ARTICLES
專業(yè)文章
《個人信息保護法(草案)》全文逐條解讀(五)
?
?
前 言
在《個人信息保護法(草案)》全文逐條解讀(一)、《個人信息保護法(草案)》全文逐條解讀(二)、《個人信息保護法(草案)》全文逐條解讀(三)、《個人信息保護法(草案)》全文逐條解讀(四)中,我們?yōu)榇蠹抑饤l解讀了《個人信息保護法(草案)》前五章的規(guī)定。接下來,作為逐條解讀系列的第五篇,我們將繼續(xù)為大家解讀《個人信息保護法(草案)》第六章至第八章的內(nèi)容。
?
第六章??履行個人信息保護職責(zé)的部門
?
第五十六條國家網(wǎng)信部門負責(zé)統(tǒng)籌協(xié)調(diào)個人信息保護工作和相關(guān)監(jiān)督管理工作。國務(wù)院有關(guān)部門依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,在各自職責(zé)范圍內(nèi)負責(zé)個人信息保護和監(jiān)督管理工作。
?
縣級以上地方人民政府有關(guān)部門的個人信息保護和監(jiān)督管理職責(zé),按照國家有關(guān)規(guī)定確定。
?
前兩款規(guī)定的部門統(tǒng)稱為履行個人信息保護職責(zé)的部門。
?
//?【解讀】
本條明確了履行個人信息保護職責(zé)的具體部門。
?
在中央層面,《個人信息保護法(草案)》明確了國家網(wǎng)信部門負責(zé)統(tǒng)籌協(xié)調(diào)個人信息保護工作和相關(guān)監(jiān)督管理工作。網(wǎng)信部門在個人信息保護和相關(guān)監(jiān)督管理方面已經(jīng)積累了相當(dāng)?shù)膶嵺`經(jīng)驗,通過本條進一步明確其職能有助于建立集中統(tǒng)一高效的個人信息保護監(jiān)管體系。同時,國務(wù)院各有關(guān)部門,包括工業(yè)和信息化部、公安部、中國人民銀行等在各自職權(quán)范圍內(nèi)負責(zé)個人信息保護和監(jiān)管工作,亦兼顧了各部門和各行業(yè)的差異性。在地方層面,《個人信息保護法(草案)》明確了由縣級以上地方人民政府有關(guān)部門履行個人信息保護和監(jiān)督管理職責(zé)。但實踐過程中,如何厘清各部門之間的職責(zé)界限,有待進一步探索和明確。
?
第五十七條??履行個人信息保護職責(zé)的部門履行下列個人信息保護職責(zé):
?
(一)開展個人信息保護宣傳教育,指導(dǎo)、監(jiān)督個人信息處理者開展個人信息保護工作;
(二)接受、處理與個人信息保護有關(guān)的投訴、舉報;
(三)調(diào)查、處理違法個人信息處理活動;
(四)法律、行政法規(guī)規(guī)定的其他職責(zé)。
?
//?【解讀】
本條規(guī)定了履行個人信息保護職責(zé)的部門的基本職責(zé)。
?
履行個人信息保護職責(zé)的部門包括開展宣傳教育,指導(dǎo)監(jiān)督個人信息保護工作,接受處理個人信息相關(guān)投訴舉報,調(diào)查處理違法個人信息處理活動等。明確職責(zé)有利于后續(xù)個人信息保護工作的有序開展。
?
第五十八條國家網(wǎng)信部門和國務(wù)院有關(guān)部門按照職責(zé)權(quán)限組織制定個人信息保護相關(guān)規(guī)則、標準,推進個人信息保護社會化服務(wù)體系建設(shè),支持有關(guān)機構(gòu)開展個人信息保護評估、認證服務(wù)。
?
//?【解讀】
本條明確了中央層面履行個人信息保護職責(zé)的部門的特殊職責(zé)。
?
除履行第五十七條規(guī)定的基本職責(zé)外,國家網(wǎng)信部門和國務(wù)院有關(guān)部門等于中央層面履行個人信息保護職責(zé)的部門還應(yīng)組織制定個人信息保護的相關(guān)規(guī)則和標準,推進個人信息保護社會化服務(wù)體系建設(shè),并承擔(dān)支持有關(guān)機構(gòu)開展相關(guān)評估、認證服務(wù)的責(zé)任。
?
第五十九條履行個人信息保護職責(zé)的部門履行個人信息保護職責(zé),可以采取下列措施:
?
