一、案例介绍
2019年,欧某在一家保险经纪公司的介绍下,购买了一保险公司推出的保险产品。当时,欧某在保险经纪公司提供的网页上填写并提交了投保信息,而后收到了保险单下载链接。而运营该投保网页的是一家技术公司,技术公司为投保人提供信息平台服务,如提供网络接入、信息传输、保单下载等。
2022年11月,欧某偶然在互联网上输入投保使用的手机号,搜索出一条网站链接,链接显示:“保险计划”。链接没有任何加密措施,点开就可一目了然欧某的保单信息,包括姓名、证件号、出生日期、职业、健康状况等。欧某认为保险单的公开造成了自己的个人信息泄露。被泄露的手机号曾长期收到保险推销广告让她不堪其扰,且保单上显示的职业信息也可能影响欧某工作的开展。发现这一情况后,欧某向保险监管机构进行投诉。接到投诉后,该网站对欧某的个人信息做了进一步技术处理,投诉一个月后已无法再通过手机号搜索到该保单。
欧某以保险公司、保险经纪公司、技术公司泄露其个人信息向法院提起诉讼,要求三家公司清除互联网上披露的个人隐私信息,并共同赔偿6万元1。
二、争议要点分析
1. 个人信息与隐私信息的界定
根据《民法典》第一千零三十二条规定,“自然人享有隐私权。任何组织或者个人不得以刺探、侵扰、泄露、公开等方式侵害他人的隐私权。隐私是自然人的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息。”可见,隐私信息的范围广泛,包括但不限于以下几个方面:
(1)私密空间,如个人的住宅、宾馆房间等,这些空间是个人生活的私密领域,如未获得授权同意,他人无权非法进入或窥探。
(2)私密活动,尤其是在个人住宅内的活动,如日常生活、学习、工作等,通常而言,个人是不希望被他人窥探、侵扰、知晓的。
(3)私密信息,如个人信息中的自然人姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等,当这些信息不愿被他人知晓时,即构成隐私信息。此外,个人的性生活、性取向等也属于隐私信息的范畴,在未获得授权同意的前提下,不受他人的干扰、窥视、调查或公开等。
根据《个人信息保护法》(“个保法”)第四条规定,“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。”可见,个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息,包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等。个人信息强调个人信息主体身份的可识别性,即能够直接或结合其他信息可间接识别出个人主体身份。因被匿名化处理后的个人信息无法再恢复,无法再识别到个人身份,因此不再属于个人信息,而被排除在外。这一概念与“去标识化”相对,“去标识化”是指个人信息经过处理后,使得其不借助额外信息的情况下,无法识别个人身份。好比将个人信息关在一个保险箱里,只要拿到钥匙打开保险箱,就能看到完整的个人信息,这种情况下,依然属于可识别,因而仍然属于个人信息,而不被排除在外。
对比隐私信息和个人信息的相关法律规定,可以看出,隐私信息强调的是“隐秘”,不愿为外人所知的信息;而个人信息并非都是隐秘且不愿为外人所知的,如姓名、电话、住址等,在社会交往中通常会主动披露。本案中,欧某(数据主体)不愿为外人所知的保险单中包含的其姓名、证件号、出生日期、职业、健康状况等个人信息,既有个人信息,也有不愿为外人所知的健康状况、购买保险情况等一些隐私信息。在两者交叉的情况下,其实都应该受到法律保护,但结合本案案情,法院最终适用《个人信息保护法》,笔者认为,司法实践释放的信号是,数据主体有两种保护路径可选2:
(1)即使与自然人相关联的某一信息不属于隐私权保护的范畴,但如果具有“可识别性”,仍然可以作为个人信息保护;
(2)如果该等信息既具有隐私权属性,也构成个人信息,则采用“隐私权保护优先+个人信息保护补充”的叠加保护方式。
