摘要
个人数据删除权之本质在于通过对个人数据的处理实现对个人权利的保护与人格尊严的维护。当前,我国已构建起个人数据权益保护的基本法律框架,在一定程度上实现了对个人数据权益保护的宏观法律规制,对互联网企业数据业务的经营提出了更高的合规要求。本文以互联网企业数据业务开展过程中的法律风险为切入点,对个人数据删除权视角下互联网企业数据业务开展的涉刑风险进行着重分析,并提出相关合规体系建设建议。互联网企业在开展数据业务时应从数据的收集、处理、共享等环节构建数据全生命周期合规管理体系,以最大程度实现个人数据删除权,避免企业涉刑法律风险。
关键词:数据删除权、数据安全合规、平台治理
一、问题的提出
信息技术与大数据的发展被誉为人类历史上的第三次工业革命,其影响力囊括了人们生产生活的方方面面,而随着信息技术与大数据的不断发展,其所带来的负面影响也在不断凸显并放大。根据CNNIC第51次《中国互联网络发展状况统计报告》显示,在网民遭遇的各类网络安全问题中,遭遇个人信息泄露的网民比例最高,达19.6%,其余网络安全问题则包括遭遇网络诈骗、遭遇设备中病毒或木马、遭遇账号或密码被盗等。无论是主动公开还是被动泄露,互联网的“记忆属性”及快速传播特性使得个人信息长期处于“半透明”状态,可以被公众所轻易检索并利用。作为互联网企业而言,对个人信息的搜集、储存、使用长期受到社会公众的诟病,随着司法实践中互联网领域个人信息不当使用问题层出不穷,在我国法律语境下,《民法典》、《个人信息保护法》等均对作为数据控制者的互联网企业提出了承担个人信息删除义务的要求,监管层面对于互联网平台企业的数据业务监管由形式监管转向实质监管,对互联网企业的数据业务运营提出了更高的合规要求。
二、个人数据删除权的法律规制与涉刑风险实证
(一)个人数据删除权的法律规制
纵观世界个人数据权益保护法律之林,对于个人数据删除权的描述不尽相同,将其称为“被遗忘权”者有之,称其为“个人信息权”者有之,笼统定义为“删除权”者亦有之。长期以来,世界各国对个人数据如何实行规范化保护的问题争议颇多。然而就个人数据删除权的核心内涵而言,无一不指向一个原则,即未经权利人同意被私自搜集的信息或虽经同意被搜集但权利人认为已无必要继续存在的信息,权利人均有权要求数据控制者予以删除。近年来,为快速扭转我国互联网行业无序扩张的野蛮发展态势,我国针对网络安全领域的立法高歌猛进,不仅形成了以《网络安全法》、《数据安全法》和《个人信息保护法》为核心的网络安全监管“三驾马车”,而且紧跟技术发展的步伐,在具体细分领域持续完善监管体系。《网络安全审查办法》、《生成式人工智能服务管理办法》、《上海市数据条例》、《深圳经济特区数据条例》、《山东省大数据发展促进条例》等系列行政法规、部门规章及地方规章迅速跟进,进一步提升对于数据安全治理的重视。在我国现行法律规制下,对于互联网企业而言已面临前所未有的数据安全治理与数据安全合规要求,政府职能部门对于互联网企业的合规监管已转变为实质性的治理型监管。具体而言,关于个人信息删除权的法律规制以《个人信息保护法》最为甚之。我国《个人信息保护法》第47条明确规定了个人信息删除权,其与欧盟GDPR所设置的“被遗忘权”在内容上高度相似,但二者在价值取向、义务对象、触发要件等方面明显不同。在我国法律语境下,删除权不是人格权请求权的组成部分,而是基于个人信息处理行为产生的附条件的程序性权利,以信息处理者未主动履行删除义务为触发要件。
表2-1 我国个人信息删除权立法的历史沿革

(二)互联网企业个人数据业务涉刑风险实证
根据中国企业家犯罪预防研究中心发布的《2023企业家刑事风险分析报告》显示,当前我国民营企业家涉罪比例进一步上升,日常经营与财务管理已成为涉案企业刑事风险的高发环节。作为数据控制者的互联网数据业务经营企业,其经营过程中的合规风险远不仅限于民法法律责任,在数据权益全面保护的高压态势之下,互联网数据业务经营企业的涉刑风险亦是企业经营合规中的重要考量因素之一。
