2021年9月1日,千呼万唤的《数据安全法》终将落地生根,随之而来的还有将于同日生效的《关键信息基础设施安全保护条例》。一“法”一“例”对个人和组织的数据权益提供了层次更深、边界更广的多级别保护机制,同时对关键信息基础设施的全方位保护以及构建并完善国家网络安全体系作出了更为积极的立法进步。
而对于公民个人信息保护的立法举措方面,自2017年最高法、最高检联合出台实施《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》之后,《个人信息保护法》也经历了一次及二次审议稿后重磅落地,将于2021年11月1日起生效施行。此次《个人信息保护法》对公民个人信息收集、处理的合法程序,以及信息收集处理主体的法律责任等进行了明确的界定,使公民信息的社会化使用不再界限模糊、边际不清。
与此同时,基于数据安全与保护的立法大趋势,深圳作为对数据进行合法利用及权益保护的先行先试之地,于2021年7月6日正式通过了《深圳经济特区数据条例》,该条例作为第一部在数据领域的综合性地方立法,以更为前沿和突破的方式对个人数据保护、公共数据利用、以及数据要素市场、数据安全及监督等内容进行了立法先试。由此,关于个人信息、企业数据、国家信息及数据等的保护性立法接踵而至,无一不透露着立法及司法层面对于作为信息数据作为当下个人权益及企业资产、乃至国家利益的日益趋严的保护性态势。
当数据信息成为数字经济时代的生产要素,企业开启数字化盈利模式甚至推动各个行业向数据智能时代迈进的时候,公民权利、企业权益、国家安全等社会要素便因新领域所不断衍生的法律模糊地带而变得更加需要保护,对于公民而言,在各类手机APP的日常使用中如何避免被违规收集个人信息,对于企业而言,在数字发展模式下如何合规化运行,避免踩踏法律红线,都是值得探讨和深思的当下话题。也正是基于此,本文拟从刑事合规化的角度,对近年来数据类犯罪激增的现状进行梳理,并尝试对企业收集、处理、加工、转化信息和数据等过程中的刑事风险点进行剖析,以期对企业规范化收集处理信息数据以及合规化运营提出有效指引。
数据类犯罪比率逐年增加,打击数据类犯罪力度逐年加强
从公开可检索到的相关数据来看,自2017年至今,数据和信息类的违法犯罪比率逐年激增,同时也反映出行政处罚和刑事处罚的力度亦不断加大。以“侵犯公民个人信息”和“帮助信息网络犯罪活动”为例,综合年度数据和地域数据,并关注单位犯罪的基础上,自2017年至2021年至今,呈现出如下分布情况:
(一)侵犯公民个人信息的行政处罚和刑事处罚
(点击查看大图)
从总体来看,对侵犯个人信息违法行为的行政处罚集中于江浙沪等经济发达的一线城市,且2019年之后,对此类违法行为的行政处罚数量逐年递增,2021年截止至今的数量已经超过了2020年的整年数量,这也从一定程度上反映了侵犯公民个人信息的违法情况成为当今数字经济时代发展的普遍衍生现象,而从单位主体的增长数据来看,其数量也占据了总体违法行为和行政处罚情况的半数以上,亦间接表明企业投身于数字产业发展的同时未注重对所收集数据的加工和处理进行严格的合法合规性控制,对基于合法渠道所获取的个人数据信息等资料未尽妥善保护、保管义务,导致滥用乱用甚至以此牟利的乱象。
(点击查看大图)
总体来看,侵犯公民个人信息罪主要案发于江浙沪粤等东南沿海发达省份和河南省等人口大省,五个省份的案发数均超过500例,自2017年至2019年,对此类犯罪的裁判数量呈现增长态势,2020年和2021年的裁判案件数虽有所回落,但是仍然保持较高数量。以上数据表明大数据时代侵犯公民个人信息的行为仍然十分猖獗,但是2020年和2021年裁判数量的回落也从另一个角度表明整个社会的个人信息保护意识正在树立。
从单位犯罪的数据来看,其地域分布也集中于经济发达省份和人口大省,自2017至2019年间单位犯侵犯公民个人信息罪的数量呈现出爆发式增长态势,2020年和2021年则有所回落。单位犯罪的时有发生表明了企业未能采取合法的方式获取公民个人信息、未能对收集到的信息尽到妥善保管、使用,以及不肆意泄露、出售的义务,但是近两年单位犯罪数量的回落也让我们看到了企业对数据合规和个人信息保护的逐渐重视。