因此,在如今的个保法时代,某项信息即使不属于隐私,也可能属于个人信息,企业也不能肆意使用。
2. 控制者与处理者的区分标准与责任(GDPR规则与个保法)
根据《个人信息保护法》的规定,处理个人信息的主体分为以下两类:一是个人信息处理者,二是,个人信息处理受托人。前者是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人;后者是指按照个人信息处理者的委托,在其委托的范围内处理个人信息的主体。虽然个保法并未明确前述两者的区分标准,但从法条的描述中可以看出,与欧盟的GDPR规则对数据控制者与数据处理者的界定有异曲同工之妙,简要对比如图1所示:

图1 我国个保法与欧盟GDPR关于个人信息处理主体之对比
然而,何为“处理方式”,我国个保法或其他现行法律法规等文件并无进一步的明确区分标准,但对这一词的理解又是区分个人信息处理者和受托人的核心内容,对于现实司法实践中判定责任承担具有重要意义。因此,笔者参考欧盟数据保护委员会(EDPB)发布的《GDPR下数据控制者与数据处理者概念的指南(07/2020)》下数据控制者(对应我国个人信息处理者)与数据处理者(对应我国受托人)的区分标准尝试厘清两者的差异,如图2所示:

图2 数据控制者与数据处理者的区分标准
本案中涉及的处理欧某个人信息的主体有保险公司、保险经纪公司、技术公司,根据判决披露的业务场景:保险公司委托保险经纪公司销售其保险产品,保险经纪公司委托技术公司运营投保链接,由欧某在保险经纪公司提供的该投保链接上注册、录入个人信息购买保险经纪公司代销的保险公司的保险产品。
结合上述处理个人信息的主体区分标准,笔者认为,保险公司是个人信息处理者,保险经纪公司是受托人,技术公司是转受托人。保险公司委托保险经纪公司销售其保险产品时,应当有相应合作协议,涉及处理个人数据,也应当需要在合作协议中约定数据的处理目的和核心处理方式,如果有此明确、详细约定(包括处理哪些数据主体、哪些数据类型、处理多长时间、如何共享、传输等),而保险经纪公司违约,超越了合同上述约定的处理范围,自行转委托给技术公司处理个人信息也未获得保险公司的同意,此时,保险经纪公司从受托人升格为新的个人信息处理者,同样应当与技术公司约定上述个人数据处理目的和核心处理方式。技术公司作为受托人也应当遵循与保险经纪公司的约定处理个人数据,否则也可能升格为新的信息处理者。
本案中,因技术公司问题,造成欧某的个人信息泄露,技术公司作为受托人无疑需要承担侵权损害赔偿责任,但保险公司和保险经纪公司作为信息处理者如未能“自证清白”,则将同样应与技术公司共同担责。但是,本案最终判决结果仅由保险经纪公司与技术公司共担侵权责任,未牵扯到保险公司,可见保险公司构建了“自证清白”的合规体系并提交了充分证据证明自己已经采取了防止个人信息被泄露的相应技术措施并获得了法院的认可。后文将具体分析如何能达到“自证清白”的要求而得以免责。
3.数据主体要求保护其自身个人信息是否有前置程序
《个人信息保护法》第四章规定了“个人在个人信息处理活动中的权利”,包括知情权、决定权、查阅复制权、转移权、更正补充权、删除权、解释说明权等权利,其中第五十条规定,“个人信息处理者拒绝个人行使权利的请求的,个人可以依法向人民法院提起诉讼。”对于此条的理解,应当是数据主体在请求个人信息处理者提供个保法赋予的上述权利时,如个人信息处理者拒绝,则数据主体可以起诉,这是对数据主体行使上述权利请求权的前置程序,而非数据主体要求侵权主体承担侵权损害赔偿时的前置程序。
本案中,欧某提起诉讼是为明确责任承担主体,并主张损害赔偿请求权,已不再局限于《个人信息保护法》第四章的个人信息权利请求权,不再受制于“个人信息处理者拒绝个人行使权利的请求”这一前置条件,故而其可以直接向人民法院起诉要求责任方承担侵权责任。
4. 损害后果
