一、结论先行:商场能装,小区能装,但四条硬约束不能破
公共场所安装人脸识别设备本身并不违法,违法的是安装的目的、位置、告知方式与后续使用。可以直接记住四条硬约束。
- 目的必须是"维护公共安全所必需"。《个人信息保护法》第二十六条规定:在公共场所安装图像采集、个人身份识别设备,应当为维护公共安全所必需,遵守国家有关规定,并设置显著的提示标识;所收集的个人图像、身份识别信息只能用于维护公共安全的目的,不得用于其他目的;取得个人单独同意的除外。
- 不得作为唯一验证方式。《人脸识别技术应用安全管理办法》(国家互联网信息办公室、公安部令第19号,自2025年6月1日起施行)第十条确立了非唯一验证原则:实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式;个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。
- 私密空间一律禁止安装。该办法第十三条规定,在公共场所安装人脸识别设备,应当为维护公共安全所必需,依法合理确定人脸信息采集区域,并设置显著提示标识;任何组织和个人不得在宾馆客房、公共浴室、公共更衣室、公共卫生间等公共场所中的私密空间内部安装人脸识别设备。
- 不得误导、欺诈、胁迫。该办法第十二条规定,任何组织和个人不得以办理业务、提升服务质量等为由,误导、欺诈、胁迫个人接受人脸识别技术验证个人身份。
二、规范体系:四层依据
| 层级 | 规范 | 核心作用 |
|---|---|---|
| 法律 | 《民法典》第一千零三十四条至第一千零三十七条 | 明确自然人的个人信息受法律保护,生物识别信息属于个人信息范畴;界定处理的合法正当必要原则、免责事由,以及自然人的查阅复制、异议更正与请求删除权 |
| 法律 | 《个人信息保护法》第二十六条、第二十八条、第二十九条、第三十条、第六十六条、第六十九条 | 确立公共场所安装图像采集、个人身份识别设备的目的限制与提示标识要求;将生物识别信息列为敏感个人信息,要求取得单独同意并告知必要性与影响;规定法律责任与过错推定 |
| 部门规章 | 《人脸识别技术应用安全管理办法》(网信办、公安部令第19号,2025年6月1日施行) | 针对人脸识别技术应用的专门规则:告知、单独同意、设备内存储、影响评估、非唯一验证、达量备案、私密空间禁止安装 |
| 司法解释 | 《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(法释〔2021〕15号,2021年8月1日施行) | 明确人脸信息属于《民法典》第一千零三十四条规定的"生物识别信息";列举八类侵害人格权益的情形;规定人格权侵害禁令、格式条款无效以及物业服务场景的处理规则 |
需要特别说明的是,法释〔2021〕15号第一条第三款明确:"本规定所称人脸信息属于民法典第一千零三十四条规定的'生物识别信息'。"这一句把《民法典》人格权编与个人信息保护规则衔接起来,是主张人格权益保护的规范起点。
三、八类侵害人格权益的情形
法释〔2021〕15号第二条列举了处理人脸信息时应当认定为侵害自然人人格权益的情形,是判断合规与否最直接的清单:
- 在宾馆、商场、银行、车站、机场、体育场馆、娱乐场所等经营场所、公共场所违反法律、行政法规的规定使用人脸识别技术进行人脸验证、辨识或者分析;
- 未公开处理人脸信息的规则或者未明示处理的目的、方式、范围;
- 基于个人同意处理人脸信息的,未征得自然人或者其监护人的单独同意,或者未按照法律、行政法规的规定征得其书面同意;
- 违反信息处理者明示或者双方约定的处理人脸信息的目的、方式、范围等;
- 未采取应有的技术措施或者其他必要措施确保其收集、存储的人脸信息安全,致使人脸信息泄露、篡改、丢失;
