2025年6月1日,《人臉識別技術(shù)應(yīng)用安全管理辦法》(以下簡稱《辦法》)正式施行,這是我國首部專門針對人臉識別技術(shù)應(yīng)用的綜合性規(guī)章。新規(guī)一經(jīng)發(fā)布便引發(fā)了社會對技術(shù)邊界與隱私保護的廣泛關(guān)注和深度討論。在數(shù)字技術(shù)迅猛發(fā)展的背景下,人臉識別作為人工智能應(yīng)用的重要一環(huán),正被廣泛應(yīng)用于安防、商業(yè)、公共服務(wù)等多個領(lǐng)域。此次《辦法》的實施,旨在厘清人臉識別的適用邊界、規(guī)范操作流程、強化信息保護機制,回應(yīng)社會關(guān)切。本文將通過對《辦法》實施效果與挑戰(zhàn)的綜合評估,提出切實可行的合規(guī)與創(chuàng)新路徑建議,助力行業(yè)在保障隱私安全的前提下,實現(xiàn)人臉識別技術(shù)的可持續(xù)發(fā)展。
一、《人臉識別技術(shù)應(yīng)用安全管理辦法》的意義與重點
1.明確應(yīng)用邊界與保障隱私
《辦法》通過明確人臉識別的應(yīng)用條件與邊界,有效防止技術(shù)濫用,保護公眾的選擇權(quán)與隱私權(quán)。其核心亮點在于強調(diào)“非強制”原則,即存在其他非人臉識別技術(shù)方式時,不得將人臉識別作為唯一驗證方式。例如在房地產(chǎn)售樓處,過去部分售樓處強制購房者刷臉以區(qū)分渠道客戶和自然客戶,這種做法侵犯了購房者的自主選擇權(quán)。企業(yè)需確保技術(shù)應(yīng)用在合法、合理的前提下進行,尊重用戶意愿。
此外,《辦法》對特殊場景設(shè)定了嚴(yán)格管理要求。對于公共場所的人臉識別設(shè)備,須以維護公共安全為前提,并設(shè)置明顯提示標(biāo)識。同時,禁止在賓館客房、公共浴室、公共更衣室、公共衛(wèi)生間等私密空間安裝人臉識別設(shè)備。這一規(guī)定對遏制隱性監(jiān)控、加強隱私防護具有積極意義,明確了公眾場所與私密空間的技術(shù)使用界限。
2.強化數(shù)據(jù)安全與責(zé)任機制
《辦法》對人臉信息處理者設(shè)定了更高的責(zé)任標(biāo)準(zhǔn),推動形成規(guī)范化、可追溯的數(shù)據(jù)處理體系。技術(shù)應(yīng)用前要求個人處理者進行個人信息保護影響評估,評估內(nèi)容包括人臉信息處理目的、合法性、對個人權(quán)益的影響、應(yīng)對風(fēng)險的技術(shù)手段等,評估報告和處理記錄至少保存三年。處理人臉信息的目的、方式發(fā)生變化,或者發(fā)生重大安全事件的,應(yīng)當(dāng)重新進行個人信息保護影響評估。
同時,數(shù)據(jù)安全措施也被制度化要求。例如,處理系統(tǒng)需配備數(shù)據(jù)加密、安全審計、訪問控制、授權(quán)管理、入侵檢測和防御等措施,尤其是涉及關(guān)鍵信息基礎(chǔ)設(shè)施的應(yīng)用場景,必須遵守國家等級保護制度。涉及網(wǎng)絡(luò)安全等級保護、關(guān)鍵信息基礎(chǔ)設(shè)施的方面,應(yīng)當(dāng)按照國家有關(guān)規(guī)定履行網(wǎng)絡(luò)安全等級保護、關(guān)鍵信息基礎(chǔ)設(shè)施保護義務(wù)。此外,強制本地化存儲及禁止未經(jīng)授權(quán)上傳云端,體現(xiàn)出對網(wǎng)絡(luò)攻擊風(fēng)險的高度警惕,推動形成技術(shù)與安全并重的治理模式。
