人脸信息收集规范的法定画像
人脸信息属于生物识别信息,归在《个人信息保护法》规定的敏感个人信息范畴。《个人信息保护法》第二十八条明确规定,敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,生物识别、宗教信仰、特定身份等信息都属于此类。 整个规范属于民事特别法的调整范围,保护的核心法益是自然人人格利益。和一般的个人信息收集不同,这里权利义务的不对称性非常明显——收集方需要承担远高于信息主体的法定义务,毕竟人脸信息你一旦泄露,一辈子都改不了,不像密码还能换。说实话,这也是立法特意偏向弱势信息主体的安排,没什么好说的。
劳动关系场景下的合法与违法边界
说两个脱敏后的真实案例。第一个,某制造业公司,入职时和员工明确说,录脸是用来做上下班考勤,人脸信息只存在公司本地服务器,不对外传输,离职就删除。员工后来起诉说公司非法收集人脸,法院判决公司胜诉,认为属于用工管理的合理需求,程序合法。 第二个,某互联网公司,同样是刷脸考勤,背地里把所有收集到的人脸信息接入园区所有公共摄像头,实时分析员工的离岗时间、会客情况,还把这些数据提供给合作的商业保险公司,用来调整员工的团体医疗险保费。员工起诉后,法院判决公司停止侵权,赔偿精神损害抚慰金。 说实话,两个都是劳动关系下的刷脸收集,结果天差地别,核心的区分点是什么?是否超出收集时预先告知的目的范围使用。就这么简单。为考勤收集,就只能用来考勤,多走一步,就是越界,就是违法。
实证观察与落地风控
