區塊鏈

侵犯公民資訊罪成功案例 | 被指控買賣40萬條公民個人資訊助貸公司為何終獲無罪撤案?

金色財經

近年來,在邵律師接觸辦理的多起侵犯公民個人資訊罪案件中,一個頗為明顯的變化是:被立案調查的主體,越來越多並非傳統意義上以非法獲取、買賣資訊為主要目的的「黑灰產團隊」,而是原本以獲客服務、數據營運等為主營業務、形式上處於合規經營狀態的公司。


 

不少涉案企業負責人最初的反應幾乎一致:

「行業里大家都這麼做,怎麼就我們出事了?」

 

而一線員工的想法如下想法也很常見:

「我只是做技術、做商務,怎麼也會被帶進去?」

 

恰恰是從業者存在普遍存在的認知誤區,使得助貸、精準營銷、大數據服務、房產仲介、保險、醫療、通信、教培與招聘、電商與快遞物流等行業,成為了侵犯公民個人資訊罪的高發區域。

 

也正因如此,對於相關從業者而言,有必要結合司法實踐的真實認定邏輯加以審視。本文將結合實務判例及邵律師親辦的一起無罪案例,對該類案件中「罪與非罪」的關鍵判斷節點及辯護思路作出梳理,以期為行業主體識別風險邊界、完善合規措施提供更具操作性的參考。

I 本文作者:邵詩巍律師

1

這些業務場景,正在成為侵犯公民個人資訊罪的高發區

從近年已生效判例及我經辦案件的行業分布來看,相關風險呈現出前述的一些特定行業中。這些行業有一個共同特徵:業務增長高度依賴客戶線索獲取效率,一旦數據來源審核、授權鏈條或使用邊界控制不嚴,就容易在業務擴張過程中被評價為「以資訊流轉作為重要盈利模式」。

下面兩起公開案例,具有一定代表性。

1、「大數據行業第一股」數據堂員工侵犯公民個人資訊案

數據堂(北京)科技股份有限公司(以下簡稱「數據堂」)被稱為「國內首家大數據交易平台」、「大數據行業第一股」,是大數據行業內的先行者。2016年,其市值一度達21億元。該案系公安部、最高檢察院督辦的特大侵犯個人資訊專案。

公司將資訊搜集、處理、交易後,根據用戶興趣、愛好等分別打上不同標籤,之後依據客戶需求向其精準營銷。檢方的起訴書稱,「數據堂共向金時公司交付包含公民個人資訊的數據60餘萬條。金時公司共計向客戶發送公民個人資訊168萬餘條。」終審法院認為,涉案被告人均構成「侵犯公民個人資訊罪」,並處以十個月至四年六個月不等的刑期【(2018)魯13刑終549號】。

值得注意的是,參與資訊處理與流轉環節的公司6名員工均被追責。

2、「爬蟲涉刑第一案」——摩羯科技

杭州摩羯數據科技有限公司成立於2016年,主營金融大數據SaaS服務。其主要業務模式為:將前端插件嵌入網貸平台,在用戶借款時引導其輸入通訊營運商、社保、淘寶等網站賬號密碼,經授權後利用爬蟲程序代用戶登錄並採集個人數據,提供給網貸平台用於資信評估,每筆收費0.1至0.3元。

摩羯科技與用戶簽訂的協議雖承諾「不保存賬號密碼,僅單次授權採集」,但其實際採用技術手段長期保存用戶隱私資訊於租用的阿里雲服務器。截至案發,服務器中被勘驗發現以明文形式非法保存的個人賬號密碼達2124萬餘條,其中部分賬號密碼存在未經授權被二次使用的情況。公司法人及技術人員被判處有期徒刑三年,緩刑四年【(2020)浙0106刑初437號】。

3、從多起判例看:企業通常是如何一步步落入刑事風險的?

結合已判決案例和我本人經辦案件的情況來看,相關企業由正常經營到觸及刑事風險,其實是在業務在發展過程中逐步產生的。

最初,多數只是為了提高獲客效率,引入外部數據;

隨後,業務對批量數據形成依賴;

再往後,技術、營運、銷售等多環節陸續參與數據處理;

直到某一階段,整體模式被評價為以資訊流轉作為重要盈利來源。

很多企業等真正意識到問題時,案件往往已經進入刑事程序。

但個案是否已經達到入罪標準,仍須回到具體涉案資訊的屬性和證據情況本身來判斷,而不能僅憑業務外觀或數據規模作出簡單結論。

也正因如此,司法實踐中,由於對於公民個人資訊的定義、歸類等爭議不斷,往往在具體個案中直接導致了罪與非罪、罪輕罪重等不同的司法認定結果。

2

侵犯公民個人資訊罪如何判斷是否構罪?兩個最關鍵的辯護切入點

根據個案情況,是否構成侵犯公民個人資訊罪,絕非是機械統計買賣資訊的條數進而簡單相加之後予以認定。認定能夠對行為人定罪量刑的資訊,要看具體到每條資訊是否能達到刑法意義上的「公民個人資訊」。——這一點,也是本罪名辯護的關鍵切入點,分為以下2個方面展開說明:

1、資訊類型如何歸類?不同認定方式可能直接影響是否入罪

司法解釋將公民個人資訊劃分為行蹤軌跡資訊等敏感資訊50條以上、住宿資訊等較敏感資訊500條以上和除前述以外的一般資訊5000條以上的,構成侵犯公民個人資訊罪。

最高人民法院、最高人民檢察院關於辦理侵犯公民個人資訊刑事案件適用法律若干問題的解釋

第五條非法獲取、出售或者提供公民個人資訊,具有下列情形之一的,應當認定為刑法第二百五十三條之一規定的「情節嚴重」:

(三)非法獲取、出售或者提供行蹤軌跡資訊、通信內容、徵信資訊、財產資訊五十條以上的;

(四)非法獲取、出售或者提供住宿資訊、通信記錄、健康生理資訊、交易資訊等其他可能影響人身、財產安全的公民個人資訊五百條以上的;

(五)非法獲取、出售或者提供第三項、第四項規定以外的公民個人資訊五千條以上的;

但實踐中,如何針對個案對上述三種資訊類型進行精準匹配和歸類,不同的辦案單位對案件中所涉資訊的認定存在較大爭議,由此也會導致類案的判決結果大不相同。 

例如,在邵律師所辦理的某侵公案件當中,行為人出售的是用戶的身份證資訊(數量不到5000條),辦案單位認為,身份證資訊中包含戶籍地址,戶籍地址可視為住宿資訊,因此應認定行為人所獲取的涉案資訊屬於較敏感資訊,在此歸類下,根據法律規定,超過500條即構罪。

但邵律師認為,辦案單位對司法解釋規定的理解存在偏差,「住宿資訊」應當指的是能夠精準定位公民當前的居住情況的資訊,而戶籍資訊僅為登記資訊,無法用於確認公民當下的實時定位。因此,身份證住址資訊在功能上無法與住宿資訊相提並論,二者在法律性質與風險程度上存在本質區別。由此主張應按照一般資訊需達到5000條以上的標準,最終得到辦案單位的認可。

2、公開渠道獲取的資訊,一定不構成侵犯公民個人資訊罪嗎?

若涉案資訊是能夠在網路上查詢到的公開資訊,那麼行為人是否構罪?關於此點,不同的辦案人員對此也存在不同理解。

例如在上海一中院辦理的朱某侵公案【(2018)滬01刑終1184號】當中,行為人獲取的公民個人資訊源自QQ群文件,其使用下載的公開資訊用於「餓了麼」刷單,被告人認為屬於公開資訊,且其沒有出售,不應構成侵犯公民個人資訊罪。但法院認為,不構成侵犯公民個人資訊罪。上海市第一中級人民法院審理認為:公民的個人資訊受法律保護,網路上出現的公民個人資訊,無論是被動公開,還是主動公開,同樣受到法律保護,從而認定朱某構成「提供公民個人資訊」,構成犯罪。

但在重慶中院所辦理的周某侵公案【(2017)渝05刑終1090號】當中,周某通過QQ在線傳輸向他人發送及接受文件中,涉及企業法人資訊7萬餘條,但二審法院認為,公開的企業法人資訊不應計入侵犯公民個人資訊罪中的「資訊」範疇。

由此可見,雖然現行法律及司法解釋已經對侵犯公民個人資訊罪的行為類型和立案標準作出了明確規定,但相關條款本身仍具有一定的框架性。具體到個案層面,不同辦案人員對資訊屬性、數量統計及行為性質的理解,往往存在不小差異,這也直接影響案件在罪與非罪、罪輕與罪重之間的最終走向。

因此,在此類案件中,圍繞涉案個人資訊的類型認定、數量計算以及證據是否確實充分展開精細審查,往往會成為影響案件結論的關鍵辯護切入點。

下面這起邵律師辦理的案件,正是圍繞準確認定刑法意義上的公民個人資訊的準確認定而展開,並最終取得了撤案結果。

3

助貸公司涉40萬條資訊被立案,為什麼最終撤案?

某助貸公司被公安指控,以幫人辦貸款為由,吸引被害人填寫個人資訊,涉嫌買賣超40萬條公民個人資訊,公司全員均被立案調查。

我介入案件時,整體形勢已經相當不利:

  • 從公司層面看,確實存在向外部渠道批量採購用戶資訊的情況;

  • 從人員筆錄看,技術人員筆亦向公安機關明確表示,「公司就是靠買賣數據賺錢的」;

  • 從客觀證據看,鑑定機構已根據SaaS系統後台統計出高達40萬條的資訊規模;

  • 從類案情況看,經檢索的該地區類似案件,絕大多數判處實刑。

從現有證據來看,本案認定構罪幾乎不存在爭議。當事人也展現出較為悲觀的狀態,認為本案基本沒有辯護空間了。

但在反覆閱卷研究證據並和當事人細化梳理公司實際業務流後,我逐漸形成針對本案的辯護思路:

本案看起來是「資訊數量巨大」的典型侵公案件,但真正的爭議焦點,很可能並不在數量本身,而在於——現有證據能否在刑法意義上成立為「可被評價的公民個人資訊」。

換句話說,如果資訊屬性與可識別程度的認定基礎並不穩固,那麼單純的條數累加,並不足以當然得出入罪結論。

基於這一判斷,針對本案的辯護突破口,我開始逐步向技術層面的數據形態與處理方式轉移。

在與當事人深入溝通後我了解到,公司此前一直投入成本用於數據加密和脫敏處理。但公司管理層本身並不具備技術背景,難以向辦案機關清晰說明相關實現邏輯。

也正因為如此,我決定先自行把技術問題徹底搞清楚,再據此與辦案機關展開針對性溝通。

之所以必須把技術問題弄明白,是因為本案的辯護突破口,很大程度上取決於檢察官能否準確理解該SaaS系統在數據傳輸與處理環節所採取的加密、脫敏措施。只有在這一技術前提被辦案人員充分理解的情況下,再進一步提出對涉案數據重新鑑定、去重,並依法核算符合入罪標準的資訊類型與數量,律師意見才有被檢察官採納的可能。

從一般技術架構來看,SaaS系統通常會在數據採集、傳輸、儲存及使用等不同階段介入防護措施,核心主要體現在兩類操作:

一是數據脫敏。即對敏感字段進行變形處理,例如將手機號處理為「138****1234」,在保留數據結構可用性的同時,降低對特定個人的直接識別能力。

二是數據加密。即通過算法將明文轉換為密文,原則上僅持有相應密鑰的主體方可還原原始資訊,主要用於保障數據在傳輸和儲存過程中的機密性。

在具體技術實現層面,常見還包括入庫階段的字段級加密、哈希儲存、掩碼寫入,以及出庫階段的動態掩碼、令牌映射、二次加密等處理方式。

在對上述技術路徑進行系統了解後,我就相關問題與檢察官進行了多輪溝通。隨後,檢察機關根據律師意見,建議公安機關對涉案數據作進一步補充偵查。

補偵後,果然等到了好消息!由於涉案SaaS系統在數據接收及輸出環節均存在加密、脫敏處理,經重新去重和鑑定後,被認定同時包含姓名與手機號的資訊數量已不足5000條。

在此基礎上,我進一步提出:現有證據尚不足以證明對外提供的數據在可識別程度上已經穩定達到刑法意義上的公民個人資訊標準,因而認定構成侵犯公民個人資訊罪的證據基礎並不充分。

最終,檢察機關採納律師意見,建議公安機關對本案作出撤案,公司全員無罪。

但基於對本案的深入研究,我也發現,並非所有企業所使用的SaaS系統都具備實質性的保護能力。實踐中,不少系統僅停留在前端展示層面的「表面脫敏」,而後台仍以明文儲存;部分系統缺乏自動刪除或二次脫敏機制,合作方仍有機會獲取完整資訊。在此情形下,相關業務仍可能面臨較高刑事風險。所以,也需要在此特別提醒從業人員注意。

4

結語

隨著線上獲客和數據驅動經營模式的普及,越來越多企業在日常業務中都會接觸和處理大量個人資訊,這已經成為不少行業的常態。但也正因為如此,相關業務一旦在授權取得、數據來源或使用邊界上把握不當,就更容易進入刑事審查視野。

從實務情況看,侵犯公民個人資訊罪在具體認定上仍存在一定彈性,不同案件在資訊類型、技術處理方式以及證據基礎上的差異,往往會直接影響最終結論,不能簡單類比判斷。

因此,一方面,企業在經營過程中仍有必要把前端合規和系統保護措施做紮實;另一方面,一旦已經被調查或進入刑事程序階段,更建議儘早結合個案情況尋求專業評估,避免在關鍵節點上被動應對。

  【文章來源:公眾號 邵詩巍律師】

特別聲明:本文為邵詩巍律師的原創文章,僅代表本文作者個人觀點,不構成對特定事項的法律諮詢和法律意見。

推薦閱讀

以警方破獲2例虛擬貨幣買賣個人資訊案為視角,看助貸行業能得到哪些啟示?

一文講透丨侵犯公民個人資訊罪大數據分析與典型案例

萬字長文 | 貸超與助貸業務模式全景梳理:發展歷程、監管演變、收費模式與高發刑事風險解析

一文梳理 | 助貸公司、貸款仲介從事「債務重組」「債務優化」業務,可能涉及哪些法律風險?

  作者介紹

  邵詩巍律師長期深耕 Web3 及加密貨幣領域刑事辯護與合規業務,在經濟犯罪、網路犯罪及涉虛擬貨幣類新型案件方面積累了大量實務經驗。 擅長辦理涉嫌開設賭場罪、詐騙罪、非法經營罪、職務侵占罪等重大疑難複雜刑事案件。 提供刑事案件全流程辯護、企業刑事合規體系搭建、個人及企業刑事法律風險防控等法律服務。 執業以來累計辦理刑事案件 300 余起,其中超過 60 起案件成功實現撤案、不予起訴、適用緩刑、罪名降檔等實質性辯護結果。

來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty