数据

法律界经常说,人脸信息是生物识别信息的皇冠。为什么?因为它不可更换。密码泄露了,你可以改。手机丢了,你可以换。但你的脸,一辈子就一张脸。民法典第1034条把人脸信息归入敏感个人信息,个人信息保护法第28条更明确把它列为’一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害’的信息。这就不只是隐私问题了,而是直接关系到人格权、财产权,甚至人身安全。

换句话说,规矩的框定,不只是某个部门的事。它横跨民法典、个人信息保护法、网络安全法、数据安全法,还有最高法的司法解释。民事上,有侵权责任;行政上,有最高5000万的罚款;刑事上,侵犯公民个人信息罪,最高七年。这阵仗,你说严不严重?

但说句实在话,很多企业根本不把这个当回事。我见过太多公司,门口装个摄像头带人脸识别,员工考勤用人脸打卡,甚至有的售楼处偷偷用摄像头捕捉客户人脸信息用来分析购房意向——结果呢?被罚了才知道哭。

前几年央视就曝光过,某知名房企在售楼处安装人脸识别系统,客户一进门就‘被采集’,连个提示都没有。你说这算不算违法?当然算。但人家觉得,我就用了一下,又没卖,凭啥罚我?凭的就是——你没有告知,没有单独同意,没有合法性基础。

所以,第一个核心问题:人脸信息收集规范,保护的法益是什么?说白了,就是保护每个人对自己‘脸’的控制权。你的脸,别人不能随便拿走,更不能偷偷用。这是人格尊严的底线。

人脸识别摄像头售楼处隐蔽安装现场图
人脸识别摄像头售楼处隐蔽安装现场图

二、两个案例,一个天上一个地下

咱们用两个案例对比,你就明白了。

合法情景A:物业小区刷脸门禁

某小区物业为了加强安全管理,引入了人脸识别门禁系统。他们怎么做的?先在门口贴了公示,说明收集目的(出入管理)、存储期限(一年)、管理方(物业公司),并且特别强调业主可以自愿选择,不愿意刷脸的可以用IC卡。每个人必须签一份书面的《个人信息处理告知同意书》,而且人脸信息由物业定期删除,第三方公司只负责技术维护并签署保密协议。

这案子,后来有业主起诉物业,说侵犯隐私,但法院驳回了。为什么?因为物业有合法利益,告知义务履行到位,而且提供了替代方案。这就叫合规。

违法/高风险情景B:商超无感抓拍分析消费者

另一个案子,某大型连锁超市在店内安装带有面部识别功能的摄像头,顾客一进店就被抓拍,系统自动分析年龄、性别、消费习惯,甚至标记‘回头客’或‘潜在小偷’。全程没有告知,没有同意,更别说替代方案了。后来被监管机构查处,罚款50万,还被消费者集体诉讼,赔了一笔。

你说这两个案例,差别在哪里?就在程序。同样的技术,同样的采集,一个合规一个违法。核心就是三件事:事前告知、单独同意、提供替代方式。缺一个,就是雷。

最高人民检察院发布的数据显示,2022年至2023年,全国检察机关起诉侵犯公民个人信息犯罪中,涉人脸信息的案件占比超过三成,而且逐年上升。裁判趋势很明显——法院对‘合法利益’的认定越来越严。你如果只是嘴上说‘为了安全’或者‘为了管理’,但拿不出实质的证据,那你就是违法。

人脸识别门禁系统业主签署同意书场景示意图
人脸识别门禁系统业主签署同意书场景示意图

三、实务中,你该怎么防雷?

三、实务中,你该怎么防雷?
三、实务中,你该怎么防雷?

作为一个律师,我见得最多的,不是企业故意作恶,而是不懂规则踩坑。所以,下面这几条书面建议,你最好截图保存。

1. 证据保存:别等出事才想到留档

你采集人脸信息,一定要留存完整的证据链。比如告知书版本、签署记录、系统操作日志、第三方数据处理的协议。诉讼中,谁主张谁举证。你要是拿不出已经履行告知义务的证据,那就只能认栽。所以我建议,所有人脸信息的处理活动,都要有书面台账,至少保存三年。别用口头通知,别用微信群发个公告就完事——要能证明对方确实看到了、确实同意了。

2. 合同签署:跟第三方之间的防火墙

很多企业的人脸识别系统是外包的。这里有个大坑——你委托别人处理人脸信息,法律规定必须签一份具有约束力的委托处理合同,明确处理目的、期限、方式、数据种类、保护措施,还有受托方的保密义务。假如你没签,或者签得含糊,一旦第三方泄露数据,你作为委托方要承担连带责任。真的,我见过太多合同里就写一句‘乙方应妥善保管数据’,这跟没写一样。要写清楚:乙方不得将数据用于任何其他目的,不得转委托,否则赔偿一切损失。

3. 程序合规:单独同意到底怎么操作?

我强调一万遍:人脸信息必须取得‘单独同意’。什么是单独同意?就是不能和其他授权捆绑在一起。你不能在用户协议里夹一条‘同意收集人脸信息’,然后一道打个勾就完了。必须弹窗单独提示,或者另起一页,让用户明确知悉并主动勾选。而且,还要给用户选择权——你可以不用人脸识别,换密码或刷卡。如果你不给替代方案,那这个同意就是无效的。

另外,还有个容易被忽略的点:人脸信息的保存期限。法律规定,期限应当为实现处理目的所必需的最短时间。很多企业存储人脸信息五六年,这就不合规。你要定期删除,或者至少设置自动删除策略。比如,考勤记录保存一年,超出就清理。相关操作日志也要定期审计。

说实话,人脸信息收集规范,真的很细,细到让人抓狂。但没办法,法律就是这样,技术越先进,规则越严格。而且,别以为只要做到上面几点就万事大吉——你还要做个人信息保护影响评估。对,就是那个DPIA,现在很多企业根本不做。如果你处理人脸信息涉及大规模监控或者敏感场景,不做评估,就是程序瑕疵。

最后,提醒一句:民事责任、行政处罚、刑事追责,这三把刀悬在头上。别等收到法院传票才想起找律师。合规成本永远比违规成本低。别问我为什么知道——我见过太多血泪教训。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:人脸信息收集规范:法律红线与实务陷阱
文章链接:https://www.shanghailihunlvshi.com/susonglilun/124.html