企業(yè)新型網(wǎng)絡(luò)犯罪風(fēng)險的法律防控
網(wǎng)絡(luò)社會的崛起在給企業(yè)帶來新發(fā)展機遇的同時,也帶來了新的風(fēng)險與挑戰(zhàn)。刑法第二百五十三條之一侵犯公民個人信息罪、第二百八十六條之一拒不履行信息網(wǎng)絡(luò)安全管理義務(wù)罪、第二百八十七條之二幫助信息網(wǎng)絡(luò)犯罪活動罪等罪名均設(shè)有單位犯罪條款,企業(yè)如果違反,則可能承擔(dān)刑事責(zé)任,同時還要考慮企業(yè)信息網(wǎng)絡(luò)犯罪行刑銜接的問題。立足企業(yè)法律風(fēng)控的視角,有必要從刑事角度考察新型網(wǎng)絡(luò)犯罪的法律風(fēng)險,并進行法律防控。
學(xué)者多從客觀維度、基于風(fēng)險防控視角展開研究,從對象層面探討數(shù)據(jù)風(fēng)險、安全風(fēng)險的防控。但是這一視角對于主體的關(guān)照不足,還需要從主體的視角出發(fā),對企業(yè)相關(guān)的新型網(wǎng)絡(luò)犯罪風(fēng)險予以類型化,從而確立科學(xué)的法律防控機制。由此,應(yīng)當(dāng)基于企業(yè)自身視角來考察新型網(wǎng)絡(luò)犯罪風(fēng)險,可從保障型、管理型和幫助型新型網(wǎng)絡(luò)犯罪風(fēng)險三個層面展開。
一、保障型新型網(wǎng)絡(luò)犯罪風(fēng)險的法律防控
保障型新型網(wǎng)絡(luò)犯罪風(fēng)險主要針對企業(yè)基于自身地位防止自身或他人實施不當(dāng)網(wǎng)絡(luò)犯罪行為,主要包括:非法獲取數(shù)據(jù)行為,即涉案企業(yè)未經(jīng)用戶授權(quán)或者超越授權(quán),采用技術(shù)與非技術(shù)的方式非法獲取用戶數(shù)據(jù)的行為;非法提供數(shù)據(jù)行為,即涉案企業(yè)未經(jīng)用戶授權(quán)或者超越授權(quán),采用技術(shù)與非技術(shù)的方式,非法向他人出售或者以其他方式(如分享)提供用戶數(shù)據(jù)的行為;非法利用數(shù)據(jù)行為,即涉案企業(yè)未經(jīng)用戶授權(quán)或者超越授權(quán),采用技術(shù)與非技術(shù)的方式,實施“大數(shù)據(jù)殺熟”、廣告推廣等利用用戶數(shù)據(jù)的行為。
典型性罪名為刑法第二百五十三條之一侵犯公民個人信息罪。企業(yè)在提供各類服務(wù)中不可避免地需要收集和使用客戶、用戶的公民個人信息,而企業(yè)對于這些信息具有相應(yīng)保障義務(wù),如果未履行保障義務(wù)導(dǎo)致信息泄露,乃至造成嚴(yán)重后果,則需要承擔(dān)相應(yīng)的刑事責(zé)任?!蹲罡呷嗣穹ㄔ?、最高人民檢察院關(guān)于辦理侵犯公民個人信息刑事案件適用法律若干問題的解釋》第五條第(三)至(五)項明確了刑法第二百五十三條之一侵犯公民個人信息罪的核心定量標(biāo)準(zhǔn):“(三)非法獲取、出售或者提供行蹤軌跡信息、通信內(nèi)容、征信信息、財產(chǎn)信息五十條以上的;(四)非法獲取、出售或者提供住宿信息、通信記錄、健康生理信息、交易信息等其他可能影響人身、財產(chǎn)安全的公民個人信息五百條以上的;(五)非法獲取、出售或者提供第三項、第四項規(guī)定以外的公民個人信息五千條以上的?!睂嵺`中企業(yè)應(yīng)對上述標(biāo)準(zhǔn)予以重視。
