《反电信网络诈骗法》下,互联网企业的义务及合规路径

来源:广悦数据合规研究院

文章摘要
近年来,电信网络诈骗犯罪形势十分严峻,已成为发案最多、上升最快、涉及面最广、人民群众反映最强烈的犯罪类型,当前金融、电信、互联网等行业常被不法分子利用作为诈骗渠道。

近年来,电信网络诈骗犯罪形势十分严峻,已成为发案最多、上升最快、涉及面最广、人民群众反映最强烈的犯罪类型,当前金融、电信、互联网等行业常被不法分子利用作为诈骗渠道。【1】2017年至2021年,全国各级法院一审审结的涉信息网络犯罪案件共计28.20万余件,案件量呈逐步上升趋势;其中诈骗罪案件量占比最高,为36.53%;其次是帮助信息网络犯罪活动罪【2】,案件量占比为23.76%。此外,有6.32%的网络诈骗案件是在获取公民个人信息后进行的诈骗。【3】
在上述电信网络诈骗严峻形势之下,我国亟须有效打击治理电信网络诈骗违法犯罪。2022年9月2日,《中华人民共和国反电信网络诈骗法》(以下简称“《反电诈法》”)经审议通过,并将于2022年12月1日起正式实施。《反电诈法》标志着我国反电信网络诈骗治理进入了有法可依的新阶段,亦为互联网企业切实参与打击治理电信网络诈骗违法犯罪和履行相应社会责任指引了方向。
一、新规下互联网企业在反电信网络诈骗中的义务
(一)《反电诈法》下的互联网企业的责任与义务
《反电诈法》针对与电信网络诈骗关系密切的电信、金融、互联网等重点领域明确了多种治理举措,除了在总则及综合措施等章节中进行个别规定外,还通过专章规定的方式明确了互联网企业在打击治理电信网络诈骗违法犯罪工作中应负的义务。
根据《反电诈法》之规定,我们将互联网企业的责任与义务分为“应为”和“不得为”两种类型。

第一,《反电诈法》通过第一章“总则”部分第6条明确,互联网企业对在打击治理电信网络诈骗违法犯罪工作中所承担的总体责任,即“风险防控责任”。基于此,互联网企业的第一个“应为”义务为建立反电诈内部控制机制和安全责任制度,并对新业务事先开展涉诈风险安全评估。
第二,《反电诈法》第四章“互联网治理”部分则规定了互联网企业的以下“应为”义务:
1、履行网络服务实名制义务(第21条):在此条款下,极大范围内的信息网络服务均需先实名后提供。当互联网企业涉及向用户提供互联网接入服务,网络代理等网络地址转换服务,互联网域名注册、服务器托管、空间租用、云服务、内容分发服务,信息、软件发布服务或即时通讯、网络交易、网络游戏、网络直播发布、广告推广服务时,应依法要求用户提供真实身份信息。
2、涉诈异常账号监测识别与核验处置义务(第22、25、32条):在前述条款下,互联网企业负有依法对涉诈异常账号或利用所提供服务进行涉诈支持、帮助活动进行监测、识别、核验、并根据具体情况采取适当处置措施的义务,如采取处置措施应充分告知用户处置原因并向其提供有效的救济途径和申诉方法。同时,当有关主管部门要求时,亦有义务协助核验和依法处置涉诈电话卡所关联注册有关互联网账号的义务。
3、应用程序分发服务平台核验义务(第23条):在此条款下,一方面,对于开发运营应用程序的互联网企业,须依法就其应用程序的设立向电信主管部门办理许可或备案手续;另一方面,对于对外提供应用程序封装、分发服务的互联网企业则须登记并核验应用程序开发运营者的真实身份信息(主体审核)且核验应用程序的功能和用途(内容审核)。特别地,该条款还要求互联网企业加强对通过分发平台以外途径下载传播的涉诈应用程序【4】进行重点监测与及时处置。
4、域名管理服务核验、记录与溯源保证义务(第24条):在此条款下,提供域名解析、跳转、网址链接转换服务的互联网企业须核验域名注册、解析信息和互联网协议地址的真实准确性,并对此过程中的日志信息予以记录和留存,保障可溯源。
5、技术支持与协助、线索信息主动报告义务(第26条):在此条款下,互联网企业须配合公安机关调查取证需求,依法为查处电信网络诈骗犯罪提供技术支持与协助,并对提供服务过程中发现的涉诈线索、风险信息主动移送有关部门。
第三,《反电诈法》第五章“综合措施”第29条亦规定,互联网企业应建立个人信息被用于电信网络诈骗的防范机制,依照《个人信息保护法》等规定履行提供服务过程中所获取的个人信息保护义务,并对易于被电信网络诈骗利用的各类个人信息予以重点保护。

