前言:
在很多场景下,我们都在使用刷脸的功能,比如进高铁站前的刷脸、购物支付时的刷脸、进入商场前可能被刷脸、进小区前需要刷脸等等,可以说刷脸已经成为了我们日常生活的一部分。这是企业或者机构为了方便用户或者其他目的,通过设置摄像头的方式,对用户的人脸进行采集。这种采集的过程叫做人脸识别。这项技术一“出生”其实饱受争议,因它涉及到扫描人脸,可能关系技术伦理。因人脸极具敏感性,因此各国对其扫描行为规定了严格的监管要求,我国也不例外。本文试图从立法和执法两个层面,来探究人脸识别可能存在的合规风险。本文将尝试回答以下问题:
01 人脸识别的法律责任有哪些?
02 实务中有哪些常见的人脸识别违规方式?
03 企业如何应对合规风险?
一、人脸识别的法律责任梳理
目前,通过梳理人脸识别相关的法律法规,我们发现人脸识别主要涉及《个人信息保护法》、《网络安全法》、《数据安全法》、《民法典》、《消费者权益保护法》、《网络交易监督管理办法》以及《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》等法律法规、司法解释。其中从监管执法的法律适用角度看,我们发现《个人信息保护法》、《数据安全法》、《网络安全法》以及《消费者权益保护法》等四部法律是尤为重要的。下面我们梳理了这四部法律的法律责任篇,选取了其中对于违规人脸识别可能带来的法律责任,侧重于谈行政监管责任。

通过梳理这四部关键性法律的法律责任篇,我们发现不论是监管措施还是罚款金额,从右往左逐步增加,对应了法律出台的时间新旧。从监管措施来看,最新的《个人信息保护法》已经增加了包括“记入企业信用档案,公示”、“主要人员的从业禁止”等新的措施。从罚款限额来看,50万,100万,200万,到最新的《个人信息保护法》增加到最高5000万或者上一年度营业额的百分之五。虽然个人信息保护法尚未生效,我们尚无法看到“上一年度营业额的百分之五”的实际效果,但是从反垄断的监管案例中,美团的34个亿,阿里的182个亿我们已经不难看出了。虽然这个数字对于绝大部分企业来说,有点危言耸听,但是被罚款几十万确非常的常见。而且对于很多企业来说,罚款不是难题,被责令暂停或终止提供服务甚至吊销执照才是悬在头顶的达摩克利斯之剑。
二、目前实务中常见的人脸识别违规方式
上述是从立法的角度出发看法律责任,回到实务,我们看执法案例。经不完全统计,我们收集了目前已经公布的违规人脸识别的执法案件,共计34起。


通过简单的汇总分析,我们发现在执法时间段、监管措施的类型、罚款金额、执法地区、所属行业以及违法原因都有一定的可读性。从执法时间段来看,全部集中在今年的4-7月期间,说明从今年4月开始人脸识别的执法处于井喷式状态。从监管措施的类型看,88%案件的监管措施是“责令改正”和“罚款”,“警告”出现的概率为9%。从罚款金额看,87.5%案件的罚款金额在10万以上,其中34%案件的罚款金额在25万以上,定格罚款的金额50万案件为2起,仅12.5%案件的罚款金额在10万以下(不含10万)。从执法地区来看,主要集中在江苏和浙江,说明这两个地方的执法力度比较突出。而从所属行业来看,94%案件的处罚对象是房地产行业的,说明房地产企业在高频率的使用人脸识别技术,属于违规人脸识别的高发行业。而从违法原因看,其实本质上都是未满足人脸识别信息收集的合规要求,具体来说就是未履行告知义务、未履行取得同意的义务。上面也提到了,部分企业其实已经意识到了这点,在门店门口展示架上标识了必要的信息,已说明了当事人收集、使用消费者人脸信息的目的、方式和范围,但是依然受到了处罚,原因就在于虽然履行了告知义务,但是未履行最重要的取得同意的义务。
三、企业如何应对可能存在的合规风险
就目前人脸识别技术的合规风险,可以概括区分为法律风险和道德风险(我们知晓合规不仅限于法律、道德两个层面)。从满足监管要求的角度来说,企业需要去采取合理有效的措施应对法律风险(也可理解为监管风险)。从社会大众开始普遍关注人脸安全的角度,我们认为企业需要考虑如何应对可能出现的道德风险。