个人信息泄露导致的损害结果并不特指财产性损害,个人信息权益作为人格权益的一类,非财产性损害亦是人格权益受到侵害的判断标准之一。本案中,虽然欧某主张其保险单中的个人信息泄露,影响其上任工作的推进以及现任工作的开展,且案涉手机号长期收到保险推销广告,也对其造成严重损害,但欧某并未提供相应证据证明上述损失。然而,欧某个人信息已被泄露,存在为不特定第三人获取的风险,该风险本身即是欧某个人信息权益的损害,此外,因被泄露的个人信息中还包含敏感个人信息,使其内心产生焦虑,可视为欧某的损害后果。法院最终结合案情,并为切实强化个人信息处理者对用户个人信息保护的考虑,判决技术公司赔偿欧某1万元,保险经纪公司承担连带赔偿责任。
三、启示与建议
1. 重视个人信息保护(双罚制)
与欧盟GDPR规则不同,我国《个人信息保护法》并没有确立DPO免责机制(即GDPR仅针对数据控制者进行处罚,且明确DPO的独立性,不能因为执行自身人物而被组织解雇或处罚),而是规定了“双罚制”,具体如下:
一是,违反个保法规定处理个人信息,或未履行个保法规定的个人信息保护义务的,面临行政处罚的将是“单位”以及“直接负责的主管人员和其他直接责任人”;
二是,行政处罚力度分为两档,
(1) 一般情形,单位将面临改正、警告、没收违法所得、暂停或者终止违法处理个人信息的应用程序提供服务,拒不改正的,对单位并处100万元以下罚款;对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。
(2) 情节严重,单位将面临改正、没收违法所得,对单位并处5000万元以下或者上一年度营业额5%以下罚款,并可能被暂停相关业务或者停业整顿、被吊销相关业务许可或者营业执照;对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可能面临“行业禁止令”,在一定期限内无法担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
可见,在企业违反个保法的情况下,不只是企业有面临被行政处罚的风险,连负责个人信息的直接主管人员或其他直接责任人也将面临不小的罚则。因此,在信息技术高速发展、监管日趋规范、个人信息主体维权意识越发强烈的环境下,不仅仅是企业需要重视个人信息保护,直接负责个人信息保护的责任人也应当提升自身的个人信息保护专业知识,加强自我风险防范意识,建议充分利用外部资源,积极寻求外部中介机构支持,优化内部的个人信息安全风控体系,保障企业安全的同时也保护自己,降低企业和个人“被双罚”的风险。
2. 厘清自己的角色——“处理者”还是“受托人”
根据我国《个人信息保护法》规定,受托人区别于处理者,并不需要承担该法规定的关于处理者应当遵循的义务,但如果受托人违反了该法第59条规定,未依照本法和有关法律、行政法规的规定,采取必要措施保障所处理的个人信息的安全,并协助个人信息处理者履行本法规定的义务的,是否会被单独追究受托人的行政责任暂没有明确规定,但依据我国《民法典》的相关规定,受托人可能与处理者承担连带责任。
因此,企业在处理个人信息时,应当根据业务场景,先确定自己的角色定位,并通过协议明确各自的权利义务,划清自身职责边界。例如,当一家企业作为处理者时,建议与受托人在协议中明确处理目的与核心处理方式,并制定出能落地真正管理到受托人的措施,以免被问责,导致与受托人一同承担连带责任;而当一家企业仅作为受托人时,建议谨守“受托人”之本位,遵守协议约定处理个人信息,在具体处理个人信息时,自身不要参与决定个人信息的处理目的和核心处理方式,以便减轻自身的个人信息合规义务,同时也能划清自身与处理者之间的边界。
3. 根据自己的业务场景、角色地位建立起能“自证清白”的数据合规体系3
根据《个人信息保护法》第69条规定,“处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。”并结合本文中提及的案例,在法律要求举证责任倒置的情况下,保险公司之所以能豁免侵权赔偿责任,其应当是已经由内而外地建立起一套足以“自证清白”的个人信息安全保障体系:
