公共场所摄像头下的个人信息,法律怎么管?|公共场所摄像头与个人信息保护系列文章01

发布时间:2026-08-25    来源:网络

0d5777b0d014e00e22014032c52b80ef.png




引言


你的一天可能被拍很多次:小区门禁刷脸开门,地铁闸机人脸验证,商场入口客流摄像,停车场车牌识别道闸,酒店大堂安防监控,学校门口接送区探头。这些摄像头记录了什么、归谁管,你能拒绝吗?

从《民法典》和《个人信息保护法》施行开始,先来速览相关规则:



2021年:最高法人脸识别司法解释;


2025年4月:《公共安全视频图像信息系统管理条例》(国务院令第 799 号)


2025年6月:《人脸识别技术应用安全管理办法》(国家互联网信息办公室、公安部令第 19 号)


2026年4月:中央网信办、工业和信息化部、公安部联合部署“2026 年个人信息保护系列专项行动”,将人脸识别违规收集使用个人信息列入重点整治。


规则不少,公众的困惑却仍然普遍:在公共场所,摄像头拍到我的脸,到底合不合法?

本文作为《公共场所摄像头与个人信息保护》系列文章的总纲,建立公共场所摄像收集个人信息的分析框架,即:公共场所摄像在什么条件下合法、各主体各负什么责任、违规要承担什么后果。

分析对象先要界定清楚。“公共场所摄像”至少分三个技术层次,法律评价完全不同:

图片

画面中可识别的个人图像本身即可能是个人信息(个保法第 4 条);提取面部生物特征用于验证或辨识身份,才进入人脸识别专门规则的射程。“装了摄像头”不等于“用了人脸识别”,但“没做人脸识别”也不等于没有义务。这是理解全部规则的前提。




核心结论


1. 公共场所不是隐私的真空地带。个人在公共场所仍有不被持续记录、关联、追踪和识别的合理利益。公共场所摄像处理个人信息,同样受个保法合法、正当、必要原则约束,“公共场所”不能成为免责理由。

2. 现行规则对公共场所摄像采取从严立场,天平明显倾向个人信息保护。目的限定为公共安全,识别功能从严控制,存储与传输受限,监督渠道多元(备案、处罚、公益诉讼、民事判决)。经营者把“安全”当作经营人脸识别的万能理由,在法律上缺乏空间。

3. 个保法第 26 条是总闸门:双重门槛,目的唯一。公共场所安装图像采集、个人身份识别设备,须为维护公共安全所必需并设置显著提示标识;收集的信息原则上只能用于维护公共安全,商业目的必须取得单独同意。提示标识解决的是透明问题,不能替代合法性基础——“贴了提示牌就合法”的抗辩不能成立。

4. “维护公共安全”应当限缩解释。防盗、应急处置、重大活动安保属于公共安全或与之密切相关;识别回头客、情绪分析、会员画像、与中介结算佣金等经营用途,必须回到单独同意。把经营利益包装成“安全需要”,是合规审查的重点识别对象。

5. 人脸识别从严:非必要不识别,有替代不识别。能用非人脸方式实现同等目的的,不得将人脸识别作为唯一验证方式(19 号令第 10 条);人脸信息原则上存储于识别设备内、不得通过互联网对外传输(19号令第 8 条)。对“我没做人脸识别”的辩解,应围绕设备真实功能审查:普通摄像同样受个保法约束,识别功能更须逐项论证必要性。

6. 公共场所的私密空间是绝对禁区。客房、宿舍、浴室、卫生间、更衣室、哺乳室、试衣间等区域内部禁止安装,不存在“取得同意即可安装”的例外;设备装在门外但持续拍到内部,同样违规(799 号令第 8 条、第 27 条;19 号令第 13 条第 2 款)

7. 三种存储期限规则不能混用。公共安全视频系统保存期限原则上不少于 30 日,这是最低要求而非普遍上限;普通商业视频按实现目的所必要的最短时间保存;人脸信息原则上设备内存储,期限不超过必要最短时间。不存在统一的“30 天”或“14 天”法定期限。

8. 备案双轨,不可替代。公共安全视频系统投入使用之日起 30 日内向县级公安机关备案(799 号令第 14 条);人脸识别存储达 10 万人的,30 个工作日内向所在地省级以上网信部门备案(19 号令第 15 条)。执法已进入“现场可查、数据可验”阶段,2026 年专项行动与行政处罚、检察公益诉讼同步推进,合规成本只会更高。





规范体系:法律、行政法规、规章


图片

1

(一)法律层面

• 《民法典》(第 1032—1039 条)隐私权、肖像权与个人信息权益的基本保护。处理个人信息须合法、正当、必要并征得同意(第 1035 条)。公共场所拍摄不当然排除人格权保护。

