近日,工業(yè)和信息化部等三部門起草的《移動(dòng)互聯(lián)網(wǎng)應(yīng)用程序個(gè)人信息保護(hù)管理暫行規(guī)定(征求意見稿)》(以下簡(jiǎn)稱《征求意見稿》),向社會(huì)公開征求意見。《征求意見稿》堅(jiān)持人民利益至上、堅(jiān)持問題導(dǎo)向、堅(jiān)持落實(shí)主體責(zé)任,有諸多亮點(diǎn),對(duì)規(guī)范移動(dòng)互聯(lián)網(wǎng)應(yīng)用程序個(gè)人信息處理活動(dòng),并促進(jìn)個(gè)人信息合理利用,保護(hù)個(gè)人信息權(quán)益,有重要意義!墩髑笠庖姼濉访鞔_規(guī)定了個(gè)人信息處理的“合法、正當(dāng)、必要原則”,筆者集中對(duì)第5條、第7條提出修改意見。
“合法、正當(dāng)、必要原則”,是數(shù)字時(shí)代個(gè)人信息處理最重要的實(shí)體原則。早在2012年,全國(guó)人大常委會(huì)發(fā)布的《關(guān)于加強(qiáng)網(wǎng)絡(luò)信息保護(hù)的決定》就規(guī)定了“合法、正當(dāng)、必要原則”:“網(wǎng)絡(luò)服務(wù)提供者和其他企業(yè)事業(yè)單位在業(yè)務(wù)活動(dòng)中收集、使用公民個(gè)人電子信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則!贝撕,越來越多的規(guī)定提到了該原則。
就現(xiàn)行法而言,消費(fèi)者權(quán)益保護(hù)法第29條規(guī)定,“經(jīng)營(yíng)者收集、使用消費(fèi)者個(gè)人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則”;網(wǎng)絡(luò)安全法第41條規(guī)定:“網(wǎng)絡(luò)運(yùn)營(yíng)者收集、使用個(gè)人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則”;民法典第1035條明確規(guī)定,“處理個(gè)人信息的,應(yīng)當(dāng)遵循合法、正當(dāng)、必要原則,不得過度處理”?梢,“合法、正當(dāng)、必要原則”已成為我國(guó)的法定原則!墩髑笠庖姼濉凡粌H有必要直接規(guī)定“合法、正當(dāng)、必要原則”,而且還應(yīng)當(dāng)對(duì)其具體化。
然而,《征求意見稿》的相關(guān)規(guī)定并不完善。其第5條提到:“App個(gè)人信息處理活動(dòng)應(yīng)當(dāng)采用合法、正當(dāng)?shù)姆绞,遵循誠(chéng)信原則,不得通過欺騙、誤導(dǎo)等方式處理個(gè)人信息,切實(shí)保障用戶同意權(quán)、知情權(quán)、選擇權(quán)和個(gè)人信息安全,對(duì)個(gè)人信息處理活動(dòng)負(fù)責(zé)!睕]有具體明確“合法、正當(dāng)”的內(nèi)涵,又加了內(nèi)涵更寬泛的“誠(chéng)信原則”,不利于“合法、正當(dāng)”原則的適用。此外,該條款對(duì)個(gè)人的權(quán)利列舉并不完整,如遺漏了民法典所規(guī)定的查閱權(quán)、復(fù)制權(quán)、更正權(quán)、刪除權(quán)等權(quán)利。
《征求意見稿》第7條規(guī)定“從事App個(gè)人信息處理活動(dòng)的,應(yīng)當(dāng)具有明確、合理的目的,并遵循最小必要原則,不得從事超出用戶同意范圍或者與服務(wù)場(chǎng)景無關(guān)的個(gè)人信息處理活動(dòng)。……”,沒有明確必要原則的內(nèi)涵,只作了一些列舉。
筆者認(rèn)為,《征求意見稿》應(yīng)當(dāng)從整體上理解具有內(nèi)在統(tǒng)一關(guān)系的“合法、正當(dāng)、必要原則”,不宜無限擴(kuò)大任何一個(gè)子原則的內(nèi)涵,否則該子原則就可能涵蓋其他子原則!昂戏、正當(dāng)、必要原則”分別評(píng)價(jià)數(shù)據(jù)處理行為的形式合法性、目的正當(dāng)性和手段必要性!昂戏ㄔ瓌t”屬于形式合法性范疇,主要是指數(shù)據(jù)處理應(yīng)符合法律的明確規(guī)定,如符合告知同意程序、符合存儲(chǔ)期限的要求!罢(dāng)、必要原則”屬于實(shí)質(zhì)合法性范疇,是對(duì)數(shù)據(jù)處理目的與手段的合理性評(píng)價(jià)。
“正當(dāng)原則”側(cè)重于評(píng)價(jià)個(gè)人信息處理目的,它要求個(gè)人信息處理必須出于特定、明確、合理的目的。如果個(gè)人信息處理目的過于寬泛、抽象,不僅無法有效指引具體的個(gè)人信息處理活動(dòng),而且無法有力限制個(gè)人信息的處理范圍而極易導(dǎo)致濫用個(gè)人信息。
然而,過度要求個(gè)人信息處理的目的特定、明確,可能會(huì)限制個(gè)人信息的充分利用,應(yīng)允許適度的目的變更。如日本《個(gè)人信息保護(hù)法》第15條第2款規(guī)定,個(gè)人信息處理者變更利用目的的,不得超出一定合理的范圍,變更后的目的應(yīng)與變更前的目的具有相當(dāng)關(guān)聯(lián)性!氨匾瓌t”包括禁止過度處理個(gè)人信息和禁止對(duì)個(gè)人信息保障不足兩大方面。
因此,建議整合《征求意見稿》第5條、第7條的相關(guān)內(nèi)容,明確App個(gè)人信息處理活動(dòng)應(yīng)當(dāng)遵循“合法、正當(dāng)、必要原則”,并明確其內(nèi)涵。修改建議如下:
App個(gè)人信息處理活動(dòng)應(yīng)當(dāng)遵循“合法、正當(dāng)、必要原則”,切實(shí)保障用戶權(quán)利和個(gè)人信息安全,對(duì)個(gè)人信息處理活動(dòng)負(fù)責(zé)。
處理個(gè)人信息應(yīng)當(dāng)具有明確、特定、合理的目的,并應(yīng)當(dāng)限于實(shí)現(xiàn)處理目的所必要的最小范圍、采取對(duì)個(gè)人損害最小的方式,不得從事超出用戶同意范圍或者與服務(wù)場(chǎng)景無關(guān)的個(gè)人信息處理活動(dòng)。
App個(gè)人信息處理者應(yīng)采取必要的組織、技術(shù)等措施,確保個(gè)人信息處于有效保護(hù)和合法利用的狀態(tài),以及保障持續(xù)安全狀態(tài)的能力。
(作者系中央財(cái)經(jīng)大學(xué)數(shù)字經(jīng)濟(jì)與法治研究中心執(zhí)行主任、法學(xué)院副教授)
