銀行手機應用程式推行強制人臉識別登入功能
查詢事項
銀行可否為手機應用程式的人臉識別登入功能,要求客戶提供人臉識別資料。
公署的回覆
根據條例附表1保障資料第1原則,資料使用者須為直接與其職能或活動有關的合法目的收集個人資料,收集的資料對該目的是必須及足夠的,但不超乎適度,而收集的方法應該是合法和公平的。此外,資料使用者應在直接向資料當事人收集個人資料時,告知資料當事人是否必須提供資料、收集資料的目的、資料可能會被轉移給哪類人士,以及資料當事人可要求查閲和改正自己的資料的權利及途徑。
由於生物辨識資料屬敏感的資料,資料使用者須先考慮有關收集對於其活動目的是否屬必要。資料使用者若不採取侵犯程度較低的措施,或在採用這些措施後仍額外收集資料當事人的生物辨識資料,須具備充分的理由。即使收集資料當事人的生物辨識資料是「足夠但不超乎適度」,收集資料的方法亦必須在公平的情況進行,故資料使用者須確保已給予資料當事人自主及知情的選擇。
公署出版的《收集及使用生物辨識資料指引》旨在協助資料使用者在收集生物辨識資料時遵守條例的規定。資料使用者應在決定是否收集生物辨識資料之前閱讀這指引。
上載日期:2026年8月