2023年315特辑-人脸识别摄像头使用之数据合规指引_1.0版_-植德律师事务所_28页_3mb
报告摘要
北京、上海、深圳、武汉、珠海、海口等地新零售线下门店使用人脸识别摄像头的数据合规指引(10版)总结如下:
背景与风险
自2021年央视315晚会曝光线下门店摄像头滥用问题及“人脸识别第一案”二审宣判后,人脸识别技术在零售场景中的合规风险日益受到关注。2022年个人信息保护相关案件数量增长,但消费者维权仍面临证明难度大、赔偿低、企业倾向和解等问题。当前,摄像头监控和人脸识别技术被广泛用于客群分析、精准营销等场景,但其合法性、必要性及对消费者权益的影响需严格评估。
合规要点
-
三性评估
- 合法性:需符合《个人信息保护法》等法律法规,仅限于维护公共安全等合法目的,禁止用于违法用途。
- 正当性:部署摄像头需确保拍摄位置、角度及方式合法,禁止隐秘拍摄或未经提示采集数据。
- 必要性:应遵循最小必要原则,仅收集与业务直接相关的数据,避免过度采集。
-
公共场所判定与差异化合规
- 需区分“公共场所”与非公共场所。公共场所安装摄像头需设置显著标识,仅限公共安全用途;而门店内部区域(如商品展示区)若非完全封闭,则可能构成公共场所,需同样遵守合规要求。
-
数据主体角色与责任划分
- 门店经营者:需明确为个人信息处理者,承担告知、同意、数据安全等义务。
- 硬件及软件提供商:若涉及数据处理,需作为受托人履行安全存储、传输及响应用户请求等责任;若仅提供硬件则可能无数据法角色。
- 合作方与物业:若参与数据共享或联合处理,需根据具体角色承担共同处理者或接收方义务。
-
告知与同意机制
- 内容要求:需明确告知数据采集目的、范围及使用方式,对敏感信息(如人脸识别)需单独说明。
- 方式要求:采用显著标识、隐私政策等方式,确保通知清晰可见。
- 单独同意:人脸识别等敏感信息需单独获取用户同意,禁止与其他授权捆绑。
-
敏感信息处理与保护
- 人脸数据应本地化存储,加密处理并隔离存储;需采取物理或逻辑隔离措施防止泄露。
- 数据出境需通过安全评估、标准合同或认证等途径,确保符合境内及境外法律法规。
-
数据安全与风险评估
- 必须开展个人信息安全影响评估(PIA),涵盖数据处理的合法性、必要性、安全措施及对用户权益的影响。
- 需制定标签管理体系,保障用户对数据使用的拒绝权、撤销权及算法可解释权。
合规挑战与趋势
- 企业常因成本高、整改动力不足、违法成本低而忽视合规,但未来行政执法、公益诉讼及刑事追责风险将上升。
- 数据出境合规难度大,涉及跨境传输的必要性论证、安全措施及法律文件签署等问题。
- 欧盟GDPR等国际法规对非法使用摄像头行为已实施高额处罚(如瑞典案例罚款1600万克朗),国内处罚金额也可能逐步提高。
建议与方案
- 内部层面:需建立数据合规管理制度,明确业务流程中的三性评估、PIA及数据出境规则,强化员工培训。
- 外部合作:通过合同约定数据处理角色及责任,确保与合作方(如物业、云服务商)的合规协作。
- 用户层面:完善“告知+同意”机制,保障用户对数据的知情权、选择权及异议处理渠道。
本指引适用于零售、餐饮、房地产等场景,旨在为企业提供数据合规操作框架,平衡技术应用与用户权益保护需求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载