2021年11月1日起實(shí)施的《中華人民共和國(guó)個(gè)人信息保護(hù)法》規(guī)定了個(gè)人信息處理的基本規(guī)則,構(gòu)建了個(gè)人信息保護(hù)的法律框架,筑牢了個(gè)人信息處理的安全邊界。敏感個(gè)人信息涉及自然人的人格尊嚴(yán)、人身利益和財(cái)產(chǎn)安全等,個(gè)人信息保護(hù)法對(duì)此進(jìn)行專門規(guī)定,進(jìn)一步明確了敏感個(gè)人信息的界定標(biāo)準(zhǔn)和處理規(guī)則,為敏感個(gè)人信息保護(hù)提供了基本法律指引。
明確敏感個(gè)人信息的界定標(biāo)準(zhǔn)
根據(jù)《中華人民共和國(guó)民法典》第一千零三十四條的規(guī)定,個(gè)人信息作為人格權(quán)的一種,其關(guān)乎人格尊嚴(yán)。將個(gè)人信息區(qū)分為“敏感個(gè)人信息”與“非敏感個(gè)人信息”,是因?yàn)樵陔y以計(jì)數(shù)和范圍廣闊的個(gè)人信息中,敏感個(gè)人信息承載了更高的人格尊嚴(yán),且敏感個(gè)人信息的泄露與非法使用更容易引發(fā)權(quán)益侵害。因此,需要對(duì)敏感個(gè)人信息進(jìn)行特殊保護(hù)。
以“客觀權(quán)益侵害風(fēng)險(xiǎn)”為法律基準(zhǔn)。個(gè)人信息保護(hù)法第二十八條第一款規(guī)定:“敏感個(gè)人信息是一旦泄露或者非法使用,容易導(dǎo)致自然人的人格尊嚴(yán)受到侵害或者人身、財(cái)產(chǎn)安全受到危害的個(gè)人信息,包括生物識(shí)別、宗教信仰、特定身份、醫(yī)療健康、金融賬戶、行蹤軌跡等信息,以及不滿十四周歲未成年人的個(gè)人信息!痹摽蠲鞔_規(guī)定了敏感個(gè)人信息的法律基準(zhǔn),即“敏感個(gè)人信息”是一旦泄露或非法使用,容易使自然人人格尊嚴(yán)受到侵害或者人身、財(cái)產(chǎn)安全受到危害的個(gè)人信息。對(duì)于敏感個(gè)人信息的法律基準(zhǔn),學(xué)界主要存在三種觀點(diǎn):“主觀說(shuō)”(個(gè)體主觀反應(yīng)基準(zhǔn))、“客觀說(shuō)”(客觀權(quán)益侵害基準(zhǔn))與“折中說(shuō)”(兼采主客觀基準(zhǔn))。以人格尊嚴(yán)受到侵害或人身安全受到危害的客觀結(jié)果,作為法律判斷基準(zhǔn),明確回應(yīng)了學(xué)界有關(guān)敏感個(gè)人信息法律基準(zhǔn)的相關(guān)爭(zhēng)議。
采取“列舉定義+等外”的涵蓋模式。個(gè)人信息保護(hù)法第二十八條第一款,采取列舉式定義模式,將與自然人生活密切相關(guān)的個(gè)人信息進(jìn)行規(guī)定,即“生物識(shí)別”“宗教信仰”“特定身份”“醫(yī)療健康”“金融賬戶”“行蹤軌跡”六類。上述列舉規(guī)定,一定程度上做到了與《信息安全技術(shù) 個(gè)人信息安全規(guī)范》(以下簡(jiǎn)稱《個(gè)人信息安全規(guī)范》)分類的銜接。同時(shí)《個(gè)人信息安全規(guī)范》關(guān)于個(gè)人信息的規(guī)定,也為個(gè)人信息保護(hù)法中敏感個(gè)人信息的判定提供了參照基準(zhǔn),但《個(gè)人信息安全規(guī)范》對(duì)個(gè)人信息的各項(xiàng)列舉中,既涉及敏感個(gè)人信息,也涉及非敏感個(gè)人信息。