作为企业而言,刑事风险点的确立是推进企业刑事合规体系建设的充分且必要条件。企业自身所处行业的特性与业务模式的差异将企业刑事风险点划分为普遍性与特殊性两种类型,究其根本,可归结为《刑法》对不同行为模式规制的区分。互联网企业作为信息技术与大数据时代的参与主体,在业务经营过程中不仅可能涉及常见于传统企业的诸如商业贿赂、虚开增值税发票、偷税漏税等普遍性刑事法律风险,根据其业务特性而产生的数据安全类刑事法律风险更是重中之重。互联网企业在开展数据业务时搜集的个人、企业、政府机构等特定主体信息不仅可能涵盖个人隐私信息,甚至还包括涉及国家安全的数据信息,因此需要对此蕴含的刑事风险予以特别关注。
表2-2 公安部2023年侵犯公民个人信息犯罪十大典型案例

三、个人数据删除权视角下数据业务合规风险分析
(一)民事法律风险
企业在履行数据删除义务时,可能存在商业行为突破法律边界的情形,不论是消极的漠视个人数据主体的数据删除申请,还是在进行数据删除行为时侵犯了其他民事主体的合法利益,都会带来相应的民事风险。具体而言,企业在履行个人数据删除义务时可能引发的民事法律风险主要包括违约责任与侵权责任两个方面。就违约责任而言,当前主流的信息收集方式是通过用户在应用程序进行注册时的授权同意而进行的,但此时的信息收集条款显然应当视为格式合同,如该条款存在不当之处,在司法实践中作为格式合同提供方的互联网企业往往需要承担不利后果。而从《民法典》的侵权责任角度而言,企业的风险行为则包括企业针对个人数据的超限度收集以及对于权利人行使个人数据删除权请求的漠视或怠于回应,涉嫌侵犯了公民的隐私权。
(二)行政责任风险
正如前文所述,当前我国政府职能部门对于互联网企业的合规监管已转变为实质性的治理型监管。现阶段,在我国互联网企业数据安全领域的违法行为中,行政违法比例远远大于刑事违法比例,一方面在于刑法所规制的数据安全犯罪入刑门槛较高,另一方面则在于行政法关于数据安全领域的规制较为全面且易于执行。以《网络安全法》、《数据安全法》、《个人信息保护法》、《互联网信息服务管理办法》等法律法规为例,明确规定了互联网企业经营数据业务的权利与义务,为互联网企业的发展进行了立法规制,而针对企业的具体监管归口部门则为政府相关职能部门,违反相关规定的处罚权亦在政府部门,由政府行政监管为主,刑事法律监管则作为兜底性监管措施而存在。
(三)刑事法律风险
常言道,权利与义务在一定程度上是“一体两面”的关系,权利人之权利即义务人之义务。在个人信息删除权视角下,互联网企业作为数据控制者必须依据法律规定承担个人信息的删除义务,而企业涉刑法律风险很大程度上即源自删除义务的履行不当,甚至不履行删除义务而对个人信息加以滥用。从刑法规制角度出发,互联网企业在经营数据相关业务时应对可能触及的数据类犯罪罪名之入罪逻辑与入罪标准予以特别关注,避免主动或被动的突破刑法边界,从而导致法定代表人与直接负责人承担刑事责任的案件屡屡发生。具体而言,就互联网企业数据业务开展过程中可能涉及的刑事风险可以按业务阶段进行分段归纳,包括企业数据获取过程中的刑事风险、企业数据处理过程中的刑事风险以及企业数据共享过程中的刑事风险。在具体实践中,若互联网企业以违法手段获取公民个人数据信息时,即构成侵犯公民个人信息犯罪;若以非法手段获取政府机关等特定机构的数据网络,获取公民个人数据信息,则构成违法违规获取计算机信息系统数据犯罪;若以非法手段获取了特定企业商业秘密等具备高价值的特殊信息,则构成侵犯商业秘密犯罪。
表3-1 互联网企业数据业务涉刑风险相关罪名及条文

四、个人数据删除权视角下数据业务合规的实践展开
(一)数据获取阶段的合规建议
数据犯罪的危害性并不局限于其对数据安全自身的侵害,更大的危害源自当前数据安全犯罪的逐步产业化,数据犯罪已演变为其他犯罪行为着手前的预备动作。针对互联网企业而言,从数据的获取、处理及共享三个阶段开展数据业务合规是避免企业涉刑风险的应有之义。数据的获取环节是个人数据删除权视角下企业应对刑事风险合规的起点,企业在数据的获取过程中即应自我审视存在的刑事风险,并针对该风险点建立相对完备的刑事合规体系。笔者认为应从以下三点构建企业数据获取阶段刑事合规体系:
明确数据收集的必要性限度。在《个人信息安全规范》(GB/T 35273-2020)的定义中,将企业获取数据的来源较为宽泛的限定在个人信息主体主动提供、通过个人信息主体交互以及通过共享、转让、收集己经公开的信息等间接方式获取。在企业数据获取范畴的宽泛限定之下,如何把握数据收集的必要性限度已成为企业避免刑事风险的首要基础。在企业数据获取阶段,应当以数据必要性作为前提,如不符合必要性原则,企业便会丧失数据持有的法理基础。
确保权利人对数据使用状态的知情权。《个人信息保护法》明确了个人对个人信息数据具备知情权与决定权,互联网企业数据业务开展过程中需要对个人信息数据使用的目的与用途进行明示。笔者认为,企业在数据获取阶段应当做到确保用户对个人信息数据的使用与流向之知情权。事实上,确保用户的知情权与用户行使决定权是相互作用的关系,企业针对用户明示其个人信息数据使用的目的与用途,可以有效避免用户在行使个人数据删除权时的法律风险。
严格限定数据收集范畴。在工信部定期公示的《关于侵害用户权益行为的APP通报》中,APP收集个人信息的类型或权限超出运行需要的情形屡见不鲜,针对用户个人信息数据收集范围不明确或者随意扩张一直是互联网企业“马失前蹄”的重灾区。笔者认为,企业在划分收集数据范畴时应当具有明确的目的性与针对性,以数据收集的必要性限度为准绳。超出程序适用范围的数据收集,只会给企业带来额外的法律风险,特别是企业履行数据删除义务时,由于对数据收集范围的不明确可能出现无法对丧失合法占有的数据进行精确删除的风险,或者为保障部分还具有合法占有数据的留存,而再次投入运营成本对数据进行二次分类等情况。
(二)数据处理阶段的合规建议
在企业发展过程中,守法仅是企业运营的最低限度,而企业刑事合规体系的建设并不局限于守法,更在于对企业经营模式与业务方向的梳理,探索对法律风险的全面规避,减少企业诉累,节约不必要的运营成本。互联网企业数据业务的运营中,获取用户数据是其业务的开端,对用户数据的处理及加工则是其业务模式的实际需求,藉此方能获取业务收益。然而,当数据处理阶段需要履行数据删除义务时,即出现了数据处理和数据删除义务并存的情形,同时还夹杂着作为数据控制者对于数据的安全保障义务,在此阶段构建数据安全刑事合规体系有其必要性与紧迫性。
制定用户数据分级分类管理方案。通过对已收集的用户个人信息进行分析,构建用户画像,形成具有不同用户个人特征的数据标签,进行分级分类归档管理,便于后续的数据处理及加工。笔者认为,在用户数据分级分类管理基础上对个人数据进行处理,同样应遵循必要性原则的限度,即在信息处理中应尽量消除身份指向性信息,按业务实际需求控制信息数据精准度,隐藏敏感信息,避免可能得涉刑法律风险。同时,在数据的处理阶段同样应当确保用户对个人信息处理目的与途径及流向的知情权,分段取得用户的授权许可。
建立数据专项管理制度。数据处理阶段出现的数据不当使用、数据泄露、非法交易等问题已广为用户所诟病。作为企业而言,规避数据处理阶段的刑事风险必须着重于对数据分类、专项管理制度的建设。首先,应构建企业决策层、管理层、执行层三级职能体系,根据企业自身业务模式及业务方向,通过设置合规法务、外聘法律顾问等形式加强企业数据处理阶段的风控与内控体系建设,推进合规管理、风控管理一体化建设。其次,针对数据外泄、数据盗用等局面,企业应当设立应急机制,确保对数据安全的全流程监管。
建立数据安全风险评估制度。用户数据分级分类管理方案与数据专项管理制度不意味着真正的安全,数据的处理过程依然伴随着极高的商业与法律风险,企业数据业务的开展必须要清晰地排查到运营的各个环节,而预防数据安全风险的最佳措施即设立数据安全风险评估制度。笔者认为,数据安全风险评估制度应立足业务模式本身,将法律规制与数据安全标准作为评估依据,贯穿于平台数据安全合规制度的始终,重点评估防范个人信息数据滥用与误用的涉刑风险。
(三)数据共享阶段的合规建议
