人脸识别已经广泛落地于身份核验、门禁通行、政务办理、金融风控等各类业务场景。人脸信息属于典型的敏感个人信息,一旦泄露、滥用,会对自然人权益造成严重损害。随着《人脸识别技术应用安全管理办法》正式实施,人脸识别技术应用备案成为企业合规工作中不可忽视的一环中国政府网。很多企业对于 “什么情况需要备案、向谁备案、准备哪些材料、备案之后还有哪些义务” 仍然存在认知模糊,本文结合法规要求,梳理人脸识别备案的核心规则,帮助企业理清合规路径。
人脸识别技术应用备案,是监管面向人脸信息处理主体建立的监管登记机制,核心目的是实现人脸信息处理行为可登记、可追溯,约束企业合法采集、存储、使用人脸数据,防范过度采集、违规使用、数据泄露等风险腾讯云。
备案不等同于审批,不属于行政许可。备案不代表监管对企业技术、业务做背书,而是企业履行个人信息保护法定义务的重要环节。即便完成备案,企业仍然需要遵守个人信息保护、数据安全相关法律法规,落实全流程的数据安全管控。
依据法规要求,个人信息处理者应用人脸识别技术处理的人脸信息存储数量达到 10 万人,就应当履行备案手续,向所在地省级以上网信部门提交备案材料环球网。
这里需要厘清几个关键边界:
同时需要注意,没有达到 10 万人存储阈值,虽无需履行备案手续,但并不代表可以随意处理人脸信息。无论规模大小,处理人脸这类敏感个人信息,都要取得个人单独同意,落实最小必要原则,做好安全防护,开展个人信息保护影响评估。
按照法规规定,备案需要提交五大核心材料中国政府网:
企业在填报时,不能只简单描述技术方案,要重点论证业务场景下人脸识别的必要性,说明为什么业务需要使用人脸,而不是其他核验方式,这也是备案审核中的重点关注项。
备案统一通过个人信息保护业务系统线上填报,可从中国网信网全国网信政务办事大厅进入系统,按照填报指引提交全套材料,无需线下纸质报送环球网。
备案不是提交一次就结束,存在变更和注销义务:
解析:第三方只是技术提供方。如果企业作为业务主体,决定人脸采集用途、存储人脸数据,达到阈值后,企业自身作为信息处理者,仍然需要完成备案,不能由技术服务商代为免除主体责任。
解析:备案只是登记义务。仍然要遵守最小必要,禁止强制刷脸,用户拒绝人脸核验时要提供其他核验方式;公共场所部署人脸识别设备,仅限公共安全必要场景,同时设置明显提示标识,禁止在浴室、更衣室等私密空间部署设备中国政府网。
解析:备案以存储人脸信息数量为阈值。仅实时比对、不保存人脸原始数据,未落地存储,则不触发备案义务,但依然要落实敏感个人信息处理的各项合规要求。
解析:个人信息保护影响评估是备案核心材料,监管重点审查业务必要性、风险评估、安全措施匹配度。报告流于形式,会直接影响备案办理,同时企业也会埋下数据合规风险。
人脸识别合规,备案只是其中一环,企业需要建立全生命周期管理:
人脸识别技术为业务带来便捷的同时,也伴随较高的个人权益风险。人脸识别备案制度,本质是倒逼企业把人脸信息保护落到实处。对于企业而言,不应当把备案当成一项应付监管的任务,而应当以此为契机,梳理人脸业务全链路,从业务源头落实最小必要原则,平衡技术应用与个人信息权益保护,实现业务发展与合规并行。
本文仅为政策科普解读,不构成法律意见,具体办理以监管部门最新规则为准。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。