(一)詢問有關(guān)當(dāng)事人,調(diào)查與個人信息處理活動有關(guān)的情況;
(二)查閱、復(fù)制當(dāng)事人與個人信息處理活動有關(guān)的合同、記錄、賬簿以及其他有關(guān)資料;
(三)實施現(xiàn)場檢查,對涉嫌違法個人信息處理活動進行調(diào)查;
(四)檢查與個人信息處理活動有關(guān)的設(shè)備、物品;對有證據(jù)證明是違法個人信息處理活動的設(shè)備、物品,可以查封或者扣押。
?
履行個人信息保護職責(zé)的部門依法履行職責(zé),當(dāng)事人應(yīng)當(dāng)予以協(xié)助、配合,不得拒絕、阻撓。
?
//?【解讀】
本條規(guī)定了履行個人信息保護職責(zé)的部門履職時可以采取的措施。
?
明確相關(guān)部門可以采取的措施,一方面為相關(guān)部門實施的履職行為提供法律依據(jù),使其在履職時有法可依,另一方面也有助于其履職過程中的行政相對人了解相關(guān)部門的職責(zé)范圍,實現(xiàn)對相關(guān)部門履職行為的有效監(jiān)督。
?
第六十條履行個人信息保護職責(zé)的部門在履行職責(zé)中,發(fā)現(xiàn)個人信息處理活動存在較大風(fēng)險或者發(fā)生個人信息安全事件的,可以按照規(guī)定的權(quán)限和程序?qū)υ搨€人信息處理者的法定代表人或者主要負責(zé)人進行約談。個人信息處理者應(yīng)當(dāng)按照要求采取措施,進行整改,消除隱患。
?
//?【解讀】
本條規(guī)定了個人信息保護監(jiān)管的約談制度。
?
與《網(wǎng)絡(luò)安全法》第五十六條及《數(shù)據(jù)安全法(草案)》第四十一條類似,個人信息保護監(jiān)管也將約談制度法定化。實踐中,在發(fā)現(xiàn)個人信息處理活動存在較大風(fēng)險或發(fā)生個人信息安全事件的情形下,對涉事個人信息處理者進行約談已經(jīng)較為常見。但過往該等約談的主要依據(jù)為《網(wǎng)絡(luò)安全法》第五十六條,而該條文僅適用于通過網(wǎng)絡(luò)開展的個人信息處理活動,無法觸及線下個人信息處理活動所造成的風(fēng)險或個人信息安全事件?!秱€人信息保護法(草案)》將約談制度法定化,為針對個人信息處理活動的約談提供了相應(yīng)的法律依據(jù)。
?
但區(qū)別于《網(wǎng)絡(luò)安全法》要求約談主體為"省級以上人民政府有關(guān)部門",本條同《數(shù)據(jù)安全法(草案)》第四十一條的規(guī)定相似,未明確主管部門的層級要求,如不加以必要限制可能會造成約談制度的濫用。
?
第六十一條任何組織、個人有權(quán)對違法個人信息處理活動向履行個人信息保護職責(zé)的部門進行投訴、舉報。收到投訴、舉報的部門應(yīng)當(dāng)依法及時處理,并將處理結(jié)果告知投訴、舉報人。
?
履行個人信息保護職責(zé)的部門應(yīng)當(dāng)公布接受投訴、舉報的聯(lián)系方式。
?
//?【解讀】
本條明確了個人信息保護相關(guān)的投訴、舉報機制。
?
從舉報主體看,任何組織和個人都可以進行舉報,意味著用戶、非用戶、競爭對手、第三方測評機構(gòu)、自媒體等都可以作為舉報主體,有助于推動形成本法第十一條所稱的"共同參與個人信息保護的良好環(huán)境"。
?
從受理部門來看,無論中央或是地方,只要是履行個人信息保護職責(zé)的部門都可以受理舉報。
?
從舉報處理來看,收到投訴、舉報的部門應(yīng)當(dāng)依法及時處理并將處理結(jié)果告知投訴、舉報人。若相應(yīng)部門未能及時處理或未能將處理結(jié)果進行告知,可能需要承擔(dān)相應(yīng)的責(zé)任。
?
同時,本條亦強調(diào)履行個人信息保護職責(zé)的部門應(yīng)履行行政公開義務(wù),公開接受投訴、舉報的聯(lián)系方式。
?
