新型冠狀病毒肺炎疫情牽動人心。在疫情防控期間,中央與各地政府、疫情防控工作領(lǐng)導小組陸續(xù)發(fā)布與疫情防控有關(guān)的行政決定、命令、強制措施等,要求企業(yè)承擔起疫情防控工作的主體責任,配合政府共同做好防控工作。近日,中央網(wǎng)絡(luò)安全和信息化委員會辦公室(“網(wǎng)信辦”)發(fā)布了《關(guān)于做好個人信息保護利用大數(shù)據(jù)支撐聯(lián)防聯(lián)控工作的通知》(“通知”)。大數(shù)據(jù)在疫情聯(lián)防聯(lián)控中起到了越發(fā)重要的作用。我們關(guān)注到企業(yè)在收集、報送員工與疫情有關(guān)的個人信息時所面臨的種種問題,結(jié)合近期頻發(fā)的個人信息泄露事件,分析企業(yè)泄露員工個人信息的法律后果,針對企業(yè)應(yīng)當如何收集、處理、報送員工與疫情有關(guān)的個人信息提出建議,以期為企業(yè)在疫情期間相關(guān)信息處理提供合規(guī)指引。
1. 疫情期間企業(yè)應(yīng)當承擔與疫情相關(guān)的信息收集和報送義務(wù)
自2003年非典疫情爆發(fā)之后,我國已逐步建立起以《中華人民共和國突發(fā)事件應(yīng)對法》(“《突發(fā)事件應(yīng)對法》”)《中華人民共和國傳染病防治法》(“《傳染病防治法》”) 《突發(fā)公共衛(wèi)生事件應(yīng)急條例》(“《應(yīng)急條例》”)等法律法規(guī)為制度保障的突發(fā)公共事件應(yīng)對機制。在疫情防控期間,上述法律法規(guī)一方面賦予了有關(guān)單位和組織收集與疫情有關(guān)的個人信息的權(quán)利,另一方面,也對掌握疫情的單位和個人施加了信息報告的義務(wù)。
《突發(fā)事件應(yīng)對法》第二十二條規(guī)定:“ 所有單位應(yīng)當建立健全安全管理制度,定期檢查本單位各項安全防范措施的落實情況,及時消除事故隱患;掌握并及時處理本單位存在的可能引發(fā)社會安全事件的問題,防止矛盾激化和事態(tài)擴大;對本單位可能發(fā)生的突發(fā)事件和采取安全防范措施的情況,應(yīng)當按照規(guī)定及時向所在地人民政府或者人民政府有關(guān)部門報告?!?/span>
《傳染病防治法》第十二條規(guī)定:“在中華人民共和國領(lǐng)域內(nèi)的一切單位和個人,必須接受疾病預(yù)防控制機構(gòu)、醫(yī)療機構(gòu)有關(guān)傳染病的調(diào)查、檢驗、采集樣本、隔離治療等預(yù)防、控制措施,如實提供有關(guān)情況。疾病預(yù)防控制機構(gòu)、醫(yī)療機構(gòu)不得泄露涉及個人隱私的有關(guān)信息、資料?!?此外,該法第三十一條還規(guī)定:“任何單位和個人發(fā)現(xiàn)傳染病病人或者疑似傳染病病人時,應(yīng)當及時向附近的疾病預(yù)防控制機構(gòu)或者醫(yī)療機構(gòu)報告?!?/span>
《應(yīng)急條例》第二十一條規(guī)定:“任何單位和個人對突發(fā)事件,不得隱瞞、緩報、謊報或者授意他人隱瞞、緩報、謊報?!?/span>
同時,在疫情防控期間,各地政府、疫情防控工作領(lǐng)導小組亦要求企業(yè)承擔起疫情防控工作的主體責任,配合政府共同做好防控工作。