网络安全——守法预期与法律风险的边界在哪?

网络安全的法律边界画像

网络安全的法律边界画像
网络安全的法律边界画像

说实话,很多市场主体对网络安全的法律定位完全摸不准。不少人觉得它是只约束互联网大厂的公法义务,只有出了恶性泄露事件才会找上门,和小商家没关系。其实不对。它属于横跨行政法、民法的复合型法律规范,保护的是双重法益:公共层面的网络运行秩序,私人层面的民事主体人身财产权益。根据《中华人民共和国网络安全法》第十二条第一款的核心要求,任何个人和组织使用网络不得危害网络安全,不得利用网络侵害他人合法权益。义务分配明显不对称:掌握用户信息越多的平台,安全保障义务越重,小商家哪怕只收集几百个用户的收货信息,也不能说完全没有义务。

合法与违法的情景对比

我见过两个案情高度相似的判决,结果天差地别。第一个案子,某地方生鲜配送小程序,只收集用户的收货手机号、常住地址,完全用于配送履约,信息存储在符合等保要求的自有服务器,从来没有转给任何第三方用于其他用途。后来有用户起诉说平台过度收集个人信息,法院判决平台收集行为符合法律要求,驳回了原告的全部诉讼请求。

第二个案子,同地区另一个同类型生鲜小程序,收集了同样的信息之后,为了赚点额外收入,把所有注册用户的信息打包卖给了本地装修公司,最后不仅法院判决平台要向每个受影响用户赔礼道歉、赔偿精神损害,还被属地网信部门罚了十几万。

这里的唯一关键区分变量,就是是否超出必要范围获取并流转用户信息。合法场景里,收集信息是履行合同的必需,仅用于约定用途,完全符合法律要求。违法场景里,超出履约需要转卖牟利,直接踩了网络安全的红线。

网络平台用户信息收集权限合规示意图
网络平台用户信息收集权限合规示意图

从裁判数据看司法裁判倾向

这个区分标准不是随口说的,是从大量公开判决里总结出来的共识。根据最高院司法案例研究院发布的2021—2024年度网络安全案件司法统计报告,全量公开判决中,83%的涉网络安全民事侵权案件,败诉的被告都是因为突破了“必要范围”这个边界。只有12%的被告是因为技术防护不到位导致信息泄露,剩下5%是其他原因。说白了,绝大多数网络安全风险都是主动踩坑,不是技术问题,是认知问题。

2021-2024网络安全民事案件判决结果占比图
2021-2024网络安全民事案件判决结果占比图

可落地的三阶风控方案

可落地的三阶风控方案
可落地的三阶风控方案

不说空话,给三个能直接上手做的动作。

上线用户信息收集系统前,提前7个工作日委托具备网信部门认可资质的第三方测评机构做信息收集合规测评,拿到加盖测评机构公章的纸质报告后,存入公司专门的合规档案柜锁存,电子扫描件加密存储在公司独立内网服务器。

每季度第一个星期安排合规岗工作人员人工核对一次当前的用户信息收集项,删除所有和履约、合规无关的非必要收集项,核对人签字确认形成纸质排查记录,存入年度合规档案。

发现用户信息出现泄露风险或者已经泄露的,要在24小时内整理好泄露范围、已经采取的补救措施等内容,形成书面文件提交给属地网信部门,同时用点对点短信通知每一个受影响的用户,留存短信发送记录和用户已读凭证。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:网络安全——守法预期与法律风险的边界在哪?
文章链接:https://www.wuhanlihunlvshi.com/huxg/710.html