999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

個人信息處理中的“告知同意”規則

2022-09-22 09:20:30胡利玲
科技創新導報 2022年17期
關鍵詞:信息

胡利玲

(中國政法大學民商經濟法學院 北京 100088)

《個人信息保護法》(以下簡稱《個保法》)是個人信息保護法律體系中的基本法,也是規范個人信息處理的專門法。該法對個人信息處理作了全面系統的規范,目的在于實現對個人信息權益的保護,并促進對個人信息的合理利用,其核心內容是個人信息處理規則,這些規則又以“告知同意”為核心而構建。能否準確理解告知同意規則,直接關系到《個保法》能否正確適用,并發揮其在個人信息權益保護中的基礎作用。

1 告知同意的含義、實質與意義

告知同意,是指除法律另有規定外,個人信息處理者在處理個人信息時,應向個人信息主體告知必要事項并征得其同意,否則將構成對個人信息權益的侵害。該規則是個人信息處理的基本規則,是公開透明原則的要求,也是個人對處理其信息享有知情權和決定權的體現。《個保法》規定,個人信息處理是指對個人信息的收集、存儲、使用、加工、傳輸、提供、公開和刪除等活動,這意味著基于個人同意的個人信息處理,處理者無論在取得、使用還是消滅個人信息時均須受告知同意規則約束,且僅能在個人同意范圍內利用個人信息,其實質是承認個人對其信息享有支配和控制的權利。

該規則對保護個人信息權益具有重要意義。因為個人信息是與已識別或可識別的自然人有關的信息,與自然人人格尊嚴和人格自由密切相關,故自然人對其個人信息享有受法律保護的民事權益。該權益是一種人格權益,信息處理者須尊重此種人格權益。除法律另有規定外,只有取得個人同意才能為其處理行為提供合法基礎,其處理活動不得不受到個人信息權益優先的限制。

2 告知同意的一般要求

2.1 一般告知事項及其例外

同意須以知情為前提,在個人信息處理中,處理者與個人之間信息不對稱,處理者的告知義務就更為重要。處理者在處理個人信息前,原則上都應及時向個人履行告知義務。告知的目的是使個人在充分知情下作出同意與否的真實意思表示。因此,處理者應以顯著方式、清晰易懂的語言來真實、準確、完整地向個人告知必要處理事項,以確保個人實質性地知情。法定的一般告知事項包括處理者的身份、處理的目的和方式、信息種類、保存期限、個人行使權利的方式和程序,以及依法應告知的其他事項。若告知事項發生變更,則應告知變更的內容。

但下列情形下允許例外:一是法定免予告知,即有法律、行政法規規定應當保密或不需告知情形的,可不予告知;二是出現阻礙履行告知義務的緊急情況,即緊急情況下為保護自然人的生命健康和財產安全無法及時告知的,可延遲告知。于后一種情形,處理者的告知義務并未免除,在緊急情況消除后仍應及時告知。

2.2 取得同意

2.2.1 同意作為合法化基礎及其有效要件

《個保法》為個人信息處理規定了七項合法化基礎(第13條),“取得個人同意”是基于同意而處理個人信息的合法化基礎,體現的是立法承認個人擁有對其信息處理的自決權。正如歐盟《通用數據保護條例》(GDPR)及其指南所言,同意作為數據處理的合法基礎的前提是,個人數據主體對自己的數據有實際的控制權,并且有真正的選擇。同意表明個人對其信息被處理的方式、目的、范圍等的認可,法律性質上屬意思表示。因此,同意應是個人主體在完全知情的基礎上自主作出的真實選擇。

同意的有效要件如下。第一,同意的前提是個人充分知情,包括對處理的目的和方式及信息種類等,使個人實質性地了解處理活動產生的風險。第二,同意是由個人自愿明確地作出的。同意須針對處理的特定目的作出,確保個人可就每一個目的進行單獨選擇。第三,處理者對信息的利用限于同意的范圍,如果處理目的、方式或信息種類變更,須重新取得個人同意。

