妥英軍,馬琳潔
(1.甘肅省科學(xué)技術(shù)情報(bào)研究所,甘肅 蘭州 730000;2.廣東財(cái)經(jīng)大學(xué)法學(xué)院,廣東 廣州 510320)
2021 年4 月9 日,“郭兵與杭州野生動物世界案”二審公開宣判,二審在原判決刪除郭兵辦卡時(shí)提交的包括照片在內(nèi)的面部識別信息的基礎(chǔ)上,增判野生動物世界刪除郭兵辦理指紋年卡時(shí)提交的指紋識別信息。此次“人臉識別第一案”,將近年來逐漸出現(xiàn)在大眾視野中的人臉識別技術(shù)的應(yīng)用問題引發(fā)了人們的思考。雖然,我國民法典已將生物識別信息納入人格權(quán)編,但并未直接規(guī)定對于生物識別信息的保護(hù)。由于法律規(guī)定的不明確,人臉識別第一案中只能依據(jù)《消費(fèi)者權(quán)益保護(hù)法》中的合法、正當(dāng)、必要的原則進(jìn)行審判,同時(shí)也加劇了司法裁判的難度。如何讓公眾擁有個(gè)人生物識別信息采納的選擇權(quán),以及對于個(gè)人生物識別信息的收集主體、應(yīng)用場景、監(jiān)管機(jī)制等,都是在應(yīng)用個(gè)人生物識別技術(shù)時(shí)必須要考慮的[1-2]。
關(guān)于生物識別信息的概念,至今為止國內(nèi)外并無準(zhǔn)確定論。維基百科中對于“生物識別技術(shù)”(biometrics)的定義為:“是指用數(shù)理統(tǒng)計(jì)方法對生物進(jìn)行分析,現(xiàn)在多指對生物體本身的生物特征來區(qū)分生物體個(gè)體的計(jì)算器技術(shù)?!绷信e了研究領(lǐng)域主要包括:“聲音、臉、指紋、掌紋、虹膜、視網(wǎng)膜、體型、個(gè)人習(xí)慣(例如敲擊鍵盤的力度和頻率、簽字)等?!痹谖覈F(xiàn)行法的條文中,也有著“生物識別信息”的表述,其中列舉了“肖像、指紋、視網(wǎng)膜、聲音等”,但立法中并無對于生物識別信息的準(zhǔn)確定義[3]。
《生物識別信息的保護(hù)要求》(征求意見稿)中提出,目前屬于我國國家技術(shù)規(guī)范范圍內(nèi)規(guī)定的“生物識別信息”包括個(gè)人基因、指紋、聲紋、掌紋、耳廓、虹膜、面部特征七種。根據(jù)個(gè)人生物識別信息需經(jīng)過技術(shù)處理的特點(diǎn),結(jié)合上述,文章所指“個(gè)人生物識別信息”可歸納為:個(gè)人基因、指紋、聲紋、掌紋、耳廓、虹膜、面部特征等基于人類生物屬性的獨(dú)特生理、行為特征,經(jīng)過特定技術(shù)處理后,用于識別個(gè)人的信息。
個(gè)人生物識別信息首先具有個(gè)人信息的一般特征,但又并不與“姓名”等個(gè)人信息性質(zhì)相同。(1)特定技術(shù)處理性。個(gè)人生物識別信息是經(jīng)過技術(shù)處理的,具有“特定技術(shù)處理性”,如果不經(jīng)處理,指紋、肖像等僅僅只是依附于身體的實(shí)體存在,而并不能認(rèn)定為是個(gè)人信息。只有在特定技術(shù)處理后,個(gè)人生物識別信息才存在采用、儲存等問題。(2)易采集性。日常生活中用攝像頭即可實(shí)時(shí)采集面部信息,而無需配合。由于其隱蔽性強(qiáng),非常適用于安保、罪犯監(jiān)控與抓逃。而個(gè)人基因、聲紋等生物識別信息同樣可以被秘密收集。(3)唯一性。個(gè)人生物識別信息由于人類身體與生俱來的獨(dú)一性,具有“唯一性”的特征。這一特征使得個(gè)人生物識別信息能夠精準(zhǔn)確定到某個(gè)個(gè)體,除去手術(shù)等其他外界因素,是唯一的,不可替換的。(4)不可變性。個(gè)人生物識別信息還具有“不可變性”,比起其他個(gè)人信息,包括“姓名、電話”等,在受到損害后可以進(jìn)行改變。但對于人類而言個(gè)人基因、指紋、面部等通常情況下不會發(fā)生變化,包括手術(shù)等其他外界因素進(jìn)行整容、改變虹膜等,都存在改變后不可逆的性質(zhì)。個(gè)人生物識別信息還包括“非接觸性”“不易察覺性”等特征[4-6]。
