《中华人民共和国个人信息?;しā罚ㄒ韵录虺啤陡鋈诵畔⒈;しā罚┳?021年11月1日起施行以来,迄今已满三周年?!陡鋈诵畔⒈;しā肥俏夜谝徊扛鋈诵畔⒈;さ淖判苑?,开启了依法全面?;じ鋈诵畔⒌男率贝!陡鋈诵畔⒈;しā肥巧缁峁刈⒍燃叩囊徊糠?,该部法律总体上坚持了“以人民为中心”的法治理念,突出了国家尊重和保障人权的宪法原则,规范了个人信息处理的规则,强化了对个人敏感信息的?;?,充分保障了个人信息权益的行使,强化个人信息处理者的义务等,抓住了当前个人信息?;さ闹饕芎推胶獾悖俏夜鋈诵畔⒈;ち煊虻囊徊恐匾⌒苑桑萌褐诮泻?。在学习和贯彻《个人信息?;しā返墓讨校ㄒ楣刈⑹蠓闪恋?。
一是我国《个人信息?;しā妨⒆?ldquo;?;?rdquo;和“利用”同步推进?!陡鋈诵畔⒈;しā返谝惶豕娑ǎ?ldquo;为了?;じ鋈诵畔⑷ㄒ妫娣陡鋈诵畔⒋砘疃?,促进个人信息合理利用,根据宪法,制定本法。”事实上,“规范个人信息处理活动”处于整个《个人信息?;しā返暮诵牡匚?,只有夯实“规范个人信息处理活动”这个关键环节,才能确保实现?;じ鋈诵畔⑷ㄒ婧痛俳鋈诵畔⒑侠砝弥康??!陡鋈诵畔⒈;しā返牧⒎ㄗ谥?,是在确保个人信息安全的前提下,依法促进个人信息的合理利用,“?;?rdquo;个人信息和“促进”合理利用要同步推进。
二是“个人信息”的定义体现了“保护”与“利用”的并重。《个人信息?;しā返亩ㄒ逵搿睹穹ǖ洹贰锻绨踩ā分械?ldquo;个人信息”最大的不同在于,《个人信息?;しā返亩ㄒ逶黾恿?ldquo;不包括匿名化处理后的信息”的除外规定,即明确了“个人信息”经匿名化处理后不属于个人信息,无须适用《个人信息?;しā返南喙毓娑?,体现了“?;?rdquo;与“利用”的并重。
三是确立我国个人信息处理的基本原则?!陡鋈诵畔⒈;しā啡妨⒌拇砀鋈诵畔⒌闹匾稍虬ǎ鹤裱戏?、正当、必要和诚信原则;采取对个人权益影响最小的方式,限于实现处理目的的最小范围原则;处理个人信息应当遵循公开、透明原则;处理个人信息应当保证个人信息质量原则;采取必要措施确保个人信息安全原则等?!陡鋈诵畔⒈;しā纷茉虿糠种械牧礁?ldquo;最小原则”,是个人信息处理应遵循的核心原则?!陡鋈诵畔⒈;しā返诹豕娑ǎ?ldquo;处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”
四是确立了“告知—知情—同意”的个人信息处理规则?!陡鋈诵畔⒈;しā凡唤鋈妨⒘?ldquo;告知—同意”的个人信息处理规则,而且构建了以“告知—知情—同意”为核心的个人信息处理规则体系。个人信息处理者“告知”的目的是确保被告知者充分“知情”,只有被告知者在充分知情的前提下才能自愿、明确地作出决定?!陡鋈诵畔⒈;しā返谑奶趺魅饭娑ǎ?ldquo;基于个人同意处理个人信息的,该同意应当由个人在充分知情的前提下自愿、明确作出。法律、行政法规规定处理个人信息应当取得个人单独同意或者书面同意的,从其规定。”我国《网络数据安全管理条例》进一步明确了网络数据处理者基于个人同意处理个人信息,应当遵守的六项规定:1.收集个人信息为提供产品或者服务所必需,不得超范围收集个人信息,不得通过误导、欺诈、胁迫等方式取得个人同意;2.处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息的,应当取得个人的单独同意;3.处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;4.不得超出个人同意的个人信息处理目的、方式、种类、保存期限处理个人信息;5.不得在个人明确表示不同意处理其个人信息后,频繁征求同意;6.个人信息的处理目的、方式、种类发生变更的,应当重新取得个人同意。
五是确立了敏感个人信息的认定与?;す嬖??!陡鋈诵畔⒈;しā访挥卸宰匀蝗说囊叫畔⒆龀鲎殴娑?,而是将个人信息分为敏感信息和非敏感信息,并设专节设置了“敏感个人信息的处理规则”?!陡鋈诵畔⒈;しā返诙颂醺隽?ldquo;敏感个人信息”的定义,即“敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息”?!陡鋈诵畔⒈;しā范源砻舾懈鋈诵畔⒆鞒隽搜细竦南拗菩怨娑?,即在履行“告知—知情—同意”原则的基础上,只有在具有特定的目的和充分的必要性,并采取严格?;ご胧┑那樾蜗?,个人信息处理者方可处理敏感个人信息。特别是处理敏感个人信息应当取得个人的单独同意。
