據(jù)《南方都市報》等媒體報道,人們使用App人臉識別功能時,攝像頭拍到的區(qū)域會全部被上傳,并可能被后臺的工作人員看到。而很多用戶誤以為人臉識別系統(tǒng)只會將人臉的部分上傳,于是他們可能在洗澡、和另一半擁抱時做人臉識別,殊不知,人臉以外的部分也被攝像頭記錄下來,被別人看到。其實,“人臉識別不只拍臉”作為一種技術(shù)性常識已成為業(yè)界共識。但許多普通人并不知曉人臉識別會收集人臉圖像以外的“非人臉信息”,這也引發(fā)了人臉識別中對“非人臉信息”的保護(hù)危機(jī)。App在人臉識別時是否有權(quán)收集人臉圖像以外的信息、被拍攝上傳至后臺系統(tǒng)的圖像信息保管是否妥當(dāng)?shù)葐栴}值得關(guān)注。
人臉識別App對“非人臉信息”
收集違反“告知+同意”原則
《中華人民共和國網(wǎng)絡(luò)安全法》第四十一條第一款規(guī)定,“網(wǎng)絡(luò)運營者收集、使用個人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則,公開收集、使用規(guī)則,明示收集、使用信息的目的、方式和范圍,并經(jīng)被收集者同意”。此款確立了我國個人信息收集應(yīng)遵循“告知+同意”原則!胺侨四樞畔ⅰ弊鳛閭人信息,其收集亦應(yīng)當(dāng)遵循“告知+同意”原則。
人臉識別App收集“非人臉信息”情景下,平臺應(yīng)明確向用戶“告知”采集個人信息的范圍、方式與使用目的,只有在得到用戶明示同意后才可收集個人信息。具體而言,在人臉識別過程中,被識別者面前往往出現(xiàn)這樣的畫面:屏幕中心出現(xiàn)一個人的頭形圖案,要求被識別者的頭部放入該方框中并按照指令作出相應(yīng)動作,其他部分則顯示為灰白色。但許多時候,用戶在進(jìn)行人臉識別操作時,App平臺并未告知用戶除人臉圖像之外的非人臉信息會被收集并上傳至后臺,App平臺得到的“同意”授權(quán)僅是用戶針對人臉圖像部分個人信息收集的授權(quán),并不涉及人臉圖像以外的“非人臉信息”。
即使“人臉識別不只拍臉”已成為技術(shù)性常識,但這并不能成為App平臺未盡到“告知”義務(wù)的抗辯理由。在用戶只授權(quán)App平臺收集用于人臉識別個人信息情景下,App平臺收集用戶人臉圖像之外的“非人臉信息”的做法已經(jīng)構(gòu)成“個人信息的過度收集”,涉嫌違反“告知+同意”基本原則。
應(yīng)實現(xiàn)人臉識別App
收集“非人臉信息”的多維保護(hù)
當(dāng)下,人臉識別技術(shù)應(yīng)用廣泛,人臉信息成了各App平臺眼中的“香餑餑”。然而,如何保護(hù)人臉識別中的“非人臉信息”成為當(dāng)下亟須解決的問題。
首先,應(yīng)理性限縮人臉識別應(yīng)用場景。當(dāng)前,我國人臉識別技術(shù)主要應(yīng)用于安防、金融與消費等領(lǐng)域,但許多商業(yè)App平臺也大量使用人臉識別技術(shù)。以“中國人臉識別第一案”為例,杭州某野生動物世界因更改系統(tǒng),將原指紋入園方式更改為“刷臉”入園,此舉引起年卡辦理者郭某不滿,雙方協(xié)商未果,訴至法院。最終,法院作出責(zé)令某野生動物世界刪除郭某辦理指紋年卡時提交的包括照片在內(nèi)的面部特征信息的判決。此案為人臉識別應(yīng)用敲響警鐘。事實上,杭州某野生動物世界原本采用指紋入園的方式已經(jīng)可以達(dá)到區(qū)別游客入園的效果,統(tǒng)一采用“刷臉”方式入園是否必要,值得思考。當(dāng)前人臉識別廣泛應(yīng)用,建議從人臉識別本身入手,理性限縮人臉識別應(yīng)用場景,實行人臉識別技術(shù)準(zhǔn)入與許可制度,提高人臉識別技術(shù)主體準(zhǔn)入門檻。
其次,應(yīng)明確App平臺收集“非人臉信息”的最低提醒義務(wù)和對“非人臉信息”的妥善保管義務(wù)。2012年,工信部牽頭制定的《信息安全技術(shù) 公共及商用服務(wù)信息系統(tǒng)個人信息保護(hù)指南》明確要求,對個人信息的收集必須在個人信息主體知情的情況下進(jìn)行,并獲得個人信息主體的同意,二者缺一不可。隨后,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會分別于2017年和2020年發(fā)布的《信息安全技術(shù) 移動智能終端個人信息保護(hù)技術(shù)要求》和《信息安全技術(shù) 個人信息安全規(guī)范》又進(jìn)一步細(xì)化了移動智能終端收集個人信息的基本要求。事實上,無論“人臉識別不只拍臉”是不是常識,App平臺作為信息收集者,告知用戶其收集的個人信息的內(nèi)容是“告知”要求的基本體現(xiàn),但實踐中有的App平臺在收集“非人臉信息”時并未提供相應(yīng)的提示告知說明。因此,在人臉識別必須收集“非人臉信息”這一技術(shù)無法攻克的當(dāng)下,應(yīng)強(qiáng)調(diào)App平臺收集“非人臉信息”的最低提醒義務(wù)以及收集之后的妥善保管義務(wù)。一方面,App平臺在進(jìn)行人臉識別前應(yīng)當(dāng)有專門的頁面或在能被明顯看到的位置告知用戶人臉識別過程中會攝制到臉部以外場景的說明;另一方面,應(yīng)當(dāng)充分告知用戶人臉識別的有關(guān)權(quán)利與風(fēng)險,在用戶充分了解并同意后才可以收集個人信息。另外,在個人信息保管層面,應(yīng)采取多重信息安全技術(shù)對“非人臉信息”與用戶個人隱私進(jìn)行同規(guī)格保護(hù)或者保密處理。
最后,應(yīng)增強(qiáng)公民的個人信息保護(hù)意識。提高個人信息的保護(hù)意識與維權(quán)意識需多方主體協(xié)同發(fā)力。一是職能部門做好監(jiān)督保障服務(wù)工作,切實打擊侵害個人信息的行為并為個人開拓維權(quán)渠道;二是強(qiáng)化企業(yè)平臺的社會責(zé)任,在收集信息的同時進(jìn)行個人信息保護(hù)宣傳教育,強(qiáng)化個人信息保護(hù)意識;三是個人應(yīng)自覺提高信息保護(hù)與維權(quán)意識,在個人信息受到侵害時及時采取措施,維護(hù)自身權(quán)益。