(1) 内核层:建立了内部个人信息安全合规管理制度、设置了数据安全/个人信息保护负责人岗、具备认证资质(如ISO27001信息安全管理体系认证、网络安全等级保护备案等资质),以此证明自身已建立了一套个人信息安全合规管理体系。
(2) 中间层:与外部中介专业机构建立数据合规业务合作、安全评估及合规审计于一体的外部保障,以此表明自身非常重视个人信息安全合规义务。具体可以表现为:当发生处理敏感个人信息、开展自动化决策创新业务、向境外提供个人信息等情况时,如果也委托外部专业机构进行评估,并就评估结果予以公示,表明自己处理个人信息的处理目的、方式是合法、合规且满足最小必要性的,且处理行为对个人权益的影响及安全风险情况,以及采取的保护措施也是合法、有效、得当的;同时,企业也可以定期委托第三方进行数据合规相关方面的审计工作,并定期将审计报告公示于平台,以便个人进一步了解平台的个人信息处理及合规情况。
(3) 外部层:制定完备的《隐私政策》、匹配对应系统功能设置、制定并组织实施应急预案,以此表明自身对于个人信息的保护并非纸上谈兵,而是真正从个人信息的收集、存储、共享、传输等各个环节都落到了实处。
因此,建议企业可以建立上述个人信息保障体系,在涉及到个人信息处理的各个业务环节中都能落实个人信息安全保护,这样,一旦发生个人信息权益受损事件时,这些措施往往都将成为企业“自证清白”的有力证据。同时,这也能成为企业在IPO上市、投融资、招投标、数据交易、数据资产入表等过程中,向外部及审批机构彰显实力的证明。
注释:
1. (2024)沪01民终410号,欧某与某某公司等个人信息保护纠纷二审民事判决书,上海市第一中级人民法院,2024-02-26
2.威科先行,《“隐私”与“个人信息”,别再傻傻分不清》,朱玲凤、薛颖、孟洁(环球律师事务所),
https://law.wkinfo.com.cn/professional-articles/detail/NjAwMDAxMDgxMDI,2021-02-25
3.《数据合规管理》,高亚平、周梦、纪倩、徐晶著。
2019年,欧某在一家保险经纪公司的介绍下,购买了一保险公司推出的保险产品。当时,欧某在保险经纪公司提供的网页上填写并提交了投保信息,而后收到了保险单下载链接。而运营该投保网页的是一家技术公司,技术公司为投保人提供信息平台服务,如提供网络接入、信息传输、保单下载等。
2022年11月,欧某偶然在互联网上输入投保使用的手机号,搜索出一条网站链接,链接显示:“保险计划”。链接没有任何加密措施,点开就可一目了然欧某的保单信息,包括姓名、证件号、出生日期、职业、健康状况等。欧某认为保险单的公开造成了自己的个人信息泄露。被泄露的手机号曾长期收到保险推销广告让她不堪其扰,且保单上显示的职业信息也可能影响欧某工作的开展。发现这一情况后,欧某向保险监管机构进行投诉。接到投诉后,该网站对欧某的个人信息做了进一步技术处理,投诉一个月后已无法再通过手机号搜索到该保单。
欧某以保险公司、保险经纪公司、技术公司泄露其个人信息向法院提起诉讼,要求三家公司清除互联网上披露的个人隐私信息,并共同赔偿6万元1。
二、争议要点分析
1. 个人信息与隐私信息的界定
根据《民法典》第一千零三十二条规定,“自然人享有隐私权。任何组织或者个人不得以刺探、侵扰、泄露、公开等方式侵害他人的隐私权。隐私是自然人的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息。”可见,隐私信息的范围广泛,包括但不限于以下几个方面:
(1)私密空间,如个人的住宅、宾馆房间等,这些空间是个人生活的私密领域,如未获得授权同意,他人无权非法进入或窥探。
(2)私密活动,尤其是在个人住宅内的活动,如日常生活、学习、工作等,通常而言,个人是不希望被他人窥探、侵扰、知晓的。
(3)私密信息,如个人信息中的自然人姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等,当这些信息不愿被他人知晓时,即构成隐私信息。此外,个人的性生活、性取向等也属于隐私信息的范畴,在未获得授权同意的前提下,不受他人的干扰、窥视、调查或公开等。