六是明确了个人信息处理者应当履行“个人信息?;び跋炱拦?rdquo;和“遵守法律、行政法规的情况进行合规审计”的义务?!陡鋈诵畔⒈;しā返谖迨逄豕娑?,有下列五种情形之一的,个人信息处理者应当事前进行个人信息?;び跋炱拦?,并对处理情况进行记录:处理敏感个人信息;利用个人信息进行自动化决策;委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;向境外提供个人信息;其他对个人权益有重大影响的个人信息处理活动?!陡鋈诵畔⒈;しā返谖迨奶趺魅妨烁鋈诵畔⒑瞎嫔蠹疲?ldquo;个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计”?!锻缡莅踩芾硖趵方徊焦娑?,网络数据处理者应当定期自行或者委托专业机构对其处理个人信息遵守法律、行政法规的情况进行合规审计?!段闯赡耆送绫;ぬ趵纷啪透鋈诵畔⒑瞎嫔蠹谱鞒龉娑ǎ焊鋈诵畔⒋碚哂Φ弊孕谢蛘呶凶ㄒ祷姑磕甓云浯砦闯赡耆烁鋈诵畔⒆袷胤?、行政法规的情况进行合规审计,并将审计情况及时报告网信等部门。
七是明确个人信息跨境提供规则?!陡鋈诵畔⒈;しā返谌颂趺魅妨烁鋈诵畔⒖缇程峁┑幕竟嬖?,即个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备以下四项条件之一:一是依照《个人信息?;しā返谒氖醯墓娑ㄍü彝挪棵抛橹陌踩拦?;二是按照国家网信部门的规定经专业机构进行个人信息?;と现?;三是按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务;四是法律、行政法规或者国家网信部门规定的其他条件。
八是明确个人在个人信息处理活动中的七项基本权利?!陡鋈诵畔⒈;しā饭菇烁鋈嗽诟鋈诵畔⒋砘疃械钠呦钊ɡ阂皇侵橥馊ǎ占褪褂霉窀鋈诵畔⒈匦胱裱戏?、正当、必要原则,且目的必须明确并经用户的知情同意;二是决定权,有权限制、拒绝或撤回他人对其个人信息的处理;三是查阅复制权,个人有权向个人信息处理者查阅、复制其个人信息;四是个人信息可携带权,个人请求将个人信息转移至其指定的个人信息处理者,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径;五是更正补充权,个人发现其个人信息不准确或者不完整的,有权请求个人信息处理者更正、补充;六是删除权,在五种情形下,个人信息处理者应当主动删除个人信息;个人信息处理者未删除的,个人有权请求删除:1、处理目的已实现、无法实现或者为实现处理目的不再必要,2、个人信息处理者停止提供产品或者服务,或者保存期限已届满,3、个人撤回同意,4、个人信息处理者违反法律、行政法规或者违反约定处理个人信息,5、法律、行政法规规定的其他情形;七是规则解释权,个人有权要求个人信息处理者对其个人信息处理规则进行解释说明。
九是强调重要互联网平台的“守门人”责任。鉴于重要互联网平台掌握海量用户数据,一旦发生信息泄露或滥用,可能导致严重后果,《个人信息?;しā纷乓笃渎男?ldquo;守门人”角色,并承担更多责任,主要包括:1、应按照国家规定建立健全个人信息?;ず瞎嬷贫忍逑担?、成立主要由外部成员组成的独立机构进行监督;3、遵循公开、公平、公正的原则制定平台规则;4、对严重违法处理个人信息的平台内产品或服务提供者停止提供服务;5、定期发布个人信息?;ど缁嵩鹑伪ǜ娌⒔邮苌缁峒喽降?。
十是确立个人信息处理者侵权责任的过错推定?!陡鋈诵畔⒈;しā返诹盘豕娑ǎ?ldquo;处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。前款规定的损害赔偿责任按照个人因此受到的损失或者个人信息处理者因此获得的利益确定;个人因此受到的损失和个人信息处理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。”“个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任”,这是一项“过错推定”原则,即在个人信息处理者不能证明其没有过错的情况下,就推定其有过错,应承担赔偿损害责任。
?。ㄗ髡呦的暇┯实绱笱Ы淌凇⒄憬笱附淌?、中国科协决策咨询首席专家、工业和信息化部ICT经济专家委员会委员)