红色大讲堂

红色大讲堂

【京师南昌分所】分享 | 《个人信息保护法》出台后,科技型企业合规要点

前 言

2021年8月20日《中华人民共和国个人信息保护法》(以下简称《个保法》)正式发布,并将于2021年11日1日正式生效。在大数据时代,个人信息尤显重要,但个人信息的过度收集、擅自披露、擅自提供、非法买卖等问题日益突出,个人信息保护已经成为广大人民群众最关心最直接最现实的利益问题之一。立足于我国国情,并且与《民法典》、《网络安全法》等相关法律相互配合,值此《个人信息保护法》出台之际,笔者旨在帮助相关企业合法合规处理个人信息,减少法律风险,共同构筑个人信息保护的守门人。


01什么是“个人信息”?

《民法典》第一千零三十四条规定:“个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息,包括自然人的姓名、出生日期、身份证件号码、生物识别信息、住址、电话号码、电子邮箱、健康信息、行踪信息等。个人信息中的私密信息,适用有关隐私权的规定;没有规定的,适用有关个人信息保护的规定。”


《个保法》第四条规定:“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。个人信息的处理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。”


《网络安全法》第七十六条第(五)款规定:“个人信息,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。”


根据上述法律规定可以看出各条文定义类似,但略有区别,总体上《个保法》对于个人信息依然采取了较为宽泛的定义方式,强调在识别性的基础上,即可识别的与自然人有关的各种信息均可构成个人信息。


02科技型企业收集个人信息的注意事项
《个保法》第五条至第九条对于处理个人信息的原则进行了规定:合法、正当、必要和诚信原则;具有明确、合理的目的,应当限于实现处理目的的最小范围,不得过度收集个人信息;公开、透明原则,公开个人信息处理规则;保证个人信息的质量;保障个人信息的安全。

根据国家互联网信息办公室秘书局、工业和信息化部办公厅、公安部办公厅、国家市场监督管理总局办公厅关于印发《App违法违规收集使用个人信息行为认定方法》的通知中规定,企业在实际收集用户信息时,主要存在以下风险点:

(一)未明示收集使用个人信息的目的、方式和范围
1、未逐一列出app(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围等;
2、收集使用个人信息的目的、方式、范围发生变化时,未以适当方式通知用户,适当方式包括更新隐私政策等收集使用规则并提醒用户阅读等;
3、在申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账号、行踪轨迹等个人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解;
4、有关收集使用规则的内容晦涩难懂、冗长繁琐,用户难以理解,如使用大量专业术语等。

(二)未经用户同意收集使用个人信息
1、征得用户同意前就开始收集个人信息或打开可收集个人信息的权限;
2、用户明确表示不同意后,仍收集个人信息或打开可收集个人信息的权限,或频繁征求用户同意、干扰用户正常使用;
3、实际收集的个人信息或打开的可收集个人信息权限超出用户授权范围;
4、以默认选择同意隐私政策等非明示方式征求用户同意;
5、未经用户同意更改其设置的可收集个人信息权限状态,如App更新时自动将用户设置的权限恢复到默认状态;
6、利用用户个人信息和算法定向推送信息,未提供非定向推送信息的选项;
7、以欺诈、诱骗等不正当方式误导用户同意收集个人信息或打开可收集个人信息的权限,如故意欺瞒、掩饰收集使用个人信息的真实目的;
8、未向用户提供撤回同意收集个人信息的途径、方式;
9、违反其所声明的收集使用规则,收集使用个人信息。

(三)违反必要原则,收集与其提供的服务无关的个人信息
1、收集的个人信息类型或打开的可收集个人信息权限与现有业务功能无关;
2、因用户不同意收集非必要个人信息或打开非必要权限,拒绝提供业务功能;
3、App新增业务功能申请收集的个人信息超出用户原有同意范围,若用户不同意,则拒绝提供原有业务功能,新增业务功能取代原有业务功能的除外;
4、收集个人信息的频度等超出业务功能实际需要;
5、仅以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,强制要求用户同意收集个人信息;
6、要求用户一次性同意打开多个可收集个人信息的权限,用户不同意则无法使用。