(二)帮助信息网络犯罪活动的行政处罚和刑事处罚
(点击查看大图)
从总体来看,帮助信息网络犯罪活动罪主要案发于闽浙粤桂等沿海省份,且2019年之后,此种犯罪数量成爆发式增长态势,2021年截止至今的数量已经超过了2020年的一整年。从地域来看,经济愈发达的地区,此种罪名的发生率愈高;从时间来看,随着信息技术的发展和数字经济的发展,利用信息网络的手段进行的犯罪成为高发现象,与之伴随的为他人利用信息网络犯罪提供技术支持、广告推广等帮助的行为也层出不穷。而从单位犯罪的增长数据来看,单位犯帮助信息网络犯罪活动罪的数量也总体上呈现一个增长的态势。单位犯本罪的表现形式主要为:“在明知他人利用信息网络实施犯罪的情况下,仍然为其提供帮助。”
以数据和信息为产业基础的企业——“你”应当把握的红线边界
当数据和信息的获取、处理和加工成为全球经济产业,各国也纷纷推动立法开启数据保护的国际趋势,欧盟《通用数据保护条例》(GDPR)的颁布,成为了对个人数据信息立法条例保护的全球样本,GDPR对数据主体的权利以及对所收集个人数据的使用和控制进行了强化,在个人数据财产性权益和物权性权益方面尝试了有益探索。而从国内视角来看,《数据安全法》的款款而来,《个人信息保护法》的呼之欲出,《民法典》将个人信息纳入“人格权编”所释放的重大信号,以及各地区、各行业“敢为天下先”的大胆尝试,都预示着数据和信息已经完全颠覆过去纯粹工具主义时代下的概念,而已然进化成具有独立权利属性、并在一定条件下具备财产属性的权利类型。从本文第一部分所详述的行政处罚及刑事处罚数据来看,企业作为掌握数据和信息并将其用于生产要素的主体,若在对相关数据信息进行收集、处理、加工、转化及提供、甚至后续保存等方面,稍有不慎,便会产生对数据信息提供者(即数据信息的自然主体)权益的侵犯,继而造成企业面临被行政处罚甚至被刑事定罪的窘迫境地。为此,把握边界、明晰标准是企业进行数据信息处理、合规化运营的必要前提。
根据我国《刑法》及相关法律法规、司法解释等目前的规定,有关数据信息类犯罪行为的发生,主要集中于以下几个高发罪名,下文拟从法律规定和实践模式两个维度,对数据信息网络类犯罪的刑事边界进行梳理概括,以期为企业的数据合规运营提供明确指引。
(一)侵犯公民个人信息罪
根据我国《刑法》第253条之一的规定,构成侵犯公民个人信息罪的方式通常是向第三方出售或提供公民的个人信息,2017年5月8日,最高法、最高检颁布的《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》以及2018年11月9日最高检出台的《检察机关办理侵犯公民个人信息案件指引》,均对侵犯公民个人信息罪的具体罪状进行了明确,对公民个人信息的具体内容、非法获取、出售或提供公民个人信息的具体涉罪行为、涉罪情节等进行了规定。同时,将于2021年11月1日生效实施的《个人信息保护法》中亦对个人信息的概念内涵进行了明晰,即“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。”
(点击查看大图)
从实践中的犯罪行为模式来看,我们整理了2017至今涉及侵犯公民个人信息罪的全部单位犯罪,通常为以下几种方式涵盖:
(点击查看大图)
(二)非法利用信息网络罪
根据我国《刑法》第287条之一的规定,在出现利用信息网络实施相关行为时,则可能构成非法利用信息网络罪,同时根据《关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》的相关规定,涉罪情形主要包括下列内容。
(点击查看大图)
从实践中非法利用信息网络罪的行为模式来看,涉罪企业一般表现为以下几种方式:
(点击查看大图)
(三)帮助信息网络犯罪活动罪
根据我国《刑法》第287条之二的规定,在明知他人利用信息网络实施犯罪,为其犯罪提供互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助的,则涉嫌构成帮助信息网络犯罪活动罪。同时,结合《关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》的相关规定,通常的构罪情形包括:
