(電子商務研究中心訊) 一、事件背景
大學畢業(yè)生李文星因通過BOSS直聘求職、疑身陷傳銷組織后死亡事件既暴露了招聘網(wǎng)站對用人單位資質審核不嚴,同時也暴露了個人信息泄露危機。而近年來屢屢出現(xiàn)的網(wǎng)絡詐騙事件,多數(shù)都起因于用戶的信息泄露,遭不法分子利用。
7月26日,中央網(wǎng)信辦、工信部、公安部、國家標準委四部門聯(lián)合宣布啟動隱私條款專項工作,并于8月24日結束隱私條款評審,首批被評審的網(wǎng)絡產(chǎn)品和服務為:京東商城、航旅縱橫、滴滴出行、攜程網(wǎng)、淘寶、高德地圖、新浪微博、支付寶、騰訊微信、百度地圖。
近日,京東、淘寶、支付寶調整隱私政策,在對個人信息的使用上均作出相關規(guī)范,在個人信息收集和使用上,新版隱私條款均明確指出收集和使用信息的目的。新版隱私條款在描述上更為通俗化,可操性更強。如在用戶管理個人信息方面,淘寶和京東的新版條款均詳細寫出操作路徑,用戶可根據(jù)指引管理個人信息,而不再是提綱要領式的文字。在個人信息共享方面,淘寶和京東的新版隱私條款明確點出第三方合作伙伴的類型以及共享的個人信息內容,但舊版中并無詳細說明。具體如下:
京東:給用戶30日注銷后悔期
最新版《京東隱私政策》將于2017年8月27日起生效。主要調整如下:
1、明確了京東的產(chǎn)品與/或服務收集、使用及共享個人信息的類型方式和用途;
2、以增強告知或即時提示的方式在收集、使用及共享個人信息時給予用戶明示選擇權,并在產(chǎn)品設置中允許用戶即時撤銷授權;
3、明確了用戶查詢、更正和刪除其個人信息的方式;
4、增加了用戶賬戶的鎖定/解鎖和注銷功能,并提供給用戶了30日后悔期。京東、支付寶隱私政策大調整規(guī)范個人信息使用。
支付寶規(guī)定,連續(xù)12個月未登錄賬號將被注銷支付寶也于8月23日(生效于9月22日)發(fā)布了《變更支付寶服務協(xié)議的公告》,將《支付寶服務協(xié)議》的附屬協(xié)議《螞蟻金服隱私權政策》更名為《支付寶隱私權政策》,并對相應內容進行了修訂:
1、明確了支付寶的產(chǎn)品與/或服務收集、使用及共享個人信息的類型方式和用途;
2、以增強告知或即時提示的方式在收集、使用及共享個人信息時給予用戶明示選擇權。
3、如果需要使用個人信息,會及時告知用戶并獲得授權。
4、如果用戶注銷某支付寶賬戶后,該賬戶內的所有信息將被清空,支付寶將不會再收集、使用或共享與該賬戶相關的個人信息,但之前的信息支付寶仍需按照監(jiān)管要求的時間進行保存,且在該依法保存的時間內有權機關仍有權依法查詢。
二、相關數(shù)據(jù)
據(jù)中國電子商務研究中心(100EC.CN)此前對1000位用戶在線調查顯示,21.7%的用戶曾因網(wǎng)購、論壇、微信等遭遇過信息泄露,并且11.2%的用戶接到過疑似的詐騙電話;56.8%的用戶表示對互聯(lián)網(wǎng)信息安全擔憂,并會對需要填寫個人信息的互聯(lián)網(wǎng)游戲,注冊等保留一定的戒心,而仍有43.2%的用戶認為互聯(lián)網(wǎng)信息泄露與個人無關,不太關注。
此前,中國電子商務研究中心受國家工商有關部門委托,對包括以下四大類、38家平臺:(1)零售電商(天貓/淘寶、京東、蘇寧易購、亞馬遜中國、唯品會、國美在線、當當、拼多多、貝貝網(wǎng)、蘑菇街、樂視商城、小米商城、有贊、銀泰網(wǎng));(2)跨境進口平臺電商(聚美優(yōu)品、洋碼頭、豐趣海淘、網(wǎng)易考拉海購、達令、小紅書、海蜜、街蜜);(3)生活服務電商(美團、大眾點評、百度糯米、攜程、去哪兒、同程旅行網(wǎng)、阿里旅行、滴滴、神州專車、神州租車);(4)消費分期平臺(趣分期、分期樂、愛學貸、人人分期、優(yōu)分期、99分期)等網(wǎng)絡交易平臺用戶合規(guī)條款進行審查。
據(jù)網(wǎng)經(jīng)社專業(yè)律師專家團審查結果顯示,38家網(wǎng)絡交易平臺中,有86.84%存在信息安全問題,如涉嫌違規(guī)收集或免除自身對用戶信息保護責任等。其中,當當、拼多多、洋碼頭、豐趣海淘、達令、小紅書、聚美優(yōu)品、蘑菇街、美團網(wǎng)、大眾點評、百度糯米、攜程、去哪兒等電商平臺問題較為突出。
