于佳祺律师

全国服务热线

15901599448


联系我们
服务热线:15901599448

于佳祺律师

网址:http://www.yujiaqi360.com/

联系人:于佳祺律师

手机:15901599448

邮箱:yujiaqi@jingsh.com

地址:北京市朝阳区东四环中路37号京师律师大厦

当前位置:网站首页 » 法律知识 » 个人信息保护的司法困境与规则应对——基于331例个人信息案件的实证考察
个人信息保护的司法困境与规则应对——基于331例个人信息案件的实证考察
作者:金耀 上传更新:2026-09-17 23:46
 摘要


《个人信息保护法》实施已近四周年,其是否真正实现了“保护个人信息权益、促进信息合理使用”的立法目的,有必要从司法实践层面进行全面考察。通过对比《个人信息保护法》出台前后五年期间的331件个人信息相关案例,可以看到该法虽然有效提升了个人信息的司法救济水平,但在法律适用中仍然面临着相关难题,主要表现为隐私权与个人信息保护规则间的适用关系不明、私密信息认定标准不一、过错归责原则适用冲突等问题。在理论上,有必要进一步明确《个人信息保护法》的适用前提,重构私密信息的判断标准,类型化适用个人信息侵权救济规则。



一、引言

自2021年我国《个人信息保护法》(以下简称《个保法》)正式实施以来,个人信息保护已经成为数字治理与人工智能的重要议题。2023年11月我国研究机构发布了《<个人信息保护法>实施两周年观察报告》,在司法实践观察部分,报告以“个人信息保护纠纷”为核心,从民事审判实践、个人信息保护公益诉讼、数据企业合规改革等多个方面分析了《个保法》实施两年来司法实践新进展。总体来看,该观察报告进行了整体回顾,但并未就《个保法》实施面临的问题进行具体展开和分析。我国《个保法》很大程度借鉴了欧盟《一般数据保护条例》(以下简称“GDPR”),而欧盟委员会非常关注该法的实施效果,先后发布了《欧盟委员会关于GDPR实施两年后执行情况的评价报告》和《欧盟委员会关于GDPR应用贡献的报告(五周年)》两份评估报告。“两周年报告”肯定了GDPR两周年的实施总体上是成功的,现阶段没有必要更新或审查该立法,但在进行下一次评价之前,必须继续把重点放在加强执法上。“五周年报告”承认当前GDPR 面临诸多挑战,但仍认为GDPR在前五年半里是成功的,且目前没有进行修改的必要,GDPR的实施也渐入佳境。


      在《个保法》实施生效近四周年之际,也有必要考察该法在司法实践中是否真正实现了“保护个人信息权益,促进个人信息合理使用”的目的。现有研究更聚焦《个保法》具体规则的解释,例如《个保法》的法律适用、私密信息保护、信息主体权利保护、侵权救济等问题,尚未有研究对《个保法》的司法实效进行全面评估。为进一步探究我国《个保法》的实际效果,本文选择以司法案例为研究对象,重点对比《个保法》出台后对于个人信息救济水平的影响,以窥见《个保法》立法目的在多大程度得以实现。因此,本文将选取《个保法》出台前后共计5年期间的331例个人信息案件,通过对于上述案件的受理量、胜诉率、赔偿率等量化指标的分析,比较得出我国《个保法》司法救济的趋势和问题。同时本文坚持目光在实践与理论之间往返,分别从《个保法》和《民法典》的适用关系、私密信息的判断标准、个人信息侵权的归责原则三个司法实践问题切入,重塑我国《个保法》相关规则的理解与解释,旨在对于上述问题形成最低限度的法律共识。


二、 我国个人信息保护的司法实践与困境

《个保法》作为我国第一部个人信息保护领域的专门性法律,其实施成效可以从司法实践层面进行回溯与考察。本文通过对331件个人信息案件实证分析,总结得出《个保法》出台前后五年司法实践的变化与趋势,旨在司法实践层面窥见《个保法》实施成效与具体问题。 


(一)涉个人信息保护案件的选取

本文研究选取的个人信息司法案件,为2018年1月至2023年12月全国范围内公布于“中国裁判文书网”的案件。本文初步检索时遵循以下两条路径:第一,2018—2020年的案件,采取勾选案由“隐私权纠纷”,并以“信息”为关键词的方式进行全文检索;第二,由于我国2020年修订《民事案件案由规定》,将“个人信息保护纠纷”列为单独案由,但由于“中国裁判文书网”高级检索的案由勾选中并没有设置“个人信息保护纠纷”的选项,所以2021—2023年的案件采取勾选案由“民事纠纷”,并以“个人信息保护”为关键词的方式进行全文检索。运用上述方式进行初步检索后,得到657份判决书,但其中仍有部分案件不符合要求。通过排除隐私权纠纷中关于私密空间、私密活动等侵害传统隐私权的案件,筛选出《个保法》出台前依托“隐私权纠纷”保护的个人信息案件,同时排除维持原判的案件以避免后续数据统计的重复计数,最终得到有效个人信息司法案件共计331件。 


