页面加载中
发布日期:2024/12/27
2024年12月1日上午,由北京市物权法学研究会联合北京市盛廷律师事务所主办、数据合规50人论坛协办的“产权保护论坛:数字经济与数字法治分论坛”,围绕一件以知名平台企业为被告、由北京互联网法院初审、原告上诉并经二审判决生效的个人信息复制权典型案例,开展专题研讨。

这一个人信息复制权典型案件的基本情况为:李某某诉北京抖音公司个人信息保护纠纷案,要求其旗下西瓜视频平台提供李某某曾浏览过的所有视频名称、视频创作者账号名称、视频观看时长(或观看完成度)以及观看时间等个人信息。在双方沟通过程中,被告在庭审前向原告提供了部分数据。一审法院经审理作出(2022)京0491民初2138号民事判决,责令被告于本判决生效之日起十日内向原告提供2022年1月23日13时29分59秒至2022年3月29日的浏览记录。原告因一审法院未能完全支持其诉讼请求提出上诉。二审法院经审理作出(2023)京04民终39号民事判决,驳回上诉,维持原判。
研讨会由北京科技大学文法学院教授李富成主持,中国农业大学人文与发展学院副教授梁伟亮、印度金德尔大学法学院教授张文娟、中国人民大学法学院副教授黄尹旭、北京科技大学文法学院讲师曾雄、华宇股份首席数字官魏丽丽,盛廷律师事务所主任毕文强律师及李永卓、张云龙参加。

在讨论这一典型案例的过程中,与会专家发现了一些亟待解决的问题:
1.数字化已成为数字时代人类的常态生活方式,个人信息处理已成为平台企业的常态经营活动,包括个人信息在内的数据已成为现代经济最有价值的新型生产要素。
2.个人信息保护日益受到重视,但也面临着法律规则不够具体、行业标准尚未形成、平台企业消极对待、维权意识未成气候、个人维权成本过高等问题。
3.典型案件的生效判决确认了个人有权向平台企业提出查阅复制个人信息的请求,没有支持原告提出的较为具体的请求事项。
4.原告与平台企业的诉前沟通和典型案例的两审过程显示,个人向平台企业请求复制其个人信息,维护个人信息合法权益,所需要付出的成本有多高,包括沟通成本、时间成本、诉讼成本、法律服务成本等。
在民法典实施近5年、个人信息保护法实施满3年之际,这一件案例的背后,可能有更多个人信息保护的诉求因维权成本的阻碍而止步于不同阶段。
5.平台企业普遍集聚海量个人信息,普遍没有提供个人信息查询复制的功能或者虽有但不易查找使用、功能不全面,普遍没有设置受理和处理个人信息保护诉求的机制和团队,普遍没有形成较为完善的个人信息保护合规机制、规则和实践。
6.法律规定不够清晰,法律出台后留给企业的合规过渡期不够充分,企业也得不到执法部门和专业机构的有效合规指导,平台企业开展个人信息保护合规客观上面临很大困难。
7.从法律规定和典型案例反映的审判实践看,个人信息保护的国内合规要求同国外要求存在一定落差。平台企业如果形成了对低水平保护的“路径依赖”,就容易忽略低水平保护的潜在法律风险。当平台企业出海发展或者海外上市时,即便临时调整适应了较高水平的个人信息保护合规要求,也可能因新的合规要求没有转化为内外一体化的经营管理实践,而容易触礁出险,遭遇更大损失。
8.社会公众常用的生活消费类电子产品普遍具备个人信息采集功能,尚未普遍适用完善的个人信息保护合规标准,不乏“黑产”侵入窃取个人信息的明显漏洞。有些对已付费购买产品的消费者仍然要求再次付费才能下载所录制的个人信息,不尽合理。

基于这些问题,与会专家在研讨中达成了以下共识:
1.个人信息复制权有明确法律依据。《民法典》第1037条第2款规定:自然人可以依法向信息处理者查阅或者复制其个人信息。《个人信息保护法》第45条亦规定:个人有权向个人信息处理者查阅、复制其个人信息;个人请求查阅、复制其个人信息的,个人信息处理者应当及时提供。
2.法律规定了确定个人信息的原则,并未限定个人信息的具体范围。民法典第1034条第2款规定:个人信息是以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人的各种信息。《个人信息保护法》第4条规定:个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
3.对自然人来说,向平台企业等单位请求查阅复制其个人信息,是判断自身权益是否受到侵害,以进一步保护其他包括个人信息在内的全部合法权益的基础,应当得到及时充分保护。
4.对平台企业来说,提供充分的个人信息保护能够取得客户的充分信任,使数据创新具备充分的合法性基础,能够树立负责任的社会形象和良好的社会公信力,并非企业的经营负担。
5.对法院来说,法律未明确规定原告的诉求事项不属于个人信息保护范围的,则不宜径行判决排除;可在引导当事人沟通协商的基础上,从符合法律精神和原则、对双方平衡保护的角度形成个案结论。完善的司法保护标准不能靠一个案件提供,必须在更加丰富的审判实践基础上逐步形成。
6.对包括平台企业在内的数字经济全行业来说,不宜以法律没有明确规定为由,消极对待客户提出的个人信息保护诉求,而应以更积极的态度和行动对待法律留白的机会,在科技和产业发展过程中、在市场一线逐步完善个人信息保护的实践和规则,主动塑造有利于数字经济高质量发展的制度创新,不断丰富全行业的个人信息保护工具箱。
7.完善个人信息保护制度和实践需要统筹发挥立法、执法、司法、守法等法治全链条作用,充分发挥市场的决定性作用,充分发挥集聚海量个人信息的平台企业的带动示范作用。
8.平台企业可以按照原则上免费的原则,提供分层的个人信息服务,设置便捷友好的使用界面,支持自然人客户提出的全部个人信息查询复制请求。对大多数人提出、可通过技术手段自动提供的共性事项,原则上免费提供;对少数人提出、需要专门处理方可提供的个性事项,可适当收费;收费占比不应过高,收费标准以弥补直接成本为限。平台企业可以逐步形成较为完善的个人信息服务规则并在官网公示。

针对上述问题,基于研讨共识,与会专家提出了以下建议:
1.建议主管部门推动各行业形成有关个人信息复制权的数据范围、数据类型、行使条件、提供方式等的具体标准,供各行业的企事业单位在实践中选用并逐步完善。在这些标准及其实施的基础上,逐步形成全覆盖、多层次的个人信息复制权标准体系。
2.建议主管部门采取有效措施鼓励和支持个人信息保护技术创新和应用,通过技术手段提高个人信息处理活动的安全性和透明度,推动个人信息保护技术与数字经济业务场景深度融合,为包括复制权在内的个人信息权益保护提供更加有力的技术支撑。
3.建议平台企业普遍建立便捷的个人信息申请受理和处理机制,在官网发布本单位的个人信息保护规则,及时全面反馈自然人提出的各类个人信息申请和诉求,建立专业的纠纷解决机制并引入专业支持力量,与当事人进行有效沟通,不断提高本单位的个人信息保护水平,助力完善本行业的个人信息保护实践和规则。
4.建议针对问题较为突出的个人信息保护“洼地”,有权国家机关和组织适时推动个人信息保护公益诉讼,吸收个人信息保护的专业力量参与案件办理,培树宣介符合法律导向的个人信息保护典型案例,助力提升全社会的数字法治素养和个人信息保护意识。

本次研讨成果可在以下几个方面转化运用,对具体方案和路径可在论坛组织进一步研讨:
1.承担党政机关、企事业单位委托的个人信息保护专项咨询论证。
2.为各类集聚个人信息的企事业单位提供个人信息纠纷处理的专业法律服务。
3.为各类集聚个人信息的企事业单位拟订个人信息保护合规方案。
4.为各行业提供研究起草本行业个人信息保护标准的专业咨询服务。
5.为有个人信息保护诉求的自然人提供专业法律服务。
撰稿人:李富成教授、赵秉元博士



“个人数据的消极权利和积极权利,本质上来讲是个人信息权益与平台权益的边界划分,同时也是个人数据责任与平台责任的划分。现阶段提到的数据,实际上涉及数据的创造者、使用和拥有者以及创设者国家三者之间的关系。”
“数据作为生产要素,能推动社会经济的发展。那么,随着个人数据的积累,我们作为弱势群体是否能从中受益,这是国家立法要考虑的事情。在让平台得到更好发展的同时,也要让个人能够在数据治理和数据共创过程中获得收益。”


“我们决不排斥理论,我们需要高质量的理论,需要能与实践结合的理论。不从实践中来的理论回不到实践中去,而回不到实践中去的理论注定是没有生命力的。希望大家能来思考,如何推动从立法、执法、司法层面,以及各类机构和企业合规管理和经营的层面,更好地保护包括复制权在内的个人信息权益。”
“个人信息保护权利的属性不同,其保护的规则也不同。个人信息作为数字经济发展的基础,亟需一个更加便捷和经济的权益实现方式和纠纷解决方式。这需要在多方的共同努力下,推动形成个人信息保护的标准,来更好地落实个人信息保护方面的法律制度。”


“近年的以上案例多是通过侵权法路径保护个人信息权益。这里侵权法保护的民事权益是由利益和给他人施加的义务构成的。关于保护的利益,学界存在两种观点,分别是工具价值说和内在价值说。”
“定义个人信息性质时,根据其处理完和处理后的两个阶段,我们将其划分为对世权和相对权。在个人信息被处理之前,个人就其个人信息享有的法律地位具有对世性,其法律效力等同于绝对权。”
“保护个人信息权益并进而平衡好数字经济发展和安全之间的关系是个系统问题。为了促进数字经济生态的良好发展,需要政府、平台企业、包括律师、法律学者等在内的法律职业共同体等多方共同努力。”


“在新的数字治理时代,弱势群体就是所有的数据主体。在关于个人信息保护立法的推进过程中,政府作为监管主体,其利益必然得到充分考虑,平台的相关利益也会得到反映,而散落的数据主体的利益却很难被真正关注。他们贡献了数据,却难以为自己“发声”,在立法和政策制定中,其需求总是被代表。”
“已有个人数据保护立法的基础逻辑,主要是从隐私权发展而来,赋予数据主体不被打扰的消极性权利。该案件最大的价值是对已有立法逻辑的挑战甚至是颠覆,即作为数据主体,我们可否从数据收集和处理中拥有积极受益权。”



“个人信息复制权是全球数据保护的核心,推动了数据主权和个人控制权的进步。数据的可携带权是立法和实践的重要趋势,相关法律的完善和发展应具有技术适应性,确保数据可携带性的机制需持续创新,以适应新兴技术环境。”
“由于不同国家和地区的数据保护存在差异,因此更应建立有效的跨国法律协调机制。但是归根到底,还是要回归个人,提升公众对个人数据权利的认识。这是实现数据可携带权社会价值的关键。”


“查阅复制权和可携带权,这两项权利在本质上是不同的。查阅、复制权保护个人信息自决的权利。可携带权强调个人数据可以在不同的个人信息处理者之间进行转移,其目标在于保证数据的流通,防止单一企业控制和垄断数据。所以,从立法目的来看,二者的构成要件、适用标准以及客体范围存在差异。”
“在立法上,没有对用户和平台之间有关个人信息查阅复制的具体范围及副本数据等作出具体规定,如果想让规则在实施过程中得到很好的落实,客观上需要根据行业实际情况和案例情况,制定行业标准,从而降低平台和个人之间因反复博弈和协商产生的沟通成本。在满足行业标准的情况下,如果个人还有一些个性化的请求,可以再与平台或者企业进行单独的协商,这样有助于实现用户个人信息保护与平台正当经营的良好平衡。”


“个人一直认为合规是优化企业管理的重要推手,数据合规也是一样的,企业要健康有序的发展需要重视合规的问题,将合规与管理体系融合,提高员工的合规意识,企业才能走的更为长远。如果缺乏合规机制,企业所承担的风险和损失将比在合规上的投入更大的,并且越是发展壮大之后意识到越是承担的损失越大。”
“数据要素的数据二十条中弱化了数据的所有权,个人理解主要目的在希望加强数据的利用。国内较多的数据诉讼案件中涉及个人信息的保护,随着个人信息保护法的实施,很多平台也在逐渐整改,但是很多新的APP等还意识不足,需要进一步优化。”

附《个人信息复制权案实践中存在的问题》















