新規(guī)快評——《人臉識別技術(shù)應(yīng)用安全管理辦法》十問十答
作者:張丹 孫建玲 2025-03-252025年3月13日,《人臉識別技術(shù)應(yīng)用安全管理辦法》(以下稱“新規(guī)”或“本辦法”)發(fā)布,本辦法將于2025年6月1日起正式實(shí)施。本辦法的出臺系響應(yīng)《中華人民共和國個人信息保護(hù)法》第六十二條的規(guī)定,即,國家網(wǎng)信部門統(tǒng)籌協(xié)調(diào)有關(guān)部門針對人臉識別、人工智能等新技術(shù)、新應(yīng)用,制定專門的個人信息保護(hù)規(guī)則、標(biāo)準(zhǔn)。
本辦法明確了應(yīng)用人臉識別技術(shù)處理人臉信息的基本要求和具體規(guī)則。如,應(yīng)用人臉識別技術(shù)處理人臉信息,應(yīng)當(dāng)具有特定的目的和充分的必要性,采取對個人權(quán)益影響最小的方式,個人信息處理者還應(yīng)當(dāng)履行告知、進(jìn)行個人信息保護(hù)影響評估等義務(wù)。同時,建立了人臉識別技術(shù)應(yīng)用監(jiān)督管理制度,規(guī)范人臉識別技術(shù)應(yīng)用,旨在保護(hù)自然人的個人信息權(quán)益。

鑒于作者已在萬字解讀 |《人臉識別技術(shù)應(yīng)用安全管理規(guī)定(試行)》(征求意見稿)(以下稱“《征求意見稿》”)一篇中進(jìn)行過詳細(xì)解讀,本文僅通過以下問答形式對新規(guī)進(jìn)行解讀:
Q1:哪些情形適用本辦法?
A1:在境內(nèi)應(yīng)用人臉識別技術(shù)處理人臉信息的活動均適用,但人臉識別技術(shù)研發(fā)、算法訓(xùn)練活動等非直接處理個人信息的行為不適用。
與《征求意見稿》相比,僅提供人臉識別技術(shù)產(chǎn)品或者服務(wù)不受本辦法約束。
例如,商場、景區(qū)等場景的人臉識別設(shè)備應(yīng)用均受本辦法約束,但科研機(jī)構(gòu)測試算法不適用本辦法的規(guī)定。
Q2:處理人臉信息需要取得個人同意嗎?
A2:需要取得“單獨(dú)同意”,單獨(dú)同意是個人針對其個人信息進(jìn)行特定處理活動而專門作出具體、明確授權(quán)的行為,是一種增強(qiáng)的同意方式,在取得單獨(dú)同意之前,個人信息處理者需通過增強(qiáng)告知或即時提示的方式專門向個人進(jìn)行充分告知,包括必須明確告知處理目的、方式、保存期限、處理的必要性以及對個人權(quán)益的影響等信息;若涉及不滿14周歲未成年人,應(yīng)取得未成年人的父母或者其他監(jiān)護(hù)人的同意,且在存儲、使用、轉(zhuǎn)移、披露等方面需制定專門規(guī)則。
這里需要注意的是,“單獨(dú)同意”應(yīng)當(dāng)是個人在充分知情的前提下自愿、明確作出的單獨(dú)同意,如非“自愿/明確”,可能導(dǎo)致未取得單獨(dú)同意。
例如,物業(yè)不能以“方便管理”為由強(qiáng)制業(yè)主刷臉進(jìn)門。
Q3:人臉信息存儲有哪些限制?
A3:原則上應(yīng)存儲于人臉識別設(shè)備內(nèi)(即應(yīng)用人臉識別技術(shù)識別個體身份的終端設(shè)備),不得通過互聯(lián)網(wǎng)傳輸(除法律、行政法規(guī)另有規(guī)定或者取得個人單獨(dú)同意外),且保存期限不得超過實(shí)現(xiàn)目的所需最短時間。
例如,客戶酒店刷臉入住后,酒店應(yīng)將客戶的人臉信息在其退房后立即刪除。
Q4:在公共場所安裝人臉識別設(shè)備有何要求?
A4:必須出于維護(hù)公共安全目的,劃定明確人臉信息采集區(qū)域并設(shè)置顯著提示。任何組織和個人不得在賓館客房、公共浴室、公共更衣室、公共衛(wèi)生間等公共場所中的私密空間內(nèi)部安裝人臉識別設(shè)備。
例如,健身房更衣室不得安裝人臉識別攝像頭。
Q5:企業(yè)能否將人臉識別作為唯一驗(yàn)證方式?