(二)《个保法》实施后的司法保护趋势

1. 个人信息案件受理数量下降

对比《个保法》出台前3年的个人信息案件数量,该法出台后个人信息的案件数量呈现出下降趋势。《个保法》颁布生效之前,个人信息纠纷案件每年受理数量都在40件以上,2021年受理的案件数量最多为105件,占比达到案件总量的31.72%。《个保法》颁布生效之后,个人信息纠纷案件并未出现学界担忧的“井喷式”增长。相反,个人信息纠纷案件在《个保法》出台后逐渐呈现出下降趋势,如2023年个人信息纠纷案件只有36件,具体可以参见图1。




个人信息纠纷案件的数量变化从一定程度上反映出,我国《个保法》并非单一的权利保护法,同时也是一部面向信息处理者的行为规范法。《个保法》对处理个人信息的基本原则、个人信息处理者的义务等作出详细规定,通过规范个人信息处理活动,有效地减少了个人信息纠纷的发生。因而,当前个人信息保护越来越依赖公权力机关的监管与介入,司法途径逐渐成为个人权利救济的最终保障。


2. 个人信息案件线上场景增多

个人信息规范的发展离不开技术的发展。根据是否发生在线上互联网场景,可以将个人信息纠纷案件分为三类:线上场景、线下场景、“线上+线下”融合场景。通过对近五年个人信息纠纷案件发生场景的考察,可以发现当前个人信息侵权主要发生在线上场景以及融合场景。如发生在线上场景的案件为180件,融合场景的案件为39件,两者占所有个人信息侵权案件的66.16%。值得注意的是,《个保法》出台之后,个人信息纠纷案件虽然呈现下降趋势,但线上场景和融合场景个人信息纠纷案件数量共计62件,占比57.94%(具体参见图2)。可以看到,《个保法》的特殊价值在于调整信息主体与信息处理者之间的不平等关系,弥补双方信息地位和信息获取能力的不对称,实现对信息处理活动的规范,维护个人信息权益。可以预见的是,随着人工智能、大数据等技术的应用与普及,个人信息纠纷案件也将从传统的线下人际关系场景为主转向线上人机关系场景为主。




3. 个人信息司法救济水平提高

第一,个人信息保护原告胜诉率提高。我国2020年修订的《民事案件案由规定》将个人信息保护纠纷列为单独案由。在《个保法》出台后,以个人信息保护纠纷为由提起诉讼的案件逐渐增多,案件占比从14.28%跃升至46.72%。同时,个人信息保护案件中原告胜诉率也得到明显提高。在《个保法》出台前,个人信息纠纷案件中原告胜诉的案件数量占比仅有40.17%,而《个保法》出台后,原告胜诉率升高至58.88%,2023年更是达到66.67%(具体参见表1)。可见,《个保法》的出台有效提高了司法实践中的个人信息保护水平。




第二,个人信息主体权利可直接获得司法救济。个人有权依据《个保法》第四章“个人在个人信息处理活动中的权利”之规定,对于相应的主体权利进行主张。如在“周某某与广州唯品会电子商务有限公司个人信息保护纠纷案”中,法院直接确认了个人信息查阅复制权的可诉性,认为个人有权寻求司法救济,可通过向法院提起诉讼而请求排除妨碍。这一观点也为其他法院所采纳,如在“蔡洪建、山东培森人力资源开发有限责任公司等个人信息保护纠纷案”和“杨某与王某隐私权纠纷案”中,法院均直接适用《个保法》第四章的相关条款,保障个人信息主体权利。


第三,个人信息侵权案件获赔比例提升。在《个保法》出台前,相关个人信息侵权案件中原告获赔偿率保持在20%左右。在《个保法》出台后,相关个人信息侵权案件的获赔率显著提高。如在2022年和2023年法院支持原告主张个人信息侵权损害赔偿的案件占比分别为29.79%和41.67%。此外,精神损害赔偿也在个人信息侵权案件中得到法院支持,在总计70件原告获赔的案件中,支持精神损害赔偿的案件共计46件,同时,在判断是否构成精神损害赔偿中,仅有5件支持精神损害赔偿的案件要求满足“严重”条件,对于个人信息侵权中的精神损害赔偿的条件相对宽泛(参见表2)。 