- 违反法律、行政法规的规定或者双方的约定,向他人提供人脸信息;
- 违背公序良俗处理人脸信息;
- 违反合法、正当、必要原则处理人脸信息的其他情形。
上述清单的结构值得注意:第(二)至(四)项针对告知与同意的瑕疵,第(五)项针对安全措施不足,第(六)项针对对外提供,第(七)项针对公序良俗,第(八)项是兜底。其中第(三)项的"单独同意"要求,与《个人信息保护法》第二十九条(处理敏感个人信息应当取得个人的单独同意)以及《人脸识别技术应用安全管理办法》第六条相互呼应。
四、专门规则的操作清单
《人脸识别技术应用安全管理办法》把合规要求落到了可以逐项核对的程度。以下按实施顺序整理。
| 环节 | 要求 | 条文 |
|---|---|---|
| 必要性判断 | 应用人脸识别技术处理人脸信息,应当具有特定的目的和充分的必要性,采取对个人权益影响最小的方式,并实施严格保护措施 | 第四条 |
| 告知 | 处理前应当以显著方式、清晰易懂的语言真实、准确、完整地告知:处理者名称或姓名及联系方式;人脸信息的处理目的、处理方式、保存期限;处理的必要性以及对个人权益的影响;个人依法行使权利的方式和程序;以及法律、行政法规规定应当告知的其他事项。处理残疾人、老年人人脸信息的,还应当符合国家有关无障碍环境建设的规定 | 第五条 |
| 单独同意 | 基于个人同意处理的,应当取得个人在充分知情的前提下自愿、明确作出的单独同意;法律、行政法规规定应当取得书面同意的从其规定。个人有权撤回同意,处理者应当提供便捷的撤回方式 | 第六条 |
| 未成年人 | 基于个人同意处理不满十四周岁未成年人人脸信息的,应当取得父母或者其他监护人的同意;应当在存储、使用、转移、披露等方面制定专门的处理规则 | 第七条 |
| 存储 | 除法律、行政法规另有规定或者取得个人单独同意外,人脸信息应当存储于人脸识别设备内,不得通过互联网对外传输;保存期限不得超过实现处理目的所必需的最短时间 | 第八条 |
| 影响评估 | 应当事前进行个人信息保护影响评估,并对处理情况进行记录;评估报告和处理情况记录至少保存3年;处理目的、方式发生变化或者发生重大安全事件的,应当重新评估 | 第九条 |
| 非唯一验证 | 存在其他非人脸识别技术方式的,不得作为唯一验证方式;个人不同意的,应当提供其他合理、便捷的方式 | 第十条 |
| 替代方案优先 | 应用人脸识别技术验证个人身份、辨识特定个人的,鼓励优先使用国家人口基础信息库、国家网络身份认证公共服务等渠道实施,以减少人脸信息的收集、存储 | 第十一条 |
| 禁止误导胁迫 | 任何组织和个人不得以办理业务、提升服务质量等为由,误导、欺诈、胁迫个人接受人脸识别技术验证个人身份 | 第十二条 |
| 安装位置 | 公共场所安装应为维护公共安全所必需,依法合理确定采集区域,设置显著提示标识;不得在宾馆客房、公共浴室、公共更衣室、公共卫生间等私密空间内部安装 | 第十三条 |
| 技术安全 | 应用系统应当采取数据加密、安全审计、访问控制、授权管理、入侵检测和防御等措施;涉及网络安全等级保护、关键信息基础设施的,应当履行相应保护义务 | 第十四条 |
| 达量备案 | 处理的人脸信息存储数量达到10万人之日起30个工作日内,向所在地省级以上网信部门履行备案手续;备案信息实质变更、终止应用的,分别在变更、终止之日起30个工作日内办理变更或注销备案,并依法处理人脸信息 | 第十五条 |
其中第八条的"设备内存储"是很容易被忽略的硬指标:在设备本地完成比对、不把人脸信息上传云端的架构,符合该条所指向的方向;而将人脸信息集中上传至中心服务器、或者通过互联网在多个门店之间共享比对结果的架构,则需要有法律、行政法规的依据或者个人的单独同意。
五、三种常见场景的判断
