展厅使用客户人脸客流分析,企业应怎样完成必要性评估和退出机制?
2026-09-16
展厅为统计客流使用客户人脸信息,应先审查设备安装目的和处理必要性。向不特定公众开放的展厅,不能仅为商业客流分析安装人脸识别设备,再以门口提示或客户同意补足公共安全必要条件。确有合法且以个人同意为处理基础的应用场景,还须在处理前完成影响评估,并让顾客能够拒绝、撤回和依法请求删除。此类系统无法做到采集前选择或退出后停止识别,就应调整方案,完成相应功能测试后再决定是否上线。
回访率这项指标,是否一定需要记住每张脸
假设禅城一家陶瓷卫浴展厅准备采购客流系统,负责人想知道周末需要安排多少导购,供应商同时推荐回访识别和跨店客户分析。这里用假设讨论采购决策,不对应真实企业。进店人数、某片展区的拥挤程度,与同一个人隔周是否再次出现,所需数据并不相同。
排班可以先试用不采集可识别图像的计数设备、分时人工抽样等方式;预约选样后的服务跟进,可以由顾客自愿留下相应联系方式。负责人要记录这些方案的误差是否真的影响排班或选样服务,不能把供应商展示的全部指标直接写成企业需求。拟保留回访率时,应解释为什么总体人数和自愿预约数据不足以支持决策,再审查识别顾客所增加的风险。
采购验收应查看设备实际产生什么。只在屏幕上显示人数,不代表底层没有保存照片、面部特征或固定访客编号。如果设备能凭面部特征认出同一位顾客,即使不知道姓名,仍需审查是否处理可识别自然人的人脸信息。将姓名删除、将照片转换为特征码,都不能直接证明匿名化;《个人信息保护法》第七十三条要求匿名化达到无法识别特定自然人且不能复原的程度。[个人信息保护法官方文本](https://www.stats.gov.cn/gk/tjfg/xgfxfg/202503/t20250310_1958923.html)
企业可要求供应商提供字段清单和数据流说明,并演示原始画面、特征码、统计结果分别在哪里生成及保存。若声称设备仅做人数检测,不涉及识别个体,应核对算法功能、缓存和输出内容;即使不属于人脸识别专门办法的适用对象,采集可识别图像仍可能受到个人信息保护规则约束。
公共展厅的安装条件,要在同意书之前审查
《人脸识别技术应用安全管理办法》自2025年6月1日起施行,其第十三条要求在公共场所安装人脸识别设备应当为维护公共安全所必需。判断展厅是否属于公共场所,应看实际开放和人员进入方式,不能因房屋或设备归企业所有就排除适用。面向不特定顾客开放的销售展厅,应据此严格审查安装理由。[人脸识别技术应用安全管理办法](https://www.cac.gov.cn/2025-03/21/c_1744174262156096.htm)
《个人信息保护法》第二十六条还限制公共场所采集图像和身份识别信息的用途,对取得个人单独同意后的其他用途设有例外。该用途例外不应被解释为取消设备安装的公共安全必要条件。想统计哪类顾客停留更久、提高销售转化,并不能直接说明安装人脸识别设备是公共安全所必需。
已经基于公共安全需要合法安装的摄像设备,也不能默认接入营销识别模块。企业要另行核对用途变更的合法基础、充分必要性、告知和单独同意,以及采集范围是否变化。营销人员能查看安防画面,不意味着其有权把人脸与采购偏好绑定。安防权限与营销分析权限应分别审核,不能用一次设备采购审批覆盖全部后续功能。
场所、用途和实际功能尚未查清时,宜暂停新增商业人脸采集,保留必要的核查记录,并转向低侵扰客流统计。对涉嫌违法形成的人脸数据,应依法处理,不能为等待整改而继续分析;保存调查材料也不等于可以无期限保存完整人脸库。
评估报告应当允许作出“不采用”的决定
专门办法第四条、第九条与《个人信息保护法》第二十八条、第五十五至五十六条共同要求审查充分必要性、开展事前影响评估并记录处理情况。报告不能只评价系统加密好不好,还要回答企业是否应当处理这些人脸信息。以下内容可由营销、信息技术和法务共同核对,经营负责人根据公司的权限安排作出选择:
- 将经营指标落实到用途。例如导购排班只需要哪个时间段的总人数,跨店识别是否超出本次目的。
- 记录替代试验。写明计数方法、测试时段、误差和业务影响,说明为何采纳或排除某种方式。
- 核查顾客受到的影响。包括被持续跟踪、同行人员被误关联、儿童随行被采集,以及拒绝后是否仍被后台识别。