综上,《个保法》的出台增加了个人信息相关法律适用的确定性,有效提高了个人信息司法救济和保护水平。随着“个人信息保护纠纷”成为独立的案由,个人信息纠纷案件的胜诉率与获赔率均显著提高,个人信息主体权利也在司法实践中得到保护。可以认为,《个保法》的实施结束了以往司法实践中个人信息救济混乱的局面。


(三)《个保法》实施后的司法困境溯源 

虽然《个保法》的实施有效提升了个人信息的司法救济水平,但是当前司法实践中个人信息保护仍然存在一定的困境。从实证分析来看,《个保法》的出台并不意味着其得到了充分适用:当前司法裁判中仍以《民法典》个人信息相关规则为主要依据,而《个保法》规定的特殊规则,如侵权责任中的过错推定等,仍然面临较大的适用困境。上述问题的症结在于个人信息与隐私权的界限尚未厘清。事实上,有关个人信息与隐私关系的学说分析在《民法典》第1034条第3款的规定下就已陷入了难以自圆其说的困境,《个保法》的实施更是进一步扩大上述分歧,导致司法实践中裁判标准难以得到统一。如在“王某诉腾讯微视侵权案”中,法院认为微信好友关系不属于隐私,也不构成对原告个人信息权益的侵害,但在“黄某诉微信读书案”和“凌某诉抖音案”中,法院均认为被告对好友关系的使用侵害个人信息权益。微信好友关系是否属于隐私中的私密信息,应纳入隐私权还是个人信息规范进行保护,在司法实践中的认定并不一致。


由此,本文认为,为进一步完善优化《个保法》的实施,需从理论上进一步解释个人信息与隐私权的相互关系,以促进二者的协同保护。第一,明确《个保法》的适用逻辑与前提,理顺《个保法》与《民法典》相应个人信息规则的关系;第二,优化私密信息判断标准,明确隐私权与个人信息的适用关系。第三,优化个人信息侵权中过错推定的适用,限缩《民法典》第1034条第3款的条款适用范围。下文将主要围绕上述三个问题进行司法实践的问题考察,并基于现有理论学说提出相应的优化方案。


三、《个保法》与《民法典》的关系新解

《民法典》第六章第1034到1039条规定了个人信息保护规则,其事实上与《个保法》相关规则存在重复之嫌。《个保法》的实施带来了新的法律适用的困境,亟须对于两者的适用关系进行再厘清。 


(一)司法实践:《个保法》与《民法典》关系不明

从实证调研来看,个人信息侵权案件主要适用的是《民法典》相关规范,《个保法》的实施生效也并未改变这一局面。具体而言,《个保法》实施前,法院在裁判涉个人信息保护纠纷案件时,主要援引的是《民法总则》《民法典》中较为原则性的条文。《个保法》实施后,大量的个人信息侵权案件仍然适用的是《民法典》相关规范,单独适用《民法典》的案件有84件(具体参见表3)。




上述司法现象至少存在以下几点原因:第一,《民法典》法律适用更具有基础性与普遍性。我国个人信息保护规定自2012年《全国人民代表大会常务委员会关于加强网络信息保护的决定》开始,分散在各个立法中,如《消费者权益保护法》《电子商务法》《网络安全法》。自《民法总则》第111条首次将个人信息纳入民法规范,个人信息权益的人格权保护成为主要范式。第二,《个保法》具有良好的规范指引作用。《个保法》的实施,并未导致个人信息纠纷案件的井喷式爆发。这一方面可能与我们国家案件公开数量降低有关,另一方面也体现出《个保法》实施后在隐私合规、个人信息行政执法上卓有成效。同时,我国也出台了个人信息相关的司法解释,如2021年最高人民法院《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》,进一步强化了对于特定类型如人脸信息的保护。第三,我国尚未对《民法典》与《个保法》之间的规范适用关系达成共识。据统计,同时适用《个保法》和《民法典》规范的案件达到15件,说明法院在个人信息案件中并未严格区分《个保法》和《民法典》中的个人信息规范。 


(二)理论分歧:尚未形成统一的适用关系

学界关于《个保法》与《民法典》的适用关系问题,目前主要存在“特别法与一般法说”“平行适用关系说”和“交叉适用关系说”三种学说。一是特别法与一般法说。《个保法》与《民法典》构成特别法与一般法的关系。在法律适用上,涉及个人信息救济应优先适用《个保法》的具体规则,排除《民法典》一般性规则的适用。按照这一逻辑,《个保法》被认为是《民法典》个人信息保护规范的特别法,按照“特别法优先于一般法”的适用规则,法律在审理个人信息纠纷案件中应优先适用《个保法》规范。二是平行适用关系说。《个保法》与《民法典》是公法与私法的关系,《个保法》是国家履行宪法层面保护义务的结果,被视为个人信息治理的工具。在法律适用上两部立法应坚持平行适用,确立《个保法》的独立法律地位,使不同法律分别发挥各自作用,从而形成公法私法合力,实现手段互补、多主体参与的多元治理结构。三是交叉适用关系说。《个保法》与《民法典》在私密信息上存在交叉适用的关系。具言之,在私密信息范畴内,《民法典》第1034条第3款确立了隐私权与个人信息保护规则的二阶适用关系,将隐私权法律规定整体构架于个人信息保护法律规定之上并优先适用,体现对个人信息保护弱于对隐私权保护的立法目的。上述学说理解均具有一定的合理性,但是并未从《个保法》立法的根本逻辑出发,导致对于该问题的理解存在一定偏差。


