多部门推进行业内个人信息保护规范

来源:君合律师事务所

文章摘要
一、国家邮政局颁布《寄递服务用户个人信息安全管理规定》 2014年3月26日,国家邮政局颁布了《寄递服务用户个人信息安全管理规定》(以下简称“《管理规定》”)。

一、国家邮政局颁布《寄递服务用户个人信息安全管理规定》
2014年3月26日,国家邮政局颁布了《寄递服务用户个人信息安全管理规定》(以下简称“《管理规定》”)。这是继工信部、工商局、卫计委等部门根据全国人大常委会《关于加强网络信息保护的规定》制定行业内个人信息保护的规定后,又一部门推出的专门规定。也可以看出国家邮政局希望通过部门规章改善和解决最近在寄递服务领域多次出现个人信息泄露事件的努力。
明确定义寄递服务个人信息
《中国人民共和国邮政法》(2009)(以下简称“《邮政法》”)仅原则性的规定保护“用户使用邮政服务或者快递服务的信息”。《管理规定》则对寄递服务用户个人信息作出明确定义,即包括“用户在使用寄递服务过程中的个人信息,包括寄(收)件人的姓名、地址、身份证件号码、电话号码、单位名称,以及寄递详情单号、时间、物品明细等内容”。
用户个人信息安全保护
《管理规定》分五章围绕“用户个人信息安全”制定了一整套的保护规定,例如:
• 要求企业内部制定信息安全保障制度和措施;
• 要求各种协议中增加用户信息安全保障条款;
• 要求企业对员工进行用户信息安全保护相关的知识和技能培训等。
《管理规定》并就用户个人信息的纸质载体和电子载体两种不同情况,针对不同的存储和管理特点作出了相应的具体制度要求。
配套规定强化发生安全事故时的报告义务
与《管理规定》同日发布和实施的还有《邮政行业安全信息报告和处理规定》,要求用户使用寄递服务的信息遭非法泄露时,邮政企业、快递企业应及时对邮政部门进行报告。
简评
虽然《管理规定》及配套规定都体现出邮政管理部门对于用户个人信息安全的重视,但目前处罚措施和用户的救济措施仍然比较有限。例如,《管理规定》仅规定“邮政企业、快递企业及其从业人员违法提供寄递用户信息,尚未构成犯罪的,依照《邮政法》第七十六条的规定予以处罚”,另在第五十条增加了邮政管理部门在行业内及时公开通报邮政企业、快递企业违反寄递用户信息安全管理规定行为、信息安全事件,以及对有关责任人员进行处理的情况。鉴于《管理规定》的效力层级,对于处罚措施的规定有限可以理解,但这是否会影响《管理规定》在实践之中的执行及规范力,则仍有待观察。
二、国家卫计委颁布《人口健康信息管理办法(试行)》
2014年05月05日,国家卫生和计划生育委员会颁布《人口健康信息管理办法(试行)》(以下简称“《管理办法》”),自颁布日起生效。这是中国首次特别对个人健康信息通过单独的法律规定进行管理和保护。与2013年11月18日发布的征求意见稿相比,正式颁布的《管理办法》从七章48条变为23条且不分章,规定相对概括和原则。
人口健康信息的定义
《管理办法》对“人口健康信息”仅概括的定义为“依据国家法律法规和工作职责,各级各类医疗卫生计生服务机构在服务和管理过程中产生的人口基本信息、医疗卫生服务信息等人口健康信息”。并说明符合相关法规规定的人口健康电子信息与纸质文本具有同等法律效力。
人口健康信息保护的要求
《管理办法》规定的基本原则总结如下:
责任单位
各级各类医疗卫生计生服务机构负责人口健康信息的采集、管理、安全和隐私保护,是人口健康信息管理中的责任单位。
• 内控:设立相应的人口健康信息管理部门和岗位职责,建立完善的控制管理制度。
• 采集:遵循“一数一源,最少够用”的原则。
• 保存:分级存储。建立可靠的备份机制,实现长期保存和历史数据的归档管理。
• 更新:及时更新与维护,确保信息处于更新、连续、有效状态。
• 查询:提供查询和复制渠道和服务。
• 使用:建立痕迹管理制度,实施严格的实名身份鉴别和授权控制。
受委托存储、运维机构
• 按委托协议做好技术支持,禁止超权限采集、开发和利用人口健康信息。
相关系统的信息技术产品和服务提供者
• 遵守信息安全审查制度;不得中断或者以其他方式中断合理的技术支持与服务;为人口健康信息在不同系统间的迁移、交互、共享提供安全与便利。
信息转移的要求
• 不得用境外的服务器存储人口健康信息,不得托管、租赁境外的服务器。
简评
