敏感个人信息处理的告知同意.docx
《敏感个人信息处理的告知同意.docx》由会员分享,可在线阅读,更多相关《敏感个人信息处理的告知同意.docx(36页珍藏版)》请在第一文库网上搜索。
1、敏感个人信息处理的告知同意一、问题与方法针对敏感个人信息处理的多种告知同意理论模型已为立法所扬弃。例如,不少学者主张,信息处理者应在清晰、明确告知后获得信息主体的明示同意,并构建相应的同意撤回机制。在我国个人信息保护法中,这些关于敏感个人信息告知同意的特殊主张已经升格为告知同意的一般要求。值得辨析的是,主张结合信息处理的具体场景、处理目的、处理方式进行动态分析的场景理论能否直接用于解释敏感个人信息处理的告知同意规范。在敏感个人信息的界定中,即有学者主张“兼顾敏感个人信息利用的情景、目的“。针对敏感个人信息处理的告知同意,又形成了分层同意、动态同意的理论,主张“从整齐划一的同意向基于信息分类、场
2、景化风险评估的分层同意转变,从一次性同意向持续的信息披露与动态同意转变”。场景理论与我国敏感个人信息保护的制度逻辑存在冲突。,场景理论被大量误读,成了 “具体问题具体分析”的代名词。尼森博姆(Helen Nissenbaum)所提出的“情境完整性理论”,旨在从社群规范的角度对美国法中的隐私概念进行解构。直接适用场景理论将与我国敏感个人信息的法律界定相冲突。根据个人信息保护法第28条第1款,敏感个人信息的风险判断存在确定的前提,即“一旦泄露或者非法使用”,此时具体的信息处理场景已不再相关,其关注的是信息脱离原处理场景后所对应的“高概率权益受侵害可能”。另一方面,分层同意、动态同意的基本逻辑不符合
3、我国法律规定。个人信息保护法中的同意是一种择入机制(opt-in),分层或动态地适用“拟制同意”“有条件的宽泛同意+退出权”的择出机制(opt-out)不符合同意的法定要求。在解释论意义上,区分敏感个人信息与一般个人信息,对应不同的告知同意要求,是立法所唯一认可的告知同意分类方式。敏感个人信息处理的告知同意必须回到条文的规范目的,以探寻恰当的解释路径。敏感个人信息处理的同意规定在个人信息保护法第29条之中。该条的规范目的在于强化个人对敏感个人信息处理的认知与控制,从而最终实现对敏感个人信息的充分保护。敏感个人信息处理的同意与一般个人信息处理的同意相区分,将起到警示的作用,使得信息主体充分认识到
4、敏感个人信息处理的情况。此时,信息主体可以只同意处理一般个人信息,而不对敏感个人信息处理表示同意,亦更加尊重了信息主体的决定权。另外,单独同意实际上提高了信息处理者的义务要求。实践中,每一次同意弹窗的出现均会使得企业流失一定客户。由于个人信息保护法关于同意的一般规则已属于明示同意,为更好地保护与自然人人格尊严以及人身、财产安全息息相关的敏感个人信息,法律规定了单独同意、书面同意的更高要求。敏感个人信息处理的告知则规定于个人信息保护法第30条。该条的规范目的则在于实现公开、透明原则,保障信息主体的知情权,使得信息主体在获得充分告知的前提下作出同意的决定。告知作为“信息处理者的一种公法上的义务”,
5、目的是确保同意这种“私法上个人信息自决权益”的行使。尤其是关于必要性以及对个人权益影响的告知事项,更是有助于个人全盘考虑、充分衡量利弊得失后作出决策。即便处理敏感个人信息的合法性基础为同意以外的其他法定事由,特殊的告知规定也能起到提高个人警惕、加强防备的作用。此外,个人信息保护法第1条载明了 “保护个人信息权益,规范个人信息处理活动,促进个人信息合理利用”的立法目的。从比较法来看,我国关于敏感个人信息处理的告知同意规定较为严苛。例如,我国关于告知的一般要求已经涵盖了美国伊利诺伊州生物识别信息隐私法(BIPA)第15条特别列举的所有告知事项。单独同意、书面同意的要求显然亦强于欧盟通用数据保护条例
6、(GDPR)第9条第2款第a项中的明确同意要求。个人信息保护切不可以禁锢信息流动为代价。敏感个人信息保护规范的解释适用必须平衡敏感个人信息保护与信息合理利用的关系。在上述认识下,本文将以法教义学的立场对个人信息保护法第29条、第30条进行分析,以进一步厘清三大基本问题:一是两个特殊告知事项的规范内涵,即信息处理者应如何履行处理敏感个人信息的特殊告知义务。二是敏感个人信息处理的单独同意与书面同意的实现路径,即针对处理敏感个人信息的同意在内容、对象、方式上的要求。三是敏感个人信息告知同意的法律限度,即何时能排除告知同意,何种情形中取得告知同意亦可能构成违法处理敏感个人信息。二、特殊告知事项的规范内
7、涵必要性与对个人权益影响两项内容是个人信息保护法第30条在该法第17条第1款所规定的5项告知事项外,针对处理敏感个人信息规定的特殊告知事项。其中,必要性的告知与敏感个人信息处理的必要性要求紧密相连,应展示个人信息处理与提供相关具体的服务/功能之间的必然联系。对个人权益影响的告知应根据个人信息保护影响评估的结果进行,并充分考虑泄露或者非法使用的可能后果、信息处理的应用场景/行业、信息处理者的信息收集能力/成本等具体因素。(一)特殊告知事项之一:处理的必要性必要性的告知要求来源于必要原则。强调必要性告知展现了基于“告知同意”处理敏感个人信息的特殊逻辑结构,即不能通过“告知同意”处理没有必要的敏感个
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 敏感 个人信息 处理 告知 同意