2.2.2 撤回同意

《個保法》第15 條規定:“基于個人同意處理個人信息的,個人有權撤回其同意。個人信息處理者應當提供便捷的撤回同意的方式。個人撤回同意,不影響撤回前基于個人同意已進行的個人信息處理活動的效力。”允許個人享有撤回同意權,再次體現了立法對自然人享有對其個人信息控制權的認可。撤回同意權是同意權的組成部分。個人有權隨時撤回其同意,原則上處理者不得附加限制條件,且應提供便捷的撤回方式。對于何為便捷,GDPR規定“撤回同意應與作出同意一樣容易”(第7條第3款),值得借鑒。

撤回同意通常應產生以下法律效果:一是處理者不得繼續處理撤回同意的信息;二是撤回無溯及力,即撤回前基于個人同意的信息處理的效力不受影響;三是個人有權請求處理者刪除信息。但處理者不得以個人撤回同意為由拒絕提供產品或服務,除非處理這些信息為提供產品或服務所必需,即若不處理這些信息將無法提供產品或服務的基本功能。

3 告知同意的特殊要求

針對個人信息處理的特殊情形,《個保法》提出了更高的告知同意要求。

3.1 因處理主體變更而轉移個人信息的

《個保法》第22 條規定:“在個人信息處理者因合并、分立、解散、被宣告破產等原因需轉移個人信息時,應當向個人告知接收方的名稱或者姓名和聯系方式。接收方應當繼續履行個人信息處理者的義務。接收方變更原先的處理目的、處理方式的,應當依本法重新取得個人同意。”

立法對此作特殊要求的原因在于:其一,由于主體身份變動而轉移信息將導致處理個人信息的主體變更;其二,新的信息處理者(接收者)處理個人信息的目的、方式、范圍可能發生變化,從而超出原個人知情同意的范圍。其目的在于確保個人了解信息處理者的變化,保障其對個人信息處理的知情權,也便于個人向接收方主張權利。

但對于因處理主體變更而轉移個人信息,并不要求都取得個人的“重新同意”,而是以是否變更原先的處理目的、處理方式為判斷標準。若不發生變更,則轉移個人信息行為并未超出同意—合法性基礎的范圍,故盡到特別告知義務即可。

3.2 個人信息處理者之間提供個人信息的

《個保法》第23 條規定:“個人信息處理者向其他個人信息處理者提供其處理的個人信息的,應當向個人告知接收方的名稱或者姓名、聯系方式、處理目的、處理方式和個人信息的種類,并取得個人的單獨同意。接收方應當在上述處理目的、處理方式和個人信息的種類等范圍內處理個人信息。接收方變更原先的處理目的、處理方式的,應當依照本法規定重新取得個人同意。”

此種特殊情形是信息處理者將其處理的個人信息共享或轉移給第三方,并由第三方(接收方)對個人信息進行處理的活動。“提供”應為合法提供,區別于非法買賣個人信息。至于提供方提供的個人信息,并不限于基于同意而處理的個人信息。“提供”包括共享和轉移,都是個人信息再利用的方式。允許個人信息共享和轉移,有利于防止壟斷個人信息,實現信息的合理利用和流動,但提供信息過程中可能導致信息被泄露、竊取、篡改或丟失等的風險也會加大,從而嚴重影響個人權益。故要求提供方除須告知特別事項外,還須取得個人的“單獨同意”。所謂單獨同意,即個人信息主體針對特定類型信息獨立作出的、明確表示同意的意思表示,以區別于對一般信息的概括授權同意或一攬子同意。單獨同意往往適用于重要的個人信息的處理。

在提供方向個人告知接收方的個人信息、處理目的、處理方式和個人信息種類并取得個人單獨同意后,接收方應在個人單獨同意的范圍內處理這些信息。若接收方變更處理目的、處理方式和個人信息種類的,則應重新取得個人同意。在解釋上與前述轉移個人信息的情形相同。

3.3 處理敏感個人信息的

《個保法》將個人信息區分為敏感個人信息與一般個人信息,確定了不同的處理規則,并對處理敏感個人信息提出了更嚴格的要求。敏感個人信息,是指一旦泄露或非法使用,容易導致自然人人格尊嚴受到侵害或人身、財產安全受到危害的個人信息。典型敏感信息包括生物識別、宗教信仰、特定身份、醫療健康、金融賬戶、行蹤軌跡等,以及不滿十四周歲未成年人的個人信息。盡管各國對敏感信息的范圍界定不同,但都將其作為“特殊的個人信息”加以特別規定。其原因就在于敏感信息因其“特殊性”和“重要性”特點而與個人的人格尊嚴、人格自由等基本權利和重大人身財產權益具有更密切的聯系,對自然人而言意味著巨大的風險,更易受到侵害,而這種損害難以恢復。

對于敏感信息的處理,立法要求處理者只有在具有特定目的和充分必要性,并采取嚴格保護措施的情形下才能進行,處理者在處理前須進行個人信息保護影響評估并對處理情況進行記錄等。此外,除履行一般告知義務外,還須履行特別告知義務,除非依法可免予告知,且處理敏感信息須取得個人的“單獨同意”或“書面同意”。可見,因敏感信息的性質不同于一般信息,故對其告知同意要求也有不同的強度。

履行特別告知義務,主要體現在特別告知事項上,具體包括如下幾點。其一,處理敏感個人信息的必要性。若個人認為處理者處理其敏感信息無必要性或必要性不充分,則可選擇不同意以阻卻處理個人信息,從而保障個人的知情權和決定權。其二,對個人權益的影響。盡管依據目的限制原則,處理者應采取對個人權益影響最小的方式處理信息,但在處理敏感信息時,仍須尊重個人的知情權并貫徹公開透明原則,對可能給個人造成的不利影響特別告知。而取得單獨同意,在解釋上同前述單獨同意適用的情形,同樣體現了對重要個人信息的特殊保護。至于是否需要獲得“書面同意”,則取決于法律、行政法規是否有書面同意的要求。

3.4 處理兒童個人信息的

《個保法》將不滿十四周歲未成年人的個人信息(下稱“兒童個人信息”)納入敏感個人信息,并作為典型敏感信息加以列舉。這說明立法將兒童信息保護與其他敏感信息保護視為具有相同的價值基礎。因此,前述對于敏感信息的單獨同意規則與特別告知事項,自然也適用于兒童信息的處理。但須承認,兩者在邏輯結構上并不同,其他敏感個人信息多指向信息的具體內容,兒童信息則是源于其主體特殊性。因此,立法針對其主體特殊性在敏感信息保護的一般規則基礎上予以更高的要求。對兒童信息予以特別保護,也是《未成年人保護法》中“最有利于未成年人原則”的體現。

根據《個保法》規定,“個人信息處理者處理不滿十四周歲未成年人個人信息的,應當取得未成年人的父母或者其他監護人的同意。”這是因為有效的個人同意必須以作出同意的個人具有同意能力為要件,而兒童的同意能力顯然受限于其年齡和智力。但立法未以民法上的無行為能力或限制行為能力的標準作為同意能力的標準,而是根據目前我國未成年人認知、判斷網絡風險能力的實際情況、參考其他法律并參照國際上的做法劃定了年齡界線。

對兒童信息處理者而言,取得該兒童的父母或其他監護人同意是其法定義務。難題在于如何證明和確保真正獲得其父母或其他監護人的同意。對此,GDPR規定,“控制者應采取合理的努力,結合技術可行性,確保此類情形中對兒童具有監護責任的主體已經同意或授權”。第29 條工作組也認為,這取決于個人信息處理活動的風險高低和現有技術能力,并認為通過可信的第三方提供驗證服務是可行的辦法。

3.5 跨境提供個人信息的

《個保法》第39 條規定:“個人信息處理者向境外提供個人信息的,應當向個人告知境外接收方的姓名、聯系方式、處理目的、處理方式、個人信息的種類以及個人向境外接收方行使本法規定權利的方式和程序等事項,并取得個人的單獨同意。”

個人信息跨境提供,即個人數據跨境傳輸,《個保法》并未對其概念明確規定,但根據《數據出境安全評估辦法》,個人信息跨境提供是指數據處理者向境外提供在中國境內運營中收集和產生的個人信息的行為。立法之所以對跨境提供個人信息時的“告知同意”有特殊要求,不僅因為個人信息的出境加大了個人信息被篡改、破壞、泄露、丟失、轉移或被非法獲取、非法利用的風險,可能會對個人權益產生嚴重損害,放任個人信息跨境自由流動也不利于維護國家安全。因此,對個人信息跨境提供規定了應具備的前提條件,并對告知同意提出了更高要求。

具體而言,除須告知第23 條規定的事項外,增加了特別告知事項——“個人向境外接收方行使本法規定的權利方式和程序”。而要求處理者取得個人的單獨同意,在解釋上與前述情形下要求取得個人單獨同意相同,即不能將其他需要取得個人同意的事項與本事項混合而概括取得個人的同意。單獨同意進一步提高了個人知情的要求,不同于境內個人信息處理活動,當個人知曉其信息需要跨境處理時,可拒絕或撤回此前的同意。如前所述,單獨同意通常適用于重要個人信息的處理,由此也可以說個人信息的跨境保護要求高于境內個人信息的保護要求。

4 同意之例外

4.1 無需取得個人同意的法定情形

《個保法》第13 條在規定“取得個人同意”作為處理個人信息的合法性基礎的同時,規定了無需取得個人同意而處理個人信息的6 種例外情形,包括:(1)為訂立、履行個人作為一方當事人的合同所必需,或者按照依法制定的勞動規章制度和依法簽訂的集體合同實施人力資源管理所必需;(2)為履行法定職責或者法定義務所必需;(3)為應對突發公共衛生事件,或者緊急情況下為保護自然人的生命健康和財產安全所必需;(4)為公共利益實施新聞報道、輿論監督等行為,在合理的范圍內處理個人信息;(5)依照本法規定在合理的范圍內處理個人自行公開或者其他已經合法公開的個人信息;(6)法律、行政法規規定的其他情形。

以上6種例外情形同樣構成了處理個人信息的合法化基礎。這些例外意味著在立法上對同意規則的適用予以了限制,從反面構成了同意規則的范圍和邊界,即并非在任何情境下都應優先保證權利人的同意權。立法的目的是實現個人信息保護和信息自由流動的平衡。但須注意的是,該例外只是“無需取得個人同意”,而非“無需告知”。為了保障個人的知情權,在合理處理個人信息之前,原則上處理者仍應向個人履行告知義務,除非符合法律規定的免予告知的情形。

4.2 無需取得個人同意之特定情形的限制適用

為防止個人權益受到重大影響,《個保法》對無需取得個人同意的特定情形又進行了限制適用,集中體現在對處理已合法公開個人信息時的例外排除。第27條規定:個人信息處理者可在合理范圍內處理已合法公開的個人信息,但個人明確拒絕的除外。個人信息處理者處理已合法公開的個人信息,對個人權益有重大影響的,應依法取得個人同意。

據此,若個人已明確表示不得利用其信息,則處理行為違法。若處理行為對個人權益產生重大影響,則仍須取得個人同意,由個人自主決定是否同意個人信息處理活動。這一規定將個人的知情同意擺在了優先地位,也表明《個保法》將是否“對個人權益有重大影響”作為分界線決定是以拒絕權還是以同意權的行使控制個人信息的處理,這意味著處理者在處理已合法公開的個人信息前就須對該處理行為是否對個人權益有重大影響進行評估,并據此判斷是否需取得個人同意。但對判斷標準立法本身未作規定。從比較法上看,GDPR 在“前言”中指出,“給數據主體的權利與自由帶來的風險,其發生概率與嚴重程度取決于數據處理的性質、范圍、內容及目的。應在客觀評估的基礎上對風險作出評價,通過客觀評估,可判定數據處理操作是否存在風險或是高風險”(76 條),或可資借鑒。

5 結語

“告知同意”是個人信息處理的基本規則。對基于個人同意的個人信息處理,同意是處理個人信息的合法化基礎,體現了個人對其信息享有控制權。但因所處理的個人信息性質不同,或個人信息主體有別,又或處理活動發生的情境不同,故立法對“同意”有不同的強度要求。同意須在個人充分知情前提下自愿、明確地作出,故須以切實保障個人對其信息處理享有知情權為基礎,為此信息處理者必須要履行必要的“告知義務”。同樣基于不同的情形,對告知義務也應有不同程度的要求,從而達到個人實質知情并作出真正的決定。同時,立法規定了同意的例外情形,以盡可能在保護個人信息權益與促進個人信息合理利用之間實現平衡。

猜你喜歡
信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息超市
大眾創業(2009年10期)2009-10-08 04:52:00
展會信息
展會信息
展會信息
展會信息
展會信息
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 国产精品视频观看裸模| 亚洲精品高清视频| jizz在线观看| 中文字幕波多野不卡一区| 在线综合亚洲欧美网站| 久久这里只有精品66| 国产美女在线观看| 98精品全国免费观看视频| 色综合成人| 人妻无码一区二区视频| 日韩第九页| 日韩在线播放欧美字幕| 国产午夜福利亚洲第一| 国产精品天干天干在线观看 | 国产精品成| 欧美激情首页| 全部免费毛片免费播放| 久久国产高清视频| 国产人免费人成免费视频| 91亚瑟视频| 国产资源站| 精品视频在线观看你懂的一区| 精品国产一区91在线| 中文字幕在线播放不卡| 欧美成人h精品网站| 久久99国产综合精品1| 热久久综合这里只有精品电影| 亚洲第一视频免费在线| 97人妻精品专区久久久久| 国产麻豆91网在线看| 国内精品一区二区在线观看| 国内熟女少妇一线天| 久久无码av一区二区三区| 久久国产乱子| 亚洲AV一二三区无码AV蜜桃| 欧美特黄一级大黄录像| 一级毛片免费播放视频| 91视频青青草| 99久久精品无码专区免费| 91久久青青草原精品国产| 91精品国产自产在线观看| 五月天福利视频| 精品无码视频在线观看| 天天综合网色中文字幕| 亚洲成人网在线播放| 日韩精品亚洲人旧成在线| 波多野结衣在线一区二区| 91美女视频在线观看| 欧美h在线观看| 99尹人香蕉国产免费天天拍| 在线观看免费人成视频色快速| 免费福利视频网站| 午夜a级毛片| 91人妻在线视频| 精品日韩亚洲欧美高清a| 在线亚洲精品福利网址导航| 国产交换配偶在线视频| 91黄色在线观看| 在线视频亚洲色图| www.国产福利| 99这里只有精品免费视频| a毛片基地免费大全| 国产激情无码一区二区APP| 久久黄色视频影| 最新痴汉在线无码AV| 国产人人乐人人爱| 99成人在线观看| 亚洲一区二区日韩欧美gif| 黄色一及毛片| 99热精品久久| 丁香亚洲综合五月天婷婷| 亚洲无线一二三四区男男| 永久免费AⅤ无码网站在线观看| 午夜免费视频网站| 日韩a级毛片| 九九香蕉视频| 午夜无码一区二区三区在线app| 在线国产资源| 97亚洲色综久久精品| 国产精品无码久久久久久| 999精品免费视频| 国产人碰人摸人爱免费视频|