企业在应对当前的法律风险上,在任何场景下都有共性的措施。比如需要对人脸数据(法律上称为生物识别信息)进行全生命周期合规化处理和安全保护;着重在收集阶段满足明确同意和告知义务;尽可能得采取加密、脱敏等技术进行匿名化传输;保持数据的定时删除制等等。同时,在不同的场景下,常见的比如App、商超门店等,也存在不同的应对措施。在App上在应对常见的违规方式上是相对可操作或易设置的,比如通过弹窗、文字说明、提示条、短信等方式告知隐私政策,并通过用户主动勾选或者点击表示同意。但是在商超门店场景下,上述的处罚案例已经告诉我们,告知义务可以通过告示牌的方式进行,但是线下如何取得用户的单独同意这是难题。难道需要每进门一个人都签署一下同意书嘛,这不太现实。因此在商超门店场景下的顾客单独同意基本上很难做到,对企业来说合规成本太高。基于此,我们也不难理解,为何多地开始陆续叫停人脸识别技术的使用,一来涉及伦理道德,二来合规成本太高。
视野放到域外,国外已在这条路上走了许久,他们的考虑和措施是值得我们学习或者参考的。国外企业考虑的不仅是法律风险,还考虑到了技术的道德伦理风险。当社会普遍开始关注人脸识别问题时,IBM已永久停止脸部识别产品的销售,微软公司和亚马逊公司也已无限期暂停向警方销售。最近刚刚改名的FB也宣布关闭脸部识别系统。回看国内市场,某大厂却还在通过发放红包来推进人脸识别支付,这种相互对照其实是很意思的。作为企业,我们应当意识到,在立法的引导下,社会对于个人信息保护开始普遍觉醒,虽然尚在觉醒时代初期,但是对企业来说恰逢其会。应抓住时机,尽早采取合规措施去满足监管的要求,适当性的考虑技术伦理道德的风险,后者更多的是为将来做好准备。
10月30日,笔者收到了一封苹果公司的邮件,标题写到“Apple已为《个人信息保护法》做好准备。”2天后,《中华人民共和国个人信息保护法》正式生效。当用隐私换取便利的时代已经过去时,有些公司已经把隐私保护当作营销的王牌,销量已经证明了消费者的选择。而有些公司却还在为如何应对新的数据立法而苦恼不堪。我想原因可能有很多,但是对合规的重视程度绝对是其中重要的一个。
在很多场景下,我们都在使用刷脸的功能,比如进高铁站前的刷脸、购物支付时的刷脸、进入商场前可能被刷脸、进小区前需要刷脸等等,可以说刷脸已经成为了我们日常生活的一部分。这是企业或者机构为了方便用户或者其他目的,通过设置摄像头的方式,对用户的人脸进行采集。这种采集的过程叫做人脸识别。这项技术一“出生”其实饱受争议,因它涉及到扫描人脸,可能关系技术伦理。因人脸极具敏感性,因此各国对其扫描行为规定了严格的监管要求,我国也不例外。本文试图从立法和执法两个层面,来探究人脸识别可能存在的合规风险。本文将尝试回答以下问题:
01 人脸识别的法律责任有哪些?
02 实务中有哪些常见的人脸识别违规方式?
03 企业如何应对合规风险?
一、人脸识别的法律责任梳理
目前,通过梳理人脸识别相关的法律法规,我们发现人脸识别主要涉及《个人信息保护法》、《网络安全法》、《数据安全法》、《民法典》、《消费者权益保护法》、《网络交易监督管理办法》以及《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》等法律法规、司法解释。其中从监管执法的法律适用角度看,我们发现《个人信息保护法》、《数据安全法》、《网络安全法》以及《消费者权益保护法》等四部法律是尤为重要的。下面我们梳理了这四部法律的法律责任篇,选取了其中对于违规人脸识别可能带来的法律责任,侧重于谈行政监管责任。

通过梳理这四部关键性法律的法律责任篇,我们发现不论是监管措施还是罚款金额,从右往左逐步增加,对应了法律出台的时间新旧。从监管措施来看,最新的《个人信息保护法》已经增加了包括“记入企业信用档案,公示”、“主要人员的从业禁止”等新的措施。从罚款限额来看,50万,100万,200万,到最新的《个人信息保护法》增加到最高5000万或者上一年度营业额的百分之五。虽然个人信息保护法尚未生效,我们尚无法看到“上一年度营业额的百分之五”的实际效果,但是从反垄断的监管案例中,美团的34个亿,阿里的182个亿我们已经不难看出了。虽然这个数字对于绝大部分企业来说,有点危言耸听,但是被罚款几十万确非常的常见。而且对于很多企业来说,罚款不是难题,被责令暂停或终止提供服务甚至吊销执照才是悬在头顶的达摩克利斯之剑。
