坚定不移走中国特色社会主义法治道路
中国舆情法治网

   活动公告

个人信息保护法违法处理个人信息行政责任规则的新特点

来源:法治日报 | 作者:杨松 | 发布时间: 2024-04-14 00:52:57 | 1060 次浏览 | 分享到:
个人信息保护法违法处理个人信息行政责任规则的新特点
来源: 法治日报 2021年11月10日 08:21

个人信息保护法违法处理个人信息行政责任规则的新特点

2021年11月1日正式实施的《中华人民共和国个人信息保护法》(以下简称个人信息保护法)是我国第一部专门针对个人信息保护的统领性法律,其与网络安全法、数据安全法等法律一起构成规范性、系统性、完整性的保护体系,共同为公民个人信息权益保护提供切实有力的法律保障。该法所设立的法律责任专章是这部法律的核心内容之一,而其中第六十六条规定的违法处理个人信息的行政责任规则,又是个人信息保护法责任规范体系的核心条款,该条款的有效实施直接决定了该法的权威性和威慑力。第六十六条结合其他条款将处理个人信息的收集、存储、加工、共享、转让、揭露、销毁等全流程纳入规制范围;明确了履行个人信息保护职责的部门在不同情形下的处罚权限;将违法行为分为一般行为和情节严重行为两类实施分级处罚,对情节严重的违法企业罚款限额最高可达五千万元以下或者上一年度营业额百分之五以下;规制违法企业的同时也处罚相关责任人员,可在一定期限内对企业高层人员实施禁业限制。这些规定立足本土实践,接轨国际经验,回应社会需求,全面强化了违法处理个人信息行为的行政责任,呈现出很强的时代特点。

一、统筹行政责任规范,提高内在体系协调

个人信息保护法出台以前,个人信息的行政责任在制度安排上存在多方利益衡量,体系构建方面存在薄弱环节。一方面,立法整体水平相对其他责任体系尚不能满足执法实践需要,除网络安全法作为个人信息保护行政处罚的主要依据外,其他相关法律法规大多仅笼统规定了一些原则性内容,在执法过程中难以操作;有些规定在内容上相对全面,但由于法律位阶较低,多为行政规章,法律拘束力不强。另一方面,相关立法过于分散,缺乏上位法统领。违法处理个人信息的行政责任散见于近20余部法律法规和部门规章中。在缺少专项立法统领的情况下,行政规范体系性不强,规范之间存有重叠或缺漏,难以从更高层次对个人信息提供全面保护。规则的缺失也给执法实践造成了困惑,处罚的实现往往需要从大量不同规范中寻求依据,使得执法容易产生局限性,甚至出现治理盲区。

个人信息保护法第六十六条通过对行政责任的整体设计,将现行法律法规中有关违法处理个人信息的行政责任规范统领起来,使原本碎片化的立法有了统一的上位法追寻。从体系构建上,专项立法提高了个人信息保护行政规范的整体法律位阶,并形成自上而下完整的行政责任法律体系。从法律内容上,第六十六条依据违法情形设置类型多样、梯次不同的行政责任,给执法提供了充分的正当性依据,降低了个案的执法难度,有利于处罚的准确性和公正性,也使行政责任条款在为个人信息提供及时有效保护的同时兼具了对社会行为的矫正职能。

二、突出行政责任优势,完善多元治理结构

对个人信息权益的全面保护,必须借助综合性的法律手段,由民法、刑法、行政法从不同的治理层面加以规范,才能实现协同治理。此前行政责任体系居于弱势,间接影响了刑事、民事责任效用的发挥。从刑事责任角度看,由于行政处罚力度不足,依据欠缺,为打击各类非法提供和获取个人信息行为,扼制日益猖獗的数据黑色产业链,作为最严厉制裁规范的刑事责任体系走在了最前列,通过设置“侵害公民个人信息罪”“拒不履行信息网络安全管理义务罪”,对违法处理个人信息行为实施了刑事处罚。然而,刑事立法制裁对象仅包括非法提供、出售、获取个人信息和局部履行信息网络安全管理义务致使用户信息传播、泄露的行为,对于其他不当利用个人信息的行为缺乏规范。更重要的是,刑法作为惩治犯罪的最后手段,理应保持其谦抑性,必要时用于惩治性质非常严重的个人信息犯罪,不能过度介入到民事、行政以及其他还没有特别明确规则的领域,也不应“放低”入刑标准,承担行政处罚的职能,模糊罪与非罪的界限。

从民事责任角度看,虽然民法典、消费者权益保护法和《最高人民法院关于审理利用信息网络侵害人身权益民事纠纷案件适用法律若干问题的规定》等,通过明确个人信息的定义、处理个人信息原则、个人信息主体权利、个人信息处理者的义务等来宣告个人信息受保护范围,要求侵害个人信息的行为人承担民事责任,但考虑到民事侵权责任的定位是事后救济、损害填补,是在侵害行为已经发生的基础上对受害人进行补偿,而不是从源头上扼制违法行为。同时由于侵害个人信息的行为在技术的隐秘性、受损的不确定性等方面的特点,也决定了当事人会面临举证困难、因果关系难以确定等情况。

个人信息保护法第六十六条通过全面强化行政责任效用,充分利用行政执法优势,通过积极主动地介入并制止尚未造成损害结果的违法行为,打击遏制侵害结果发生,极大地强化了对权利的事前保护。对于其他责任体系而言,行政责任体系的完善帮助实现刑事责任重新定位,即只有在对公民个人信息造成严重危害的情形下才涉及刑事犯罪处罚,使其回归应有的治理顺位。此外,行政处罚结果可以在司法实践中为侵害个人信息的民事责任提供证据支撑,从而使被侵害人能够获得及时赔偿,改善以往相对单一的依靠民事责任和刑事责任追责的局限性,实现多元法律责任机制的协同治理。

   媒体公信

责任编辑:杨松