疫情防控背景下的数据收集、报送与个人信息保护

来源:汉盛律师

文章摘要
2020年的春节,因为新型冠状病毒的疫情变得格外漫长。为了战胜疫情,防止疫情蔓延,2020年1月23日,武汉市“封城”,关闭所有航空、火车、大巴、地铁、市内公交、轮渡等离汉通道。

2020年的春节,因为新型冠状病毒的疫情变得格外漫长。为了战胜疫情,防止疫情蔓延,2020年1月23日,武汉市“封城”,关闭所有航空、火车、大巴、地铁、市内公交、轮渡等离汉通道。2020年1月27日,国务院办公厅发布了关于延长2020年春节假期的通知。全国各地也对全国各地在春节期间到过湖北、武汉或者从湖北、武汉的到其他城市地区的人员进行了身份信息和行程信息的登记和追踪,采取一定的隔离程序,这些措施对于控制疫情有着至关重要的作用。
然而,在此过程中,我们也看到有部分个人信息由于收集者发布者保护个人信息的法律意识不强等原因,造成了在发布中个人信息被公开在网络上并大量传播,这些信息不仅涉及到个人的姓名,年龄,航班号等,也涉及到家庭住址、电话甚至完整的身份证号等重要的个人隐私,给被泄露个人信息的公民带来的很大的困扰甚至安全隐患。

武汉某大学生的微博
那么,对于个人信息有哪些法律规定,在抗战疫情的个人信息是不是还需要进行保护,以及保护的界限在什么地方,泄露个人信息会引发什么责任,正确的做法又是什么呢?带着这些问题,我们对相关的法律规定进行了梳理和归纳。
问一:疫情防控期间强制收集个人信息有法律依据吗?哪些部门有权强制收集个人信息?
答:我国在2003年非典型性肺炎爆发期间建立了突发公共卫生事件管理机制,并陆续制定与修改了相关法律法规,主要包括2003年5月制定,2010年12月修订的《突发公共卫生事件应急条例》,以及2013年修订的《中华人民共和国传染病防治法》(“《传染病防治法》”)。该等法律法规明确规定了有权机关或单位可以在疫情防控期间强制收集个人信息。《传染病防治法》第十二条规定:“在中华人民共和国领域内的一切单位和个人,必须接受疾病预防控制机构、医疗机构有关传染病的调查、检验、采集样本、隔离治疗等预防、控制措施,如实提供有关情况。疾病预防控制机构、医疗机构不得泄露涉及个人隐私的有关信息、资料。”
《突发公共卫生事件应急条例》第二十一条规定:“任何单位和个人对突发事件,不得隐瞒、缓报、谎报或者授意他人隐瞒、缓报、谎报。”该条例第三十六条规定:“国务院卫生行政主管部门或者其他有关部门指定的专业技术机构,有权进入突发事件现场进行调查、采样、技术分析和检验,对地方突发事件的应急处理工作进行技术指导,有关单位和个人应当予以配合;任何单位和个人不得以任何理由予以拒绝。”此外,该条例第四十条规定:“传染病暴发、流行时,街道、乡镇以及居民委员会、村民委员会应当组织力量,团结协作,群防群治,协助卫生行政主管部门和其他有关部门、医疗卫生机构做好疫情信息的收集和报告、人员的分散隔离、公共卫生措施的落实工作,向居民、村民宣传传染病防治的相关知识。”可见,根据上述法律法规的规定,出于传染病防治和突发公共卫生事件应对的需要,以下单位可收集疫情信息:
(1) 疾病预防控制机构;
(2) 医疗机构;
(3) 被指定的专业技术机构;
(4) 街道、乡镇以及居民委员会、村民委员会等。
对上述单位收集信息,任何单位和个人均应该配合,但同时也规定了疾病预防控制机构、医疗机构等单位对于涉及个人隐私的有关信息、资料的保密义务。
问二:在疫情防控期间对被收集的公民个人信息,如何受法律保护?
