網(wǎng)絡(luò)讓生活更便利,加強(qiáng)個人信息保護(hù)勢在必行。2019年國家網(wǎng)絡(luò)安全宣傳周期間,“堅(jiān)持”強(qiáng)調(diào)國家網(wǎng)絡(luò)安全工作要堅(jiān)持網(wǎng)絡(luò)安全為人民、網(wǎng)絡(luò)安全靠人民,保障個人信息安全,維護(hù)公民在網(wǎng)絡(luò)空間的合法權(quán)益。2021年8月20日,全國人大常委會通過《中華人民共和國個人信息保護(hù)法》(下稱“個人信息保護(hù)法”),于2021年11月1日起施行。為實(shí)施好個人信息保護(hù)法,應(yīng)當(dāng)處理好以下幾對基本關(guān)系。
個人信息與公共數(shù)據(jù)
堅(jiān)持以人民為中心,保護(hù)個人隱私就是以人民為中心,不斷增強(qiáng)人民的獲得感、幸福感、安全感。個人信息是人格權(quán)的重要標(biāo)識和組成部分,對處理其個人信息的行為,公民有知情權(quán)、決定權(quán),有權(quán)限制或者拒絕他人對其個人信息進(jìn)行處理。
個人信息的保護(hù)是相對的。個人信息是公共數(shù)據(jù)的來源之一,公共數(shù)據(jù)的形成依賴個人信息的如實(shí)提供。數(shù)據(jù)的合法有效開發(fā)使用,是大數(shù)據(jù)時代發(fā)展的需要。增強(qiáng)政府對社會的有效服務(wù),適度開發(fā)大數(shù)據(jù)顯得尤為重要。在不危害國家、集體和個人信息安全的前提下,開發(fā)、開放公共數(shù)據(jù)是大勢所趨。
保護(hù)個人信息與確保公共安全
為了公共安全,特別是應(yīng)對公共衛(wèi)生應(yīng)急事件,適度收集個人信息是必要的,但是披露需適時適度。在大數(shù)據(jù)背景下,匿名化和去識別化,實(shí)際上不可能真正完整地隱去個人信息。只要其中某一信息與特定的個人有相關(guān)聯(lián)系,那么經(jīng)過分析比對判斷,個人信息依然有暴露的風(fēng)險。所以,在個人信息處理過程中要堅(jiān)持比例原則。處理個人信息應(yīng)當(dāng)遵循必要原則,采取對個人權(quán)益影響最小的方式來收集、處理,應(yīng)當(dāng)限于實(shí)現(xiàn)處理目的的最小范圍,不得過度收集。
對公共突發(fā)事件,特別是公共衛(wèi)生事件,相關(guān)行政執(zhí)法過程中采集公布有關(guān)信息與個人信息的有效保護(hù)之間,應(yīng)當(dāng)遵循行政法上的比例原則。通俗地講,當(dāng)行政機(jī)關(guān)執(zhí)法時,應(yīng)當(dāng)將民眾的損害程度降到最低,甚至是沒有損害。實(shí)際上,時而會發(fā)生有關(guān)單位和部門對于個人信息的處理欠妥的情形,這就違背了必要性原則,超出了合理的使用范圍,違背了行政法的比例原則。
“取得個人同意”和強(qiáng)制披露
處理個人信息通常需要取得個人同意,但仍有不需要征得個人同意的情形,也就是強(qiáng)制披露。比如:為應(yīng)對突發(fā)公共衛(wèi)生事件、為公共利益實(shí)施新聞報道輿論監(jiān)督、為個人訂立和履行合同、實(shí)施人力資源管理、為履行法定職責(zé)或者法定義務(wù)等,在合理范圍內(nèi)處理個人信息,是不需要征得個人同意的。
此外,應(yīng)理順公民是否同意處理個人信息與商家是否提供產(chǎn)品和服務(wù)的關(guān)系。若公民不同意處理個人信息或者事先同意但事后撤回同意的,商家不得拒絕提供產(chǎn)品或者服務(wù),除非處理個人信息屬于提供產(chǎn)品或者服務(wù)所必須。否則,商家構(gòu)成捆綁式經(jīng)營或者歧視性對待,而受到處罰。同意收集個人信息和強(qiáng)制披露個人信息,并不等于可以不受限制地任意處理個人信息。
