重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某连锁健身品牌为提升会员到店体验,在多家门店上线人脸识别签到:会员注册时采集人脸照片与体测健康数据,同意环节为注册协议中的默认勾选;系统不提供刷卡等替代签到方式,人脸数据存储在门店本地电脑中,未加密,店长账号可导出。属地监管部门检查后责令整改。
争议与处理思路
按《个人信息保护法》第二十八条的框架,人脸属生物识别信息、体测数据落入医疗健康信息,均属敏感个人信息,处理门槛显著高于普通信息。情景中的整改点集中在三个环节:其一,告知与同意——默认勾选难以构成有效的单独同意,需要就人脸与健康数据的采集目的、方式、范围单独告知、单独勾选,并提供撤回路径;其二,必要性——不提供替代签到方式,难以说明「充分的必要性」,补充刷卡、扫码等替代通道是整改重点;其三,存储安全——本地明文存储、账号可导出与严格保护措施的要求明显不符,需要加密、权限分级、留存期限与删除机制(安全措施的具体标准以官方文本及配套规则为准)。整改路径建议按「先停增量的非必要采集、再补同意与安全基线」的顺序推进。本情景为脱敏改编,不指向任何真实企业,不构成对具体案件的意见。
平台提示
业务里上人脸、健康、轨迹这类功能的正确顺序是:先做必要性评估,能不用就不用;决定要用的,把单独同意、替代方式、加密存储、访问控制四件事设计完再上线,而不是先上线再补救。对已经跑起来的存量系统,自查默认勾选与导出权限是性价比最高的两步。供应商承载数据的,还需按委托处理的规则单独落合同与监督——那是另一条合规线,不要与采集端的义务混同处理。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。