《中華人民共和國個(gè)人信息保護(hù)法》(下文簡稱“個(gè)保法”)于2021年11月1日起正式實(shí)施。中國人民大學(xué)未來法治研究院副院長丁曉東對(duì)新京報(bào)貝殼財(cái)經(jīng)記者表示,個(gè)保法為個(gè)人信息處理活動(dòng)提供了明確的法律依據(jù),為個(gè)人維護(hù)其個(gè)人信息權(quán)益提供了充分保障,為企業(yè)合規(guī)處理提供了操作指引。
需要注意的是,在個(gè)保法出臺(tái)之前,我國并沒有一部專門規(guī)范使用個(gè)人信息的法律,關(guān)于個(gè)人隱私保護(hù)的相關(guān)條款分散在不同的法律法規(guī)之中。而隨著互聯(lián)網(wǎng)經(jīng)濟(jì)和數(shù)字化發(fā)展,越來越多的應(yīng)用場景涉及個(gè)人信息處理,因此個(gè)保法出臺(tái)可謂是“眾望所歸”。
歷經(jīng)十八載終出臺(tái),構(gòu)建完整個(gè)人信息保護(hù)框架
貝殼財(cái)經(jīng)記者了解到,2003年,專家起草了個(gè)保法建議稿。2018年,個(gè)保法正式進(jìn)入立法流程,歷經(jīng)三次審議最終成型。2021年8月20日,十三屆全國人大常委會(huì)第三十次會(huì)議表決通過了《中華人民共和國個(gè)人信息保護(hù)法》,自2021年11月1日起正式實(shí)施。此時(shí)距離個(gè)保法建議稿的起草已經(jīng)過去18年。
《個(gè)人信息保護(hù)法》全文以總計(jì)8章74條的篇幅,在總則、個(gè)人信息處理規(guī)則、個(gè)人信息跨境提供的規(guī)則、個(gè)人在個(gè)人信息處理活動(dòng)中的權(quán)利、個(gè)人信息處理者的義務(wù)、履行個(gè)人信息保護(hù)職責(zé)的部門、法律責(zé)任以及附則等多個(gè)層面設(shè)計(jì)和建構(gòu)個(gè)人信息保護(hù)的立法框架。
中國互聯(lián)網(wǎng)協(xié)會(huì)研究中心副主任、北京師范大學(xué)網(wǎng)絡(luò)法治國際中心執(zhí)行主任吳沈括參與了個(gè)保法的制定。據(jù)他介紹,個(gè)人信息保護(hù)源于憲法對(duì)于公民人格尊嚴(yán)的保護(hù),個(gè)保法涉及的是個(gè)人權(quán)益保護(hù),并不直接解決個(gè)人信息相關(guān)的財(cái)產(chǎn)權(quán)?!傲⒎ㄕ呓o了各方利益平衡的空間”。
丁曉東認(rèn)為,從整體來看,個(gè)保法構(gòu)建了完整的個(gè)人信息保護(hù)框架。其規(guī)定涵蓋了個(gè)人信息的范圍以及個(gè)人信息從收集、存儲(chǔ)到使用、加工、傳輸、提供、公開、刪除等所有處理過程;明確賦予了個(gè)人對(duì)其信息控制的相關(guān)權(quán)利,并確認(rèn)與個(gè)人權(quán)利相對(duì)應(yīng)的個(gè)人信息處理者的義務(wù)及法律責(zé)任;對(duì)個(gè)人信息出境問題、個(gè)人信息保護(hù)的部門職責(zé)、相關(guān)法律責(zé)任進(jìn)行了規(guī)定。
