讲座摘要
首先,王新锐律师简要分析了大数据时代用户数据的价值,并就用户个人信息的分类及处理环节进行总结,提出个人、监管者、媒体对此的关注点。之后,王律师以立法框架、实际案例和业内实践三大部分为线索,通过“2014年3·15曝光鼎盛、大唐红旗”等生动案例具体解释前期提到的各项相关法律条文,并分享以“数据脱敏、数据整合、内部隔离”为代表的业内最佳实践经验。本期安理周刊主要和读者一起分享讲座的上半部分内容,即用户数据的价值和部分立法实践。
演讲全文
今天我讲三大部分:
第一,概述。概述是为了让大家知道我们后面讲的东西是为了什么,把大家放在一个语境里,我们要把基本的框架跟大家讲一下。
第二,法律框架和实践案例。讲到法律,一些从业者不是特别喜欢听,觉得法律往往都是限制我做业务,但是我们在互联网金融这一块有很深的感受,几乎所有的客户在开发产品、运营、推广的时候都希望律师更多的参与,原因在于产品的合法合规会影响到后面很多事情。所以希望大家了解这一块的法律框架,而实际案例中有很多东西不光是法律的问题,涉及到商业和法律跨界的问题。
第三,核心风险点。今天讲的有一部分跟大数据领域内的创业有关,大数据在中国还不是特别成熟的东西,很多人希望在这个领域内有所作为。在你创业的时候,有哪些需要注意的核心风险点,给大家稍微梳理一下。
第一部分
▌“大数据的特征不仅仅是数据的规模大,更重要的是这些数据之间的关系非常复杂”。——Peter Cullen
讲这句话的Peter Cullen是微软公司的首席隐私策略官。我两年前学习大数据记下的这句话,后来我们在做业务过程中体会特别深。从某种程度上来说,大数据就是“大杂烩”、“大锅炖”,这不仅体现了数据海量的特点,更强调了数据是各种不同种类、不同来源的。这个过程中衍生出很多的法律问题、商业问题,我们后面想梳理的就是这些问题,这些复杂的关系我们怎么处理,尤其是跨界合作的问题。
概述主要讲四个部分:
一、大数据时代用户数据的价值。现在大量的用户,有的是做移动互联网的,有的是做金融的,还有一些线下的实体门店,都会说我手里有一大堆数据。首先你拿到了一些数据,这些数据价值怎么体现,怎么产生增量。大数据的价值明显地体现在几个方面:营销、风控、反欺诈,很大程度上把反欺诈的成本大幅度降低,速度大幅度提高,跟金融机构、互联网金融的合作是非常紧密的。相对精确的营销和推送也跟大数据这些方面有关系,一旦你做了很多的推送,是不是会涉及到让用户感受到不满?会不会侵犯到隐私权?这部分我不展开论述了,因为大家肯定能意识到大数据时代这些数据本身的价值。
二、个人信息和隐私权。一直以来,我都看到有一些学术上的争议,关于在互联网时代是不是隐私权已死,这个问题在五年以前、十年以前都在讨论,很多人认为到了移动互联网时代,已经没有隐私权了。我们实际做业务的怎么处理隐私保护?这里面个人信息和隐私权是两个概念,个人信息这个概念要比隐私权的概念大。个人信息中包含了非隐私信息和隐私信息。非隐私信息在处理实务时有很多不清晰甚至混乱的地方,这一问题将在后面讲解法律框架时进一步展开论述。
三、互联网金融和征信。这是一个更大的话题,互联网金融可以扯的非常大,我们做的业务包括P2P、第三方理财、众筹。我们自己感觉到互联网金融和征信关系还是很密切的。因为我们现在看到P2P大概算是互联网金融中目前占的份额比较大、大家讨论比较多的。如果你关注这一块,你天天早上都会看到有不断的新闻出来(尤其是关于监管和“跑路”的)。实际上,P2P也可以理解为O2O模式的一种,它分为线上和线下两部分。我们去看所谓的互联网金融,在线下端的变化并没有那么大,线下资产端比如说信托、小贷、保理、典当这些,他们在跟P2P合作的时候,它原来怎么做,现在还差不多怎么做,但是线上的流量端变化是非常大的。这就是P2P,你现在说是一个新的模式,新在什么地方?我觉得主要是新在线上的部分,一个是流量的获取,一个是风控。如果你做一个事情,必须有不断的用户来访问你的网站,你才能把这个事情不断做大,降低成本。因为流量导致了现在互联网金融线上成本在不断的提升。如果你只通过传统方式做互联网金融,用传统的方式做风控,跟原来的变化是不大的,线上的成本是不断上升的。在个人征信这个事情上,跟互联网金融的发展有很大的关系。当然不是说大数据作为风控手段已经成熟了,主要是说一定要发展互联网征信。