• 《个人信息保护法》:第 26 条是公共场所图像采集、个人身份识别设备的专门规则(公共安全目的、国家规定、显著标识、目的唯一、单独同意例外);生物识别信息属敏感个人信息(第 28 条),处理须特定目的、充分必要、严格保护并取得单独同意(第 29 条);国家机关处理个人信息适用第二章第三节特别规定(第 34—37 条);个人享有查阅、复制、更正、删除、拒绝等权利(第 44—50 条);违规处理承担行政、民事与公益诉讼责任(第 66—71 条)

• 《消费者权益保护法》(第 29 条、第 56 条)经营者收集、使用消费者个人信息须明示并经同意,不得违反法律、法规的规定和双方的约定收集、使用;违者可被行政处罚。


图片

1

(二)法律框架下的司法解释

《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》(法释〔2021〕15 号)是对民法典、个保法在“人脸识别“场景的具体化:



第 2 条:列举经营场所、公共场所违法进行人脸验证、辨识或分析的侵权情形(未公开规则、未明示目的方式范围、未取得单独同意、违反目的和最小必要等);


第 4 条:格式条款要求提供人脸信息且未履行提示说明义务的,个人可主张条款不成为合同内容或无效;以捆绑、强迫方式取得同意的,法院不予支持;


第 8 条、第 9 条:支持停止侵害、删除信息、赔偿损失、合理维权费用及人格权侵害禁令;


第 10 条:物业服务企业以人脸识别作为业主出入唯一验证方式,人民法院不予支持。


图片

1

(三)行政法规层面

《公共安全视频图像信息系统管理条例》(国务院令第 799 号,2025 年 4 月 1 日施行)专门调整公共安全视频系统:

• 调整对象(第 2 条)指在公共场所安装图像采集设备及设施,对涉及公共安全的区域进行视频图像信息收集、传输、显示、存储的系统;

 建设主体(第 7 条)重点区域由政府或负有经营管理责任的单位建设,其他单位、个人不得在前述场所、区域安装;

• 公共场所内的私密空间禁止(第 8 条)与显著提示标识(第 13 条)

• 公安备案(第 14 条,30 日内)

• 保存期限(第 17 条)原则上不少于 30 日,期限届满且目的实现后删除;

• 调取限制(第 20 条)国家机关查阅、调取须依法定权限、程序,不得超出履职所必需的范围和限度;

• 公开传播保护(第 22 条)公开传播可能损害个人权益的,应对人脸、机动车号牌等敏感信息采取严格保护措施;

• 罚则(第 26-31 条)第 26 条(无权、违规安装)责令改正并删除所采集的图像信息,拒不改正的没收设备并处罚款;第 27 条(私密空间安装)直接没收设备、删除信息并处罚款,两档罚则的构成要件和数额均不同。


图片

1

(四)部门规章层面

《人脸识别技术应用安全管理办法》(网信办、公安部令第 19 号,2025 年 6 月 1 日施行)直接规制以人脸信息识别个体身份的应用(第 19 条定义,含一对一验证、一对多辨识)。核心规则:



显著完整告知(第 5 条)


自愿明确的单独同意(第 6 条)


未满 14 周岁未成年人须监护人同意(第 7 条)


原则上设备内存储、不得经互联网传输(第 8 条)


事前个人信息保护影响评估并保存记录至少三年(第 9 条)


非唯一验证方式(第 10 条)


公共场所安装限于公共安全所需并合理确定采集区域(第 13 条第 1 款)、公共场所中的私密空间禁止(第 13 条第 2 款)


存储达 10 万人 之日起30 个工作日内备案(第 15 条)


此外,汽车数据领域的《汽车数据安全管理若干规定(试行)》对车外行人信息另有特别规则,与本系列车场景文章衔接。


图片

1

(五)国家标准与地方立法

国家标准 GB/T 41819-2022《信息安全技术 人脸识别数据安全要求》、GB/T 41772-2022 《人脸识别系统技术要求》、GA/T 1093-2023《 出入口控制人脸识别技术要求》,构成技术合规参照;公安部发布《公共安全视频图像信息系统监督管理工作规定》及备案工作通知。地方层面,据威科先行法律信息库检索,全国已有 10个以上省市公共安全视频地方立法(如湖北省、天津市、株洲市等)




各主体的责任与合规要点


公共场所摄像的合法性,最终要落到每个主体的责任上。按主体逐项审查,每个主体需要回答自己的合规问题。


(一)政府与公共安全视频建设者


• 责任:条例第 7 条将重点区域公共安全视频建设限定于政府及负有经营管理责任的单位;建设者承担备案、标识、安全管理、期限删除等义务;违规建设、未备案、未设标识的,依条例第 26—31 条承担责任。

合规问题:所建系统是否属于条例调整范围;是否履行公安备案;提示标识是否在采集区域前显著设置;保存与删除是否符合第 17 条;视频信息调取、提供是否留痕并限于法定目的。


(二)场所经营者(商场、酒店、景区、停车场、售楼处、学校等)


• 责任:作为处理者,对安装目的和数据处理方式承担完整合规义务;未经同意收集、使用消费者个人信息,可依消保法第 56 条、个保法第 66 条被行政处罚;民事上承担过错推定责任