吳沈括稱,個(gè)保法以“告知-同意”機(jī)制為核心邏輯建構(gòu)覆蓋個(gè)人信息處理全生命周期的規(guī)則框架,強(qiáng)化保障自然人的自主權(quán)利,同時(shí)注重與其他重要利益包括國家安全以及公共利益等的平衡協(xié)調(diào),例如針對(duì)各類不同的具體場景設(shè)定告知或者同意的例外規(guī)則。
從具體問題來看,個(gè)保法明確不得過度收集個(gè)人信息、大數(shù)據(jù)殺熟,對(duì)人臉信息等敏感個(gè)人信息的處理作出規(guī)制,完善個(gè)人信息保護(hù)投訴、舉報(bào)工作機(jī)制等。
中國政法大學(xué)傳播法研究中心副主任朱巍告訴貝殼財(cái)經(jīng)記者,個(gè)保法一經(jīng)問世,就肩負(fù)起統(tǒng)領(lǐng)其他法律法規(guī)對(duì)個(gè)人信息保護(hù)的作用。該法所確立的對(duì)權(quán)利人“最小傷害”“公開透明”“準(zhǔn)確完整”“合理使用”“合理目的”等原則,是對(duì)先前相關(guān)法律關(guān)于個(gè)人信息使用“合法性、正當(dāng)性、必要性”原則的擴(kuò)展和補(bǔ)強(qiáng)。未來后續(xù)新的立法中,凡是涉及個(gè)人信息保護(hù)問題的,都應(yīng)遵守個(gè)人信息保護(hù)法所確定的基本原則,任何規(guī)定都不得與之相沖突。
“個(gè)人信息保護(hù)法是個(gè)體權(quán)利在個(gè)人信息保護(hù)領(lǐng)域的新旗幟,極大擴(kuò)展和補(bǔ)充了民法典、消費(fèi)者權(quán)益保護(hù)法等民事法律關(guān)于個(gè)人信息權(quán)利的范圍。新法將個(gè)人權(quán)利單獨(dú)成章,賦予了公民個(gè)體對(duì)自己個(gè)人信息的‘自我決定權(quán)’和充分的‘知情權(quán)’。”朱巍表示。
向“大數(shù)據(jù)殺熟”“信息曝光”說不,個(gè)性化推送可關(guān)閉
朱巍認(rèn)為,“我的權(quán)利我做主”在個(gè)人信息保護(hù)法中得到了具體體現(xiàn)。老百姓依法享有對(duì)自己信息的查詢權(quán)、復(fù)制權(quán)、刪除權(quán)、更正權(quán)、保持完整性和準(zhǔn)確性權(quán)、投訴權(quán)、要求說明權(quán)和訴訟權(quán)。這些新型權(quán)利基本構(gòu)成了適應(yīng)大數(shù)據(jù)時(shí)代個(gè)人信息保護(hù)的權(quán)利保護(hù)體系。
例如,在個(gè)保法出臺(tái)前,用戶在接受互聯(lián)網(wǎng)產(chǎn)品和服務(wù)時(shí),僅享有注冊(cè)權(quán),很少有人嘗試過“注銷權(quán)”。很多App或網(wǎng)絡(luò)服務(wù),當(dāng)用戶不再使用的時(shí)候,隨手從手機(jī)中刪除,卻忘記了之前在平臺(tái)的注冊(cè)信息、身份信息和行為數(shù)據(jù),這些信息不會(huì)因?yàn)閭€(gè)人刪除行為而自行消失。個(gè)保法出臺(tái)后,用戶一旦停止使用某款網(wǎng)絡(luò)服務(wù),在刪除應(yīng)用的同時(shí),平臺(tái)也應(yīng)依法對(duì)用戶現(xiàn)存信息進(jìn)行刪除,確保用戶個(gè)人信息不會(huì)成為那些“睡眠應(yīng)用”的非法財(cái)產(chǎn)。