场景一:商场、门店安装人脸识别做客流分析
这类应用的目的通常是"经营分析""精准营销",与"维护公共安全"无关,不属于《个人信息保护法》第二十六条允许的范围。以"顾客进来了就等于同意"的默示逻辑采集人脸信息,缺乏规范依据;法释〔2021〕15号第二条第(一)项明确将"在经营场所、公共场所违反法律、行政法规的规定使用人脸识别技术进行人脸验证、辨识或者分析"列为侵害人格权益的情形。
场景二:小区、写字楼以刷脸作为出入验证
关键在于是否唯一。法释〔2021〕15号第十条规定:物业服务企业或者其他建筑物管理人以人脸识别作为业主或者物业使用人出入物业服务区域的唯一验证方式,不同意的业主或者物业使用人请求其提供其他合理验证方式的,人民法院依法予以支持。《人脸识别技术应用安全管理办法》第十条的非唯一验证原则与此一致。因此可通行做法是:提供刷卡、密码、人工核验等替代方式,人脸识别仅作为可选项。
场景三:体育场馆、健身房更衣区、游泳馆更衣柜
公共更衣室属于《人脸识别技术应用安全管理办法》第十三条明确禁止安装设备的私密空间。实践中已有个别场馆因在更衣室区域采用人脸识别开启更衣柜被主管部门核实查验、指导整改并作出行政处罚的报道。此类场景的合规判断结论明确,不存在"取得同意即可安装"的空间。
六、违法采集的三重后果
- 民事责任。《个人信息保护法》第六十九条规定,处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任——这是过错推定,举证责任在处理者一方。赔偿数额按个人因此受到的损失或者处理者因此获得的利益确定;难以确定的,根据实际情况确定。法释〔2021〕15号还专门规定了人格权侵害禁令(第九条)、违约金与删除人脸信息(第十二条)以及格式条款无效(第十一条,援引《民法典》第四百九十七条)。
- 行政责任。《个人信息保护法》第六十六条规定:违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
- 公益诉讼与监管约谈。《个人信息保护法》第七十条规定,处理者违反本法规定处理个人信息,侵害众多个人的权益的,人民检察院、法律规定的消费者组织和由国家网信部门确定的组织可以依法向人民法院提起诉讼。第六十四条规定,发现个人信息处理活动存在较大风险或者发生个人信息安全事件的,可以按照规定对该处理者的法定代表人或者主要负责人进行约谈,或者要求其委托专业机构进行合规审计。
此外,人脸信息被非法获取、出售、提供,数量达到相应标准的,还可能触发《刑法》侵犯公民个人信息罪的刑事责任;行为人以深度伪造技术结合非法获取的人脸信息突破平台身份验证的,另涉其他罪名。这类情形属于刑事风险,与本文讨论的合规边界分属不同层面。
七、合规体检的六个动作
- 盘清设备清单。逐点登记安装位置、采集范围、设备型号、是否联网、数据存储位置与保存期限,形成台账——影响评估与达量备案都以这份清单为基础。
- 重新评估"必要性"。对每一处安装点回答"是否属于为维护公共安全所必需"。属于经营分析、会员识别、考勤管理等目的的,应当重新设计或拆除。
- 补齐告知与单独同意。在显著位置设置提示标识,并确保告知内容覆盖第五条五项事项;对基于同意处理的场景,取得单独同意并提供便捷的撤回方式。
- 整改存储架构。核对是否存在"人脸信息上传云端、跨门店共享比对"的情形,不能提供法律、行政法规依据或单独同意的,调整为设备内存储。
- 落地影响评估与备案。完成事前影响评估并留存报告与处理记录至少3年;存储数量接近或达到10万人的,按规定在30个工作日内备案。
- 保留非人脸识别通道。在所有验证场景中保留可用的替代方式,并在现场标识与用户协议中写明,避免因"唯一验证方式"被认定侵权。
八、常见问题
问:贴了告示牌,就可以采集人脸信息了吗?