(四)未经同意向他人提供个人信息
1、既未经用户同意,也未做匿名化处理,App客户端直接向第三方提供个人信息,包括通过客户端嵌入的第三方代码、插件等方式向第三方提供个人信息;
2、既未经用户同意,也未做匿名化处理,数据传输至App后台服务器后,向第三方提供其收集的个人信息;
3、App接入第三方应用,未经用户同意,向第三方应用提供个人信息。


03科技型企业收集个人信息的合规建议

科技型企业是指产品的技术含量比较高,具有核心竞争力,能不断推出适销对路的新产品,不断开拓市场的企业。它既包含通常意义上的科技型企业,主要从事信息、电子、生物工程、新材料、新能源等技术产业领域的产品和新技术的开发、应用,也包括以客户信息和偏好开发供应链管理或特许经营、知识密集为特征的公司。笔者对科技型企业收集个人信息方面有以下合规建议:


一)制定良好的隐私政策

隐私政策是实现个人信息保护机制“告知-同意”效力的最重要手段。通过隐私政策的披露,网站运营者得以向用户全面展示其个人信息保护的实践,而用户也可以就该问题向网站运营者提出申诉。隐私政策的有无及完善的程度,决定了网站运营者和用户之间是否能够保持充分的互动。

1、隐私政策应保持独立性、易读性

隐私政策应单独成文,而不是作为用户协议、用户说明等文件中的一部分存在。

隐私政策需易于访问,用户进入app主功能界面后,应在4次以内的点击能够访问到隐私政策,且隐私政策链接位置突出、无遮挡。


2、隐私政策应清晰说明各项业务功能及所收集个人信息类型

明示各项业务功能所收集的个人信息类型,每个业务功能在说明其所收集的个人信息类型时,应在隐私政策中逐项列举,不应使用“等、例如”等方式概括说明。


3、隐私政策应清晰说明个人信息处理规则及用户权益保障

①明确app运营者的基本情况,隐私政策应对app运营者基本情况进行描述。

②明确说明个人信息存储和超期处理方式,隐私政策应对个人信息存放地域、存储期限、超期处理方式进行明确说明。

明确个人信息的使用规则,如果app运营者将个人信息用于用户画像、个性化展示等,隐私政策中应说明其应用场景和可能对用户产生的影响。

明确告知用户个人信息出境情况,如果存在个人信息出境情况,隐私政策中应将出境个人信息类型逐项列出并显著标识(如字体加粗、标星号、下划线、斜体、颜色等)。

⑤说明安全保护措施及能力,隐私政策中应对app运营者在个人信息保护方面采取的措施和具备的能力进行说明。

⑥明确对外共享、转让、公开披露个人信息的规则,如果存在个人信息对外共享、转让、公开披露等情况,隐私政策中应明确对外共享、转让、公开披露个人信息的目的、涉及的个人信息类型、接受方类型或身份。

⑦明确隐私政策时效,应明确标识隐私政策发布、生效或更新日期。


4、隐私政策变动更新

如果发生业务功能变更、个人信息出境情况变更、使用目的变更、个人信息保护相关负责人联络方式变更等情形时,隐私政策应进行相应修订,并通过电子邮件、信函、电话、推送通知等方式及时告知用户,并重新取得用户同意。


5、隐私政策不合理条款

隐私政策如果存在免除自身责任、加重用户责任、排除用户主要权利条款等不合理条款,应当予以调整。


(二)建立良好的收集个人信息制度

1、收集个人信息应明示收集目的、方式、范围

收集个人信息应明示收集、使用个人信息的目的、方式、范围。在用户安装、注册或首次开启app时,应主动提醒用户阅读隐私政策;当app打开系统权限时(不包括用户自行在系统设置中打开权限的情况),app应当说明该权限将收集个人信息的目的;收集个人敏感信息时,app应通过弹窗提示等明显方式向用户明示收集、使用个人信息的目的、方式、范围。


2、收集个人信息应经用户自主选择同意,不应存在强制捆绑授权行为

①收集个人信息前应征得用户自主选择同意;

App收集个人信息前应提供由用户主动选择同意或不同意的选项,不同意应仅影响与所拒绝提供个人信息相关的业务功能,不得因用户不同意收集非必要个人信息,而拒绝用户使用app基本功能服务。

