敏感个人信息,其法律边界主要依据《中华人民共和国个人信息保护法》《网络安全法》《数据安全法》等相关法规。以下是主要法律边界和合规要点:
一、核心法律依据
《个人信息保护法》(2021年生效)
- 合法性基础(第13条):处理个人信息需符合下列情形之一:
- 取得员工单独同意(处理人脸信息需单独告知并获明确同意);
- 为订立或履行劳动合同所必需(需谨慎适用,人脸识别考勤的“必需性”可能受严格限制);
- 法律、行政法规规定的其他情形。
- 敏感信息规则(第28-30条):人脸信息属于生物识别信息,是敏感个人信息。处理需:
- 具有特定目的和充分必要性;
- 采取严格保护措施;
- 向个人告知处理必要性及对个人权益的影响;
- 取得单独同意(除非法律另有规定)。
- 最小必要原则(第6条):考勤信息收集应限于实现考勤目的的最小范围,不得过度收集(例如仅需验证身份时,不应存储原始人脸图像)。
《网络安全法》
- 个人信息保护义务(第41条):网络运营者需明示收集、使用信息的目的、方式和范围,不得泄露、篡改、毁损个人信息。
《数据安全法》
- 分类分级保护(第21条):人脸信息属于重要数据,需采取相应安全措施。
《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(2021年)
- 侵权责任:违规使用人脸识别技术可能承担民事责任(如第2条列举的无效情形)。
二、具体合规要求
告知与同意
- 单独明示告知:需以清晰易懂的方式告知员工以下内容:
- 处理人脸信息的目的(仅用于考勤)、方式、存储期限;
- 信息保存地点(原则上应境内存储);
- 员工的权利(查询、复制、更正、删除等)。
- 单独书面同意:应通过书面、电子等方式获得员工自主、明确的同意,且不得通过捆绑条款强迫同意。
目的、必要性、最小化
- 目的限制:人脸信息仅能用于考勤,不得用于其他目的(如监控工作效率、情绪分析等)。
- 替代方案:若能通过其他低敏感性方式实现考勤(如刷卡、密码),则不宜强制使用人脸识别。
- 最小化存储:
- 建议采用技术手段(如本地特征值提取、不可逆加密)代替存储原始人脸图像;
- 考勤完成后及时删除原始数据或定期去标识化。
安全保护措施
- 技术措施:加密存储、访问控制、防泄露监控等(参考《网络安全等级保护制度》)。
- 管理措施:
- 建立内部管理制度,明确操作权限;
- 与第三方技术服务商合作时,需签订协议确保其合规(《个保法》第21条)。
- 存储期限:考勤信息保存时间应符合人力资源管理必要期限(如考勤记录通常保存2年),超期后应及时删除或匿名化。
员工权利保障
- 查阅、复制、更正、删除权:员工有权要求公司提供个人信息副本,发现错误可要求更正,离职后有权删除人脸信息(法律规定的保存期限除外)。
- 撤回同意权:员工可随时撤回对人脸信息处理的同意,公司需提供替代考勤方式(如刷卡)。
跨境与第三方提供
- 人脸信息原则上应存储在境内服务器,如需跨境传输或提供给第三方(如云服务商),需满足更严格条件(通过安全评估、取得单独同意等)。
三、违规风险
行政处罚(《个保法》第66条):
- 责令改正、警告、没收违法所得;
- 拒不改正的,可处最高5000万元或上年度营业额5%以下罚款,并可责令暂停业务。
民事赔偿:侵犯员工隐私权或个人信息的,需承担赔偿责任(包括精神损害赔偿)。
刑事责任:如涉嫌侵犯公民个人信息罪(非法获取、出售人脸信息),可追究刑事责任。
四、实践建议
评估必要性:优先考虑非生物识别考勤方式;若必须使用,需论证其不可替代性。
制定合规制度:
- 单独制定《人脸信息处理规则》,明确目的、期限、安全措施;
- 与员工签订《个人信息处理同意书》(单独条款)。
技术合规设计:
- 采用“人脸特征值”替代原始图像存储;
- 设置自动删除机制(如考勤完成后24小时内删除原始数据)。
定期合规审计:每年至少一次自查或委托第三方评估。
关注地方规定:部分省市(如深圳、天津)已出台公共场景人脸识别管理规定,需遵循更具体规则。
五、争议场景示例
- 强制使用:若公司规定“不刷脸算旷工”,可能因违反必要性原则和自愿同意原则被认定违法。
- 数据泄露:若因安全措施不足导致人脸信息泄露,公司需承担全部责任。
- 离职员工数据:离职后应及时删除人脸信息,除非法律要求保留(如劳动争议仲裁需考勤记录)。
公司使用人脸识别考勤需严格遵循“告知—同意—最小必要—安全保护—权利保障”的全链条合规要求。建议在实施前咨询法律专业人士,结合行业指南(如国家市场监管总局《个人信息保护合规审计指南》)完善内部制度,以降低法律风险。