人脸识别的法律要求及合规实务分享

来源:iLaw合规

文章摘要
随着大数据、人工智能、云计算等信息科技的迅速发展,人脸识别技术的市场规模不断扩大,对于收集、处理、使用人脸识别信息的企业而言,数据合规的监管要求也愈发严苛。

随着大数据、人工智能、云计算等信息科技的迅速发展,人脸识别技术的市场规模不断扩大,对于收集、处理、使用人脸识别信息的企业而言,数据合规的监管要求也愈发严苛。8月23日,中伦文德律师事务所合伙人徐云飞律师受邀来到iLaw合规直播间,围绕人脸识别合规问题进行深度探讨。我们将当晚直播内容整理为以下文稿,与你分享。
我们也准备了人脸识别合规相关的法律汇编及报告(包含境内外),读者朋友可在文末领取。
目录
01人脸图像处理的三类场景
02 人脸识别的合规要求
03 人脸识别的合规提示
人脸图像处理的三类场景
2021年4月份发布的信息安全技术人脸识别数据安全要求的征求意见稿中,把人脸图像处理的场景分为了三类,分别是人脸验证、人脸辨识和人脸分析。
(一)在法律的视角之下,人脸识别会涉及哪些概念?
人脸识别是一种技术,也是一个过程。
人脸识别是基于个体的人脸特征对个体进行识别的过程,是用摄像机或者摄像头去采集含有人脸图像或者视频,然后自动在图像中检测和跟踪人脸,进而对检测到的人脸进行脸部识别的一系列相关技术。
人脸图像是人脸识别的起点,人脸图像是自然人脸部信息的模拟或者是数字表示。人脸图像可以通过设备收集,也可以通过视频、数字照片等进行处理之后获得。主要包括可见光图像和非可见光图像,还有三维图像。
在人脸图像的基础之上可以衍生出两个概念:
1、人脸识别的数据。人脸识别的数据是人脸图像及其处理后得到的,可以单独和其他信息结合,识别特定自然人或者特定自然人身份的数据。
2、人脸特征。人脸特征是在数据的基础之上得出得更加根本性的概念,是从数据主体的人脸图像提取的,反映数据主体的参数。
人脸识别实际上是构建在人脸识别数据和人脸特征基础之上的一种技术。
(二)收集照片是否算收集人脸的特征?
照片是人脸图像的一种,从照片上可以提取出人脸特征。收集照片实际上也会构成收集人脸特征。
中国人脸识别第一案其实涉及一个问题,就是杭州野生动物园收集人的面部特征的方式实际上是人脸识别的三种场景之一——人脸验证的场景。
现如今常用的手机面部识别开锁是最典型的人脸验证,即一对一,将已提取的人脸特征与即时的人脸相对应。
(三)人脸辨识的运用场景
人脸辨识是1比N。
人脸辨识首先要有一个数据库,这个数据库里有很多的人脸特征。
张学友的演唱会之所以有很多的罪犯落网,是因为它用人脸识别防止逃票,但这套人脸识别的系统与公安机关的系统对接。这时如果有逃犯通缉犯进行了刷脸验证,公安机关就能知道。
(四)人脸识别会涉及哪些法律利益?
第一个是个人信息。人脸识别是面部识别特征,是一种个人信息。个人信息是可以识别个人的信息以及与已识别的个人有关联的信息。
第二个是生物识别信息。按照《个人信息保护法》的规定,生物识别信息是明确规定的七类敏感个人信息之一。
第三个是隐私。隐私是自然人的私人生活安宁和不愿为他人知晓的隐私密空间、私密活动和私密信息。
(五)欧盟针对人脸识别的法律规制
现在欧盟有三个核心的文件。
第一个是通用数据保护条例(GDPR)。这是目前整个数据合规法律体系实践的基础之一。
第二个是人脸识别指南。人脸识别指南在GDPR的基础上,进一步地提出了详细规则。对人脸识别过程中的立法者、决策者、制造商、开发人员、服务提供者和部署应用者给出了一系列的参考措施建议。强调了用户的权利,还对人脸识别的使用目的进行了限制。
第三个是人工智能法案。它的基本规则是生物识别信息原则上禁止使用,在特定的情形下可以使用,如征得对方同意。人工智能法案进一步提出了一些对生物特征识别技术的监管意见,并且对远程生物特征识别技术提出了更加严格的要求。
人脸识别的合规要求
(一)《个人信息保护法》对于处理面部识别特征的要求?
1、面部识别信息是个人信息,应符合对个人信息的合规要求
面部识别信息既然是个人信息,就要满足所有对个人信息的合规要求。《个人信息保护法》中最值得注意地对个人信息的合规要求有:
(1)五大原则(《个人信息保护法》第5-9条)
①处理个人信息应当遵循合法、正当、必要和诚信原则
②处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式
③处理个人信息应当遵循公开、透明原则
④处理个人信息应当保证个人信息的质量
⑤个人信息处理者应当对其个人信息处理活动负责,并采取必要措施保障所处理的个人信息的安全
(2)个人信息处理者处理个人信息的合法性基础(《个人信息保护法》第13条)
①取得个人的同意
②为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需
③为履行法定职责或者法定义务所必需
④为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需
⑤为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息
⑥依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息
