ARTICLE · 1149346
【案例分析】APP收集用户个人信息的边界探讨——以罗某诉某科技有限公司隐私权、个人信息保护纠纷案为例
点击蓝字 关注我们
读者朋友们,您对“APP收集用户个人信息的边界探讨——以罗某诉某科技有限公司隐私权、个人信息保护纠纷案为例”有何看法?欢迎在下方留言或者来稿参与讨论。对于本微信公众平台发送的原创稿件除了每稿略有报酬外,湖南省刑事法治研究会每年会进行评奖并予以不同等级的奖励。还等什么,快来投稿吧!
投稿邮箱:hnsxsfzyjh@126.com
案例来源:
最高人民法院指导性案例265号
北京市第四中级人民法院(2022)京04民终494号民事判决书
01
案情介绍
某科技有限公司(以下简称某科技公司)运营某英语学习网站及两款APP。2021年1月15日,某科技公司在未征得罗某同意的情况下,通过线下合作体验店收集罗某两个手机号码,为罗某创建案涉某英语学习网站的账号密码,并向罗某手机发送多条相关信息。
2021年1月20日,为了解账号情况,罗某在案涉某英语网站和案涉APP账号登录页面输入手机号、密码并点击登录,即出现若干问答界面,要求用户填写“职业”“学习目的”“学龄阶段”“英语水平”等内容,不填写相关信息则无法继续登录过程。填写完成后,还需填写个人基本信息界面,输入中英文名等必填内容才能完成注册。上述过程中并无“跳过”“拒绝”等选项,亦无授权同意收集个人信息的提示。
罗某以隐私权、个人信息保护纠纷为由提起诉讼,诉称:案涉网站和APP未告知个人信息收集政策,强制收集罗某手机号、用户画像等信息,并超范围使用,侵害其个人信息权益;同时,案涉网站未经允许向其发送营销短信的行为侵扰其私人生活安宁,侵害其隐私权。为知晓某科技公司处理个人信息情况,以确定删除范围,罗某向某科技公司提出了查阅、复制个人信息的请求,某科技公司依罗某请求提供相关资料,但罗某认为某科技公司提供的系统截图不够及时、不够清晰。据此,请求法院判令某科技公司向其提供清晰的个人信息副本、停止侵权、删除个人信息、公开赔礼道歉并赔偿损失人民币2900元。
某科技公司辩称:案涉个人信息为其合作的线下体验店所收集,其并无违法收集、处理个人信息,侵害罗某生活安宁的主观故意。其经营的案涉网站和APP提供的服务,需要根据不同用户需求,为用户推荐合适内容,即通过自动化决策方式向用户进行信息推送是其网站和APP的基本功能服务,收集用户画像信息用于自动化决策是提供服务所必需,故不需要取得用户个人同意。而且,罗某主动填写信息,实际系通过自己的主动行为同意某科技公司的收集行为。因此,某科技公司收集罗某用户画像信息的行为不构成侵权。
02
裁判结果
北京互联网法院于2022年8月1日作出(2021)京0491民初5094号民事判决,判令某科技公司向罗某提供清晰的个人信息副本,停止关于罗某名下两部手机号码及其用户画像信息、账号密码信息、订单信息等个人信息的处理行为和删除相关个人信息,以书面形式向罗某赔礼道歉并赔偿律师费、取证费合计人民币2900元。宣判后,某科技公司提起上诉。北京市第四中级人民法院于2022年11月28日作出(2022)京04民终494号民事判决,驳回上诉,维持原判。
03
裁判要旨
一、判断处理个人信息是否属于“为订立、履行个人作为一方当事人的合同所必需”,可以结合有关法律法规及规章、规范性文件等对必要个人信息范围的规定,并考量合同的类型、内容等作出认定。如果不处理有关信息将使合同约定的基本功能服务或者用户自主选择的附加功能服务无法实现的,可以认定该个人信息处理行为属于订立、履行合同所必需,反之则不予认定。
二、在收集用户画像信息并非提供网络服务所必需的情况下,网站或者软件登录注册界面收集该信息时,未向用户提供不同意提交相关信息情况下的其他登录方式的,属于用户非自愿同意提供个人信息;用户主张侵害其个人信息权益的,人民法院依法予以支持。
04
主要问题
(一)个人信息收集使用应遵循哪些规则以保证其收集使用行为的正当性?