據(jù)網(wǎng)經(jīng)社(100EC.CN)統(tǒng)計表明,近年來互聯(lián)網(wǎng)/電商行業(yè)“泄密”事件頻頻出現(xiàn),其重大典型的包括:京東舉報離職員工泄露50億條公民信息、共享充電寶存信息泄露風險、5173中國網(wǎng)絡服務網(wǎng)數(shù)次被“盜錢”、“1號店”員工內外勾結泄露客戶信息、支付寶漏洞致用戶信息泄露、如家、七天開房信息泄密、騰訊7000多萬QQ群遭泄露、攜程技術漏洞導致用戶個人信息、銀行卡信息等泄露、微信朋友圈小游戲竊取用戶信息、快遞單販賣成“灰色產(chǎn)業(yè)鏈”、小米“泄密門”800萬用戶信息泄露、13萬12306用戶信息外泄事件等。
另據(jù)中國電子商務投訴與維權公共服務平臺(qjkhjx.com/zt/315/)近年來接到的用戶投訴案例表明,小紅書、當當網(wǎng)、淘寶網(wǎng)、小米商城、1號店、聚美優(yōu)品、凡客、優(yōu)購網(wǎng)、大眾點評、攜程、去哪兒、拉手網(wǎng)、沱沱工社、55海淘網(wǎng)、大麥網(wǎng)等平臺均曾出現(xiàn)用戶信息泄露事件。
三、相關法律法規(guī)
《網(wǎng)絡安全法》:網(wǎng)絡運營者需明示收集、使用信息的目的、方式和范圍。在互聯(lián)網(wǎng)時代,個人信息的保護也被提升到前所未有的高度。除了上述內容,在《網(wǎng)絡安全法》當中,共有6條是涉及個人信息保護領域。
《關于加強網(wǎng)絡信息保護的決定》規(guī)定:任何組織和個人不得竊取或者以其他非法方式獲取公民個人電子信息,不得出售或者非法向他人提供公民個人電子信息。公民發(fā)現(xiàn)泄露個人身份、散布個人隱私等侵害其合法權益的網(wǎng)絡信息,或者受到商業(yè)性電子信息侵擾的,有權要求網(wǎng)絡服務提供者刪除有關信息或者采取其他必要措施予以制止。網(wǎng)絡服務提供者和其他企業(yè)事業(yè)單位及其工作人員對在業(yè)務活動中收集的公民個人電子信息必須嚴格保密,不得泄露、篡改、毀損,不得出售或者非法向他人提供。
《網(wǎng)絡交易管理辦法》第十八條規(guī)定:網(wǎng)絡商品經(jīng)營者、有關服務經(jīng)營者在經(jīng)營活動中收集、使用消費者或者經(jīng)營者信息,應當遵循合法、正當、必要的原則,明示收集、使用信息的目的、方式和范圍,并經(jīng)被收集者同意。網(wǎng)絡商品經(jīng)營者、有關服務經(jīng)營者收集、使用消費者或者經(jīng)營者信息,應當公開其收集、使用規(guī)則,不得違反法律、法規(guī)的規(guī)定和雙方的約定收集、使用信息。網(wǎng)絡商品經(jīng)營者、有關服務經(jīng)營者及其工作人員對收集的消費者個人信息或者經(jīng)營者商業(yè)秘密的數(shù)據(jù)信息必須嚴格保密,不得泄露、出售或者非法向他人提供。網(wǎng)絡商品經(jīng)營者、有關服務經(jīng)營者應當采取技術措施和其他必要措施,確保信息安全,防止信息泄露、丟失。在發(fā)生或者可能發(fā)生信息泄露、丟失的情況時,應當立即采取補救措施。
《快遞市場管理辦法》規(guī)定:快遞企業(yè)、快遞從業(yè)人員不得違法泄露在從事快遞服務過程中知悉的用戶信息。違反該條款的,按《郵政法》相關條文予以處罰,即郵政企業(yè)、快遞企業(yè)違法提供用戶使用郵政服務或者快遞服務的信息,尚不構成犯罪的,由郵政管理部門責令改正,沒收違法所得,并處1萬元以上5萬元以下的罰款;對郵政企業(yè)直接負責的主管人員和其他直接責任人員給予處分;對快遞企業(yè),郵政管理部門還可以責令停業(yè)整頓直至吊銷其快遞業(yè)務經(jīng)營許可證。
《中華人民共和國電子商務法(草案)》:電子商務經(jīng)營者要建立制度提升技術手段,防止信息泄露、丟失、毀損,確保電子商務數(shù)據(jù)信息安全;在發(fā)生或者可能發(fā)生用戶個人信息泄露、丟失、毀損時,電子商務經(jīng)營主體應當立即采取補救措施,及時告知用戶,并向有關部門報告。
《最高人民法院、最高人民檢察院關于辦理侵犯公民個人信息刑事案件適用法律若干問題的解釋》也自今年6月1日起正式施行。
四、專家點評
對此,長期國內知名電商研究機構、互聯(lián)網(wǎng)智庫——網(wǎng)經(jīng)社發(fā)表本快評,供參考。
4.1互聯(lián)網(wǎng)“泄密門”高發(fā)原因何在?
