符合 GDPR 的设备指纹识别:法律与技术指南
设备指纹识别与 GDPR 并不互斥。本文介绍如何实施既能让数据保护官满意、也能让安全团队认可的反欺诈指纹识别。
每一次关于设备指纹识别的讨论,最终都会遇到同一个问题:“这在 GDPR 下合法吗?”简短的回答是:合法——只要为欺诈防范而正确实施。而完整的回答,则需要理解其法律依据、支撑它的技术架构,以及你的数据保护官所需要的文档。
法律依据:合法利益
GDPR 第 6(1)(f) 条允许在存在“合法利益”且未被数据主体基本权利所压倒的情况下处理数据。欺诈防范在 GDPR 前言第 47 条中被明确认定为一项合法利益:
“为防范欺诈之目的而严格必要的个人数据处理,同样构成相关数据控制者的合法利益。”
这并不是钻空子。欧洲数据保护委员会(EDPB)始终坚持认为,只要处理是相称、必要且有妥善记录的,欺诈防范即符合合法利益的资格。
合法利益评估的三个部分
要以合法利益作为设备指纹识别的依据,你必须完成一份包含三个部分的合法利益评估(LIA):
1. 目的测试
是否存在合法利益?对于欺诈防范而言,答案很明确:保护用户的账户、防止财务损失、维护平台完整性,显然都是正当的业务利益。
记录具体的欺诈场景:撞库攻击、多账户滥用、支付欺诈、机器人流量。在可能的情况下量化业务影响——“每月因欺诈损失 X 美元”比“我们存在欺诈问题”更有说服力。
2. 必要性测试
设备指纹识别对于实现这一目的是否必要,还是说你可以采用侵扰性更低的手段?在这里你需要证明替代方案并不充分:
- 仅靠 Cookie 并不可靠——用户会清除它们,Safari ITP 会限制其存续时间,而 GDPR 的同意要求意味着许多用户会拒绝它们
- 基于 IP 的检测 在 VPN 和住宅代理面前失效
- 邮箱/手机验证 用一次性服务即可轻易绕过
- CAPTCHA 会被 AI 和打码平台破解,同时损害正常用户的体验
设备指纹识别是唯一一种能够在这些规避手段之下提供持久识别能力的技术。请在你的 LIA 中记录这一推理过程。
3. 平衡测试
数据主体的权利是否压倒你的合法利益?这正是技术架构发挥作用之处。在以下情况下,平衡测试对你有利:
- 你将采集的数据降到最少(仅采集识别所需的内容)
- 你不将指纹识别用于追踪或广告
- 你不将指纹数据分享给第三方供其自行使用
- 你就采集内容及原因提供透明度
- 你实施技术保障措施(加密、访问控制、保留期限)
面向合规的技术架构
你实施设备指纹识别的方式,决定了它能否通过 GDPR 的审视。以下是关键所在:
服务端处理
所有指纹计算都应在服务端进行。客户端代理负责采集原始信号(canvas 数据、WebGL 参数、字体列表),但指纹哈希——也就是真正的标识符——是在服务端计算的。
这一点在法律上为何重要:原始的 canvas 数据或 WebGL 参数本身并不能识别到个人。指纹哈希才是标识符,而通过在服务端计算它,你便保持了对识别过程的掌控,并能够贯彻数据最小化原则。
tracio.ai 的架构遵循这一模式。我们的 JavaScript 代理只采集信号,从不在本地计算或存储指纹。
不存储个人身份信息(PII)
存储指纹哈希,而非原始信号。构造得当的指纹哈希是一个单向函数——你无法从哈希还原出设备的 canvas 渲染结果、GPU 型号或字体列表。
这对数据最小化(GDPR 第 5(1)(c) 条)至关重要:你只保留识别所必需的内容,而非底层的设备特征。
数据驻留
GDPR 要求对欧盟居民的个人数据处理配以充分的保护。最简单的做法是在欧盟境内处理和存储欧盟数据。
tracio.ai 提供欧盟数据驻留——对于配置为欧盟的账户,所有处理都在欧盟数据中心进行。任何欧盟用户数据都不会跨境。
保留期限
不要永久保留指纹数据。根据你的欺诈防范需求设定保留期。对于大多数使用场景,90 至 180 天即已足够。此后,指纹哈希将被删除。
