如何规避数据合规中的刑事风险

来源:iLaw合规

文章摘要
滴滴公司遭天价罚单消息引发全网热议,在行政处罚之外,滴滴是否会进一步受到刑事处罚,成了人们关注的内容。随着国内监管机关对数据保护力度的增强,近年来数据类刑事案件的数量亦呈现增长趋势。

滴滴公司遭天价罚单消息引发全网热议,在行政处罚之外,滴滴是否会进一步受到刑事处罚,成了人们关注的内容。随着国内监管机关对数据保护力度的增强,近年来数据类刑事案件的数量亦呈现增长趋势。那么,数据合规的刑事法律规制有什么特点?又应怎样探索数据合规刑事不起诉的治理路径?
8月5日,我们邀请北京天弛君泰律事务所上海分所合伙人王盈律师来到iLaw合规直播间,和大家一起探讨数据合规刑事风险规避的话题,并根据当晚直播内容整理成以下文字。
我们从「滴滴出行」的罪与罚展开,对数据合规刑事法律规制的重点罪名深入探讨,并结合数据合规刑事不起诉第一案的治理路径进行解析,以期为企业及数据合规律师,提供规避数据合规刑事风险的实务做法的有益参考。

(一)滴滴罚单的落地对于中国平台的整治来说意味着什么?
从宏观层面来说,国家对于个人信息保护、数据安全保护的决心和力度逐年加大。
从中观层面来说,各个行业都逐渐建立许多配套的相关法律制度指引办法,从而推动不同行业的发展,也逐渐培养出复合行业特色的数据合规方式方法,从而反哺立法建设。
当然,所有法律的落脚点都将回归个人。就个人层面来说,近年来公民的个人信息保护意识逐年加强,数据安全工作也势必向越加完善的方向推进。
(二)滴滴事件的始末
科技和法律之间的关系一直都是非常有意思的话题,科技可以推动法律的进步,同时法律也会给科技限制边界,正因如此,法律监管层希望找到两者之间能够取得非常和谐共处的平衡点。
今年7月21日,国家网信办依据《网络安全法》、《数据安全法》、《个人信息保护法》和《行政处罚法》,对滴滴公司处以80.26 亿元罚款。与此同时,也对滴滴公司董事长兼CEO程维以及总裁柳青各处100 万元罚款。
其实该案早有端倪显现。2021年6⽉10⽇,滴滴出⾏正式向美国证券交易委员会(SEC)递交IPO申请。6⽉30⽇,滴滴出⾏在美国成功上市后,⽹传滴滴出⾏将⽤户数据打包交给了美国政府,引发轩然⼤波。7⽉2⽇,国家互联⽹信息办公室发布公告,对滴滴出⾏实施⽹络安全审查,并停⽌新⽤户注册。7⽉4⽇,国家互联⽹信息办公室发布通报,要求从7⽉5⽇0点起,全⽹下架「滴滴出⾏」APP 。
而早在 2015 年,网络上就曾流传一篇出自新华社和滴滴研究院的大数据报告《⾼温天部委加班⼤⽐拼》,也为后续滴滴事件挖了坑。滴滴公司仅靠分析2015年7⽉13⽇⾄14⽇的出⾏⼤数据,得到了国家公安部、财政部、央⾏、⼯信部、中纪委、监察部等部⻔的⼯作情况,其数据分析结果显示:加班最狠——国⼟资源部;24⼩时⽆休——公安部、外交部;最低调部⻔——中央纪委、监察部。滴滴大数据的揭秘也引起了外界的高度关注。随之而来的是2021年7⽉16⽇,七部委联合进驻调查。国家⽹信办会同公安部、国家安全部、⾃然资源部、交通运输部、税务总局、市场监管总局等部⻔联合进驻滴滴公司,开展⽹络安全审查。这里我们注意到一个特殊的部门——国家安全部。我们知道这个部门一般不会随意出手,一旦有它的涉足,那一定不是一件小事。
回到网络安全审查的话题,目前开展网络安全审查的依据主要是《网络安全法》和《⽹络安全审查办法》,后者于2021.12.28发布、2022.2.15实施。
《⽹络安全审查办法》审查的当事人有二:一是关键信息基础设施运营者,二是网络平台运营者。
《⽹络安全审查办法》审查对象是⽹络产品和服务:核⼼⽹络设备、⾼性能计算机和服务器、⼤容量存储设备、⼤型数据库和应⽤软件、⽹络安全设备、云计算服务等。
《⽹络安全审查办法》审查流程中需要提交的材料包括:申报书;关于影响或可能影响国家安全的分析报告;采购⽂件、协议、拟签订的合同或拟提交⾸次公开募股(IPO)等上市申请⽂件;⽹络安全审查⼯作需要的其他材料。
《⽹络安全审查办法》审查结果有三:⼀是⽆需审查;⼆是经研判不影响国家安全,可继续赴国外上市程序;三是经研判影响国家安全的,不允许赴国外上市。
(三)面对同样的数据合规处罚,国外是怎么应对的?
美国、欧盟对数据合规方面的处罚一直非常重视。那么,国外的数据安全事件是怎样处置的?罚款金额的力度又如何?
去年美国著名电商亚马逊在欧洲一个核心部门的服务器数据被曝出⼤量涉及虚假评论的店铺和买家账号、身份、聊天记录、邮箱地址、亚⻢逊账户信息等1300万条敏感信息。此举违反了欧盟《通⽤数据保护条例》(GDPR)。GDPR要求企业在使⽤个⼈数据之前必须征得⽤户的同意,否则将⾯临⾼额罚款。2021年7⽉16⽇,卢森堡数据保护委员会(CNPD)开出7.46亿欧元(约合8.87亿美元)的罚单。此前,罚款最⾼的记录保持者是⾕歌,被处罚5000万欧元(约合5700万美元)。
欧盟GDPR将属人、属地、保护性管辖和国际公法等多个管辖原则进行了有效结合,被认为是最严格的数据保护法令,是1995年颁布的《欧盟数据保护指令》 的升级版。
GDPR对⼀般违规⾏政罚款的上限是 1000 万欧元或该企业上⼀财年全球年度营业总额 2%(以较⾼者为准),对严重违规⾏政罚款的上限是 2000 万欧元或该企业上⼀财年全球年度营总额的 4%(以较⾼者为准)。
反观此次网信办对滴滴做出⾏政处罚决定的定性:违法违规⾏为事实清楚、证据确凿、情节严重、性质恶劣,应当从严从重予以处罚。这几个词对于从事刑事工作的人来说非常敏感。因为,一般只有在刑事起诉书或者刑事判决书中才会看到对于事实和证据做非常严格的认定。我国《网络安全法》、《数据安全法》和《个人信息保护法》对处罚的力度也是逐渐递升。