第四,《反电诈法》亦明确规定了互联网企业“不得为”之义务(第25、31、38条),具体包括不得从事组织、策划、实施、参与电信网络诈骗活动或为他人实施电信网络诈骗活动提供支持或帮助的行为,亦不得非法买卖、出租、出借电话卡、物联网卡、银行账户、支付账户、互联网账号等,不得为他人提供实名核验帮助或假冒他人身份/虚构代理关系以开立相关卡、账户、账号等。
(二)不合规履行或违反《反电诈法》规定的法律后果
互联网企业不合规履行或者违反《反电诈法》之规定,不仅面临行政处罚、民事赔偿责任,还可能引发刑事风险。

第一,民事责任。
根据《反电诈法》第46条之规定,对于互联网企业违反《反电诈法》规定造成他人损害的,须依照《民法典》等法律规定依法承担民事责任。比如根据《反电诈法》第29条规定,互联网企业须对提供服务过程中所获取的用户个人信息依法予以保护并重点保护交易信息等易于被电信网络诈骗活动利用的个人信息。如互联网企业并未严格履行此项义务,发生用户个人信息泄露,诈骗分子根据互联网企业泄露的信息内容向被害人发送诈骗信息,导致被害人遭受财产损失的,互联网企业将可能需承担受害人(用户)的损失赔偿责任
第二,行政处罚。
根据《反电诈法》第六章“法律责任”之规定,没有依照《反电诈法》相关规定履行相应义务或者存在违反《反电诈法》相关规定的互联网企业,根据情节严重程度,将可能被有关主管部门责令改正、警告、通报批评、责令暂停相关业务、停业整顿、关闭网站或应用程序、吊销相关业务许可证或吊销营业执照、罚款的惩处,互联网企业的直接负责人员也将可能面临拘留、罚款的惩处。
比如对于从事组织、策划、实施、参与电信网络诈骗活动或为电信网络诈骗活动提供帮助行为但尚不构成犯罪的,公安机关将处以10日以上15日以下拘留;没收违法所得,处违法所得1倍以上10倍以下罚款,没有违法所得或违法所得不足1万元的亦将处10万元以下罚款。对于没有依照《反电诈法》规定履行相关“应为”义务的互联网企业,有关主管部门将责令改正,如情节较轻的,给予警告、通报批评,或处以5万元以上50万元以下的罚款;情节严重的,处以50万元以上500万元以下的罚款,并可责令暂停相关业务、停业整顿、吊销相关业务许可证或吊销营业执照;其直接负责的主管人员和其他直接责任人员处以1万元以上20万元以下的罚款。
第三,刑事风险。
根据《反电诈法》第38条规定,组织、策划、实施、参与电信网络诈骗活动或为电信网络诈骗活动提供帮助的,如构成犯罪的,可依法追究刑事责任。比如根据《刑法》第286条之一规定,互联网企业不履行法律、行政法规规定的信息网络安全管理义务的,经有关监管部门责令整改后拒不改正,造成相关严重情节的,可能构成拒不履行信息网络安全管理义务罪
再如根据《最高人民法院、最高人民检察院、公安部关于办理电信网络诈骗等刑事案件适用法律若干问题的意见(二)》第五条规定,如互联网企业非法获取、出售、提供具有信息发布、即时通讯、支付结算等功能的互联网账号密码、个人生物识别信息,符合《刑法》第253条之一规定的,还将被以侵犯公民个人信息罪追究刑事责任
如为他人利用信息网络实施犯罪而收购、出售、出租具有支付结算功能的互联网账号密码、网络支付接口等的还可能构成帮助信息网络犯罪活动罪
二、新规下企业配合互联网治理的合规路径
根据《反电诈法》的规定,互联网企业承担着打击治理电信网络诈骗活动的风险防控责任,且针对因个人信息泄露所引发的电信网络诈骗违法犯罪活动将予以溯源监管与追责。
结合当前公安部门对于个人信息泄露案件所采取的“一案双查”的办案方式,“谁经营/提供,谁负责”将成为打击治理电信网络诈骗工作发展的必然趋势。因此,作为掌握大量个人信息与数据且提供互联网服务的互联网企业,更加需要做到合法合规。
(一)履行反诈义务,加强各项制度建设与落实执行
如前文所述,根据《反电诈法》之规定,除了禁止从事相关“不得为”的行为以外,互联网企业应严格履行包括落实实名制要求,对于提供应用程序封装、分发服务的,除了登记核验开发运营者的真实身份信息外,还需要核验应用程序的功能与用途。同时,互联网企业还应承担对各类涉诈信息、活动的监测处置责任,对涉诈互联网账号、应用程序、网络黑灰产进行监测处置,依法履行合理注意义务,防范其相关业务被用于实施电信网络诈骗等。
前述规定赋予了互联网企业主动监测、识别、核验涉诈异常账号和活动的权利,当在主动监测识别过程中发现异常的可以采取限制功能、暂停服务等措施,并可以向有关主管部门进行报告。
