China Behavioral Law Society Development Network

中国行为法学会事业发展网
  • 中国行为法学会第六届四次理事会在京召开
  • 沉痛悼念马宝善同志
  • 中国行为法学会医疗健康法治研究专业委员会战略合作研讨会在京召开
  • 学会动态 | 第二届“澜沧江—湄公河次区域”国际法治论坛在云南警官学院举行
  • [完整版|图文]《中国法治实施报告(2022)》隆重发布
  • 《企业商事刑事风险防范指引丛书》 启动交流会在京召开
  • 中国行为法学会侦查学专业委员会第十四届全国侦查学术研讨会暨第七届现代侦查技战法论坛在浙江绍兴召开
  • 《民营经济促进法(草案)》征求意见座谈会在长沙举行
  • 为人民抒怀、为时代放歌 《人民就是江山》——大型公益原创歌曲交响 音乐会在京举办

   时政要闻

赵精武:“刷脸”应用场景下个人信息保护影响评估的适用路径

来源:《行政法学研究》2026年第3期 | 作者:管理员 | 发布时间 :2026-09-11 14:39:18 | 21 次浏览: | 🔊 点击朗读正文 ❚❚ | 分享到:

2017年发布的《信息安全技术 个人信息安全规范》(GB/T 35273—2017)和之后修订的《信息安全技术 个人信息安全规范》(GB/T 35273—2020)均提出“个人信息安全影响评估”,均强调“主要评估处理活动遵循个人信息安全原则的情况”和“个人信息处理活动对个人信息主体合法权益的影响”。《信息安全技术 个人信息安全影响评估指南》(GB-T 39335-2020)延续了这一概念逻辑,其所涉及的“个人信息安全影响评估”虽然也涉及“对个人信息主体合法权益的影响”,但从评估实效来看,其本质上更加侧重“判断风险”而非“权益评估”。更重要的是,《信息安全技术 个人信息安全规范》(GB/T 35273—2020)在“11.4开展个人信息安全影响评估”中强调“在法律法规有新的要求时,或在业务模式、信息系统、运行环境发生重大变更时,或发生重大个人信息安全事件时,应进行个人信息安全评估”。这种适用情形显然与《个人信息保护法》第55、56条并不完全一致,故而无法直接将“个人信息保护影响评估”与“个人信息安全影响评估”等同视之。


四、个人信息保护影响评估机制在“刷脸”应用场景中的适用方式

在明确个人信息保护影响评估机制是以增强技术可信任度为导向、以督促义务充分履行为目标后,接下来需要予以明确的是该项机制在刷脸应用场景中如何适用的问题。诚然,《刷脸安全办法》已经明确提及了相应的评估内容和评估标准,但是由于立法技术所固有的简洁性和清晰性,《刷脸安全办法》并没有明确提及评估模式、评估流程以及评估结果等具体事项,这也是当下法律适用过程中需要解决的现实问题。

(一)评估标准的场景化导向

个人信息保护影响评估的目的是增强社会公众对人脸识别技术应用的信任,进而促进该类技术的创新应用。因此,《个人信息保护法》和《刷脸安全办法》并没有严格限定评估流程和评估事项,仅是对评估标准作出一般性规定。一方面,为了降低业务合规成本,强化个人信息保护影响评估的可操作性,有必要对具体的评估环节进行明确规定;另一方面,个人信息保护影响评估也需要更为灵活的评估框架,以适应不同应用场景下人脸识别技术应用的评估需求,故而需要对评估标准予以限定。这两种评估机制建构路径看似矛盾且冲突,但从治理实践的角度考量,针对常见的技术应用场景,通过规范指引、实践案例等方式规范评估义务的履行,能够有效避免敷衍履行义务、形式化履行义务的现象出现。同时,在这些常见应用场景之外,预留足够的法律解释空间,更能确保个人信息保护影响评估成为一项衡量自然人权益影响程度的判断工具,而不是一种形式化评估的“机械”工具。这类制度建构方式在早些年APP个人信息治理实践中已经有所体现,如《常见类型移动互联网应用程序必要个人信息范围规定》便是以“类型化指引+非类型化灵活调整”的治理逻辑明确个人信息收集必要性的判断标准。

兼顾“标准化履行”和“灵活动态调整”的制度建构方式同时也是个人信息保护影响评估特殊性的必然结果。无论是内部安全风险评估,还是一般情形下的个人信息安全风险评估,其评估活动本质上均属于风险管理活动。相应地,标准化、模块化的评估流程和评估事项更有利于进行定期评估、高频次评估。然而,个人信息保护影响评估的核心是个人权益影响评估,个人信息安全风险属于个人权益影响的一个主要环节。鉴于权益影响类型的复杂性、个人信息处理活动的牵连性等现实因素,标准化、模块化的评估流程和评估事项在实施过程中可能会产生各类超出立法者预期的实践需求,进而导致该类评估机制难以全面实施。例如,在动物园、景区等场所,游客“刷脸”进出和园区内部采用人脸识别的目的具有差异性,前者是为了核验游客身份,后者则是为了进行公共安全管理。此时,面向景区、园区等场所的一般评估事项可能就无法兼顾两种应用场景的权益影响差异性。更重要的是,园区内部设置人脸识别设备和设置公共安全视频设备又属于两个不同问题,前者较后者具有更强的监控属性,能够实时跟踪特定个人的行为轨迹,存在单独评估权益影响风险的必要性,这也是分别制定《公共安全视频图像信息系统管理条例》和《刷脸安全办法》的原因所在。