A5:不能。實(shí)現(xiàn)相同目的或者達(dá)到同等業(yè)務(wù)要求情況下,若有其他非人臉識別的替代方案(如刷卡、密碼、指紋),需提供給個人信息主體進(jìn)行選擇。
例如,銀行APP不能強(qiáng)制用戶刷臉登錄;單位不能強(qiáng)制員工刷臉進(jìn)入。
Q6:使用人臉識別技術(shù)的企業(yè)需要向政府備案嗎?
A6:當(dāng)存儲人臉信息超過10萬人時,需在30個工作日內(nèi)向省級以上網(wǎng)信部門備案,提交個人信息處理目的、存儲數(shù)量、安全保護(hù)措施、保護(hù)影響評估報(bào)告等備案材料。備案信息變更的需辦理變更備案,終止使用人臉識別技術(shù)的需辦理注銷備案。
與《征求意見稿》相比,備案門檻由超過1萬人人臉信息提高到了超過10萬人。
Q7:企業(yè)應(yīng)如何保障人臉信息安全?
A7:首先,企業(yè)應(yīng)于應(yīng)用人臉識別技術(shù)處理人臉信息前進(jìn)行個人信息保護(hù)影響評估,評估內(nèi)容包括人臉信息的處理目的、處理方式是否合法、正當(dāng)、必要;對個人權(quán)益帶來的影響,降低不利影響的措施是否有效;以及發(fā)生人臉信息泄露、篡改、丟失、毀損或者被非法獲取、出售、使用的風(fēng)險以及可能造成的危害等。若評估風(fēng)險較高,則企業(yè)應(yīng)進(jìn)行整改或終止應(yīng)用。
其次,企業(yè)應(yīng)采取數(shù)據(jù)加密、安全審計(jì)、訪問控制、授權(quán)管理、入侵檢測和防御等措施保障人臉信息安全,涉及網(wǎng)絡(luò)安全等級保護(hù)、關(guān)鍵信息基礎(chǔ)設(shè)施的,還應(yīng)履行網(wǎng)絡(luò)安全等級保護(hù)、關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)義務(wù)?!墩髑笠庖姼濉吩?guī)定,“面向社會公眾提供人臉識別技術(shù)服務(wù)的,相關(guān)技術(shù)系統(tǒng)應(yīng)當(dāng)符合網(wǎng)絡(luò)安全等級保護(hù)第三級以上保護(hù)要求”,本辦法雖未明確,但人臉信息作為敏感個人信息,建議企業(yè)滿足網(wǎng)絡(luò)安全等級保護(hù)第三級以上保護(hù)要求。
例如,企業(yè)應(yīng)定期檢測系統(tǒng)漏洞,防止人臉信息泄露。
Q8:企業(yè)違反本辦法會面臨什么處罰?
A8:將依據(jù)《個人信息保護(hù)法》《網(wǎng)絡(luò)安全法》等法律追責(zé),包括警告、罰款、停業(yè)整頓等;構(gòu)成犯罪的,依法追究刑事責(zé)任。
例如,擅自泄露人臉信息可能被處千萬級罰款。
Q9:個人發(fā)現(xiàn)使用人臉識別技術(shù)的違規(guī)行為如何維權(quán)?
A9:可向網(wǎng)信、公安等部門投訴、舉報(bào),相關(guān)部門需及時處理并反饋結(jié)果。
例如,若發(fā)現(xiàn)線下商家違規(guī)收集人臉信息,可向當(dāng)?shù)鼐W(wǎng)信辦舉報(bào)。
Q10:企業(yè)如何合規(guī)應(yīng)用人臉識別技術(shù)驗(yàn)證個人身份、辨識特定個人?
A10:建議優(yōu)先使用國家人口基礎(chǔ)信息庫、國家網(wǎng)絡(luò)身份認(rèn)證公共服務(wù)等渠道實(shí)施身份驗(yàn)證,減少自主收集、存儲;定期開展個人信息保護(hù)影響評估;對員工進(jìn)行合規(guī)培訓(xùn)等。
例如,銀行可采用公安部認(rèn)證系統(tǒng)驗(yàn)證身份,可避免自建人臉庫。
總結(jié):新規(guī)劍指“人臉濫用”,企業(yè)需警惕“過度收集”、“強(qiáng)制刷臉”等雷區(qū),企業(yè)應(yīng)平衡技術(shù)便利與個人隱私保護(hù),而公眾也有權(quán)拒絕非必要的人臉識別要求。建議企業(yè)進(jìn)一步關(guān)注6月1日生效后的執(zhí)法案例,及時調(diào)整應(yīng)對措施。