而對(duì)于用戶在App平臺(tái)中遇到同一款產(chǎn)品,不同人顯示的價(jià)格不一樣,甚至在不同型號(hào)的手機(jī)上顯示價(jià)格也不同的“大數(shù)據(jù)殺熟”行為,個(gè)保法也有了明確的要求——個(gè)人信息保護(hù)法第二十四條規(guī)定,個(gè)人信息處理者利用個(gè)人信息進(jìn)行自動(dòng)化決策,應(yīng)當(dāng)保證決策的透明度和結(jié)果公平、公正,不得對(duì)個(gè)人在交易價(jià)格等交易條件上實(shí)行不合理的差別待遇。丁曉東認(rèn)為,這明確否定了“大數(shù)據(jù)殺熟”等現(xiàn)象。
此外,個(gè)保法規(guī)定,通過自動(dòng)化決策方式向個(gè)人進(jìn)行信息推送、商業(yè)營銷,應(yīng)當(dāng)同時(shí)提供不針對(duì)其個(gè)人特征的選項(xiàng),或者向個(gè)人提供便捷的拒絕方式。
安恒信息高級(jí)副總裁、首席科學(xué)家劉博告訴貝殼財(cái)經(jīng)記者,上述條款限制了平臺(tái)對(duì)個(gè)人畫像及針對(duì)性營銷的能力。
中國電子技術(shù)標(biāo)準(zhǔn)化研究院網(wǎng)絡(luò)安全研究中心測(cè)評(píng)實(shí)驗(yàn)室副何延哲則表示,(自動(dòng)化決策條款)肯定會(huì)對(duì)廣告業(yè)產(chǎn)生影響,以前用戶往往只能被動(dòng)接受個(gè)性化廣告的推送,用戶擁有主動(dòng)權(quán)后,可以自行選擇是否開啟類似功能?!耙郧霸S多廣告商在無限度追求商業(yè)利益的過程中,經(jīng)常忽略用戶個(gè)人的感受。如今出臺(tái)了相關(guān)法規(guī),他們便要承擔(dān)之前野蠻發(fā)展的后果——曾經(jīng)讓多少用戶反感,以后可能就要承擔(dān)多少用戶關(guān)閉個(gè)性化推薦后的損失?!?
同時(shí),針對(duì)廣泛存在的已公開個(gè)人信息的利用問題,《個(gè)人信息保護(hù)法》也專門規(guī)定個(gè)人信息處理者可以在合理的范圍內(nèi)處理個(gè)人自行公開或者其他已經(jīng)合法公開的個(gè)人信息,而個(gè)人對(duì)此有權(quán)明確拒絕,并且如果個(gè)人信息處理者處理已公開的個(gè)人信息對(duì)個(gè)人權(quán)益有重大影響的,仍然應(yīng)當(dāng)依法取得個(gè)人同意。
“個(gè)保法從個(gè)人信息處理的一般規(guī)則到敏感個(gè)人信息處理的特殊規(guī)則,乃至個(gè)人信息跨境提供的單獨(dú)規(guī)則設(shè)定,無不反映了立法者對(duì)于個(gè)人權(quán)益的著重保護(hù),以及對(duì)于各利益相關(guān)方多樣訴求的兼容權(quán)衡,并通過系統(tǒng)的個(gè)人權(quán)利內(nèi)容以及個(gè)人信息處理者義務(wù)相關(guān)規(guī)定予以全面的細(xì)化落實(shí),切實(shí)貫徹保護(hù)個(gè)人信息權(quán)益與促進(jìn)個(gè)人信息合理利用的雙重立法目的?!眳巧蚶ū硎尽?