因此,對(duì)敏感個(gè)人信息的判斷,仍然應(yīng)該在堅(jiān)持列舉定義的基礎(chǔ)上,參考《個(gè)人信息安全規(guī)范》規(guī)定,結(jié)合實(shí)踐中的具體場(chǎng)景進(jìn)行認(rèn)定。同時(shí),應(yīng)對(duì)該款中“等”做廣義理解。這里的“等”應(yīng)屬“等外”模式,它不僅為未來(lái)社會(huì)發(fā)展中可能出現(xiàn)的特殊信息預(yù)留了一定立法空間,也為敏感信息的判定預(yù)留了解釋可能。
規(guī)范敏感個(gè)人信息處理的前提
個(gè)人信息保護(hù)法第二十八條第二款規(guī)定:“只有在具有特定的目的和充分的必要性,并采取嚴(yán)格保護(hù)措施的情形下,個(gè)人信息處理者方可處理敏感個(gè)人信息!痹摽钜浴疤囟ǖ哪康摹薄俺浞值谋匾浴薄皣(yán)格保護(hù)措施”為處理敏感個(gè)人信息的前提,為審查敏感個(gè)人信息處理行為的合法性提供了具體指引。
“特定的目的”。所謂特定目的,是指某一具體且確定的目的。個(gè)人信息保護(hù)法第六條規(guī)定:“處理個(gè)人信息應(yīng)當(dāng)具有明確、合理的目的,并應(yīng)當(dāng)與處理目的直接相關(guān),采取對(duì)個(gè)人權(quán)益影響最小的方式!彼(guī)定了一般個(gè)人信息處理的原則,要求處理個(gè)人信息需要具有明確、合理的目的。和一般個(gè)人信息的處理相比,敏感個(gè)人信息處理的前提更嚴(yán)格,處理者必須在遵循一般個(gè)人信息處理前提的基礎(chǔ)之上,根據(jù)敏感個(gè)人信息的要求進(jìn)行實(shí)際推斷,進(jìn)而對(duì)其是否具有“特定性”進(jìn)行綜合判斷。
“充分的必要性”。充分的必要性,是指對(duì)處理敏感個(gè)人信息之必要性的判斷應(yīng)當(dāng)更加謹(jǐn)慎。個(gè)人信息保護(hù)法第五條規(guī)定:“處理個(gè)人信息應(yīng)當(dāng)遵循合法、正當(dāng)、必要和誠(chéng)信原則,不得通過(guò)誤導(dǎo)、欺詐、脅迫等方式處理個(gè)人信息!痹摋l作為個(gè)人信息處理的基本原則,明確規(guī)定了一般個(gè)人信息的處理行為的基本遵循。對(duì)于敏感個(gè)人信息而言,強(qiáng)調(diào)“充分的必要性”,這也是敏感個(gè)人信息處理的必要流程或必須程序,如不處理敏感個(gè)人信息則會(huì)影響相關(guān)活動(dòng)的正常進(jìn)行。
“嚴(yán)格保護(hù)措施”。嚴(yán)格保護(hù)措施是指相較于一般個(gè)人信息處理活動(dòng)而言,敏感個(gè)人信息的處理應(yīng)采取更為充分的保護(hù)措施,以保障其所處理的敏感個(gè)人信息的安全。例如,《個(gè)人信息安全規(guī)范》(6.3個(gè)人敏感信息的傳輸和存儲(chǔ))規(guī)定:“傳輸和存儲(chǔ)個(gè)人敏感信息時(shí),應(yīng)采用加密等安全措施;個(gè)人生物識(shí)別信息應(yīng)與個(gè)人身份信息分開存儲(chǔ)等”。這要求對(duì)敏感個(gè)人信息的保護(hù)應(yīng)該落實(shí)加密等安全舉措,以確保敏感個(gè)人信息處理的安全。就具體的嚴(yán)格保護(hù)舉措而言,可以包括事前進(jìn)行個(gè)人信息保護(hù)影響評(píng)估、制定相應(yīng)內(nèi)部管理制度和操作規(guī)程,以及對(duì)敏感個(gè)人信息作去標(biāo)識(shí)化、匿名化處理等。
