以下是一般性方向说明,不构成法律意见。要求因司法辖区和场景而异,任何有后果的事项请在当地核实。
通常被要求或被期待的情形
- 数据保护法规。 在 GDPR 及类似法律下,可识别的人脸属于个人数据。发布它通常需要合法基础——同意、正当利益,或新闻豁免。若都不适用,匿名化就是标准的补救方式。
- 商业内容中的路人。 出现可识别人物的营销物料一般需要肖像授权;给无关人员打码是实际的替代方案。
- 儿童,在私人家庭用途之外的几乎所有场景中。
- 敏感场景——医疗、法律、抗议、宗教、成瘾与康复等语境——身份暴露带有真实风险。
- 机构政策——学校、医院、雇主和许多活动都有超出法律底线的自有规则。
- 平台要求——部分服务要求对用户提交影像中的人脸和车牌打码。
另请注意:车牌、门牌号、姓名牌和屏幕同样能暴露身份,而它们常常被忽略。
常见做法为什么不够
- 马赛克对文字并不安全,在某些情况下对人脸也可能被部分还原。已有多项研究反复演示:通过候选内容与马赛克图案比对,可以还原像素化的内容。
- 轻度高斯模糊在某些情况下仍保留足够结构,无论对人还是对匹配系统。
- 编辑器里的表情或贴纸覆盖可能被保存为独立图层,导出分层文件时就能被移除。
- 只糊脸忽略了步态、衣着、纹身、有辨识度的发型、语境和同行者。
正确的做法
- 对任何必须确保无法还原的内容,使用不透明的实心色块——黑框、填充剪影。这是唯一没有还原风险的方法。
- 如果用模糊,就要够重。 模糊半径相对人脸要足够大——大到不留任何面部结构,而不是抹一层轻雾。
- 覆盖整个头部,而不只是眼睛。眼睛横条是一种风格化惯例,不是匿名化。
- 压平并重新导出,然后打开导出后的文件验证。绝不要发布分层文件。
- 视频要逐帧检查——一帧没打码,整个努力就白费了。
- 同一遍处理中把其他识别信息也打码:车牌、工牌、文件、屏幕、门牌号。
- 同时清除元数据——位置数据可能暴露打码本想保护的那个人。
规模化处理
面对大批量素材,自动人脸检测加打码是可行的,但是:
- 检测会漏——侧脸、部分遮挡的脸、倒影中的脸、背景里的小脸。务必人工复核输出。
- 模糊强度取保守值,并把检测框向外扩大一圈再处理。
- 如果出于正当目的可能需要原件,就在安全存储中保留未打码母版,并严格控制访问权限。
需要判断的地方
合法只是底线,不是标准。要问的是:发布这张可识别的图像,可能对这个人造成伤害吗——职业上、个人生活上、人身安全上?如果是,那就打码或者不发布,无论技术上是否被允许。反过来,对纪实素材过度打码会抽空它的意义;目标是相称的保护,而不是最大程度的模糊。
任何有后果的事项拿不准时——新闻、雇佣、诉讼、人身安全——请去获取专业意见,而不是靠猜。