导语
一些商场与写字楼把刷脸作为进入或支付的主要方式,用户不接受就无法使用相应设施。这种做法在数据合规上引出的第一个问题是:人脸信息属于什么类别的个人信息,处理它需要满足什么条件。
本篇说明敏感个人信息的界定标准与法定类别,以及处理敏感信息必须同时满足的三项门槛。
规则出处与规范指向
《中华人民共和国公司法》第二十八条(敏感个人信息的界定与处理要求):《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
一、界定标准与典型类别
界定标准看后果:一旦泄露或非法使用,容易导致人格尊严受侵害或者人身、财产安全受危害的信息,即具备敏感性。
法定列举包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
列举之后还留有「等」字,说明判断并不限于列举。人脸、指纹、声纹等可直接识别身份的信息,实践中一般按敏感信息处理。
二、处理的三项门槛
第一,具有特定目的。处理敏感信息的目的必须具体明确,不能笼统表述为「提升服务体验」。
第二,具备充分必要性。只有在实现该特定目的确实必需时才能处理,能不用敏感信息实现目的的应当避免使用。
第三,采取严格保护措施。包括更严格的访问控制、更短的保存期限与更高的加密标准。
操作清单
对照法定类别梳理自身业务涉及的信息,确认哪些属于敏感个人信息。
对每一类敏感信息追问是否有特定、明确、合理的目的,不做笼统表述。
评估充分必要性,能不用敏感信息实现目的的避免使用,并提供替代方案。
采取严格保护措施,包括更严的访问控制、更短的保存期限与更高的加密标准。