个人信息保护的法定画像
个人信息保护归属于《中华人民共和国个人信息保护法》调整范畴,核心保护法益是自然人的信息自决权与人格利益。
信息处理者和信息主体,天生权利义务不对等。
实话讲,大部分普通用户根本看不懂APP里动辄十几页的隐私协议,就算看懂了,不点同意就用不了服务,哪来的协商空间?
《中华人民共和国个人信息保护法》第十三条明确规定,处理个人信息应当取得自然人的同意,同意应当真实、明确、可撤回,法律另有规定的除外。这条就是整个制度的核心根基——你拿别人的信息,得经过人点头,不能偷偷拿,不能骗人家拿。

合法与违法的一线之隔
我最近整理了两份生效判决,结果天差地别。
第一个案子里,社区团购平台收集用户收货地址和联系电话,专门在注册页面弹出独立窗口,说明仅用于订单配送与售后,需要用户手动勾选同意才能继续,不勾选也可以正常浏览商品,只是不能下单结算。最后法院判平台的处理行为完全合法。
第二个案子,同是网络交易的卖家,为了给店铺其他商品做推广,私下收集了所有下单用户的微信号,加好友后每天发广告,用户协议里只提了一句“本平台可收集用户信息用于营销”,藏在十几页协议的最后,字体比正文小三号。法院最后判卖家停止侵权,赔偿用户三千元。
两份案子的唯一关键区分变量就是是否履行了清晰明确的告知并取得单独同意。
很多商家总抱有侥幸,觉得大家都这么干,不算违法。
真出事了才知道,藏在角落里的告知,不算告知;绑定在服务协议里的概括同意,不算合法同意。

从裁判数据看普遍风控误区

2022-2024年度,浙江省高级人民法院2025年发布的《网络消费纠纷审判白皮书》显示,该区间内全省法院审结的117件网络交易领域个人信息保护案件中,信息处理者败诉率达到72.3%,其中91%的败诉案件,问题都出在告知同意环节。
很多中小商家觉得,个人信息保护是大厂才要操心的事,我一个小C店哪有这个功夫搞合规?
但从判决来看,不管你是年销几个亿的大店,还是月销几千的小店,只要踩了线,就要担责任。哪来的法外开恩?
不过话说回来,也不是说收集信息就一定违法,只要走对流程,风险完全可控。
开展网络交易业务之前,应当在启动上线的7个工作日前,由运营岗人员对所有涉及信息收集的页面进行全页面截图,将截图存入单位专门加密的云文件夹,至少留存3年。
日常运营过程中,每月10号前由技术人员导出当月所有用户同意信息收集的操作日志,以加密csv格式存储到本地服务器,不得随意修改或删除。
如果收到用户提出的撤回同意或者删除个人信息的申请,要在3个工作日内完成删除操作,随后将后台删除操作的完整截图打印加盖公章,邮寄给用户,同时自留一份存档。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。