我们今天讲金融大数据跟征信有什么关系?金融大数据非常核心的一块是跟用户数据有关,是跟征信有关,实际上征信是特别典型的金融大数据。他是把各个散落在互联网上、线下、各个地方的信息综合在一块,做一个数据的拼图。后面我们会重点讲征信过程中数据的流动,数据之间有很复杂的关系,在征信方面有一个很重要的问题需要我们处理,即数据之间是怎么流动的,流动涉及到法律问题、商业合作问题、技术处理问题。我们会讲一些相对成熟的实践。
不知道大家对中国数据的现状是不是了解,在西方,数据是比较容易得到的并可以对数据进行加工。而在中国,我们看到的是一个一个的数据孤岛,不同公司、不同机构,政府机构、私立机构大家各有一块数据,但没有人愿意将这块数据拿出来和其他所有者分享。有一些情况是因为他没有动力,比如说政务公开。很多政务的数据库他做的很好,也不愿意公开,他觉得很麻烦。这是电子政务这一块的数据,动力不足,或者之前的技术没有做到位。作为民营公司的数据,有在数据来源上不是很干净,由于历史原因或者什么原因,拿了一部分数据,这部分数据没有获得过授权,数据的来源也是偷偷摸摸的搜集,他自然不会拿出来分享。我见到很多从业者跟我说,“你们的大数据都是忽悠,不实用,大数据没有现在传统的方法管用”。我们服务的客户,有一些确实非常管用的,而且这些案例是可以复制的。为什么他们管用了,这里面有一些特点,我们在案例分享时会讲。
总之,我们千万不要神化大数据。现在很多从业者都感觉到在神化大数据,他认为大数据能干这个,能干那个,他不考虑成本的原因,可能在局部管用了,但是整个没有办法推广。但是,大数据在一些场景下还是非常有效的。
四、个人、监管机构、媒体关注点。每次一个科幻电影上映的时候,关于隐私权、关于大数据就会被提出来,因为很多科幻电影,都会有很多关于大数据应用有关的想象。比如《少数派报告》等电影里,他会讲在未来的世界,一个机构能够监控所有人的行为,能够把“坏分子”揪出来。大家平时不太关注隐私权这个抽象的东西,但是给你一个场景,你就会觉得非常可怕,我生活在社会上是赤裸裸的。一些社会热点的出现,斯诺登、iCloud照片的泄露,都会把大数据有问题的一面暴露出来。监管者最关注的是数据之间的安全性。监管者很担心侵犯个人信息,导致了有时候危及到社会的安全、国家的安全。因为数据现在越来越重要、越来越成为战略性的东西。从法律的角度来看,媒体对隐私权、对个人数据几乎很少看到准确的解读。大部分的解读都是耸人听闻。你研究这个事情,你就会清楚的了解到,我们看到的公开信息、媒体报道,哪些东西是真实的发生,哪些东西是夸大。
▌用户个人信息分类:
身份信息;财务信息;行为信息;设备信息。
首先讲用户信息的分类。今天我们讲的回到一个聚焦的点:个人信息。大数据包括个人信息也包括企业信息。相对来说,企业的大数据从法律上要容易处理一些,企业之间达成交易比较容易,而个人是原子化的,要把他们的大数据做好不容易,所以我们今天聚焦在个人的大数据。
个人信息分为一般信息和敏感信息两类。敏感信息基本上分为几大类,这些类是如果你泄露以后,会对主体信息造成不良影响。他根据不同行业,医疗、金融、零售,敏感的范围是不一样的。现在我们看到从法规、从实践来讲,认为敏感的包括基因信息、病例资料、健康检查资料、犯罪记录、家庭住址、私人活动。从法规的处理、国内外处理的原则,敏感信息是需要明示同意的,而一般信息是默示同意的。
