《个人信息保护法》合规中的重点和难点问题

前奏
《个人信息保护法》已经颁布一周,距正式生效还有两月有余,实务界对于本法的研读和合规任务拆解正在紧锣密鼓地进行中。驻足回望,自2012年12月人大常委会发布《关于加强网络信息保护的决定》正式确立“个人信息”的基础法律地位开始,历经2015年的《刑法修正案(九)》、2016年的《网络安全法》(下称网安法)、2020年的《民法典》(下称民法),再到今年的《个人信息保护法》(下称个保法),立法机关不但在10年间完成了我国个人信息保护法律体系的基础建设,还实现了相关规则从1.0到2.0的迭代升级。笔者不惴浅薄谬误,拟结合自己的研究梳理和实操中遇到的疑难问题,汇总心得如下,一为思考沉淀,二为求教于方家。
一、定义和适用范围的扩张
总体而言,个保法在对象和地域上拓展了更大的适用版图,具体如下:

(一)个人信息定义的扩张

从“个人信息”概念上来看,或许有人认为个保法中的定义只是沿袭了网安法和民法的表述,个中差别不大。但是从文义解释出发结合实务认知,笔者认为“个人信息”范围的嬗变逻辑是“个保法大于民法大于网安法”,理由如下:

1、网安法的落脚点在于识别范围,即自然人的“身份”。

对于“身份”的一般理解是指个人的社会身份,理论上不包括单独的设备参数以及网络使用行为等(当然实务合规中早已涵盖与设备相关的信息)。

注:按照第7版《现代汉语词典》的解释:身份是指“自身所处的地位”;身份权是指“公民基于特定身份依法享有的权利,如监护权、荣誉权、署名权、抚养权等”。

2、民法的落脚点在于识别效果,即识别 “特定”自然人。

民法虽然在网安法基础上去掉了“身份”限定,但还是聚集在“特定”的自然人上面,这样一来虽然部分信息属于具有识别可能性的信息(即可识别信息),但在没有与其他信息结合达到识别特定自然人的效果之前,仍存在不属于个人信息的解释空间。

3、个保法的落脚点在于“与识别有关”。

个保法将个人信息的概念定义为“与识别自然人有关”的信息,这样一来既不限于身份识别(也包括了设备识别和行为关联),也不限于实现已识别的效果(存在识别可能性即可),即单独信息虽然不具备身份属性也未实现已识别的效果,但只要产生自个人,就仍然是个人信息。对于B2C的互联网企业而言,除了衍生数据尚存争议之外,其他从用户端收集来的数据恐怕都会落入到个人信息的疆域之中。

(二)管辖范围的扩张
个保法确立了“境内属地+境外属人”的管辖原则。即境内由“个人信息处理行为”作为连接点,境外由“面向处理境内自然人信息”作为连接点。此原则无疑是为了充分保障本法目的得以实现的深度考量,但在面向实务中的具体问题时还需进一步探讨适用细则:例如对于“过境数据“(即处理行为发生在境内,但不涉及境内自然人的个人信息)是否适用本法,以及境外服务提供者是直接适用第3条受到本法的全部约束还是适用第38条仅受到出境规则的部分约束,尚需时间和事件加以明确。
二、重点问题
个保法在网安法确立的个人信息处理1.0规则基础之上实现了”规则更全-要求更高-罚则更严“的2.0升级,呈现了部分规则“从无到有”和部分规则“从有到严”的多元面貌。

(一)增设六项”从0到1“的全新要求

1、在“同意”之外新增了六项合法性基础

这部分原则上无需取得同意,但具有严格的适用前提,实务中适用空间较小。

2、新增高风险场景的单独同意

这里的高风险场景包括处理敏感信息,向第三方提供,个人信息出境等,此处的单独同意不但不得与一般的同意相耦合,而需要在上述特定场景设计单独的告知和交互方案,还需满足一般同意的合法要件。

3、新增高风险处理活动的评估与记录

这里的高风险处理活动包括处理敏感个人信息、委托处理、向第三方共享、数据出境、自动化决策、公开个人信息等,都需要开展DPIA的评估和记录工作。一言以蔽之,法务部门需要加人喽。

4、新增大型平台的主体责任

大型平台需要在一般处理者义务的基础上,额外履行相应的平台责任,具体包括指定DPO、履行”守门人“义务(即对平台内接入第三方的监督责任)、履行类上市公司义务(如成立独立监管机构、建立合规制度体系、发布社会责任报告等)。

5、确立“过错推定”原则

本原则可以在一定程度上被看作是对部分已有的司法案例裁判规则(尤其是个人信息泄露案件)的提取和演化,既然需要在诉讼中“自证清白”,企业需加强在日常工作中的合规评估与记录就是题中之义了。

6、增设“公益诉讼”

本法赋予了人民检察院、法律规定的消费者组织、国家网信部门指定的组织向法院提起公益诉讼的职权,以解决波及范围广、个体举证难等问题。此类模式在食品安全、环境污染、未成年人保护等领域中已有成熟案例,可借鉴参考。

(二)升级六项”从1.0到2.0“的更严要求

1、更高标准的“告知-同意”规则

处理者取得合法同意的要求更高,不再是点击隐私政策的同意1.0,而是建立在”充分告知、明确自愿、便捷撤回“基础上的同意2.0,当然如何实现则是体现各家产品和合规人员智慧的时候了。

2、更明确的个人信息出境规则

个保法在网安法第37条和《数据安全法》第36条的基础上进一步明确了个人信息的出境规则,同时扩大了安全评估的范围。但目前除了获取个人的单独同意外,其他要求都还没有明确的落地方案,需持续关注。

3、更广泛的自动化决策规则

此规则主要面向个人信息的使用环节,也可以看作是对近年来“信息茧房”、“大数据杀熟”、”应用窃听“等事件的回应,且与对算法应用的规制部分耦合,亦是未来的热点和重点。

4、更全面的个人信息权利

有关个人信息权利是私法权利还是公法权利的话题(衍生话题还包括个保法是民法的特别法还是与之并行的行政法、个人信息权利是人格权还是财产权等)是近年来的学术争鸣热点,笔者赞同将个保法界定为仅面向解决(利用大数据和算法的)处理者与个人之间法律关系的定位。有关个人权利的具体范围、行权程序和行权条件等问题,需要后续专题讨论。

5、更细化的行政监管职权

个保法并未参照GDPR指定专门的个人信息保护监管机构,而依然延续了网安法所确立的“国家网信部门统筹协调--国务院有关部门(工信、公安、市场监管总局等)分别执法”的监管框架,同时明确了具体的监管职权,从前端检测到后端检查等。

6、更严厉的法律责任

个保法显著提高了违法行为的最高罚款数额,也通过一系列超严罚则推动处理者合规义务的全面落实。

尾奏
囿于笔者的时间精力有限,许多重要问题未及展开,这些问题包括但不限于单独同意与其他合法性基础的关系问题、提供产品与服务所必需与履行合同的关系问题、域外管辖与跨境传输的关系问题、个人权利行使的边界、个人信息违法的行刑衔接与民行衔接问题等等。上述问题待笔者抽出时间慢慢道来。

ps.从8月20日起,笔者出于工作的原因已经写了不下四版解读,包括法言法语版、人话版、产品研发版、标题党版,分发过后询问反馈,大家纷纷表示太复杂了看到头秃,只记住了最高罚款和刑事责任。我说,这就够了。




互联网mate

一小撮人眼中的互联网世界:我们站在法律和互联网的十字路口,与同样在此张望的人共觅方向。

1

转载需注明出处,谢谢!
(0)

相关推荐

  • 论人脸生物识别信息的严格保护

    来源:法治日报2021-05-12 09:53 X 作者:李丹宁 人脸生物识别信息属于敏感个人信息.个人信息是指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息.个人信息依据 ...

  • 重磅!《深圳经济特区数据条例》正式公布

    深圳落实综合改革试点又一成果落地--<深圳经济特区数据条例>(以下简称<条例>)经深圳市第七届人民代表大会常务委员会第二次会议于2021年6月29日通过,于今日公布. < ...

