个人信息保护法理解与适用
上QQ阅读APP看本书,新人免费读10天
设备和账号都新为新人

第十条 【禁止非法的个人信息处理活动】

任何组织、个人不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息;不得从事危害国家安全、公共利益的个人信息处理活动。

◆ 条文要旨

本条是禁止各类非法的个人信息处理活动的规定。

◆ 理解与适用

一、合法原则的体现

个人信息处理活动应当遵循合法的原则(《个人信息保护法》第5条),任何组织或者个人不得违反法律、行政法规的规定处理个人信息。此外,《民法典》第111条第2句还规定:“任何组织或者个人需要获取他人个人信息的,应当依法取得并确保信息安全,不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息。”《网络安全法》第44条规定:“任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。”《个人信息保护法》第10条是根据上述法律的规定,通过列举各类非法的个人信息处理活动,从反面再次明确了个人信息处理应当遵循合法原则,禁止任何组织、个人从事任何非法的个人信息处理活动。

二、非法处理个人信息行为的类型

《个人信息保护法》第10条列举了三大类非法处理个人信息的行为:其一,非法收集、使用、加工、传输他人个人信息;其二,非法买卖、提供、公开他人个人信息;其三,从事危害国家安全、公共利益的个人信息处理活动。具体阐述如下:

(一)非法收集、使用、加工、传输他人个人信息

所谓非法收集、使用、加工、传输他人个人信息,是指违反《个人信息保护法》《网络安全法》《民法典》等法律、行政法规、部门规章有关个人信息保护的规定,收集、使用、加工、传输自然人的个人信息的行为。非法收集个人信息最典型的就是未经告知同意或没有法律、行政法规规定的事由而收集个人信息、过度收集个人信息等;非法使用个人信息最典型的包括违反约定或法律规定的处理目的、处理方式而使用个人信息;单独的非法加工个人信息的情形较为少见。非法传输个人信息主要是在个人信息跨境提供时,即违反法律、行政法规的规定将个人信息提供给境外的组织或个人。

(二)非法买卖、提供、公开他人个人信息

所谓非法买卖、提供、公开他人个人信息,是指违反《个人信息保护法》《网络安全法》《民法典》等法律、行政法规、部门规章有关个人信息保护的规定,买卖、提供、公开自然人的个人信息的行为。理论上,买卖个人信息就是提供个人信息,而公开他人的个人信息也属于提供个人信息。[135]不过,考虑到司法实践中非法买卖个人信息的违法犯罪行为最为典型和普遍,故此,我国《刑法》第253条之一第1款就将“向他人出售或者提供公民个人信息”并列加以规定。

(三)从事危害国家安全、公共利益的个人信息处理活动

个人信息处理活动不仅涉及对自然人的个人信息权益和人身财产权益等的保护,也涉及国家安全和公共利益的维护。国家安全有狭义、广义之分。狭义的国家安全仅仅是指军事安全,但是广义的国家安全既包括军事安全,也包括经济安全、文化安全和环境安全等。我国《国家安全法》采取了广义的国家安全,其第2条将国家安全界定为“国家政权、主权、统一和领土完整、人民福祉、经济社会可持续发展和国家其他重大利益相对处于没有危险和不受内外威胁的状态,以及保障持续安全状态的能力”。《国家安全法》列举的国家安全类型包括军事安全、重大经济利益安全、金融安全、能源安全、粮食安全、意识形态安全、重大技术和工程的安全、网络与信息安全等。所谓公共利益,也称社会公共利益,是指全体社会成员的共同利益和社会的整体利益,是不特定多数人的利益。社会利益不同于国家利益,它主要侧重于社会这一既与国家紧密联系又独立于国家的自治共同体本身需要的安全利益、经济利益、文化利益和道德利益。[136]

个人信息处理者从事的个人信息处理活动,无论是作为平等主体的自然人、法人、非法人组织之间的民事活动,还是国家机关为履行法定职责而从事的行政行为,均不得危害国家安全和公共利益。对于危害国家安全和公共利益的个人信息处理活动,《个人信息保护法》等法律有明确的禁止性规范。例如,《个人信息保护法》第40条对关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者应当将在我国境内收集和产生的个人信息存储在境内的规定,就是为了维护国家安全。但是,法律也无法逐一列举所有的危害国家安全和公共利益的个人信息处理活动的类型,故此,《个人信息保护法》第10条再次明确“不得从事危害国家安全、公共利益的个人信息处理活动”。我国《数据安全法》第8条也明确规定:“开展数据处理活动,应当遵守法律、法规,尊重社会公德和伦理,遵守商业道德和职业道德,诚实守信,履行数据安全保护义务,承担社会责任,不得危害国家安全、公共利益,不得损害个人、组织的合法权益。”

◆ 相关规定

《全国人民代表大会常务委员会关于加强网络信息保护的决定》第2条;《民法典》第111条、第1035条;《网络安全法》第41条、第44条;《数据安全法》第8条