浙江允道律师事务所 · 刑事团队 · 专注刑事辩护十八年 0571-87702787 | 400-0571-630
允道文章

为合法经营购买个人信息,刑事风险从哪里开始?

2025-11-24

“用于做生意”不是信息来源的通行证

个人信息保护法要求处理个人信息具有合法基础,并遵守告知、同意、目的限定和安全保障等规则。经营活动本身可能是合法的,但为经营活动购买、收受或使用的信息,仍应当能够说明来源、处理权限和使用范围。

因此,风险判断不能只问“公司卖的东西是否合法”,还要问:信息从谁而来,信息主体是否被依法告知并作出有效同意,受让方能否在约定目的内使用,以及信息是否又被提供、交换或扩散给其他人。

先分清信息是什么,而不是只数有多少条

能够单独或者与其他信息结合识别特定自然人身份、或者反映特定自然人活动情况的信息,可能属于刑法所称的公民个人信息。姓名、联系方式、住址、账户、财产信息、行踪轨迹、交易记录和健康信息等,敏感程度及相应的法律评价并不相同。

核对时,应保存原始数据字段、导出记录、样本和来源说明,而不要只留下一个笼统的“客户名单”数量。重复、失效、无法识别特定个人的数据如何处理,具体数据是否属于特定类型,均应根据案件材料依法判断。

“购买、收受”和“提供给他人”要拆开

司法解释对为合法经营活动而非法购买、收受部分类型个人信息,规定了专门的“情节严重”标准;但将购买、收受的信息再非法出售或者提供给他人的,适用的定罪量刑标准并不相同。

所以,数据流向是核心事实:谁提供、谁接收、谁可以访问、有没有导出或转交、是否存在与同行交换或委托第三方营销。即使最初取得的信息来自某个业务环节,后续改变目的、方式、对象或范围,也可能需要重新取得相应同意,不能用最初的一次授权概括全部处理行为。

获利与信息之间,需要能对得上

对于“为合法经营活动而非法购买、收受”的情形,司法解释提到利用该信息获利五万元以上等标准。这里不是把企业所有营业收入自动算作“利用信息获利”,而是要审查涉案信息与具体业务、客户转化和相应收益之间是否存在可以核验的对应关系。

订单、投放记录、客户转化数据、收款凭证、推广方案和员工权限记录,可能各自说明不同问题。只用一张总流水或一份下载表格,通常难以替代对来源、用途和收益关联的完整审查。

企业现在可以先做的事

发现数据来源不清、授权范围不明或权限管理混乱时,企业应当先停止超出合法基础和必要范围的使用,保留原始记录,核查供应商、授权文本、处理目的、访问权限和流转对象。不要删除日志、补造同意记录或要求员工统一解释。

涉及监管问询或刑事调查时,应如实说明已掌握的事实,并在获得法律帮助后处理材料提交、数据保全和相关程序。本文不提供规避监管的方法,也不对个案是否构成犯罪作结论。

← 返回允道文章