首先,《个保法》不应被认为是《民法典》的特别法。《个保法》从其立法目的来看,并非对《民法典》个人信息规则的特别规定。诚然,《个保法》中存在个人信息私法救济的补充性规定,如《个保法》第69条确立了个人信息侵权中的过错推定原则,但并不意味着所有个人信息侵权场景都应当适用过错推定。此外,《个保法》中规定了非常多的公法层面的内容,尤其是个人信息跨境、个人信息安全评估等规则,已不再是纯粹的私法问题。从逻辑上看,按照这一学说,涉及个人信息保护的纠纷原则上均应当适用《个保法》。这导致《民法典》个人信息规则适用空间就非常有限,且与当前的司法实践状况相悖。


其次,《个保法》与《民法典》也并非绝对平行关系。该学说的主要理由在于,《个保法》属于公法性质,而《民法典》属于私法性质,因而二者之间并不存在同时适用的可能性。二者的分歧主要是个人信息权益到底是宪法上的人格权抑或私法上的人格权,事实上宪法上的人格权益也要通过遁入私法层面的人格权来得以实现。即便承认《个保法》属于公法,“个人信息受保护权”的性质定位也并不影响个人信息权益发轫于人格权保护的结论。因此,平行关系说过于强调二者的区分,而忽视了二者在个人信息规则上的联系。例如,关于个人信息侵权的精神损害赔偿,因《个保法》未规定可考虑适用《民法典》第1183条相关的规定。


最后,《个保法》与《民法典》交叉关系认定不准确。虽然该学说注意到了《个保法》与《民法典》在隐私权与个人信息规范上存在交叉适用的可能性,但并不意味着隐私权规则具有适用的优先性。该学说的支撑依据在于,当前隐私保护规则更为严格,私密信息适用保护水平更高的隐私规则具有合理性。但事实上,《个保法》的个人信息保护水平并不绝对低于隐私保护水平,甚至在很多方面均已经超过隐私保护规则。《民法典》第1034条第3款的规定可能使得一般个人信息适用保护力度更强的《个保法》,而私密信息适用隐私权规则,导致两者在体系上难以自洽。当前学说先验地认为《民法典》第1034条第3款可以指向《个保法》相关规定,事实上是对于该条款的误读。本文认为,该条款并不意味着可以直接引用《个保法》条文,理由在于《个保法》适用需要有明确的前提条件。


综上所述,当前关于《个保法》与《民法典》适用关系的学说存在较大的分歧,无法为司法审判提供确定性的依据。其最大的问题在于忽视了《个保法》立法的特殊性,即在已有姓名权、名誉权等传统人格权的情形下,为何仍需要另行制定个人信息保护规则?申言之,个人信息的社会利用并非新鲜事,法律介入调整的理由与逻辑构成了二者关系理解的关键。 


(三)关系重塑:《个保法》适用的逻辑场景

从《个保法》制度产生的动因来看,其存在明显不同于《民法典》的适用逻辑前提与基础。一是《个保法》调整的是信息主体与信息处理者之间的信息处理关系。有学者将其概括为“人机关系”下的信息处理关系,或者不平等主体之间的信息处理关系。而《民法典》相对应的调整主要是“人际关系”中的个人信息关系,主要集中在平等主体之间。这一逻辑上的区分,可以将大量的个人信息案件排除在《个保法》的适用范围之外。因而,从这一角度来看,司法实践中大量案件同时适用《个保法》和《民法典》相关规定,存在明显的偏差与问题。二是《个保法》主要适用于自动化决策中的算法识别场景。《个保法》调整的个人信息具有算法识别性的特征,即调整的是自动化决策(算法)下的个人信息,排除了传统社会中自然人之间因个人或家庭事务产生的纠纷。比较而言,《民法典》调整的则是传统社会中,能进行自然识别的、用以熟人间相互验证的身份符号。由此,在法律适用上,应当承认《个保法》的适用需要明确的逻辑前提,并非任何涉及个人信息的案件均可以适用《个保法》。具体而言,只有在自动化决策中算法识别场景下的个人信息处理关系,即存在人机关系以及不平等信息处理关系情形下,《个保法》才有适用的空间。


按照这一思路,可以相对清晰地梳理出《个保法》与《民法典》适用逻辑与前提,减少二者混用产生的问题。但另一方面,《个保法》和《民法典》在诸多问题上,也存在模块化适用的可能性。比如,《个保法》中没有规定人格权禁令、精神损害赔偿等制度,从保护个人信息权益的角度出发,《民法典》也可以进行适用。理由在于,《个保法》和《民法典》相关条款均旨在平衡信息处理关系,在前者缺乏相应制度,而后者能够有效填补时,适用后者并不会导致信息主体与信息处理者关系的失衡。相反,对于信息主体进行倾斜性保护并不违反《个保法》立法的初衷,即在不对等的人机信息处理关系中,赋予信息主体更强的对抗方式与手段。对于《民法典》有关规定如个人信息删除权等内容,《个保法》有了明显更为具体的规定与内容,但并不意味着任何案件都可以适用《个保法》规定的删除权,从《民法典》到《个保法》的规则适用,仍然需要进行上述适用前提的判断。


《个保法》与《民法典》的适用关系需要进行明确,重点在于明确《个保法》的适用逻辑与前提,即并非任何个人信息案件都要适用《个保法》,《民法典》在规范传统线下社会关系中仍然处于基础地位。本文认为,应当根据个人信息处理的具体场景判断,只有涉及自动化决策、人机处理关系、算法识别之间的信息处理关系,才可以适用《个保法》。


四、 私密信息判断标准的逻辑进路

《民法典》第1032条第2款界定了“隐私”的概念,其中包含了“私密信息”的内容,与个人信息在概念上密切相关。同时该法在第1034条第3款规定,若构成私密信息即应当优先适用《民法典》隐私权规范,在没有规定的时候,则适用《个保法》。可见,私密信息的认定构成了隐私权与个人信息法律适用的前提条件。


(一)司法实践:私密信息判断标准不一

司法实践中,个人信息的私密性判断具有不确定性,不同法院对于信息私密性的判断标准与方式并不一致。如有的法院结合信息处理范围及其必要性等具体样态来判断案涉信息是否属于私密信息,有的法院则会结合个人主体是否接收信息处理者的通知及接收通知后是否有同意的意思表示为依据判断案涉信息是否属于私密信息,还有的法院根据“动态系统论”结合私密信息被公开后是否会对人格尊严和私人生活安宁造成伤害为依据判断案涉信息是否属于私密信息。可见,当前司法实践中对于如何判断私密信息标准存在较大的差异。


同时,法院在判断个人信息是否属于私密信息,其认定的因素存在明显的不同,且存在着与敏感信息判断的混淆。例如,对于判决书中的公开个人信息是否构成私密信息,不同的法院存在不同的认识与结论。有法院认为,基于民事判决的公示性,以裁判文书为载体的个人信息(原告姓名、住址、联系电话等)不具有私密性,不能纳入隐私权的保护范围。但也有法院认为,该信息属于个人信息中的敏感私密信息,与个人的生活安宁相关联,应当落入隐私权的保护范畴;理由在于隐私具有一定的相对性,当事人就其私密信息向特定人进行了披露或者在一定范围内公开,并不等于完全抛弃其隐私。


综上所述,当前司法实践中对于私密信息的判断标准存在较大的分歧,甚至出现“同案不同判”的现象。归根结底,当前立法中并未明确私密信息的法律界定,其私密性的认定标准在学理上也存在较大分歧。


(二)理论分歧:私密性判断的不同进路

由于我国《民法典》第1034条第3款规定了私密信息优先适用隐私权的规定,因此在司法实践中,法院要首先判断相关信息是否构成私密信息,这一判断决定了案件性质究竟属于隐私权纠纷还是个人信息纠纷。换言之,私密信息的判断构成了当前个人信息案件审理的逻辑必经之路。围绕着如何判断信息的私密性,当前主要存在以下几种代表性学说观点。

    

一是合理期待说。该学说借鉴了美国的合理隐私期待理论,判断私密信息应聚焦于“私密”的规范分析,应以权利人是否有不愿让他人知悉的隐私期待以及此种期待是否得到社会的认可为标准。二是隐私场景说。私密信息的选择受人际关系影响,其范围无法被事先、抽象地廓清。私密信息的判断应当结合到具体的场景中,而不是将个人隐私期待程度不同的信息归入相对固定的概念中。三是二分模式说。私密信息和非个人信息无法进行区分,有必要打破传统“竞合保护模式”和“聚合保护模式”,构造人格利益和财产利益二分的保护模式,即适用隐私权规则保护人格利益,适用个人信息保护规则保护财产利益。四是抽象列举说。私密信息和非私密信息间并无天然、先在界线,可以借鉴敏感个人信息认定采取“识别+关联”标准,对个人信息进行平铺式列举从而选出私密信息的基本范围。