確定敏感個(gè)人信息的處理規(guī)則
個(gè)人信息保護(hù)法第一條規(guī)定:“為了保護(hù)個(gè)人信息權(quán)益,規(guī)范個(gè)人信息處理活動(dòng),促進(jìn)個(gè)人信息合理利用,根據(jù)憲法,制定本法。”該條開宗明義,明確了個(gè)人信息保護(hù)法的調(diào)整邊界,即規(guī)范個(gè)人信息的“處理”活動(dòng)。個(gè)人信息保護(hù)法在本質(zhì)上就是要規(guī)范利用個(gè)人信息、對(duì)個(gè)人進(jìn)行識(shí)別分析的行為。該法第二十九條、第三十條、第三十一條進(jìn)一步明確了敏感個(gè)人信息的處理規(guī)則,凸顯了對(duì)敏感個(gè)人信息的保護(hù)力度。
“同意方式”強(qiáng)化。個(gè)人信息保護(hù)法第二十九條規(guī)定:“處理敏感個(gè)人信息應(yīng)當(dāng)取得個(gè)人的單獨(dú)同意;法律、行政法規(guī)規(guī)定處理敏感個(gè)人信息應(yīng)當(dāng)取得書面同意的,從其規(guī)定!边@里的“單獨(dú)同意”,是指信息處理者在處理敏感個(gè)人信息中,必須就特定敏感個(gè)人信息的處理行為,單獨(dú)取得信息主體的同意,即堅(jiān)持“告知、同意”。這與第十三條規(guī)定的“個(gè)人信息處理者取得個(gè)人同意方可處理個(gè)人信息”相比,“單獨(dú)同意”主要強(qiáng)調(diào)同意的獨(dú)立性,信息主體對(duì)于敏感個(gè)人信息的同意可以獨(dú)立于其他個(gè)人信息,信息處理者在實(shí)踐中就敏感個(gè)人信息處理的一系列行為征得“概括同意”應(yīng)當(dāng)被認(rèn)定為無(wú)效!皶嫱狻保侵感畔⑻幚碚咴谔幚硖囟舾袀(gè)人信息時(shí),根據(jù)其處理的行為和目的,征求信息主體“紙質(zhì)”或“電子”形式的同意。此處的“書面形式”,可以參考民法典關(guān)于書面形式的規(guī)定做進(jìn)一步司法解釋。
“告知義務(wù)”提升。個(gè)人信息保護(hù)法第三十條規(guī)定:“個(gè)人信息處理者處理敏感個(gè)人信息的,除本法第十七條第一款規(guī)定的事項(xiàng)外,還應(yīng)當(dāng)向個(gè)人告知處理敏感個(gè)人信息的必要性以及對(duì)個(gè)人權(quán)益的影響;依照本法規(guī)定可以不向個(gè)人告知的除外!眰(gè)人信息保護(hù)法第十七條為一般個(gè)人信息處理的告知規(guī)則,第三十條針對(duì)敏感個(gè)人信息的特殊保護(hù)需求,增加了“必要性”和“對(duì)個(gè)人權(quán)益影響”事項(xiàng)。對(duì)于“必要性”告知事項(xiàng),要求在敏感個(gè)人信息的處理中,應(yīng)向信息主體告知處理敏感個(gè)人信息的必要性。這里的“必要性”可以結(jié)合個(gè)人信息保護(hù)法第二十八條第二款進(jìn)行理解!皩(duì)個(gè)人權(quán)益的影響”,要求信息處理者應(yīng)將對(duì)信息主體的人格尊嚴(yán)、人身和財(cái)產(chǎn)權(quán)益的影響明確告知信息主體,從而使信息主體可以綜合分析,做出合理決定。