  • 于洋|| 论个人生物识别信息应用风险的监管构造

    作者简介:于洋,上海财经大学法学院.文章来源:<行政法学研究>2021年第6期.基金项目:上海哲社青年项目"上海自贸区规范性文件合法性监督机制研究"的阶段性成果(项目编 ...

  • 数据要素化背景下的个人信息保护与利用新秩序

    随着网络化.数字化和智能化不断加深,人类社会已经步入数据智能时代.<中共中央国务院关于构建更加完善的要素市场化配置体制机制的意见>将数据与土地.资本.劳动力.技术并列为五大生产要素,这是我 ...

  • 《个人信息保护法》主要亮点及核心内容

    <中华人民共和国个人信息保护法> 2021年8月20日,<中华人民共和国个人信息保护法>(以下简称<个保法>)正式通过,并将于2021年11月1日起正式实施. &l ...

  • 个人信息保护法对信息保护的规则变化——以行踪轨迹信息为例

    高云合同写审改突破营 重庆站11.06-07全新开营 作者:苏国庆 个人行踪轨迹信息一般认为是能够反映个人所在位置.移动方向及之前行踪等资讯所组合而成之动态信息.生活中常见的个人行踪轨迹信息包括:手机 ...

  • 滥用人脸识别技术,违法!最高法新规来严管

    极目新闻记者 聂丽娟 通讯员 蔡蕾 物业强制"刷脸"算违法.未成年人刷脸必须获得监护人同意.公共场所不得随意使用人脸技术--8月1日,最高人民法院发布的关于<审理使用人脸识别 ...

  • “大数据杀熟”?国家出手!

    8月17日,个人信息保护法草案三审稿提请十三届全国人大常委会第三十次会议审议.草案进一步完善了个人信息处理规则,特别是对应用程序过度收集个人信息."大数据杀熟"等作出了针对性规定, ...

  • 严规重罚 —— 个人信息保护法施行后,企业如何应对?

    数字化的浪潮之下,个人信息无疑是数字化时代企业最为核心的资产,对个人信息的合理使用和处理可以让个人享受到数字进步所带来的便捷和智能.但紧随着数据时代而来的阵痛,是个人信息的滥用和无边界的收集.针对个人 ...

  • “严”字当头的《个人信息保护法》来了

    △ 近年来,浙江省杭州市临安区民政局定期组织青年志愿者为老年人讲解线上支付.打车.视频聊天等常用互联网技能,让老年人享受互联网带来的便利. 当今社会,享受数字化技术便利的个体,同样也在为无所不在的数据 ...

  • 《个人信息保护法》十大要点解析

    11月1日,<中华人民共和国个人信息保护法>(以下简称<个人信息保护法>)正式施行.<个人信息保护法>集中体现了以人民为中心的立法理念,并在国家层面建立健全个人信息 ...

  • “未”你而来|《未成年人保护法》之“网络保护”

    新一代未成年人出生在网络最为发达.便捷.普及的年代,2021年6月1日正式施行的<中华人民共和国未成年人保护法>增设网络保护专章,明确规定对于未成年人要加强网络保护,免受来自网络不良信息和 ...

  • 个人信息保护法11月1日起正式施行

    个人信息保护法11月1日起正式施行. <中华人民共和国个人信息保护法>于11月1日起正式施行,本法共八章七十四条,明确了个人信息和敏感个人信息的处理规则,完善个人信息保护投诉.举报工作机制 ...

  • 个人信息保护迎来新时代,聚焦《个人信息保护法》发布

    2021年8月20日,中华人民共和国第十三届全国人大常委会第三十次会议表决通过了<中华人民共和国个人信息保护法>(以下简称"<个人信息保护法>"),< ...

  • 《数据安全法》若干问题评析及探讨

    作者:陈宇萱 元合律师事务所 合伙人 主要执业领域:知识产权战略规划.专利.反不正当竞争. 2021年6月10日第十三届全国人民代表大会常务委员会第二十九次会议通过了<中华人民共和国数据安全法& ...

  • 陈根:“个保法”耗时多年起草酝酿,三审过后终到来

    文/陈根 在世界数字化转型的背景下,个人"数据人格"和企业"数据资产"的重要意义与日俱增.近年来,个人信息的边界不断向生物识别信息.基因信息的拓展,数据作为关键 ...