二、目前实务中常见的人脸识别违规方式
上述是从立法的角度出发看法律责任,回到实务,我们看执法案例。经不完全统计,我们收集了目前已经公布的违规人脸识别的执法案件,共计34起。


通过简单的汇总分析,我们发现在执法时间段、监管措施的类型、罚款金额、执法地区、所属行业以及违法原因都有一定的可读性。从执法时间段来看,全部集中在今年的4-7月期间,说明从今年4月开始人脸识别的执法处于井喷式状态。从监管措施的类型看,88%案件的监管措施是“责令改正”和“罚款”,“警告”出现的概率为9%。从罚款金额看,87.5%案件的罚款金额在10万以上,其中34%案件的罚款金额在25万以上,定格罚款的金额50万案件为2起,仅12.5%案件的罚款金额在10万以下(不含10万)。从执法地区来看,主要集中在江苏和浙江,说明这两个地方的执法力度比较突出。而从所属行业来看,94%案件的处罚对象是房地产行业的,说明房地产企业在高频率的使用人脸识别技术,属于违规人脸识别的高发行业。而从违法原因看,其实本质上都是未满足人脸识别信息收集的合规要求,具体来说就是未履行告知义务、未履行取得同意的义务。上面也提到了,部分企业其实已经意识到了这点,在门店门口展示架上标识了必要的信息,已说明了当事人收集、使用消费者人脸信息的目的、方式和范围,但是依然受到了处罚,原因就在于虽然履行了告知义务,但是未履行最重要的取得同意的义务。
三、企业如何应对可能存在的合规风险
就目前人脸识别技术的合规风险,可以概括区分为法律风险和道德风险(我们知晓合规不仅限于法律、道德两个层面)。从满足监管要求的角度来说,企业需要去采取合理有效的措施应对法律风险(也可理解为监管风险)。从社会大众开始普遍关注人脸安全的角度,我们认为企业需要考虑如何应对可能出现的道德风险。
企业在应对当前的法律风险上,在任何场景下都有共性的措施。比如需要对人脸数据(法律上称为生物识别信息)进行全生命周期合规化处理和安全保护;着重在收集阶段满足明确同意和告知义务;尽可能得采取加密、脱敏等技术进行匿名化传输;保持数据的定时删除制等等。同时,在不同的场景下,常见的比如App、商超门店等,也存在不同的应对措施。在App上在应对常见的违规方式上是相对可操作或易设置的,比如通过弹窗、文字说明、提示条、短信等方式告知隐私政策,并通过用户主动勾选或者点击表示同意。但是在商超门店场景下,上述的处罚案例已经告诉我们,告知义务可以通过告示牌的方式进行,但是线下如何取得用户的单独同意这是难题。难道需要每进门一个人都签署一下同意书嘛,这不太现实。因此在商超门店场景下的顾客单独同意基本上很难做到,对企业来说合规成本太高。基于此,我们也不难理解,为何多地开始陆续叫停人脸识别技术的使用,一来涉及伦理道德,二来合规成本太高。
视野放到域外,国外已在这条路上走了许久,他们的考虑和措施是值得我们学习或者参考的。国外企业考虑的不仅是法律风险,还考虑到了技术的道德伦理风险。当社会普遍开始关注人脸识别问题时,IBM已永久停止脸部识别产品的销售,微软公司和亚马逊公司也已无限期暂停向警方销售。最近刚刚改名的FB也宣布关闭脸部识别系统。回看国内市场,某大厂却还在通过发放红包来推进人脸识别支付,这种相互对照其实是很意思的。作为企业,我们应当意识到,在立法的引导下,社会对于个人信息保护开始普遍觉醒,虽然尚在觉醒时代初期,但是对企业来说恰逢其会。应抓住时机,尽早采取合规措施去满足监管的要求,适当性的考虑技术伦理道德的风险,后者更多的是为将来做好准备。
10月30日,笔者收到了一封苹果公司的邮件,标题写到“Apple已为《个人信息保护法》做好准备。”2天后,《中华人民共和国个人信息保护法》正式生效。当用隐私换取便利的时代已经过去时,有些公司已经把隐私保护当作营销的王牌,销量已经证明了消费者的选择。而有些公司却还在为如何应对新的数据立法而苦恼不堪。我想原因可能有很多,但是对合规的重视程度绝对是其中重要的一个。
