2026年,公安机关深入开展“护网—2026”专项工作,围绕网络安全、数据安全、信息安全重点任务,依托国家网络与信息安全信息通报机制,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患,侦办一批不履行保护义务的行政案件,有力维护了关键信息基础设施、重要网络系统和数据安全。2026年9月17日,公安部网安局公布10起“护网—2026”专项工作中的网络安全行政执法典型案例。(公安机关深入开展“护网—2026”专项工作 全力强化网络空间安全保护和综合治理)本期邀请中国人民公安大学苏宇教授解读案例九“甘肃某游乐园不履行个人信息保护义务案”。
2026年7月,甘肃公安机关在开展个人信息保护专项执法检查时发现,辖区某游乐园运维管理的智能储物柜、入园闸机仅支持人脸识别一种认证方式,未提供其他替代通行方案。经进一步核查,该游乐园作为个人信息处理者,存在多项违法行为:采集人脸信息时未向顾客履行告知义务;采集行为不具备特定目的和充分必要性;未落实安全技术措施。目前,属地公安机关已依法对该公司予以行政处罚,并监督其销毁擅自留存的人脸信息。
人脸信息具有不可更改性和终身伴随性,一旦泄露或者被非法使用,部分损害难以通过事后救济恢复。我国个人信息保护立法将人脸信息等生物识别信息列为敏感个人信息,设置了远高于一般个人信息的处理要求。司法层面,最高人民法院法释〔2021〕15号司法解释进一步明确了经营场所违规使用人脸识别的侵权定性;监管层面,国家网信办、公安部联合公布的《人脸识别技术应用安全管理办法》进一步对“强制刷脸”划定红线。本案正是上述规则在行政执法中的贯彻落实。
一、案例分析
从违法定性看,该游乐园作为个人信息处理者,其违法行为与敏感个人信息处理规则逐项对应、层层失守。
其一,未履行告知义务。《个人信息保护法》第十七条要求处理个人信息前以显著方式、清晰易懂的语言真实、准确、完整告知处理目的、方式、种类、保存期限等事项。缺少告知,同意就缺乏事实基础,处理活动即自始欠缺合法性依据。
其二,未取得单独同意。《个人信息保护法》第二十九条明确规定,处理敏感个人信息应当取得个人的单独同意;《人脸识别技术应用安全管理办法》第六条进一步要求取得“在充分知情的前提下自愿、明确作出的单独同意”。该游乐园仅提供刷脸通道,个人事实上无法拒绝,同意的自愿性基础不存在,处理活动因此欠缺合法性要件。
其三,采集行为不具备特定目的和充分必要性。《个人信息保护法》第二十八条第二款规定,处理敏感个人信息须具有特定目的、充分必要性并采取严格保护措施。《人脸识别技术应用安全管理办法》第十条进一步明确,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式;个人不同意的,应当提供其他合理、便捷的方式。本案中,游乐园的采集行为并不具备充分必要性,储物柜存取与入园验票属便利服务和票务核验场景,二维码、IC卡、密码、人工核验均可实现相同目的、达到同等业务要求,人脸识别并非不可或缺。仅设刷脸通道,同时违反必要性原则与“非唯一验证”规则。
其四,未落实加密、去标识化等安全技术措施。《个人信息保护法》第五十一条要求采取与个人权益影响、安全风险相匹配的技术措施,《数据安全法》第二十七条要求建立健全全流程数据安全管理制度,《人脸识别技术应用安全管理办法》进一步细化为数据加密、安全审计、访问控制、本地存储、最短保存期限等具体要求。人脸信息一旦明文留存且安全措施存在缺陷,泄露后果不可逆,而该游乐园在采集、存储环节均未构筑相匹配的防线。
从治理脉络看,本案是个人信息保护法律要求在行政执法中的贯彻落实。《个人信息保护法》为本案的违法定性提供了基础规范,《人脸识别技术应用安全管理办法》提供了查处违法行为的具体监管依据。依据《个人信息保护法》第六十条,公安机关在职责范围内开展专项执法检查并予以行政处罚,属于依法履职;监督销毁擅自留存的人脸信息,属于《个人信息保护法》第四十七条第一款第四项规定的“违反法律、行政法规或者违反约定处理个人信息”情形下依法应当删除的义务要求,体现了消除风险存量的实质执法导向。
二、合规管理建议
处理人脸信息的合规关键,在于认真履行充分必要性判断,并构建与经营规模和安全风险相适应的合规路径。
第一,必要性自评前置,尽可能以“不采集”实现“零负担”。部署智能储物柜、闸机前书面评估是否存在二维码、IC卡、密码、人工核验等同等效果的替代方式;不采集人脸信息,则告知、单独同意、严格保护措施、影响评估、备案等全链条义务均不发生,这是企业最干脆利落的减负路径。
第二,确需采集和处理个人信息的,应当用足符合法律规则的合规工具:显著标识与标准化告知文本;分项单独同意,不捆绑于一揽子授权;依《人脸识别技术应用安全管理办法》第十条设置替代验证通道;对老年人、残疾人保留人工核验等无障碍方式;存储达到10万人脸信息的,还应向属地网信部门备案。
第三,技术措施与风险评估嵌入日常管理。按《个人信息保护法》第五十一条、第五十五条和《数据安全法》第二十七条落实加密、去标识化、访问控制、安全审计等义务,处理人脸信息前开展个人信息保护影响评估;委托第三方运维的,依第二十一条在合同中明确处理目的、期限与安全义务,以《信息安全技术 人脸识别数据安全要求》(GB/T 41819-2022)等国家标准作为供应商验收条件。存量人脸信息缺乏合法基础的,应依法清理并整改相关业务。
人脸信息保护的制度供给已覆盖法律、司法解释与行政规章等多个层面,本案由属地公安机关在专项执法检查中主动发现,表明监管触角已深入线下高频消费场景,合规义务不因企业规模大小、经营形态在线上或线下而有所区别。企业合规的关键,是把“是否确需这张脸”以及“如何对待每张脸”嵌入每一次技术部署的流程。
作者:苏宇 中国人民公安大学教授
来源:“公安三所网络安全法律研究中心”微信公众号