一、核心法律法规
《中华人民共和国个人信息保护法》(2021年11月施行)
- 核心原则:确立了个人信息处理的“合法、正当、必要和诚信”原则,要求处理敏感个人信息(包括人脸信息)必须取得个人单独同意。
- 特殊规定:在公共场所使用人脸识别技术时,需设置显著提示标识,并仅限用于维护公共安全等特定目的。
《中华人民共和国网络安全法》(2017年施行)
- 数据安全要求:要求网络运营者收集、使用个人信息时需遵循合法、正当、必要原则,并采取技术措施保障数据安全。
- 责任主体:明确网络运营者的安全保护义务,违反规定可能导致行政处罚或刑事责任。
《中华人民共和国数据安全法》(2021年施行)
- 分类分级保护:要求对数据进行分类分级管理,人脸信息作为敏感数据需采取更严格的保护措施。
- 风险评估:重要数据的处理需定期开展风险评估并向主管部门报告。
二、相关法规与标准
《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(2021年8月施行)
- 司法实践指引:明确在经营场所、公共场所滥用人脸识别技术构成侵权,需承担民事责任,并强化了“知情同意”规则。
《信息安全技术 人脸识别数据安全要求》(GB/T 41819-2022,2023年5月实施)
- 技术规范:规定了人脸数据收集、存储、使用的具体要求,例如:
- 最小必要原则:仅可收集与目的直接相关的最小规模数据。
- 安全存储:需采取加密等措施,原始数据不得直接可被识别。
- 禁止强制使用:不得强迫个人使用人脸识别作为唯一验证方式。
地方性法规
- 如《北京市公共安全图像信息系统管理办法》《深圳经济特区数据条例》等,对公共场所人脸识别的安装条件、数据保存期限等作出具体规定。
三、重点监管领域
- 公共场所监控:公安部门使用需符合《公共安全视频图像信息系统管理条例(征求意见稿)》,限制非安全目的的使用。
- 商业场景:商场、写字楼等须明示告知,不得强制采集或滥用数据。
- 教育与就业:学校、企业不得滥用人脸识别进行非必要监控或歧视性管理。
四、法律责任
- 行政处罚:违规企业可能面临罚款、停业整顿、吊销许可等处罚(如《个人信息保护法》最高可处营业额5%罚款)。
- 刑事风险:非法获取或出售人脸信息可能构成侵犯公民个人信息罪。
- 民事赔偿:个人可要求侵权方停止侵害、赔偿损失。
五、趋势与挑战
- 技术合规成本上升:企业需完善数据合规体系,如开展隐私影响评估。
- 公众意识增强:更多个人通过诉讼维权,推动技术应用透明化。
- 国际规则对接:部分跨国企业需同时满足中国与欧盟GDPR等法规要求。
建议
使用人脸识别技术的机构应:
严格遵循“知情同意”原则,确保收集环节透明化。
进行数据安全评估,定期审查技术合规性。
避免过度依赖,提供替代性身份验证方式。
随着技术发展,未来相关法规可能进一步细化(如针对“AI换脸”等深度合成技术),建议持续关注立法动态。如需具体操作指引,可参考国家网信办、工信部发布的合规指南。