从用户个人信息来划分,包含身份信息、财务信息、行为信息、设备信息。身份信息,财务信息包括房产、股票等等。行为信息包括你在线上线下的活动,包括你访问了哪个网站。设备信息是每一个移动的设备,不管是手机还是电脑,都有设备ID。这种设备信息在做金融大数据的具体业务的时候非常重要,比如说反欺诈,当你发现一台电脑在短时间内发出大量的信用卡申请,这样很有可能是欺诈。这里面的身份信息和财务信息属于敏感信息,但行为信息和设备信息则不一定属于该范畴。因而我们需要对信息的性质进行分类,这些分类有的来自于法规,有的来自于总结,这种总结也是为了判断一个信息的性质的时候更方便。
顺便说一句,很多人多大数据有不切实际的想象。你在做业务的时候,不是说你找到了神秘的数据,中间有神秘的联系,带来了很好的效果,这种事情在实例中非常少。你在做业务的时候发现没有这个事。实际上每一个数据都是非常枯燥的,你还要保证合规、保证安全性,最后才能赚点辛苦钱。
▌用户个人信息处理的环节:
一、收集(目的合法)
二、加工(加工目的及方法)
三、转移(转移目的和范围)
四、删除(目的达到后,删除)
数据包括收集、加工、转移、删除四个环节。你收集的信息一定要合法,现在有很多手机的APP,他们收集你的位置,收集了以后,他们试图把这些数据做什么。你可以去做这个论证。现在大量的做APP、做操作系统,或是很多其他的做实体业务的,他收集的数据远远超出他做这个业务的必要性,这种收集数据目前阶段没有特别多的管理,但是从法规上越来越收紧。过两天就是3.15了,我们统计过,自从2011年后,每年的3.15一定会有一两个关于个人用户收集方面的问题,而且我们判断以后媒体曝光会越来越多。在加工的时候,你怎么去加工这些数据,怎么样做脱敏,怎么样把数据有商业价值的地方提取出来,把一些危险的、带有侵犯到隐私的部分处理掉,这也是很大的选择趋势。后面的转移涉及到我持有数据以后,怎么样跟第三方合作,我拿到这个数据以后,跟第三方去谈,我们两个互相授权,第三方说你的数据合法、合规吗?现在我们看到做很多业务的时候,跟银行这样的金融机构谈的时候,银行第一句话不问你的效果好不好。他第一句话一定问你的数据合法、合规吗,得到用户授权了吗。最后你这个数据收集了以后永远存着,你是一直拿着这个数据吗?你是不是应该在什么时间把这个数据删除,现在欧洲在讨论“遗忘权”(或者叫被遗忘权),我有没有权利要求把这个数据删除掉?这涉及到数据是一个财产权还是一个人身权。国内的法规并没有规定到那个程度,但是用户在使用的时候会感受到,因为他会使用谷歌、苹果这样跨国公司的服务。国内领先的公司在数据处理流程上也要尽量跟国际接轨,你会让用户感觉到安全。如果你的做法非常“流氓”,很多用户会觉得我把数据放在你这里特别不安全,随时想走,他让你处理起来也比较困难。
第二部分
▌法律细节
(1)法律框架
(2)实际案例
(3)业界实践
各位都不是从事法律相关的事情,但是你做业务的时候,设计这个产品的时候,脑子里要有几条红线,你知道哪些东西不能用。我也看到了媒体上很多带有想象力的大数据的应用,包括我们客户提出一些方案,从技术和商业的可能性上没有问题,但是从合规性上讲有很大的问题。意味着如果你做这件事情做的特别好,所有人都用的时候就会变成很大的问题,因为你的合规性没有解决,后面再解决的成本就会非常高。
很多人跟我说,大数据领域内缺乏监管。你如果到法规库里面搜“大数据”三个字,你找不到直接的立法。但是作为法律的从业者,可以从很多的散件的法规中找到关于大数据的规定,而且这些规定将来会用于我们的从业领域。
▍法律规定:《刑法》出售、非法提供公民个人信息罪和非法获取公民个人信息罪
国家机关或者金融、电信、交通、教育、医疗等单位的工作人员,违反国家规定,将本单位在履行职责或者提供服务过程中获得的公民个人信息,出售或者非法提供给他人,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金。
窃取或者以其他方法非法获取上述信息,情节严重的,依照前款的规定处罚。
单位犯前两款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。
《刑法》第二百五十三条的规定现在已经有了很多的判例。以前卖光盘的,光盘上有多少老板的电话,多少个去过售楼处的人、多少个去过4S店的人,我给你这些人的信息。这种行为可能会触犯了法律,而且可能是刑事法律。刑法二百五十三条规定,出售、非法提供公民个人信息罪和非法获取公民个人信息罪,如果把这些数据拿去卖,当然前提是如果产生了一些严重后果。这两年从政策上、法规的执法上来说,更加重视这一块。以后大家会看到以前的地下数据黑色链条,包括QQ号的破解,很多黑客用木马盗了很多数据拿来卖,这些行为都会构成刑事责任。大数据第一点,如果这个数据并非你所有,那么获取用户信息的时候,是否已经取得所有者的授权或同意。
▍法律规定:《消费者权益保护法》第十四条、第二十九条
第十四条消费者在购买、使用商品和接受服务时,享有人格尊严、民族风俗习惯得到尊重的权利,享有个人信息依法得到保护的权利。
第二十九条经营者收集、使用消费者个人信息,应当遵循合法、正当、必要的原则,明示收集、使用信息的目的、方式和范围,并经消费者同意。经营者收集、使用消费者个人信息,应当公开其收集、使用规则,不得违反法律、法规的规定和双方的约定收集、使用信息。
《消费者权益保护法》,首先强调的是个人信息得到保护的权利,这是一个概括性的描述,这个描述在个人信息这一块占有比较大一块。数据收集的正当、合法、必要是我们现在做金融大数据的时候特别要去思考的一点。你收集这个数据,一个APP,一个网站,一个线下做业务的时候,你收集用户的数据,这个数据是不是有正当性,你收集这个数据是不是必要的,是不是超出你的范围。就像我要去放贷款,贷款人来了,我让你提供家庭住址、联系电话,大家认为是正当的,因为如果你的贷款不还,我要找到你。但是如果仅仅是一个普通的运动辅助设备,我要求你把所有的信息告诉我,然后通过后台把你每天怎么用这个APP的数据都抓取回去,这显然是没有必要的。现在BAT这样的大型互联网公司都到海外去拓展国际业务,都会遇到合规方面的问题,你在国内没有人管你,或者管的不严,但是到国外你这样收集数据没有得到用户授权,超过了正当的收集数据,很容易出问题,而且问题非常重大。要明示收集、使用信息的目的、方式和范围,并经消费者同意。这也就意味着将来如果乱来,一方面被行政处罚,另一方面会引起一些诉讼。
▍法律规定:《侵权责任法》第三十六条
第三十六条网络用户、网络服务提供者利用网络侵害他人民事权益的,应当承担侵权责任。
网络用户利用网络服务实施侵权行为的,被侵权人有权通知网络服务提供者采取删除、屏蔽、断开链接等必要措施。网络服务提供者接到通知后未及时采取必要措施的,对损害的扩大部分与该网络用户承担连带责任。
网络服务提供者知道网络用户利用其网络服务侵害他人民事权益,未采取必要措施的,与该网络用户承担连带责任。
《侵权责任法》,重点讲如果你在网上涉及到侵权信息,你要去要求这些人在传播信息的时候,要删除这些信息。作为一个平台的运营方,你一定要有一个投诉的机制,能够让这些错误的信息、有害的信息能够被处理掉。否则你就要承担连带的责任。
▍法律规定:全国人大常委会《关于加强网络信息保护的决定》
国家保护能够识别公民个人身份和涉及公民个人隐私的电子信息。
任何组织和个人不得窃取或者以其他非法方式获取公民个人电子信息,不得出售或者非法向他人提供公民个人电子信息。
网络服务提供者和其他企业事业单位在业务活动中收集、使用公民个人电子信息,应当遵循合法、正当、必要的原则,明示收集、使用信息的目的、方式和范围,并经被收集者同意,不得违反法律、法规的规定和双方的约定收集、使用信息。
网络服务提供者和其他企业事业单位收集、使用公民个人电子信息,应当公开收集、使用规则。