3.建立備案制度與監(jiān)督機制
為進一步加強監(jiān)管,《辦法》引入了備案制度。對存儲人臉信息達到10萬次以上的個人信息處理者,需在30個工作日內(nèi)向省級以上網(wǎng)信部門備案,提交處理目的、安全措施、存儲數(shù)量、評估報告等完整資料。該舉措確保政府能及時掌握高風(fēng)險數(shù)據(jù)處理活動,提升監(jiān)管的前瞻性與精準(zhǔn)性。
此外,備案信息如發(fā)生實質(zhì)性變更,應(yīng)在變更之日起30個工作日內(nèi)辦理備案變更手續(xù)。若終止應(yīng)用,也需依法在終止之日30個工作日內(nèi)辦理注銷備案手續(xù)并妥善處理人臉數(shù)據(jù)信息。這一機制強化了全生命周期的信息管理,防止信息濫存、誤用或泄露,切實維護個人數(shù)據(jù)權(quán)益。
二、人臉識別合規(guī)對公眾與企業(yè)的影響
1.公眾信任與隱私保護
通過“非強制”和“知情同意”原則,法規(guī)強調(diào)尊重個人意愿和透明告知,有助于消除公眾對人臉識別的恐慌或排斥心理,從而提升技術(shù)在安防、政務(wù)等正當(dāng)場景中的接受度。同時,提供多種替代驗證方案讓用戶可自主選擇,降低對生物敏感數(shù)據(jù)的疑慮,增強使用體驗的可控性。
2. 行業(yè)合規(guī)成本與技術(shù)生態(tài)
法規(guī)實施導(dǎo)致企業(yè)在短期內(nèi)需投入更多人力、技術(shù)和資金開展影響評估、構(gòu)建或升級安全體系、辦理備案及員工培訓(xùn)等,尤其對中小機構(gòu)可能帶來資源壓力。同時,原有依賴單一刷臉的流程需重構(gòu),引入多因素聯(lián)動或線上預(yù)授權(quán)等機制,帶來組織和業(yè)務(wù)模式調(diào)整。另一方面,這也導(dǎo)致隱私保護技術(shù)升級,并催生合規(guī)咨詢、安全審計、第三方測評等新興服務(wù)市場,推動產(chǎn)業(yè)鏈上下游形成更多創(chuàng)新機會。
3. 監(jiān)管可視性與多方協(xié)同:備案機制和影響評估報告提高監(jiān)管部門對高風(fēng)險應(yīng)用的可視性,便于集中審查和精準(zhǔn)執(zhí)法,也為風(fēng)險預(yù)警提供依據(jù)。此外,法規(guī)要求政府、企業(yè)、技術(shù)供應(yīng)商、第三方評估機構(gòu)及用戶代表等共同參與標(biāo)準(zhǔn)制定與評估流程,促進共治格局。監(jiān)管部門需與行業(yè)保持動態(tài)溝通,不斷完善配套細則,以確保治理模式在實踐中既有足夠威懾力,又能支持技術(shù)與業(yè)務(wù)創(chuàng)新。
三、人臉識別技術(shù)的應(yīng)用現(xiàn)狀與發(fā)展
1.服務(wù)公共安全的核心支撐
人臉識別技術(shù)在安防領(lǐng)域的廣泛部署,已成為維護社會穩(wěn)定與公共秩序的重要技術(shù)手段。在機場、銀行、商場等關(guān)鍵區(qū)域,門禁系統(tǒng)和視頻監(jiān)控系統(tǒng)大量引入人臉識別技術(shù),實現(xiàn)對人員進出行為的精準(zhǔn)識別與實時監(jiān)管。例如,在機場安檢過程中,通過比對旅客身份證與面部特征,能夠迅速核驗身份,阻止可疑人員混入,保障航空安全;在銀行系統(tǒng)中,通過刷臉門禁可有效限制非授權(quán)人員進入核心辦公區(qū)域,增強金融資產(chǎn)和客戶數(shù)據(jù)的安全防護水平。這一技術(shù)的普及顯著提升了社會的安防智能化程度,減少了人工核驗的人力成本和風(fēng)險,提高了公共空間的管理效率與安全性。