根据《个人信息保护法》(“个保法”)第四条规定,“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。”可见,个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息,包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等。个人信息强调个人信息主体身份的可识别性,即能够直接或结合其他信息可间接识别出个人主体身份。因被匿名化处理后的个人信息无法再恢复,无法再识别到个人身份,因此不再属于个人信息,而被排除在外。这一概念与“去标识化”相对,“去标识化”是指个人信息经过处理后,使得其不借助额外信息的情况下,无法识别个人身份。好比将个人信息关在一个保险箱里,只要拿到钥匙打开保险箱,就能看到完整的个人信息,这种情况下,依然属于可识别,因而仍然属于个人信息,而不被排除在外。
对比隐私信息和个人信息的相关法律规定,可以看出,隐私信息强调的是“隐秘”,不愿为外人所知的信息;而个人信息并非都是隐秘且不愿为外人所知的,如姓名、电话、住址等,在社会交往中通常会主动披露。本案中,欧某(数据主体)不愿为外人所知的保险单中包含的其姓名、证件号、出生日期、职业、健康状况等个人信息,既有个人信息,也有不愿为外人所知的健康状况、购买保险情况等一些隐私信息。在两者交叉的情况下,其实都应该受到法律保护,但结合本案案情,法院最终适用《个人信息保护法》,笔者认为,司法实践释放的信号是,数据主体有两种保护路径可选2:
(1)即使与自然人相关联的某一信息不属于隐私权保护的范畴,但如果具有“可识别性”,仍然可以作为个人信息保护;
(2)如果该等信息既具有隐私权属性,也构成个人信息,则采用“隐私权保护优先+个人信息保护补充”的叠加保护方式。
因此,在如今的个保法时代,某项信息即使不属于隐私,也可能属于个人信息,企业也不能肆意使用。
2. 控制者与处理者的区分标准与责任(GDPR规则与个保法)
根据《个人信息保护法》的规定,处理个人信息的主体分为以下两类:一是个人信息处理者,二是,个人信息处理受托人。前者是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人;后者是指按照个人信息处理者的委托,在其委托的范围内处理个人信息的主体。虽然个保法并未明确前述两者的区分标准,但从法条的描述中可以看出,与欧盟的GDPR规则对数据控制者与数据处理者的界定有异曲同工之妙,简要对比如图1所示:

图1 我国个保法与欧盟GDPR关于个人信息处理主体之对比
然而,何为“处理方式”,我国个保法或其他现行法律法规等文件并无进一步的明确区分标准,但对这一词的理解又是区分个人信息处理者和受托人的核心内容,对于现实司法实践中判定责任承担具有重要意义。因此,笔者参考欧盟数据保护委员会(EDPB)发布的《GDPR下数据控制者与数据处理者概念的指南(07/2020)》下数据控制者(对应我国个人信息处理者)与数据处理者(对应我国受托人)的区分标准尝试厘清两者的差异,如图2所示:

图2 数据控制者与数据处理者的区分标准
本案中涉及的处理欧某个人信息的主体有保险公司、保险经纪公司、技术公司,根据判决披露的业务场景:保险公司委托保险经纪公司销售其保险产品,保险经纪公司委托技术公司运营投保链接,由欧某在保险经纪公司提供的该投保链接上注册、录入个人信息购买保险经纪公司代销的保险公司的保险产品。
结合上述处理个人信息的主体区分标准,笔者认为,保险公司是个人信息处理者,保险经纪公司是受托人,技术公司是转受托人。保险公司委托保险经纪公司销售其保险产品时,应当有相应合作协议,涉及处理个人数据,也应当需要在合作协议中约定数据的处理目的和核心处理方式,如果有此明确、详细约定(包括处理哪些数据主体、哪些数据类型、处理多长时间、如何共享、传输等),而保险经纪公司违约,超越了合同上述约定的处理范围,自行转委托给技术公司处理个人信息也未获得保险公司的同意,此时,保险经纪公司从受托人升格为新的个人信息处理者,同样应当与技术公司约定上述个人数据处理目的和核心处理方式。技术公司作为受托人也应当遵循与保险经纪公司的约定处理个人数据,否则也可能升格为新的信息处理者。