網(wǎng)經(jīng)社主任曹磊認為,用戶信息泄露有多種可能性途徑,互聯(lián)網(wǎng)信息泄露隱形風險重重?,F(xiàn)在很多網(wǎng)民擁有多個賬號,注冊時網(wǎng)站一般都需要填寫一些個人信息,如常見的賬號、密碼、郵箱等,有的網(wǎng)站甚至要實名認證,信息泄露注意有三種原因:(1)擁有個人信息資料的商業(yè)機構被外部竊取或內部泄露;(2)技術漏洞所致,造成用戶大量隱私內容曝光;(3)用戶個人由于信息保管不當,被不法分子獲得等。
1、違法成本低,法律監(jiān)管缺失是根源。網(wǎng)經(jīng)社特約研究員、廣州金鵬律師事務所合伙人詹朝霞律師認為:違法成本低,法律監(jiān)管缺失是“泄密”事件再三出現(xiàn)的根源。從法律層面來看,各類服務提供商,基于提供服務所采集的用戶信息數(shù)據(jù),具有嚴格保密的法律義務,類似的規(guī)定散見于國家工商總局發(fā)布的《網(wǎng)絡交易管理辦法》、《全國人民代表大會常務委員會關于加強網(wǎng)絡信息保護的決定》等相關法律法規(guī)規(guī)章中,雖然規(guī)定不少,但相關規(guī)定中卻沒有設置任何對應的處罰措施,違法成本極低。
在日益繁雜多變的網(wǎng)絡交易中,服務商們忙于應付各種生意,對于用戶信息保密僅僅是基于商業(yè)道德或品牌榮譽的角度,其實施力度可想而知。法律監(jiān)管的缺失是類似事件一而再再而三爆發(fā)的根本。行政主管部門,比如工商局、銀監(jiān)會、證監(jiān)會、通管局等相關部門應該形成聯(lián)動機制,對泄露用戶信息的行為甚至是“出賣”用戶信息的行為進行狠狠打擊,還消費者以安全,還消費者以放心。
網(wǎng)經(jīng)社特約研究員、上海達晨律師事務所主任高興發(fā)認為,近年來,利用技術手段濫用個人信息侵犯個人利益的事件日益增多,而我國目前并沒有專門的個人信息保護法,對個人信息的保護主要基于法律對公民一般人格權和隱私權的保護。從各大型互聯(lián)網(wǎng)企業(yè)調整后的隱私政策可以看出,互聯(lián)網(wǎng)經(jīng)營者側重于在收集、處理眾多消費者個人信息中的應履行的義務,如依法收集、合理使用、安全防護、禁止或者限制披露等,調整后的隱私政策也更加符合法律法規(guī)的規(guī)定和要求。
2、平臺過度搜集用戶隱私信息埋下隱患。網(wǎng)經(jīng)社特約研究員、浙江墾丁律師事務所聯(lián)合創(chuàng)始人律師麻策認為,目前仍存在一些不太注重保護個人信息的用戶,如注冊時不閱讀相關條款,隨意授權網(wǎng)站利用個人信息等。廣大用戶網(wǎng)絡服務提供者和其他企業(yè)事業(yè)單位在業(yè)務活動中收集、使用公民個人電子信息,應當遵循合法、正當、必要的原則,明示收集、使用信息的目的、方式和范圍,并經(jīng)被收集者同意,不得違反法律、法規(guī)的規(guī)定和雙方的約定收集、使用信息。網(wǎng)絡服務提供者和其他企業(yè)事業(yè)單位收集、使用公民個人電子信息,應當公開其收集、使用規(guī)則。而此次淘寶、京東、支付寶、滴滴、攜程等互聯(lián)網(wǎng)平臺的隱私政策調整能提升網(wǎng)站使用個人信息的透明度。
3、黑客、木馬等因素是外部原因。網(wǎng)經(jīng)社特約研究員、北京盈科(杭州)律師事務所吳旭華律師認為:電商賬號信息泄密存在外部和內部原因。在電商賬號信息泄密事件中,按原因分類,可以分為外部原因和內部原因,外部原因就如黑客、木馬等因素造成的賬戶被盜。對于外部原因,可以采取的措施有加強電腦防火墻,升級電腦的殺毒軟件,抵御外部黑客、木馬等破壞者的侵害。