• 合规问题

1. 安装权限:是否属于条例第 7 条列举场所,安装是否经合法授权;

2. 目的正当性:收集是服务于公共安全,还是营销、客流画像、佣金结算等经营目的;经营目的有无单独同意;

3. 识别必要性:是否真的需要识别身份;普通录像是否足够;能否用非人脸方式实现同等目的;

4. 告知与同意:提示标识是否显著;商业用途是否取得自愿明确的单独同意;是否捆绑授权;

5. 存储与传输:人脸信息是否设备内存储;是否经互联网传输、上云、跨店共享;

6. 保存期限:按系统类型适用相应期限规则,到期是否删除;

7. 调取与公开:向第三方提供有无授权;公开传播时人脸、车牌是否脱敏


(三)物业服务企业


• 责任:能自主决定验证方式和管理数据的,是处理者;受委托收集、不能自主决定目的方式的,为受托方,但仍须依约处理、协助权利请求(个保法第 59 条)。业主拒绝人脸识别时,物业仍以刷脸作为唯一验证方式、侵害业主对个人信息处理的决定权的,物业有义务提供刷卡等合理替代方式(司法解释第 10 条;四川高院江某诉物业案)

• 合规问题:安装是否经业主同意或业委会决议;是否提供便捷的非人脸替代方式;人脸模板是否随物业更换被移交(移交须核验依据并明确删除责任);是否处理未成年人信息(单独、监护人同意);采集的人脸信息是否本地化存储、加密、到期删除。


(四)技术供应商(硬件商、算法商、云平台)


• 责任:仅按指令运维、存储的为受托处理者;自行决定保存期、复用客户数据训练模型、向关联方提供的,转为独立处理者,承担完整合规义务(个保法第 21条、第 59 条)。处理者身份取决于谁实质决定目的和方式,不取决于合同称谓。

• 合规问题:委托合同是否限定目的、范围、期限并约定删除、返还与审计权;是否超范围访问、留存、分析原始视频;是否将客户人脸数据并入自有训练集;云存储是否提供加密与访问控制;是否配合权利请求和监管检查。


(五)被采集的个人


• 权利:知情权、决定权,查阅、复制、更正、删除权,拒绝非必要人脸处理的权利(个保法第 44—50 条);对物业等强制刷脸可拒绝并主张替代方式。

• 维权路径:向处理者提出请求;向网信、市场监管、公安部门投诉举报;提起民事诉讼(过错推定、可主张维权费用与禁令);向检察机关提供公益诉讼线索。




执法与司法现状(2021——2026)


(一)行政处罚

市场监管部门对售楼处人脸识别持续处罚。沪市监嘉处〔2024〕142024005853 号对某房企罚款 5 万元,违法定性“未经消费者同意收集使用个人信息”,处罚依据直接援引最高法人脸识别司法解释第 2 条第 2 项;同类房企处罚已形成系列(天津融创、绍兴香州、温州新城鸿宇等 )

(二)检察公益诉讼

最高检发布个人信息保护检察公益诉讼典型案例,覆盖物业(重庆两江新区:人脸数据 150 万条、七项问题,2025 年 7 月检察建议直接援引 19 号令)、服务场所(无锡新吴区:健身房强制刷脸,全市排查服务场所 126 处、督促整改 56 处、删除违法采集信息 9300 余条)、医疗机构(长沙望城区:17 家机构自动采集指纹与人脸信息)、景区(浙江湖州:强制刷脸入园并未告知刷脸入园目的)等场景。

(三)司法确认与民事判决

四川省高级人民法院“江某诉某物业公司排除妨害纠纷案”明确,物业不得将人脸识别作为唯一验证方式;最高人民法院“人脸识别装置侵害邻居隐私权”典型案例确认,摄录范围超出自有领域即侵害隐私权。

(四)整体判断

处罚、公益诉讼、民事判决围绕同一逻辑展开——未取得单独同意而收集、使用人脸信息,无论以“安全”“管理”还是“效率”为名,均难获支持。




风险与责任


01


行政责任:第799号令第26-31条(责令改正、删除信息、没收设备、罚款);第19号令主要转致上位法(第 18 条);个保法第66条(情节严重对单位处五千万元以下或上一年度营业额百分之五以下罚款,可责令暂停业务、吊销许可);消保法第56条。

02


民事责任:个人信息处理者不能证明没有过错的,承担损害赔偿等侵权责任(个保法第 69 条,过错推定);可请求停止侵害、删除信息、赔偿损失和合理维权费用(司法解释第 8 条),可申请人格权侵害禁令(第 9 条)

03


公益诉讼:处理者违规处理个人信息,人民检察院、法律规定的组织可提起公益诉讼(个保法第 70 条)

04


刑事责任:非法出售、提供公民个人信息达到情节严重标准的,可能触犯侵犯公民个人信息罪(刑法第 253 条之一);私密空间偷拍可能构成治安违法或犯罪。



作者:小编

【返回列表】