對企業(yè)來說,保障型新型網(wǎng)絡(luò)犯罪風(fēng)險突出體現(xiàn)在風(fēng)險的涉眾性,往往客戶、用戶泄露是批量性、集中性的,危害十分巨大。僅在2022年就有多起重大用戶信息泄露事件,如6月21日媒體報道大學(xué)生學(xué)習(xí)軟件“超星學(xué)習(xí)通”的數(shù)據(jù)庫信息被公開售賣,超1.7億條信息疑遭泄露;8月,上海隨申碼數(shù)據(jù)泄露,4850萬居民信息存在泄露風(fēng)險等等。
保障型新型網(wǎng)絡(luò)犯罪風(fēng)險突出體現(xiàn)在保障用戶、客戶信息不被非法侵犯上。對此可從主體和行為兩個方面進行防控:
第一,在主體層面,保障企業(yè)、從業(yè)人員不侵犯個人信息。(1)企業(yè)本身做好刑事數(shù)據(jù)審查,杜絕侵犯公民個人信息的行為。2022年7月21日,因滴滴全球股份有限公司違法處理個人信息647.09億條,國家互聯(lián)網(wǎng)信息辦公室依據(jù)網(wǎng)絡(luò)安全法、數(shù)據(jù)安全法、個人信息保護法、行政處罰法等法律法規(guī),對滴滴全球股份有限公司處人民幣80.26億元罰款,而其如果不整改還可能面臨刑事責(zé)任,足以敲響警鐘。(2)企業(yè)還應(yīng)保障從業(yè)人員遵規(guī)守法,保護用戶、客戶信息安全。大量用戶、客戶個人信息泄露和企業(yè)“內(nèi)鬼”密不可分。據(jù)公開報道,2021年檢察機關(guān)起訴侵犯公民個人信息犯罪9800余人,同比上升64%;起訴泄露公民個人信息的“內(nèi)鬼”500余人,涉及通信、銀行、保險、房產(chǎn)、酒店、物業(yè)、物流等多個行業(yè)。
第二,在行為層面,全面防控非法獲取、非法提供、非法利用個人信息。(1)防止非法獲取用戶、客戶信息。如在收集提供服務(wù)的必要信息之外,不應(yīng)對于諸如個人身份證號碼、住址、通訊方式等個人信息進行過度收集,強行獲取個人信息,更不應(yīng)在電腦應(yīng)用程序或者手機APP安裝“后門”,在未經(jīng)個人許可的情況下私自對于個人電腦或手機中的個人信息予以暗自收集。(2)防止非法提供用戶、客戶信息。如基于提供信息服務(wù)占有大量的用戶、客戶信息,不應(yīng)出于自身利益的考量將所占有的個人信息非法提供給他人。(3)不應(yīng)非法利用用戶、客戶信息。如不得利用用戶、客戶賬戶用于“惡意差評”進行非法獲利等。
二、管理型新型網(wǎng)絡(luò)犯罪風(fēng)險的法律防控
管理型新型網(wǎng)絡(luò)犯罪風(fēng)險主要為企業(yè)自身對于他人實施的違法行為,未履行相關(guān)義務(wù),需要承擔(dān)刑事責(zé)任,具體包括:未履行數(shù)據(jù)管理義務(wù)的情形,即對處于涉案企業(yè)自身支配下的數(shù)據(jù),或者支配下的其他數(shù)據(jù)控制的數(shù)據(jù),未履行必要的管理義務(wù),導(dǎo)致數(shù)據(jù)被竊取、破壞,產(chǎn)生嚴(yán)重后果;未履行數(shù)據(jù)監(jiān)督義務(wù)的情形,即涉案企業(yè)具有相應(yīng)的數(shù)據(jù)監(jiān)督義務(wù),應(yīng)履行而未履行,產(chǎn)生前述類似后果的情形。
企業(yè)由于提供特定服務(wù),往往需要履行相應(yīng)的信息網(wǎng)絡(luò)安全管理義務(wù)。管理型新型網(wǎng)絡(luò)犯罪風(fēng)險的典型罪名為刑法第二百八十六條之一拒不履行信息網(wǎng)絡(luò)安全管理義務(wù)罪。實踐中,該罪雖然適用頻率不高,但是卻直接和網(wǎng)絡(luò)服務(wù)提供者等企業(yè)密切相關(guān),更需結(jié)合構(gòu)成要件防控刑事風(fēng)險:
第一,應(yīng)對企業(yè)是否屬于“網(wǎng)絡(luò)服務(wù)提供者”進行全面深入的考察。對于企業(yè)是否具有網(wǎng)絡(luò)服務(wù)提供者身份,應(yīng)當(dāng)全面、具體審查所提供的服務(wù)類型,進行準(zhǔn)確判斷。從“網(wǎng)絡(luò)服務(wù)提供者”的本意考察,并未將其限于平臺類網(wǎng)絡(luò)服務(wù)提供者,技術(shù)類網(wǎng)絡(luò)服務(wù)提供者、功能類網(wǎng)絡(luò)服務(wù)提供者也可能存在拒不履行信息網(wǎng)絡(luò)安全管理義務(wù)的行為,不應(yīng)將網(wǎng)絡(luò)服務(wù)提供者的范圍作出過狹的理解。如果是提供現(xiàn)實服務(wù),附帶提供網(wǎng)絡(luò)服務(wù),則在認(rèn)定時秉持更加慎重的態(tài)度。
第二,不同于其他犯罪的主動型風(fēng)險,管理型新型網(wǎng)絡(luò)犯罪風(fēng)險為被動型風(fēng)險。因此,企業(yè)除了要遵守信息網(wǎng)絡(luò)領(lǐng)域的禁止性規(guī)范外,還應(yīng)全面履行相關(guān)強制性規(guī)范的義務(wù)條款。具體可從兩個方面進行考察:(1)網(wǎng)絡(luò)安全管理義務(wù)。網(wǎng)絡(luò)服務(wù)提供者首先對于網(wǎng)絡(luò)安全管理承擔(dān)義務(wù),其對用戶利用網(wǎng)絡(luò)技術(shù)服務(wù)針對他人信息、違法信息和電子證據(jù)信息等實施侵害行為的情形,未履行法律、行政法規(guī)規(guī)定的網(wǎng)絡(luò)安全管理義務(wù),經(jīng)監(jiān)管部門責(zé)令采取改正措施時應(yīng)予改正。(2)信息安全管理義務(wù)。網(wǎng)絡(luò)服務(wù)提供者對自身或者用戶發(fā)布的信息內(nèi)容負(fù)責(zé),其未履行法律、行政法規(guī)規(guī)定的信息安全管理義務(wù),經(jīng)監(jiān)管部門責(zé)令采取改正措施時應(yīng)予改正。實踐中應(yīng)注意準(zhǔn)確把握這兩種義務(wù)的不同,網(wǎng)絡(luò)安全管理義務(wù)強調(diào)權(quán)限安全,注重形式評價,信息安全管理義務(wù)強調(diào)內(nèi)容安全,注重實質(zhì)評價。
第三,充分通過義務(wù)審查消弭刑事風(fēng)險。拒不履行信息網(wǎng)絡(luò)安全管理義務(wù)罪要求網(wǎng)絡(luò)服務(wù)提供者不履行“法律、行政法規(guī)規(guī)定的信息網(wǎng)絡(luò)安全管理義務(wù)”,才會引發(fā)“經(jīng)監(jiān)管部門責(zé)令采取改正措施而拒不改正”的情形,因此前置義務(wù)的審查也是企業(yè)刑事風(fēng)險防控的重要環(huán)節(jié)。出于保護企業(yè)的考慮,網(wǎng)絡(luò)服務(wù)提供者的安全管理義務(wù)是特定的而不是一般性的,對已經(jīng)顯現(xiàn)出來的且可以修復(fù)的技術(shù)或服務(wù)漏洞,涉案企業(yè)視而不見而被服務(wù)使用者利用后也不采取糾正措施的,監(jiān)管部門才能對其進行行政處罰。并且在初始階段,監(jiān)管機關(guān)有提醒約談的義務(wù),而不能一經(jīng)發(fā)現(xiàn)就對其予以行政處罰,更不能直接入罪。此外,在考察法律義務(wù)時除了需要關(guān)注網(wǎng)絡(luò)安全法、電子商務(wù)法、個人信息保護法、數(shù)據(jù)安全法等信息網(wǎng)絡(luò)安全領(lǐng)域?qū)iT立法外,也應(yīng)關(guān)注治安管理處罰法等一般性法律義務(wù)。在新型網(wǎng)絡(luò)犯罪領(lǐng)域,治安管理處罰法也分別設(shè)有與刑法銜接的條款,如其第二十九條即規(guī)定了計算機和數(shù)據(jù)領(lǐng)域的違法行為,因此必須在規(guī)范層面體系性地把握前置義務(wù)的內(nèi)涵,切實保障新型網(wǎng)絡(luò)犯罪條款對于企業(yè)風(fēng)險法律防控的突出作用。