即使在取得個人同意的前提下,收集和處理個人信息應(yīng)當(dāng)具有明確合理的目的,并應(yīng)當(dāng)與處理目的直接相關(guān),且不能非法買賣、提供或公開個人信息。
一般個人信息和敏感個人信息
生物識別、宗教信仰、特定身份、醫(yī)療健康、金融賬戶、行蹤軌跡等信息,以及不滿14周歲未成年人的個人信息屬于敏感個人信息。其他信息屬一般個人信息。兩者受保護(hù)程度不同。
成年人敏感信息,只有在具有特定目的和充分的必要性時,應(yīng)當(dāng)取得個人單獨(dú)書面同意,并采取嚴(yán)格保護(hù)措施的情形下,才可以收集和處理。個人信息保護(hù)法規(guī)定,為了維護(hù)公共安全的需要,在公共場所安裝圖像、采集個人身份識別設(shè)備。必須設(shè)置明顯的提示標(biāo)識,確保所收集的個人圖像、身份識別信息只能用于維護(hù)公共安全的目的,不得用于其他目的。城市部分小區(qū)門禁安裝人臉識別設(shè)備,既沒征得個人的書面同意,也不具有充分必要性,屬于典型的過度收集個人敏感信息的行為,應(yīng)當(dāng)予以取締。
不滿14周歲未成年人的個人信息屬于敏感個人信息。處理此類個人信息,必須事先取得未成年人父母或者其他監(jiān)護(hù)人同意。
自力救濟(jì)和公力救濟(jì)
大數(shù)據(jù)時代,信息流的多環(huán)節(jié)性、隱蔽性、技術(shù)難度高、取證難等因素,增加了個人信息保護(hù)法落實(shí)的難度。生活中,個體若缺乏個人信息保護(hù)意識,會給違法犯罪分子以可乘之機(jī)。街道、社區(qū)、村委會、學(xué)校以及社會組織等單位在自身加強(qiáng)個人信息安全保護(hù)意識的同時應(yīng)加強(qiáng)面向群眾的相關(guān)宣傳教育。
企業(yè)要建立合規(guī)性收集個人信息的意識。企業(yè)確需收集、使用個人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要原則,明示收集、使用信息的目的、方式和范圍,并取得被采集者同意。被采集者若因信息泄露導(dǎo)致自身權(quán)益受侵害,應(yīng)當(dāng)?shù)种撇⒃V諸法律,維護(hù)其合法權(quán)益。
個人信息保護(hù)私益訴訟和公益訴訟
為有效化解個人信息處理中出現(xiàn)的糾紛,現(xiàn)有法律規(guī)定,個人信息處理者應(yīng)當(dāng)建立便捷的個人行使權(quán)利的申請受理和處理機(jī)制,但這是卷入糾紛的一方單方面設(shè)置的機(jī)制,其公平性有待商榷。若個人向法院起訴,通常因標(biāo)的額小,損失少,甚至難以量化損失,且訴訟成本較高而放棄,這都不利于保護(hù)個人信息權(quán)利。
按照個人信息保護(hù)法規(guī)定,個人信息處理者違法處理個人信息,侵害眾多個人的權(quán)益的,人民檢察院、法律規(guī)定的消費(fèi)者組織和由國家網(wǎng)信部門確定的組織可以依法向人民法院提起訴訟。實(shí)際上,眾多個人的權(quán)益依然是特定的,因數(shù)量眾多,若能有效發(fā)揮代表人訴訟制度的作用,就可以解決眾多個人信息受到侵害的糾紛。比如委托有關(guān)組織機(jī)構(gòu)進(jìn)行起訴以維護(hù)權(quán)益。為有效監(jiān)督有關(guān)部門加強(qiáng)對個人信息處理者的管理,檢察機(jī)關(guān)可以依法提起個人信息保護(hù)領(lǐng)域的行政公益訴訟。(作者:廣東財經(jīng)大學(xué)法學(xué)院教授 顏運(yùn)秋)