本案中,因技术公司问题,造成欧某的个人信息泄露,技术公司作为受托人无疑需要承担侵权损害赔偿责任,但保险公司和保险经纪公司作为信息处理者如未能“自证清白”,则将同样应与技术公司共同担责。但是,本案最终判决结果仅由保险经纪公司与技术公司共担侵权责任,未牵扯到保险公司,可见保险公司构建了“自证清白”的合规体系并提交了充分证据证明自己已经采取了防止个人信息被泄露的相应技术措施并获得了法院的认可。后文将具体分析如何能达到“自证清白”的要求而得以免责。
3.数据主体要求保护其自身个人信息是否有前置程序
《个人信息保护法》第四章规定了“个人在个人信息处理活动中的权利”,包括知情权、决定权、查阅复制权、转移权、更正补充权、删除权、解释说明权等权利,其中第五十条规定,“个人信息处理者拒绝个人行使权利的请求的,个人可以依法向人民法院提起诉讼。”对于此条的理解,应当是数据主体在请求个人信息处理者提供个保法赋予的上述权利时,如个人信息处理者拒绝,则数据主体可以起诉,这是对数据主体行使上述权利请求权的前置程序,而非数据主体要求侵权主体承担侵权损害赔偿时的前置程序。
本案中,欧某提起诉讼是为明确责任承担主体,并主张损害赔偿请求权,已不再局限于《个人信息保护法》第四章的个人信息权利请求权,不再受制于“个人信息处理者拒绝个人行使权利的请求”这一前置条件,故而其可以直接向人民法院起诉要求责任方承担侵权责任。
4. 损害后果
个人信息泄露导致的损害结果并不特指财产性损害,个人信息权益作为人格权益的一类,非财产性损害亦是人格权益受到侵害的判断标准之一。本案中,虽然欧某主张其保险单中的个人信息泄露,影响其上任工作的推进以及现任工作的开展,且案涉手机号长期收到保险推销广告,也对其造成严重损害,但欧某并未提供相应证据证明上述损失。然而,欧某个人信息已被泄露,存在为不特定第三人获取的风险,该风险本身即是欧某个人信息权益的损害,此外,因被泄露的个人信息中还包含敏感个人信息,使其内心产生焦虑,可视为欧某的损害后果。法院最终结合案情,并为切实强化个人信息处理者对用户个人信息保护的考虑,判决技术公司赔偿欧某1万元,保险经纪公司承担连带赔偿责任。
三、启示与建议
1. 重视个人信息保护(双罚制)
与欧盟GDPR规则不同,我国《个人信息保护法》并没有确立DPO免责机制(即GDPR仅针对数据控制者进行处罚,且明确DPO的独立性,不能因为执行自身人物而被组织解雇或处罚),而是规定了“双罚制”,具体如下:
一是,违反个保法规定处理个人信息,或未履行个保法规定的个人信息保护义务的,面临行政处罚的将是“单位”以及“直接负责的主管人员和其他直接责任人”;
二是,行政处罚力度分为两档,
(1) 一般情形,单位将面临改正、警告、没收违法所得、暂停或者终止违法处理个人信息的应用程序提供服务,拒不改正的,对单位并处100万元以下罚款;对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。
(2) 情节严重,单位将面临改正、没收违法所得,对单位并处5000万元以下或者上一年度营业额5%以下罚款,并可能被暂停相关业务或者停业整顿、被吊销相关业务许可或者营业执照;对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可能面临“行业禁止令”,在一定期限内无法担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