②不得将多项业务功能和权限打包,要求用户一揽子接受。

不应通过捆绑app多项业务功能的方式,要求用户一次性接受并授权同意多项业务功能收集个人信息的请求;应根据用户主动填写、点击、勾选等自主行为,作为产品或服务的业务功能开启或开始收集个人信息的条件。


3、收集个人信息应满足必要性要求

①不得超出隐私政策所述范围;

各业务功能实际收集的个人信息类型应与隐私政策所描述内容一致,不应超出隐私政策所述范围。

②收集与业务功能有关的非必要信息,需经用户自主选择同意。

当app运营者收集的个人信息超出必要信息范围时,应向用户明示所收集个人信息目的并经用户自主选择同意。

③不得收集与业务功能无关的个人信息:app不应收集与业务功能无关系的个人信息。

④不得过度索要权限、打扰用户,对于用户明确拒绝使用、关闭或退出的特定业务功能,app不应再次询问用户是否打开该业务功能或相关系统权限。


(三)妥善保障用户的权利

1. 运营者应支持用户注销账号、更正或删除个人信息

①App应提供注销账号的途径(如在线功能界面、客服电话等),并在用户注销账号后,及时删除其个人信息或进行匿名化处理。

②App应提供查询更正、删除个人信息的途径。


2. 及时反馈用户申诉

App运营者应妥善处理并及时反馈用户申诉,原则上在15天内回复处理意见或结果。


结  

《个保法》出台后,在立法及监管领域个人信息的保护,对科技型企业提出了更大的挑战。个人信息属于数据中的重要组成部分,企业经营需要平衡个人信息收集与个人信息主体权利保护的关系。企业在处理个人信息时,应遵循公开、公平、公正的原则,制定平台规则,明确平台内产品或者服务提供者处理个人信息的规范和保护个人信息的义务,并做好事前的风险评估,以满足合规要求,避免风险。


作者简介

许丹丹律师


毕业于法国巴黎第一大学索邦法学院,在法国生活、工作近十年,掌握中、法、英三语。北京市京师(南昌)律师事务所涉外民商事与数据合规法律事务部部门主任,红谷滩区侨联委员、红谷滩区新联会理事。主要从事国内与涉外民商事法律、数据合规法律服务方向,服务对象包括地方政府、大型国有企业、外商独资企业、上市公司等等。


执业期间处理了各种涉外国际贸易纠纷及公司内部风控治理项目,包括上海市进出口博览会参展、企业吸收合并下劳动关系处理、相关英国公司和香港公司的设立及合同管理、海关问题处理等,以及大量资本市场业务,包括江西省宜春市、吉安市、鹰潭市地方政府专项债发行及江西省投资集团公司债券及中期票据发行,同时承办了大量股权收购与投融资类非诉项目,服务单位包括江铜集团、江钨集团、江西金控及江西省投资集团、江西鄱阳湖融资租赁公司等,工作内容包括起草并修改股权合同、尽职调查、出具尽职调查报告、法律风险防范报告及法律意见书等。同时,以其中、法、英三语法律服务优势,已完成以央企在科特迪瓦跨境投资为代表的数个涉外非诉项目,并翻译法国、欧盟地区、法语区非洲数国公司法、商法以及相关重大投资协定等法律法规待整理出版。


万开律师


北京市京师(南昌)律师事务所律师,曾就职于国有企业,目前为多家国有企业提供法律服务。主要擅长业务领域:金融借款合同纠纷、民间借贷纠纷、建筑工程合同纠纷等,成功处理并调解多起民商事纠纷,为委托人争取最优解决方案。自从事律师行业以来一直秉承精细、专业的服务理念,为企事业单位保驾护航,为当事人维护合法权益。

END

声明丨1、本文为京师南昌律师事务所原创文章,转载请备注作者以及出处。

2、图片来源于网络,版权归原作者所有。


联系我们:0791-86736636 地址:江西省南昌市红谷滩区金融大街777号博能金融中心7楼 北京市京师(南昌)律师事务所  赣ICP备18009426号-1 技术支持:易动力