首先,由于個(gè)人生物識別信息所具有的唯一性和不可變性的特征,如不對個(gè)人生物識別信息進(jìn)行保護(hù)和技術(shù)監(jiān)管,將對個(gè)人信息安全以及國家公共安全帶來不可逆的危害。如近期上海檢方公訴的一起涉案金額超5 億元的虛開發(fā)票案,犯罪嫌疑人就通過人臉識別破解術(shù),從他處以30 元每個(gè)的價(jià)格購買他人的高清頭像和身份證信息,之后利用“活照片”APP 對高清頭像進(jìn)行處理,讓照片“動起來”,形成包括點(diǎn)頭、搖頭、眨眼、張嘴等動作視頻。從事虛開發(fā)票、注冊新賬號騙取各類APP 補(bǔ)貼優(yōu)惠等違法犯罪。其次,對于個(gè)人生物識別信息的保護(hù)有利于限制國家濫用權(quán)力,損害公民權(quán)利。在公權(quán)力為維護(hù)國家安全及社會穩(wěn)定的基礎(chǔ)上,對于公民個(gè)人生物識別信息進(jìn)行采納,但此權(quán)力并非毫無邊界。如同刑事訴訟法中的技術(shù)偵查措施,個(gè)人生物信息識別技術(shù)還需要嚴(yán)格的法定程序和條件進(jìn)行規(guī)制。實(shí)現(xiàn)公權(quán)力與個(gè)人權(quán)利的平衡。最后,隨著個(gè)人生物識別信息在政務(wù)、國防、生活支付等行業(yè)的廣泛應(yīng)用,其前景十分廣闊。對于個(gè)人生物識別信息保護(hù)有利于個(gè)人生物信息識別技術(shù)的穩(wěn)步推進(jìn),加強(qiáng)監(jiān)管與控制后,將其應(yīng)用于必要的場合,可以在多領(lǐng)域發(fā)揮良性作用。
由于目前法律對于生物識別信息的采集未明確規(guī)定,政府、社區(qū)、公司等均可以安裝如人臉識別等個(gè)人生物信息識別技術(shù)。而生物識別信息的采集精確性和儲存安全性都存在著隱患。
面部識別包括臉部圖像采集、臉部定位、臉部辨識預(yù)處理、身分確認(rèn)以及身分尋找等;而狹義的臉部辨識特指通過臉部進(jìn)行身分確認(rèn)或者身分尋找的技術(shù)或系統(tǒng)?;诿娌勘孀R技術(shù)目前還不能十分精確、缺乏既定道德標(biāo)準(zhǔn)、有侵入性,以及政府很容易濫用這項(xiàng)技術(shù)。因此,在美國已有舊金山、麻省薩默維爾、奧克蘭等三個(gè)城市禁止公共場所使用面部辨識。美國國家標(biāo)準(zhǔn)技術(shù)研究所(NIST)的一項(xiàng)研究表明,不同開發(fā)者算法也并不相同。目前,商用人臉識別技術(shù)還不成熟,女性、年輕人和部分人種群體的識別失誤率較高。
對于生物識別信息的存儲技術(shù)也同樣存在著問題。大數(shù)據(jù)時(shí)代下,生物信息識別技術(shù)的使用者對于信息儲存的安全問題并不重視,儲存技術(shù)的不完善導(dǎo)致大量公民信息的泄漏和竊取。有調(diào)查顯示,在淘寶等平臺上就有販賣人臉數(shù)據(jù)的店鋪,標(biāo)價(jià)0.5 元一份。公安部發(fā)布數(shù)據(jù)顯示,2020 年破獲竊取、販賣人臉數(shù)據(jù)案件22 起,抓獲犯罪嫌疑人60名。可見,對于生物識別信息的采集和儲存都存在著安全隱患,生物信息識別技術(shù)有待完善。