此外,“灵活动态调整”评估流程和评估事项也是为了适应信息技术的发展趋势,《个人信息保护法》和《刷脸安全办法》所提及的评估内容更是需要预留足够的延展空间。如果仅以当下常见的人脸识别技术应用为限,“采取的保护措施是否合法有效并与风险程度相适应”“可能对个人权益带来的损害和影响”等评估内容足以解决大部分的人脸识别技术应用场景中的个人信息保护影响评估适用问题。但是,人脸搜索、情绪识别等人脸识别技术的延伸性应用存在更为严峻的权益影响风险。人脸搜索主要是指在特定区域内人群内快速识别和确认特定自然人的身份信息,因为该类技术应用涉及对个人行踪轨迹等敏感个人信息的收集和处理,而且多以远距离、无感式识别为主,故而相应的个人影响评估事项应当以内部工作人员的安全保密管理机制、信息系统访问权限的严格限制、人脸信息尽可能本地化存储等为主。情绪识别则是人脸识别的“再延伸”,通过对人脸信息的采集和分析判断自然人的情绪状态。这类技术应用方式不仅会采集更多的人脸信息,而且其权益影响范畴已经从个人信息权益、隐私权等扩展至一般人格尊严,评估事项的重心则需要调整至技术应用的必要性、情绪状态是否与其他业务存在关联等。如欧盟在“《面部情绪识别》新技术评估快报”(TechDispatch #1/2021 - Facial Emotion Recognition)中将该类技术解释为人脸检索、面部表情检测和表情归类至情绪状态三个环节,并指出核心风险除了以往的必要性、合比例性等之外,还包括“通过了解个人情绪更容易操纵个人精神”“通过面部表情推断个人政治立场”等敏感性风险。

(二)评估事项的范围确认

基于上位法与下位法的关系,《刷脸安全办法》所列举的主要评估事项本质上还是以《个人信息保护法》第56条的内容为基础,增加了“是否合乎科技伦理、强制性国家标准”“是否限于实现目的所必需的准度、精度及距离要求”“人脸信息安全事件发生的实际风险水平及其危害结果”等。但是,人脸识别技术使用者的业务合规能力并不完全相同,仍然有必要在规范指引或实施细则等层面进一步细化这些评估事项。欧盟《通用数据保护条例》(GDPR)第35条等条款同样列举了数据保护影响评估的具体事项,但欧盟成员国会再将其细化。例如,罗马尼亚的个人数据处理监管机构(ANSPDCP)在2018年10月以实例清单的形式细化需要进行数据保护影响评估的7类情形,其中除了前三个实例与《通用数据保护条例》第35(3)条重复外,还包括“通过自动化手段大规模处理弱势群体数据”“通过应用创新性技术大规模处理个人数据(如人脸识别技术等)”“大规模处理基于互联网或其他方式传输传感器设备产生的个人数据(如智能网联汽车等)”“大规模处理自然人交通或位置数据”四类。再如,英国脱欧之后,数据保护影响评估的实施环节被细化为“确定实施数据保护影响评估的必要性”“描述个人数据处理活动”“考虑咨询监管机构”“评估必要性、相称性”“识别和评估风险”“确定减轻风险的措施”“签署并记录结果”,并强调义务主体可以根据个体情况灵活设计评估流程。

从国外制度实践情况来看,评估时限、评估情形等法律条款的确立仅仅是数据保护影响评估机制的实施起点,更关键的环节在于如何进行评估。如欧盟在《通用数据保护条例》的基础上发布了《关于数据保护影响评估指南(DPIA)和为GDPR目的确定处理活动是否“可能导致高风险”的指南》(Guidelines on Data Protection Impact Assessment, (DPIA) and determining whether processing is “likely to result in a high risk” for the purposes of Regulation 2016/679)(以下简称“评估指南”),其目的也是进一步指导各类义务主体如何具体开展数据保护影响评估,并列举了9类需要进行评估的数据处理活动,包括“以评分为导向的用户画像生成”“特定区域的监控”“大规模的数据处理活动”“超出数据主体合理预防方式进行多个数据集匹配、组合等操作”等。在此之后,欧盟先后发布《人脸识别技术:执法中的基本权利考虑》(Facial recognition technology: fundamental rights considerations in the context of law enforcement)和《执法领域的人脸识别技术指南》(Guidelines 05/2022 on the use of facial recognition technology in the area of law enforcement-version 2.0),这些规范性文件均强调要求评估人脸识别技术应用对欧洲公民基本权利的实际影响,并结合“评估指南”明确大部分人脸识别视频监控场景都应当进行数据保护影响评估。倘若评估表明,尽管控制者计划采取安全措施,但处理过程仍然会产生“高风险”,那么处理人脸信息等个人数据之前还需要征求监管机构的意见。

   通知公告

  • 暂无相关记录!
【编辑:杨昊一