上述学说从不同的维度探讨了私密信息的判定因素,力求可以克服私密信息判断的主观性问题,但在司法实践中私密信息的认定仍然存在较大的困境。不论是合理期待说抑或隐私场景说,均强调了私密信息的认定应当结合具体的场景,其合理隐私期待并非个人的,而应当是社会认可的隐私期待。但上述理论的优点同时也是学说的缺点,即缺乏社会一般认知隐私期待的判断标准,同时随着技术的发展,私密信息合理隐私期待的社会认知也存在降低的可能性。二分模式说和抽象列举说并未实质性回答私密信息判断标准问题,私密信息的人格利益与财产利益能否截然二分值得怀疑,借道敏感个人信息判断标准则忽视了私密信息与敏感个人信息的实质性区别。


(三)标准重塑:私密性判断的二阶适用

当前学说聚焦在私密信息中私密性的判断,而私密性的判断非常依赖于个人的主观感受,而社会一般认知的隐私期待也可能与个人隐私期待存在不同,因而,坚持主客观标准的统一应当成为私密信息判断的主要路径。当前理论界对于私密信息的研究,忽视了私密信息判断应当是基于《民法典》范畴,即私密性判断应以传统平等主体的线下处理关系为限,而不应当扩展至线上社会中不平等的信息处理关系。基于上述认识,私密信息的判断应当存在二阶判断顺序。


一是私密信息的判断应当基于传统社会的信息处理关系。若个人信息的处理场景存在于自动化决策、算法识别等不平等信息处理关系之中,不应再判断个人信息是否属于私密信息,而是应当判断该信息是否属于敏感个人信息,适用《个保法》中关于敏感个人信息的特别规定。换言之,私密信息的判断仍然应当限于传统线下社会中的人际关系,如个人信息因小区物业张贴判决书而泄露时,将可能构成私密信息保护纠纷。但是在数字社会中的信息处理关系中,法院不应再判断个人信息是否属于隐私的范畴,而应当判断信息是否构成敏感个人信息。基于这一逻辑,至少可以得到以下几点结论:第一,私密信息不能等同于敏感个人信息,二者在规范逻辑、规则设计、价值目标上存在明显的区别。第二,《民法典》第1034条第3款确立的隐私权优先于个人信息规则适用,应当进行限缩适用。即该条确立的隐私权优先适用也只是基于传统线下社会的人际关系,其相对于《民法典》当中的个人信息条款优先适用,而不能直接引用《个保法》相关规则。因此,学界所谓的《民法典》第1034条第3款存在的问题,很大程度上忽视了《个保法》的适用前提,导致对私密信息的判断陷入僵局。


二是私密信息的判断应当基于主客观统一的隐私期待。所谓主观标准是在特定场景下个人的隐私期待,而客观标准则是坚持符合一般社会认知的隐私期待。一方面,个人的隐私期待在主观上表现为“不愿为他人知晓”或“不为公众所知悉”。在个人隐私期待判断中需要注意结合信息处理的场景性,不同场景下个人的隐私期待是存在不同的。如在亲密关系中,信息主体的隐私分享是合理的。再比如,个人明确同意在特定范围内公开信息,则个人在该范围内不得主张隐私期待。上述场景下,由于缺乏个人主观上的隐私期待,相关信息不能纳入私密信息范畴从而适用隐私权保护。另一方面,判断个人的隐私期待应当与社会一般认知的隐私期待相符。所谓社会一般认知的隐私期待,其功能主要用于判断个人隐私期待是否合理,个人不愿信息为他人知晓的主张是否符合社会的一般认知。由于不同主体对于个人隐私的合理期待存在不同,其个人隐私期待能否得到法律支持,需要结合社会一般认知下的隐私期待。


相较于个人隐私期待,社会一般认知的隐私期待更具有稳定性和客观性,但其难点在于如何确定何为社会一般认知的隐私期待。以下因素值得进一步考察:第一,信息隐秘的状态。信息在客观上是否处于隐秘状态,如果为不特定第三人所知悉,则构成信息的公开。第二,信息秘密的程度。即信息在多大范围内为他人所知晓,如果信息在特定范围内为他人所知晓,其隐私期待应当在该范围内被排除。第三,信息处理的方式。信息私密性受到公开、泄漏、提供等处理方式的影响,而其他处理方式对于信息私密性的影响显然较小。第四,信息产生的主体。如果信息主体和其他主体共同参与了信息的生成,那么信息主体在该特定主体范围内并不具有隐私期待。在“顾某与吕某隐私权纠纷案”中,原被告双方本就是所公布的判决书中的案涉双方,且该判决书公布于知晓该邻里纠纷的人群。因此在该群体范围内,判决书中的信息不具有私密性。


