网络安全法律风险——以网络交易为切入视角

网络安全的法律边界界定

网络安全的法律边界界定
网络安全的法律边界界定

我国网络安全相关规则主要归在《中华人民共和国网络安全法》调整范畴,该法第二条明确规定,“在中华人民共和国境内建设、运营、维护和使用网络,以及网络安全的监督管理,适用本法”。

说实话,很多人对网络安全的理解还停留在防黑客防病毒,实际上从法理上看,网络安全保护的法益,既包括国家网络空间主权、社会公共秩序,也涵盖了普通网络用户的人身权益、财产权益。

网络交易场景下,权利义务的不对称性特别明显:平台或商家掌握技术优势,手握用户全部数据,普通用户大多只能被动接受规则,连自己的信息被拿去做了什么都不知道。

合法与违法的裁判标尺

我接触过两个情况非常接近的案例,判决结果天差地别。

第一个,某中型电商平台推出新用户拉新活动,需要读取用户通讯录来匹配好友,平台单独弹出授权窗口,明确告知收集通讯录的用途、保存期限,用户主动勾选同意后才能进入下一步,后来有用户起诉平台侵权,法院驳回了用户的全部诉求。

第二个,某社区团购APP,更新版本后默认开启位置信息收集权限,用户不授权就无法使用核心买菜功能,也找不到关闭权限的入口,同样是用户起诉,法院认定APP运营方侵权,判决方向用户公开道歉,赔偿三千元精神损害抚慰金。

两者核心差别在哪?是否取得用户针对特定收集行为的单独同意授权

就这一点,差之毫厘谬以千里。

不过话说回来,很多商家觉得我都放了隐私政策了,用户自己点了同意,怎么还会出事?那可是好几页的小字,谁会逐字看完?法律要的就是针对超出基础服务需要的信息收集,单独拿出来问用户要同意,不是打包在一起蒙混过关。

网络交易APP个人信息单独授权弹窗示意图
网络交易APP个人信息单独授权弹窗示意图

2022—2024年度,最高院司法案例研究院公开的网络交易领域网络安全纠纷统计显示,该时间段内全国各级法院审结的此类案件共1173件,其中82%的败诉被告是经营者,败诉原因里,超过六成就是未取得用户单独授权违规收集信息。

这个比例已经很高了,足以说明很多中小商家还没摸到合规的门道,满脑子都是卖货引流,压根没把这事儿放在心上。

可落地的三阶风控操作指引

网络交易商家网络安全合规档案样本
网络交易商家网络安全合规档案样本

事前推出产品或入驻平台前,委托具备网络安全测评资质的机构对信息收集规则做全量合规检查,取得加盖测评机构公章的合规报告后,同时存储到企业本地加密硬盘和云端加密存储库,保存期限不短于产品停止运营后三年。

事中运营过程中,每次新增信息收集项目或者修改隐私政策,单独推送弹窗提示用户修改内容,要求用户主动点击确认同意,所有用户的确认记录按月打包备份,存储到企业独立加密服务器,不得与普通运营数据混存。

事后收到用户关于网络信息安全的投诉或异议后,三个工作日内安排专属合规人员核查涉及的信息收集使用全流程,将核查过程、处理结果形成书面文件,由核查人员签字后归档留存。

本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:网络安全法律风险——以网络交易为切入视角
文章链接:https://m.wuhanlihunlvshi.com/huxg/511.html