1)为三个以上对象提供帮助;
2)支付结算金额二十万元以上;
3)以投放广告等方式提供资金五万元以上;
4)违法所得一万元以上;
5)二年内曾因非法利用信息网络、帮助信息网络犯罪活动、危害计算机信息系统安全受过行政处罚,又帮助信息网络犯罪活动;
6)被帮助对象实施的犯罪造成严重后果;
7)其他情节严重的情形。
实施前款规定的行为,确因客观条件限制无法查证被帮助对象是否达到犯罪的程度,但相关数额总计达到前款第二项至第四项规定标准五倍以上,或者造成特别严重后果的,应当以帮助信息网络犯罪活动罪追究行为人的刑事责任。
而从实践中的常见犯罪模式来看,此类犯罪的行为方式集中于:
(点击查看大图)
(四)拒不履行信息网络安全管理义务罪
根据我国《刑法》第286条之一的规定,对于网络服务提供者,若拒不履行对信息网络安全的管理义务,则在达到特定的情形时会构成拒不履行信息网络安全管理义务罪。结合2019年10月21日最高法、最高检出台实施的《关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》中的相关规定,在满足下列情况时,相关网络服务提供主体便会触发刑法红线,构成犯罪。
(点击查看大图)
实践中非法利用信息网络罪的行为模式主要表现为以下两类:
(点击查看大图)
拥有数据资产企业的合规化发展——前路灿灿亦“漫漫”
企业在经营发展过程中所形成的数据资产的重要性,自然不言而喻,也正因为数据信息产业价值的日益凸显,导致实践中因经营竞争而产生的数据信息类纠纷高涨,企业对在长期经营过程中,通过人力、物力、财力的付出而积累形成的数据产品,被认为享有竞争性财产权益,虽然对于数据信息的竞争权益并未被现有立法所认定为物权性权利,但其民事权益的权利属性在司法实践中已经得到高度一致认可。但是,作为不同市场活动和多元化产业竞争的主体,企业在保护自身数据类财产利益不被外部主体侵犯的同时,也应当着眼于企业内部在机制建构、程序操作、以及产品外化过程中的合法合规问题,否则稍有不慎,因数据信息的收集、使用、处理或加工等流程中的不当操作,导致触发行政规制或刑事红线,便会使企业多年的经营付之一炬。
(一)数据信息收集程序环节
2021年6月11日,国家互联网信息办公室(下称“网信办”)发布《关于Keep等129款APP违法违规收集使用个人信息情况的通报》,其中涉及Keep等运动健身类APP、点点新闻等新闻资讯类APP、以及其他网络直播、应用商店、女性健康、学习教育、网上购物以及婚恋相亲等多种多款APP类型,该通报中所披露的主要问题涉及违反必要原则,收集与其提供的服务无关的个人信息,或未经用户同意收集使用个人信息。由此可见,此类通过收集用户数据信息为线上产品经营及推广的企业,在收集用户信息时需要格外关注收集程序的合法合规问题。在市场活动中违规私自收集、超范围收集、强制授权收集、频繁次数收集等现象层出不穷,未经同意自动收集地理位置、身份信息、指纹以及读取用户通讯信息等问题也愈发凸显,网信办、工信部等对移动应用软件违规收集用户数据问题持续进行专项整治活动,可见当前数据信息的违规收集问题之严峻。
于企业而言,对于数据信息的“合法、正当”收集方式,至关重要。具体而言,应当在收集数据时征得所收集数据信息合法主体的事先同意,不得进行秘密收集、隐性收集,更不得采取欺诈、胁迫、诱导、误导性的方式进行收集和获取。同时,在收集数据信息时应当明确表明所收集数据信息的用途、目的、范围,并明确向提供数据信息的主体告知使用数据信息的具体规则,秉持“非必要不收集”“非许可不收集”“非相关不收集”“非正当不收集”“非定向不收集”的原则。
(二)数据信息加工、处理及保管处置环节