⑦法律、行政法规规定的其他情形
【原则上,处理个人信息应当取得个人同意,但②-⑦项情形,不需要取得个人同意】
(3)个人在个人信息处理活动中的权利(《个人信息保护法》第44-50条)
①知情权、决定权
②有权查阅、复制个人信息
③发现个人信息不准确或不完整,有权请求更正、补充
④删除权
⑤要求解释说明处理规则
⑥近亲属可因正当理由对亡者信息进行查阅、复制、更正、删除
2、面部识别信息是敏感个人信息,应符合对敏感个人信息的合规要求
敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。
收集、处理敏感性个人信息要求有特定的目的和充分的必要性。信息处理者要履行告知必要性和影响以及单独同意的义务,要有严格的保护措施,要做个人信息保护评估的。
特定目的,如提供哪些金融服务,是为了股票交易还是为了什么?是在一般目的基础上的进一步细化。
通常的保护措施满足业界标准即可。但对敏感个人信息的保护措施的要求要高一些。比如把敏感个人信息和非敏感个人信息分开存储,在传输过程中强加密等。
3、对公共场所收集面部特征信息的单独要求
《个人信息保护法》第26条规定,“在公共场所安装图像采集、个人身份识别设备,应当为维护公共安全所必需,遵守国家有关规定,并设置显著的提示标识。所收集的个人图像、身份识别信息只能用于维护公共安全的目的,不得用于其他目的;取得个人单独同意的除外。”
(二)如何理解最小必要原则
针对人脸识别,理解最小必要原则的难点在于如何理解敏感个人信息的充分必要性。法律没有规定充分必要性是什么,只能具体情况具体分析、论证。
还是以人脸识别第一案为例,野生动物园收集游客的人脸信息满足充分必要性吗?如果在人流量很大,排队时间很长或者可能导致踩踏的情况下,收集人脸信息能够加快排队入园的速度,个人认为可以理解具有充分必要性的。
当我们在作上述价值判断时,实际运用了行政法上的比例原则概念,即所获得的效益要大于所牺牲的个人权益,且对个人权益的侵犯要控制在最小的限度内。
(三)21年颁布的《人脸识别司法解释》规定了哪些典型的侵害自然人人格权益的行为?
在个人信息处理流程的基础上,《人脸识别司法解释》按照个人信息处理全生命周期的逻辑列举了一些典型的侵害自然人人格权益的行为:
1、收集环节的告知、明示义务。如没有公开处理人脸信息的规则,没有明示处理的目的、方式和范围,没有依法取得相关人的书面同意等。
2、提供环节。如违反法律、行政法规的规定和双方的约定,向其他人提供人脸信息。
3、存储环节。如没有采取应有的技术措施或其他必要措施导致人脸信息泄露、被篡改、丢失。
4、使用环节。如违反民事规定或双方约定的处理个人信息的目的、方式、范围,违反公序良俗、违反合法正当必要原则使用人脸信息
5、删除环节。如个人信息处理者遇到应当删除个人信息的情形而未删除的,个人有权请求删除。
(四)《人脸识别司法解释》对人脸识别有哪些针对性的、特定的场景合规要求?
1、在宾馆、商城、银行、车站、机场、体育场馆、娱乐场所等经营场所、公共场所,不得违反法律、行政法规的规定,使用人脸识别技术进行人脸识别、辨识或者分析。
2、信息处理者不可以与其他授权捆绑等方式要求自然人同意处理其人脸信息。
3、物业服务企业或者其他建筑物管理人不得以人脸识别作为业主或者物业使用人出入物业服务区的唯一验证方式。
4、信息处理者采用格式条款与自然人订立合同,如果要求自然人授予其无期限限制、不可撤销、可任意转授权等处理人脸信息的权益,则该格式条款无效。
(五)如果不慎违法处理了相关人脸信息,可能会涉及哪些法律责任?
法律责任大致是三种:民事责任、行政责任和刑事责任。
刑事责任需要注意两个罪名:侵犯公民个人信息罪,拒不履行网络安全义务罪。
行政责任中最常见的就是行政处罚的警告、罚款、没收违法所得、责令暂停或者终止提供服务等。
行政处罚的罚款上限是五千万元或者是上一年度营业额 5% 以下。此外,还可以同时责令暂停相关业务或者停业整顿,然后通报有关主管部门,吊销业务许可证或者吊销营业执照,行政责任中还有个人责任,对于主管人员或者直接责任人员的罚款上限高达一百万元,还可对其进行从业限制,禁止其在一定期限内担任相关企业的董事、监事、高管和个人信息保护的负责人。
民事责任中,对于过错推定和举证责任方面作出了特别的规定。如果处理个人信息侵害个人信息权益,造成损害的,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。
人脸识别的合规提示
首先,履行《个人信息保护法》要求的针对一般人脸信息的合规义务,就包括基本原则,合法性基础以及个人权利。
其次,针对敏感个人信息的要求要满足特定的目的,充分的必要性、严格的安保措施等要求。
最后,在公共场所去收集视频图像只能用于公共安全。
但最重要也是最基础的,就是数据合规体系的构建。因为所有的个人信息要真正达到合规要求,需要一套完整的数据合规管理体系。这套体系我们可以参考国际已有的体系。要按照数据的整个生命周期把每一个合规的风险点理清楚,并把全部风险点嵌到业务流程里面。这样不仅可以做到数据留痕,不惧任何监管,还可以将其打造成企业的核心竞争力,提高企业的商业信誉。

技术驱动法律,专业成就未来