答:我国针对公民个人信息保护的立法虽然尚未出台,但有关保护个人信息的规定已散见于相关法律规范。
2017年的《民法总则》对个人信息权作出明确规定,确立了个人信息的民事法律保护。《民法总则》第一百一十一条规定:“自然人的个人信息受法律保护。任何组织和个人需要获取他人个人信息的,应当依法取得并确保信息安全,不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息。”
2017年6月1日开始实施的《网络安全法》第四十二条规定:“网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。”
2017年11月4日修订后的《刑法》第二百五十三条之一规定了“侵犯公民个人信息罪”,并规定:“违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。 违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。 窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。”
作为国家疫情防控期间的专项法律——《传染病防治法》也对被收集的个人信息与隐私保护做出相应规定。该法第六十八条规定:“疾病预防控制机构违反本法规定,有下列情形之一的,由县级以上人民政府卫生行政部门责令限期改正,通报批评,给予警告;对负有责任的主管人员和其他直接责任人员,依法给予降级、撤职、开除的处分,并可以依法吊销有关责任人员的执业证书;构成犯罪的,依法追究刑事责任:(一)未依法履行传染病监测职责的;……(五)故意泄露传染病病人、病原携带者、疑似传染病病人、密切接触者涉及个人隐私的有关信息、资料的。”
可见,我国法律并没有因噎废食,在强调收集疫情信息的同时,仍然要求依法保护好公民的个人信息与隐私,力求实现社会公共利益与个人合法权益之间的平衡。
问三:被感染者能否以保护个人隐私为由拒绝透露自己的行程和接触人员的相关信息?
答:我国《传染病防治法》《突发公共卫生事件应急条例》明确规定了国务院卫生行政主管部门或者其他有关部门指定的专业技术机构、疾病预防控制机构、医疗机构,有权进入进行调查、采样、技术分析和检验,有关单位和个人应当予以配合;
任何单位和个人不得以任何理由予以拒绝。
被感染者向法定疫情收集单位如实说明行程与接触人员的相关信息,属于其法定义务,相关单位有强制收集疫情信息的权力,被感染者必须予以配合和协助,不得以个人隐私或个人信息保护为由拒绝提供。
当然,法定疫情收集单位在收集疫情信息后,《传染病防治法》明确规定相关单位不得泄露涉及个人隐私的有关信息、资料,否则应承担相应的法律责任。
问四:本次疫情中被泄露的个人信息主要包括哪些内容?这些个人信息的法律性质是什么?
答: 从媒体公开报道看,本次疫情发生后,主要被泄露的个人信息内容包括:姓名、家庭住址、身份证号、手机号、行踪轨迹、主要家庭成员或同住人等。
对于上述个人信息的控制者,需要意识到如果结合其自身疾控机构、医疗机构、交通运输机构的性质、基于隔离、追踪疫区患者的目的,以及当下社会存在恐慌、猜忌的不良情绪等因素,一旦信息泄露、非法提供或滥用,可能会对个人信息主体的人身或财产安全造成危害,或导致个人的名誉、身心健康造成损害,或遭受歧视性待遇。
尽管在《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第一条明确了刑法第二百五十三条之一规定的“公民个人信息”的范围,即“公民个人信息”,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息,包括姓名、身份证件号码、通信通讯联系方式、住址、账号密码、财产状况、行踪轨迹等;但没有对个人信息做进一步的区分和定性。因此,在我国现行法律中,尚未明确将某种类型的个人信息赋予更高级别的法律保护。
目前,在国家标准GB/T35273《个人信息安全规范》中提出了个人敏感信息的概念,以与个人信息进行区别。在该标准中,个人信息定义为:“以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。这个概念与前述的刑法中的个人信息概念基本一致。”而个人敏感信息概念定义为:“一旦泄露,非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇的个人信息。”
显然,该标准采用的是场景式定义,对于姓名、身份证号、联系方式等,平时看来属于普通的个人信息,在特定时期,特定场合中,可能被认定为个人敏感信息。目前网络上泄露的部分武汉公民的个人信息看,已经致使该部分公民遭受不明的辱骂、攻击,有的甚至已经报警寻求警方的保护与介入,因此可以认为是属于个人敏感信息的范畴。根据该等标准的要求,个人信息控制者对于个人敏感信息,应更为审慎,并提供更高要求的保护标准。
问五:哪些信息控制者掌握了个人敏感信息?为疫情防控之需,掌握个人敏感信息的单位是否可共享相关数据与个人信息?
