5月21日,國家互聯(lián)網(wǎng)信息辦公室發(fā)布通報稱,近期,針對人民群眾反映強烈的App非法獲取、超范圍收集、過度索權(quán)等侵害個人信息現(xiàn)象,國家網(wǎng)信辦依據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》《App違法違規(guī)收集使用個人信息行為認(rèn)定方法》等法律和有關(guān)規(guī)定,集中對短視頻、瀏覽器、求職招聘等公眾大量使用部分App的個人信息收集使用情況進(jìn)行了檢測,共發(fā)現(xiàn)105款A(yù)pp不同程度存在違法違規(guī)收集使用個人信息情況。
針對檢測發(fā)現(xiàn)的問題,國家網(wǎng)信辦要求相關(guān)App運營者盡快整改。筆者認(rèn)為,若要杜絕此類事件再次發(fā)生,真正保護(hù)好網(wǎng)絡(luò)用戶的個人信息安全,應(yīng)該嚴(yán)格遵守“必要原則”。什么是“必要原則”?中國人民大學(xué)教授王利明在《論個人信息權(quán)在人格權(quán)法中的地位》一文中解釋說,“必要原則”是指網(wǎng)絡(luò)平臺經(jīng)營者或服務(wù)商可以使用也可以不使用個人信息時,應(yīng)盡量不使用;在必須使用并征得權(quán)利人許可時,要盡量少使用;獲取的信息量,以滿足使用目的為必要;為達(dá)到目的只需要使用權(quán)利人的非私密個人信息的,就不應(yīng)該擴(kuò)大信息收集和使用的范圍。
我國有關(guān)立法均吸納了這一原則,比如《中華人民共和國民法典》第一千零三十五條規(guī)定,“處理個人信息的,應(yīng)當(dāng)遵循合法、正當(dāng)、必要原則,不得過度處理”!吨腥A人民共和國網(wǎng)絡(luò)安全法》第四十一條第二款明確規(guī)定:“網(wǎng)絡(luò)運營者不得收集與其提供的服務(wù)無關(guān)的個人信息。”《電信和互聯(lián)網(wǎng)用戶個人信息保護(hù)規(guī)定》第九條第三款明確規(guī)定:“電信業(yè)務(wù)經(jīng)營者、互聯(lián)網(wǎng)信息服務(wù)提供者不得收集其提供服務(wù)所必需以外的用戶個人信息或者將信息用于提供服務(wù)之外的目的!惫P者認(rèn)為,為實現(xiàn)上述立法目的,具體適用“必要原則”時,還應(yīng)做好以下三方面工作:
首先,收集的信息對實現(xiàn)正常服務(wù)而言是“充分”的。我們不能因噎廢食,盡管個人信息存在被違法收集使用的風(fēng)險,但不能就此禁止一切收集個人信息的活動,這也并非“必要原則”應(yīng)有之義,F(xiàn)在社會已經(jīng)高度智能化,網(wǎng)絡(luò)平臺經(jīng)營者或服務(wù)商借助必要的信息可以為用戶提供優(yōu)質(zhì)的個性化服務(wù),方便大家日常生活。因此,法律應(yīng)當(dāng)允許網(wǎng)絡(luò)平臺經(jīng)營者或服務(wù)商為保障某一類型服務(wù)正常運行收集相關(guān)的個人信息。這是因為一旦缺少必要的環(huán)節(jié)可能導(dǎo)致相應(yīng)類型服務(wù)無法實現(xiàn)或正常運行,從而給用戶生活帶來不便。比如在使用外賣App過程中,若用戶不提供自己的實時位置信息,商家便不能準(zhǔn)確地將商品送到客戶手中;再如打車App,若不能準(zhǔn)確定位用戶的位置,網(wǎng)約車便不能及時搭載乘客。
其次,收集個人信息的范圍限于與提供這項產(chǎn)品和服務(wù)密切關(guān)聯(lián)。基于個性化的差異,每個人所具有的特征信息是不一樣的。對商家而言,盡管占有目標(biāo)客戶的信息越準(zhǔn)確、豐富,就可以更具有針對性地推銷自己的產(chǎn)品,但在收集過程中,必須掌握一個“度”,即收集的個人信息只能是用于與提供這項產(chǎn)品和服務(wù)密切關(guān)聯(lián)的,與此無關(guān)的信息不應(yīng)納入收集范疇,否則就違反了“必要原則”中的相關(guān)性。例如微軟必應(yīng)App不應(yīng)收集個人的位置信息和聲音信息,這兩類信息都與其提供的服務(wù)無直接聯(lián)系。
最后,應(yīng)確保收集的個人信息是“適當(dāng)”的。毫無疑問,網(wǎng)絡(luò)平臺經(jīng)營者或服務(wù)商對個人信息的收集與其需要實現(xiàn)的目的之間應(yīng)保持一種“適當(dāng)”關(guān)系,即信息對于目的的實現(xiàn)是必要且不可替代的,若超出這一范疇,即使與服務(wù)密切關(guān)聯(lián),也應(yīng)在法律上認(rèn)定其為違法收集。同時,收集者不能無限制地去設(shè)定自己的商業(yè)目的,也應(yīng)遵守相應(yīng)法律規(guī)定。比如《信息安全技術(shù)移動互聯(lián)網(wǎng)應(yīng)用(App)收集個人信息基本規(guī)范》明確列舉了21款常見App的服務(wù)類型以及服務(wù)類型對應(yīng)的最少使用信息,且當(dāng)用戶同意App收集某服務(wù)類型的最少信息時,App不得因用戶拒絕提供最少信息之外的個人信息而拒絕提供該類型服務(wù)。
。ㄗ髡邌挝唬何髂险ù髮W(xué)公法研究中心)