可见,在企业违反个保法的情况下,不只是企业有面临被行政处罚的风险,连负责个人信息的直接主管人员或其他直接责任人也将面临不小的罚则。因此,在信息技术高速发展、监管日趋规范、个人信息主体维权意识越发强烈的环境下,不仅仅是企业需要重视个人信息保护,直接负责个人信息保护的责任人也应当提升自身的个人信息保护专业知识,加强自我风险防范意识,建议充分利用外部资源,积极寻求外部中介机构支持,优化内部的个人信息安全风控体系,保障企业安全的同时也保护自己,降低企业和个人“被双罚”的风险。
2. 厘清自己的角色——“处理者”还是“受托人”
根据我国《个人信息保护法》规定,受托人区别于处理者,并不需要承担该法规定的关于处理者应当遵循的义务,但如果受托人违反了该法第59条规定,未依照本法和有关法律、行政法规的规定,采取必要措施保障所处理的个人信息的安全,并协助个人信息处理者履行本法规定的义务的,是否会被单独追究受托人的行政责任暂没有明确规定,但依据我国《民法典》的相关规定,受托人可能与处理者承担连带责任。
因此,企业在处理个人信息时,应当根据业务场景,先确定自己的角色定位,并通过协议明确各自的权利义务,划清自身职责边界。例如,当一家企业作为处理者时,建议与受托人在协议中明确处理目的与核心处理方式,并制定出能落地真正管理到受托人的措施,以免被问责,导致与受托人一同承担连带责任;而当一家企业仅作为受托人时,建议谨守“受托人”之本位,遵守协议约定处理个人信息,在具体处理个人信息时,自身不要参与决定个人信息的处理目的和核心处理方式,以便减轻自身的个人信息合规义务,同时也能划清自身与处理者之间的边界。
3. 根据自己的业务场景、角色地位建立起能“自证清白”的数据合规体系3
根据《个人信息保护法》第69条规定,“处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。”并结合本文中提及的案例,在法律要求举证责任倒置的情况下,保险公司之所以能豁免侵权赔偿责任,其应当是已经由内而外地建立起一套足以“自证清白”的个人信息安全保障体系:
(1) 内核层:建立了内部个人信息安全合规管理制度、设置了数据安全/个人信息保护负责人岗、具备认证资质(如ISO27001信息安全管理体系认证、网络安全等级保护备案等资质),以此证明自身已建立了一套个人信息安全合规管理体系。
(2) 中间层:与外部中介专业机构建立数据合规业务合作、安全评估及合规审计于一体的外部保障,以此表明自身非常重视个人信息安全合规义务。具体可以表现为:当发生处理敏感个人信息、开展自动化决策创新业务、向境外提供个人信息等情况时,如果也委托外部专业机构进行评估,并就评估结果予以公示,表明自己处理个人信息的处理目的、方式是合法、合规且满足最小必要性的,且处理行为对个人权益的影响及安全风险情况,以及采取的保护措施也是合法、有效、得当的;同时,企业也可以定期委托第三方进行数据合规相关方面的审计工作,并定期将审计报告公示于平台,以便个人进一步了解平台的个人信息处理及合规情况。
(3) 外部层:制定完备的《隐私政策》、匹配对应系统功能设置、制定并组织实施应急预案,以此表明自身对于个人信息的保护并非纸上谈兵,而是真正从个人信息的收集、存储、共享、传输等各个环节都落到了实处。
因此,建议企业可以建立上述个人信息保障体系,在涉及到个人信息处理的各个业务环节中都能落实个人信息安全保护,这样,一旦发生个人信息权益受损事件时,这些措施往往都将成为企业“自证清白”的有力证据。同时,这也能成为企业在IPO上市、投融资、招投标、数据交易、数据资产入表等过程中,向外部及审批机构彰显实力的证明。
注释:
1. (2024)沪01民终410号,欧某与某某公司等个人信息保护纠纷二审民事判决书,上海市第一中级人民法院,2024-02-26
2.威科先行,《“隐私”与“个人信息”,别再傻傻分不清》,朱玲凤、薛颖、孟洁(环球律师事务所),
https://law.wkinfo.com.cn/professional-articles/detail/NjAwMDAxMDgxMDI,2021-02-25
3.《数据合规管理》,高亚平、周梦、纪倩、徐晶著。
