Time: 2020-02-17  百家号

法律科普:理性战“疫”,个人信息安全的法律保护问答

  2020年1月30日,交通运输部发布紧急通知,要求依法严格保护个人隐私和个人信息安全,除因疫情防控需要,向卫生健康等部门提供乘客信息外,不得向其他机构、组织或者个人泄漏有关信息、不得擅自在互联网散播。

  但是就在当日,2020年1月30日,人民日报客户端报道,因泄露新型冠状病毒肺炎患者隐私,湖南益阳赫山区卫生局一名领导被予以党纪立案调查。这是新型冠状病毒肺炎疫情发生以来,首次有官员因泄露患者隐私被有关部门查处。这让疫情信息监测中,个人信息保护的问题再次引发大家的关注。

  随着疫情的发展,多省市启动了重大突发公共卫生事件一级响应,而出于疫情防控的需要,很多地区对于存在武汉旅游、居住和接触史的人员进行了排查和信息统计。然而当前方的战士正在阻击疫情,后方的公众个人信息安全防线却在动摇。公众知情权和个人隐私权的权衡,成为当下疫情发展的关键问题。就疫情中的个人信息保护中的问题与疑问,律师就相关问题的解答整理如下:

  

  - 问题一

  疫情当中所涉的哪些信息属于个人信息?-

  解答:

  “公民个人信息”包括以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息,包括姓名、身份证件号码、通信通讯联系方式、住址、账号密码、财产状况、行踪轨迹等。

  除《民法总则》、《刑法》、《网络安全法》等规定一般意义的个人信息保护,《侵权责任法》、《执业医师法》以及《基本医疗卫生与健康促进法》中关于医疗机构及医护人员依法保障患者隐私的规定外,在传染病疫情防治过程中,还需要关注此特别规定:

  《传染病防治法》第十二条规定:在中华人民共和国领域内的一切单位和个人,必须接受疾病预防控制机构、医疗机构有关传染病的调查、检验、采集样本、隔离治疗等预防、控制措施,如实提供有关情况。疾病预防控制机构、医疗机构不得泄露涉及个人隐私的有关信息、资料。

  

  - 问题二

  为疫情防控之需,掌握个人敏感信息的单位是否可共享相关数据与个人信息? -

  解答:

  从目前各媒体披露的情况分析,除法定或授权收集疫情信息的单位外,以下单位或多或少会掌握个人敏感信息:

  (1)地方教育单位;

  (2)公安部门;

  (3)电信运营单位;

  (4)交通运输单位;

  (5)互联网公司(包括SKD类企业)。

  上述单位利用所掌握的大数据为国家与社会的疫情防控、疫情溯源提供支持,为传染源与传染人员的筛查、追踪、控制与隔离做出巨大贡献。在法律适用方面,在疫情防控背景下,《传染病防治法》作为特别法,优先于网络安全的一般法《网络安全法》。因此,这些单位向法定收集疫情信息单位报送数据或提供个人信息,属于履行《传染病防治法》、《突发公共卫生事件应急条例》项下的法定义务。

  

  - 问题三

  能否以公民个人信息保护名义,拒不配合新冠肺炎疫情信息采集? -

  解答:

  虽然个人信息应予以保护,但在当前新冠肺炎导致启动突发公共卫生事件一级应急响应的情况下,根据《突发事件应对法》、《传染病防治法》等相关规定,相关部门有权进行疫情监测、信息统计,公民应予以配合。履行法定报告义务而进行的个人信息处理活动可以视为授权同意原则适用的例外,无需征得授权同意。

  此情形亦符合《个人信息安全规范》“征得授权同意的例外”之“与公共安全、公共卫生、重大公共利益直接相关”或 “法律法规规定的其他情形”。

  

  - 问题四

  哪些主体有权向公民采集疫情信息? -

  解答:

  主要包括各级人民政府、疾病预防控制机构、政府及有关部门指定的救治医疗机构/专业机构、所在学校(教育机构)、所在工作单位、依据所在地人民政府及有关部门发布的决定、命令而在居民委员会、村民委员会和有关单位建立的专职或者兼职信息报告员等(如:社区网格管理人员、依据通知对发热购药者进行登记的药品销售单位)。

 

  - 问题五

  疫情期间企业承担何种与疫情相关的信息收集和报送义务? -

  《中华人民共和国传染病防治法》第三十一条规定,任何单位和个人发现传染病病人或者疑似传染病病人时,应当及时向附近的疾病预防控制机构或者医疗机构报告。在《突发公共卫生事件应急条例》中同样规定,任何单位和个人对突发事件,不得隐瞒、缓报、谎报授意他人隐瞒、缓报、谎报。

  因此,在此次疫情期间,企业应当在企业管理的范围内履行主体责任,及时登记和排查员工、访客、客户、供应商等相关信息,一旦发现感染情况即向附近的疾病预防控制机构(各地疾控中心)或者医疗机构(医院等)报告相关情况。

  //

  - 问题六

  用人单位采集疫情相关信息的合规操作要点? -

  解答:

  1.指定专门的信息报告员完成采集工作;

  2.告知采集权限来源;

  3.采集方式应保护个人信息,宜采用一对一方式进行,如需借由通讯群组(如微信群、QQ群)来采集的,应特别告知有特殊情况者私信通报;

  4.采集信息内容应以疫情防控所要求/需要的最小化信息范围为限;

  5.告知采集对象如实通报的法定义务;

  6.的信息应及时、准确向有关部门汇报,并做好采集、上报的登记记录(这点非常重要,以证明单位已及时、准确、全面地履行信息上报义务);

  7.避免向疫情防控需要外的任何单位或个人泄露所采集的信息。

  【参考示例】

  “根据重庆市新型冠状病毒感染的肺炎疫情防控工作领导小组综合办公室《关于做好疫情防控有关工作的通知》,本单位指派XX同志为信息报告员,向本单位人员定期统计以下信息……前述信息本单位将且仅将依法上报防控单位,请各位及时、如实地填报并发送给信息报告员。

  

  - 问题七

  违法侵害公民个人信息可能导致哪些法律后果? -

  解答:

  1.民事侵权责任

  《民法总则》第110条、第111条规定,自然人享有生命权、身体权、隐私权,自然人的个人信息受法律保护。任何组织和个人需要获取他人个人信息的,应当依法取得并确保信息安全,不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息。

  《侵权责任法》第62条规定,医疗机构及其医务人员应当对患者的隐私保密。泄露患者隐私或者未经患者同意公开其病历资料,造成患者损害的,应当承担侵权责任。

  2.行政处罚

  《治安管理处罚法》第42条第(六)项规定,散布他人隐私的,可处五日以下拘留或者五百元以下罚款;情节较重的,处五日以上十日以下拘留,可以并处五百元以下罚款。

  《传染病防治法》第68条、第69条规定,疾病预防控制机构、医疗机构……故意泄露传染病病人、病原携带者、疑似传染病病人、密切接触者涉及个人隐私的有关信息、资料的,由县级以上人民政府卫生行政部门责令改正,通报批评,给予警告;对负有责任的主管人员和其他直接责任人员,依法给予降级、撤职、开除的处分,并可以依法吊销有关责任人员的执业证书;构成犯罪的,依法追究刑事责任。

  《网络安全法》第44条、第64条规定,任何个人组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。网络运营者、网络产品或者服务的提供者窃取或者以其他非法方式获取、非法出售或者非法向他人提供个人信息,尚不构成犯罪的,由公安机关没收违法所得,并处违法所得一倍以上十倍以下罚款,没有违法所得的,处一百万元以下罚款。

  3.刑事责任

  根据《刑法》第253条及《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》(法释〔2017〕10号)之规定,非法获取、出售或者提供公民个人信息,达到规定的刑事立案追诉标准的,则可能被以“侵犯公民个人信息罪”追究刑事责任。将履职或提供服务过程中获取的公民个人信息出售或提供给他人的从重处理,立案追诉数量或数额达到其他非法获取者标准一半以上即可。

  4.其他后果

  新冠肺炎防控中侵害公民个人隐私的,还可能涉及所在单位内部纪律处罚、党纪处分等其他法律后果。

 

  - 问题八-

  对外如何披露疫情中确诊患者信息?

  

  解答:

  基于公共安全考虑,疫情防控需要,披露确诊患者信息能够帮助公众及时了解到疫情现状,加强防护,但披露一定不是肆意传播、未经证实的传播。

  目前官方渠道披露的个人信息基本是以下几种情况:

  1.获得个人的同意授权后可披露

  2.对信息进行匿名和脱敏处理并且达到“经过处理无法识别特定个人且不能复原的”程度,即可披露

  3.政府、医院、科研机构等信息控制者在特定情况下(如涉及公共利益/法律法规要求时,或出于科学研究、公共卫生或医疗保健操作目的受限制数据集)可披露。

  一方面详细列举了患者的行动轨迹、报告来源、患者状况等信息,保障了公民的知情权,提升出行者的安全感,另一方面,没有披露患者的姓名等可识别特定个人的数据,充分保护了每位确认患者的个人信息。

  作者 :眷诚法务 赵倩

  主编 :眷诚法务 李晶

  图片 :网络

  排版 :眷诚法务 杨


18933931888

工作时间:法定工作日,9:00~18:00

广州万方计算机科技有限公司 ©版权所有 2019-2020 粤ICP备08124637号

本站文章内容部分来源于网络转载,版权归作者所有。文章内容仅代表作者独立观点,不代表本站立场,转载目的在于传递更多信息。如有侵权,请联系删除。