进小区刷脸,现在已经是标配了。但很多人没意识到,物业扫这一下,背后藏着不少法律雷区。
人脸信息收集规范的法律定位

人脸信息收集规则,整体由《中华人民共和国个人信息保护法》调整。人脸属于生物识别信息,是典型的敏感个人信息。《个人信息保护法》第二十八条第一款明确规定,敏感个人信息是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,生物识别信息属于敏感个人信息。第六条第二款也明确要求,收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。
这类规则保护的法益,是公民的人格权与隐私权。本身就存在权利义务的不对等——收集方掌握技术和存储权限,信息主体连自己的信息被拿去做了什么都很难知晓,法律自然偏向保护弱势的信息主体。
合法与违法的情景对比
我接触过两个同地域、同场景的脱敏判决,结果天差地别。
第一个场景,某小区更换人脸门禁,物业提前在单元楼公告栏贴了30天的收集告知,每户业主签字确认知情同意,同意书里写死了:人脸信息仅用于门禁身份核验,业主办理搬离手续后15个工作日内彻底删除数据。后来有业主起诉主张物业违法,法院直接驳回了原告诉求。
第二个场景,同区另一个小区,物业强制要求所有住户录脸,连访客、外卖员进入都必须人脸登记,还悄悄把收集到的所有人脸数据共享给小区门口的商业综合体,用来统计客流收推广费。最终法院认定物业侵权,判决物业删除全部数据、公开赔礼道歉。
两个案子的唯一区别,就是是否超出收集的必要目的范围。为了小区安保,只需要收集业主的人脸信息就足够,没必要把手伸到所有访客身上,更不能拿去卖钱换收益。

实证观察与落地风控建议
2022—2024年度,北京市高级人民法院发布的《涉物业领域个人信息保护审判白皮书》显示,该区间内全市法院审结的41件涉人脸信息收集的物业纠纷中,78%的案件中物业因违规收集被认定侵权。大多数物业都没把这个规范当回事,觉得不就是录个脸,能有什么事。出事了才追悔莫及。

说实话,只要做好三步,就能避开绝大多数风险。
事前采购人脸门禁系统时,要求服务商提供国家网信部门认可机构出具的人脸数据加密存储合格报告,拿到加盖服务商公章的纸质报告后,存入物业项目档案专柜,保管至系统停用后满3年。
事中运行阶段,每月5号对系统的访客人脸自动删除规则做一次人工校验,导出校验操作截图后存入物业加密云盘,保留时长不短于12个月。
事后收到信息主体的删除申请后,3个工作日内完成后台全量数据删除操作,由负责系统运维的工作人员签字确认删除完成,将签字后的确认文件邮寄给申请人留底。
人脸信息一旦泄露就不可能彻底找回,再谨慎的边界把控都不算过度。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。