擔心刷臉技術(shù)被濫用,是很多人隱隱的焦慮所在。如今,支付要刷臉,門禁要刷臉,似乎很多本不必刷臉的地方都開始需要刷臉,在互聯(lián)網(wǎng)時代里如何保護我們這張“臉”?特別是如何平衡個人信息安全和互聯(lián)網(wǎng)應用的便捷性?
2024年,上海開展了“亮劍浦江·2024”消費領域個人信息權(quán)益保護專項執(zhí)法行動,明確了公共場所“不刷臉為原則、刷臉為例外”的治理大目標,而且上海市還率先確定了公共場所安裝人臉識別設備三大原則:“為公共安全所必須”“有法律依據(jù)”“做到單獨告知”。
三大原則看似平淡,其實為公共場所合法合理合規(guī)使用刷臉技術(shù),提供了上海版的、可執(zhí)行、可操作的解決方案,既要保障消費者個人信息權(quán)益,也為人臉識別技術(shù)的合法應用探索留下了必要空間。
“為公共安全所必須”意味著非必要不刷臉,能不刷臉的,能應用掃碼、輸入密碼等技術(shù)識別身份的,就不要用刷臉技術(shù)。因為臉是公民的重要的個人生物信息,有著天然的敏感性,特別是如今AI換臉技術(shù)如此發(fā)達,一旦被濫用,后果非常嚴重。
“有法律依據(jù)”意味著,在公共場所設置刷臉設備應該有明確的法律授權(quán),政府部門、企事業(yè)單位不能夠任性設置刷臉設備。
“做到單獨告知”是對《個人信息保護法》相關(guān)條款的具體應用。該法規(guī)定,對于敏感個人信息的處理,如生物識別、特定身份等,根據(jù)法律規(guī)定,必須取得個人的單獨同意。刷臉作為敏感的生物識別信息也必須取得用戶的單獨授權(quán),不能夠混同于其他的應用授權(quán)。
上海的這一系列治理方案,被學者稱為治理刷臉技術(shù)的“上海經(jīng)驗”。
2021年11月,作為國內(nèi)首部個人信息保護的專門性法律,《個人信息保護法》正式實施。之后,針對消費領域個人信息“過度采、強制要、誘導取、違規(guī)用”等問題,上海市網(wǎng)信辦、上海市市場監(jiān)管局共同啟動相關(guān)專項執(zhí)法行動,掃碼點餐、停車繳費、少兒學習培訓、網(wǎng)絡理財小貸等成為重點治理領域。特別是今年4月,上海松江某游泳館的女更衣柜竟然推行人臉識別,完全不顧基本用戶隱私,引發(fā)社會公憤,相關(guān)企業(yè)也受到了嚴厲的行理。該案也成為上海市區(qū)兩級網(wǎng)信部門依據(jù)《個人信息保護法》協(xié)同開展的人臉識別技術(shù)領域執(zhí)法首案。
處罰不是目的,嚴厲的事后處罰不能代替事前治理、溯源化治理、系統(tǒng)化治理。“上海經(jīng)驗”除了明確刷臉設備的“為公共安全所必須”等三原則之外,還將合規(guī)治理落地、入企,落實到具體的企業(yè)、具體的商業(yè)設備當中。
首先,上海堅持“從個案出發(fā),治理一個領域、解決一類問題”,從“點”的治理升級為“面”的監(jiān)督整改。截至2024年11月,上海已推動全市600余家商超門店,6300余家酒店,1200余個游泳館、健身場所,2900余個公共廁所完成“強制性”、“濫用化”刷臉的自查整改,真正做到了對重點場所、重點領域的重點監(jiān)督,哪里有濫用刷臉技術(shù),監(jiān)管就落實到哪里。
其次,上海強化對企業(yè)的合規(guī)培訓,落實源頭管理,而不是事后懲罰。職能部門不僅要告訴企業(yè)哪些是錯的,還要告訴哪些是可以依法做的。上海相關(guān)部門以及有關(guān)行業(yè)協(xié)會,通過普法培訓、行政指導、合規(guī)指引等多種方式,促進企業(yè)合規(guī)經(jīng)營。上海運營自動售貨機的37家頭部經(jīng)營和運維企業(yè)被邀請一起參加相關(guān)培訓,相關(guān)企業(yè)非常感謝職能部門幫企業(yè)經(jīng)營“排雷”。
技術(shù)向上向善,應該以人為本,刷臉技術(shù)一路狂奔,可能就會走到“人”的反面。而現(xiàn)行的相關(guān)法律規(guī)定比較原則性,更需要結(jié)合具體的治理場景、治理實踐,提供可執(zhí)行的解決方案。上海敢為天下先,率先提出了相關(guān)的治理方案,這對于優(yōu)化消費環(huán)境,優(yōu)化營商環(huán)境都起到了非常重要的作用。
“不刷臉為原則”,這個原則要堅持。