需要注意的是,根据《反电诈法》第22条之规定,互联网企业对于主动发现的涉诈异常账号和经主管部门要求核验的涉诈异常账号可采取的处置措施并不一致,对于经主管部门要求核验的涉诈异常账号可采取的处置措施还有暂停使用、关闭账号乃至禁止重新注册的权限。基于此,互联网企业在履行监测识别、核验义务时,仍须经评估相关异常具体情况,不可任意采取处置措施,避免措施不当引发用户的侵权或违约之诉。
同时,作为治理电信网络诈骗犯罪活动中承担风险防控责任的主体,互联网企业需要建立和完善内部反电诈各项制度,一方面对于现有业务须加强内部控制和制定安全责任制度,另一方面对于拟开发发展的新业务,也需要事先启动风险安全评估。这就要求互联网企业在后续的工作中,需要针对性地开展关于反电信网络诈骗相关的制度建设并予以落实执行,对于这一过程及其成果予以记录留存备忘。因《反电诈法》中亦有关于直接负责人员的法律责任,互联网企业亦需完善治理结构,落实责任到人,进而确保业务开展的合法合规。
根据《反电诈法》第2条关于“电信网络诈骗”的定义,电信网络诈骗系利用电信网络技术手段通过远程、非接触等方式实施,因此《反电诈法》第32条即倡导互联网企业不断研究开发反制技术以监测识别、动态封堵和处置涉诈异常信息与活动。结合前述“应为”义务所要求之监测识别、核验等要求,互联网企业需要在管理层面上先行划分对监测识别、核验信息的分级分类和处理方式,并在技术层面上具备监测和识别等能力,研发预警劝阻系统,以履行相应义务。
(二)完善企业内部数据安全与个人信息保护制度
《反电诈法》第21条规定了互联网企业提供互联网服务前须完成实名认证的义务,亦同时为互联网企业获取用户个人信息提供了法定依据。根据《个人信息保护法》第13条的规定,个人信息处理者“为履行法定职责或者法定义务所必需”时处理个人信息的,不需取得个人同意。但此项并不意味着互联网企业可以随意处理用户个人信息,互联网企业仍然应当依法履行告知义务,在处理个人信息前以显著、清晰易懂的语言准确完整地向用户告知处理个人信息的相关事项。
互联网企业在对外提供互联网服务过程中必然不断收集和处理大量的个人信息和数据,这些个人信息和数据一旦遭遇泄露或者滥用,将会加剧电信网络诈骗发生的风险,因此如《反电诈法》第29条所规定,互联网企业应加强个人信息保护,严格依法建立起企业内部的防范机制如各项个人信息保护和相关管理制度,规范个人信息处理,完善内部数据流转利用的操作规程,并且着重加强对容易被电信网络诈骗利用的物流信息、交易信息、贷款信息、医疗信息、婚介信息等信息的保护,牢筑企业数据与个人信息安全防线。
《反电诈法》虽为互联网企业增加了建立个人信息被用于电信网络诈骗的防范机制义务,但互联网企业在履行此项义务过程中对于个人信息与数据所采取的管理与技术建设,也可能成为互联网企业在相关涉诉案件的有力抗辩理由。
比如在(2018)粤0306民初23342号案件中,东航通过举证证明自身在保护用户个人信息安全方面采取了包括建立数据合规管理制度和流程、取得相关国际信息安全管理体系认证、进行网络等级保护测评并取得信息系统安全等级保护备案证明、采用相关技术手段保障传输安全、采取严格的数据使用和访问制度限制访问权限等等严格且多重的信息安全保障措施,最终法院在该案中认为东航已充分举证采取了有效措施保护乘客个人信息,在其掌握信息阶段不存在泄露涉案信息的事实而认定东航无需承担赔偿责任。
(三)积极配合反诈执法工作,加强反诈宣传与风险提示
在《反电诈法》的第四章“互联网治理”中,第22条第2款及第26条均明确规定了互联网企业配合反诈执法工作的要求。其中,第22条第2款系关于互联网企业对异常电话卡关联的互联网账号核验处置的规定,即应公安机关、电信主管部门要求,对涉案电话卡、涉诈异常电话卡所关联注册的有关互联网账号进行核验,且根据风险情况采取相应处置措施。
《反电诈法》第26条第1款则明确规定了在公安机关办理电信网络诈骗案件依法调取证据时,互联网企业应当及时提供技术支持和协助;第2款则规定了在互联网企业依照《反电诈法》规定对有关涉诈信息、活动进行监测时发现涉诈违法犯罪线索、风险信息时,应依法根据涉诈风险类型、程度情况移送公安、金融、电信、网信等部门。
对于前述的“技术支持和协助”以及主动移送线索问题,我们曾向公安机关(深圳、广州、汕头)电话咨询了解具体情况,因《反电诈法》尚未生效,目前公安机关内部并未有明确的指引与指导意见,亦未有确切专门的反馈机制途径,但可以确定是,目前由刑侦部门负责电信网络诈骗违法犯罪案件,互联网企业如有任何线索、信息均可直接联系公安机关,其内部将会按照具体情况指派相应人员跟进。对于公安机关提出执法配合要求的情形,根据《公安机关办理刑事案件程序规定》等相关规定,如公安机关因调查取证需要,将会向企业提供包含其拟调取证据内容及提供时限的调取证据通知书。