不可以。提示标识只是《个人信息保护法》第二十六条与《人脸识别技术应用安全管理办法》第十三条要求的其中一项。除此之外还要满足目的限制(为维护公共安全所必需)、用途限制(只能用于维护公共安全的目的)、非唯一验证、单独同意(如基于同意处理)等要求。仅贴告示牌不构成完整合规。
问:小区物业说"不同意刷脸就不能进小区",合法吗?
不合法。非唯一验证原则要求提供其他合理、便捷的方式;法释〔2021〕15号第十条明确,物业服务企业或者其他建筑物管理人以人脸识别作为业主或者物业使用人出入物业服务区域的唯一验证方式,不同意的业主或物业使用人请求提供其他合理验证方式的,人民法院依法予以支持。
问:人脸信息可以存在云端服务器吗?
原则上应当存储于人脸识别设备内,不得通过互联网对外传输;除法律、行政法规另有规定或者取得个人单独同意。也就是说,云端集中存储需要规范依据或单独同意作为支撑,不能仅凭隐私政策中的概括授权。
问:只做了人脸识别,没有采集其他信息,还需要做影响评估吗?
需要。《人脸识别技术应用安全管理办法》第九条规定,应用人脸识别技术处理人脸信息应当事前进行个人信息保护影响评估,并对处理情况进行记录,评估报告和处理情况记录至少保存3年。这与个人信息数量无关,只要开展该处理活动即触发。
问:公司人脸数据只有几千条,需要备案吗?
数量未达到10万人的,暂不触发第十五条的备案义务;但告知、单独同意、设备内存储、影响评估、非唯一验证、私密空间禁止安装等义务不因数量少而免除。数量达到10万人的,应当自达到之日起30个工作日内向所在地省级以上网信部门备案。
问:公众被违法采集人脸信息,可以向谁反映?
《人脸识别技术应用安全管理办法》第十七条规定,任何组织、个人有权对违法应用人脸识别技术处理人脸信息的活动向履行个人信息保护职责的部门进行投诉、举报,收到投诉、举报的部门应当依法及时处理并将处理结果告知投诉人、举报人。《个人信息保护法》第六十五条作了同样规定。涉及众多个人权益的,还可以依第七十条通过检察公益诉讼等途径主张。
法条与依据核验:《中华人民共和国民法典》(2021年1月1日起施行)第一千零三十四条、第一千零三十五条、第一千零三十六条、第一千零三十七条、第四百九十七条;《中华人民共和国个人信息保护法》(2021年11月1日起施行)第二十六条、第二十八条、第二十九条、第三十条、第六十四条、第六十五条、第六十六条、第六十九条、第七十条;《人脸识别技术应用安全管理办法》(国家互联网信息办公室、中华人民共和国公安部令第19号,2025年3月13日公布,自2025年6月1日起施行)第四条、第五条、第六条、第七条、第八条、第九条、第十条、第十一条、第十二条、第十三条、第十四条、第十五条、第十七条;《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(法释〔2021〕15号,2021年8月1日起施行)第一条、第二条、第九条、第十条、第十一条、第十二条。特别说明:本文已逐条核对社会公开的《人脸识别技术应用安全管理办法》正式文本(国家互联网信息办公室官方网站发布),所引条文内容与公布文本一致,其中第十条(非唯一验证原则)、第十三条(公共场所安装与私密空间禁止)为该办法的核心条款。法释〔2021〕15号第一条第三款明确人脸信息属于《民法典》第一千零三十四条规定的"生物识别信息",第二条列举八类侵害人格权益情形。本文第五节涉及的"商场客流分析型人脸识别"的行政处理结果、第六节涉及的刑事罪名适用,各地执法与司法尺度不完全统一,个案认定请以主管部门与裁判机关的正式意见为准。请以全国人大、国家网信部门、最高人民法院官方公布文本为准。