1月24日,北京市人民政府發(fā)布的《關(guān)于進一步明確責任加強新型冠狀病毒感染的肺炎預(yù)防控制工作的通知》要求,企業(yè)要建立健全防控工作責任制和管理制度,落實衛(wèi)生健康部門和行業(yè)主管部門提出的各項防控措施,加強對本單位人員的健康監(jiān)測,發(fā)現(xiàn)異常情況要及時報告,按照要求采取相應(yīng)防控措施;1月30日,廣東省疫情防控指揮部辦公室發(fā)布的針對企業(yè)年后返工人員的《公眾預(yù)防新型冠狀病毒感染的肺炎疫情指南》中明確,企業(yè)返工前要收集員工近期健康狀況、疫情發(fā)生地居住史或旅行史和員工動向,落實企業(yè)主體責任;2月4日,《上海市新型冠狀病毒感染的肺炎疫情防控工作領(lǐng)導小組辦公室通告》中提出,企業(yè)應(yīng)切實做好單位內(nèi)部疫情防控各項工作,做好本單位員工每日健康狀況主動申報和體溫檢測工作;此外,江蘇省、浙江省等全國各省市也紛紛要求企業(yè)對本企業(yè)疫情防控負主體責任,落實信息報送機制。
由此可見,在此次疫情期間,企業(yè)應(yīng)根據(jù)相關(guān)法律法規(guī)和各地政府關(guān)于疫情防控的具體要求,全面落實企業(yè)主體責任,承擔起與疫情相關(guān)的信息收集和報送義務(wù)。
2. 企業(yè)收集使用員工與疫情有關(guān)的個人信息需征得員工本人同意的情形
疫情當前,對于企業(yè)而言,員工與疫情有關(guān)的個人信息與企業(yè)的生產(chǎn)、經(jīng)營直接相關(guān),與社會公共衛(wèi)生密切關(guān)聯(lián)。如果企業(yè)未能及時掌握員工與疫情相關(guān)信息,一旦企業(yè)內(nèi)發(fā)生疫情,極有可能發(fā)生聚集性感染,或其他影響安全生產(chǎn)、經(jīng)營的事故隱患,進而影響社會整體疫情聯(lián)防聯(lián)控工作,危害社會公共安全。對于員工而言,應(yīng)當積極配合及協(xié)助企業(yè)收集和報送與疫情相關(guān)的信息。
在我國目前以《中華人民共和國網(wǎng)絡(luò)安全法》(“《網(wǎng)安法》”)和國家標準GB/T 35273-2017《信息安全技術(shù)個人信息安全規(guī)范》(“《個人信息安全規(guī)范》”)等法律、規(guī)范為基本框架的信息保護體系下,對于個人信息的收集、保存、使用、共享、轉(zhuǎn)讓、公開披露等個人信息處理活動原則上需要征得個人信息主體的授權(quán)同意。
網(wǎng)信辦通知中,進一步明確了“除國務(wù)院衛(wèi)生健康部門依據(jù)《網(wǎng)安法》《傳染病防治法》《應(yīng)急條例》授權(quán)的機構(gòu)外,其他任何單位和個人不得以疫情防控、疾病防治為由,未經(jīng)被收集者同意收集使用個人信息。法律、行政法規(guī)另有規(guī)定的,按其規(guī)定執(zhí)行?!逼髽I(yè)并不屬于上述法規(guī)的授權(quán)機構(gòu),因此,企業(yè)如果要在前述法定的信息收集和報送義務(wù)的目的和范圍之外,收集或使用員工的個人信息,企業(yè)應(yīng)事先取得員工的知情同意。任何企業(yè)不得在未獲得疫情防控機關(guān)授權(quán)的情況下,以疫情防控、疾病防治為由,未經(jīng)員工同意,擅自收集、使用其個人信息。
3. 員工故意隱瞞其與疫情有關(guān)的個人信息,面臨刑事責任風險
根據(jù)《最高人民法院、最高人民檢察院關(guān)于辦理妨害預(yù)防、控制突發(fā)傳染病疫情等災(zāi)害的刑事案件具體應(yīng)用法律若干問題的解釋》第一條的規(guī)定,“故意傳播突發(fā)傳染病病原體,危害公共安全的,依照刑法第一百一十四條、第一百一十五條第一款的規(guī)定,按照以危險方法危害公共安全罪定罪處罰?;加型话l(fā)傳染病或者疑似突發(fā)傳染病而拒絕接受檢疫、強制隔離或者治療,過失造成傳染病傳播,情節(jié)嚴重,危害公共安全的,依照刑法第一百一十五條第二款的規(guī)定,按照過失以危險方法危害公共安全罪定罪處罰。”因此,如果員工故意隱瞞與疫情有關(guān)的個人信息,拒絕接受檢疫、強制隔離或者治療,不回避反而主動與周邊人群接觸,可能造成疫情傳播,危害公共安全的,可能涉嫌以危險方法危害公共安全罪或過失以危險方法危害公共安全罪,輕則處以3年以下有期徒刑、拘役,重則處以十年以上有期徒刑、無期徒刑或死刑。
