2020-10-13 11:43:00

本篇是系列文章的第二篇:個人信息如何識別?
在法律層面上,只有明確了個人信息的定義,才能開展后續(xù)信息收集、使用、處理、共享等法律行為。因此,識別個人信息是法律活動的開始,也是法律活動的前提和基礎(chǔ)。我國對于個人信息的識別方法經(jīng)歷了“直接識別”法到“直接識別+間接識別”法再到“識別+關(guān)聯(lián)”法的演變。同時,對個人信息的識別還需要區(qū)分清楚何為信息、何為敏感信息,何為重要數(shù)據(jù)。
(一)“直接識別”法
迄今為止,我國并沒有專門規(guī)范個人信息的法律,因此對個人信息識別機(jī)制的規(guī)定大多散落在各種規(guī)范性文件之中。2012年全國人民代表大會常務(wù)委員會發(fā)布《關(guān)于加強(qiáng)網(wǎng)絡(luò)信息保護(hù)的決定》,其中第一條規(guī)定“國家保護(hù)能夠識別公民個人身份和涉及公民個人隱私的電子信息”。此時所稱的“能夠識別的電子信息”,無論是學(xué)者還是實(shí)務(wù)界,通常認(rèn)為主要指自然人的姓名、出生年月日、身份證、婚姻、家庭、教育、職業(yè)等能直接識別到個人的電子信息,也就是所謂通過指名道姓才能識別到個人的信息。從而該《決定》從法律位階上確定了個人信息“直接識別”的判斷標(biāo)準(zhǔn)。
(二)“直接識別+間接識別”法
“直接識別”的判斷標(biāo)準(zhǔn)使得個人信息局限于通過指名道姓一眼知悉的信息,很多重要的個人信息,例如培訓(xùn)記錄、未體現(xiàn)姓名的成績單、通訊錄等都被排除在外,個人信息的范圍變得異常狹窄,不利于政府監(jiān)管。因此2016年全國人大常委會發(fā)布《網(wǎng)絡(luò)安全法》,其中第76條規(guī)定個人信息是指“以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識別自然人個人身份的各種信息,包括但不限于自然人的姓名、出生日期、身份證件號碼、個人生物識別信息、住址、電話號碼等”。該條款所規(guī)定的“能夠單獨(dú)或者與其他信息結(jié)合”,將原本單獨(dú)識別的判斷標(biāo)準(zhǔn)拓寬為“直接識別+間接識別”,使得個人信息的界定范圍擴(kuò)大。舉例來說,如果按照之前“直接識別”的判斷標(biāo)準(zhǔn),單純根據(jù)工號無法定位到個人,所以“工號”不屬于個人信息,但是按照現(xiàn)在的判斷標(biāo)準(zhǔn),工號如果和職工所在的公司相結(jié)合進(jìn)行識別能夠查詢到個人,那么“工號”和“公司信息”就屬于個人信息。
(三)“識別+關(guān)聯(lián)”法
雖然 《網(wǎng)絡(luò)安全法》擴(kuò)大了個人信息的識別范圍,然而隨著科技時代的到來,很多涉及利用技術(shù)采集個人信息的法律問題開始凸顯。例如,網(wǎng)頁瀏覽器,例如360安全瀏覽器5.0正式版軟件會收集并上傳用戶計(jì)算機(jī)中安裝應(yīng)用程序的情況;cookie技術(shù)會追蹤用戶在計(jì)算機(jī)上瀏覽的信息,進(jìn)而向用戶精準(zhǔn)推銷廣告。瀏覽器或者cookie收集用戶在電腦上留存的信息如果以“識別”說來判斷的話,雖然此類信息反映了網(wǎng)絡(luò)用戶的網(wǎng)絡(luò)活動軌跡和上網(wǎng)偏好,具有隱私屬性,但這種信息一旦與網(wǎng)絡(luò)用戶身份相分離,便無法確定具體的信息歸屬主體,因此不屬于個人信息范疇。可見,“識別”說無法解決隨著科學(xué)技術(shù)的發(fā)展而產(chǎn)生的新問題。