数据是互联网企业发展的命门,通过限制或者禁止互联网企业对数据进行处理、共享的行为显然不符合市场发展的一般规律,亦不符合数字经济发展的实践要求。在我国现行法律框架下,已充分考虑到了数字经济发展与用户权益保护基本利益诉求的平衡,立法赋予了权利人以个人数据删除权保障自身数据安全。权利人通过行使个人数据删除权,将使得互联网企业在数据业务运营过程中丧失个人数据处理与共享的法理基础,在此过程中,稍有不慎将无法保障权利人暂时不使用的重要数据和个人信息处于安全状态,极易产生涉刑法律风险。
完善数据交易模式。互联网企业数据业务的开展,始于信息数据的收集,最终运用于数据的共享或交易环节。数据的交互及流转是互联网企业赖以牟利的重要业务之一,理应作为企业涉刑风险合规的重要环节。笔者认为,企业在对外交易信息数据过程中,应着重审查对数据流转的设限,明确在数据二次流转过程中应否获得用户的二次授权。其次,应开展针对数据交易环节的合法性审查,明确交易对象的资质与数据合法性,明确双方权利义务的履行监管。再次,应采取绝对的安全措施确保数据在流转过程中避免遭遇挟持、泄露、破坏等风险。
建立数据安全审计制度。数据安全风险评估制度是对企业数据业务开展的合规性进行调查评价,据此推论业务的可行性与正当性,而数据安全审计制度则是对企业数据业务的开展情况进行独立评价,以确定是否遵循企业数据安全合规体系,是否存在涉刑法律风险。笔者认为,建立数据安全审计制度是确保数据业务合规的最后一道关卡,通过对数据处理主体操作行为的独立审计,记录起操作行为,防范企业内部的数据滥用、盗用、泄露等行为。
改进数据删除模式。在我国现行法律框架下,对于互联网企业数据业务开展的规制主要包括责任义务与除外责任两大板块,分别对应互联网企业作为数据控制者的义务底线与责任上限。在个人数据删除权视角下,企业的责任义务主要包括审查、通知、删除与告知等。笔者认为,针对数据删除模式,应以数据删除审查为抓手,企业对不当收集、正当收集但已超存储必要期限、正当收集存储但数据转变为不与业务相关的数据进行主动删除,同时积极回应用户删除请求,遵从用户要求对其个人信息进行删除。同时,建议设立专门的数据删除记录制度,明确删除对象与删除过程,做好履行数据删除义务的记录留痕。
五、结语
在以中国式现代化推进中华民族伟大复兴的当下,以信息技术与大数据产业推动经济社会发展已成为我国进一步深化改革与开放的重要抓手之一。近年来我国不断加大对信息技术产业的投入,同时在信息技术、数据安全领域的立法高歌猛进,足以说明信息技术与数据安全的重要性。个人数据删除权是个人信息权益与企业收集个人信息利益博弈的一个重要缩影,但当前对该项权利的规制尚处于宏观阶段,暂无具体细化规则。本文认为,作为互联网企业在开展数据业务过程中,应对个人数据删除问题时需要格外注意合规问题,避免涉刑法律风险。同时,在数据业务合规体系建设中,应充分运用技术手段对数据进行分类分级监管,确保数据在各个环节的绝对安全,并积极回应权利主体关于数据删除的请求权。其次,作为企业经营者,应树立数据安全合规意识,建立专项数据合规制度,聘请第三方专门机构进行合规管理。
参考文献
1、叶名怡,《论个人信息权的基本范畴》,载《清华法学》2018年第5期,第143-158页;
2、曹新明、宋歌,《个人信息保护视阈下删除权与被遗忘权之思辨》,载《杭州师范大学学报(社会科学版)》2021年第6期,第74-81页;
3、徐磊,《个人信息删除权的实践样态与优化策略——以移动应用程序隐私政策文本为视角》,载《情报理论与实践》2021年第4期,第89-98页;
4、万方,《个人信息处理中的“同意”与“同意撤回”》,载《中国法学》2021年第1期,第167-188页;
5、郭春镇、王海洋:《个人信息保护中删除权的规范构造》,载《学术月刊》2022年第10期,第92-106页;
6、王利明,《论个人信息删除权》,载《东方法学》2022年第1期,第38-52页;
7、程啸,《论<个人信息保护法>》,载《社会科学辑刊》2022年第1期,第103-113页、第209页;
8、杨立新、赵鑫,《<个人信息保护法>规定的本土被遗忘权及其保护》,载《河南财经政法大学学报》2022年第1期,第60-71页;
9、黄宇轩、王英明,《比较法视角下个人信息删除权的法律适用》,载《理论界》2023年第6期,第72-79页。