- 对每项风险列出可验证措施和负责人员。访问权限、传输限制及删除结果都应能检查,不能仅填写风险可控。
这种内部会审是管理建议,并非法定的固定签字流程。供应商可以提供技术材料,企业仍需作出自己的必要性判断。评估报告和处理情况记录至少保存三年;这项留档义务不表示人脸原始数据也应保存三年。人脸信息的保存仍受实现目的所必需的最短时间限制,具体期限应分别说明。
在陶瓷建材选样中,同一工程项目可能由设计师、采购和业主先后到店。把多人的到访自动认作一个高意向客户,或把同一人的跨店出现关联为采购轨迹,既可能误导经营判断,也扩大了信息处理范围。报告应写清是否需要这种关联;若只为安排导购,删除跨店关联功能比增加一页授权文字更能减少数据处理。
退出要覆盖进店之前、撤回之后和供应商后台
在依法可以基于同意处理的场景,专门办法第五、六条要求事前充分告知并取得自愿、明确的单独同意,也要求提供便捷的撤回方式。顾客应在采集发生前看懂谁处理、为何需要、怎样处理、保存多久、对自己有什么影响,以及如何行使权利。门口张贴一行进入即同意,不能替代顾客的明确选择。
经营负责人应走一遍顾客路线:顾客尚未看见提示时是否已进入镜头采集区,点击拒绝后设备是否继续生成特征码,绕行是否仍被另一台设备抓取。仅在前台设置退出按钮,后台先识别所有人再剔除拒绝者,仍然发生了人脸处理。技术上无法在合法基础建立前避免采集的,应改设备触发方式、改变布置或取消该功能。
对不属于提供选样、咨询和购买服务所必需的人脸营销处理,不得因顾客拒绝或撤回就拒绝提供服务。《个人信息保护法》第十六条保留了服务所必需处理的例外,企业不能自行把营销识别列为买瓷砖的必需条件。专门办法第十条的替代方式规定针对身份验证;客流分析项目即使留了一条替代通道,也仍须通过前述安装目的和必要性审查。
撤回后的操作应连到实际数据:停止以原同意为基础的后续识别,查找对应人脸特征及关联记录,按法律要求删除并反馈处理结果。可以使用现场受理或清楚可见的线上入口,并采取与请求相适应的身份核实措施。不能为了删除一项客流记录,默认要求顾客再提交身份证全套照片或额外录入人脸。
供应商只受托处理的,按《个人信息保护法》第二十一条约定用途、期限、方式、保护措施和双方责任,并监督执行。合同应明确撤回指令传到谁、覆盖哪些终端和云端副本、如何确认完成。若供应商要自行建立跨商户访客库,应重新识别各方角色和合法基础,不能继续用普通设备维护合同解释其独立使用。
专门办法第八条原则上要求人脸信息存储于识别设备内,除法律、行政法规另有规定或者取得个人单独同意外,不得通过互联网对外传输。企业应核对云端服务是否传输了人脸信息,不能因为销售后台只显示统计图,就认定没有对外传输。相关单独同意也不能替代对其他处理条件的审查。
停掉项目后,验收不能止于摄像头断电
《个人信息保护法》第四十七条规定,目的已实现、不再必要、个人撤回同意或违法处理等情形,应主动删除相关个人信息。法定保存期限未届满或技术上难以删除的,只能保留存储和必要安全保护等法律允许的处理,不能继续用于回访分析。顾客撤回不影响撤回前基于有效同意已经进行的处理效力,也不会使原先违法的采集获得追认。
项目退出时,应核查设备里的特征、服务器索引、导出文件和受托方副本,关闭营销识别及同步任务,收回远程维护权限。无法立即删除的备份,应说明原因、限制访问并安排后续处理;备份恢复时还要防止已撤回人员重新进入识别库。验收记录可保留系统范围、操作时间、执行人员和结果,不宜为了证明删除又保存一份完整人脸样本。
依专门办法第十五条,存储数量达到十万人时,应在达到之日起三十个工作日内向所在地省级以上网信部门备案。已备案项目终止应用的,还应在终止之日起三十个工作日内办理注销备案并依法处理人脸信息。未达到备案数量门槛不代表无需评估、同意或删除,也不证明商业采集合法。
佛山孟翔律师实务提醒
孟翔律师,广东佛山执业律师,广东尚尧律师事务所执行主任,兰州大学法律硕士。
展厅负责人签采购合同前,可让供应商现场演示一位顾客拒绝采集、一位顾客撤回,以及整个项目停用后的处理结果,并由企业人员核对后台是否仍能找到相关特征。若只能演示统计报表,不能说明公共场所安装依据、采集触发和删除范围,就不宜将设备投入商业人脸客流分析。已运行的项目,应先核实采集点位及数据去向,再确定停止、改造和存量数据处理方案。
