规范做法是“设备内存储、本地比对、加密传输”。《人脸识别技术应用安全管理办法》第八条要求:除法律另有规定或取得单独同意外,人脸信息应当存储于人脸识别设备内,不得通过互联网对外传输。工程上的实现是“端—边—云”架构:校级人脸库平台统一注册与审核人员特征,加密下发到各终端本地库;终端在本地完成比对,只把脱敏后的通行流水回传平台;原始图像不上传、不长期留存。数据保护还应做到:特征模板加密存储(可用 SM2/SM3/SM4 国密算法)、密钥分级管理、人员离职毕业即时删除特征、按等保 2.0 定级测评。人脸存储数量达到 10 万人的,须在 30 个工作日内向省级以上网信部门备案。
收起>