从目前各媒体披露的情况分析,除法定或授权收集疫情信息的单位外,以下单位或多或少会掌握个人敏感信息:(1)地方教育单位,(2)公安部门,(3)电信运营单位,(4)交通运输单位,(5)互联网公司(包括SKD类企业)。
上述单位利用所掌握的大数据为国家与社会的疫情防控、疫情溯源提供支持,为传染源与传染人员的筛查、追踪、控制与隔离做出巨大贡献。在法律适用方面,在疫情防控背景下,《传染病防治法》作为特别法,优先于网络安全的一般法《网络安全法》。因此,这些单位向法定收集疫情信息单位报送数据或提供个人信息,属于履行《传染病防治法》《突发公共卫生事件应急条例》项下的法定义务,无可非议。
但需要指出的是,在数据共享的同时,也存在个人敏感信息的不当泄露的隐患,由此可能造成一系列社会问题。为此,国家有关部委也已经意识到问题的严重性。交通运输部在2020年1月30日发布紧急通知,要求督促客运、出租车、网约车等企业配合卫生健康部门做好与病例接触人员的信息报送工作,同时重点强调要依法保护个人隐私和个人信息安全,除疫情防控需要,向卫生健康等部门提供乘客信息外,不得向其他机构、组织或个人泄露有关信息、不得擅自在互联网散播。
问六:收集个人信息有什么限制?
答:收集公民个人信息有严格的限制。2019年,为保护消费者的个人信息、维护正常的交易秩序,国家市场监管总局展开打击侵害消费者个人信息专项执法行动。并且国家互联网信息办公室、工业和信息化部、公安部、市场监管总局联合印发《App违法违规收集使用个人信息行为认定方法》,明确6大类违规行为:
(1) 未公开收集使用规则;
(2) 未明示收集使用个人信息的目的、方式和范围 ;
(3) 未经用户同意收集使用个人信息;
(4) 违反必要原则收集与其提供的服务无关的个人信息;
(5) 未经同意向他人提供个人信息;
(6) 未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息。
从以上的六类违规行为的认定方法中我们可以看出,收集用户对于收集信息的规则、目的、方式、范围等有知情权,并且应当经过用户的同意(在疫情防控中个人或单位有配合的义务)。同时收集信息还要遵循必要性原则,不得收集与服务无关的个人信息。
问七:泄露个人信息会有什么法律责任?
答:泄露个人信息,根据信息控制者的身份,因泄露的程度等不同存在不同层面承担民事责任、行政责任甚至刑事责任。
《传染病防治法》第六十八条规定:疾病预防控制机构违反本法规定,有下列情形之一的,由县级以上人民政府卫生行政部门责令限期改正,通报批评,给予警告;对负有责任的主管人员和其他直接责任人员,依法给予降级、撤职、开除的处分,并可以依法吊销有关责任人员的执业证书;构成犯罪的,依法追究刑事责任:(一)未依法履行传染病监测职责的;(二)未依法履行传染病疫情报告、通报职责,或者隐瞒、谎报、缓报传染病疫情的;(三)未主动收集传染病疫情信息,或者对传染病疫情信息和疫情报告未及时进行分析、调查、核实的;(四)发现传染病疫情时,未依据职责及时采取本法规定的措施的;(五)故意泄露传染病病人、病原携带者、疑似传染病病人、密切接触者涉及个人隐私的有关信息、资料的。
《居民身份证法》第十九条规定:金融、电信、交通、教育、医疗等单位的工作人员泄露在履行职责或者提供服务过程中获得的居民身份证记载的公民个人信息,构成犯罪的,依法追究刑事责任;尚不构成犯罪的,由公安机关处十日以上十五日以下拘留,并处五千元罚款,有违法所得的,没收违法所得。单位有前款行为,构成犯罪的,依法追究刑事责任;尚不构成犯罪的,由公安机关对其直接负责的主管人员和其他直接责任人员,处十日以上十五日以下拘留,并处十万元以上五十万元以下罚款,有违法所得的,没收违法所得。有前两款行为,对他人造成损害的,依法承担民事责任。
《刑法》第二百五十三条之一规定 侵犯公民个人信息罪:违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。
问八:在微信群里转发传播个人信息是否会承担相应的法律责任?
