侵犯公民个人信息罪“个人信息”界定
随着人工智能、各类云应用及大数据技术的普及,个人信息被全方位、持续性地记录与运用,安全问题亦日益凸显。因刑法司法解释关于公民个人信息的界定早于大部分前置规定,刑法关于个人信息的界定与前置规定存在不一致。具体来说,民法典强调个人信息的可识别性;个人信息保护法对个人信息采取“识别+关联”,强调个人信息与自然人的关联性。而刑法司法解释将该罪对象界定为“能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况”的信息。日益复杂的信息应用环境及法规、解释的不一致性,导致对个人信息的判断标准、保护范围存在较大争议。
可识别性仍应作为个人信息实质判断的核心标准。对于反映自然人活动情况的信息,只有当该信息本身或与其他信息结合后能够指向特定自然人时,才应纳入刑法保护范围;而仅与个人存在弱关联、不足以明确对应特定对象的信息碎片,则不应成为本罪的规制对象。同时,对可识别性的解释不能局限于单独可识别,若以此为标准,个人信息的保护范围将被过度限缩,导致刑法对个人信息的保护力度显著削弱。因此,在实质判断层面,应将可识别性作为首要依据,再结合信息与自然人的关联性进行辅助判断。在强化权利保障的同时,须厘清“个人信息”的边界,对个人信息的保护范围也应当分类看待。一是公开个人信息的保护边界。已公开的个人信息是否仍受刑法保护,在实践中争议较大。划定保护范围时,应在本人自行公开与他人合法公开之间作出区分,再结合“合理预期”来判断。本人自行公开的信息,若已经明示或默示反对特定方式的再处理,则违背该意愿的行为仍可能构成本罪。对类似于裁判文书、企业公示信息中的个人信息,其再利用不得违反公开的初始目的,若出于严重滥用目的而大量获取并处理,仍应认定为本罪。二是去标识化与匿名化信息的区分保护。匿名化信息指经处理后无法识别特定自然人且不能复原的信息,其与个人的关联已被切断,不属于本罪保护范围。而去标识化信息虽经假名化处理,但借助其他数据仍可恢复识别属性,故仍属于个人信息范畴。鉴于技术层面的再识别风险不断增加,对“匿名化”的认定需采用严格审查标准,以防止形式上去标识化的信息借“匿名化”之名规避刑法保护。
细化个人信息的判断标准。可就“可识别性”制定“三层递进式”判断标准,明确轻微行为的非罪化边界,实现刑法谦抑性与法益保护的平衡。第一层为核心保护范围,直接或间接可识别特定自然人的信息属于本罪保护范畴。第二层为中间地带,本罪保护的重点不仅在于信息本身,更在于“特定场景下的信息处理行为”对法益造成的侵害是否达到值得刑罚处罚的程度。因此,单独不具备完整识别性、但与其他信息结合后可实现识别的信息,须经场景化判断与法益审查方可入罪。第三层为绝对排除范围,完全不具可识别性且不可复原的匿名化信息,以及完全虚假且无法指向任何特定自然人的信息,均因缺乏法益侵害对象,不应纳入保护范围。此外,对于初次、少量、未用于非法目的且主动消除风险的信息处理行为,若民事禁令或行政罚款已足以实现惩戒与预防效果,刑法则不应介入。同时,明确个人信息保护法中“合理处理”“安全管理义务”等概念适用的具体标准,推动行刑有效衔接。
推荐
-
-
QQ空间
-
新浪微博
-
人人网
-
豆瓣
