人脸信息收集规范——守法预期与法律风险的边界在哪?

人脸信息收集规范的法律画像

人脸信息属于敏感个人信息,受《中华人民共和国个人信息保护法》专门规制,该法第六条明确规定:“处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。”

从法理上说,它保护的法益是自然人的人格权益,具体指向个人对自身敏感信息的自主决定权。实操层面,信息收集方掌握存储、处理的全部权限,个人几乎无法干预后续的使用流向,权利义务天然不对等。

说实话,随便走在街上,刷脸进门、刷脸支付、刷脸领资料,到处都是。真没几个人仔细看过收集告知。

合法与违法的一线之隔

我去年看过一个脱敏判决,同一个区域的两起纠纷,结果完全不同。

第一位业主起诉小区物业,物业为了门禁安全安装人脸识别,提前三个月在所有单元楼门口贴了公告,明确说人脸信息只用于门禁通行,不会挪作他用,存储期限和业主居住期限一致,搬离即删除。业主觉得麻烦不同意,但法院最终判决物业收集行为合法。

另一起,还是这家物业,有业主发现物业把小区所有业主的人脸信息共享给了楼下医美机构,用来做客源分析,甚至存了快八年都没清理。法院最终判决物业构成侵权,要赔业主精神损害抚慰金。

小区人脸门禁信息收集公示栏实拍
小区人脸门禁信息收集公示栏实拍

为什么结果差这么多?核心就是 是否符合最小必要原则且未超出用户明确授权范围。只要卡在这个界线上,哪怕业主有不同意见,也不代表收集行为违法。一旦越界,哪怕没造成实际财产损失,也要担责。

裁判数据里的真实风向

2021—2023年度,最高院司法案例研究院公开发布过一份涉个人信息保护案件的统计报告,其中人脸信息收集类案件,收集方的败诉率超过78%。

拆解这些败诉案件,超过六成的败因,都绕不开违反人脸信息收集规范:要么是没告诉用户收集了人脸,要么是告诉了但不说清楚用来干嘛,要么就是收了之后乱存乱用。

有意思的是,还有大概两成的案件,是收集方说不清楚自己存了多少人脸信息,删没删,拿不出证据证明自己合规,最后直接被判败诉。

2021-2023人脸信息侵权案件败诉原因占比柱状图
2021-2023人脸信息侵权案件败诉原因占比柱状图

可落地的风控动作

可落地的风控动作
可落地的风控动作

收集人脸信息前7个工作日,在收集区域的醒目位置张贴A4纸质告知书,明确标注收集用途、存储期限、删除条件,拍摄张贴后的现场照片,存入内部业务档案保管不少于3年。

每满12个月,安排专人对存储的所有人脸信息做一次全量清理核对,对已经终止服务关系的对象,10个工作日内完成不可逆删除,留存清理删除的操作日志截图。

收到用户提出的删除人脸信息的书面申请后,15个工作日内完成删除操作,将删除完成的系统截图加盖公章后邮寄给申请人,留存邮寄底单和截图复印件。


本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:人脸信息收集规范——守法预期与法律风险的边界在哪?
文章链接:https://m.shanghailihunlvshi.com/susonglilun/657.html