法律层面的隐私保护定义

隐私保护目前主要由《中华人民共和国民法典》人格权编、《中华人民共和国个人信息保护法》调整,核心保护的是自然人的人格利益,具体到网络交易场景,就是用户不愿被公开的私人信息、私密活动不受非法收集、流转和利用。
《中华人民共和国个人信息保护法》第十三条明确规定,处理个人信息应当取得自然人的同意,该同意应当明确、具体,且可随时撤回,处理行为不得超出事先告知的范围。和普通的合同权利义务不同,信息处理方法律直接预设了更多强制义务,没办法通过格式条款免除。很多人根本没注意这点。
合法收集和侵权的场景对比
我见过两个案情相近的案子,结果完全不一样。一个是某自营电商平台,用户下单时,弹窗明确提示”我们将收集您的姓名、电话、收货地址用于发货,交易完成满一年后我们会对信息做脱敏处理”,用户主动勾选同意后才完成下单。全程没有猫腻,法院最终认定平台操作完全合法。
另一个是某第三方入驻商家,下单时把隐私授权条款折叠在用户协议最底部,默认勾选同意,用户根本看不到,转头就把几千条用户信息卖给了第三方推广公司。后来有用户因此接到诈骗电话被骗了几万块,起诉到法院,商家直接被判承担相应的赔偿责任。
两个案子里,唯一的关键区分变量是是否明确告知并取得用户同意,且处理行为未超出约定范围。说实话,差就是差这么一个动作,结果天差地别。

从公开裁判数据看风险规律
2021—2024年度,最高院司法案例研究院公开发布的《网络消费侵权案件司法数据分析报告》显示,该区间内公开的1174份网络交易隐私侵权一审判决中,89%的信息处理方败诉案件,都存在未明确告知收集范围、未取得单独同意的问题。其中,超过六成的中小商家,连最基本的授权凭证留存都做不到,用户说没同意,商家拿不出任何证据,只能直接认栽。

不过话说回来,也不是所有超期留存信息都一定会被判侵权。比如平台为了配合税务监管、纠纷举证留存信息,就算超过交易完成后一年,也不会认定侵权,核心还是看用途合不合法。
不管是买家还是卖家,都可以落实具体的风控动作:
事前交易授权时,核对页面要求填写的所有信息,只填写系统标注的必填项,非必填项全部留空,对隐私授权条款全文进行截图,保存到个人云存储空间,留存至交易完成后半年。
交易过程中,接到商家索要身份证、银行卡完整卡号以外的额外敏感信息要求时,直接当场拒绝,同时将对话记录截图保存,不要为了几元赠品随便同意授权。
发现个人信息被泄露或者非法出售后,第一时间向交易平台投诉,同时截取收到的诈骗广告、推销短信作为证据,提交给平台和属地市场监管部门。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。