回家必须刷脸吗?—— 小区门禁人脸识别的合法边界|公共场所摄像头与个人信息保护系列文章02

本文共7037字,预计阅读时间13分钟。
一
问题与研究范围
下班回家,先在人脸识别门禁前站定,刷脸,进门。这样的场景,全国大量小区的住户每天都在经历。物业和业委会装人脸门禁的理由很直接:安全、便捷、管理省事。住户的疑问同样直接:我的人脸信息被录走了,谁在管?存到哪里?我不想刷脸,还能不能进门?
这些疑问并非多余。2022 年,重庆渝中区法院在一桩个人信息保护纠纷中判令物业停止处理并删除业主的人脸识别信息、身份证信息,30 日内提供其他合理验证方式;2025 年,重庆两江新区检察院查明三家物业相关企业违规存储人脸信息 ,其中一家企业存储人脸信息150万条。同时,三家企业存在不同程度的风险,如通过互联网传输采集信息、采集未成年人信息未取得监护人同意、未本地化存储等。依据《个人信息保护法》和《人脸识别技术应用安全管理办法》制发检察建议,住建部门据此向全区物业企业下发规范通知。司法和监管的态度已经清楚:刷脸门禁可以装,但不是物业想怎么装就怎么装。
本文要回答的问题可以归为四类:门禁刷脸在法律上如何定性、受哪些规则约束;物业和业委会安装要满足什么条件;业主拒绝刷脸时,物业有没有义务提供替代方式;人脸数据从采集到删除,物业要承担哪些义务,违规要承担什么后果。
先厘清一个前提:门禁刷脸属于人脸识别中的一对一验证,确认“你是不是登记过的住户”,直接落入《人脸识别技术应用安全管理办法》的规制范围,不是普通的视频监控。小区出入口通常不在《公共安全视频图像信息系统管理条例》列举的重点区域之列,但门禁系统处理住户人脸信息,属于个人信息处理活动,受《个人信息保护法》约束,这一点没有争议。
二
核心结论
1. 刷脸门禁的安防目的可以成立,但同意、告知、替代方式缺一不可
四川高院与省住建厅联合发布的江某诉某物业公司案中,法院认可“为安全管理设置人脸识别门禁系统,目的合法”,同时指出:在业主明确拒绝提供个人信息的情况下,将人脸识别作为出入小区的唯一验证方式,侵害了业主对个人信息处理的决定权。目的正当,不等于可以绕过同意程序。
2. 物业不得把人脸识别作为唯一验证方式
最高人民法院人脸识别司法解释第 10 条明确,物业服务企业以人脸识别作为业主出入唯一验证方式,人民法院不予支持;19 号令第 10 条规定,能用非人脸方式实现相同目的或同等要求的,不得将人脸识别作为唯一验证方式。业主拒绝刷脸时,物业有义务提供刷卡、按键、人工核验等合理替代方式保障通行。
3. 同意必须是单独同意,不能捆绑
处理人脸信息属于处理敏感个人信息,须取得个人自愿、明确的单独同意(个保法第 29 条;19 号令第 6 条)。把刷脸写进物业服务合同的格式条款,不同意就不给门禁权限,属于变相强迫,该同意不能成立(司法解释第 4 条)。
4. 人脸数据原则上留在设备端;上传云端,先论证例外
19 号令第 8 条规定,除法律、行政法规另有规定或者取得个人单独同意的,人脸信息应当存储于人脸识别设备内,不得通过互联网对外传输。该条适用于小区门禁——最高检将两江新区案作为推动 19 号令落地的实践样本,在查处的普遍性问题中,首先就是“采集的人脸信息通过互联网传输”“人脸信息未本地化存储”。条文留了两个口子:法律、行政法规另有规定,或者取得个人单独同意。物业把门禁人脸数据上传云端、交给第三方平台统一管理,需要先论证自己属于哪个口子;实践中通常两者皆无,这正是目前物业人脸识别最普遍的合规漏洞。
5. 人脸数据不是物业的资产,到期必须删除,换物业不得擅自移交
人脸信息保存期限不得超过实现目的所必要的最短时间(19 号令第 8 条第 2 款);物业更换时,人脸模板能否移交新物业,须核验处理依据并明确删除责任,不能作为“系统资产”随设备一并转移。
6. 未成年人的人脸信息保护更严
处理未满 14 周岁未成年人人脸信息,必须取得其父母或其他监护人同意(19 号令第 7 条)。两江新区案中,“采集 14 岁以下未成年人信息时未取得监护人同意”正是被查处的重点问题之一。接送孩子的祖辈、同住的未成年人,都要单独处理同意问题。
7. 谁决定目的和方式,谁就是处理者
物业自主决定安装门禁、管理数据,就是个人信息处理者,承担完整合规义务;物业受业委会或第三方委托收集、不能自主决定验证方式的,可能不构成处理者,但受托方仍须依约处理、保障数据安全、协助业主行使权利(个保法第 59 条)。“不是处理者”不是免责牌。
8. 监管正在收紧,物业刷脸是重点整治对象