基于此,互联网企业须积极配合反电信网络诈骗的相关执法工作,配合有关主管部门逐步实现预警通报、信息数据共享与联动合作,通力合作做到迅速及时阻隔诈骗事件及损害的发生。
此外,互联网企业除了进行内部人员反诈意识培训与教育,增强员工的防诈骗意识外,还宜在其产品展示页面中向用户提供反诈宣传与警示提示,并向用户提供反诈反馈途径,如此既可加强用户的电信网络诈骗防范意识,及时发现潜在受害群众,从源头上遏制电信网络诈骗,亦可体现企业在反电信网络诈骗工作中的实际工作。
注释:
[1]来源于新华社2022年4月18日发布的《国务院联系办有关负责人解读<关于加强打击治理电信网络诈骗违法犯罪工作的意见>》,载于http://www.gov.cn/xinwen/2022-04/18/content_5685897.htm[最后访问于2022年10月8日]。
[2]“帮助信息网络犯罪活动罪”是指自然人或单位明知他人利用信息网络犯罪,为其犯罪提供互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助,情节严重的行为。
[3]数据来源于中国司法大数据研究院发布的《涉信息网络犯罪特点和趋势(2017.01-2021.12)司法大数据专题报告》,报告中的“涉信息网络犯罪”指以互联网为工具或手段实施的危害社会、侵害公民合法权益的行为,或是对计算机系统实施破坏的行为等犯罪行为。
[4] 比如“超级签”平台。苹果公司设定了应用程序在官方商店审核上架以前可以通过个人开发者账号在苹果手机上进行签名分发测试的内测机制,通过这种机制,应用程序可以未经上架绕行苹果官方商店直接以链接下载方式在苹果手机上安装使用。不少电信网络诈骗犯罪分子即据此架设“超级签”平台以测试的名义获取“签名”避开苹果公司审核,将各类非法应用程序上架进行诈骗活动。来源于菏泽开发区公安微信公众号:《开发区警方打掉“超级签”帮信犯罪团伙!梳理诈骗案件200余起,涉诈资金500余万元!》,载于https://mp.weixin.qq.com/s/Y18fPKAxN2Gd3HZevowGPA[最后访问于2022年10月8日]。
[5]在(2018)京0105民初36658号案件中,一审法院基于案件事实与证据情况认定携程公司作为消费者所直接面对的第一手完整信息保管者存在泄露原告涉案个人信息的高度可能,且其未能举证证明其已尽到对个人信息负有的信息保管及防止泄露义务,具有过错,最终判令携程公司赔偿原告经济损失5万元并在媒体上发布对原告的书面道歉声明。原告不服一审判决上诉后,二审调解结案。
[6]《最高人民法院、最高人民检察院、公安部关于办理电信网络诈骗等刑事案件适用法律若干问题的意见》第三条第(六)款,“网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,致使诈骗信息大量传播,或者用户信息泄露造成严重后果的,依照刑法第二百八十六条之一的规定,以拒不履行信息网络安全管理义务罪追究刑事责任。同时构成诈骗罪的,依照处罚较重的规定定罪处罚。”
[7]《最高人民法院、最高人民检察院、公安部关于办理电信网络诈骗等刑事案件适用法律若干问题的意见(二)》五、 “非法获取、出售、提供具有信息发布、即时通讯、支付结算等功能的互联网账号密码、个人生物识别信息,符合刑法第二百五十三条之一规定的,以侵犯公民个人信息罪追究刑事责任。对批量前述互联网账号密码、个人生物识别信息的条数,根据查获的数量直接认定,但有证据证明信息不真实或者重复的除外。”
[8]《最高人民法院、最高人民检察院、公安部关于办理电信网络诈骗等刑事案件适用法律若干问题的意见(二)》七、 “为他人利用信息网络实施犯罪而实施下列行为,可以认定为刑法第二百八十七条之二规定的“帮助”行为:(一)收购、出售、出租信用卡、银行账户、非银行支付账户、具有支付结算功能的互联网账号密码、网络支付接口、网上银行数字证书的;(二)收购、出售、出租他人手机卡、流量卡、物联网卡的。”

技术驱动法律,专业成就未来