(二)如何认定处理个人信息是否属于“为订立、履行合同所必需”?
(三)未提供替代性登录方式的情况下,用户的“同意”是否有效?
(四)是否可能触犯侵犯公民个人信息罪?
05
案件详析
信息化时代浪潮下,各种应用APP愈加便利了人民群众的生活。但随之而来的问题是,个人信息收集使用的授权与服务提供者的基础服务相捆绑,用户甚至不知自己的个人信息将被用于自我画像,创造商业利益。必要信息和收集使用与个人信息保护的边界模糊不清,垃圾短信、垃圾广告已成为困扰个人生活的重大问题。本案争议的焦点问题在于,某科技公司以自动化决策推送信息为由收集用户画像信息的行为,是否属于应当取得个人同意的法定例外情形,即是否属于保障App基本功能服务正常运行所必需的个人信息。
(一)个人信息收集处理的基本规则
有原则有例外。在讨论本案中所收集处理的信息是否属于例外情形之前,需要明确我国关于个人信息收集处理的基本规则。根据我国《民法典》第1035条与《个人信息保护法》第5条、第6条、第17条的规定,信息处理者处理个人信息,应当遵循合法、正当、必要原则,并须向信息主体履行告知义务、取得其同意,未经同意即不得处理。即处理个人信息的合法性以“告知—同意”规则为基本原则。当然一般情形下,我们认为告知义务,仅在信息收集阶段。但这一观点,并不完全。有学者提出,我国《个人信息保护法》中关于知情权中的“告知”是发生在个人信息处理之前,即在个人信息收集前置阶段,然而并未否认在个人信息处理、结果输出两个后续阶段有知情权。结合个人信息处理应遵循诚信等基本原则,知情权应该贯穿个人信息采集前、处理中、结果输出三个阶段,即在“事前、事中、事后”中都涉及该权利。知情权通常有三条具体实践路径:一是告知路径,二是查阅、复制权行使路径,三是算法解释路径。笔者亦以为,这种告知义务自然是更加全面和充分的,有利于进一步加强公民个人信息的保护。但是,不得不承认的是这种全面的告知义务可落地性不强。理由有几点,第一,对于信息的收集使用者而言,负担过重。如果收集利用个人信息要经过事前、事中、事后全面的告知义务,对服务的经营者、产品的提供者而言,无疑会转化为莫大的成本和经营风险。第二,需要追问的是,全面履行告知义务是强制性义务还是倡导性义务,怎么能保证信息收集使用者全面履行告知义务,不履行全面告知义务具有怎么样的法律后果。显然,相关的问题尚未明晰,配套的实施体系尚未建立。第三,信息区分规则尚未普遍建立。哪些信息属于“告知+同意”规则的例外范畴,哪些属于需要全面履行告知义务的个人信息,标准和界限如何,不同行业是否有不同的区分规则,这些具体细则尚未完全明确。
需要注意的是,“告知—同意规则”并非绝对,法律同时设定了无须取得个人同意的法定例外情形,其中与本案关联最为直接的是《个人信息保护法》第13条第1款第2项所规定的“为订立、履行个人作为一方当事人的合同所必需”。若某项信息的收集处理系实现用户与平台之间合同关系所不可或缺的环节,平台即可在未经用户单独同意的情况下直接处理该信息,而不必再行征得同意。这一例外条款的设计初衷,在于避免因苛求逐一同意而妨碍合同目的的实现,从而在个人信息保护与交易便捷之间维持必要的平衡。但问题的关键在于,如何界定合同所必需的内涵与外延,因为这一标准直接划定了无需同意即可处理的合法边界,若解释过宽,则企业可以优化服务、满足合同功能等名义肆意扩大信息收集范围,架空“告知—同意”规则对个人信息保护的实质保障。但若解释过窄,则可能不当压缩企业正常的信息利用空间,妨碍合同功能的正常实现。
(二)“为订立合同所需的必要信息”界定
在《个人信息保护法》施行前,司法实践中对“为订立合同所必需”的认定长期缺乏统一尺度,部分企业以优化服务、提升体验等宽泛理由过度索权,用户维权因举证难、标准不统一而陷入被动。指导性案例265号通过场景化裁判,将抽象的“必要信息”标准具体化为基本功能服务+用户自主选择的附加功能服务的功能实现判断,并引入行业规范作为客观参照,有效填补了“最小必要原则”在司法适用中的空白,为同类案件的裁判及企业数据合规提供了可操作的行为边界。