对比可以发现,此次80.26 亿罚款的处罚力度高于GDPR的处罚力度(滴滴2021年的营业额1738亿元,罚款占营业额4.6%)。
(四)滴滴可能涉嫌的罪名有哪些?可能会面临什么程度的处罚?
基于现有的不完全的材料,我们权当作出大胆推测,滴滴公司是否可能涉嫌如下罪名:「侵犯公⺠个⼈信息罪」、「拒不履⾏信息⽹络安全管理义务罪」、「⾮法获取、提供国家秘密、情报罪」、「⾮法获取军事秘密罪」?

从此次公布的16项违法事实中可以获悉,滴滴违法收集用户、手机相册截图、剪切板信息、过度收集乘客的人脸识别信息等等,其中8项行为涉及的数量级都是以亿为条,所以第一个可能涉嫌的罪名是「侵犯公民个人信息罪」。
其次,在这个处罚决定中也说到滴滴公司其实还存在着严重影响国家安全的数据处理活动,以及拒不履⾏监管部⻔的明确要求,阳奉阴违、恶意逃避监管等其他违法违规问题。像这一类情况,法律上还有一个罪名叫做拒不履行信息网络安全管理义务罪。
第三,滴滴公司违法违规运营给国家关键信息基础设施安全和数据安全带来严重安全⻛险隐患。所以这其中是不是会涉及到非法获取或者非法提供国家秘密、情报罪的可能性,我们也先打一个问号。
第四个罪名其实和第三个比较接近的,叫做非法获取军事秘密罪。因为从2015年滴滴公司的这份涉及各部委的出行数据报告来看,一旦所获取的信息涉及外交部、情报部门的话,的确有可能涉及国家军事秘密。