同《數(shù)據(jù)安全法(草案)》第十一條類似,可能有待進一步完善的是,參照《網(wǎng)絡(luò)安全法》第十四條,本條缺少了"不屬于本部門職責(zé)的,應(yīng)當(dāng)及時移送有權(quán)處理的部門。有關(guān)部門應(yīng)當(dāng)對舉報人的相關(guān)信息予以保密,保護舉報人的合法權(quán)益"的規(guī)定。建議增加該等規(guī)定,以更好地推動投訴、舉報處理流程的有序進行,保護投訴、舉報人的合法權(quán)益。
?
第七章 法律責(zé)任
?
第六十二條?違反本法規(guī)定處理個人信息,或者處理個人信息未按照規(guī)定采取必要的安全保護措施的,由履行個人信息保護職責(zé)的部門責(zé)令改正,沒收違法所得,給予警告;拒不改正的,并處一百萬元以下罰款;對直接負責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。
?
有前款規(guī)定的違法行為,情節(jié)嚴重的,由履行個人信息保護職責(zé)的部門責(zé)令改正,沒收違法所得,并處五千萬元以下或者上一年度營業(yè)額百分之五以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、通報有關(guān)主管部門吊銷相關(guān)業(yè)務(wù)許可或者吊銷營業(yè)執(zhí)照;對直接負責(zé)的主管人員和其他直接責(zé)任人員處十萬元以上一百萬元以下罰款。
?
//?【解讀】
本條明確了個人信息違法的法律責(zé)任。
?
《個人信息保護法(草案)》的一大亮點即在于借鑒了GDPR第83條的監(jiān)管思路,通過較為嚴厲的處罰,大幅提高個人信息違法成本,體現(xiàn)了我國打擊個人信息違法行為的決心。
?
盡管《網(wǎng)絡(luò)安全法》第六十四條規(guī)定了針對個人信息違法行為的相關(guān)行政處罰,但就一般的個人信息侵權(quán)行為,其罰款金額上限為一百萬元,對于企業(yè)而言,違法成本相對較低,懲治力度相對有限,對企業(yè)的威懾也比較小。本條在第1款延續(xù)了《網(wǎng)絡(luò)安全法》第六十四條的規(guī)定的基礎(chǔ)上,于第2款大幅提高了罰款上限金額,對于情節(jié)嚴重的個人信息違法行為,規(guī)定了五千萬元以下或上一年度營業(yè)額百分之五以下罰款的罰款上限,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、通報有關(guān)主管部門吊銷相關(guān)業(yè)務(wù)許可或者吊銷營業(yè)執(zhí)照,且可對直接負責(zé)的主管人員和其他直接責(zé)任人員處十萬元以上一百萬元以下罰款。
?
需要注意的是,計算罰金上限金額的基數(shù)是企業(yè)的上一年度營業(yè)額而非利潤。違法成本的大幅提高,有利于更好地對企業(yè)起到警示作用,督促企業(yè)切實履行個人信息安全保護義務(wù)。
?
第六十三條有本法規(guī)定的違法行為的,依照有關(guān)法律、行政法規(guī)的規(guī)定記入信用檔案,并予以公示。
?
//?【解讀】
本條明確了對個人信息違法行為人的信用懲戒制度。
?
類似條文可見《網(wǎng)絡(luò)安全法》第七十一條及《電子商務(wù)法》第八十六條。對于企業(yè)而言,這意味著一旦發(fā)生個人信息違法行為,企業(yè)不僅將面臨相應(yīng)的索賠,可能亦將面臨對其聲譽的不利影響及潛在的輿情壓力。這無形中提高了個人信息違法成本,有利于在社會層面起到普遍的警示作用。
?
第六十四條國家機關(guān)不履行本法規(guī)定的個人信息保護義務(wù)的,由其上級機關(guān)或者履行個人信息保護職責(zé)的部門責(zé)令改正;對直接負責(zé)的主管人員和其他直接責(zé)任人員依法給予處分。
?
//?【解讀】
本條規(guī)定了國家機關(guān)不履行個人信息保護義務(wù)的法律責(zé)任。
?
盡管《個人信息保護法(草案)》第二章第三節(jié)對國家機關(guān)處理個人信息時應(yīng)履行的義務(wù)作出了特別規(guī)定,但本條并未將所指的個人信息保護義務(wù)限定于第三節(jié)中的相關(guān)條文。從文義理解,若國家機關(guān)作為個人信息處理者違反了本法第二章第三節(jié)和該節(jié)之外的其他條文規(guī)定的個人信息保護義務(wù),均需要承擔(dān)本條規(guī)定的法律責(zé)任。
?