4、平臺技術漏洞、管理疏漏致使員工“監(jiān)守自盜”是內部原因。吳旭華律師進而指出,內部原因指的是一些平臺管理疏漏,內部員工不小心的資料外泄和一些不懷好意者的刻意盜取出售導致泄密。對于內部原因需要企業(yè)做好安全措施保護用戶的個人信息、密碼信息、賬戶財產(chǎn),保護消費者的利益不受損害。
4.2互聯(lián)網(wǎng)信息泄露責任如何鑒定?
網(wǎng)經(jīng)社特約研究員、北京盈科(杭州)律師事務所方超強律師認為,電商平臺在獲取個人信息的同時,就有保護個人信息的義務。信息泄露存在不同的情況,如果電商平臺提供了符合其規(guī)模的保護措施,但在這種情況之下還是被黑客入侵了系統(tǒng),這種情況屬于不可抗力,電商不用承擔責任,但如果最終發(fā)現(xiàn)因平臺存在漏洞而導致信息泄露,那么平臺就要負責。
若盜號者是利用技術手段從電商平臺上盜取數(shù)據(jù),獲得相關賬號密碼,則需要進一步考慮電商平臺在數(shù)據(jù)保密層面上技術保護水平是否足夠高,有無明顯漏洞;若一些初學者黑客也可以攻破平臺的安全保護措施,可以認為平臺沒有給予與其規(guī)模相匹配的保護,這樣的情況下可以認為平臺存在漏洞,需要承擔責任。根據(jù)《網(wǎng)絡交易管理辦法》第25條第二款規(guī)定:第三方交易平臺經(jīng)營者應當采取必要的技術手段和管理措施保證平臺的正常運行,提供必要、可靠的交易環(huán)境和交易服務,維護網(wǎng)絡交易秩序。
在現(xiàn)實中很難有一個標準去判斷什么叫做“平臺存在漏洞導致信息泄露”,若消費者向法院投訴平臺,平臺只要舉證證明其盡到了安全責任保護義務,就很難對平臺進行追責。同時,對于消費者因為在不同電商平臺使用相同的賬號密碼,以致遭到“撞庫”盜號,所有賬號密碼一同被盜,造成自身重大損失,此類情形,應當由誰承擔責任要視賬號泄密的不同情況分而論之。
而對于社交網(wǎng)絡信息泄露,方超強認為社交網(wǎng)絡信息泄露追溯案源難各地法院判例不一。社交網(wǎng)絡信息泄露問題較為普遍,之前他曾經(jīng)就代理過此類案件,也是財務被一個跟她老板一模一樣的QQ詐騙了幾十萬,到目前刑事案件基本沒進展。民事案件在處理過程中,各地法院判例不一,有以勞動爭議判的,也有以一般民事財產(chǎn)損害判的,以勞動爭議判的,員工承擔責任一般不超過20%。這類欺詐案件實際辦案過程確實很難,因為收款帳號都是馬甲號,連帳號開戶人自己也不知道。
董毅智認為,信息泄漏問題不能只歸責于電商企業(yè)。個人信息有可能通過多種渠道遭到泄露,如在購物、支付等過程中登記的信息;在“云服務”中存儲的數(shù)據(jù);在瀏覽網(wǎng)站、玩網(wǎng)游時產(chǎn)生的大量上網(wǎng)行為數(shù)據(jù);在手機上儲存的通訊錄、通話短信記錄、位置信息等……每一次點擊鼠標,每一次刷卡消費,每一次撥打電話,每一次駕車出行,數(shù)據(jù)便已生成。只要一上網(wǎng),基本上等同于“裸奔”。消費者在享受互聯(lián)網(wǎng)生活的同時,理應對自身信息進行保護,如不明鏈接不點、謹慎使用免費wifi、密碼分級管理等。很多消費者安全意識淡薄,甚至在多個購物網(wǎng)站使用相同的賬戶密碼,無疑增大了信息泄露的風險。在這種情況下,要電商企業(yè)承擔消費者信息泄露的直接責任,未免強人所難。