综上所述,私密信息的认定标准应当基于传统信息处理关系,并结合主客观统一的隐私期待标准加以确定。就私密信息的判断标准形成法律共识,有助于为《民法典》第1034条第3款的适用难题提供解决路径。


五、个人信息侵权救济的归责原则

《个保法》的实施有效提高了个人信息司法救济水平,但是《个保法》中被寄予厚望的“过错推定”归责原则,在司法实践中适用比例不高,对信息主体予以倾斜性保护的立法目的似乎在一定程度上落空。


(一)司法实践:过错推定规则有落空之嫌

《个保法》第69条规定了个人信息侵权救济中的过错推定原则,旨在降低信息主体在个人信息侵权救济中对于过错的证明标准,提升个人信息案件中信息主体的救济水平。通过对于个人信息司法案件的考察,当前对于个人信息侵权案件主要适用的规则是《民法典》第1165条规定的过错责任原则。特别是《个保法》实施后,直接适用《个保法》第69条规定的过错推定规则的案件较为稀少。从这一现象至少可以得出以下几点认识:第一,《民法典》仍是个人信息侵权救济的主要依据,《个保法》的实施并未改变这一事实;第二,《个保法》第69条规定的过错推定原则,在司法实践层面的作用存在一定程度的落空,导致对信息主体的保护程度未能达到预期目标。从原因上看,司法实践中对于《个保法》第69条确立的过错推定原则的适用仍然存在模糊之处,在法律适用上仍然较为谨慎。此外, 《个保法》与《民法典》的关系、个人信息与隐私权的关系等问题也进一步限缩了《个保法》第69条适用的空间。


(二)理论分歧:个人信息归责原则的冲突

《个保法》第69条规定个人信息侵权救济适用过错推定原则,而隐私权侵权救济则适用《民法典》规定的过错责任原则。这与《民法典》第1034条第3款的规范目的存在较大冲突,即与体系上“应当给予隐私权(私密信息)以更充分保护”的规范目的相悖。如何从体系上解释和缓解这一冲突成为个人信息侵权救济保护的基础。


一是空白准用说。《民法典》并未明确规定私密信息侵权的过错证明规则,应依据第1034条第3款适用过错推定原则。具言之,《民法典》并未明确规定私密信息侵权的过错证明规则,可依据第1034条第3款中的准用性条款适用《个保法》中过错推定原则。但这一观点排除了私密信息适用《民法典》一般侵权中的过错原则的可能性,并未实质上解决二者之间的冲突。二是降低标准说。私密信息侵权的归责原则仍然适用过错责任原则,但可以降低信息主体的过错证明标准,即在信息主体已经给出证据证明其主张的事实具有较大的可能性,但由于客观条件限制无法继续举证时,就应认为信息主体已完成证明责任。该学说为了调和私密信息与个人信息在侵权规则原则上的冲突,提出了降低信息主体的过错证明标准,引入了高度盖然可能性的标准。但该学说最大的问题在于并未论证为何可以降低信息主体对于私密信息的证明责任,而这会导致与其他类型的信息标准不一的问题,易违反私法中“相同事项相同评价”的公平原则。三是平行适用说。由于《个保法》与《民法典》的适用范围不同,过错责任原则和过错推定原则的适用泾渭分明,不存在冲突。过错推定原则适用于私密信息被大规模自动化处理的场景;过错责任原则适用于私密信息受普通的信息处理行为侵害的场景。该学说敏锐地发现了私密信息与个人信息适用前提的差异性,但并未实质性地回应如何处理《民法典》第1034条带来的适用冲突问题。


从根本上来看,需要对《个保法》第69条规范目的进行检讨。为何对于个人信息侵权救济设置过错推定原则,在《个保法》立法过程中也存在较大的争议,但立法者主要基于对信息主体的倾斜性保护,重塑信息主体与信息处理者在信息处理关系中的平等地位,从而确立了更有利于信息主体侵权救济的过错推定原则。但这并非意味着任何个人信息侵权案件均可以适用过错推定原则,在传统线下社会中的个人信息侵权案件仍然应当适用过错原则。《个保法》第69条设置的个人信息侵权过错推定原则,并未实质性导致个人信息救济水平高于隐私权。《民法典》第1034条第3款的规定也并未实质性改变这一逻辑认识,其确立的隐私权优先适用于个人信息规则,并不可以直接引致《个保法》第69条。个人信息侵权中的过错推定原则仍然要基于具体场景的判断,如信息处理关系、处理场景、具体风险等。