第六十五條因個人信息處理活動侵害個人信息權(quán)益的,按照個人因此受到的損失或者個人信息處理者因此獲得的利益承擔(dān)賠償責(zé)任;個人因此受到的損失和個人信息處理者因此獲得的利益難以確定的,由人民法院根據(jù)實際情況確定賠償數(shù)額。個人信息處理者能夠證明自己沒有過錯的,可以減輕或者免除責(zé)任。
?
//?【解讀】
本條規(guī)定了個人信息侵權(quán)行為的民事責(zé)任。
?
就侵權(quán)損害賠償?shù)挠嬎惴绞蕉裕?/strong>本條與《民法典》第一千一百八十二條規(guī)定的侵害人身權(quán)益情形下的侵權(quán)損害賠償計算方式基本一致,但刪去了"被侵權(quán)人和侵權(quán)人就賠償數(shù)額協(xié)商不一致,向人民法院提起訴訟的"的表述。
?
就歸責(zé)原則來看,在《個人信息保護法(草案)》出臺前,由于《侵權(quán)責(zé)任法》并未對個人信息侵權(quán)行為的歸責(zé)原則進行特殊規(guī)定,實踐中個人信息侵權(quán)案件只能依一般侵權(quán)適用過錯責(zé)任,導(dǎo)致個人在訴訟中承擔(dān)了過高的舉證責(zé)任。雖然部分案件中法院對舉證責(zé)任進行了一定的調(diào)整和突破,但此類突破尚缺乏充分的上位法依據(jù)。本條在歸責(zé)原則的表述上,同《民法典》第一千一百九十九條、第一千二百三十八條、一千八百三十九條有一定相似性,似有明確個人信息侵權(quán)行為適用推定過錯責(zé)任的意圖。
?
可能引起爭議的是,按照本條文義理解,即使個人信息處理者能夠證明自己不存在過錯,仍可能被要求承擔(dān)相應(yīng)的賠償責(zé)任,對于個人信息處理者而言,所承擔(dān)的義務(wù)要求可能相對過高。
?
第六十六條個人信息處理者違反本法規(guī)定處理個人信息,侵害眾多個人的權(quán)益的,人民檢察院、履行個人信息保護職責(zé)的部門和國家網(wǎng)信部門確定的組織可以依法向人民法院提起訴訟。
?
//?【解讀】
本條規(guī)定了個人信息公益訴訟制度。
?
公益訴訟制度見于《中華人民共和國民事訴訟法》(以下簡稱"《民事訴訟法》")第五十五條,其規(guī)定"對污染環(huán)境、侵害眾多消費者合法權(quán)益等損害社會公共利益的行為,法律規(guī)定的機關(guān)和有關(guān)組織可以向人民法院提起訴訟。"
?
從違法行為看,對于違反本法規(guī)定處理個人信息,侵害眾多個人的個人信息權(quán)益的行為,可以提起公益訴訟。該等行為屬于《民事訴訟法》規(guī)定的"損害社會公共利益的行為",屬于可以提起個人信息公益訴訟的情形。
?
從個人信息公益訴訟的提起主體看,《個人信息保護法(草案)》規(guī)定人民檢察院、履行個人信息保護職責(zé)的部門和國家網(wǎng)信部門確定的組織可以作為公益訴訟的提起主體。實踐中,人民檢察院提起個人信息公益訴訟已較為普遍,[1]但該等個人信息公益訴訟多系基于《關(guān)于檢察公益訴訟案件適用法律若干問題的解釋》提起的刑事附帶民事公益訴訟。若《個人信息保護法(草案)》落地,以法律的形式對個人信息公益訴訟的形式予以確認,或?qū)U大個人信息公益訴訟的適用范圍,更好地保護公民的個人信息權(quán)益。對于"履行個人信息保護職責(zé)的部門"和"國家網(wǎng)信部門確定的組織",有待進一步明確。?
?
第六十七條違反本法規(guī)定,構(gòu)成違反治安管理行為的,依法給予治安管理處罰;構(gòu)成犯罪的,依法追究刑事責(zé)任。
?
//?【解讀】
本條明確了個人信息違法行為的治安管理處罰和刑事責(zé)任。
?
本條與《網(wǎng)絡(luò)安全法》第七十四條第二款、《數(shù)據(jù)安全法(草案)》第四十八條基本一致,明確劃分了個人信息違法行為可能引發(fā)的刑事責(zé)任及治安管理處罰。
?
第八章 附則
?