本案中,某科技公司收集的职业、学龄阶段、英语水平等用户画像信息是否属于合同所必需,不能由企业以自身业务模式自说自话,而应当回归合同功能本身的客观判断。其一,从相关行业规范来看,国家互联网信息办公室、工业和信息化部、公安部、国家市场监督管理总局发布的《常见类型移动互联网应用程序必要个人信息范围规定》(国信办秘字〔2021〕14号)明确规定,学习教育类APP基本功能服务为在线辅导、网络课堂等,必要个人信息为注册用户移动电话号码。以此为参考,案涉APP作为学习教育类APP,其基本功能服务并不包括通过自动化决策方式向用户进行信息推送。由此,某科技公司以其业务模式系通过自动化决策方式向用户进行信息推送为由,主张收集用户画像信息是其提供服务的基础,没有依据,用户画像信息并非案涉APP提供服务的必要个人信息。其二,从产品功能设置来看,“履行合同所必需”应限定在基本功能服务或者用户在有选择的情况下自主增加的附加功能服务。若收集的个人信息与基本功能服务或者用户自主选择的附加功能服务有直接关联,缺乏有关个人信息将导致服务功能无法实现,才属于“履行合同所必需”。本案中,案涉APP基本功能服务为提供在线课程视频流和相关图文、视频等信息,收集用户画像信息并非其基本功能服务所必需,亦无证据表明罗某曾自主选择使用附加功能服务,故某科技公司以其实现自动化决策功能服务为由径直收集用户画像信息行为的依据不足,不构成无需取得个人同意即可处理用户个人信息的法定情形,即某科技公司收集用户画像信息应当取得罗某同意。
可见,“合同所必需”的认定绝非单纯的概念演绎,而是需要结合必要个人信息范围的规范依据、合同类型与内容的客观约定以及功能实现的现实需求加以综合裁量,唯此方能在保障用户对个人信息真实自主的决定权与促进信息要素合理利用之间划定清晰而妥当的边界。
(三)捆绑服务的授权不构成“用户同意”
平台借助不填即无法使用的产品设计压缩用户选择空间时,用户的同意已不再具备真实自愿的意思表示属性。这一裁判立场提示,个人信息处理的合法性根基在于用户真实、自愿的意思表示,平台不能通过技术安排架空用户的自主决定权,从而将“告知—同意”规则从程序性规则切实升格为对意思自治的实质保障。
《个人信息保护法》第16条规定:个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务。案涉软件在用户首次登录界面要求用户提交职业类型、学龄阶段、英语水平等用户画像相关信息时,未提供“跳过”或者“拒绝”等选项,也未提供不同意提交相关信息情况下的其他替代性登录方式,使得用户提交相关信息成为登录的唯一途径。此种产品设计将导致不同意收集相关信息的用户,出于使用软件的目的,不得不勾选“同意”提供相关信息,否则只能放弃对案涉软件的使用。此种情形下“同意”提供个人信息,实际是在用户非自愿的情况下作出,不符合个人信息保护法第十四条第一款“基于个人同意处理个人信息的,该同意应当由个人在充分知情的前提下自愿、明确作出”的规定,不产生取得个人同意的效力。
至于某科技公司的辩解理由,即经营的案涉网站和APP提供的服务,需要根据不同用户需求,为用户推荐合适内容,这一点的确也是需要考量的理由。原因在于,一方面我们的生活越来越离不开各类应用APP,不可能出于保护个人信息的目的,完全拒绝新的技术和便利方式的应用。另一方面,出于商业营利的目的,各类应用APP的升级优化、匹配用户需求,收集处理部分个人信息的要求在所难免。针对这一点,可采取的解决方式是优化知情同意机制,推行核心条款摘要告知与扩展条款备查相结合的模式,禁止捆绑授权,引入动态授权与一键退出机制,保障个人随时撤回同意的权利,强化全流程授权约束。这一优化模式通过核心条款摘要告知与扩展条款备查相结合的方式,实现了知情权与告知成本的双重平衡,让用户在充分知情的前提下作出真正自愿、明确的同意,破解了勾选同意从而获得授权的形式化问题。同时,禁止捆绑授权,借助动态授权机制,在处理目的、范围或方式发生实质性变化时重新取得用户明确同意,使授权覆盖全流程而不失时效。最后,此项举措以一键退出机制落地用户的撤回同意权,使个人对信息处理保有持续且真正的主导权。整体而言,该机制将个人信息保护法所确立的知情同意、撤回同意与不得拒绝服务等个人信息处理的基本原则转化为可操作的制度设计,既充分保障了用户的信息自决权,又能在商业成本与权益保护之间取得平衡。从长远来看,是较为可行的稳妥方式。
(四)总结与延伸思考
符合“为订立、履行合同所必需”这一个人信息收集处理原则的例外情形,一方面,应判断处理个人信息是否属于合同所必需,应当结合有关法律法规、规章及规范性文件对必要个人信息范围的规定,并综合考量合同的类型与内容,以缺乏该信息是否导致合同约定的基本功能服务或用户自主选择的附加功能服务无法实现”为根本判准,凡信息处理缺位将导致相应功能无法实现者方可认定为合同所必需,反之则不予认定;另一方面,在收集用户画像信息并非提供网络服务所必需的前提下,若网站或软件在登录注册界面收集该信息时未向用户提供“不同意提交相关信息”情形下的其他替代性登录方式,则用户的“同意”系在非自愿情况下作出,不产生取得个人同意的法律效力。当今时代,个人信息保护愈加重要。跳出法条,回归制度价值。个人信息是数字时代每一个普通人重要的人格屏障。互联网平台不能玩文字游戏,打着收集必要信息的旗号,把交出个人信息包装成一场合法自愿的交易,更不能以基础服务的使用强制捆绑个人信息授权,迫使用户做出让步。
此外,还有两点小编的个人延伸思考。第一,本案的案由是“隐私权、个人信息保护纠纷”,罗某同时主张了两种权益,隐私权和个人信息权益。由此,可引发出一个问题:这两种权益有何区别及保护范畴在哪里?映射出我国现行法律框架下隐私权与个人信息权益两种民事权益在规范构造与保护机制上的深层差异,值得专门加以剖析。
从规范依据看,《民法典》第1032条将隐私界定为自然人的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息,其保护的法益核心在于私密与安宁。即个体对其私密领域不受窥探、侵扰的绝对性支配。而《民法典》第1034条及《个人信息保护法》所保护的个人信息,则是以电子或其他方式记录的能够单独或结合识别特定自然人的各种信息,其保护的法益核心在于信息主体对自身信息所享有的自决权。就保护强度而言,隐私权更接近人格权体系中的绝对权,其侵害的成立以侵入私密领域或侵扰生活安宁为要件。而个人信息权益则具有更强的工具性与场景性,其保护并不以信息具备私密性为前提,即便是一般性的、可公开的信息,只要处理行为违反“告知—同意”的基本规则,同样构成对个人信息权益的侵害。个人信息与隐私权的界限并非完全明晰,有学者认为个人信息中包含敏感信息和非敏感信息,敏感信息中一部分作为隐私权的范畴加以保护更为合适。在社会性思维下,必须认识到部分个人信息被认定为敏感个人信息,更深层的原因在于这些信息在社会网络中承担着核心的“身份认证”与“群体归类”功能。如果以社会性思维界定敏感个人信息,部分现行法律下的敏感个人信息其实不应作为个人信息加以保护,而应当回归传统的隐私权保护。基于此,敏感个人信息的范围应当通过列举的方式加以明确,以便提供明确指引。对此,笔者的观点是进行有限的列举,除非的确应归属于敏感信息的才可以具体的法条明确列举。原因在于,太过多的列举不仅会加大制度运行成本,也会极大地压缩信息收集和使用者的空间,可能造成适得其反的效果。再者,敏感信息和非敏感信息的标准也不一定能够完全统一,不考虑具体的场景和客观情况,一刀切的做法,可能导致界定不合理。
本案中,某科技公司强制收集的用户画像信息本身并非典型的私密信息,罗某被侵害的核心法益不在于“隐私”被窥探,而在于这些一般个人信息在未经其真实自愿同意的情况下被强制收集并用于自动化决策处理,故其权益受损的实质是个人信息自决权的落空,而非隐私所承载的私密与生活安宁被侵入,法院因此将裁判重心置于个人信息权益之上,正是准确契合了本案损害形态的本质。但这并不意味着隐私权在本案中没有适用空间。罗某关于某科技公司未经允许向其发送营销短信、侵扰私人生活安宁的主张,其指向的正是《民法典》第1032条所保护的生活安宁这一隐私权法益,若该事实成立,则可能同时构成对隐私权的侵害。此种情形恰恰揭示了两类权益可能在同一案件中竞合的关系。当被处理的信息兼具“识别特定个人”与“私密属性”的双重特征,或者同一处理行为既违反个人信息处理的法定规则又侵扰私人生活安宁时,隐私权与个人信息权益便发生交叉,二者保护面向虽有区别,但在个案中可能共同发挥保护作用。
第二,收集使用个人信息过程中可能产生的刑事风险问题。需要提醒的是,刑事规制与民事规制并不完全排斥,某一行为符合民事规制的范畴,不代表不可能进入刑事规制领域。本案虽以民事侵权定案,法院最终判令停止处理并删除个人信息、赔礼道歉并赔偿2900元。但本案揭示的行为模式,即未经同意收集个人信息、强制获取用户画像、超范围使用个人信息,行为已经一旦逾越民法上的“度”。从社会危害性的角度而言,一旦超过一定的界限,符合刑法所规定的构成要件,此种行为也可能进入刑法规制的领域。之所以止步于民事,是因为侵害对象单一、数量有限。但本案揭示的商业模式一旦规模化,则可能达到刑事犯罪的程度。例如APP在未告知、未提供拒绝选项的情况下,面向海量用户批量强制收集职业、学习目的、英语水平等画像信息,涉及人数达到数以万计甚至百万计,就完全可能从民事侵权升格为刑事犯罪。因此,在个人信息保护领域,民事救济与刑事追责并非截然对立,而是量变引起质变的过程。
本案中,可能涉及的罪名是规定于《刑法》第二百五十三条之一侵犯公民个人信息罪,其行为类型涵盖三类:向他人出售公民个人信息、向他人提供公民个人信息以及窃取或者以其他方法非法获取公民个人信息。这三类行为从不同环节对个人信息形成周延保护——出售、提供、非法获取。就本案而言,某科技公司通过线下合作体验店收集罗某手机号码、未经同意强制收集用户画像信息的行为,其性质并非向第三方出售或提供,而是自行收集、持有并使用个人信息。因此,该行为在刑法上的对应评价,应落脚于“以其他方法非法获取公民个人信息”这一行为类型,即通过出售、窃取以外的其他违法手段取得他人信息。只要获取行为缺乏合法依据且达到情节严重标准,即可落入本罪“非法获取”的射程。但即使此种行为可能纳入刑事规制的范畴,定性为侵犯公民个人信息罪也存在一定难度。一方面,应用APP收集使用者的目的是优化服务、精准推送广告乃至实现大数据杀熟,而非出售或提供给第三方。注其本质上属于以获利为目的的非法使用,虽然学界有提出应当将非法使用公民个人信息的行为“立法入罪”的呼声,但现行罪名未有“非法使用”行为入罪的规定,只能以非法获取行为定罪。另一方面,个人信息获取行为中的平台主观故意认定困难。要证明作为法人组织的公司具有非法获取的主观故意,需要穿透其复杂的公司决策流程与技术架构,论证其行为超出了与用户约定的合理范围,且具有明确的犯罪意图,这在证据层面存在困难。
此外,构成侵犯公民个人信息罪,还需要达到“情节严重”的标准。当前的司法解释主要是以数量判断为核心的,为了弥补单纯数量标准的局限性,司法机关需构建一个质与量相结合的综合判断模式,全面评估行为的社会危害性。除了信息数量和违法所得等传统要素外,还应重点考量以下四个维度的因素:信息敏感度与潜在危害、行为系统性与持续性、非法利用的深度与广度、造成的社会影响。另有学者认为,应根据信息与公民人身、财产的关联程度来界定“情节严重”。对于利用App侵犯公民个人信息的行为,应当根据具体用途实现分级处理:将用户信息用于商业推广且并未对公民人身及财产安全造成实质性威胁的行为,由前置法追究相应行政责任即可;将用户信息用于电信网络诈骗、敲诈勒索等犯罪活动的,由于该种行为使信息主体的人身、财产安全陷入高风险状态或者具有实质危害,必须由刑法介入处置。对于此问题,笔者的观点是以当前的司法解释为准,但不应只考量数量要求,需综合全案事实,判断行为的社会危害性。根据《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》,“情节严重”的认定以信息类型与数量为核心,具体区分为三个层级:其一,高度敏感信息,包括行踪轨迹信息、通信内容、征信信息、财产信息,非法获取、出售或提供五十条以上即属情节严重。其二,一般敏感信息,包括住宿信息、通信记录、健康生理信息、交易信息等可能影响人身、财产安全的公民个人信息,达到五百条以上。其三,普通个人信息,即前述信息以外的公民个人信息,达到五千条以上。司法解释的规定体现了刑法对信息敏感程度的差异化保护逻辑,信息越是直接关系到人身、财产安全,入罪所需的数量门槛就越低。就罗某案的具体情况而言,某科技公司仅针对罗某一人收集其手机号码及职业、学龄阶段、英语水平等用户画像信息。无论将上述信息归入何种类型,其数量均停留在个位数,与五十条、五百条乃至五千条的标准相去甚远。因此,从量的维度看,某科技公司的行为尚不足以被评价为“情节严重”,从而不满足侵犯公民个人信息罪的入罪要件。