吸收接軌國際立法,探索開創(chuàng)中國路徑
多位專家認(rèn)為,個(gè)保法吸納了不少國際立法的成功經(jīng)驗(yàn),但同時(shí)也結(jié)合中國國情做出了創(chuàng)新。
吳沈括認(rèn)為,個(gè)保法注重發(fā)揮國家、社會(huì)、企業(yè)和個(gè)人等不同主體的協(xié)同作用,打造個(gè)人信息保護(hù)領(lǐng)域的多方共享共治模式。個(gè)保法特別強(qiáng)調(diào)國家建立健全個(gè)人信息保護(hù)制度,預(yù)防和懲治侵害個(gè)人信息權(quán)益的行為,加強(qiáng)個(gè)人信息保護(hù)宣傳教育,推動(dòng)形成政府、企業(yè)、相關(guān)行業(yè)組織和社會(huì)公眾共同參與個(gè)人信息保護(hù)的良好環(huán)境,為促進(jìn)個(gè)人信息合理利用奠定堅(jiān)實(shí)的、可持續(xù)的生態(tài)基礎(chǔ)?!案M(jìn)一步而言,個(gè)保法還對(duì)當(dāng)下我國民眾的諸多現(xiàn)實(shí)關(guān)切做出了及時(shí)、有效的回應(yīng),提出了具有鮮明時(shí)代印記與中國特色的規(guī)則安排。”
例如,針對(duì)目前多發(fā)的個(gè)人信息泄露事件,個(gè)保法明確規(guī)定個(gè)人信息處理者的義務(wù)規(guī)則,要求其立即采取補(bǔ)救措施,并且面向履行個(gè)人信息保護(hù)職責(zé)的部門和個(gè)人通知個(gè)人信息泄露的原因、丟失的個(gè)人信息種類和可能造成的危害、已采取的補(bǔ)救措施以及個(gè)人可以采取的減輕危害的措施等重要事項(xiàng)。
需要注意的是,對(duì)于不同類型的個(gè)人信息,個(gè)保法規(guī)定,個(gè)人信息處理者要針對(duì)不同類型的信息進(jìn)行分類處理。
吳沈括認(rèn)為,信息分類是立法的總體要求,包括數(shù)據(jù)安全法中提到數(shù)據(jù)分類分級(jí)管理。落實(shí)到個(gè)人信息保護(hù)領(lǐng)域,分為敏感信息和非敏感信息、未成年人信息和成年人信息等。企業(yè)也可基于自身業(yè)務(wù)實(shí)踐做進(jìn)一步分類,“立法者也是希望企業(yè)能針對(duì)不同類型的數(shù)據(jù)有不同強(qiáng)度、不同形式的保護(hù),體現(xiàn)個(gè)保法全面保護(hù)的要求”。
但對(duì)比個(gè)保法二審稿,對(duì)個(gè)人信息進(jìn)行分級(jí)的表述在正式稿中被刪除。
吳沈括表示,在不同場合中個(gè)人信息的敏感性質(zhì)不相同,同一個(gè)信息在不同應(yīng)用場景中的價(jià)值屬性也不相同,拿掉“分級(jí)”是為了給予企業(yè)更具彈性的操作空間,但不意味著個(gè)人信息分級(jí)不重要。
“可以期待,在個(gè)保法科學(xué)、系統(tǒng)、全面的頂層設(shè)計(jì)之下,后續(xù)隨著監(jiān)管執(zhí)法舉措的不懈推進(jìn)、司法裁判規(guī)則的不斷豐富、多方參與共治的持續(xù)培育以及國際交流合作的深入開展,置身代碼世界的廣大人民群眾將長久擁抱個(gè)人信息合法權(quán)益受保護(hù)、個(gè)人信息處理活動(dòng)受規(guī)范、個(gè)人信息合理利用受促進(jìn)的數(shù)字治理新生態(tài)?!眳巧蚶ū硎尽?
“綜合而言,我國的個(gè)人信息保護(hù)法對(duì)相關(guān)制度進(jìn)行了全方位的規(guī)定,體現(xiàn)了我國政府維護(hù)公民基本權(quán)益的決心,為個(gè)人信息的規(guī)范化收集與利用提供了保障。隨著幾個(gè)月后個(gè)人信息保護(hù)法的生效實(shí)施,這一數(shù)字時(shí)代的基本法也必將為我國數(shù)字社會(huì)治理與數(shù)字經(jīng)濟(jì)發(fā)展注入更為強(qiáng)大的動(dòng)力。”丁曉東表示。