购物APP能向“钱包功能”提供个人信息吗?

来源:公司法探

文章摘要
网购平台能否向内嵌支付机构提供用户的个人信息?近日,杭州互联网法院发布《个人信息保护十大典型案例》,其中的一个案例对这一问题进行解答,这一信息处理行为被法院认定为侵犯消费者的个人信息权益。

网购平台能否向内嵌支付机构提供用户的个人信息?近日,杭州互联网法院发布《个人信息保护十大典型案例》,其中的一个案例对这一问题进行解答,这一信息处理行为被法院认定为侵犯消费者的个人信息权益。
案 情 简 介
张某在某购物APP中使用个人手机号注册账号,后按照APP的要求,使用真实姓名及身份证号码开通了“钱包功能”。在使用钱包功能提供的“免输卡号添加银行卡”误触列表中某个银行,被提示“暂无银行卡可以绑定”,张某认为某银行非法获取其敏感个人信息。
张某在查阅相关用户协议后发现,购物APP和“钱包功能”的运营主体不一致,在未得到其明确知情同意的情况下,其真实身份信息可能被购物APP运营方传输给“钱包功能”运营方,又被“钱包功能”运营方传输给银行。
张某认为权利受损,欲注销“钱包功能”,发觉无法注销,遂向法院提起诉讼。
法院 判 决
杭州互联网法院判决认为,购物APP运营方向“钱包功能”运营方提供其收集的张某个人信息的行为属于未明示信息处理的目的、方式、范围的行为,张某在未被充分告知的情况下同意了对其个人信息的披露。购物APP运营方上述行为既违反了其与张某之间的合同约定,也不符合个人信息处理活动应遵循的知情同意规则。
“钱包功能”运营方收集张某个人信息时,购物APP运营方也未以任何形式告知张某,“钱包功能”运营方将获取其个人信息,也未获取张某的同意,同时不存在通过订立、履行合同必需规则或履行法定义务规则等获得处理吴某某个人信息的合法性基础。
综上,购物APP运营方、“钱包功能”运营方对张某个人信息的处理行为缺乏合法性基础,法院认定二者的信息处理行为侵害了吴某某的个人信息权益。
小 编 说 法
随着《个人信息保护法》的出台,对于个人信息处理行为的合法性基础、个人信息处理规则等方面均做了规定,并形成了以取得同意为原则,以豁免同意为例外的个人信息处理二元结果。此外,《个人信息保护法》第二十八条、二十九条也规定,身份证号码、金融账户等敏感个人信息的处理需要取得个人的单独同意,法律法规有规定的需要书面同意。第三十条也规定了,处理敏感个人信息时需要向个人告知。
因此,个人在提供个人信息时,应当合理注意平台方关于信息处理的授权,以维护自身合法权益;信息处理者在收集、处理个人信息时,也应当注意信息类型,采用合法合理的授权模式,确保处理行为符合法律规定。
附《个人信息保护法》
第二十八条:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。
第二十九条:处理敏感个人信息应当取得个人的单独同意;法律、行政法规规定处理敏感个人信息应当取得书面同意的,从其规定。
第三十条:个人信息处理者处理敏感个人信息的,除本法第十七条第一款规定的事项外,还应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响;依照本法规定可以不向个人告知的除外。

技术驱动法律,专业成就未来