目前在我國現(xiàn)行法中,并未對于生物識別信息的審批監(jiān)管機(jī)構(gòu)作出明確規(guī)定,實(shí)踐中也缺乏對于個(gè)人生物識別信息保護(hù)和監(jiān)管的機(jī)構(gòu)。在之前走紅的ZAO 融合生成換臉手機(jī)應(yīng)用中,其軟件用戶協(xié)議規(guī)定,肖像權(quán)利人同意授權(quán)給該公司及其關(guān)聯(lián)公司,并可免費(fèi)使用和修改。針對媒體和公眾的曝光,工業(yè)和信息化部網(wǎng)絡(luò)安全管理局僅對該公司進(jìn)行了問詢、約談、整改。2020 年11 月,“戴頭盔看房”售樓處人臉識別分流客戶事件曝光后,南京市相關(guān)部門發(fā)布通知,拆除當(dāng)?shù)厥蹣翘幦四樧R別系統(tǒng)。但“相關(guān)部門”為何部門,由誰監(jiān)管,并未說明。相似的事件發(fā)生在浙江,2021 年5 月兩起售樓處擅自使用人臉識別技術(shù)案件,浙江當(dāng)?shù)厥袌霰O(jiān)管部門依據(jù)《消費(fèi)者權(quán)益保護(hù)法》等規(guī)定,處以萬元罰款。在近日廣東發(fā)布的《廣東省社會信用條例》中規(guī)定,對于有采集禁止采集的個(gè)人信息或未經(jīng)同意采集個(gè)人信息的行為,由“縣級以上人民政府社會信用主管部門”或“法律法規(guī)規(guī)定的部門”責(zé)令整改??傊?,法律和實(shí)踐中并無對于個(gè)人生物信息識別技術(shù)的審批、保護(hù)和監(jiān)管的統(tǒng)一專門機(jī)構(gòu),使得市場得以隨意采集和使用。
目前,我國法律對于生物識別信息的保護(hù),總體上還存在著許多空白和疏漏。在“郭兵案”和浙江售樓處擅自使用人臉識別技術(shù)的案件中,都是依據(jù)《消費(fèi)者權(quán)益保護(hù)法》中的原則性規(guī)定。而對于公民的個(gè)人生物識別信息的定義以及享有的權(quán)利,并無規(guī)定,特別是公民對于個(gè)人信息的同意權(quán)尚未在法律中受到重視和保護(hù)。雖然,去年以來,我國出臺了許多相關(guān)規(guī)定。如《信息安全技術(shù)個(gè)人信息安全規(guī)范》《個(gè)人信息保護(hù)法(草案)》征求意見稿的發(fā)布,以及部分省出臺的相關(guān)條例,可以看出我國針對個(gè)人生物識別信息的相關(guān)法律并不健全,且對于公權(quán)力收集個(gè)人信息并無限制。個(gè)人生物識別信息作為一種特殊的個(gè)人信息,與公民的隱私權(quán)、財(cái)產(chǎn)權(quán)、基本人權(quán)都有著重要的關(guān)系。所以,個(gè)人生物識別信息需要多部門法律,如民法、刑法、行政法或?qū)iT性保護(hù)法律等進(jìn)行具有強(qiáng)制執(zhí)行性的保護(hù)。對于個(gè)人生物識別信息的法律屬性進(jìn)行明晰,法定明確審批監(jiān)管部門,建立對于生物識別信息保護(hù)的法律體系,才能防止個(gè)人生物識別信息的任意采集、濫用和販賣,在發(fā)生此類事件時(shí)有法可依。