“未成年個(gè)人信息”保護(hù)。未成年人心智尚未成熟,個(gè)人信息保護(hù)意識(shí)相對(duì)薄弱,其個(gè)人信息一旦被泄露或非法使用,容易對(duì)其產(chǎn)生不利影響。個(gè)人信息保護(hù)法第三十一條第一款規(guī)定:“個(gè)人信息處理者處理不滿十四周歲未成年人信息的,應(yīng)當(dāng)取得未成年人的父母或者其他監(jiān)護(hù)人的同意!睂⒉粷M十四周歲的未成年人個(gè)人信息納入敏感個(gè)人信息保護(hù)范疇,主要出于對(duì)未成年人特殊保護(hù)的綜合考量,也是結(jié)合未成年人心智發(fā)展的特征來(lái)設(shè)定的。同時(shí),確定這一年齡標(biāo)準(zhǔn),也凸顯了對(duì)未成年人信息保護(hù)的力度強(qiáng)化。
這里對(duì)處理未成年人信息應(yīng)取得未成年人父母或監(jiān)護(hù)人同意,遵循了民法典關(guān)于監(jiān)護(hù)人同意制度的基本規(guī)定,主要是從保障未成年人利益立場(chǎng)出發(fā),強(qiáng)調(diào)家庭對(duì)未成年人保護(hù)應(yīng)承擔(dān)首要責(zé)任。這可以更好地保護(hù)未成年個(gè)人信息的安全,維護(hù)未成年人的合法利益。個(gè)人信息保護(hù)法第三十一條第二款規(guī)定:“個(gè)人信息處理者處理不滿十四周歲未成年人信息的,應(yīng)該制定專門的個(gè)人信息處理規(guī)則!辫b于處理未成年個(gè)人信息問(wèn)題的復(fù)雜性,可以通過(guò)相關(guān)司法解釋進(jìn)一步完善未成年人個(gè)人信息保護(hù)的相關(guān)規(guī)定,構(gòu)建未成年個(gè)人信息保護(hù)的法律框架。具體實(shí)踐中,可以從以下幾個(gè)方面努力:一是進(jìn)一步完善未成年人的年齡和身份驗(yàn)證機(jī)制;二是信息處理者對(duì)未成年人信息進(jìn)行單獨(dú)歸類;三是建立未成年人及其監(jiān)護(hù)人對(duì)未成年人信息的更正、撤回、刪除機(jī)制。
如何平衡信息保護(hù)和利用之間的關(guān)系,是互聯(lián)網(wǎng)時(shí)代重要的法治命題。個(gè)人信息保護(hù)法的實(shí)施,無(wú)疑在“保護(hù)”和“利用”之間搭建了一座法治橋梁,劃定了個(gè)人信息保護(hù)和利用的基本“場(chǎng)域”。信息分類是個(gè)人信息保護(hù)的重要進(jìn)路,基于個(gè)人信息本身的重要性和對(duì)個(gè)人權(quán)益影響的差異,個(gè)人信息保護(hù)法對(duì)敏感個(gè)人信息保護(hù)做出了專門規(guī)定,要求信息處理者貫徹更為嚴(yán)格的保護(hù)舉措和標(biāo)準(zhǔn),這不僅符合大數(shù)據(jù)時(shí)代個(gè)人信息保護(hù)的基本定位,也對(duì)敏感個(gè)人信息的認(rèn)定和處理起到了重要的指引作用。
。ㄗ髡撸骸跆丶s撰稿 趙寶 作者單位:華東政法大學(xué)法律學(xué)院)