企业在通过对产品的运营及维护过程中所获取的用户信息、数据资料时,容易高发的合规问题便是对数据信息等内容的保管或处理不当所产生的数据泄露问题。实践中,由于企业对数据信息等内容获取之后,数据信息的泄露风险便极大增加,无论是黑客攻击、网站漏洞,还是员工私自出售数据信息、抑或通过不法渠道购买数据,都导致企业成为数据信息泄露的直接“罪魁祸首”,虽然诸多企业并非有意泄露所收集或获取的用户数据信息,但由于未尽到对数据收集并处理、加工过程中的安全管理义务,而成为受到相关行政甚至刑事处罚的直接“受案”主体。
根据《网络安全法》第21条,“国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:(1)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(2)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(3)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;(4)采取数据分类、重要数据备份和加密等措施;(5)法律、行政法规规定的其他义务。”同时,根据2020年4月28日国家市场监督管理总局和国家标准化管理委员会发布的《GBT 22240-2020信息安全技术网络安全等级保护定级指南》中所规定的国家标准,不同的企业网络所对应的等保要求各有所异。因此,不同企业在运营网络或线上服务时,需要关注的是不同数据信息类型所带来的差异性合规化要求。通常而言,企业应当制定具体的内部安全管理制度和操作流程,严格界定数据信息收集主体的权限管理和身份认证,对所获取的数据进行分类定级管理,对重要数据进行二次备份以及加密处理等。另一方面,对人员的管理也是企业对数据信息合规化的一个重要环节,应当相应设置专门的数据信息安全管理机构和安全管理人员,在对关键岗位和关键人员进行充分背调的基础上,签署相应的保密协议,并定期对人员进行合规培训、安全教育及设定技能考核等人员管理项目。此外,企业内部的数据安全应急处置机制也是不可或缺的必要项,如发生任何数据信息泄露的情形,企业应当第一时间形成并启动应急方案,联合多部门、多人员共同处理,展开内部调查,完整记录应对处置流程,评估法律风险,向相关数据信息的用户主体发送通知,并向相关监管部门报告,等等。
(三) 数据信息的实际使用环节
通常,企业所收集用户数据的目的在于打造“量体裁衣”式的商业服务,由此对于所收集数据信息的合法合约使用,便是应当注重的合规事项。严格限制在法定或用户协议约定的范围内使用,以及超范围使用的二次授权,均是企业必须严守的合规边界。此外,对以获取的数据信息进行匿名化加工处理,也是维护保证并提高数据使用安全性的有效措施。
在数据信息使用的过程中,委托、共享及转让等均是常见方式,当数据共享的商业需求存在的情况下,则更应当注重获得数据信息主体的授权与允许,在相应的用户协议中亦应当标明共享目的、内容及范围等事项,以避免因共享不当而衍生合规问题。在委托第三方处理数据信息时,除了对受托人应当具有数据信息安全保护能力需要进行全面评估之外,也应当注意委托处理的范围亦仅仅限于与用户主体约定的范围。
然而,在企业日常经营中,除上述环节外,仍然存在着众多应予以关注、可能导致产生数据信息合规高风险的其他业务种类,且不同类型企业的趋重亦应当有所不同,譬如,游戏类行业、汽车类行业、以及互联网行业均因行业特点和业务类型的不同,导致在数据信息收集或使用过程中存在着风险点的各异。因此,如何因“行业”而异,因“企业”制宜,仍然是需要不断探索的数据合规话题。
本文作者
韩旸
合伙人
争议解决部
hanyang@cn.kwm.com
业务领域:企业及个人法律合规、刑事辩护与代理、刑民行交叉、跨境追赃、财富管理
韩律师有丰富的大要案实践经验,长期从事涉高官高管案件办理工作,曾为多家世界500强公司、上市公司、大型金融机构及相关企业家、高管等客户提供过诉讼及合规服务,累计挽回经济损失人民币数百亿元。多次被Legal 500、ALB等法律行业权威机构授予荣誉奖项。
王嘉铭
主办律师
争议解决部
王倩
主办律师
争议解决部
常康爽
主办律师
争议解决部
感谢实习生刘欢对本文做出的贡献。
责任编辑:单珊
我知道你 在看 哦