(一)我国刑法针对数据犯罪有哪些罪名,构成要件以及处罚的严厉程度?
1. 侵犯公民个人信息罪
《刑法修正案(七)》将「出售、⾮法提供公⺠个⼈信息罪」、「⾮法获取公⺠个⼈信息罪」等相关罪名纳⼊刑事⽴法规制的范畴;《刑法修正案(九)》将两项罪名合并为「侵犯公⺠个⼈信息罪」。
刑法第253条规定的行为是向他人出售或者是提供公民个人信息,又或者是违反国家的有关规定,将履行职责或者是提供服务过程中所获得的公民个人信息出售或者提供给他人,或以窃取或者其他方法获取个人信息。例如银行工作人员、保险公司工作人员往往会掌握很多个人用户的信息。典型违法⾏为包括⾮法出售公⺠个⼈信息、利⽤「暗⽹」倒卖公⺠个⼈信息、为「套路贷」提供技术、数据服务。
那么对于这一类行为,轻则给予3年以下有期徒刑或者拘役或者单处罚金,重则3年以上7年以下有期徒刑。
所谓的情节严重对应的是指提供如行踪轨迹信息、通信内容、个人征信或者财产信息,只要达到 50 条,就会涉及入罪。如住宿信息、通信信息、健康生理信息等,也是影响到人身或者财产安全的公民个人信息,达到 500 条,违法所得大于5000元,就符合情节严重的情形。
2. ⾮法获取计算机信息系统数据、⾮法控制计算机信息系统罪
《刑法》第285条规定:【⾮法侵⼊计算机信息系统罪】违反国家规定,侵⼊国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。
【⾮法获取计算机信息系统数据、⾮法控制计算机信息系统罪】违反国家规定,侵⼊前款规定以外的计算机信息系统或者采⽤其他技术⼿段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施⾮法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚⾦;情节特别严重的,处三年以上七年以下有期徒刑,并处罚⾦。
【提供侵⼊、⾮法控制计算机信息系统程序、⼯具罪】提供专⻔⽤于侵⼊、⾮法控制计算机信息系统的程序、⼯具,或者明知他⼈实施侵⼊、⾮法控制计算机信息系统的违法犯罪⾏为⽽为其提供程序、⼯具,情节严重的,依照前款的规定处罚。
单位犯前三款罪的,对单位判处罚⾦,并对其直接负责的主管⼈员和其他直接责任⼈员,依照各该款的规定处罚。

Δ资料来源:中国裁判纹文书网
从柱状图可以看到从2016年的152 件上升到2020年的383件,被判处⾮法获取计算机信息系统数据、⾮法控制计算机信息系统罪的判决书数量呈明显上升趋势。
这个罪名比较典型的违法行为:利⽤⽊⻢等技术抓取游戏数据并倒卖游戏装备、盗取代码数据。
3. 拒不履⾏信息⽹络安全管理义务罪
这个罪名是《刑法修正案(九)》新设的罪名。常见的犯罪⾏为类型:不履⾏法律、⾏政法规规定的信息⽹络安全管理义务,经监管部⻔责令采取改正措施⽽拒不改正并违法提供国际联⽹代理服务或为犯罪⾏为提供帮助等。
2019年10⽉25⽇出台的《最高人民法院 最高人民检察院关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》,明确了拒不履⾏信息⽹络安全管理义务罪的⼊罪标准,包括致使违法信息⼤量传播、致使⽤户信息泄露造成严重后果,致使刑事案件证据灭失等。
从对滴滴公司行政处罚的用词看,滴滴公司的某些行为与该罪名所列举的情形非常接近,即滴滴公司存在严重影响国家安全的数据处理活动,以及拒不履⾏监管部⻔的明确要求,阳奉阴违、恶意逃避监管等行为,可能致使违法信息⼤量传播、⽤户信息泄露、刑事案件证据灭失等严重后果。
4. 非法提供国家秘密、情报罪
《刑法》第111条规定了「境外窃取、刺探、收买、⾮法提供国家秘密、情报罪」。由于该类案件比较敏感,在此不多评述。
5. ⾮法采集⼈类遗传资源、⾛私⼈类遗传资源材料罪
这个罪名是《刑法修正案 (十一)》的新增罪名,其目的是为了维护国家安全和生物安全,并且提醒那些涉及数据安全的健康生命医疗企业不得非法处置遗传资源或遗传资源材料。此外,由于医药公司、生命医疗机构的求医问诊活动可能涉及与境外专业院校或者医疗机构开展跨国合作,因此这种问诊以及学术交流活动就可能涉及将境内个人信息传送到国外。这个时候就需要我们格外关注。