基于此種現(xiàn)狀,最高院、最高檢在2017發(fā)布《關(guān)于辦理侵犯公民個人信息刑事案件適用法律若干問題的解釋》,其中規(guī)定公民個人信息是指“以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識別特定自然人身份或者反映特定自然人活動情況的各種信息。” 《信息安全技術(shù)個人安全規(guī)范》進(jìn)一步解釋,判定某項(xiàng)信息是否屬于個人信息,應(yīng)考慮兩個路徑:一是識別,即從信息到個人。由信息本身的特殊性識別出特定自然人,個人信息應(yīng)有助于識別出特定個人;二是關(guān)聯(lián),即從個人到信息。如已知特定自然人,則由該特定自然人在其活動中產(chǎn)生的信息 (如個人位置信息、個人通話記錄、個人瀏覽記錄等)即為個人信息。符合上述兩種情形之一的信息,均應(yīng)判定為個人信息。該規(guī)定使得個人信息識別機(jī)制由之前的“直接識別+間接識別”的判斷標(biāo)準(zhǔn)演變?yōu)?ldquo;識別+關(guān)聯(lián)”的判斷標(biāo)準(zhǔn)。
我國個人信息識別機(jī)制的演變詳見下圖1:

個人信息的識別除了學(xué)會“識別+關(guān)聯(lián)”的判斷標(biāo)準(zhǔn)外,還應(yīng)該區(qū)分清楚個人信息、敏感信息和重要數(shù)據(jù)。
所謂的個人信息即是“以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識別特定自然人身份或者反映特定自然人活動情況的各種信息。”,關(guān)鍵在于以“識別+關(guān)聯(lián)”的判斷標(biāo)準(zhǔn)進(jìn)行分析。
所謂的敏感信息是指“一旦泄露、非法提供或?yàn)E用可能危害人身和財(cái)產(chǎn)安全,極易導(dǎo)致個人名譽(yù)、身心健康受到損害或歧視性待遇等的個人信息。”
此處所稱的“泄露”是指:個人信息一旦泄露,將導(dǎo)致個人信息主體及收集、使用個人信息的組織和機(jī)構(gòu)喪失對個人信息的控制能力,造成個人信息擴(kuò)散范圍和用途的不可控。例如,個人信息主體的身份證復(fù)印件被他人用于手機(jī)號卡實(shí)名登記、銀行賬戶開戶辦卡等。
此處所稱的“非法提供”是指:某些個人信息僅因在個人信息主體授權(quán)同意范圍外擴(kuò)散,即可給個人信息主體權(quán)益帶來重大風(fēng)險,應(yīng)判定為個人敏感信息。例如,性取向、存款信息、傳染病史等。
此處所稱的“濫用”是指:某些個人信息在被超出授權(quán)合理界限使用(如變更處理目的、擴(kuò)大處理范圍等),可能給個人信息主體權(quán)益帶來重大風(fēng)險,應(yīng)判定為個人敏感信息。例如,在未取得個人信息主體授權(quán)時,將健康信息用于保險公司營銷和確定個體保費(fèi)高低。
由上面論述可以看出,敏感信息是經(jīng)泄露或者非法提供或者濫用的個人信息,個人信息中包含著敏感信息和一般信息。
此外,所謂的重要數(shù)據(jù)則是指“一旦泄露可能直接影響國家安全、經(jīng)濟(jì)安全、社會穩(wěn)定、公共健康和安全的數(shù)據(jù),如未公開的政府信息,大面積人口、基因健康、地理、礦產(chǎn)資源等。重要數(shù)據(jù)一般不包括企業(yè)生產(chǎn)經(jīng)營和內(nèi)部管理信息、個人信息等。”
因此可以看出,一般情況下,重要數(shù)據(jù)和個人信息并不交叉重合,個人信息包含著敏感信息。具體關(guān)系圖詳見下圖:
