人脸信息收集规范——守法预期与法律风险的边界在哪?

人脸信息收集的法律定位

人脸信息属于生物识别信息,归《中华人民共和国个人信息保护法》调整,保护的核心法益是自然人的人格尊严与隐私权益。相较于一般个人信息,收集方与信息主体的权利义务明显不对称——信息主体掌握的技术话语权远弱于收集机构,法律因此给收集方施加了更严苛的义务。《中华人民共和国个人信息保护法》第二十八条第一款明确将生物识别信息列为敏感个人信息,第二款要求“只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息”。

中华人民共和国个人信息保护法人脸信息条款标注图
中华人民共和国个人信息保护法人脸信息条款标注图

合法与违法的一线之隔

我碰到过两个几乎一模一样的场景,判决结果天差地别。一个是城郊的新建小区,物业上线刷脸门禁的同时,保留了原有的门禁刷卡通道,也给不会用智能手机的老人留了人工登记放行的选项,入户的时候就贴了告知书,说人脸信息只用于门禁验证,业主随时可以要求删除。业主起诉物业收集人脸信息,法院驳回了起诉。另一个是市中心的回迁小区,物业直接换掉了原有刷卡系统,贴了通知说必须刷脸进小区,不授权人脸信息就不让进,哪怕你是业主也不行。最后法院判物业侵权,要求立刻恢复其他通行方式,停止强制收集。

说实话,很多人看完这两个案例会疑惑,不都是收集人脸信息吗?差别在哪?唯一的关键区分就是是否保障了信息主体的选择权与拒绝权。法律从来没说不能收集人脸信息,只是不允许你把收集人脸信息作为享受服务的前提。

人脸信息收集合法违法场景对比图
人脸信息收集合法违法场景对比图

从裁判数据看普遍误区

从裁判数据看普遍误区
从裁判数据看普遍误区

根据最高院司法案例研究院2024年发布的报告,统计2020—2023年度全国公开的涉人脸信息收集纠纷,超过六成的原告是自然人,被告是各类机构,其中机构败诉率超过70%。败诉的案例里,又有八成都是栽在“强制收集”上,要么就是不告知收集用途,要么就是偷偷把收集到的人脸信息用在了广告营销上。

不过话说回来,很多机构真不是故意要侵权,就是觉得反正我又不卖信息,用来管理方便怎么了?这种认知误区,恰恰是风险的来源。人脸信息跟你留个电话地址不一样,泄露了这辈子都改不了,法律对它的要求本来就比一般信息严太多。

落地可执行的风控动作

落地可执行的风控动作
落地可执行的风控动作

启动人脸信息收集前7个工作日,在收集场景的所有入口张贴纸质告知书,明确写清收集目的、存储期限、注销申请方式,留存张贴后的现场全景照片,打印后存入机构内部合规档案。

每满12个自然月,由合规岗对系统内存储的所有人脸信息做一次全量梳理,对超过约定存储期限、或者对应主体已经不再接受服务的人脸信息,执行不可逆删除操作,把系统后台的删除操作日志截图,打印后归入合规档案。

收到信息主体提出的人脸信息删除申请后,3个工作日内完成删除操作,用申请人预留的手机号发送确认短信,写明删除完成时间,把短信发送记录和删除操作凭证一并存档。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:人脸信息收集规范——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglihun/1127.html