麻策認為用戶需要對注冊帳戶以及密碼下的行為承擔法律責任。網(wǎng)絡交易蓬勃發(fā)展之下,消費者網(wǎng)絡賬號被盜導致?lián)p失事件也層出不窮,究竟是網(wǎng)絡平臺責任還是消費者個人責任總顯得撲朔迷離。
雖然我國法律規(guī)定網(wǎng)絡交易平臺須采取措施保障網(wǎng)絡交易的安全性,但作為消費者,更要提高安全意識防范網(wǎng)絡購物風險,實踐中很多盜刷事件的發(fā)生也是由于消費者安全意識不足而導致的。比如說消費者隨意登錄假Wifi,隨意刷二維碼,不經(jīng)查核就登錄釣魚網(wǎng)站,以及圖貪便宜購買假冒的移動終端硬件,如手機等,該類高風險行為就極易給不法分子可乘之機套取消費者賬號信息。另外,消費者使用同樣的賬號和密碼登錄不同網(wǎng)站,也極易給不法分子提供連環(huán)盜號的便利性。
不論從司法實踐還是普遍適用的網(wǎng)站注冊協(xié)議來看,消費者用戶都有責任妥善保管注冊帳戶信息及帳戶密碼的安全,用戶需要對注冊帳戶以及密碼下的行為承擔法律責任。
4.3如何防范、打擊個人信息被泄露?
信息泄露帶來的危害毋庸置疑,那么如何保護用戶的個人信息安全,對此,網(wǎng)經(jīng)社主任曹磊給出了如下四點建議:
第一,網(wǎng)站用戶信息泄露有多種可能性途徑。現(xiàn)在許多APP、網(wǎng)站、公眾號、小程序都需要用戶注冊賬號后才能正常使用。因此,每個網(wǎng)民擁有多個賬號是很平常的事情。在注冊時,網(wǎng)站一般都需要填寫一些個人信息,如常見的賬號、密碼、郵箱等,像一些電子商務、婚戀、交友網(wǎng)站等還需要實名認證,要求填寫的信息更加詳細。平臺上的用戶數(shù)據(jù)泄露主要有以下幾種方式:黑客利用平臺存在的安全漏洞入侵網(wǎng)站,盜取用戶數(shù)據(jù)庫;網(wǎng)站內部工作人員倒賣用戶信息;通過撞庫攻擊,竊取用戶數(shù)據(jù);利用釣魚攻擊竊取用戶信息;通過木馬、病毒竊取用戶隱私信息。
第二,法律條文需細化,相關部門應適時介入。我國關于網(wǎng)絡信息安全方面的法律條文不夠明確,適用范圍尚且不夠精準,相關條文必須得到進一步細化、規(guī)范,以此更加公平公正地懲治網(wǎng)絡信息安全事故的造成者,保護公民切身利益。此類信息泄露事件不適用“不告不處理的”的原則,相反,執(zhí)法部門應主動積極介入案件調查,并對實施者進行追責處理。
第三,信息安全無小事,用戶必須增強信息保護意識。警惕要求重新輸入賬號信息,否則將停掉信用卡賬號之類的郵件,不要回復或者點擊郵件的鏈接,以免落入圈套。同時,避免開啟來路不明的電子郵件及文件,安裝殺毒軟件并及時升級病毒知識庫和操作系統(tǒng)補丁,將敏感信息輸入隱私保護,打開個人防火墻。網(wǎng)絡銀行時,選擇使用網(wǎng)絡憑證及約定賬戶方式進行轉賬交易,不要在網(wǎng)吧、公用計算機上和不明的地下網(wǎng)站做在線交易或轉賬。不要在多個網(wǎng)站使用相同的注冊賬戶名以及登錄密碼,防止網(wǎng)絡黑客有意盜取,造成多個網(wǎng)站個人信息的連環(huán)失竊。
第四,要求網(wǎng)站平臺收集和使用用戶信息應當遵循“合法、正當、必要”三原則。對收集到的用戶信息應當采取安全保護措施,一旦發(fā)生泄密,必須及時采取補救措施,否則都可能面臨行政處罰或者用戶的訴訟。(文/網(wǎng)經(jīng)社法律權益部分析師姚建芳;微信互動:yjf8936)
相關閱讀: