过去几年,关于人脸识别和视频监控的法规体系快速完善。《个人信息保护法》《数据安全法》《网络安全法》构成基础框架,《人脸识别技术应用安全管理办法》等专项规定进一步细化了具体场景的要求。
对使用监控系统的企业来说,合规不再是"可选项",而是必须纳入系统设计的前置条件。这篇文章梳理企业最容易踩坑的几个方面。
一、人脸信息的法律定性:敏感个人信息
人脸信息属于敏感个人信息,处理它需要满足比一般个人信息更严格的条件:
- 单独同意:不能藏在冗长的隐私政策里"打包同意",必须就人脸信息处理单独取得同意。
- 必要性证明:必须证明处理人脸信息是实现特定目的所必需的,且没有其他对个人权益影响更小的替代方式。
- 影响评估:处理敏感个人信息前应当进行个人信息保护影响评估(PIA),并留存记录。
- 告知义务:明确告知处理目的、方式、范围、保存期限。
此外,《人脸识别技术应用安全管理办法》明确要求:存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。这意味着,如果门禁可以用刷卡,就不能强制要求必须刷脸。
二、企业最常踩的五个坑
坑一:把"监控录像"等同于"可以随意使用"
很多企业认为"摄像头是我装的,录像当然我随便用"。实际上,涉及员工和公众的画面属于个人信息,收集和使用都受到法律约束。比如把违规员工的监控截图在全公司通报,就可能构成侵权。
建议:监控数据的使用限定在安全管理、事件调查、纠纷取证等明确目的内,避免用于与安全无关的用途(如考勤扣款、绩效评价)。
坑二:没有告知标识
《个人信息保护法》要求在公共场所安装图像采集设备应设置显著的提示标识。这不仅是法律义务,也是最容易做到的合规动作。
建议:所有监控区域设置清晰的提示标识,包括室内办公区。标识应说明监控范围与用途。
坑三:在私密场所布点
卫生间、更衣室、哺乳室、宿舍内部、员工休息室的私密区域,绝对禁止安装监控。这是红线,一旦违反不仅面临行政处罚,还可能涉及刑事责任。
坑四:人脸数据存储在本地就"安全了"
本地存储并不等于合规。人脸底库的建立、存储、使用、删除全流程都有要求。特别是:不能超期保存(目的实现后应及时删除)、不能用于约定之外的用途、要有访问控制与操作审计。
坑五:员工"默认同意"
很多企业在员工入职时让人签一份包含"同意公司对本人进行视频监控与人脸信息采集"的条款,认为这就完成了同意。实际上,这种概括性同意在实践中很难被认定为有效的单独同意,而且员工在职期间的同意存在"非自愿"的争议空间。
建议:涉及人脸等敏感信息的处理,单独制作告知书并单独取得签字确认,且明确告知拒绝的后果与替代方案(比如可以选择刷卡)。
三、合规配置清单:可从技术上落地的事
合规不只是写文件,很多要求可以通过系统配置来实现。以下是我们交付时提供的标准合规配置:
- 默认关闭人脸识别:除经单独同意的特定场景(如门禁),系统默认不启用 1:N 人脸比对功能。
- 区域白名单:在系统层面限制可布点区域,私密场所无法配置设备。
- 权限最小化:按岗位分配查看范围,普通保安无法查看全部区域。
- 操作全审计:所有调阅、导出、下载操作记录账号、时间、IP、内容,保留 12 个月以上。
- 数据本地化:视频与人脸数据默认存储于本地,不上第三方云。
- 分级留存策略:普通录像按 30 天留存,涉及敏感信息的按最短必要期限留存,到期自动清理。
- 导出审批:录像导出需要管理员审批,导出记录留痕。
- 脱敏能力:对外提供录像时,支持对无关人员的面部进行模糊处理。
四、给企业的操作建议
1. 先做一次合规自查
对照以下四个问题自查:
- 我们有哪些点位?每个点位的用途是什么?有没有明显不合理的?
- 有没有在私密场所(卫生间、更衣室、休息室)布点?
- 我们采集人脸信息了吗?采集的目的是什么?有没有单独同意?
- 谁有权限查看监控?查看记录留痕了吗?
2. 建立制度文件
至少要有三份:《视频监控系统管理制度》(明确布点原则、权限管理、数据使用规则)、《监控数据调阅流程》(明确申请审批与留痕)、《个人信息保护影响评估报告》(涉及人脸等敏感信息时)。
3. 在改造项目中把合规写进技术要求
如果你正在或即将做监控改造,这是最佳时机——把合规要求写进招标或采购文件,要求供应商提供合规配置与文档支持。事后补做的成本要高得多。
4. 定期复核
合规要求会随法规更新而变化,建议每年做一次复核。特别是人脸识别相关的规定仍在持续完善中。
结语
合规不是给企业增加负担的"额外工作",而是让监控系统可以长期、安心使用的前提。一个因为合规问题被要求停用或整改的监控系统,投入的钱才是真的浪费了。
我们在每个项目交付时都会附一份《合规配置清单》,明确哪些功能已启用、哪些默认关闭、对应的法律依据是什么。这份文件在应对检查和内部审计时非常有用。