记录你的保留期及其背后的理由。“我们将指纹数据保留 90 天,因为我们的欺诈分析表明,95% 的重犯者会在此时间窗口内再次出现”就是一个站得住脚的立场。
ePrivacy 指令方面的考量
ePrivacy 指令(常被称为“Cookie 法”)要求在用户设备上存储或访问信息时须征得同意。设备指纹识别在此处于一个微妙的位置:
读取浏览器属性(user agent、屏幕分辨率、语言)通过标准 JavaScript API 进行,通常不被视为“访问存储在设备上的信息”——这些是浏览器主动向每个网站公开的属性。
Canvas 与 WebGL 渲染 则是请求浏览器执行一次计算并返回结果。这更接近于“查询某项能力”,而非“访问已存储的信息”。
不过,一些数据保护机构(DPA)采取更宽泛的解释。最稳妥的做法是:
- 以合法利益作为 GDPR 的法律依据
- 在隐私政策中清晰披露指纹识别
- 为提出异议的用户提供选择退出机制(GDPR 第 21 条)
- 如在对 ePrivacy 解释严格的司法辖区运营,可考虑对非必要的指纹识别采取以同意为前提的方式
你的隐私政策应当说明什么
你的隐私政策应包含关于设备指纹识别的一节,涵盖:
- 你采集什么:“我们采集您设备的技术特征,包括浏览器配置、显示设置和硬件能力。”
- 你为何采集:“这些信息用于生成一个设备标识符以防范欺诈——具体而言,用于检测自动化滥用、防止多账户行为并保护用户账户。”
- 法律依据:“我们基于防范欺诈的合法利益(GDPR 第 6(1)(f) 条)处理这些数据,详见我们的合法利益评估。”
- 你不做什么:“我们不将设备指纹识别用于广告、跨站追踪或营销用途的画像分析。”
- 保留期:“设备标识符将保留 [X 天],随后自动删除。”
- 权利:“根据 GDPR 第 21 条,您有权反对此项处理。请联系 [privacy@yourcompany.com] 行使此权利。”
来自数据保护官的常见质疑
“指纹识别和追踪是一回事”
并非如此——当它用于欺诈防范时。追踪意味着为广告目的跨站点跟随用户。而欺诈防范指纹识别是在你自己的平台内识别设备以检测滥用。其目的、范围与数据流向有着根本的不同。
“任何设备识别都需要征得同意”
在 GDPR 下,合法利益是一项无需征得同意的有效法律依据。关键在于你的 LIA 妥善记录了平衡测试。前言第 47 条明确将欺诈防范列为一项合法利益。
“那删除权怎么办?”
用户可根据第 17 条请求删除其指纹数据。你必须遵从——删除与其账户关联的指纹哈希。不过,第 17(3)(e) 条为“法律主张的确立、行使或抗辩”所必需的数据提供了例外。如果某位用户正处于活跃的欺诈调查之中,你可以保留该数据直至调查结束。
实施清单
面向在 GDPR 下实施设备指纹识别的团队:
- 完成一份合法利益评估(LIA),记录目的、必要性与平衡测试
- 更新隐私政策,加入指纹识别披露
- 实施服务端指纹计算(不要在客户端计算标识符)
- 为欧盟用户配置数据驻留
- 设定数据保留期并实现自动删除
- 为第 21 条的异议实施选择退出机制
- 为指纹识别维护一条处理活动记录(ROPA)条目
- 就如何处理与指纹识别相关的数据主体请求,向客服团队做培训
tracio.ai 会自动处理第 3、4、5 项。我们的 安全与合规文档 提供了 LIA 模板与隐私政策措辞,供你参考调整。
小结
用于欺诈防范的设备指纹识别,在采用正确的法律依据(合法利益)、正确的技术架构(服务端处理、不存储 PII、数据驻留)与正确的文档(LIA、隐私政策、ROPA)时,是符合 GDPR 的。
把这件事做错的公司,是那些未经同意便将指纹识别用于广告或追踪的公司。如果你的使用场景是欺诈防范,那么合法路径早已确立完备。从 tracio.ai 的免费套餐开始——我们的架构从底层设计之初就为合规而生。