两江新区案检察建议直接援引 19 号令,住建部门向全区物业企业划出四条红线:严格限定应用场景、专人负责数据管理、处理人脸信息须取得单独同意、加密存储且到期自动删除。2026 年个人信息保护系列专项行动同样将人脸识别违规收集使用个人信息列为重点。对人脸门禁“装了就用”的粗放做法,已经行不通。
三
适用规范
(一)法律层面
《民法典》保护隐私权和个人信息权益(第 1032—1039 条),处理个人信息须合法、正当、必要并征得同意(第 1035 条)。《个人信息保护法》中与小区门禁直接相关的是:第 26 条(公共场所安装图像采集、个人身份识别设备须为维护公共安全所必需并设置显著标识)、第 28—29 条(人脸信息属敏感个人信息,处理须特定目的、充分必要、严格保护并取得单独同意)、第 44—50 条(个人的知情、决定、查阅、复制、更正、删除等权利)、第 66—71 条(法律责任)。《物业管理条例》和民法典物权编关于业主共同决定事项的规定,约束业委会决定安装门禁的程序。
(二)法律框架下的司法解释
《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(法释〔2021〕15 号)第 10 条专门针对物业场景:物业服务企业以人脸识别作为业主出入唯一验证方式,人民法院不予支持。第 4 条明确以捆绑、强迫方式取得同意的,法院不予支持;第 8 条、第 9 条支持删除信息、赔偿损失、合理维权费用和人格权侵害禁令。
(三)行政法规层面
《公共安全视频图像信息系统管理条例》(国务院令第 799 号)主要调整政府及重点场所建设的公共安全视频系统。住宅小区内部监控、门禁系统是否属于条例所称公共安全视频系统,取决于系统属性认定(建设主体、目的、部署方式),实践中应按当地公安机关备案口径办理;条例关于提示标识、保存期限、调取限制、公开传播保护的一般要求,对小区监控具有参照意义。条例第 8 条私密空间禁止安装的规定明确适用于住宅相关区域,门禁摄像头不得拍摄住户住宅内部。
(四)部门规章层面
《人脸识别技术应用安全管理办法》(网信办、公安部令第 19 号)是小区门禁人脸识别的直接规范:处理前显著、完整告知(第 5 条);自愿明确的单独同意(第 6 条);未满 14 周岁未成年人须监护人同意(第 7 条);原则上设备内存储、不得经互联网传输,法律、行政法规另有规定或取得单独同意的除外(第 8 条);事前进行个人信息保护影响评估的,评估报告和处理情况记录至少保存三年(第 9 条);非唯一验证方式(第 10 条);公共场所安装限于公共安全所需并合理确定采集区域(第 13 条第 1 款)、私密空间禁止(第 13 条第 2 款);存储人脸信息达 10 万人之日起30 个工作日内备案(第 15 条)。两江新区案即是按这套规则查处物业门禁人脸处理的先例。
(五)地方立法
《深圳经济特区数据条例》(2022 年 1 月 1 日施行,我国数据领域首部综合性立法)对生物识别数据作了比国家层面更细的规定。第 19 条要求:处理生物识别数据(明确包括面部识别特征)的,应当在征得自然人明示同意时提供处理其他非生物识别数据的替代方案,基于处理目的所必需且不能为其他数据所替代的除外;基于特定目的处理生物识别数据的,未经明示同意不得用于其他目的。第 18 条要求处理敏感个人数据前征得明示同意;第 20 条将未满 14 周岁未成年人的数据按敏感个人数据处理,须征得监护人明示同意。条例第 19 条的“替代方案”要求与司法解释第 10 条、19 号令第 10 条一脉相承,深圳及广东其他地区的物业企业处理门禁人脸信息时尤应注意。此外,广东、广州亦制定了公共安全视频系统管理的地方规章(《广东省公共安全视频图像信息系统管理办法》《广州市公共安全视频系统管理规定》),小区监控的设置和管理应按当地规定执行。
四
各主体的责任与合规要点
(一)物业服务企业
物业是小区门禁的实际运营者,通常是个人信息处理者。需要逐项自查:
1. 安装决定是否经业主共同决定或业委会决议,安装区域、采集范围是否限于安全管理所需;
2. 是否在显著位置告知处理目的、方式、保存期限和权利行使方式;
3. 是否取得业主自愿、明确的单独同意,同意是否与物业服务合同捆绑;
4. 是否提供刷卡、按键、人工核验等便捷的替代验证方式;
5. 人脸数据是否设备内存储、加密,是否经互联网传输或上云,上传云端有无单独同意或法定依据;
6. 保存期限是否控制在必要最短时间,业主退出或请求删除是否及时处理;
7. 存储人脸信息达 10 万人是否向省级以上网信部门备案;
