從滴滴公司被罰案,看如何合法收集使用個人信息
滴滴違反數(shù)據(jù)安全等法律規(guī)定被罰80.26億。包括違法收集用戶信息;過度收集用戶各項信息;未明確告知的情況下收集使用用戶信息;索取無關(guān)的“電話權(quán)限;未明確、清晰說明個人信息處理目的等。
此前,網(wǎng)絡(luò)安全審查還發(fā)現(xiàn),滴滴公司存在嚴重影響國家安全的數(shù)據(jù)處理活動,以及拒不履行監(jiān)管部門的明確要求,陽奉陰違、惡意逃避監(jiān)管等違法行為,給國家關(guān)鍵信息基礎(chǔ)設(shè)施安全和數(shù)據(jù)安全帶來嚴重安全風(fēng)險隱患。
也因此,國家日益重視數(shù)據(jù)安全,相繼出臺《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》以規(guī)范數(shù)據(jù)信息的收集、使用。
在這種大背景下,想要合法地收集、使用個人信息,需要遵循以下幾個原則:
1、收集、使用個人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則,有明確、合理的目的,并應(yīng)當(dāng)與處理目的直接相關(guān),限于實現(xiàn)處理目的的最小范圍,不得過度收集個人信息。不得收集與其提供的服務(wù)無關(guān)的個人信息。
2、收集、使用個人信息應(yīng)當(dāng)向用戶明示并取得同意,該同意應(yīng)當(dāng)由個人在充分知情的前提下自愿、明確作出。不得竊取或者以“默示”等其他非法方式獲取、使用數(shù)據(jù)。
3、收集、使用個人信息應(yīng)當(dāng)向被收集者公開信息收集、使用規(guī)則。
4、收集、使用個人信息不得違反法律規(guī)定和雙方的約定,并應(yīng)當(dāng)依照法律規(guī)定和與用戶的約定,處理其保存的個人信息。
附:相關(guān)法律法規(guī)
《網(wǎng)絡(luò)安全法》第二十二條第三款 網(wǎng)絡(luò)產(chǎn)品、服務(wù)具有收集用戶信息功能的,其提供者應(yīng)當(dāng)向用戶明示并取得同意;涉及用戶個人信息的,還應(yīng)當(dāng)遵守本法和有關(guān)法律、行政法規(guī)關(guān)于個人信息保護的規(guī)定。
第四十一條 網(wǎng)絡(luò)運營者收集、使用個人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則,公開收集、使用規(guī)則,明示收集、使用信息的目的、方式和范圍,并經(jīng)被收集者同意。
網(wǎng)絡(luò)運營者不得收集與其提供的服務(wù)無關(guān)的個人信息,不得違反法律、行政法規(guī)的規(guī)定和雙方的約定收集、使用個人信息,并應(yīng)當(dāng)依照法律、行政法規(guī)的規(guī)定和與用戶的約定,處理其保存的個人信息。
《數(shù)據(jù)安全法》 第三十二條 任何組織、個人收集數(shù)據(jù),應(yīng)當(dāng)采取合法、正當(dāng)?shù)姆绞?,不得竊取或者以其他非法方式獲取數(shù)據(jù)。
法律、行政法規(guī)對收集、使用數(shù)據(jù)的目的、范圍有規(guī)定的,應(yīng)當(dāng)在法律、行政法規(guī)規(guī)定的目的和范圍內(nèi)收集、使用數(shù)據(jù)。
《個人信息保護法》
第六條 處理個人信息應(yīng)當(dāng)具有明確、合理的目的,并應(yīng)當(dāng)與處理目的直接相關(guān),采取對個人權(quán)益影響最小的方式。
收集個人信息,應(yīng)當(dāng)限于實現(xiàn)處理目的的最小范圍,不得過度收集個人信息。
第七條 處理個人信息應(yīng)當(dāng)遵循公開、透明原則,公開個人信息處理規(guī)則,明示處理的目的、方式和范圍。
第十三條 符合下列情形之一的,個人信息處理者方可處理個人信息:
(一)取得個人的同意;
(二)為訂立、履行個人作為一方當(dāng)事人的合同所必需,或者按照依法制定的勞動規(guī)章制度和依法簽訂的集體合同實施人力資源管理所必需;.......
第十四條 基于個人同意處理個人信息的,該同意應(yīng)當(dāng)由個人在充分知情的前提下自愿、明確作出。法律、行政法規(guī)規(guī)定處理個人信息應(yīng)當(dāng)取得個人單獨同意或者書面同意的,從其規(guī)定。