【資政場】
在數(shù)字時代,數(shù)據(jù)越來越成為一種重要的資源。包括個人信息在內(nèi)的海量數(shù)據(jù)是社會數(shù)字化轉(zhuǎn)型、數(shù)字經(jīng)濟(jì)和人工智能、大數(shù)據(jù)等新一代信息技術(shù)迅猛發(fā)展依賴的關(guān)鍵資源。與此同時,保護(hù)公民個人信息安全的重要性也越發(fā)凸顯。黨的二十大報告強(qiáng)調(diào),“加強(qiáng)個人信息保護(hù)”。
實踐中,互聯(lián)網(wǎng)平臺對用戶信息的獲取通常要先告知,在獲得同意后,才能獲取個人信息。這就是“告知同意”原則,是個人信息處理中的黃金原則。同時,根據(jù)“告知同意”原則,用戶在同意對其個人信息進(jìn)行處理后,享有“取消處理個人信息同意”的法定權(quán)利,即“同意撤回權(quán)”。
個人信息保護(hù)法、未成年人網(wǎng)絡(luò)保護(hù)條例、網(wǎng)絡(luò)數(shù)據(jù)安全管理條例等法律法規(guī)也明確了“同意撤回權(quán)”。比如,個人信息保護(hù)法第十五條規(guī)定,基于個人同意處理個人信息的,個人有權(quán)撤回其同意。這一權(quán)利是用戶享有的信息自決權(quán)的核心內(nèi)容,只有用戶被法律賦予撤回同意的權(quán)利,才能直接有效地保障個人信息決定權(quán)。“告知同意”原則和“同意撤回”原則構(gòu)成了我國個人信息處理的基本規(guī)則,是判斷個人信息處理行為是否合法依規(guī)的基本依據(jù)。
但是,在實踐中,用戶行使“同意撤回權(quán)”往往面臨困難,侵害用戶“同意撤回權(quán)”的違法違規(guī)行為也較為常見。根據(jù)國家網(wǎng)絡(luò)與信息安全信息中心通報,在2025年個人信息保護(hù)系列專項行動中,多款A(yù)pp存在未向用戶提供撤回同意的便捷方式和途徑等隱私信息處理不合規(guī)行為,損害了用戶合法權(quán)益。
用戶“同意撤回權(quán)”受侵害的原因在于:一是個人信息主體即用戶缺乏對“同意撤回權(quán)”行使規(guī)則和法律效力的充分知情,互聯(lián)網(wǎng)平臺通常采用一攬子的概括同意模式,缺乏對撤回權(quán)的有效告知,更未采取恰當(dāng)方式為撤回權(quán)行使提供便捷條件。二是“同意撤回權(quán)”的法律性質(zhì)、行使規(guī)則和司法救濟(jì)等缺乏明確的法律依據(jù),用戶在權(quán)利受損后難以及時獲得救濟(jì)。
因此,應(yīng)構(gòu)建完善具體的“同意撤回權(quán)”行使規(guī)則,明確相關(guān)權(quán)利與義務(wù)的內(nèi)容,完善互聯(lián)網(wǎng)平臺的告知和提供便捷途徑等的法定義務(wù),從而切實保障個人信息權(quán)利,守護(hù)個人信息安全。對此,筆者認(rèn)為:
一是構(gòu)建撤回權(quán)行使的具體法律規(guī)則,為信息主體行使“同意撤回權(quán)”提供清晰明確的行動指引。
首先,用戶向互聯(lián)網(wǎng)平臺單方面做出撤回同意的意思表示即產(chǎn)生相應(yīng)法律效力,且該法律效力不僅約束互聯(lián)網(wǎng)平臺,也約束與平臺存在委托或者授權(quán)關(guān)系的第三方。
用戶撤回同意的意思表示必須清晰明確,應(yīng)通過書面形式或者口頭方式等,告知平臺撤回的具體內(nèi)容。同意撤回的范圍和程度也由用戶自行決定,可撤回部分同意,也可撤回全部同意。平臺不得設(shè)置行使“同意撤回權(quán)”的限制性條件。如用戶在使用網(wǎng)約車服務(wù)時,同意網(wǎng)約車平臺收集并使用其聯(lián)系方式、位置和支付等個人信息,用戶也可以隨時撤回同意。撤回同意后,網(wǎng)約車平臺就不能再收集處理或者與其他平臺共享該用戶的個人信息。
其次,“同意撤回權(quán)”的行使不具有溯及既往的法律效力。個人信息保護(hù)法第十五條第二款對此有明確規(guī)定:個人撤回同意,不影響撤回前基于個人同意已進(jìn)行的個人信息處理活動的效力。
“同意撤回權(quán)”行使前已經(jīng)給付的個人信息具備獨立性,平臺不需要將之前交付的個人信息或者處理后的數(shù)據(jù)恢復(fù)原狀,從而更好地平衡個人信息保護(hù)和數(shù)據(jù)產(chǎn)業(yè)發(fā)展。
再次,應(yīng)明確規(guī)定為維護(hù)公共利益等特定情況下,“同意撤回權(quán)”的行使應(yīng)受到一定限制和約束。盡管用戶享有隨時且無條件行使撤回的權(quán)利,但為維護(hù)社會秩序、公共安全等社會公共利益,或者撤回同意將損害他人合法權(quán)益,在這些情形下,“同意撤回權(quán)”的行使也應(yīng)受到限制。
二是明確“同意撤回權(quán)”行使的法律效力,督促個人信息處理者為撤回權(quán)行使提供便利條件。
一方面,平臺應(yīng)當(dāng)采取合理方式對用戶的“同意撤回權(quán)”進(jìn)行明確告知。用戶只有對相關(guān)規(guī)則形成清晰的認(rèn)識,才能切實行使相關(guān)權(quán)利。因此,平臺應(yīng)在隱私政策中簡潔、明確地告知用戶享有撤回同意的權(quán)利,并對撤回同意的方法和法律效果進(jìn)行詳細(xì)說明。
另一方面,平臺承擔(dān)為撤回權(quán)行使提供便捷條件的法定義務(wù)。平臺應(yīng)當(dāng)為用戶提供合理、便捷的撤回途徑,保障撤回權(quán)能夠有效行使。根據(jù)個人信息保護(hù)法、《App違法違規(guī)收集使用個人信息行為認(rèn)定方法》等相關(guān)規(guī)定,未履行上述義務(wù)的個人信息處理行為會被認(rèn)定為未獲授權(quán),屬違法行為。
一般情況下,個人信息處理的同意撤回應(yīng)采取與“同意”類似的方法來設(shè)置。一是用戶可以統(tǒng)一撤回,也可以單獨就某項業(yè)務(wù)撤回同意,平臺不得拒絕提供或者降低與撤回的個人信息無關(guān)的業(yè)務(wù)功能。二是根據(jù)法律法規(guī)規(guī)定應(yīng)當(dāng)取得用戶單獨同意的信息處理行為,如收集隱私信息或者向境外機(jī)構(gòu)提供數(shù)據(jù),應(yīng)設(shè)置單獨的撤回途徑。三是如果撤回信息會給平臺造成巨大的經(jīng)濟(jì)利益損失,或由于技術(shù)因素?zé)o法停止利用個人信息,或在同意撤回后無法提供服務(wù)或者產(chǎn)品等,平臺應(yīng)明確說明情況,并提供個人信息的匿名化等替代性處理方式,保證撤回的個人信息不被檢索、訪問或者處理。
(作者:楊蕾系山東建筑大學(xué)馬克思主義學(xué)院副教授;郭山清系山東大學(xué)網(wǎng)絡(luò)空間安全學(xué)院教授)