以公共利益为限制标准,防止滥用人脸识别
人脸信息是个人的核心隐私和敏感信息。人脸信息不仅涉及个人肖像,还涉及身体、健康、年龄、种族甚至个人心理信息。
此外,人脸信息广泛涉及其他个人私人信息。例如,一些银行账户与人脸信息绑定和相关。因此,一旦人脸信息被泄露或被犯罪分子非法共享和转移,将造成严重后果。因此,滥用人脸识别应引起高度关注。
人脸信息是敏感信息,必须是权利人“明确同意”只有权利人不明确同意才能收集,才能收集。
人脸识别之所以被滥用,是因为有些用途已经明显超出了公共利益的范围。虽然对公共利益的解释可能比较广泛,但仍有具体内涵,如公共安全、保护个人生命财产安全等,属于公共利益的范围;商业目的或利润目的不属于公共利益的范围。“第一个人脸识别案例”动物园属于商业机构,很难说是为了公共利益而收集的。
因此,未经权利人“明确同意”收集应满足公共利益的需要。这可能是防止人脸识别技术滥用的最重要的规则。并非所有机构都能收集人脸识别信息。
人脸信息属于个人敏感信息,用户应明确同意
为了保护人脸信息,我们必须首先认真遵守和实施《民法典》对人类信息保护的应用。《民法典》第十三十五条明确规定,信息收集应当坚持法律、合法、必要的原则,最小化原则,尽量不收集,尽量少收集。这自然涉及到人脸信息保护的标准化。
同时,《民法典》第1038条也明确规定,除匿名处理外,这些信息不得擅自转让或共享;但即便如此,相关方也应承担安全维护责任。
此外,仅仅依靠民法典来保护人脸信息是不够的。我们还应该通过正在制定的《个人信息保护法》来加强保护,特别是在以下几个方面。
首先是个人敏感信息的概念。《民法典》没有提到个人敏感信息的概念,因为《民法典》只规定了一般信息的保护规则,不可能非常详细,需要在《个人信息保护法》中规定。
其次是“同意”方法。《民法典》采用一般信息收集处理规则“同意”。这可以是默示同意或明示同意。然而,人脸信息不同于一般信息,属于敏感信息。对于敏感信息,除非是为了公共利益的需要,否则不能一般采用默示同意的方式“明确同意”可以收集。而且,在此之前,有义务告知权利人,让权利人知道收集到的信息要做什么,要做什么。
因此,建议在《个人信息保护法》中明确同意人脸信息,这可能更有利于人脸信息的保护。
三是加强对未成年人人脸信息的保护。未成年人脸信息的收集必须经监护人同意。
第四,严格限制人脸信息的共享。如果收集与他人共享人脸信息,必须经权利人明确同意。只有第二次“明确同意”,更好地保护人脸信息。
最后,加强人脸信息收集的安全维护。如果不建立相应的维护措施,一旦泄露,后果将非常严重。因此,从法律层面来看,不仅迫切需要建立安全维护义务,而且对未履行义务、导致大面积信息泄露、损害权利人的有关单位,应当明确承担相应的责任。
人脸信息属于隐私权,应强调保护而不是使用
从全世界的角度来看,在法律层面处理个人信息时,我们应该面临两个问题:一是保护个人信息,二是保护个人信息的使用。
可以说,如何在法律层面上平衡个人信息的保护和利用是制定个人信息保护法时需要考虑的最大问题。
在制定民法典的过程中,我们反复讨论和平衡两者之间的关系。过度保护会影响个人信息的使用、数据产业的发展,甚至技术的发展。但是,如果保护门槛太低,对个人人格权益的保护也非常不利。
因此,现在民法典“个人信息保护”后面没有跟着一个“权”这个词主要是担心如果个人信息被提升到个人权利水平,它是否会使其保护过高,影响和阻碍信息的使用。此外,在《民法典》中,个人信息和隐私被区别对待,隐私保护程度高于个人信息。
人脸信息是特殊的,不同于一般的个人信息,涉及隐私和个人信息的交叉。人脸信息不仅是个人信息,也是个人核心隐私。因此,人脸信息应该是隐私的重要组成部分。
我更倾向于区别对待人脸信息等敏感信息和一般信息保护,以及如何平衡“利用与保护”人脸信息在两者关系中应更加注重保护,而其他非敏感信息则更加强调“利用”。
国际人脸识别立法及案例
人脸识别是生物识别信息中最热门的应用技术。然而,由于人脸信息涉及大量隐私数据,使用不当将存在巨大风险,因此迫切需要立法规范。欧洲和美国是这一领域立法的先驱。特别是在美国,许多城市在过去两年中发布了相应的禁令。
2008年
●伊利诺伊州《生物信息隐私法》
该法律是美国州级第一部保护个人生物信息的法律。法律要求私人实体在收集个人生物信息前提供通知,并获得个人同意,并应为书面。
2018年5月
●欧盟《通用数据保护条例》(GDPR)
GDPR被誉为“历史上最严格的数据保护法”,但对于更敏感的生物识别数据,如人脸数据,GDPR仍有局限性。
2019年5月
●威尔士卡迪夫在英国
埃德,英国威尔士首府卡迪夫·布里奇斯向法院提起诉讼,称警方非法侵犯了他使用人脸识别技术的隐私。这是英国乃至世界上第一个涉及人脸识别技术的案件。
2019年8月
●谢莱夫特奥市瑞典
瑞典数据监管机构(DPA)第一个基于欧盟的地方高中GDPR罚单。学校使用人脸识别系统记录学生的出勤率。
2019年
●美国《商用人脸识别隐私法》(草案)
到2019年3月,该法案已被美国国会审议并提交两次“商业、科学和交通委员会”。该法案的主要目的是禁止商业机构在未经个人同意的情况下使用人脸识别技术。
2020年2月
●加州人脸识别技术法案
该法案主要对州内私营主体与公共主体分别应如何使用人脸识别技术问题做出了规定。该法案对公共主体使用面部识别技术的态度较为宽松,但对于使用人脸信息和人脸识别进行持续监视的行为,原则上仍被禁止。
2020年4月
●华盛顿州人脸识别服务法
该法律是美国第一部严格限制执法部门使用人脸识别技术的州法律。这使得华盛顿成为美国第一个通过面部识别法案的州。该法适用于华盛顿州的所有公共机构。