个人数据删除权之本质在于通过对个人数据的处理实现对个人权利的保护与人格尊严的维护。当前,我国已构建起个人数据权益保护的基本法律框架,在一定程度上实现了对个人数据权益保护的宏观法律规制,对互联网企业数据业务的经营提出了更高的合规要求。本文以互联网企业数据业务开展过程中的法律风险为切入点,对个人数据删除权视角下互联网企业数据业务开展的涉刑风险进行着重分析,并提出相关合规体系建设建议。互联网企业在开展数据业务时应从数据的收集、处理、共享等环节构建数据全生命周期合规管理体系,以最大程度实现个人数据删除权,避免企业涉刑法律风险。
关键词:数据删除权、数据安全合规、平台治理
一、问题的提出
信息技术与大数据的发展被誉为人类历史上的第三次工业革命,其影响力囊括了人们生产生活的方方面面,而随着信息技术与大数据的不断发展,其所带来的负面影响也在不断凸显并放大。根据CNNIC第51次《中国互联网络发展状况统计报告》显示,在网民遭遇的各类网络安全问题中,遭遇个人信息泄露的网民比例最高,达19.6%,其余网络安全问题则包括遭遇网络诈骗、遭遇设备中病毒或木马、遭遇账号或密码被盗等。无论是主动公开还是被动泄露,互联网的“记忆属性”及快速传播特性使得个人信息长期处于“半透明”状态,可以被公众所轻易检索并利用。作为互联网企业而言,对个人信息的搜集、储存、使用长期受到社会公众的诟病,随着司法实践中互联网领域个人信息不当使用问题层出不穷,在我国法律语境下,《民法典》、《个人信息保护法》等均对作为数据控制者的互联网企业提出了承担个人信息删除义务的要求,监管层面对于互联网平台企业的数据业务监管由形式监管转向实质监管,对互联网企业的数据业务运营提出了更高的合规要求。
二、个人数据删除权的法律规制与涉刑风险实证
(一)个人数据删除权的法律规制
纵观世界个人数据权益保护法律之林,对于个人数据删除权的描述不尽相同,将其称为“被遗忘权”者有之,称其为“个人信息权”者有之,笼统定义为“删除权”者亦有之。长期以来,世界各国对个人数据如何实行规范化保护的问题争议颇多。然而就个人数据删除权的核心内涵而言,无一不指向一个原则,即未经权利人同意被私自搜集的信息或虽经同意被搜集但权利人认为已无必要继续存在的信息,权利人均有权要求数据控制者予以删除。近年来,为快速扭转我国互联网行业无序扩张的野蛮发展态势,我国针对网络安全领域的立法高歌猛进,不仅形成了以《网络安全法》、《数据安全法》和《个人信息保护法》为核心的网络安全监管“三驾马车”,而且紧跟技术发展的步伐,在具体细分领域持续完善监管体系。《网络安全审查办法》、《生成式人工智能服务管理办法》、《上海市数据条例》、《深圳经济特区数据条例》、《山东省大数据发展促进条例》等系列行政法规、部门规章及地方规章迅速跟进,进一步提升对于数据安全治理的重视。在我国现行法律规制下,对于互联网企业而言已面临前所未有的数据安全治理与数据安全合规要求,政府职能部门对于互联网企业的合规监管已转变为实质性的治理型监管。具体而言,关于个人信息删除权的法律规制以《个人信息保护法》最为甚之。我国《个人信息保护法》第47条明确规定了个人信息删除权,其与欧盟GDPR所设置的“被遗忘权”在内容上高度相似,但二者在价值取向、义务对象、触发要件等方面明显不同。在我国法律语境下,删除权不是人格权请求权的组成部分,而是基于个人信息处理行为产生的附条件的程序性权利,以信息处理者未主动履行删除义务为触发要件。
表2-1 我国个人信息删除权立法的历史沿革

(二)互联网企业个人数据业务涉刑风险实证
根据中国企业家犯罪预防研究中心发布的《2023企业家刑事风险分析报告》显示,当前我国民营企业家涉罪比例进一步上升,日常经营与财务管理已成为涉案企业刑事风险的高发环节。作为数据控制者的互联网数据业务经营企业,其经营过程中的合规风险远不仅限于民法法律责任,在数据权益全面保护的高压态势之下,互联网数据业务经营企业的涉刑风险亦是企业经营合规中的重要考量因素之一。
