查看原文
其他

高端视野|吴沈括:《企业涉个人信息刑事风险合规风控》研究报告

梦溪拾笔 数字治理全球洞察 2023-06-07



2021年8月20日,历经三次审议,十三届全国人大常委会第三十次会议表决通过了《中华人民共和国个人信息保护法》(以下简称:《个人信息保护法》),并于2021年11月1日起正式施行。《个人信息保护法》总计8章74条,根据宪法,在总则、个人信息处理规则、个人信息跨境提供的规则、个人在个人信息处理活动中的权利、个人信息处理者的义务、履行个人信息保护职责的部门、法律责任以及附则等八个方面建构制度体系,在条文设计上吸收国际立法、回应中国实际,覆盖全行业全部门以及个人信息流转利用全生命周期,旨在实现保护个人信息权益、规范个人信息处理活动和促进个人信息合理利用的三重立法目的。

整体而言,《个人信息保护法》的法律责任和处罚强度位列全球前列,备受各业关注。特别是在刑事责任和刑事处罚层面明确规定“构成犯罪的,依法追究刑事责任”(第71条),使中国和意大利、法国并列成为动用刑法惩治个人信息相关违法行为的三大主要国家。并且中国《刑法》和《网络安全法》等法律结合规定的剥夺自由刑罚(最高有期徒刑7年)、剥夺资格刑罚(最长终生禁止从业)以及特有的单位犯罪制度(单位和个人双重处罚),实质上决定了《个人信息保护法》具备全球最严厉的刑事处罚效力。

《个人信息保护法》全面施行背景下,各大企业面临的最直接刑事风险聚集在《刑法》第253条之一所规定的侵犯公民个人信息罪。从该罪名规定的历史沿革看:

(1)该罪名源自2009年《刑法修正案(七)》增加规定的出售、非法提供公民个人信息罪非法获取公民个人信息罪

(2)而后经过2015年《刑法修正案(九)》的整合形成侵犯公民个人信息罪,扩大了犯罪主体和侵犯公民个人信息犯罪行为的范围。

(3)2017年最高人民法院、最高人民检察院联合出台《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》,进一步细化侵犯公民个人信息罪的司法适用规则,并就外国人个人信息、行踪轨迹等个人信息特别种类、涉案个人信息计算规则以及从宽处罚等司法焦点问题做出全面回应。

(4)2018年最高人民检察院出台《检察机关办理侵犯公民个人信息案件指引》,对侵犯公民个人信息罪的具体罪状进行了明确,对公民个人信息的具体内容、非法获取、出售或提供公民个人信息的具体涉罪行为、涉罪情节等进行了规定。

(5)2020年最高人民检察院就整治网络黑灰产业链、提升移动互联网监管执法能力、加大未成年人网络保护力度向工业和信息化部发出第六号检察建议。

(6)2021年《个人信息保护法》的颁布施行,对公民个人信息收集、处理的合法程序,以及信息收集处理主体的法律责任等进行了明确的规制,厘定了公民个人信息商业化利用的边界,在刑事司法领域将全面重塑侵犯公民个人信息罪各项构成要件的内涵外延和各级司法裁判活动的运行逻辑。

本报告立足《个人信息保护法》出台施行的现实背景,通过法律法规梳理、文献著述洞察、司法案例分析,结合本团队参与支撑上述法律法规和司法文件制定工作的经历,并访谈中央和地方各级公安机关、检察机关以及人民法院资深司法工作人员,着眼企业涉个人信息刑事风险的合规风控,结合各地区各层级司法机关有关侵犯公民个人信息罪的刑事裁判实践,梳理企业涉侵犯公民个人信息罪的司法态势、司法焦点和司法走向,分析企业涉侵犯公民个人信息罪的行为特征、人员特征和责任特征,并就企业涉侵犯公民个人信息罪的技术风控、组织风控和人员风控提出合理化建议。在此特别鸣谢团队成员黄诗亮、贠佳启和郝博等卓富价值的专业贡献!—— 吴沈括,北京师范大学互联网发展研究院院长助理、博导、中国互联网协会研究中心副主任。

— END — 
数字治理全球洞察 | 全球数字治理前沿系列:
美国要求互联网公司研发针对中国电信设备的攻击武器 外交部回应
“中国+中亚五国”数据安全合作倡议
前沿瞭望|美国首次公布联邦《数据隐私与保护法案》(全文)
动向|美国推动的"印太经济框架" 想做什么?
动向|拜登宣布启动"印太经济框架" 日韩澳印等13国加入
洞察|欧盟-美国有关未来数字治理的立场异同
欧洲EDPS与EDPB关于欧盟数据法案的联合意见(5月5日)
高端视野|吴沈括 李涛:流量劫持的的刑法应对
吴沈括|数据要素市场建设中的公共数据与政企合作
吴沈括|欧盟2022年《数字服务法案》:平台新治理的欧洲样板
吴沈括|欧盟2022年《数据治理法案》:数据要素流转利用的欧洲方案
美欧就跨大西洋数据隐私框架达成原则性协议(含监管历史演进梳理)
光明网 | 吴沈括:强化数字安全助力数字经济高质量发展
重磅|欧盟《数据法案》(Data Act)草案(中译本)
重磅|欧盟《数据法案》(Data Act)草案全文
高端视野|吴沈括 Deuse Clément:欧盟数字主权与《数据法案》立法进程
高端视野 | 吴沈括 S. Boutillier:网络空间国际规则与《巴黎倡议》
高端视野|吴沈括 L. Valenti:数据跨境调取与布达佩斯公约第二补充议定书
高端视野|吴沈括 H. MANZOOR:数字安全与联合国打击网络犯罪公约
高端视野|吴沈括 Elena Scarpelli:欧盟数据主权与《电子证据条例》立法
高端视野|吴沈括 Andrea Fusi:欧盟数字转型与《数字权利和原则宣言》
高端视野 | 欧盟委员会《欧洲数据治理条例》提案研究
数字治理全球洞察 | 跨境数据治理前沿系列:
高端视野|吴沈括 孙鹏程:《数据出境安全评估办法》下的出境合规准备工作
重磅 | 国家互联网信息办公室《数据出境安全评估办法》(全文)
重磅 | 国家互联网信息办公室公布《数据出境安全评估办法》(附答记者问)
速递|欧洲数据保护委员会关于欧美跨大西洋数据隐私框架协议的声明
动向|欧盟与美国有望在2022年春季达成新的数据跨境传输协议
高端视野|吴沈括 蔡佩原:欧盟《数据法案》(草案)的非个人数据跨境制度
高端视野 | 吴沈括 邓立山:WTO框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:OECD框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:DEPA框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:G20框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:CPTPP框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:RCEP框架下的数据跨境规则研究
高端视野 | 吴沈括 邓立山:APEC框架下的数据跨境规则研究
高端视野|吴沈括 邓立山:APEC框架下关于数据跨境的CBPR规则研究
数字治理全球洞察 | 数据治理前沿系列:
重磅|中央深改委通过《关于构建数据基础制度更好发挥数据要素作用的意见》
瞭望|英国公布2022年《数据改革法案》具体计划 称为“脱欧后的胜利”
数据执法|法国数据监管机关:对谷歌分析工具的整改不会让它变得合法
高端视野 | 跨国企业数据保护官(DPO)设置研究(上篇)
国家市场监督管理总局 国家互联网信息办公室关于开展数据安全管理认证工作的公告
观点|阻碍医疗数据研究革命的是法律问题,而不是基础设施
检察日报|吴沈括 李涛:数字经济语境下流量劫持的刑事治理
数据监管|匈牙利就AI数据处理侵权对布达佩斯银行科处高额罚款
数据监管|法国数据保护机关就健康数据泄露处罚生物公司150万欧元
欧洲数据保护委员会(EDPB)关于执法合作的声明(4月28日)
速递|欧洲数据保护委员会关于比利时数据保护机关独立地位的质疑关切
数据监管|芬兰数据保护机关因诊所实现数据主体权利不力科处行政罚款
数据监管|欧洲数据保护专员(EDPS):是时候瞄准在线广告了!
数据监管|爱尔兰数据保护委员会宣布对Meta(脸书)处罚1700万欧元
数据监管|意大利数据保护机关就面部识别处罚美国Clearview公司2000万欧元
数据监管|波兰数据保护机关就员工造成数据泄露对公司处以创纪录罚款
数字治理全球洞察 | 网络安全治理前沿系列:
美国网络安全禁令生效,限制向中国等国家共享网络漏洞
重磅|欧盟委员会2022年《网络安全条例》提案(全文)
重磅|欧盟委员会2022年《信息安全条例》提案(全文)
数字治理全球洞察 | 网络平台治理前沿系列:
重磅|国家广电总局、文旅部《网络主播行为规范》(全文)
重磅|中央深改委:将平台企业支付和其他金融活动纳入监管 服务实体经济
国家网信办《互联网跟帖评论服务管理规定(修订草案征求意见稿)》(全文)
全国人大常委会法工委披露反垄断法、反电信网络诈骗法二审稿修改内容
重磅|国家网信办修订发布《移动互联网应用程序信息服务管理规定》(全文)
数字治理全球洞察 | 数字政府治理前沿系列:
重磅|国务院《关于加强数字政府建设的指导意见》(全文)
数字治理全球洞察 | 未成年人保护前沿系列:
光明网|吴沈括:未成年人网络保护面临技术、组织、内容三重风险
数字治理全球洞察 | 电信网络诈骗治理前沿系列:
重磅 | 《反电信网络诈骗法(草案二次审议稿)》(全文)

图文编辑:北京师范大学 佘政安

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存