總的來說,就當(dāng)前社會公眾高度關(guān)注的個人生物識別信息的保護而言,我國《民法典》提供了多重保護方法:一是對于自然人的臉部特征等在一定載體上所反映的特定自然人可以被識別的外部形象,因其屬于肖像,故此受到作為人格權(quán)的肖像權(quán)的保護(第1018條)。任何組織或者個人不得以丑化、污損,或者利用信息技術(shù)手段偽造等方式侵害他人的肖像權(quán),未經(jīng)肖像權(quán)人同意,任何組織或者個人不得非法制作、使用、公開肖像權(quán)人的肖像(第1019條)。二是如果對自然人人臉等生物識別信息的采集的是偷拍偷錄等方式,則該行為構(gòu)成侵害隱私權(quán)。《民法典》第1033條明確禁止任何組織或者個人在未經(jīng)權(quán)利人的明確同意或者法律另有規(guī)定的情形下,拍攝、窺視、竊聽、公開他人的私密活動,拍攝、窺視他人身體的私密部位,處理他人的私密信息。三是對自然人的聲音,明確規(guī)定應(yīng)參照適用肖像權(quán)保護的有關(guān)規(guī)定給予保護(第1023條第2款)。四是對于生物識別信息,如果屬于私密信息的,則適用有關(guān)隱私權(quán)的規(guī)定;沒有規(guī)定的,適用有關(guān)個人信息保護的規(guī)定(第1034條第3款)。依據(jù)《民法典》第1035條和第1036條,任何組織或者個人處理自然人的個人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要原則,做到既合法又合理。所謂合法,就是指要征得該自然人或者其監(jiān)護人同意,同時要公開處理信息的規(guī)則,明示處理信息的目的、方式和范圍,且不違反法律、行政法規(guī)的規(guī)定和雙方的約定。所謂合理,就是指即便合法處理個人信息的行為也必須是合理實施的行為,符合比例原則的要求?!睹穹ǖ洹返?035條第2款還明確規(guī)定了個人信息處理的涵義,即包括個人信息的收集、存儲、使用、加工、傳輸、提供、公開等。
法律應(yīng)當(dāng)嚴(yán)格保護個人生物識別信息
雖然個人生物識別信息屬于個人信息,但其又具有不同于其他個人信息的特殊之處,這就決定了法律應(yīng)當(dāng)更加嚴(yán)格地保護個人生物識別信息。這個特點就是人臉等生物識別信息具有唯一性,無法或很難更改。自然人的姓名、手機號碼、郵箱賬號、銀行賬號等個人信息,比較容易進行更改,但是,個人生物識別信息要更改,則非常困難。比如,要改變一個人的臉部特征,就只能進行整容(即便整容,臉部大部分特征仍會被機器識別)。不僅如此,很多生物識別信息如指紋、掌紋、虹膜、基因信息等,則幾乎不可能更改。這就意味著,個人生物識別信息一旦被非法收集、泄露或者被非法買賣之后,不僅對于自然人的人身、財產(chǎn)安全會產(chǎn)生很大的威脅或不可預(yù)測的損害,而且自然人也無法像修改手機號碼、郵箱或銀行賬號等那樣來預(yù)防后續(xù)損害的發(fā)生。因此,個人生物識別信息的泄露和非法買賣所產(chǎn)生的危險是持續(xù)、長久、難以消除的。不僅如此,個人的生物識別信息還涉及到國家安全,如果我國公民的個人生物識別信息被大規(guī)模收集并提供給敵對勢力,勢必會對我國的國家安全產(chǎn)生嚴(yán)重的危害。故此,個人生物識別信息即便是被合法收集的,有關(guān)組織或個人對之也要采取高度的注意義務(wù)加以保管,以防止被泄露或被非法處理,否則,由此造成的惡果不堪設(shè)想。