三、幫助型新型網(wǎng)絡(luò)犯罪風(fēng)險的法律防控
幫助型新型網(wǎng)絡(luò)犯罪風(fēng)險的情形中,涉案企業(yè)自身幫助實施違反刑事法律的行為(如非法提供用戶數(shù)據(jù)),并且與之關(guān)聯(lián)的其他主體也實施的犯罪行為(如非法利用用戶數(shù)據(jù)),其典型罪名為幫助信息網(wǎng)絡(luò)犯罪活動罪。近年來幫助信息網(wǎng)絡(luò)犯罪活動罪的適用力度加大,已經(jīng)躍升為案件數(shù)排名第三的刑法罪名。該罪同樣規(guī)定有單位犯罪條款,而且所規(guī)定的行為與經(jīng)營活動密切相關(guān),企業(yè)也應(yīng)特別注意防控構(gòu)罪風(fēng)險。具體而言,應(yīng)特別注重以下三類活動的犯罪風(fēng)險:
第一,提供技術(shù)服務(wù)的犯罪風(fēng)險?!疤峁┗ヂ?lián)網(wǎng)接入、服務(wù)器托管、網(wǎng)絡(luò)存儲、通訊傳輸?shù)燃夹g(shù)支持”屬于幫助信息網(wǎng)絡(luò)犯罪活動罪的行為類型,一般企業(yè)都不會故意提供非法技術(shù)支持,比如非法提供電話卡批量插入設(shè)備,或具有改變主叫號碼、虛擬撥號、互聯(lián)網(wǎng)電話違規(guī)接入公用電信網(wǎng)絡(luò)等功能的設(shè)備、軟件。但是對于正常提供的網(wǎng)絡(luò)服務(wù),如果明知他人予以利用實施信息網(wǎng)絡(luò)犯罪,但是仍予提供的,也有構(gòu)成犯罪的風(fēng)險。
第二,提供廣告推廣的犯罪風(fēng)險。提供“廣告推廣”也是幫助信息網(wǎng)絡(luò)犯罪活動罪的行為類型之一。企業(yè)除了應(yīng)關(guān)注傳統(tǒng)意義上為他人在媒體上發(fā)布廣告外,通過即時通訊賬戶群組,或者通過網(wǎng)絡(luò)上“廣告聯(lián)盟”等方式進行宣傳,也屬于“廣告推廣”。同時還應(yīng)注意提供“廣告推廣”與刑法第二百八十七條之一非法利用信息網(wǎng)絡(luò)罪“發(fā)布信息”的區(qū)別,實踐中如果是為他人發(fā)布招募人員等信息,則不宜認(rèn)定為具有“廣告”屬性,可考慮從非法利用信息網(wǎng)絡(luò)罪的角度防控刑事風(fēng)險。
第三,提供支付結(jié)算幫助的犯罪風(fēng)險。近年來,絕大部分的幫助信息網(wǎng)絡(luò)犯罪活動罪案件是涉“兩卡”(手機卡、銀行卡)案件,特別是提供銀行賬戶、支付賬戶的案件。司法實踐中,企業(yè)對公賬戶由于轉(zhuǎn)賬數(shù)額大、限制少,也是電信詐騙等信息網(wǎng)絡(luò)犯罪用于“走流水”的重要渠道,企業(yè)應(yīng)當(dāng)注重對相關(guān)賬戶、人員、信息加強監(jiān)管,防止被濫用或冒用。此外,在支付網(wǎng)絡(luò)化的當(dāng)下,諸如微信等即時通訊賬戶、支付寶等第三方支付賬戶都具有支付功能,甚至“第四方支付平臺”也有被用于實施犯罪的情況,企業(yè)除了應(yīng)當(dāng)加強對員工的宣傳教育外,還需加強微信等賬戶的監(jiān)管,切實防止被用于犯罪資金流轉(zhuǎn)。(武漢大學(xué)法學(xué)院教授 莫洪憲)
編輯:遲明緒