禁止“大数据杀熟”、规范“人脸识别”,《个人信息保护法》这样保护你我权益

来源:中联贵阳

文章摘要
导读 周末清晨被装修公司、贷款平台的推销电话吵醒,被出行网站价格“杀熟”,被平台“精准”推送减肥产品,在某App上刚搜索过某款烤箱就被其他App推荐若干品牌、款式的烤箱......。
导读
周末清晨被装修公司、贷款平台的推销电话吵醒,被出行网站价格“杀熟”,被平台“精准”推送减肥产品,在某App上刚搜索过某款烤箱就被其他App推荐若干品牌、款式的烤箱......。面对这些“奇葩”经历,你曾经可能束手无策、乖乖就擒,但随着《中华人民共和国个人信息保护法》(下面简称“《个人信息保护法》”)的审议通过,局面将在一定程度上被扭转,个人信息保护的新篇章也将就此拉开。
那《个人信息保护法》,到底在保护我们什么?
01《个人信息保护法》的基本框架
首先,让我们先了解一下《个人信息保护法》的基本框架。《个人信息保护法》全文涵盖了八章,七十四条内容,主要内容如下:

02《个人信息保护法》的“保护对象”
《个人信息保护法》第二条规定,“自然人的个人信息受法律保护,任何组织、个人不得侵害自然人的个人信息权益。”根据该规定,《个人信息保护法》保护的是自然人的“个人信息”。相比于《民法典》和《网络安全法》,《个人信息保护法》对“个人信息”的定义却稍显不同:
1.《个人信息保护法》从“识别说”“关联说”两个角度定义了个人信息
《民法典》第一千零三十四条第二款规定,“个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息,包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等。”《网络安全法》第七十六条第(五)项规定,“个人信息,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。”
不难看出,对于个人信息,《民法典》和《网络安全法》均强调的是“识别性”,而《个人信息保护法》采取了与欧盟《通用数据保护条例》(General Data Protection Regulation)第4条类似的定义,即“与已识别或者可识别的自然人有关的各种信息”。虽然仅仅增加了“可识别”的概念,但该表述实际上改变了《民法典》和《网络安全法》对个人信息采取的“识别说”,而是采取的“识别说”和“关联说”。两者之间的区别在哪呢?“识别说”主张从信息到个人的识别,一般是指可以明确直接辨识的信息,而“关联说”则主张从个人到信息的识别,即已知既定个人而知晓或者收集关于该个人的其他信息。因此,总的来说,《个人信息保护法》对个人信息的定义实际上是扩大了个人信息的保护范围。
2.《个人信息保护法》明确“匿名化”处理后的信息不属于个人信息
什么是“匿名化”?《个人信息保护法》第九章附则部分对“匿名化”的含义进行了明确,“匿名化,是指个人信息经过处理无法识别特定自然人且不能复原的过程。”从该规定我们可以看出,“匿名化”不仅要求“无法识别”,还要求“不能复原”。本条将“匿名化”处理后的信息排除在个人信息的范围之外,也就意味着“匿名化”信息不需要受到《个人信息保护法》的规制。
目前,“匿名化”数据在医学、经济、人口统计等研究领域都扮演着非常重要的角色,但在大数据时代,个人信息类型越来越多,不再仅仅限于姓名、年龄、出生年月等简单信息,个人网站的浏览记录、银行卡消费记录等一系列信息都可以成为个人信息,“匿名化”也随之越来越困难。曾经,有一家国外的媒体服务公司公开过一组数据集,并声明其中的数据已经被进行了“匿名化”的处理,但结果证明犯罪份子其实只需要再掌握一部分其他数据,就能识别出特定用户。
03《个人信息保护法》的“保护范围”
《个人信息保护法》第三条确立了适用范围原则上采用属地、属人双重适用原则,具体如下:

此外,根据《个人信息保护法》的规定,对于符合《个人信息保护法》第三条第二款规定的境外个人信息处理者,还应当在中华人民共和国境内设立专门机构或者指定代表,负责处理个人信息保护相关事务,并将有关机构的名称或者代表的姓名、联系方式等报送履行个人信息保护职责的部门。
04《个人信息保护法》对个人信息主体法定权利的保护
《个人信息保护法》第四章“个人在个人信息处理活动中的权利”全面规定了个人信息主体在信息处理活动中所享有的权利,具体如下:

其中,值得关注的是,《个人信息保护法》首次规定了数据可携带权,规定个人信息主体有权请求数据控制者直接将其个人信息传输给另一实体,可携带权正式被纳入我国个人信息保护法律体系,成为个人在个人信息处理活动中的合法权利。
05《个人信息保护法》禁止“大数据杀熟”
同一电商平台、同一款商品,新用户的价格竟比会员价格要便宜500元,同一出行平台、同一酒店、同一房型、贵宾客户看到的价格居然比其他用户贵了一倍,同一网约车平台、同一车型、同一时段,使用频率高的消费者支付的费用反而比新用户还要高......。近些年,“大数据杀熟”现象屡见不鲜,各商家也把老用户的心都伤透了。所谓的“大数据杀熟”,通常是指同一件商品或者同一项服务,养成购物习惯的老用户看到的价格要高于新用户,商家就此从中获得更大利润空间。其中,酒店、平台网购、网约车、外卖、影视等消费场景最为多见。
那《个人信息保护法》通过什么方式禁止“大数据杀熟”呢?
“大数据杀熟”主要来自于目前用户画像、算法推荐等新技术、新应用的副作用,具体来说,就是商家通过对用户数据、行为、习惯、消费方式等进行分析了解,同样的商品针对不同的客户制定不一样的价格。《个人信息保护法》将上述行为定义为“自动化决策”,并明确“自动化决策,是指通过计算机程序自动分析、评估个人的行为习惯、兴趣爱好或者经济、健康、信用状况等,并进行决策的活动。”
在明确定义“自动化决策”的前提下,《个人信息保护法》对该种行为进行了限制,企业除应首先按照《个人信息保护法》第五十五条的规定在事前进行个人信息保护影响评估外,还应当遵守如下规定:

《个人信息保护法》的上述规定,给自动化决策处理“个人信息”加上了安全锁,除禁止“大数据杀熟”行为外,也对通过自动化决策方式向个人进行信息推送、商业营销等行为进行了限制。
06《个人信息保护法》保护了我们的“脸”
2020年6月,我国“人脸识别第一案”开庭,本案也于2021年4月9日迎来终审判决,被告杭州野生动物世界被判删除原告郭兵办理指纹年卡时提交的包括照片在内的面部特征信息和指纹识别信息;
2020年9月,清华大学法学院教授劳东燕拒绝小区采用人脸识别作为门禁手段;
2020年11月,一段“戴头盔看房”的视频在网上流传,其中还配上了“为保护个人信息,戴着头盔去看房”的字幕。
近年来,“人脸识别”纠纷事件频发,也引发了社会大众对于人脸识别这类技术应用的广泛讨论。在这个全民刷脸时代,人脸识别技术早已经被普遍应用,尤其是在公共安全、金融、教育、医疗等多个领域。在带来便利的同时,人们也看到了人脸识别技术滥用带来的法律风险。其中,最大的法律风险,在于人脸识别等收集个人信息技术应用可能带来的信息泄露,并因此引发的数据黑产、电信诈骗、“大数据杀熟”等恶性事件。
那《个人信息保护法》是怎么保护我们的“面子”的?
针对备受关注的滥用人脸识别技术问题,《个人信息保护法》进行了如下规制:

相对于此前我国没有专门基本法的情况,《个人信息保护法》体现了对人脸识别等技术统一规范监管的动向,但针对具体适用场景等,还需要辅以切实可行的细则。
观察和建议:
《个人信息保护法》的审议通过和正式实施,填补了我国缺少专门法律对个人信息进行保护的空白,《个人信息保护法》将成为建立我国个人信息保护法律制度的重要法律基础。涉及个人信息处理活动的企业,亟需重新审视内部合规体系,依法进行自查自纠,并结合自身数据处理活动的风险,尽快采取应对措施。
我们也将持续关注《个人信息保护法》的落地要求,为企业提供更多合规建议。
技术驱动法律,专业成就未来