2.提升政務(wù)服務(wù)的效率與可信度
隨著數(shù)字政府建設(shè)不斷推進,人臉識別技術(shù)在政務(wù)服務(wù)場景中發(fā)揮著日益重要的作用。例如,在社保、醫(yī)保、稅務(wù)等服務(wù)環(huán)節(jié),用戶通過“刷臉”即可完成遠程身份核驗,不再依賴實體證件,有效防止冒用身份、偽造材料等違法行為。該方式不僅簡化了辦理流程,提升了辦事效率,還增強了政務(wù)服務(wù)的透明度和公信力。
3.特定場景中的精準(zhǔn)識別
在大型公共活動、展覽、賽事等場景中,人臉識別技術(shù)被用于快速辨認(rèn)特定對象,如涉案嫌疑人、走失人員或重要嘉賓等,從而提升活動安保等級與突發(fā)事件響應(yīng)效率。這種“目標(biāo)識別”能力使其在公安執(zhí)法、緊急調(diào)度等領(lǐng)域具有重要價值。但在實際應(yīng)用中,必須依法依規(guī)使用,嚴(yán)禁超范圍采集與濫用,以保障公民隱私不被侵犯。
4.監(jiān)管推進帶來合規(guī)改進
隨著《人臉識別技術(shù)應(yīng)用安全管理辦法》的逐步落地實施,售樓處等商業(yè)機構(gòu)在人臉識別技術(shù)上的濫用現(xiàn)象有望得到有效緩解?!掇k法》明確了人臉識別應(yīng)用的法律邊界和合規(guī)要求,為監(jiān)管部門提供了執(zhí)法依據(jù)。例如,監(jiān)管機構(gòu)可要求售樓處提交包括個人信息處理影響評估報告、數(shù)據(jù)處理記錄、安全防護措施等在內(nèi)的合規(guī)材料,對發(fā)現(xiàn)的違規(guī)行為依法處罰。這一系列制度化監(jiān)管措施將倒逼企業(yè)加強內(nèi)部控制,提升對個人信息保護的重視程度,切實維護購房者的合法權(quán)益。
四、部分行業(yè)強制刷臉行為的合規(guī)隱憂與監(jiān)管挑戰(zhàn)
1.信息采集未獲用戶授權(quán)
《人臉識別技術(shù)應(yīng)用安全管理辦法》強調(diào),任何采集人臉信息的行為都必須建立在充分“知情同意”基礎(chǔ)之上,且需明確告知個人采集目的、處理方式、使用范圍及存儲期限等關(guān)鍵信息。在部分售樓處,購房者或訪客的人臉信息常在未被充分告知的情況下被采集。例如,雖然在入口張貼了“本區(qū)域已啟用人臉識別”的提示標(biāo)識,但并未明確說明數(shù)據(jù)的采集目的、處理方式、使用范圍及存儲周期等關(guān)鍵內(nèi)容。這一做法不僅削弱了用戶對自身數(shù)據(jù)的掌控能力,也違反了《辦法》中基于個人同意處理人臉信息的法律要求,容易引發(fā)隱私風(fēng)險和信任危機。
2.強制刷臉違背非強制原則
除信息采集程序不規(guī)范外,《辦法》明確禁止將人臉識別作為唯一身份驗證或服務(wù)前置條件,要求在存在其他可行方式時提供同等有效的替代方案。例如,部分售樓處要求購房人必須刷臉才能進入售樓處或獲取相關(guān)服務(wù),購房人若不同意刷臉則無法正??捶炕蜣k理購房手續(xù),這種做法違反了《辦法》中不得將人臉識別技術(shù)作為唯一驗證方式的規(guī)定。合規(guī)實踐中,應(yīng)同時提供身份證核驗、手機驗證碼、預(yù)約碼或其他便捷方式,讓用戶在充分知情的前提下自主選擇。通過這種方式,不僅滿足法規(guī)要求,也能兼顧用戶體驗與隱私保護,避免因強制刷臉而引發(fā)投訴或監(jiān)管處罰。
3.合規(guī)執(zhí)行中的多重現(xiàn)實挑戰(zhàn)