但笔者认为数量并非“情节严重”认定的唯一标准。司法解释在设定数量门槛的同时,还规定了其他可以认定为“情节严重”的情形,例如出售或提供行踪轨迹信息被用于犯罪的、知道或者应当知道他人利用公民个人信息实施犯罪,仍向其出售或提供的等等。这意味着“情节严重”的认定是综合判断而非纯粹的计数问题。即便数量不足,若行为伴随严重后果、被用于下游犯罪或造成重大危害,仍可能因后果维度而成立犯罪。就本案而言,某科技公司的收集行为并未被用于实施下游犯罪,也未造成重大损失,故在后果维度上同样不具备入罪条件。笔者不赞成在现有体系内增设等多的判断“情节严重”的条款,原因在于如果能够通过法律解释的方法解决目前的问题,那就不必要增加冗杂的条款,增加制度运行的成本。再者,即使通过增设条款的方式,新条款的应用也需要进行解释,而解释的结果也不一定就能解决当前的问题。最后,将“情节严重”设定为入罪门槛,可能会导致在适用的过程中存在难题,但实质上也是刑法在个人信息保护领域保持谦抑的体现。它的潜在含义是,对于情节显著轻微、危害不大的违法收集行为,交由民事侵权责任与行政监管加以规制,避免刑罚权的过度扩张。唯有当行为的规模、危害或恶劣程度突破量变的临界点,民事与行政手段已不足以遏制其社会危害时,刑法方作为最后防线介入。本案的民事定性与裁判结果,正是在罪刑法定、谦抑理念下作出的妥当选择。
06
参考文献
[1]刘蓓、杨艺镕:《论个人信息算法处理中知情权边界的确认》,载《郑州轻工业大学学报(社会科学版)》2026年第5期,第82-90页。
[2]袁佳慧:《数据交易模式下个人信息保护制度边界的构建》,载《甘肃科技报》2026年6月5日,第003版。
[3]刘晔龙:《个人信息保护的社会性思维:基于社会关系网络的展开》,载《法商研究》2026年第5期,第78-94页。
[4]李永玮、赵子微:《平台获取个人信息失范行为的刑法规制》,载河北省法学会、中共河北省委政法委员会、中共河北省委全面依法治省委员会办公室编:《创新与融合——在法治轨道上扎实推进高质量发展:第十六届法治河北论坛论文集》,2025年,第176-196页。
[5]陈小彪、锁雨昕:《利用App侵犯公民个人信息行为的刑事治理困境及其纾解》,载《河北科技大学学报(社会科学版)》2026年第1期,第70-80页。
07
法条链接
《中华人民共和国民法典》
第一千零三十五条 处理个人信息的,应当遵循合法、正当、必要原则,不得过度处理,并符合下列条件:
(一)征得该自然人或者其监护人同意,但是法律、行政法规另有规定的除外;
(二)公开处理信息的规则;
(三)明示处理信息的目的、方式和范围;
(四)不违反法律、行政法规的规定和双方的约定。
个人信息的处理包括个人信息的收集、存储、使用、加工、传输、提供、公开等。
《中华人民共和国刑法》
第二百五十三条之一 违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。
单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。
《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》
第四条 违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息,或者在履行职责、提供服务过程中收集公民个人信息的,属于刑法第二百五十三条之一第三款规定的“以其他方法非法获取公民个人信息”。
第五条 非法获取、出售或者提供公民个人信息,具有下列情形之一的,应当认定为刑法第二百五十三条之一规定的“情节严重”:
(一)出售或者提供行踪轨迹信息,被他人用于犯罪的;
(二)知道或者应当知道他人利用公民个人信息实施犯罪,向其出售或者提供的;
(三)非法获取、出售或者提供行踪轨迹信息、通信内容、征信信息、财产信息五十条以上的;
(四)非法获取、出售或者提供住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的公民个人信息五百条以上的;
(五)非法获取、出售或者提供第三项、第四项规定以外的公民个人信息五千条以上的;
(六)数量未达到第三项至第五项规定标准,但是按相应比例合计达到有关数量标准的;
(七)违法所得五千元以上的;
(八)将在履行职责或者提供服务过程中获得的公民个人信息出售或者提供给他人,数量或者数额达到第三项至第七项规定标准一半以上的;
(九)曾因侵犯公民个人信息受过刑事处罚或者二年内受过行政处罚,又非法获取、出售或者提供公民个人信息的;
(十)其他情节严重的情形。
《中华人民共和国个人信息保护法》
第五条 处理个人信息应当遵循合法、正当、必要和诚信原则,不得通过误导、欺诈、胁迫等方式处理个人信息。
第六条处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。
收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。
第十三条符合下列情形之一的,个人信息处理者方可处理个人信息:
(一)取得个人的同意;
(二)为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;
(三)为履行法定职责或者法定义务所必需;
(四)为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;
(五)为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;
(六)依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;
(七)法律、行政法规规定的其他情形。
依照本法其他有关规定,处理个人信息应当取得个人同意,但是有前款第二项至第七项规定情形的,不需取得个人同意。
第十四条 基于个人同意处理个人信息的,该同意应当由个人在充分知情的前提下自愿、明确作出。法律、行政法规规定处理个人信息应当取得个人单独同意或者书面同意的,从其规定。
个人信息的处理目的、处理方式和处理的个人信息种类发生变更的,应当重新取得个人同意。
第十六条 个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产品或者服务所必需的除外。
第十七条个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:
(一)个人信息处理者的名称或者姓名和联系方式;
(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;
(三)个人行使本法规定权利的方式和程序;
(四)法律、行政法规规定应当告知的其他事项。
前款规定事项发生变更的,应当将变更部分告知个人。
个人信息处理者通过制定个人信息处理规则的方式告知第一款规定事项的,处理规则应当公开,并且便于查阅和保存。
第二十四条 个人信息处理者利用个人信息进行自动化决策,应当保证决策的透明度和结果公平、公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇。
通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。
通过自动化决策方式作出对个人权益有重大影响的决定,个人有权要求个人信息处理者予以说明,并有权拒绝个人信息处理者仅通过自动化决策的方式作出决定。
国家互联网信息办公室秘书局、工业和信息化部办公厅、公安部办公厅、国家市场监督管理总局办公厅关于《常见类型移动互联网应用程序必要个人信息范围规定》
第四条 App不得因为用户不同意提供非必要个人信息,而拒绝用户使用其基本功能服务。
第五条 常见类型App的必要个人信息范围学习教育类,基本功能服务为“在线辅导、网络课堂等”,必要个人信息为:注册用户移动电话号码。
监制:张永江
作者:张正雪,湘潭大学法学学部2025级法律(法学)硕士研究生
编辑:张正雪
责编:李嘉宜
审核:王振华

微信号|湖南省刑事法治研究会
新浪微博|@湖南省刑事法治研究会
今日头条|湖南省刑事法治研究会