跳转到主要内容

人脸反向搜索合法吗?

在大多数地区,进行一次人脸反向搜索本身并不违法,但你如何使用搜索结果则可能违法。在 GDPR 和美国若干州法之下,人脸数据被视为敏感的生物识别数据,而决定性因素通常是你的使用目的、所在的司法辖区,以及当事人是否同意。本页说明这些规则的大致框架,不构成法律意见;如果某项决定会带来实际后果,请就你所在辖区咨询专业意见。

最后审校

要点速览

  • 搜索行为本身与结果的使用,在法律上是分开监管的。
  • GDPR 把人脸识别数据列为特殊类别,需要明确的合法依据。
  • 伊利诺伊州的 BIPA 是美国最严格的制度,并赋予个人直接起诉的权利。
  • 核实一位你已经在打交道的人,与对陌生人进行画像,待遇截然不同。
  • 跟踪、骚扰以及违背当事人意愿揭露其身份,在几乎所有地区都属违法。

这些法律究竟监管什么?

大多数与人脸相关的隐私法监管的是生物识别标识符的「处理」行为,而非「查看照片」这一动作本身。人脸搜索引擎计算出的人脸嵌入向量,通常被视为生物识别标识符,因为它可以单独识别出某一个人。这一定性很关键:某项规则可能仅因你计算并存储了该向量就被触发,而与你是否真的依据结果采取行动无关。

在欧洲,GDPR 如何看待人脸搜索?

根据 GDPR,为唯一识别某人而处理的生物识别数据属于第 9 条下的特殊类别个人数据,除非适用特定例外(最常见的是当事人的明确同意),否则禁止处理。英国 GDPR 采取的立场实质相同。虽然存在一项针对纯粹个人活动的「家庭豁免」,但监管机构对其解释一向严格,普遍认为该豁免并不涵盖公开发布关于他人的结果或依据结果采取行动。

美国的情况如何?

美国没有统一的联邦生物识别隐私法,因此答案因州而异,且差异相当大。

  • 伊利诺伊州 BIPA 要求在收集生物识别标识符前取得知情的书面同意,并允许个人直接提起诉讼,因此大部分相关诉讼都源于该法。
  • 德克萨斯州和华盛顿州有类似的生物识别法规,但由州总检察长执法,而非通过私人诉讼。
  • 加利福尼亚州的 CCPA 与 CPRA 把生物识别信息列为敏感个人信息,并赋予知情权、删除权和限制使用权。
  • 另有多个州已通过范围广泛的消费者隐私法,将生物识别数据视为敏感数据,处理前须取得同意。

合法使用与违法使用的分界线在哪里?

通常由使用目的决定。核实一位你已经在与之打交道的人是否确如其所称,或者查找自己的照片被转发到了何处,是监管机构和平台条款最为认可的用途。而针对陌生人建立档案、追踪某人行踪、揭露匿名者的身份,或把结果用于就业、住房、信贷或保险决策,则是法律风险最集中的地带;其中部分用途无论数据来源如何,都另有专门法规加以规范。

FaceSearch 对你有什么要求?

我们的条款要求:你必须对上传的每一张图片拥有合法的搜索权利,并遵守你所在地区的法律。禁止利用本服务跟踪、骚扰、恐吓他人,或违背当事人意愿揭露其身份,违者将被终止服务。我们不允许将本服务用于就业、住房、信贷或保险方面的自动化决策。上传的照片会在搜索完成后 24 小时内删除,删除后不再保留人脸特征数据。

参考来源