在数据成为新兴生产要素的当下,网络安全不仅包括网络运行安全,更包括网络信息安全。应当说,网络信息安全问题,尤其是个人信息安全问题,重要性愈发凸显。处理(收集、使用)个人信息的中坚力量,便是广大互联网平台企业。对这些互联网平台企业而言,个人信息的价值不言而喻,谁越能充分利用个人信息,谁就越能获得竞争优势。
即便如此,互联网平台企业仍然应该在处理个人信息过程中坚守伦理与安全底线。今年8月7日,国家互联网信息办公室就《大型个人信息处理者个人信息保护规定(征求意见稿)》公开征求意见。这份文件的关注对象便包括互联网平台企业,特别是大型互联网平台企业。根据该文件,互联网平台企业在个人信息处理活动中应当尊重伦理、保障安全。可见,伦理与安全就是红线、底线。
如何理解个人信息处理活动的伦理与安全底线?如果用一句话来概括,那就是“有效控制风险”。这里的“风险”,是指个人信息处理活动对国家利益、社会公共利益、组织利益、个人利益(隐私、尊严、自主等)产生不利影响的可能性。“有效控制风险”就是强调应当确保个人信息处理活动的风险被控制在令人接受的合理范围内。
为了“有效控制风险”,有必要从“能否处理个人信息”与“如何处理个人信息”这两个递进的层面,展开对互联网平台企业个人信息处理活动的规制。
在“能否处理个人信息”这一层面,应当坚持以具备合法性基础为基本前提。今年3月20日,工业和信息化部等十部门印发《人工智能科技伦理审查与服务办法(试行)》。该办法强调的“来源合法”,就是指个人信息处理活动应当具备合法性基础。互联网平台企业如果没有取得任何的合法性基础,就不能启动个人信息处理活动,即不能收集、使用个人信息。
《中华人民共和国个人信息保护法》规定了若干项合法性基础,包括取得个人同意、为订立或履行合同所必需等。需要特别注意的是,关于“同意”,法律的要求非常清楚:一是个人充分知情,二是自愿,三是明确。然而,目前互联网平台企业获取同意的通常方式,是让个人在App隐私政策弹窗中轻击“同意”。这样的同意,很难说符合上述三项要求。就此,平台企业应当继续发力,进一步完善有关机制。
在“如何处理个人信息”这一层面,应当坚持互联网平台企业的自律与他律相结合。
一是互联网平台企业的自律。自律的主要目标,就是做到个人信息不滥用、不泄露。所谓“不滥用”,就是要求互联网平台企业自身要在明确、合理的用途范围内处理个人信息,不能超越既定用途范围处理个人信息,更不能为了违法用途而处理个人信息。所谓“不泄露”,就是要求互联网平台企业根据其个人信息处理活动风险高低,采取相应技术措施、管理措施,防范未经授权的访问以及个人信息的泄露、篡改、丢失,从而达到“有效控制风险”这一根本目的。互联网平台企业可以采取的措施包括,对个人信息进行分级分类管理、采取去标识化等技术措施、对相关人员进行安全培训等。
二是对互联网平台企业的他律。他律的主要目标,就是监督互联网平台企业是否真正做到了自律。他律的路径主要可以分为内部监督与外部监督。内部监督的主体是企业的个人信息保护负责人,而外部监督这一分支所包含的监督主体则比较多。首先是国家网信部门等有关部门,其次是社会组织,再次是个人信息主体。根据个人信息保护法的规定,个人信息主体就违法处理活动享有投诉、举报及提起诉讼的权利。实际上,这些权利在某种意义上使得个人也成了监督主体。最后是主要由互联网平台企业,特别是大型互联网平台企业的外部成员组成的独立监督机构。
三是互联网平台企业自律与他律的有效衔接配合。自律与他律衔接配合的关键,在于个人信息处理活动要透明。道理很简单,阳光是最好的防腐剂。一方面,一旦个人信息处理活动透明化,那么互联网平台企业在处理个人信息时必然就会更加谨慎。另一方面,个人信息处理活动透明化,也为各监督主体开展监督提供了观察窗口。为了实现透明,现行法提出了许多要求,如要求互联网平台企业遵循公开原则制定平台规则、定期发布个人信息保护社会责任报告等。
尽管当下各类基于零信任的技术方案、管理策略蓬勃发展,但互联网平台企业仍然有必要清醒地意识到:信任无比重要,而信任是靠企业良好表现一点一滴积累起来的。互联网平台企业在个人信息处理活动中坚守伦理、安全底线,做到有效控制风险,才能为自己赢得信任,更赢得商誉,最终赢得未来。
(本文系山东省高等学校2025年度青年创新团队课题“具身智能体应用中的个人信息数据法律保护研究”[2025RWB012]的阶段性成果,作者系烟台大学法学院硕士生导师)
热门跟贴