《管理办法》相对征求意见稿更加原则、概括,例如征求意见稿中关于信息利用的部分几乎完全被删除。作为“试行”办法,《管理办法》在人口健康信息这个比较敏感的信息种类的保护上,迈出了试探性的第一步。原则性的规定,在立法阶段可以平衡涉及多方的、很多具体的、难以处理的问题,但可以预见在实践之中,这些问题仍然亟待解决。从执行上看,《管理办法》的法律责任虽增加了卫生计生行政部门通报制度,但依然主要依靠其他法律法规予以处罚,没有规定相应的处罚措施。出台后,《管理办法》将如何执行、如何推动实践的发展值得关注。
三、《网络交易平台合同格式条款规范指引》对个人信息保护的规定
2014年7月30日,国家工商行政管理总局(以下简称“工商总局”)颁布《网络交易平台合同格式条款规范指引》(以下简称“《格式条款指引》”),自颁布日起生效。这是工商总局自2014年1月26日颁布《网络交易管理办法》后针对网络交易管理出台的又一规范性文件。
《格式条款指引》以《合同法》和新修订的《消费者权益保护法》(以下简称“《新消法》”)为基础,对网络交易平台采用的格式条款提出了内容和形式上的具体要求,以进一步明晰网络交易平台的经营者(以下简称“平台经营者”)对交易平台内的经营者(以下简称“普通经营者”)和消费者的权利义务。
值得注意的是,《格式条款指引》将“个人信息与商业秘密收集、保护制度”单列为网络交易平台合同格式条款的一种。
本简讯主要关注的是《格式条款指引》之中关于个人信息保护的内容。
《格式条款指引》的适用范围
《格式条款指引》适用于中国境内设立的平台经营者通过互联网(含移动互联网),以数据电文为载体,采用格式条款与平台内经营者或者消费者订立合同的情形。
同时《格式条款指引》规定,网络商品经营者通过互联网(含移动互联网),以数据电文为载体,采用格式条款与消费者订立合同的,应参照适用《格式条款指引》。
《格式条款指引》关于个人信息保护的规定
《格式条款指引》规定中涉及个人信息保护的内容总结如下:
(一)格式条款的范围
《格式条款指引》第三条规定,本指引所称网络交易平台合同格式条款是网络交易平台经营者为了重复使用而预先拟定,并在订立合同时未与合同相对人协商的相关协议、规则或者条款,包括“个人信息与商业秘密收集、保护制度”。
据此,平台经营者如规定个人信息与商业秘密收集和保护的制度,则应被视为格式条款的一部分,从而需要满足《格式条款指引》对于采用格式条款的要求。
(二)对网络平台经营者采用格式条款的要求
• 应以告示、通知、声明、须知、说明、凭证、单据等形式明确规定普通经营者和消费者具体权利义务。
• 使用格式条款应遵守公平、公开和诚实信用原则。
• 修改格式条款的,应当至少提前七日予以公示并通知合同相对人。
• 应当在网站主页面显著位置展示合同格式条款或者电子链接,并从技术上保证普通经营者及消费者能够便利、完整的阅览和保存。
• 应当采用显著方式提请合同相对人注意与其有重大利害关系、对其权利可能造成影响的价款或者费用、履行期限和方式、安全注意事项和风险警示、售后服务、民事责任等内容。应当按照合同相对人的要求对格式条款作出说明。显著方式是指,采用足以引起合同相对人注意的方式,包括:合理运用足以引起注意的文字、符号、字体等特别标识。
• 不得以技术手段对合同格式条款设置不方便链接或者隐藏格式条款内容,不得仅以提示进一步阅读的方式履行提示义务。
• 不得利用格式条款加重普通经营者或消费者责任,不得在格式条款中排出或限制普通经营者或消费者的法定权利。
• 特别的,不允许平台经营者在格式条款中减轻或免除自己对收集的消费者个人信息和经营者商业秘密的信息安全责任。
简评
《格式条款指引》在《合同法》1和《新消法》2对格式条款进行的各种限定的基础上,在网络交易平台这个特殊的经营者、消费者关系上,做出了更为具体、更切合网络交易实际的进一步规定。比如《消费者权益保护法》要求“以显著方式提请消费者注意与消费者有重大利害关系的内容”,《格式条款指引》则提出显著方式的具体表现形式,如“网站主页面显著位置展示合同格式条款或者电子链接”。
这些具体的规定,将使被规范的平台经营者、以及行政管理部门在执法过程中有更为具体的依据和考量标准。在涉及格式条款的消费者权益保护诉讼之中,也有可能被法院作为参考、以确定平台经营者是否履行了新消法项下的义务、格式条款是否有效。对于消费者个人信息和普通经营者商业秘密的强调,在一定程度显示了工商总局也在逐步加强消费者个人信息保护的力度。

技术驱动法律,专业成就未来