盡管政策推動力度不斷增強,但在具體實施過程中,部分行業(yè)需要投入更多人力、技術(shù)與合規(guī)成本。例如,售樓處需要聘請專業(yè)的信息安全人員,對人臉識別系統(tǒng)進行安全評估和維護。同時,還需要購買相關(guān)的安全設(shè)備和軟件,以確保人臉信息的安全。在區(qū)分渠道客戶和自然客戶的業(yè)務(wù)方面,售樓處需考慮采用合規(guī)的替代性方式。例如,通過手機實名登記、身份證核驗、銷售顧問綁定碼等方式完成客戶識別。這不僅意味著技術(shù)路徑的改變,還可能涉及整個營銷體系與激勵機制的重構(gòu),短期內(nèi)對企業(yè)運營效率造成一定影響。
五、合規(guī)實踐路徑與建議
1.構(gòu)建合規(guī)授權(quán)流程
《辦法》要求在任何人臉識別場景下,必須獲得充分“知情同意”并形成可追溯記錄。在使用人臉識別技術(shù)前,售樓處應(yīng)主動按照《辦法》設(shè)計標(biāo)準(zhǔn)化的授權(quán)流程:在客戶進入或使用前,以書面或電子形式詳細說明人臉數(shù)據(jù)的采集目的、處理方式、存儲期限和用戶權(quán)利,并在客戶明確理解后簽署或點擊同意。此流程既滿足法規(guī)要求,也為后續(xù)審計和風(fēng)險處置留有依據(jù)。
2.公示處理規(guī)則
依據(jù)《辦法》“知情同意”原則,信息處理規(guī)則需持續(xù)向個人公開,而非一次性提示。售樓處應(yīng)在顯著位置對人臉信息處理規(guī)則進行公開公示,明確告知購房人采集目的、使用范圍、數(shù)據(jù)存儲方式以及購房人享有的權(quán)利等內(nèi)容。這一做法不僅提升了售樓流程的透明度,也體現(xiàn)了對用戶隱私權(quán)的尊重。例如,可在售樓大廳顯眼區(qū)域設(shè)置信息公示欄,或通過電子屏、宣傳冊、二維碼等方式引導(dǎo)用戶主動了解相關(guān)規(guī)則,增強其知情權(quán)與監(jiān)督權(quán)。
3.規(guī)范使用數(shù)據(jù)
《辦法》強調(diào)“合法、正當(dāng)、必要”原則,要求對人臉信息的使用進行嚴(yán)密限定。售樓處在使用人臉識別技術(shù)過程中,必須嚴(yán)格限定用途范圍,確保所有數(shù)據(jù)處理行為均在購房人授權(quán)范圍內(nèi)進行。不得將購房人的人臉信息用于未經(jīng)同意的其他商業(yè)用途,例如轉(zhuǎn)賣給第三方、用于廣告推送、精準(zhǔn)營銷等行為。一旦越界使用,不僅違反《人臉識別技術(shù)應(yīng)用安全管理辦法》的基本原則,還可能引發(fā)法律糾紛,損害企業(yè)聲譽。
4.保障信息數(shù)據(jù)安全
《辦法》對數(shù)據(jù)安全提出具體技術(shù)要求,包括加密存儲與傳輸、訪問控制、審計日志、入侵檢測等。售樓處作為信息處理者,有義務(wù)對采集到的人臉信息采取充分的安全保護措施,防止信息泄露、濫用或被非法獲取。同時,加強對內(nèi)部人員的管理,限制人臉信息的訪問權(quán)限,防止信息被非法獲取或使用。
5.設(shè)計替代方案
《辦法》的“非強制”原則要求在提供人臉識別的同時,設(shè)計平行替代方式。例如,可以采用身份證登記、手機號綁定、預(yù)約登記碼等方式,在滿足營銷與客戶管理需求的同時,避免涉足敏感生物信息采集領(lǐng)域。此外,也可考慮使用指紋識別等其他技術(shù)手段,但必須確保這些方式符合國家關(guān)于個人信息保護的法律規(guī)范。通過靈活調(diào)整技術(shù)路徑,可在合規(guī)的基礎(chǔ)上實現(xiàn)業(yè)務(wù)效率的優(yōu)化和平衡。