綜上,對于企業(yè)收集員工與疫情相關(guān)的個人信息,如果在法律法規(guī)規(guī)定的信息收集和報送義務(wù)的目的和范圍之外的,企業(yè)仍然應(yīng)當以征得員工同意為前提。任何企業(yè)在未獲得相關(guān)機關(guān)授權(quán)的情況下,不得以疫情防控、疾病防治為由,未經(jīng)員工同意收集使用其個人信息;而對于疫情防控機關(guān)所要求的信息,企業(yè)負有主動收集并報送的義務(wù),但若員工拒絕提供的,企業(yè)宜采取溝通的方式,向員工說明企業(yè)收集和上報員工與疫情相關(guān)信息的法律依據(jù)和必要性,提示瞞報行為可能面臨的法律風險,請員工積極予以配合;同時,鑒于企業(yè)負有與疫情相關(guān)的信息收集和報送義務(wù),在員工拒絕配合的情況下,建議企業(yè)及時將有關(guān)情況上報至地方政府或衛(wèi)生行政部門、公安部門,做好預(yù)防工作,并等待進一步指示。
4. 與疫情有關(guān)的員工個人信息發(fā)生泄漏,企業(yè)需承擔相應(yīng)法律責任
在此次疫情防控期間,由于部分信息收集者、發(fā)布者保護個人信息的法律意識淡薄等原因,造成了大量與疫情有關(guān)的個人信息在各種親友、同事微信群等互聯(lián)網(wǎng)平臺中肆意流傳,大量個人敏感信息泄露事件頻發(fā),給相關(guān)個人正常生活帶來極大的困擾。這些泄露的信息中不僅涉及到個人的姓名、年齡、行動軌跡等,也包括身份證號、家庭住址、電話等重要的個人隱私,根據(jù)《個人信息安全規(guī)范》,身份證件號碼、行蹤軌跡、住宿信息、健康生理信息等屬于個人敏感信息,個人敏感信息一旦泄露、非法提供或濫用,可能危害人身和財產(chǎn)安全,極易導致個人名譽、身心健康受到損害或歧視性待遇。
2020年1月25日,江蘇省海州居民吳某利用工作便利,將單位工作群中一份涉及新型冠狀病毒肺炎疫情人員登記表下載發(fā)至其家庭微信群中,后其父親將該表發(fā)布在其所在單位的工作群中,隨后引起大量網(wǎng)友的截屏和轉(zhuǎn)發(fā),嚴重干擾到當事人的正常生活。當晚11時許,海州公安分局新南派出所成功將其抓獲。根據(jù)《治安管理處罰法》第四十二條第六款之規(guī)定,吳某因散布他人隱私被依法行政拘留十日并處罰款。
無獨有偶,2020年1月30日,湖南省益陽市政府新聞辦官方公眾號“益陽發(fā)布”通報稱,2020年1月28日,益陽市巴黎馨苑、梓山苑、廣電家園等居民住宅小區(qū)的業(yè)主微信群內(nèi)出現(xiàn)“關(guān)于益陽市第四人民醫(yī)院報告一例新型冠狀病毒肺炎病例的調(diào)查報告”電子版內(nèi)容及截圖,內(nèi)容涉及市民章某某及其親屬等11人的個人隱私信息,引起大量轉(zhuǎn)發(fā)和議論,并引發(fā)部分市民恐慌,對疫情防控工作帶來負面影響。經(jīng)查,益陽市赫山區(qū)衛(wèi)生健康局黨組成員、副局長舒慶國等人將屬于內(nèi)部工作文件且涉及多人隱私的調(diào)查報告,轉(zhuǎn)發(fā)給無關(guān)人員進而傳播至微信群,違反疫情防控工作紀律并侵害他人隱私,造成嚴重社會影響。事發(fā)后,舒慶國等四人主動接受調(diào)查,認錯態(tài)度較好。經(jīng)市紀委市監(jiān)委同意,赫山區(qū)紀委監(jiān)委決定對舒慶國予以黨紀立案調(diào)查,對段君飛、鄧偉給予誡勉談話;由相關(guān)部門對徐燕給予通報批評。
由于此前處于春節(jié)假期,大部分企業(yè)還未復(fù)工,因此與疫情有關(guān)的個人信息的收集、報送工作基本是由有關(guān)政府部門、街道、鄉(xiāng)鎮(zhèn)以及居民委員會、村民委員會等負責,信息泄露事件也大多與這些單位、組織有關(guān)。一旦企業(yè)復(fù)工后,企業(yè)將面臨承擔疫情防控工作的主體責任。企業(yè)在收集、處理、報送員工與疫情有關(guān)的個人信息過程中,不得泄露涉及個人隱私的有關(guān)信息、資料,否則應(yīng)承擔相應(yīng)的法律責任。
首先,個人信息受《網(wǎng)安法》保護,根據(jù)其相關(guān)規(guī)定,任何個人和組織竊取或者以其他非法方式獲取、非法出售或者非法向他人提供個人信息,尚不構(gòu)成犯罪的,由公安機關(guān)沒收違法所得,并處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款。一旦個人信息泄露事件構(gòu)成侵犯隱私權(quán)的,被侵權(quán)人可根據(jù)《中華人民共和國侵權(quán)行為法》主張侵權(quán)主體按照過錯程度承擔侵權(quán)責任。同時,根據(jù)《治安管理處罰法》第四十二條的相關(guān)規(guī)定,散布他人隱私的,處五日以下拘留或者五百元以下罰款;情節(jié)較重的,處五日以上十日以下拘留,可以并處五百元以下罰款。最后,如果違法向他人出售、提供公民個人信息,情節(jié)嚴重的,還可能涉嫌構(gòu)成《中華人民共和國刑法》第二百五十三條之一規(guī)定的“侵犯公民個人信息罪”而被追究刑事責任。
5. 企業(yè)依法規(guī)范收集、處理、報送員工的疫情相關(guān)信息的要點總結(jié)
企業(yè)在收集、處理、報送員工疫情相關(guān)信息時,應(yīng)當處理好公共利益與個人合法權(quán)益平衡的問題。企業(yè)應(yīng)當在保護公共利益的前提之下,對涉及疫情信息報告的相關(guān)員工個人信息進行有效保護。
一方面,企業(yè)應(yīng)當意識到,全方位做好新型冠狀病毒肺炎疫情防控和應(yīng)對準備工作,提高應(yīng)對突發(fā)疫情能力,有效預(yù)防、控制和消除疫情及其危害,是維護公共利益和社會秩序的必要措施,也是所有企業(yè)應(yīng)當承擔起的社會責任。作為企業(yè),在涉及疫情防控信息方面,需要保證信息傳遞通道自上而下的及時和暢通:
(1) 對內(nèi),及時向本企業(yè)員工傳達黨中央、國務(wù)院的指示精神,并根據(jù)各級政府相關(guān)指導意見做好內(nèi)部工作部署。根據(jù)《傳染病防治法》等相關(guān)法律規(guī)定,組織開展企業(yè)內(nèi)部疫情排查工作,了解員工必要的行程和動態(tài)并進行信息登記。做好與員工的充分溝通,提示教育每名員工要秉著對公眾健康安全負責任的態(tài)度,不瞞報、謊報行程信息,不隱瞞與發(fā)熱伴呼吸道癥狀患者(含疑似患者)的密切接觸歷史信息。同時做好內(nèi)部宣傳工作,向所有員工充分告知刻意拒絕提供相關(guān)信息或隱瞞、緩報或者謊報信息將可能承擔的不利法律責任。
(2) 對外,根據(jù)《傳染病防治法》等相關(guān)法律規(guī)定,企業(yè)應(yīng)與地方政府衛(wèi)生行政部門(疾病防控機構(gòu)/醫(yī)療機構(gòu))以及上級監(jiān)管機構(gòu)等各方建立信息報送機制,發(fā)現(xiàn)問題要做到信息的及時準確上報。
另一方面,企業(yè)也應(yīng)當意識到,所有員工,包括與疫情有關(guān)的相關(guān)員工,其個人信息等合法權(quán)益也應(yīng)得到充分的保護。無論企業(yè)是作為這些個人信息的控制者還是處理者,在進行信息登記、報送與披露時,應(yīng)注意如下方面:
(1) 根據(jù)《個人信息安全規(guī)范》的相關(guān)規(guī)定,企業(yè)應(yīng)謹遵個人信息報告必要性原則,報告疫情防控所必須的員工個人信息(包括但不限于姓名、聯(lián)系方式、地址、位置信息、行蹤軌跡、健康信息、與特定人員接觸情況、醫(yī)療機構(gòu)就診情況等)以滿足保護公共利益所必須為前提。網(wǎng)信辦通知亦明確指出,“收集聯(lián)防聯(lián)控所必需的個人信息應(yīng)參照國家標準《個人信息安全規(guī)范》,堅持最小范圍原則,收集對象原則上限于確診者、疑似者、密切接觸者等重點人群,一般不針對特定地區(qū)的所有人群,防止形成對特定地域人群的事實上歧視?!币虼?,企業(yè)收集對象原則上限于確診者、疑似者、密切接觸者等重點人群,在報告的同時,請求相關(guān)信息接收方在因公共利益保護需要進行個人信息公開披露時,同樣遵守必要性原則,將對員工的個人影響降到最低。
(2) 依據(jù)此次收集員工信息敏感程度的特點,結(jié)合《個人信息安全規(guī)范》的相關(guān)規(guī)定,企業(yè)在處理員工信息時,應(yīng)采取嚴格加密方式,嚴格收集權(quán)限,嚴格落實專人進行加密傳輸與處理,且采取嚴格的存儲、分級保護機制對該信息進行分級分類管理。鑒于此次疫情的特殊性,企業(yè)應(yīng)僅在必要時,在嚴格控制人員最小必要數(shù)量及權(quán)限審批的前提下進行調(diào)用查閱,將潛在的風險降到最低。
(3) 根據(jù)網(wǎng)信辦通知的相關(guān)規(guī)定,“為疫情防控、疾病防治收集的個人信息,不得用于其他用途。任何單位和個人未經(jīng)被收集者同意,不得公開姓名、年齡、身份證號碼、電話號碼、家庭住址等個人信息,因聯(lián)防聯(lián)控工作需要,且經(jīng)過脫敏處理的除外?!绷硗飧鶕?jù)《傳染病防治法》第三十八條的相關(guān)規(guī)定,國家建立傳染病疫情信息公布制度,國務(wù)院衛(wèi)生行政部門及省、自治區(qū)、直轄市人民政府衛(wèi)生行政部門負責向社會公布傳染病疫情信息。據(jù)此,僅國務(wù)院及省級人民政府的衛(wèi)生行政部門有權(quán)向社會公開披露相關(guān)信息,一般企業(yè)若在網(wǎng)絡(luò)上公開披露相關(guān)信息,缺乏合法依據(jù),同時將嚴重損害個人信息主體的基本權(quán)利。除因保護公共利益需要報告的必要信息外,企業(yè)應(yīng)對收集的員工個人信息,采取必要的保密措施,不得隨意對任意第三方進行披露。在必須向地方政府衛(wèi)生行政部門(疾病防控機構(gòu)/醫(yī)療機構(gòu))以及上級監(jiān)管機構(gòu)披露時,請求相關(guān)信息接收方予以同樣的保護。
(4) 此外,網(wǎng)信辦通知鼓勵有能力的企業(yè)在有關(guān)部門的指導下,積極利用大數(shù)據(jù),分析預(yù)測確診者、疑似者、密切接觸者等重點人群的流動情況,為聯(lián)防聯(lián)控工作提供大數(shù)據(jù)支持。因此,具有大數(shù)據(jù)收集、處理、分析等能力和便利條件的企業(yè)應(yīng)踐行社會責任,積極利用大數(shù)據(jù),針對人員流動情況,形成具有參考價值的動態(tài)分析報告等,為聯(lián)防聯(lián)控工作提供大數(shù)據(jù)支持。
(5) 最后,網(wǎng)信辦通知還提出,“收集或掌握個人信息的機構(gòu)要對個人信息的安全保護負責,采取嚴格的管理和技術(shù)防護措施,防止被竊取、被泄露”。由于此次疫情特殊,一旦相關(guān)信息泄露,將對員工及其家庭造成極大的影響。因此所有收集、處理、報送員工相關(guān)個人信息的企業(yè),還應(yīng)做好員工個人信息泄露的應(yīng)急預(yù)案。