采用專門立法保護(hù)模式。目前各國對于生物識別信息保護(hù)的立法模式可大致分為專門立法保護(hù)模式,如美國伊利諾伊州、德克薩斯州、馬薩諸塞州等地區(qū)制定或正在制定出臺的生物識別信息隱私法案。由于我國目前尚無全面的個(gè)人生物識別信息保護(hù)的法律制度,個(gè)人生物識別信息又有特殊的性質(zhì)和廣闊的發(fā)展前景,應(yīng)采取制定專門的《個(gè)人生物識別信息保護(hù)法》,結(jié)合目前出臺的國家標(biāo)準(zhǔn)《人臉識別數(shù)據(jù)安全要求》征求意見稿等,健全和細(xì)化規(guī)定其法律性質(zhì)、使用范圍、數(shù)據(jù)保存期限、審批流程、監(jiān)督機(jī)構(gòu)的義務(wù)和責(zé)任以及損害后救濟(jì)等,還可以細(xì)化政企分離的差異化制度。作為特殊法,遵循上位法的基本原則,形成多層級的法律保護(hù)機(jī)制。
銜接上位法,形成法律規(guī)范體系。在目前我國尚未出臺對于個(gè)人生物識別信息的全面規(guī)定和專門的個(gè)人生物識別信息保護(hù)法,應(yīng)當(dāng)發(fā)揮現(xiàn)有法律作用,在民法、刑法、行政法中制定相應(yīng)規(guī)定進(jìn)行銜接。在民法中確定個(gè)人生物識別信息的人身性和財(cái)產(chǎn)性,明確個(gè)人對于自身生物識別信息的同意權(quán)和刪除權(quán)等基本權(quán)利,并制定相應(yīng)的法律救濟(jì)規(guī)定。在刑法中制定過度使用、濫用、泄露和販賣等,不正當(dāng)使用個(gè)人生物識別信息的罪名以及相應(yīng)的刑罰。在行政法中規(guī)定設(shè)立專門的審批和監(jiān)督機(jī)關(guān),未經(jīng)審批不得安裝個(gè)人生物信息識別技術(shù),在公權(quán)力或其他組織濫用權(quán)力時(shí)可以向監(jiān)督機(jī)關(guān)進(jìn)行舉報(bào)。三大基本法與專門法相結(jié)合,以完善個(gè)人生物識別信息的法律保護(hù)體系,彌補(bǔ)目前存在的法律空白。
在目前發(fā)生的案件中,我國工信部、市場監(jiān)督管理局、網(wǎng)信辦等都對個(gè)人生物信息識別技術(shù)的管制承擔(dān)了一定的監(jiān)管職責(zé),但管制范圍和權(quán)責(zé)并無明確的規(guī)定,存在多頭管理或無人管理的現(xiàn)狀。在個(gè)人生物信息識別技術(shù)飛速發(fā)展的情況下,此種監(jiān)管方式已無法適應(yīng),需建立專門的個(gè)人生物識別信息的行政審批監(jiān)管部門。美國、歐盟、印度等都在法律或法案中確定了行政監(jiān)督機(jī)構(gòu),以監(jiān)督個(gè)人生物識別信息的法律法規(guī)、行政救濟(jì)及對于主體的審查登記進(jìn)行嚴(yán)格監(jiān)管。
大數(shù)據(jù)時(shí)代背景下,個(gè)人生物識別信息的發(fā)展對于公民、社會和國家都具有著重要的意義。個(gè)人生物信息識別技術(shù)會愈來愈成熟,虹膜、聲紋等在未來的科技發(fā)展中也會運(yùn)用更廣。如何實(shí)現(xiàn)“科技向善”,保護(hù)公民個(gè)人信息是我國以及其他國家都面臨的最大挑戰(zhàn)。我國目前正在積極出臺相關(guān)政策和法規(guī),通過借鑒域外立法經(jīng)驗(yàn),結(jié)合我國國情,在制定專門立法的同時(shí)結(jié)合上位法,形成完善的個(gè)人生物識別信息法律保護(hù)體系,定會實(shí)現(xiàn)規(guī)制個(gè)人生物信息識別技術(shù)、保障個(gè)人生物識別信息與國家安全利益、社會經(jīng)濟(jì)發(fā)展之間的平衡。