现行基准: 网络安全法(2017)+ 数据安全法(2021)+ 个人信息保护法(2021)
个人信息保护
核心法条
- 《个人信息保护法》第 4 条:个人信息定义——以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息 [现行有效]
- 《个人信息保护法》第 5-9 条:合法、正当、必要、诚信、公开透明、质量保证、安全保障原则 [现行有效]
- 《个人信息保护法》第 13 条:个人信息处理的七项合法性基础(同意、合同履行、法定职责、紧急避险、公共利益、已公开信息、其他法律规定) [现行有效]
- 《个人信息保护法》第 14-16 条:告知-同意规则、撤回权 [现行有效]
- 《个人信息保护法》第 23 条:向他人提供个人信息的单独同意要求 [现行有效]
- 《个人信息保护法》第 28-32 条:敏感个人信息的定义、单独同意、影响评估要求 [现行有效]
- 《个人信息保护法》第 44-47 条:知情权、决定权、查阅复制权、更正补充权、删除权 [现行有效]
- 《个人信息保护法》第 55 条:个人信息保护影响评估(PIA)义务 [现行有效]
- 《个人信息保护法》第 66 条:法律责任——最高可处5000万元或上年度营业额5%罚款、吊销许可 [现行有效]
- 《民法典》第 1034-1039 条:人格权编中的个人信息保护规则 [现行有效]
- 《网络安全法》第 41-44 条:网络个人信息收集使用规则 [现行有效]
- 最高法人脸识别司法解释:人脸识别等生物特征信息的特殊保护
- 《常见类型移动互联网应用程序必要个人信息范围规定》:必要个人信息边界 [现行有效]
- 《企业数据合规指引》第 16-18 条:上海企业数据合规中的个人信息处理规则 [现行有效]
现行规则(Compiled Truth)
本节为当前最佳理解的编译版:原分章论述已整体重写,人脸/生物识别、同意效力等原分散于多处重复表述的主题归并为单一小节,不再按原章节拼接。
个人信息的定义与识别标准
《个人信息保护法》第 4 条将个人信息定义为"以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息",采取"识别+关联"双轨认定:
- 已识别信息:可唯一确定特定自然人身份(身份证号、姓名、手机号码)
- 可识别信息:与其他信息结合后可合理关联到特定自然人(设备标识符、位置信息、行踪轨迹)
- 关联信息:不能直接识别但与该自然人"有关"的各种信息
与匿名化的界限:匿名化指经技术处理后主体无法被识别且不能复原(第 73 条第 4 项),匿名化后的信息不再属个人信息;去标识化信息因具有复原可能,仍属个人信息。
与隐私的交叉:《民法典》第 1034 条规定,个人信息中的私密信息适用隐私权规定,没有规定的适用个人信息保护规定。隐私侧重"不被知悉的私人领域",个人信息侧重"处理合法性控制",私密信息(医疗记录、通信内容等)为二者交集。
敏感个人信息(第 28-32 条)
敏感个人信息一旦泄露或非法使用,容易导致人格尊严受侵害或人身、财产安全受危害,处理时须取得单独同意并事前进行影响评估:
| 类型 | 具体范围 | 实务要点 |
|---|---|---|
| 生物识别信息 | 人脸、指纹、虹膜、声纹、步态等 | 不得强制收集,单独同意+风险评估(详见下节) |
| 宗教信仰 | 宗教信仰状况及其相关信息 | 极少场景有合法处理基础 |
| 特定身份 | 政治属性、社会组织身份、特定群体身份等 | 结合具体场景判断 |
| 医疗健康 | 病历、体检、心理、基因、遗传数据 | 公共场所采集另受司法解释特别限制 |
| 金融账户 | 银行账户、证券账户、支付账户、征信记录 | 金融机构另有金融监管要求 |
| 行踪轨迹 | GPS 定位、行程轨迹、轨迹定位 | 与地图、导航、打车类 App 合规高度相关 |
| 未成年人信息 | 不满14周岁未成年人的全部个人信息 | 一律视为敏感信息,须监护人同意 |
处理的合法性基础与同意机制
七项合法性基础(第 13 条):采取"同意+其他基础"多元模式——①取得个人同意(最常用,须自愿、明确、充分知情);②为订立、履行个人作为一方当事人的合同所必需;③履行法定职责或法定义务所必需;④应对突发公共卫生事件,或紧急情况下保护生命健康和财产安全所必需;⑤在合理范围内实施新闻报道、舆论监督等公共利益行为;⑥在合理范围内处理已合法公开的个人信息;⑦法律、行政法规规定的其他情形。
同意机制的实务要点(《个保法》第 14-16 条及《企业数据合规指引》第 16 条):
- 禁止以概括性条款取得同意,应按服务类型分别申请
- 敏感个人信息处理、向第三方提供、跨境传输等须取得单独同意;不得以改善服务质量、提升体验、研发新产品为由强迫同意
- 不得通过捆绑不同类型服务、批量申请同意等方式欺诈、诱导或强迫;个人明确不同意后不得频繁征求同意、干扰正常使用
- 处理目的、方式、种类变更时须重新取得同意;个人有权随时撤回同意,不影响撤回前已处理的合法性
- 以默示/默认方式取得的同意原则上无效;合同必需、法定职责等情形下无需同意
App 必要个人信息边界:《常见类型移动互联网应用程序必要个人信息范围规定》对各类 App 必要个人信息作清单式界定,App 不得以用户不同意提供非必要信息为由拒绝提供基本功能服务。
人脸等生物识别信息的特殊保护
(合并原分散于敏感信息、同意机制与争议三节的内容)最高法《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》确立的规则:
- 处理人脸信息须经单独同意,未取得单独同意构成侵权
- 物业、经营场所等不得以人脸识别作为唯一验证方式,不得因个人不同意人脸识别拒绝提供基本服务(除非有替代方案)
- 利用生物特征进行身份认证须评估必要性、安全性;宾馆、商场、银行、车站、机场、体育场馆、娱乐场所等公共场所收集使用人脸信息须严格遵守法律规定
- 涉及未成年人人脸信息的,须取得监护人单独同意
个人信息主体的权利(第 44-49 条)
| 权利 | 法律依据 | 实务要点 |
|---|---|---|
| 知情权与决定权 | 第 44 条 | 知悉处理规则和目的,决定处理方式 |
| 查阅权与复制权 | 第 45 条 | 处理者应及时提供,不得设置不合理条件拒绝 |
| 可携带权 | 第 45 条第 3 款 | 符合条件时可请求转移至指定处理者 |
| 更正权与补充权 | 第 46 条 | 信息不准确、不完整时可请求更正补充 |
| 删除权 | 第 47 条 | 适用情形见下 |
| 解释说明权 | 第 48 条 | 要求处理者对个人信息处理规则解释说明 |
| 近亲属权利 | 第 49 条 | 自然人死亡后,近亲属可依利益需要行使查阅、复制、更正、删除权 |
删除权的适用(第 47 条):处理目的已实现、无法实现或不再必要;处理者停止提供产品或服务或保存期限已届满;个人撤回同意;处理者违法或违约处理;法律、行政法规规定的其他情形——处理者应主动删除,个人亦可请求删除。实务难点在于删除义务与留痕义务(网络安全日志至少留存 6 个月)的冲突,处理者应通过匿名化处理消除可识别性。
处理者的合规义务
基本安全义务(第 51 条):制定内部管理制度和操作规程;对个人信息分类管理;采取加密、去标识化等安全技术措施;合理确定操作权限、定期培训;制定应急预案;法律、行政法规规定的其他措施。
个人信息保护影响评估(PIA,第 55-56 条):处理敏感个人信息、利用个人信息进行自动化决策、委托处理/向其他处理者提供/公开个人信息、向境外提供个人信息、其他对个人权益有重大影响的处理活动,应事前进行影响评估并记录保存至少 3 年。
合规管理框架(《企业数据合规指引》第 6-10 条):企业最高管理者为第一责任人;设置数据合规管理部门,不宜由法务部门单独承担;个人同意记录及提供个人信息的日志记录至少保存 5 年;建立便捷投诉举报渠道,每年公开披露投诉受理和处理情况。
常见争议
- 同意的效力认定:概括条款、捆绑式同意无效;不同意即拒绝提供基本功能服务无效;默示/默认同意原则上无效;欺诈、胁迫、误导取得的同意无效。例外:合同必需、法定职责等情形无需同意(《企业数据合规指引》第 16 条)。
- 个人信息的权属:最高人民法院已发布数据权益司法保护指导性案例,"数据三权分置"(数据来源者权益→数据处理者权→数据产品经营权)仍在探索;企业不能仅凭用户同意条款取得用户个人信息的财产权。
- 个人信息保护与知情权(商业秘密)的冲突:个人查阅复制权优先,企业不得以商业秘密为由完全拒绝;可采取信息脱敏、部分隐瞒等方式在保护商业秘密的同时满足个人请求(姚建军,参见知识库相关研究)。
- 公益诉讼:个人信息保护公益诉讼制度已在法理与实务中展开(薛天涵),作为个体救济的补充路径。
证据时间线(倒序)
- 2025-03-15 [⚠效力待核实] 《企业数据合规指引》(上海市杨浦区)发布,确立企业数据合规管理框架 — 2025-03-15_225435_12655_企业数据合规指引.md
- 2024-04 [优先源] 《民事审判指导与参考》总第95辑刊载"个人信息保护法构建数字治理新格局" — M095民事审判指导与参考 总第95辑(2024年4月).md
- 2024-01 [扩展B级] 新则盘点2024年数据保护领域10大趋势 — 2024年_数据保护领域值得关注的10大趋势.md
- 2022-04 [优先源] 《民事审判指导与参考》总第88辑解读个人信息保护法主要内容 — M088民事审判指导与参考 总第88辑(2022年4月).md
- 2022-03 [优先源] 《民事审判指导与参考》总第87辑提出"个人信息保护的中国方案" — M087民事审判指导与参考 总第87辑(2022年3月).md
- 2022-02-17 [⚠效力待核实] 法院审判指导收录《常见类型移动互联网应用程序必要个人信息范围规定》(该规定 2021-05-01 起施行,现行有效) — 2022-02-17_221941_8869_….md
- 2021-11-01 [优先源] 《个人信息保护法》施行(现行有效),确立七项合法性基础、敏感信息与主体权利体系
- 2021-09-01 [优先源] 《数据安全法》施行(现行有效),与网络安全法、个人信息保护法并称数据合规三基石
- 2021-08-01 [优先源] 最高法人脸识别司法解释(法释〔2021〕15号)施行,确立人脸信息单独同意与公共场所限制规则
- 2021-07-04 [扩展B级] 滴滴出行App因违法收集使用个人信息被下架,成为企业数据合规标志性案例 — 滴滴因违法收集个人信息下架_企业数据合规应_有所为有所不为_.md
- 2021-01-01 [优先源] 《民法典》施行(现行有效),人格权编第1034-1039条确立个人信息保护规则
- 2017-06-01 [优先源] 《网络安全法》施行(现行有效),第41-44条确立网络个人信息收集使用基本规则
- 2015-07 [优先源] 《民事审判指导与参考》总第60辑刊载"互联网时代个人信息的民事保护方法及途径" — M060民事审判指导与参考 总第60辑(2015年7月).md
来源权威分布
本概念文章引用的原始资料按知识库权威分级分布如下。阅读时优先采信优先源,对 ⚠效力待核实 来源需交叉验证。
| 效力层级 | 数量 | 来源 |
|---|---|---|
| 优先源 | 6 | 民事审判指导与参考×4、理解与适用×2 |
| 扩展A级 | 6 | 法律适用×3、最高人民法院司法案例研究院×2、人民司法杂志社×1 |
| 扩展B级 | 4 | 新则×2、中国民商法律网×1、海泰律师×1 |
| ⚠效力待核实 | 2 | 法院审判指导×2 |
知识库原始资料索引
法律
[扩展A级]中华人民共和国个人信息保护法[优先源]中华人民共和国民法典(人格权编)[扩展A级]中华人民共和国数据安全法
法院审判指导
[⚠效力待核实]常见类型移动互联网应用程序必要个人信息范围规定
地方指引
[⚠效力待核实]企业数据合规指引(上海市杨浦区)
学术研究
[扩展A级]《个人信息保护法》适用要点解读(中伦文德)[扩展B级]程啸:我国个人信息法律保护的里程碑[扩展A级]姚建军:个人信息保护与知情权冲突的裁判[扩展A级]邵山:个人信息保护法告知同意规则的实务疑难问题[扩展A级]薛天涵:个人信息保护公益诉讼制度的法理展开
实务文章
[扩展B级]海泰视点:润物细无声的数据合规法律问题[扩展B级]滴滴因违法收集个人信息下架:企业数据合规[扩展B级]2024年数据保护领域值得关注的10大趋势
书籍(优先源)
[优先源]个人信息保护法理解与适用(程啸,2021)
学术文章
-
[优先源]民事审判指导与参考(总第60辑):互联网时代个人信息的民事保护方法及途径 -
[优先源]民事审判指导与参考(总第87辑):个人信息保护的中国方案 -
[优先源]民事审判指导与参考(总第95辑):个人信息保护法构建数字治理新格局
权威解答
[优先源]民事审判指导与参考(总第88辑):个人信息保护法主要内容解读