除了唯一性之外,個人生物識別信息中人臉信息還具有一個特殊性,即不需要經(jīng)過自然人主動配合就可以被收集。人臉之外的其他生物識別信息必須得到自然人的同意并配合才能收集,而在網(wǎng)絡(luò)上收集個人信息也需要得到自然人的同意。只要自然人不去下載安裝相應(yīng)的軟件或給予同意,其個人信息往往就無法被自行收集。故此,對于這些個人信息加以保護的一個重要方法就是,通過確立告知同意規(guī)則,要求信息收集者必須得到被收集個人信息的自然人同意,就可以在很大程度上保護個人信息。例如,要求通過APP收集個人信息的網(wǎng)絡(luò)服務(wù)提供者,必須在軟件程序中嵌入收集個人信息的告知同意程序,有關(guān)監(jiān)管機構(gòu)不定期的抽查、測評相應(yīng)的APP,就能夠相當(dāng)程度上預(yù)防個人信息被非法收集,從源頭上遏制違法收集、處理個人信息的行為。然而,對于人臉這一生物識別信息的收集而言,遍布大街小巷、商場、銀行等機關(guān)企事業(yè)單位的各式各樣、大大小小的攝像頭,完全可以不經(jīng)過自然人的同意對之進行錄像拍攝。這種收集還具有極大的隱秘性,自然人可能完全不知道其人臉信息在何時何地被何種主體所收集?,F(xiàn)代社會中,一個自然人只要出門,這些信息就可能會被不斷地收集。
既然不需要自然人的配合,人臉信息就能夠被收集,因此《民法典》《中華人民共和國網(wǎng)絡(luò)安全法》等法律規(guī)定的告知同意原則實際上就無法落實。此時,勢必要求法律對于哪些組織或者個人,在哪些場合可以收集人臉等生物識別信息作出明確的規(guī)定,并明確禁止任何單位或個人隨意收集個人生物識別信息。令人遺憾的是,我國目前并無專門的法律對此作出規(guī)定。只有北京、山西等少數(shù)地方的政府規(guī)章就公共安全圖像信息采集的問題作出了規(guī)定。例如,北京市人民政府頒布的《北京市公共安全圖像信息系統(tǒng)管理辦法》規(guī)定了黨政機關(guān)等重要單位,人員聚集的公共場所,重要交通樞紐,重要城市基礎(chǔ)設(shè)施以及國家法律、法規(guī)規(guī)定的其他地點和區(qū)域等五類單位和區(qū)域應(yīng)當(dāng)安裝公共安全圖像信息系統(tǒng)。該辦法還規(guī)定,設(shè)置公共安全圖像信息系統(tǒng),不得侵犯公民個人隱私;對涉及公民個人隱私的圖像信息,應(yīng)當(dāng)采取保密措施。正是由于缺乏明確的法律規(guī)定,實踐中各種收集處理人臉等生物識別信息的行為屢見不鮮。例如,有些高校在建設(shè)所謂“智慧校園”“智慧課堂”的時候,引入人臉識別、大數(shù)據(jù)采集,不僅校門、圖書館等安裝了新的人臉識別門禁,教室內(nèi)也裝上了用于考勤的人臉識別系統(tǒng),學(xué)生發(fā)呆、玩手機都能被感知到。這也引發(fā)了不少質(zhì)疑。
綜上所述,在當(dāng)前我國加強對個人信息保護的背景下,無論從立法、執(zhí)法還是司法的角度,都應(yīng)當(dāng)高度重視對個人生物識別信息的規(guī)范與保護。當(dāng)前我國正在抓緊制定個人信息保護法、數(shù)據(jù)安全法,故此,非常有必要在這些法律以及將來配套的法規(guī)規(guī)章中對個人生物識別信息的收集、處理作出非常嚴(yán)格的規(guī)范。否則,不僅無法保證數(shù)字經(jīng)濟的健康發(fā)展,還會對廣大人民群眾人身、財產(chǎn)安全乃至國家安全產(chǎn)生巨大的危害。
(作者為清華大學(xué)法學(xué)院副院長、教授、博導(dǎo),教育部長江學(xué)者青年學(xué)者)
【注:本文系國家社科基金重大項目“大數(shù)據(jù)時代個人數(shù)據(jù)保護與數(shù)據(jù)權(quán)利體系研究”(項目批準(zhǔn)號:18ZDA146)的階段性成果】
責(zé)編/于洪清 美編/楊玲玲
聲明:本文為人民論壇雜志社原創(chuàng)內(nèi)容,任何單位或個人轉(zhuǎn)載請回復(fù)本微信號獲得授權(quán),轉(zhuǎn)載時務(wù)必標(biāo)明來源及作者,否則追究法律責(zé)任。