现在的法规在个人信息这部分基本上都是跟《全国人大常委会关于加强网络信息保护的决定》一致的。前面关于个人信息和隐私的地方,我国的法规有一个划界,国家保护能够识别公民个人身份和涉及公民个人隐私的电子信息。不知道大家有没有做数据的经验,当你做数据的时候,一方面,你特别希望所有数据跟个人挂钩,你挂的越紧密,你这个数据价值越大,你越能精确的做这个事情。但是你越是可识别,就意味着你对这个人掌握的越多,你越有可能侵犯他的权利。怎么样把握这个度,一方面你要做脱敏、保密。另一方面,你还是要保持一定的可识别性。任何组织和个人不得窃取或者以其他方式获得信息或者出售。
现在在个人用户数据方面,法规上已经表现出大原则是一致的。这是一个针对性很强的规定,强调应当制订个人用户信息收集、使用规则。我们经常帮助各种各样的互联网公司起草使用协议,现在隐私权政策要写的非常清楚。你要收集用户信息,你一定要说我为什么收集,收集以后怎么样用。最近在互联网征信最大的一个事情大概是芝麻信用,阿里巴巴下面这一部分,芝麻信用的协议,大家可以去看,它写的非常的繁琐,他重点解决我是怎么样把你的数据收集起来,我怎么样给第三方看,信用的分数可以给不同的人群判别,租房的、租车的、婚恋的、酒店的,他们根据这些来判断你这个人是不是可信任的。我把这些数据提供出去本身的合法性是不是有问题。法规里面抽象的原则会应用到一个一个个体场景中去。
▍法律规定:工业和信息化部《电信和互联网用户个人信息保护规定》
第八条电信业务经营者、互联网信息服务提供者应当制定用户个人信息收集、使用规则,并在其经营或者服务场所、网站等予以公布。
第九条未经用户同意,电信业务经营者、互联网信息服务提供者不得收集、使用用户个人信息。
电信业务经营者、互联网信息服务提供者收集、使用用户个人信息的,应当明确告知用户收集、使用信息的目的、方式和范围,查询、更正信息的渠道以及拒绝提供信息的后果等事项。
电信业务经营者、互联网信息服务提供者不得收集其提供服务所必需以外的用户个人信息或者将信息用于提供服务之外的目的,不得以欺骗、误导或者强迫等方式或者违反法律、行政法规以及双方的约定收集、使用信息。
电信业务经营者、互联网信息服务提供者在用户终止使用电信服务或者互联网信息服务后,应当停止对用户个人信息的收集和使用,并为用户提供注销号码或者账号的服务。
这是过两天马上要正式生效的工商总局《侵害消费者权益行为处罚办法》,它把很多东西做了细化的规定,后面这一块会专门提到什么叫个人信息。这个定义对处理数据有一个很大的借鉴意义。它强调了消费者的姓名、性别、职业、出生日期、身份证号、住址、联系方式、收入、财产状况,单独或者与其他信息结合识别消费者的信息。这就是一个大数据典型的特点,我们说到一般的传统的跟金融有关的数据的时候,传统的数据依赖于几个来源的数据,但是大数据往往来源于多个渠道各种各样的参数。
美国的征信有FICO这个东西,FICO算的时候,传统的有7到12个变量,你平时贷款的行为、财产的情况,十来个参数就可以把这个人勾勒出来,这个人的资产状况、信用情况是什么样。每个变量价值都相对比较强。而美国新兴的ZestFinance这家公司的特点是里面会有三千到五千个变量,这种弱变量集合在一块,拼出信用的图纸,对这个人进行评价。这是金融大数据的典型。这三千到五千个里面是社交网络上的行为信息识别的信息。大家不要迷信个人行为的信息一定会对你个人信用产生评价。金融大数据是把散落在各处的相对弱的信息拼在一起。
回到这个法规上,与其他信息结合,识别消费者的信息,如果这些信息结合在一块,能够识别这个消费者,这些信息就涉及到消费者个人信息。
从最新的法规上来看,会发现现在的法规已经能够去解释、能够去管制大数据这一块,而不像很多人讲,我看过很多人说我国需要一部独立的大数据方面的法规。这是一个错误的概念,首先大数据概念在不断变化。第二,现在已有的法规能够在我们遇到实际问题的时候来处理这些问题。
金融大数据的法律实践
作者:王新锐来源:安理律师

讲座摘要 首先,王新锐律师简要分析了大数据时代用户数据的价值,并就用户个人信息的分类及处理环节进行总结,提出个人、监管者、媒体对此的关注点。