(三)类型区分:个人信息归责原则的适用

第一,坚持传统线下社会中的个人信息侵权过错责任。我国应将《民法典》第1034条第3款的适用范围限缩在传统民事法律关系中。即在传统民事法律关系下,隐私权的规则适用应当优先于个人信息规则,两者在侵权救济上仍然采用的是一般侵权中的过错原则。按照这一理解,《民法典》第1034条第3款并不会导致个人信息侵权救济水平高于隐私权救济,在《民法典》规范射程范围内,两者侵权救济的水平是一致的。另一方面,对隐私权救济采取一般过错原则,更有利于平衡个体行为自由与隐私权保护;而对传统线下社会人际交往过程中的个人信息纠纷,适用过错责任原则也具有合理性。传统线下人际交往中,人们不可避免地要在一定范围内使用他人的个人信息。例如,夫妻间基于共同生活需要会使用对方个人信息、微信群业主在合理范围内公布个人信息以方便沟通交流、雇主使用雇员个人信息缴纳社保等。这些个人信息使用行为具有信息量小、针对特定对象、非反复多次适用、非以商业和职业盈利为目的等特点,一般不会对自然人的人格利益造成实质性的损害。若法律仍然采取过错推定原则,将会过度限制信息的自由流通和人们正常的交往行为。


第二,明确个人信息过错推定责任的适用场景。《个保法》第69条确立的过错推定原则应当有明确的适用条件与场景,理论上一般认为其适用于存在明显人机处理场景的不平等信息处理关系。不平等信息处理关系,则具有信息量大、针对不特定对象、反复多次适用、以盈利为目的等特征的关系。典型如分析用户画像并公开结果、平台泄露或非法提供个人信息、利用算法自动化决策向用户进行精准的内容投放、对大量个人信息进行编码层面的自动化处理等。在这些场景下,如果信息处理者未主动披露或告知侵权事实的相关细节,个人在维权过程中将面临严峻的举证负担。由于信息处理者通常掌握着海量个人数据,因此个人信息侵权的影响并非仅限于个别主体,而具有大规模侵害的特征,亟须通过更高层次、更大范围的风险防范措施予以应对。过错推定原则的立法目标在于弥补个体与信息处理者之间的信息能力不平等,倒逼信息处理者进行合规建设。然而这一原则适用应当具有明确的适用场景,应排除传统线下社会平等主体的信息处理关系。即使涉案信息属于私密信息,只要侵权行为发生于不平等信息处理关系之中,《民法典》第1034条第3款即无适用余地,应转而适用《个保法》中规定的过错推定原则。相反,若个人信息侵权发生于传统线下人际交往场景,应先根据《民法典》第1034条第3款规定判断是否构成私密信息,进而决定适用隐私权抑或个人信息规则进行救济,但两者仍然以一般过错原则为基础。


第三,人工智能高风险场景应当引入无过错责任。《个保法》规范调整范式是以“一对一”的显性信息处理关系为预设,而未对人工智能等自动化技术的“一对多”“多对多”的隐性信息处理关系中的适用进行考虑。在人工智能背景下,信息处理者的处理行为可能面临着高度风险。例如,利用AI换脸形成侮辱性质的视频、图片,会导致相关主体遭受人格尊严层面的重大伤害;利用个人信息进行模型训练,可能导致对不特定用户多次、反复生成和传播虚假有害的信息内容。在普通的个人信息侵权场景中,一般不存在个人信息处理者完全不可预见或不可控的现象。但人工智能是基于“概率”生成内容的,其在处理个人信息而导致个人权益受到侵害时,技术提供者可能因完全无法预见和控制损害的发生而主观上不存在过错。我国可以考虑在人工智能相关立法中确立个人信息无过错责任,从而督促技术服务提供者通过人工标注等“人在环路”监督手段,防范巨大损害和巨量微小损害的发生。


结语

我国《个保法》实施近四年来整体成效明显,特别是司法实践中个人信息侵权救济水平显著提高。但不容忽视的是,当前《个保法》的适用仍然存在较大的误区与分歧,特别是个人信息与隐私权的相互关系问题仍然值得理论界和实务界共同关注。《个保法》构成了个人信息领域的基础法律,但其出台并不意味着排除其他法律的适用。此外,私密信息的判断、过错推定原则适用等问题仍然值得实务界进一步总结经验,以便对相应规范进行解释与补充。本文坚持将目光置于实践与理论之间,旨在对上述问题达成最低限度的法律共识,为后续《个保法》的完善与优化提供理论积累。限于篇幅,本文并未充分考虑《个保法》应如何应对人工智能等技术带来的挑战,其相应的保护规则应做如何调整,有待后续研究继续讨论。


来源:交大法学

金耀,宁波大学法学院副教授

版权所有 © 2019-2026 北京于佳祺律师网 版权所有  |  京ICP备19052065号-1