一、现状:我国消费者个人信息权益侵犯屡屡出现
据工信部统计,截至2018年底,我国三大运营商移动电话用户总数15.4亿户,4G用户为11.7亿,宽带用户超过3.8亿。随着互联网发展以及各类手机APP的兴起,手机已成为消费者日常生活中不可或缺的工具。但是,消费者在享受各类APP所带来的便利的同时,其背后的使用权限和隐私问题也不容忽视。
例如,近年来国内外一系列互联网数据泄露事件(如facebook数据泄露事件、国内某求职平台个人求职简历泄露事件、国内某连锁酒店住客个人信息泄露事件等)陆续爆发,2018年11月28日,中国消费者协会发布了《100款APP个人信息收集与隐私政策测评报告》,报告显示,包括通讯社交、影音播放、网上购物、交易支付、出行导航、金融理财、旅游住宿、新闻阅读、邮箱云盘和拍摄美化在内的共10类100款APP中,超过90%的APP都存在个人信息过度收集等不合规的问题。
二、APP违法违规收集使用个人信息的主要问题有哪些?
针对APP存在大范围的不合规情况,于315消费者权益保护日前夕,中央网信办、工业和信息化部、公安部、市场监管总局于1月25日联合发布《关于开展APP违法违规收集使用个人信息专项治理的公告》(以下简称“公告”),决定自2019年1月至12月,在全国范围组织开展APP违法违规收集使用个人信息专项治理行动。随后,APP违法违规收集使用个人信息专项治理工作组发布了《APP违法违规收集使用个人信息自评估指南》,作为此次四部委组织开展APP违法违规收集使用个人信息专项治理行动的重要参照。
此次专项治理将重点针对以下侵犯消费者个人信息权益的突出问题:
问题1:隐私政策设计存在问题
《消费者权益保护法》第二十九条规定,经营者收集、使用消费者个人信息,应当公开其收集、使用规则,不得违反法律、法规的规定和双方的约定收集、使用信息。《网络安全法》第四十一条规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。《个人信息安全规范》规定了“隐私政策应公开发布且易于访问”的原则。但是,当前有关隐私条款存在的典型问题有:一是不主动向用户展示隐私政策,或展示内容晦涩冗长。二是隐私条款笼统不清,对收集、使用个人信息的目的、方式、范围、保存期限、和地点等没有明确说明;因此,《公告》中明确规定,收集个人信息时要以通俗易懂、简单明了的方式展示个人信息收集使用规则。
我们建议:通过APP采集消费者个人信息的公司,尤其是走出国门,进行海外布局的公司,应该充分考虑设计符合我国法律和海外当地法律法规的隐私政策,并结合公司的实际情况,进行个性化设计,切勿想当然的复制黏贴其他公司的隐私政策,提高对隐私政策本身的重要性的认识。而对于监管者来说,应加大对这块的日常巡查机制,加大处罚力度,积极推动行业自律协会在这方面对消费者和企业的宣传教育工作。
问题2:采集消费者个人信息未征得其明示同意或者未征得监护人明示同意
《消费者权益保护法》第二十九条规定,经营者收集、使用消费者个人信息,应当经消费者同意。《网络安全法》第二十二条规定,网络产品、服务具有收集用户信息功能的,其提供者应当向用户明示并取得同意;《个人信息安全规范》也明确规定了收集个人敏感信息时需要明示同意。但现实中仍有一部分APP存在默认同意隐私政策的现象,并未征得用户同意,例如预先勾选同意框。有大部分APP则采用“强制”的方式获取用户的同意,例如用弹窗的方式获得用户的明示同意,却屡屡因为选“不同意”就无法使用。
而针对未成年用户,《个人信息安全规范》规定,收集年满14的未成年人的个人信息前,应征得未成年人或其监护人的明示同意;不满14周岁的,应征得其监护人的明示同意。如果APP所提供的产品或服务需要准确获取信息主体的精确年龄信息的,例如社交APP、游戏APP,可能会被认为其已经具备知悉存在未成年人用户的能力,需要承担起对未成年人信息数据的保护义务。虽然大部分APP的隐私政策中都会写道,如果是未成年人使用本APP,需要事前征得其监护人的同意。但实际上这变成了一纸空文,极少数APP会采取有效的措施落实这一条款。
我们建议:企业不应该过分追求用户“极致”体验,而忽略采集信息的合法性问题。尤其是走出海外的跨国企业,很可能因为国内过去“宽松”的监管环境,而在海外忽略个人信息采集的合法性可能带来的危害。例如,2019年2月,国内某知名视频APP的国际版因非法收集儿童数据而收到美国联邦贸易委员会(FTC)发出的570万美元罚单,引发国内各界对未成年人个人信息收集使用的关注。为此,我们在服务客户过程中,对于互联网产品的业务流程,从注册/登录时,即关注不同用户进入的入口,是否真正做到采集信息的合法性问题。如果采集信息的源头都存在重大瑕疵,未来信息的再次授权、加工、输出、交易均面临重大的法律漏掉,对企业充分发挥大数据的价值和作用,将带来重大障碍。
问题3:涉嫌过度收集或使用个人信息
《消费者权益保护法》第二十九条规定,经营者收集、使用消费者个人信息,应当遵循合法、正当、必要的原则。《网络安全法》第四十一条规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则。其中所提到的“正当、必要”的原则,按照《个人信息安全规范》的规定去理解,是指对个人信息的收集应有明确的目的,不得超出产品功能相关目的外收集额外的个人信息。但现实中,很多APP在隐私政策中,未将其收集的个人信息与其实现的产品功能明确挂钩,其中很多个人信息与消费者通常理解的产品功能之间无明显关联,甚至明显超出合理范围。例如某APP收集个人身份信息(生日、籍贯)、个人上网记录、个人财产信息、位置信息和通讯录信息,但各类信息对应的业务功能未明确说明。出行导航、旅游住宿、网上购物类APP对于收集用户个人位置信息存在合理诉求,但是对于大部分影音播放类、拍摄美化类APP来说,收集用户的位置信息对于这些服务的提供非必需信息,则存在过度收集或使用的嫌疑。我们认为,上述过度收集个人信息的行为,说明很多企业在设计产品过程中,忽略了收集信息的正当性、必要性要求,也一定程度上反映我国在个人信息保护相关法律法规的威慑力方面,还存在一定提升的空间。
我们建议: 一方面从立法角度,可以逐步加重过度收集个人信息的法律后果。另一方面,也应加强在行业自律方面,对企业和消费者的教育,形成逐步健康良好的个人信息保护的氛围。
问题4:隐私政策关于数据第三方转让或共享的规定不明确
《消费者权益保护法》第二十九条规定,经营者及其工作人员对收集的消费者个人信息必须严格保密,不得泄露、出售或者非法向他人提供。《网络安全法》第四十二条规定,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。针对该规定,《个人信息保护规范》作出细化规定,共享、转让个人信息,必须向个人信息主体告知共享、转让个人信息的目的、数据接收方的类型,并事先征得个人信息主体的授权同意,转让个人敏感信息的,还应向个人信息主体告知涉及的个人敏感信息的类型、数据接收方的身份和数据安全能力。但是现实中,大部分APP的隐私政策关于数据第三方转让或共享的规定均较为含糊不清,网络运营者利用此漏洞向用户强制捆绑推广其他软件的情况时有发生,或者随意定义“第三方”范围,滥用隐私权限。例如,某网贷APP的隐私政策中规定,“如逾期未偿还本息,该APP可能与第三方共享用户信息”,但是对第三方的类型和范围等信息皆未明确列举。2018年3月,Facebook爆出史上最大数据泄露事件,Facebook的合作企业剑桥分析公司在未经用户同意的情况下,利用在Facebook上获得的5000万用户的个人资料数据,来创建档案、并在2016总统大选期间针对这些人进行定向宣传。该事件对Facebook影响巨大,其股价应声大跌7%,市值缩水360多亿美元。
我们建议:对于未来希望充分发挥利用大数据价值的企业,尤其是涉及多个板块的集团企业,应考虑在注册协议或者隐私政策,或者专门的授权协议中,基于“共享、转让个人信息”,应明确“向个人信息主体告知共享、转让个人信息的目的、数据接收方的类型”并取得用户的同意。而对于爬取其他公司数据的第三方公司来说,则更应该注意“爬虫”的合法性边界和非法使用、转让他人信息的红线,避免涉刑。
三、追求民事救济为主,还是行政救济为主的个人信息保护立法体系?
以我国APP作为窥视消费者个人信息权益保护现状是一个非常好的切入点,当我们发现了上述的问题后,下一步从国家、地方立法层面,如何更好地保护消费者的个人信息权益,事关国家利益、个人利益,不容小觑。从我国数据立法的现状来看,我国的数据立法体系更偏向分散式立法,与美国类似。从法律、行政法规、部门规则、地方性法规、地方性规章,都可以看到数据、个人信息保护的立法条款,较为分散(见图1),其中经过我们研究分析,在刑事法律方面,对于个人信息的保护是较为详细和具体,具有较强的可预测性和可操作性。而在行政、民商事法律方面,较为详细的规范,更多体现在国家标准和行业自律规范方面,但其法律强制力和威慑力仍远远不够。

(图1)
从欧盟的最新个人信息保护的立法情况来看,行政主导下的数据法,仍然是一个值得关注的立法趋势。自去年欧盟《通用数据保护条例》(GDPR)生效以来,我们注意到欧盟委员会已向欧盟国家提出了95000多起投诉。这些投诉已经至少引发了三次经济处罚,其中包括法国对美国巨头谷歌的5000万欧元罚款,创下对单一美国科技巨头开出此类罚款的最高纪录。
为此,我国对于消费者个人信息权的保护体系,到底应该走以民商事救济为主,行政救济、刑事救济为辅?还是走行政救济为主,民事救济、刑事救济为辅?是值得深思的。例如,去年我国最高人民法院发布的第一批互联网指导案例中,庞理鹏诉中国东方航空股份有限公司、北京趣拿信息技术有限公司隐私权纠纷案中,判决明确应降低被侵权者的举证难度,对日后该类案件有一定的指导意义,或许会提高该类案件的胜诉率,但侵权企业最终所承担的责任还是过轻,很难对此类侵犯消费者个人隐私行为形成震慑力。未来消费者选择民事救济作为保护个人信息的概率,是否会大大提高,我们认为仍然是值得关注的。
目前,我国的《个人信息保护法》也已列入本届全国人大常委会的立法规划,随着大数据、个人信息保护深入人心,相信未来我国在个人信息保护方面,法律法规,司法解释、司法判例会结合我国实际情况,不断频繁地出台、颁布。正所谓“九层之台,起于累土;千里之行,始于足下。”不管是企业(尤其是积累了大量个人信息、计划走出国门的互联网公司、区块链公司、人工智能公司等等),还是消费者,都应提高“数据合规”、“个人信息权益保护”的认知,充分认识未来数字经济时代下,数据价值的最大化,一定是依托于数据合规这个最坚实的基础。
据工信部统计,截至2018年底,我国三大运营商移动电话用户总数15.4亿户,4G用户为11.7亿,宽带用户超过3.8亿。随着互联网发展以及各类手机APP的兴起,手机已成为消费者日常生活中不可或缺的工具。但是,消费者在享受各类APP所带来的便利的同时,其背后的使用权限和隐私问题也不容忽视。
例如,近年来国内外一系列互联网数据泄露事件(如facebook数据泄露事件、国内某求职平台个人求职简历泄露事件、国内某连锁酒店住客个人信息泄露事件等)陆续爆发,2018年11月28日,中国消费者协会发布了《100款APP个人信息收集与隐私政策测评报告》,报告显示,包括通讯社交、影音播放、网上购物、交易支付、出行导航、金融理财、旅游住宿、新闻阅读、邮箱云盘和拍摄美化在内的共10类100款APP中,超过90%的APP都存在个人信息过度收集等不合规的问题。
二、APP违法违规收集使用个人信息的主要问题有哪些?
针对APP存在大范围的不合规情况,于315消费者权益保护日前夕,中央网信办、工业和信息化部、公安部、市场监管总局于1月25日联合发布《关于开展APP违法违规收集使用个人信息专项治理的公告》(以下简称“公告”),决定自2019年1月至12月,在全国范围组织开展APP违法违规收集使用个人信息专项治理行动。随后,APP违法违规收集使用个人信息专项治理工作组发布了《APP违法违规收集使用个人信息自评估指南》,作为此次四部委组织开展APP违法违规收集使用个人信息专项治理行动的重要参照。
此次专项治理将重点针对以下侵犯消费者个人信息权益的突出问题:
问题1:隐私政策设计存在问题
《消费者权益保护法》第二十九条规定,经营者收集、使用消费者个人信息,应当公开其收集、使用规则,不得违反法律、法规的规定和双方的约定收集、使用信息。《网络安全法》第四十一条规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。《个人信息安全规范》规定了“隐私政策应公开发布且易于访问”的原则。但是,当前有关隐私条款存在的典型问题有:一是不主动向用户展示隐私政策,或展示内容晦涩冗长。二是隐私条款笼统不清,对收集、使用个人信息的目的、方式、范围、保存期限、和地点等没有明确说明;因此,《公告》中明确规定,收集个人信息时要以通俗易懂、简单明了的方式展示个人信息收集使用规则。
我们建议:通过APP采集消费者个人信息的公司,尤其是走出国门,进行海外布局的公司,应该充分考虑设计符合我国法律和海外当地法律法规的隐私政策,并结合公司的实际情况,进行个性化设计,切勿想当然的复制黏贴其他公司的隐私政策,提高对隐私政策本身的重要性的认识。而对于监管者来说,应加大对这块的日常巡查机制,加大处罚力度,积极推动行业自律协会在这方面对消费者和企业的宣传教育工作。
问题2:采集消费者个人信息未征得其明示同意或者未征得监护人明示同意
《消费者权益保护法》第二十九条规定,经营者收集、使用消费者个人信息,应当经消费者同意。《网络安全法》第二十二条规定,网络产品、服务具有收集用户信息功能的,其提供者应当向用户明示并取得同意;《个人信息安全规范》也明确规定了收集个人敏感信息时需要明示同意。但现实中仍有一部分APP存在默认同意隐私政策的现象,并未征得用户同意,例如预先勾选同意框。有大部分APP则采用“强制”的方式获取用户的同意,例如用弹窗的方式获得用户的明示同意,却屡屡因为选“不同意”就无法使用。
而针对未成年用户,《个人信息安全规范》规定,收集年满14的未成年人的个人信息前,应征得未成年人或其监护人的明示同意;不满14周岁的,应征得其监护人的明示同意。如果APP所提供的产品或服务需要准确获取信息主体的精确年龄信息的,例如社交APP、游戏APP,可能会被认为其已经具备知悉存在未成年人用户的能力,需要承担起对未成年人信息数据的保护义务。虽然大部分APP的隐私政策中都会写道,如果是未成年人使用本APP,需要事前征得其监护人的同意。但实际上这变成了一纸空文,极少数APP会采取有效的措施落实这一条款。
我们建议:企业不应该过分追求用户“极致”体验,而忽略采集信息的合法性问题。尤其是走出海外的跨国企业,很可能因为国内过去“宽松”的监管环境,而在海外忽略个人信息采集的合法性可能带来的危害。例如,2019年2月,国内某知名视频APP的国际版因非法收集儿童数据而收到美国联邦贸易委员会(FTC)发出的570万美元罚单,引发国内各界对未成年人个人信息收集使用的关注。为此,我们在服务客户过程中,对于互联网产品的业务流程,从注册/登录时,即关注不同用户进入的入口,是否真正做到采集信息的合法性问题。如果采集信息的源头都存在重大瑕疵,未来信息的再次授权、加工、输出、交易均面临重大的法律漏掉,对企业充分发挥大数据的价值和作用,将带来重大障碍。
问题3:涉嫌过度收集或使用个人信息
《消费者权益保护法》第二十九条规定,经营者收集、使用消费者个人信息,应当遵循合法、正当、必要的原则。《网络安全法》第四十一条规定,网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则。其中所提到的“正当、必要”的原则,按照《个人信息安全规范》的规定去理解,是指对个人信息的收集应有明确的目的,不得超出产品功能相关目的外收集额外的个人信息。但现实中,很多APP在隐私政策中,未将其收集的个人信息与其实现的产品功能明确挂钩,其中很多个人信息与消费者通常理解的产品功能之间无明显关联,甚至明显超出合理范围。例如某APP收集个人身份信息(生日、籍贯)、个人上网记录、个人财产信息、位置信息和通讯录信息,但各类信息对应的业务功能未明确说明。出行导航、旅游住宿、网上购物类APP对于收集用户个人位置信息存在合理诉求,但是对于大部分影音播放类、拍摄美化类APP来说,收集用户的位置信息对于这些服务的提供非必需信息,则存在过度收集或使用的嫌疑。我们认为,上述过度收集个人信息的行为,说明很多企业在设计产品过程中,忽略了收集信息的正当性、必要性要求,也一定程度上反映我国在个人信息保护相关法律法规的威慑力方面,还存在一定提升的空间。
我们建议: 一方面从立法角度,可以逐步加重过度收集个人信息的法律后果。另一方面,也应加强在行业自律方面,对企业和消费者的教育,形成逐步健康良好的个人信息保护的氛围。
问题4:隐私政策关于数据第三方转让或共享的规定不明确
《消费者权益保护法》第二十九条规定,经营者及其工作人员对收集的消费者个人信息必须严格保密,不得泄露、出售或者非法向他人提供。《网络安全法》第四十二条规定,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。针对该规定,《个人信息保护规范》作出细化规定,共享、转让个人信息,必须向个人信息主体告知共享、转让个人信息的目的、数据接收方的类型,并事先征得个人信息主体的授权同意,转让个人敏感信息的,还应向个人信息主体告知涉及的个人敏感信息的类型、数据接收方的身份和数据安全能力。但是现实中,大部分APP的隐私政策关于数据第三方转让或共享的规定均较为含糊不清,网络运营者利用此漏洞向用户强制捆绑推广其他软件的情况时有发生,或者随意定义“第三方”范围,滥用隐私权限。例如,某网贷APP的隐私政策中规定,“如逾期未偿还本息,该APP可能与第三方共享用户信息”,但是对第三方的类型和范围等信息皆未明确列举。2018年3月,Facebook爆出史上最大数据泄露事件,Facebook的合作企业剑桥分析公司在未经用户同意的情况下,利用在Facebook上获得的5000万用户的个人资料数据,来创建档案、并在2016总统大选期间针对这些人进行定向宣传。该事件对Facebook影响巨大,其股价应声大跌7%,市值缩水360多亿美元。
我们建议:对于未来希望充分发挥利用大数据价值的企业,尤其是涉及多个板块的集团企业,应考虑在注册协议或者隐私政策,或者专门的授权协议中,基于“共享、转让个人信息”,应明确“向个人信息主体告知共享、转让个人信息的目的、数据接收方的类型”并取得用户的同意。而对于爬取其他公司数据的第三方公司来说,则更应该注意“爬虫”的合法性边界和非法使用、转让他人信息的红线,避免涉刑。
三、追求民事救济为主,还是行政救济为主的个人信息保护立法体系?
以我国APP作为窥视消费者个人信息权益保护现状是一个非常好的切入点,当我们发现了上述的问题后,下一步从国家、地方立法层面,如何更好地保护消费者的个人信息权益,事关国家利益、个人利益,不容小觑。从我国数据立法的现状来看,我国的数据立法体系更偏向分散式立法,与美国类似。从法律、行政法规、部门规则、地方性法规、地方性规章,都可以看到数据、个人信息保护的立法条款,较为分散(见图1),其中经过我们研究分析,在刑事法律方面,对于个人信息的保护是较为详细和具体,具有较强的可预测性和可操作性。而在行政、民商事法律方面,较为详细的规范,更多体现在国家标准和行业自律规范方面,但其法律强制力和威慑力仍远远不够。

(图1)
从欧盟的最新个人信息保护的立法情况来看,行政主导下的数据法,仍然是一个值得关注的立法趋势。自去年欧盟《通用数据保护条例》(GDPR)生效以来,我们注意到欧盟委员会已向欧盟国家提出了95000多起投诉。这些投诉已经至少引发了三次经济处罚,其中包括法国对美国巨头谷歌的5000万欧元罚款,创下对单一美国科技巨头开出此类罚款的最高纪录。
为此,我国对于消费者个人信息权的保护体系,到底应该走以民商事救济为主,行政救济、刑事救济为辅?还是走行政救济为主,民事救济、刑事救济为辅?是值得深思的。例如,去年我国最高人民法院发布的第一批互联网指导案例中,庞理鹏诉中国东方航空股份有限公司、北京趣拿信息技术有限公司隐私权纠纷案中,判决明确应降低被侵权者的举证难度,对日后该类案件有一定的指导意义,或许会提高该类案件的胜诉率,但侵权企业最终所承担的责任还是过轻,很难对此类侵犯消费者个人隐私行为形成震慑力。未来消费者选择民事救济作为保护个人信息的概率,是否会大大提高,我们认为仍然是值得关注的。
目前,我国的《个人信息保护法》也已列入本届全国人大常委会的立法规划,随着大数据、个人信息保护深入人心,相信未来我国在个人信息保护方面,法律法规,司法解释、司法判例会结合我国实际情况,不断频繁地出台、颁布。正所谓“九层之台,起于累土;千里之行,始于足下。”不管是企业(尤其是积累了大量个人信息、计划走出国门的互联网公司、区块链公司、人工智能公司等等),还是消费者,都应提高“数据合规”、“个人信息权益保护”的认知,充分认识未来数字经济时代下,数据价值的最大化,一定是依托于数据合规这个最坚实的基础。