8. 更换物业时,人脸数据是否依法处理,不随设备擅自移交。
(二)业委会与业主大会
业委会决定安装人脸门禁,属于涉及业主切身利益的事项,应当依法经业主共同决定,并履行告知义务。业主共同决定解决的是装不装门禁的问题,解决不了“我的人脸信息给不给物业”的问题——拒绝刷脸的业主,仍有权要求提供替代方式。
(三)门禁系统供应商
供应商按物业指令提供设备、存储数据的,是受托处理者,应依委托合同处理数据,不得超范围访问、留存、分析,不得将客户人脸数据并入自有数据集用于训练或营销。供应商自行决定保存期限、跨项目复用数据、向关联方提供数据的,转为独立处理者,承担完整合规义务。合同把供应商写成“技术服务方”,改变不了处理者认定。
(四)业主与住户
业主和同住人员有权拒绝录入人脸、要求删除已录入的人脸信息、要求提供替代验证方式;对违法处理可以投诉、举报、起诉。同时,住户应配合小区合理的安全管理——拒绝刷脸的同时使用门禁卡或登记验证,是权利义务的平衡点。
五
物业能做什么、不能做什么
可以做的:
安装普通门禁,或经业主同意安装带人脸识别的门禁,作为验证方式之一;
为安全管理目的合理使用门禁记录,设置显著提示标识;
在业主拒绝刷脸时提供刷卡、按键、人工核验等替代方式;
依法配合公安机关调取门禁记录;
对达到备案门槛的人脸数据依法向网信部门备案。
不能做的:
把人脸识别作为出入小区唯一验证方式,拒绝提供替代方式;
以格式条款捆绑“同意刷脸”,不点同意就不给门禁权限;
将人脸数据上传云端、经互联网传输、跨小区共享,且无单独同意或法定依据;
超出安全管理目的使用人脸数据,如用于物业费催收画像、广告推送;
采集未满 14 周岁未成年人的人脸信息而未取得监护人同意;
超期保存人脸数据,业主请求删除后拒不删除;
更换物业时擅自将人脸模板移交新物业;
忽视影响评估和备案义务。
六
胜诉与败诉:责任如何分配
重庆渝中区法院李某案与青岛马某案,是理解物业刷脸责任边界的一组对照案例。
01 李某案中,物业为小区道闸设置两种通行方式:提前录入人脸直接通过,或刷身份证加人脸核对后通过。法院认定人脸信息属敏感个人信息,处理须取得单独同意,物业的两种方式均未满足该要求,判决物业停止处理并删除原告的人脸识别信息、身份证信息,30 日内提供其他合理验证方式。该案经央视《今日说法》“保护个人信息”特别策划报道,物业停用人脸门禁后对后台数据是否删除不置可否,业主向检察机关举报,检察机关查明物业存储个人信息的电脑与互联网相连、存在泄露风险,于 2023 年 2 月向住建部门发出磋商意见书,责令物业删除违法收集的个人信息。 02 马某案【案号:(2023)鲁0202民初1174号】中,决定以人脸识别作为唯一验证方式并统一管理数据的是学院供应保障处。物业受学院委托收集信息、不能自主决定验证方式。法院认为物业的行为具有从属性、被动性,不宜认定为个人信息处理者,且无主观过错,驳回了业主对物业的诉请,但同时在判决中确认:人脸信息属于生物识别信息,非法处理人脸信息属于侵害自然人人格权益的行为。
两个案件说明:责任落在谁头上,取决于谁实质决定处理目的和方式。物业自己拍板装刷脸门禁、自己管数据,出了问题物业跑不掉;物业只是按委托执行,决定权在别人手里,才可能免于处理者责任——即便如此,受托方也负有依约处理、保障安全、协助权利的义务。业主维权的正确对象,首先是决定刷脸规则和处理数据的那一方。
另有一类败诉情形值得留意:2023 年上海青浦区法院审理的一起门禁抓拍案中,小区门禁支持刷卡和人脸两种方式,但业主刷卡时系统仍自动抓拍其面部并显示“人脸识别失败”,业主诉请停止收集、拆除设备、删除数据并赔偿,法院以该业主未证明实际损害、设备符合国家标准、无侵权故意为由驳回。该案引发舆论讨论,有评论认为判决虽程序上成立,但可能削弱公众对个人信息保护的信心。它提示业主:起诉时对损害事实和侵权行为的举证,直接决定成败。
七
业主被强制刷脸,怎么办
1. 明确拒绝录入,要求物业提供刷卡等替代方式,保留书面或录音证据; 2. 向物业所在地网信部门、住建部门投诉举报——两江新区案即为住建部门督促整改的先例; 3. 向市场监管部门投诉——物业以格式条款捆绑同意,属于侵害消费者个人信息权益的行为; 4. 提起民事诉讼:请求停止侵害、删除信息、赔偿损失和合理维权费用,可申请人格权侵害禁令;处理者不能证明没有过错的,承担侵权责任(个保法第 69 条,过错推定); 5. 涉及众多业主的,可向检察机关提供公益诉讼线索(个保法第 70 条)。
作者:小编