人脸信息收集规范——守法预期与法律风险的边界在哪?

法律定位与核心规则

法律定位与核心规则
法律定位与核心规则
人脸信息属于生物识别信息,归《中华人民共和国个人信息保护法》调整,核心规则写得明明白白。《个人信息保护法》第二十八条明确规定,敏感个人信息包括生物识别、医疗健康、金融账户、行踪轨迹等信息,只有在具有特定目的、充分必要性,并取得个人单独同意的情况下,才能处理敏感个人信息。 它保护的法益是自然人的人格尊严与信息自决权,信息主体和收集方天生权利义务不对等——你把脸给出去,根本不知道对方会拿你的信息做什么,会不会泄露,会不会拿去做别的用途。所以法律把几乎所有的举证责任都压在了收集方头上。 很多商家觉得不就是扫个脸?多大点事。错得离谱。

合法与违法的一线之隔

给大家掰两个真实的判决对比。 第一个场景,某小区物业新装人脸识别门禁,公示了收集范围仅限于出入核验,保存期限不超过业主在本小区居住期限,同时明确告知业主,不愿意刷脸的,可以随时申请刷卡或者密码进门,每个业主签了单独的知情同意书。法院最终判决这个收集行为合法。 第二个场景,同是小区物业,直接取消了原有刷卡进门的通道,所有业主必须刷脸进出,不配合就不让进小区大门。业主起诉到法院,直接判物业违法,要求限期拆除强制刷脸的设备。 说实话,两个场景都是物业收集人脸,差别真的只有一点点。但判决结果天差地别,核心根源就是是否保留了信息主体的拒绝选择权。只要你逼别人必须刷脸,不管你目的多么正当,直接踩红线。
小区门禁人脸收集规范公示实拍
小区门禁人脸收集规范公示实拍
个人信息保护法人脸信息规则注释图
个人信息保护法人脸信息规则注释图

近年裁判的实证走向

近年裁判的实证走向
近年裁判的实证走向
根据最高院司法案例研究院2025年发布的《涉敏感个人信息司法保护报告》统计,2022—2024年度公开的117份涉人脸信息收集的生效民事判决中,有68%的案件是收集一方败诉。92%的败诉案件,问题都出在没有满足单独同意+最小必要的两个核心要求。 不过话说回来,这个数据其实挺能说明问题的。大部分商家还停留在“大家都这么干,怎么就我出事”的认知里,根本没认真读规则。法院从来没有乱判过,所有的裁量尺度都是卡着法条走的,没有什么可钻的空子。 说实话,风控真的不难,只要做好三个具体动作就能躲开绝大多数风险: 收集人脸信息之前,单独打印一页《人脸信息收集知情同意书》,不要把同意条款混在厚厚的服务协议里,让信息主体亲笔签字,签字件扫描后存入企业加密云端文件夹,纸质文件留存至少三年。 日常运营过程中,每半年导出一次人脸信息存储清单,核对所有已经结束服务关系的对象,对其人脸信息做不可逆删除操作,整个删除过程录屏,录屏文件存入专用档案盘留存。 收到信息主体提出的删除人脸信息的书面请求后,15个工作日内完成全部删除操作,出具纸质的删除确认书,用顺丰快递寄给提出请求的信息主体,留存快递底单至少两年。 本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:人脸信息收集规范——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglihun/806.html