作为企业而言,刑事风险点的确立是推进企业刑事合规体系建设的充分且必要条件。企业自身所处行业的特性与业务模式的差异将企业刑事风险点划分为普遍性与特殊性两种类型,究其根本,可归结为《刑法》对不同行为模式规制的区分。互联网企业作为信息技术与大数据时代的参与主体,在业务经营过程中不仅可能涉及常见于传统企业的诸如商业贿赂、虚开增值税发票、偷税漏税等普遍性刑事法律风险,根据其业务特性而产生的数据安全类刑事法律风险更是重中之重。互联网企业在开展数据业务时搜集的个人、企业、政府机构等特定主体信息不仅可能涵盖个人隐私信息,甚至还包括涉及国家安全的数据信息,因此需要对此蕴含的刑事风险予以特别关注。
表2-2 公安部2023年侵犯公民个人信息犯罪十大典型案例

三、个人数据删除权视角下数据业务合规风险分析
(一)民事法律风险
企业在履行数据删除义务时,可能存在商业行为突破法律边界的情形,不论是消极的漠视个人数据主体的数据删除申请,还是在进行数据删除行为时侵犯了其他民事主体的合法利益,都会带来相应的民事风险。具体而言,企业在履行个人数据删除义务时可能引发的民事法律风险主要包括违约责任与侵权责任两个方面。就违约责任而言,当前主流的信息收集方式是通过用户在应用程序进行注册时的授权同意而进行的,但此时的信息收集条款显然应当视为格式合同,如该条款存在不当之处,在司法实践中作为格式合同提供方的互联网企业往往需要承担不利后果。而从《民法典》的侵权责任角度而言,企业的风险行为则包括企业针对个人数据的超限度收集以及对于权利人行使个人数据删除权请求的漠视或怠于回应,涉嫌侵犯了公民的隐私权。
(二)行政责任风险
正如前文所述,当前我国政府职能部门对于互联网企业的合规监管已转变为实质性的治理型监管。现阶段,在我国互联网企业数据安全领域的违法行为中,行政违法比例远远大于刑事违法比例,一方面在于刑法所规制的数据安全犯罪入刑门槛较高,另一方面则在于行政法关于数据安全领域的规制较为全面且易于执行。以《网络安全法》、《数据安全法》、《个人信息保护法》、《互联网信息服务管理办法》等法律法规为例,明确规定了互联网企业经营数据业务的权利与义务,为互联网企业的发展进行了立法规制,而针对企业的具体监管归口部门则为政府相关职能部门,违反相关规定的处罚权亦在政府部门,由政府行政监管为主,刑事法律监管则作为兜底性监管措施而存在。
(三)刑事法律风险
常言道,权利与义务在一定程度上是“一体两面”的关系,权利人之权利即义务人之义务。在个人信息删除权视角下,互联网企业作为数据控制者必须依据法律规定承担个人信息的删除义务,而企业涉刑法律风险很大程度上即源自删除义务的履行不当,甚至不履行删除义务而对个人信息加以滥用。从刑法规制角度出发,互联网企业在经营数据相关业务时应对可能触及的数据类犯罪罪名之入罪逻辑与入罪标准予以特别关注,避免主动或被动的突破刑法边界,从而导致法定代表人与直接负责人承担刑事责任的案件屡屡发生。具体而言,就互联网企业数据业务开展过程中可能涉及的刑事风险可以按业务阶段进行分段归纳,包括企业数据获取过程中的刑事风险、企业数据处理过程中的刑事风险以及企业数据共享过程中的刑事风险。在具体实践中,若互联网企业以违法手段获取公民个人数据信息时,即构成侵犯公民个人信息犯罪;若以非法手段获取政府机关等特定机构的数据网络,获取公民个人数据信息,则构成违法违规获取计算机信息系统数据犯罪;若以非法手段获取了特定企业商业秘密等具备高价值的特殊信息,则构成侵犯商业秘密犯罪。
表3-1 互联网企业数据业务涉刑风险相关罪名及条文

四、个人数据删除权视角下数据业务合规的实践展开
(一)数据获取阶段的合规建议
数据犯罪的危害性并不局限于其对数据安全自身的侵害,更大的危害源自当前数据安全犯罪的逐步产业化,数据犯罪已演变为其他犯罪行为着手前的预备动作。针对互联网企业而言,从数据的获取、处理及共享三个阶段开展数据业务合规是避免企业涉刑风险的应有之义。数据的获取环节是个人数据删除权视角下企业应对刑事风险合规的起点,企业在数据的获取过程中即应自我审视存在的刑事风险,并针对该风险点建立相对完备的刑事合规体系。笔者认为应从以下三点构建企业数据获取阶段刑事合规体系:
明确数据收集的必要性限度。在《个人信息安全规范》(GB/T 35273-2020)的定义中,将企业获取数据的来源较为宽泛的限定在个人信息主体主动提供、通过个人信息主体交互以及通过共享、转让、收集己经公开的信息等间接方式获取。在企业数据获取范畴的宽泛限定之下,如何把握数据收集的必要性限度已成为企业避免刑事风险的首要基础。在企业数据获取阶段,应当以数据必要性作为前提,如不符合必要性原则,企业便会丧失数据持有的法理基础。
确保权利人对数据使用状态的知情权。《个人信息保护法》明确了个人对个人信息数据具备知情权与决定权,互联网企业数据业务开展过程中需要对个人信息数据使用的目的与用途进行明示。笔者认为,企业在数据获取阶段应当做到确保用户对个人信息数据的使用与流向之知情权。事实上,确保用户的知情权与用户行使决定权是相互作用的关系,企业针对用户明示其个人信息数据使用的目的与用途,可以有效避免用户在行使个人数据删除权时的法律风险。
严格限定数据收集范畴。在工信部定期公示的《关于侵害用户权益行为的APP通报》中,APP收集个人信息的类型或权限超出运行需要的情形屡见不鲜,针对用户个人信息数据收集范围不明确或者随意扩张一直是互联网企业“马失前蹄”的重灾区。笔者认为,企业在划分收集数据范畴时应当具有明确的目的性与针对性,以数据收集的必要性限度为准绳。超出程序适用范围的数据收集,只会给企业带来额外的法律风险,特别是企业履行数据删除义务时,由于对数据收集范围的不明确可能出现无法对丧失合法占有的数据进行精确删除的风险,或者为保障部分还具有合法占有数据的留存,而再次投入运营成本对数据进行二次分类等情况。
(二)数据处理阶段的合规建议
在企业发展过程中,守法仅是企业运营的最低限度,而企业刑事合规体系的建设并不局限于守法,更在于对企业经营模式与业务方向的梳理,探索对法律风险的全面规避,减少企业诉累,节约不必要的运营成本。互联网企业数据业务的运营中,获取用户数据是其业务的开端,对用户数据的处理及加工则是其业务模式的实际需求,藉此方能获取业务收益。然而,当数据处理阶段需要履行数据删除义务时,即出现了数据处理和数据删除义务并存的情形,同时还夹杂着作为数据控制者对于数据的安全保障义务,在此阶段构建数据安全刑事合规体系有其必要性与紧迫性。
制定用户数据分级分类管理方案。通过对已收集的用户个人信息进行分析,构建用户画像,形成具有不同用户个人特征的数据标签,进行分级分类归档管理,便于后续的数据处理及加工。笔者认为,在用户数据分级分类管理基础上对个人数据进行处理,同样应遵循必要性原则的限度,即在信息处理中应尽量消除身份指向性信息,按业务实际需求控制信息数据精准度,隐藏敏感信息,避免可能得涉刑法律风险。同时,在数据的处理阶段同样应当确保用户对个人信息处理目的与途径及流向的知情权,分段取得用户的授权许可。
建立数据专项管理制度。数据处理阶段出现的数据不当使用、数据泄露、非法交易等问题已广为用户所诟病。作为企业而言,规避数据处理阶段的刑事风险必须着重于对数据分类、专项管理制度的建设。首先,应构建企业决策层、管理层、执行层三级职能体系,根据企业自身业务模式及业务方向,通过设置合规法务、外聘法律顾问等形式加强企业数据处理阶段的风控与内控体系建设,推进合规管理、风控管理一体化建设。其次,针对数据外泄、数据盗用等局面,企业应当设立应急机制,确保对数据安全的全流程监管。
建立数据安全风险评估制度。用户数据分级分类管理方案与数据专项管理制度不意味着真正的安全,数据的处理过程依然伴随着极高的商业与法律风险,企业数据业务的开展必须要清晰地排查到运营的各个环节,而预防数据安全风险的最佳措施即设立数据安全风险评估制度。笔者认为,数据安全风险评估制度应立足业务模式本身,将法律规制与数据安全标准作为评估依据,贯穿于平台数据安全合规制度的始终,重点评估防范个人信息数据滥用与误用的涉刑风险。
(三)数据共享阶段的合规建议