第六十八條? 自然人因個人或者家庭事務(wù)而處理個人信息的,不適用本法。
?
法律對各級人民政府及其有關(guān)部門組織實施的統(tǒng)計、檔案管理活動中的個人信息處理有規(guī)定的,適用其規(guī)定。
?
//?【解讀】
本條明確了特殊個人信息處理場景的法律適用。
?
本條第一款明確,"自然人因個人或家庭事務(wù)而處理個人信息的,不適用本法規(guī)定",舉例來說,小明為父母找了一個保姆(個人提供服務(wù),未與任何公司建立勞動關(guān)系或勞務(wù)關(guān)系),為了保姆能夠去到父母家,小明把父母的家庭住址提供給了保姆,應(yīng)該不適用本法的規(guī)定。
?
本條第二款明確了各級人民政府及其部門因組織實施統(tǒng)計、檔案管理活動而處理個人信息的,不適用《個人信息保護法(草案)》,而適用同統(tǒng)計、檔案管理相關(guān)的法律規(guī)定。需要注意的是,這里的"規(guī)定"僅限于法律,不包括行政法規(guī)、規(guī)章和其他規(guī)范性文件。
?
第六十九條? 本法下列用語的含義:
?
(一)個人信息處理者,是指自主決定處理目的、處理方式等個人信息處理事項的組織、個人。
(二)自動化決策,是指利用個人信息對個人的行為習(xí)慣、興趣愛好或者經(jīng)濟、健康、信用狀況等,通過計算機程序自動分析、評估并進行決策的活動。
(三)去標識化,是指個人信息經(jīng)過處理,使其在不借助額外信息的情況下無法識別特定自然人的過程。
(四)匿名化,是指個人信息經(jīng)過處理無法識別特定自然人且不能復(fù)原的過程。
?
//?【解讀】
本條規(guī)定了《個人信息保護法(草案)》中的重要定義。
?
《個人信息保護法(草案)》中"個人信息處理者"的表述同《民法典》保持了一致,而從"個人信息處理者"的定義來看,基本同《個人信息安全規(guī)范》第3.6條"個人信息控制者"的定義一致,強調(diào)對個人信息處理目的、方式的"決定"。對于受托處理而無法決定處理方式和處理目的的主體,其不屬于本法規(guī)定的個人信息處理者。
?
從"自動化決策"的定義看,《個人信息保護法(草案)》強調(diào)了其系"通過計算機程序開展的自動化活動",并列舉了具體的評估場景,包括對個人行為習(xí)慣、興趣愛好或者經(jīng)濟、健康、信用狀況的評估,均可納入自動化決策的范圍。
?
從"去標識化"和"匿名化"的定義看,均基本沿用了《個人信息安全規(guī)范》第3.14、3.15條對"匿名化"和"去標識化"的定義,僅刪除了"或者關(guān)聯(lián)"的表述。刪除"或關(guān)聯(lián)"的表述可能系基于同本法下"個人信息"定義的統(tǒng)一,并不必然意味著對"去標識化"和"匿名化"概念的放寬
?
第七十條?本法自????? 年?? 月?? 日起施行。
?
//?【解讀】
本條規(guī)定了法律的施行時間。
?
鑒于《個人信息保護法(草案)》尚處于征求意見階段,正式施行日期有待立法正式通過后確定。
?
結(jié)語
雖有部分條文有待進一步探討和調(diào)整,但總體來看,《個人信息保護法(草案)》仍是一部水平較高的立法??梢灶A(yù)見的是,后續(xù)《個人信息保護法》正式出臺后,能夠?qū)⑽覈鴤€人信息保護工作推向前所未有的高度。讓我們共同期待《個人信息保護法(草案)》的完善和正式出臺!
?
[注]?
[1]?參見"徐匯區(qū)院‘庭審直擊’本市首例公民個人信息保護領(lǐng)域刑事附帶民事公益訴訟",載http://www.sh.jcy.gov.cn/xwdt/jcdt/56040.jhtml,2020年10月22日;"江蘇省首例多人參與侵犯個人信息刑事附帶民事公益訴訟案",載https://xw.qq.com/cmsid/20200109A0CS6600,最后訪問日期2020年10月22日;"亳州首例!侵犯公民個人信息,利辛縣檢察院提起刑事附帶民事公益訴訟",載http://www.ahlixin.jcy.gov.cn/jcyw/202003/t20200313_2791495.shtml,最后訪問日期2020年10月22日。
?
?
The End