答:2017年10月8日起施行的《互联网群组信息服务管理规定》第九条规定:“互联网群组建立者、管理者应当履行群组管理责任,依据法律法规、用户协议和平台公约,规范群组网络行为和信息发布,构建文明有序的网络群体空间。互联网群组成员在参与群组信息交流时,应当遵守法律法规,文明互动、理性表达。互联网群组信息服务提供者应为群组建立者、管理者进行群组管理提供必要功能权限。”
该规定的第十条规定:”互联网群组信息服务提供者和使用者不得利用互联网群组传播法律法规和国家有关规定禁止的信息内容。”
由此可见,微信群中,组建该群的群主为该群的管理者,应当履行该群的管理责任,对于群内的不当言论和违法信息,或者损害他人利益的信息,应当及时审查,要求删除等。微信群主未尽到监管职责,群成员的行为对他人合法权益造成损害的,微信群主将承担相应的法律责任。
问九:在现有法律框架下,如何实现疫情数据共享与信息披露既能确保公众知情权,提升疫情防控效能,又能保护公民的个人信息与隐私?
答:本次疫情防控中,受质疑最多的是关于疫情发生后的政府信息公开与披露问题,普通民众最恐慌与担心的是自己周围是否有疫区患者或传染者。而这需要对患者或传染者进行准确定位与隔离,如果防控力度不足,势必会发生个人敏感信息泄露事件。因此,加大疫区的防控力度,提升政府信息公开与披露的水平,保障社会公众的知情权,是落实保护公民个人信息的主要方面。
需要指出的是,在进行个人信息保护系统性立法的国家,对于个人信息收集、使用一般以授权同意为原则,但对于国家安全、国防安全、公共安全、公共卫生、重大公共利益事项会做出例外规定。但我国散见于民法、网络安全法、刑法及相关行政法规的个人信息保护规定,对于个人信息授权同意使用的例外均没有做出规定。仅在国家标准GB/T35273《个人信息安全规范》中明确,基于“与公共安全、公共卫生、重大公共利益直接相关的”情形,使用个人信息无需征得个人信息主体的授权同意。由于这份标准不属于《立法法》所规定的法律渊源中的任何一种,且其自身性质也属于推荐性国家标准,因此不具有法定的强制性效力。
基于上述立法上的局限性,在现行法律框架中,涉及公民个人信息披露的只能局限在以下三个层面:
(1) 依据《传染病防治法》《突发公共卫生事件应急条例》的规定进行收集与使用疫情信息的。尽管《传染病防治法》确立了国家建立传染病疫情信息公布制度,但对疫情信息的具体披露内容没有细化,但是从该法第十二条的规定看——“疾病预防控制机构、医疗机构不得泄露涉及个人隐私的有关信息、资料”,在疫情信息披露上不会涉及个人隐私信息。
(2) 个人信息主体授权同意的。对此,除非个人信息控制者在收集疫区患者或传染者信息时,已经获得个人信息主体授权同意在公共卫生、重大公共利益事件发生时,可以对外披露相关信息,但各类信息控制单位一般不会事先在信息收集时做出此类协议条款的约定。
(3) 经过处理无法识别特定个人且不能复原的信息是可以披露用于疫情防治的。比如下图中的内容,去除了病人的具体名字和详细地址,经过这样的信息处理使公众无法通过这些信息识别特定的个人,这就是个人信息的“脱敏”处理,进过脱敏处理的信息可以进入公众领域。这种方式是目前疫区防控中应用最广的措施,虽然有一定作用,但是对发现疫情区域的社会公众,如何确保他们提高辨别力,做好自我防范工作,仍然存在不足。

图为某日根据卫健委发布的信息去除了可以识别特定个人信息的新闻稿截屏。
我们相信,在大家众志成城团结努力之下,我们必将取得对于新型冠状病毒战役的胜利,而在此过程中,我们既要确保疫情防控与疫情信息收集的公共利益,又要保护好每个人的信息安全,尊重个人隐私,实现疫情信息收集、使用与个人信息保护之间的利益平衡。疾病是人类共同的敌人,在战斗中,从疫区来的同胞是我们并肩作战的战友,他们正在积极配合隔离,提供自己的行径、信息用于疾病的进一步防止,而我们也要正确认知和面对,拒绝歧视和无理由的恐惧。只有齐心协力,才能共渡难关。

技术驱动法律,专业成就未来