数据是互联网企业发展的命门,通过限制或者禁止互联网企业对数据进行处理、共享的行为显然不符合市场发展的一般规律,亦不符合数字经济发展的实践要求。在我国现行法律框架下,已充分考虑到了数字经济发展与用户权益保护基本利益诉求的平衡,立法赋予了权利人以个人数据删除权保障自身数据安全。权利人通过行使个人数据删除权,将使得互联网企业在数据业务运营过程中丧失个人数据处理与共享的法理基础,在此过程中,稍有不慎将无法保障权利人暂时不使用的重要数据和个人信息处于安全状态,极易产生涉刑法律风险。
完善数据交易模式。互联网企业数据业务的开展,始于信息数据的收集,最终运用于数据的共享或交易环节。数据的交互及流转是互联网企业赖以牟利的重要业务之一,理应作为企业涉刑风险合规的重要环节。笔者认为,企业在对外交易信息数据过程中,应着重审查对数据流转的设限,明确在数据二次流转过程中应否获得用户的二次授权。其次,应开展针对数据交易环节的合法性审查,明确交易对象的资质与数据合法性,明确双方权利义务的履行监管。再次,应采取绝对的安全措施确保数据在流转过程中避免遭遇挟持、泄露、破坏等风险。
建立数据安全审计制度。数据安全风险评估制度是对企业数据业务开展的合规性进行调查评价,据此推论业务的可行性与正当性,而数据安全审计制度则是对企业数据业务的开展情况进行独立评价,以确定是否遵循企业数据安全合规体系,是否存在涉刑法律风险。笔者认为,建立数据安全审计制度是确保数据业务合规的最后一道关卡,通过对数据处理主体操作行为的独立审计,记录起操作行为,防范企业内部的数据滥用、盗用、泄露等行为。
改进数据删除模式。在我国现行法律框架下,对于互联网企业数据业务开展的规制主要包括责任义务与除外责任两大板块,分别对应互联网企业作为数据控制者的义务底线与责任上限。在个人数据删除权视角下,企业的责任义务主要包括审查、通知、删除与告知等。笔者认为,针对数据删除模式,应以数据删除审查为抓手,企业对不当收集、正当收集但已超存储必要期限、正当收集存储但数据转变为不与业务相关的数据进行主动删除,同时积极回应用户删除请求,遵从用户要求对其个人信息进行删除。同时,建议设立专门的数据删除记录制度,明确删除对象与删除过程,做好履行数据删除义务的记录留痕。
五、结语
在以中国式现代化推进中华民族伟大复兴的当下,以信息技术与大数据产业推动经济社会发展已成为我国进一步深化改革与开放的重要抓手之一。近年来我国不断加大对信息技术产业的投入,同时在信息技术、数据安全领域的立法高歌猛进,足以说明信息技术与数据安全的重要性。个人数据删除权是个人信息权益与企业收集个人信息利益博弈的一个重要缩影,但当前对该项权利的规制尚处于宏观阶段,暂无具体细化规则。本文认为,作为互联网企业在开展数据业务过程中,应对个人数据删除问题时需要格外注意合规问题,避免涉刑法律风险。同时,在数据业务合规体系建设中,应充分运用技术手段对数据进行分类分级监管,确保数据在各个环节的绝对安全,并积极回应权利主体关于数据删除的请求权。其次,作为企业经营者,应树立数据安全合规意识,建立专项数据合规制度,聘请第三方专门机构进行合规管理。
参考文献
1、叶名怡,《论个人信息权的基本范畴》,载《清华法学》2018年第5期,第143-158页;
2、曹新明、宋歌,《个人信息保护视阈下删除权与被遗忘权之思辨》,载《杭州师范大学学报(社会科学版)》2021年第6期,第74-81页;
3、徐磊,《个人信息删除权的实践样态与优化策略——以移动应用程序隐私政策文本为视角》,载《情报理论与实践》2021年第4期,第89-98页;
4、万方,《个人信息处理中的“同意”与“同意撤回”》,载《中国法学》2021年第1期,第167-188页;
5、郭春镇、王海洋:《个人信息保护中删除权的规范构造》,载《学术月刊》2022年第10期,第92-106页;
6、王利明,《论个人信息删除权》,载《东方法学》2022年第1期,第38-52页;
7、程啸,《论<个人信息保护法>》,载《社会科学辑刊》2022年第1期,第103-113页、第209页;
8、杨立新、赵鑫,《<个人信息保护法>规定的本土被遗忘权及其保护》,载《河南财经政法大学学报》2022年第1期,第60-71页;
9、黄宇轩、王英明,《比较法视角下个人信息删除权的法律适用》,载《理论界》2023年第6期,第72-79页。
