最敏感。默认不进业务系统。能在设备侧完成比对就完成,云端不落原图。确需留证的,短留、加密、独立库,权限与人事考勤分开。
门禁上了人脸,不等于要把每张脸、每条轨迹无限期堆在业务库里。员工反对的往往不是「刷脸进门」,而是不知道图存在哪、谁能导出、离职后还在不在。达希做软硬件项目时,把隐私写成分层,而不是一句「我们加密了」打发过去。
用于识别,不是照片。仍属生物识别信息。设备厂商云若强制上传模板,合同里要写清归属、销毁和能否本地化。
谁、何时、哪道门、车辆进场。这是工单和考勤真正要用的层。保留期限按岗位和法规定,过期脱敏或删除。
「某人导出了 3 月门禁记录」。查的是操作,不是把轨迹再复制一份。管理员操作必须留痕。
迟到事件、访客超时、区域越界告警、与岗位绑定的权限变更。
底库照片、实时视频流、高精度轨迹回放、可还原的特征明文。
只装摄像头却把人脸当装饰,既没有工单闭环,又堆了一堆敏感素材,风险最大,见 只装摄像头不进工单。门禁若接到人事,离职必须同时失效底库,见 门禁和人事打通离职如何失效。园区通行怎么接到组织,见 园区门禁停车如何接到人事。
告知、最短必要、可销毁,要能验收,不能只写在海报上
上线前应能回答四句:采集了什么、用来做什么、留多久、员工怎么申诉。投诉入口要真能改留存,不能只贴海报。访客和承包商要有时效底库,过期自动清。轨迹若只为安防回放,就不要进 MES 和工资模块。安监要的是漏检和违规处理记录,不一定是人脸,见 安监和审计时设备记录扮演什么角色。
离职当天底库、卡、车牌、访客邀请权限应同一事务关闭。分三次关,一定有一次忘。集成商要「导出全员底库做测试」,必须书面范围和销毁日期。测试数据进个人电脑,是以后最难收的口子。大屏上滚动真人抓拍也是过度展示,参观和外网截图都会放大风险,看板用事件数即可。跨境或多园区时,模板存在哪一朵云要单独写,A 园入职不应默认同步到所有园区。
第三方安防云若坚持存原图,合同里写最短期限和审计导出范围,否则业务系统不要镜像一份。达希科技不把「全量视频进数据中台」当成默认交付。方案里会写清各层留存、谁能看、离职和访客如何销毁。需要评估现有人脸门禁,请到 软硬件一体化 说明是否已接人事、底库在设备还是在厂商云。