(一)近几年数据保护刑事司法实践的具体特点
1. 数据相关犯罪数量呈上升趋势
从 2016 年以来,无论是侵犯公民个人信息或者是非法获取计算机信息系统数据这样的罪名案数量有显著的上升趋势,但近两年逐渐趋于稳定,这一方面是近年来大规模执法⾏动的成果,如“净⽹⾏动”;另⼀⽅⾯,也得益于相关裁判规则在实践中逐渐确⽴,审判实践趋于成熟和稳定。有这样的法律参考依据,同时伴随着社会舆论的宣传,老百姓也对这一类犯罪加深意识,了解到哪些底线是触犯不得的。
2. 犯罪⾏为具体表现形式越发多样化
监管执法⽇渐趋严,促使部分不法分⼦采⽤更为隐蔽的⽅式实施数据相关犯罪,所以使得犯罪行为的具体表现形式越发的多样性。除了传统的非法获取、销售、提供个人信息的⿊⾊产业链。近年来,为「套路贷」等犯罪提供服务、利⽤“⽹络爬⾍”⾮法爬去平台数据等犯罪也开始出现。
3. 涉个⼈信息刑事附带⺠事公益诉讼开始出现
2018年3⽉2⽇,最⾼⼈⺠法院、最⾼⼈⺠检察院联合发布《关于检察公益诉讼案件适⽤法律若⼲问题的解释》,刑事附带⺠事公益诉讼有了明确的法律依据。明确了检察机关公益诉讼起诉⼈的身份,同时增加了刑事附带⺠事公益诉讼类型。
刑事附带⺠事公益诉讼聚焦于造成特定多数主体权利受侵害的刑事案件,重要场景之⼀就是涉及个⼈信息相关案件。

(一)上海首例这个数据合规不起诉案
涉案A企业是⼀家为本地⽣活商户提供数字化转型服务的互联⽹⼤数据公司,该公司涵盖在线开店、市场营销等多项业务,拥有10余项计算机软件著作权,还曾被评为⾼新技术企业。2019年⾄2020年,为运营需要,在未经授权许可的情况下,该公司⾸席技术官陈某和多名技术⼈员通过“外爬”“内爬”等技术⼿段,⾮法获取某外卖平台数据,A公司和陈某等⼈均构成⾮法获取计算机信息系统数据罪。
2021年8⽉,检察机关向A公司制发合规检察建议。2021年10⽉,第三⽅监督评估正式启动。鉴于本案涉及“⽹络爬⾍”等数据合规专业领域,故检察机关商请第三⽅监督评估机制管委会从专类名录库中抽取了由⽹信办、某知名互联⽹安全企业和产业促进社会组织⼈员组成的第三⽅组织,全程监督 A公司数据合规⼯作,督促构建有效整改体系。
2022年初,A公司经第三⽅监督评估合格。2022年4⽉28⽇,在上海疫情防控最关键的时候,检察机关以远程⽅式对本案召开公开听证会,最⾼检亦邀请全国⼈⼤代表参与旁听。结合听证情况,检察机关于5⽉10⽇对A公司开展不起诉「云宣告」。
1、恶意爬虫的刑事法律规制
爬虫是按照一定的规则自动抓取万维网上的程序脚本。有好的爬虫也有坏的爬虫,老老实实抓取数据的是好爬虫。无视规则任意抓取数据的是坏爬虫。⽹络爬⾍的⾏业⾃治规范,俗称Robots协议,是国际互联网界通行的道德规范。Robots协议本身不具有强制性,换⾔之,Robots协议「防君⼦却难防⼩⼈」。
第⼀,明知没有授权⽽故意避开或强⾏突破⽹站或APP的反爬⾍技术设置进⾏的爬取⾏为,属于“未经授权”访问或获取数据。根据爬取对象的特殊性,我国《刑法》形成了⼀套以数据信息法益保护为核⼼的罪名体系。
如果爬取的对象涉及国家安全、国防利益,则有可能构成⾮法获取国家秘密、情报罪以及⾮法获取军事秘密罪等;如果爬取的对象涉及公⺠个⼈信息,则可能触犯侵犯公⺠个⼈信息罪。
第⼆,对于使⽤爬取的数据实施的犯罪⾏为,《刑法》也予以特别规制。如对获取的信息数据加以传播、利⽤或改造,有可能涉及⾮法传播淫秽物品罪、侵犯商业秘密罪、侵犯著作权罪等。司法实践中使⽤⾏为多种多样,需要结合具体案情综合认定。
本案中,检察机关⼀⽅⾯,引导公安机关固定、鉴定「爬⾍」程序及云服务器数据,明确「爬⾍」运⾏模式、被爬取数据属性等关键事实;另⼀⽅⾯,深⼊调查核实被害企业数据防护措施、直接经济损失认定等问题,补充完善证据锁链。
出于保护中小企业的理念,2021年6⽉3⽇,最⾼⼈⺠检察院联合司法部、国家市场监督管理总局、全国⼯商联等九部委研究制定了《关于建⽴涉案企业合规第三⽅监督评估机制的指导意⻅(试⾏)》(以下简称《指导意⻅》)。2022年4⽉19⽇,全国⼯商联、最⾼⼈⺠检察院等九部委联合发布《涉案企业合规建设、评估和审查办法(试⾏)》(以下简称《办法》),进⼀步明确了涉案企业合规的操作⽅法。
2. 涉案企业合规审查的条件与方法
(1)对涉案合规风险进行有效的识别、控制;
(2)对违规违法行为及时处置;
(3)完善合规管理机构中管理人员的合理配置;
(4)建立健全合规管理制度机制,实现人力、物力的充分保障;
(5)实现检测、举报、调查、处理机制以及合规绩效评价机制的正常运;
(6)基本形成持续整改机制和合规文化。
(二)在企业合规的过程中,律师在数据合规刑事不起诉领域能发挥什么作用
律师起着承上启下的作用。对于一个刑事案件,如果公司在涉案之初已经聘请律师作为辩护人参与到案件,那么律师可以非常完美地衔接到合规顾问的角色。因为他既对案件了解,又有法律知识,同时又可以辅助企业改进完善后续的合规工作。如果当时他还没有加入到案件中,也是可以寻求一定的机缘,以合规顾问的身份切入整个合规进程。
合规涉及到四类人员,一个是律师,它是承上启下的,一个是公司的法务或者是公司的合规人员。还有一个是合规监管人,也就是第三方监管机构。第四个是检察机关。
律师既可以在法律专业上辅助案件的办理。同时还能帮助审查合规的自查报告以及阶段性的整改报告。律师还需要懂得整个公司运营的底层逻辑、商业架构,辅助公司把报告切切实实地落地。对合规监管人员提出的一些问题,及时予以回应。
因为这些都会涉及到后期对合规的验收,要把公司的合规成果展现给第三方监管机构,从而使得检察院根据这些来断定公司已经去犯罪化,已经没有之前的犯罪痕迹,今后的经营模式也不会再有犯罪的可能性。同时已经滋生出一套非常符合公司运营特点的新的合规体系,最终使得公司在刑事案件当中取得一个不起诉的结果。
(三)针对科创型企业的数据合规治理,律师在担任“合规顾问”时的注意事项。
第一步,代表涉案企业向检察机关提交合规考察启动申请书;
第二步,帮助企业以切实的⾏动停⽌犯罪⾏为;
第三步,分析企业现有治理结构与商业模式、引发犯罪的内外部原因,形成《合规⾃查报告》;
第四步,帮助企业制定专项《数据合规整改计划》,并严格按照合规承诺推进执⾏;
第五步,帮助企业加强数据安全和合规⽂化建设,建⽴数据合规⻓效机制。

技术驱动法律,专业成就未来