2019年8月,瑞典一家Anderstorps高中学校的董事会在一个实验项目中使用面部识别技术对学生的面部信息进行了登记。学校董事会通过相机使用面部识别软件对参与课堂学习的22名学生进行了面部捕获和注册,目的是为了对学生进行“课堂考勤”,学校在收集学生的生物识别数据之前征得了监护人的明确同意,而且监护人和学生也可以表达不参加试验的意见。
瑞典数据保护机构认为该高中违反了GDPR的相关规定,对其进行了20万瑞典克朗的罚款,这是瑞典依据GDPR开出的第一个罚单。瑞典数据保护机构认为,该高中主要违反了三项GDPR的规定:
第一,违反GDPR目的限制和数据最小化原则。瑞典数据保护机构发现,该学校进行的个人数据处理行为涉及依赖学校董事会的儿童,并且处理发生在儿童的日常环境中。瑞典数据保护机构虽然承认,数据处理的时间相当有限,而且几乎很少有学生或家长担心此类数据处理活动会对学生造成影响,但瑞典数据保护机构仍然表示,这种行为对学生的隐私构成了极大的侵扰。此外,学校可以以侵入性较小的方式登记课堂上的出勤,这意味着面部识别软件的使用与目的不成比例。
第二,违反敏感数据的处理规则。瑞典数据保护机构强调了学校董事会与学生之间关系的严重不平等,以及出勤记录是学校对学生的一种片面控制措施。因此,瑞典数据保护机构声明该等“同意”不能作为法律依据,因为“同意”不能被视为自愿。因此,不能将案件视为使用敏感个人数据的例外情况。瑞典数据保护机构还指出,管理出勤记录是一项单边行动,并不是为了实际的公共利益所必需的。
第三,违反数据保护影响评估和事先协商。学校董事会声称进行了某种风险评估,评估中的安全和法律依据(同意和公共利益)推导出了该行为对数据主体不存在高风险的结论。但是,该学校并没有进行任何数据保护影响评估。瑞典数据保护机构发现,学校董事会的风险评估缺乏该数据收集、处理行为对数据主体权利和自由存在的风险的评估,也缺乏与其处理目的相关的比例方面的评估和说明。
从公开渠道查询到的案例来看,目前还未出现有公司因“刷脸考勤”而被处罚的案例,但瑞典的案例仍具有相当强的借鉴意义,特别是如今互联网技术发达,目前一部分企业已经选择采用人脸识别技术来对员工进行考勤,可以窥见的是,未来“刷脸考勤”的覆盖面会越来越广,那么对于中国企业来说“刷脸考勤”如何做到合规,如何做到合理“排雷”?我们认为需要考虑以下几点:
第一,公司是否受到GDPR的管辖。根据GDPR的规定,GDPR的适用主体有以下两类:第一,总部设立在欧洲经济区(EEA)内的进行数据处理的公司;第二,在EEA之外,但在EEA内有办事处或为EEA/驻EEA的个人提供商品、服务的公司。总的来说,GDPR不仅在所有成员国范围内直接具有法律约束力,而且谋求更大的域外效力,GDPR对在欧盟境外处理个人数据的行为也具有适用效力,即向欧盟公民提供服务或在欧盟市场内经营的公司,GDPR都有管辖权。举个例子,总部设在中国的一家公司,如果它在德国有办事处、有德国的客户、或者向德国出口商品或提供服务,那么这家中国的公司必须遵守GDPR的相关规定。
第二,“刷脸考勤”是否获得了员工的同意。根据GDPR的规定,“同意”被定义为“自愿地、具体地、知情地和明确地表明数据主体的意愿,而数据主体通过声明或明确的同意行动表示同意处理与他或她有关的个人数据。”根据上述规定,此类“同意”应当是“明确同意”,对于中国企业来说,我们建议尽可能避免在劳动合同预设“刷脸考勤”的相关条款让员工签署,最好在员工入职后由员工对“刷脸考勤”做出单独的书面声明或承诺。
第三,员工对于“刷脸考勤”的“同意”是否与其他条件进行捆绑或被其他条件所约束。根据GDPR的规定,将同意与接受条款或条件捆绑在一起,或将合约或服务的提供与同意处理个人数据的要求捆绑在一起,而该等个人数据并非合约或服务的履行所必需,是不合法的。这也就是说,如果同意是在这样的情况下做出的,便会被推定为并非自愿做出的同意。对于中国企业来说,要尽可能避免将对“刷脸考勤”的同意与其他条件进行捆绑(无论该条件对员工来说是有利还是不利的),比如“刷脸考勤”与工资计发捆绑、拒绝“刷脸考勤”会被记为旷工、接受“刷脸考勤”会有相应的奖励等等。此外,建议中国企业对考勤方式准备相应的替代方案,比如拒绝“刷脸考勤”的员工可以选择传统的纸面考勤或打卡考勤等等,需要注意的是,无论员工是选择“刷脸考勤”还是其他考勤方式,福利待遇应该始终是对等的。
第四,“刷脸考勤”是否符合GDPR的其他原则或规定。需要澄清的一点是,即使企业已经通过合法合规的方式取得了员工对于“刷脸考勤”的“明确同意”,也不意味着企业“刷脸考勤”的行为一定合法,“刷脸考勤”仍然需要满足GDPR的其他原则和规定。
比如,“刷脸考勤”应当符合目的原则和最小化原则。根据GDPR的规定,处理个人数据与处理它们的目的相关,而不能过于全面的收集、处理数据。只有在用其他方法无法以令人满意的方式实现处理目的时,才可以处理个人数据。这也就是说,企业必须证明其他考勤方式无法满足企业对员工考勤数据的处理目的,才能进行“刷脸考勤”。
再比如,“刷脸考勤”应当符合敏感数据的处理规则。由于人脸识别技术需要采样人体面部轮廓,而面部轮廓属于生物数据被纳入GDPR对于敏感数据的规定中。原则上来说,GDPR禁止收集有关数据主体的敏感数据,只有在以下两种特殊情况下才可以准许收集:为了公共目的而必须收集个人敏感数据的(如保护重大公共利益、保护第三方的合法权益等等);为了数据主体的个人利益而必须收集的。因此,只有在满足上述例外条件的情况下,企业采集员工面部轮廓的行为才会被认定为合法。
我们认为,目前互联网技术发展迅速,催生出一大批互联网产品的同时也对中国企业的合规提出了更高的要求。“这是一个最好的时代,也是一个最坏的时代”中国企业只有做到心中有数,才能在“走出去”的过程中有备无患。鉴于GDPR的规定繁多且复杂,实际操作过程中的情况也因人而异,本文无法将所有情况和原则一一列举,本文旨在抛砖引玉,希望通过“刷脸考勤”来打开中国企业GDPR合规的新思路,有任何想法或建议的欢迎和本文作者进行探讨。
“刷脸考勤”爆雷?中国企业应该如何“排雷”?
作者:李玉玲 孙文浩来源:汉盛律师

2019年8月,瑞典一家Anderstorps高中学校的董事会在一个实验项目中使用面部识别技术对学生的面部信息进行了登记。