新型冠狀病毒肺炎疫情牽動人心。在疫情防控期間,中央與各地政府、疫情防控工作領導小組陸續(xù)發(fā)布與疫情防控有關的行政決定、命令、強制措施等,要求企業(yè)承擔起疫情防控工作的主體責任,配合政府共同做好防控工作。近日,中央網(wǎng)絡安全和信息化委員會辦公室(“網(wǎng)信辦”)發(fā)布了《關于做好個人信息保護利用大數(shù)據(jù)支撐聯(lián)防聯(lián)控工作的通知》(“通知”)。大數(shù)據(jù)在疫情聯(lián)防聯(lián)控中起到了越發(fā)重要的作用。我們關注到企業(yè)在收集、報送員工與疫情有關的個人信息時所面臨的種種問題,結合近期頻發(fā)的個人信息泄露事件,分析企業(yè)泄露員工個人信息的法律后果,針對企業(yè)應當如何收集、處理、報送員工與疫情有關的個人信息提出建議,以期為企業(yè)在疫情期間相關信息處理提供合規(guī)指引。
1. 疫情期間企業(yè)應當承擔與疫情相關的信息收集和報送義務
自2003年非典疫情爆發(fā)之后,我國已逐步建立起以《中華人民共和國突發(fā)事件應對法》(“《突發(fā)事件應對法》”)《中華人民共和國傳染病防治法》(“《傳染病防治法》”) 《突發(fā)公共衛(wèi)生事件應急條例》(“《應急條例》”)等法律法規(guī)為制度保障的突發(fā)公共事件應對機制。在疫情防控期間,上述法律法規(guī)一方面賦予了有關單位和組織收集與疫情有關的個人信息的權利,另一方面,也對掌握疫情的單位和個人施加了信息報告的義務。
《突發(fā)事件應對法》第二十二條規(guī)定:“ 所有單位應當建立健全安全管理制度,定期檢查本單位各項安全防范措施的落實情況,及時消除事故隱患;掌握并及時處理本單位存在的可能引發(fā)社會安全事件的問題,防止矛盾激化和事態(tài)擴大;對本單位可能發(fā)生的突發(fā)事件和采取安全防范措施的情況,應當按照規(guī)定及時向所在地人民政府或者人民政府有關部門報告。”
《傳染病防治法》第十二條規(guī)定:“在中華人民共和國領域內的一切單位和個人,必須接受疾病預防控制機構、醫(yī)療機構有關傳染病的調查、檢驗、采集樣本、隔離治療等預防、控制措施,如實提供有關情況。疾病預防控制機構、醫(yī)療機構不得泄露涉及個人隱私的有關信息、資料。” 此外,該法第三十一條還規(guī)定:“任何單位和個人發(fā)現(xiàn)傳染病病人或者疑似傳染病病人時,應當及時向附近的疾病預防控制機構或者醫(yī)療機構報告。”
《應急條例》第二十一條規(guī)定:“任何單位和個人對突發(fā)事件,不得隱瞞、緩報、謊報或者授意他人隱瞞、緩報、謊報?!?/span>
同時,在疫情防控期間,各地政府、疫情防控工作領導小組亦要求企業(yè)承擔起疫情防控工作的主體責任,配合政府共同做好防控工作。1月24日,北京市人民政府發(fā)布的《關于進一步明確責任加強新型冠狀病毒感染的肺炎預防控制工作的通知》要求,企業(yè)要建立健全防控工作責任制和管理制度,落實衛(wèi)生健康部門和行業(yè)主管部門提出的各項防控措施,加強對本單位人員的健康監(jiān)測,發(fā)現(xiàn)異常情況要及時報告,按照要求采取相應防控措施;1月30日,廣東省疫情防控指揮部辦公室發(fā)布的針對企業(yè)年后返工人員的《公眾預防新型冠狀病毒感染的肺炎疫情指南》中明確,企業(yè)返工前要收集員工近期健康狀況、疫情發(fā)生地居住史或旅行史和員工動向,落實企業(yè)主體責任;2月4日,《上海市新型冠狀病毒感染的肺炎疫情防控工作領導小組辦公室通告》中提出,企業(yè)應切實做好單位內部疫情防控各項工作,做好本單位員工每日健康狀況主動申報和體溫檢測工作;此外,江蘇省、浙江省等全國各省市也紛紛要求企業(yè)對本企業(yè)疫情防控負主體責任,落實信息報送機制。
由此可見,在此次疫情期間,企業(yè)應根據(jù)相關法律法規(guī)和各地政府關于疫情防控的具體要求,全面落實企業(yè)主體責任,承擔起與疫情相關的信息收集和報送義務。
2. 企業(yè)收集使用員工與疫情有關的個人信息需征得員工本人同意的情形
疫情當前,對于企業(yè)而言,員工與疫情有關的個人信息與企業(yè)的生產、經營直接相關,與社會公共衛(wèi)生密切關聯(lián)。如果企業(yè)未能及時掌握員工與疫情相關信息,一旦企業(yè)內發(fā)生疫情,極有可能發(fā)生聚集性感染,或其他影響安全生產、經營的事故隱患,進而影響社會整體疫情聯(lián)防聯(lián)控工作,危害社會公共安全。對于員工而言,應當積極配合及協(xié)助企業(yè)收集和報送與疫情相關的信息。
在我國目前以《中華人民共和國網(wǎng)絡安全法》(“《網(wǎng)安法》”)和國家標準GB/T 35273-2017《信息安全技術個人信息安全規(guī)范》(“《個人信息安全規(guī)范》”)等法律、規(guī)范為基本框架的信息保護體系下,對于個人信息的收集、保存、使用、共享、轉讓、公開披露等個人信息處理活動原則上需要征得個人信息主體的授權同意。
網(wǎng)信辦通知中,進一步明確了“除國務院衛(wèi)生健康部門依據(jù)《網(wǎng)安法》《傳染病防治法》《應急條例》授權的機構外,其他任何單位和個人不得以疫情防控、疾病防治為由,未經被收集者同意收集使用個人信息。法律、行政法規(guī)另有規(guī)定的,按其規(guī)定執(zhí)行?!逼髽I(yè)并不屬于上述法規(guī)的授權機構,因此,企業(yè)如果要在前述法定的信息收集和報送義務的目的和范圍之外,收集或使用員工的個人信息,企業(yè)應事先取得員工的知情同意。任何企業(yè)不得在未獲得疫情防控機關授權的情況下,以疫情防控、疾病防治為由,未經員工同意,擅自收集、使用其個人信息。
3. 員工故意隱瞞其與疫情有關的個人信息,面臨刑事責任風險
根據(jù)《最高人民法院、最高人民檢察院關于辦理妨害預防、控制突發(fā)傳染病疫情等災害的刑事案件具體應用法律若干問題的解釋》第一條的規(guī)定,“故意傳播突發(fā)傳染病病原體,危害公共安全的,依照刑法第一百一十四條、第一百一十五條第一款的規(guī)定,按照以危險方法危害公共安全罪定罪處罰?;加型话l(fā)傳染病或者疑似突發(fā)傳染病而拒絕接受檢疫、強制隔離或者治療,過失造成傳染病傳播,情節(jié)嚴重,危害公共安全的,依照刑法第一百一十五條第二款的規(guī)定,按照過失以危險方法危害公共安全罪定罪處罰?!币虼?,如果員工故意隱瞞與疫情有關的個人信息,拒絕接受檢疫、強制隔離或者治療,不回避反而主動與周邊人群接觸,可能造成疫情傳播,危害公共安全的,可能涉嫌以危險方法危害公共安全罪或過失以危險方法危害公共安全罪,輕則處以3年以下有期徒刑、拘役,重則處以十年以上有期徒刑、無期徒刑或死刑。
綜上,對于企業(yè)收集員工與疫情相關的個人信息,如果在法律法規(guī)規(guī)定的信息收集和報送義務的目的和范圍之外的,企業(yè)仍然應當以征得員工同意為前提。任何企業(yè)在未獲得相關機關授權的情況下,不得以疫情防控、疾病防治為由,未經員工同意收集使用其個人信息;而對于疫情防控機關所要求的信息,企業(yè)負有主動收集并報送的義務,但若員工拒絕提供的,企業(yè)宜采取溝通的方式,向員工說明企業(yè)收集和上報員工與疫情相關信息的法律依據(jù)和必要性,提示瞞報行為可能面臨的法律風險,請員工積極予以配合;同時,鑒于企業(yè)負有與疫情相關的信息收集和報送義務,在員工拒絕配合的情況下,建議企業(yè)及時將有關情況上報至地方政府或衛(wèi)生行政部門、公安部門,做好預防工作,并等待進一步指示。
4. 與疫情有關的員工個人信息發(fā)生泄漏,企業(yè)需承擔相應法律責任
在此次疫情防控期間,由于部分信息收集者、發(fā)布者保護個人信息的法律意識淡薄等原因,造成了大量與疫情有關的個人信息在各種親友、同事微信群等互聯(lián)網(wǎng)平臺中肆意流傳,大量個人敏感信息泄露事件頻發(fā),給相關個人正常生活帶來極大的困擾。這些泄露的信息中不僅涉及到個人的姓名、年齡、行動軌跡等,也包括身份證號、家庭住址、電話等重要的個人隱私,根據(jù)《個人信息安全規(guī)范》,身份證件號碼、行蹤軌跡、住宿信息、健康生理信息等屬于個人敏感信息,個人敏感信息一旦泄露、非法提供或濫用,可能危害人身和財產安全,極易導致個人名譽、身心健康受到損害或歧視性待遇。
2020年1月25日,江蘇省海州居民吳某利用工作便利,將單位工作群中一份涉及新型冠狀病毒肺炎疫情人員登記表下載發(fā)至其家庭微信群中,后其父親將該表發(fā)布在其所在單位的工作群中,隨后引起大量網(wǎng)友的截屏和轉發(fā),嚴重干擾到當事人的正常生活。當晚11時許,海州公安分局新南派出所成功將其抓獲。根據(jù)《治安管理處罰法》第四十二條第六款之規(guī)定,吳某因散布他人隱私被依法行政拘留十日并處罰款。
無獨有偶,2020年1月30日,湖南省益陽市政府新聞辦官方公眾號“益陽發(fā)布”通報稱,2020年1月28日,益陽市巴黎馨苑、梓山苑、廣電家園等居民住宅小區(qū)的業(yè)主微信群內出現(xiàn)“關于益陽市第四人民醫(yī)院報告一例新型冠狀病毒肺炎病例的調查報告”電子版內容及截圖,內容涉及市民章某某及其親屬等11人的個人隱私信息,引起大量轉發(fā)和議論,并引發(fā)部分市民恐慌,對疫情防控工作帶來負面影響。經查,益陽市赫山區(qū)衛(wèi)生健康局黨組成員、副局長舒慶國等人將屬于內部工作文件且涉及多人隱私的調查報告,轉發(fā)給無關人員進而傳播至微信群,違反疫情防控工作紀律并侵害他人隱私,造成嚴重社會影響。事發(fā)后,舒慶國等四人主動接受調查,認錯態(tài)度較好。經市紀委市監(jiān)委同意,赫山區(qū)紀委監(jiān)委決定對舒慶國予以黨紀立案調查,對段君飛、鄧偉給予誡勉談話;由相關部門對徐燕給予通報批評。
由于此前處于春節(jié)假期,大部分企業(yè)還未復工,因此與疫情有關的個人信息的收集、報送工作基本是由有關政府部門、街道、鄉(xiāng)鎮(zhèn)以及居民委員會、村民委員會等負責,信息泄露事件也大多與這些單位、組織有關。一旦企業(yè)復工后,企業(yè)將面臨承擔疫情防控工作的主體責任。企業(yè)在收集、處理、報送員工與疫情有關的個人信息過程中,不得泄露涉及個人隱私的有關信息、資料,否則應承擔相應的法律責任。
首先,個人信息受《網(wǎng)安法》保護,根據(jù)其相關規(guī)定,任何個人和組織竊取或者以其他非法方式獲取、非法出售或者非法向他人提供個人信息,尚不構成犯罪的,由公安機關沒收違法所得,并處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款。一旦個人信息泄露事件構成侵犯隱私權的,被侵權人可根據(jù)《中華人民共和國侵權行為法》主張侵權主體按照過錯程度承擔侵權責任。同時,根據(jù)《治安管理處罰法》第四十二條的相關規(guī)定,散布他人隱私的,處五日以下拘留或者五百元以下罰款;情節(jié)較重的,處五日以上十日以下拘留,可以并處五百元以下罰款。最后,如果違法向他人出售、提供公民個人信息,情節(jié)嚴重的,還可能涉嫌構成《中華人民共和國刑法》第二百五十三條之一規(guī)定的“侵犯公民個人信息罪”而被追究刑事責任。
5. 企業(yè)依法規(guī)范收集、處理、報送員工的疫情相關信息的要點總結
企業(yè)在收集、處理、報送員工疫情相關信息時,應當處理好公共利益與個人合法權益平衡的問題。企業(yè)應當在保護公共利益的前提之下,對涉及疫情信息報告的相關員工個人信息進行有效保護。
一方面,企業(yè)應當意識到,全方位做好新型冠狀病毒肺炎疫情防控和應對準備工作,提高應對突發(fā)疫情能力,有效預防、控制和消除疫情及其危害,是維護公共利益和社會秩序的必要措施,也是所有企業(yè)應當承擔起的社會責任。作為企業(yè),在涉及疫情防控信息方面,需要保證信息傳遞通道自上而下的及時和暢通:
(1) 對內,及時向本企業(yè)員工傳達黨中央、國務院的指示精神,并根據(jù)各級政府相關指導意見做好內部工作部署。根據(jù)《傳染病防治法》等相關法律規(guī)定,組織開展企業(yè)內部疫情排查工作,了解員工必要的行程和動態(tài)并進行信息登記。做好與員工的充分溝通,提示教育每名員工要秉著對公眾健康安全負責任的態(tài)度,不瞞報、謊報行程信息,不隱瞞與發(fā)熱伴呼吸道癥狀患者(含疑似患者)的密切接觸歷史信息。同時做好內部宣傳工作,向所有員工充分告知刻意拒絕提供相關信息或隱瞞、緩報或者謊報信息將可能承擔的不利法律責任。
(2) 對外,根據(jù)《傳染病防治法》等相關法律規(guī)定,企業(yè)應與地方政府衛(wèi)生行政部門(疾病防控機構/醫(yī)療機構)以及上級監(jiān)管機構等各方建立信息報送機制,發(fā)現(xiàn)問題要做到信息的及時準確上報。
另一方面,企業(yè)也應當意識到,所有員工,包括與疫情有關的相關員工,其個人信息等合法權益也應得到充分的保護。無論企業(yè)是作為這些個人信息的控制者還是處理者,在進行信息登記、報送與披露時,應注意如下方面:
(1) 根據(jù)《個人信息安全規(guī)范》的相關規(guī)定,企業(yè)應謹遵個人信息報告必要性原則,報告疫情防控所必須的員工個人信息(包括但不限于姓名、聯(lián)系方式、地址、位置信息、行蹤軌跡、健康信息、與特定人員接觸情況、醫(yī)療機構就診情況等)以滿足保護公共利益所必須為前提。網(wǎng)信辦通知亦明確指出,“收集聯(lián)防聯(lián)控所必需的個人信息應參照國家標準《個人信息安全規(guī)范》,堅持最小范圍原則,收集對象原則上限于確診者、疑似者、密切接觸者等重點人群,一般不針對特定地區(qū)的所有人群,防止形成對特定地域人群的事實上歧視?!币虼?,企業(yè)收集對象原則上限于確診者、疑似者、密切接觸者等重點人群,在報告的同時,請求相關信息接收方在因公共利益保護需要進行個人信息公開披露時,同樣遵守必要性原則,將對員工的個人影響降到最低。
(2) 依據(jù)此次收集員工信息敏感程度的特點,結合《個人信息安全規(guī)范》的相關規(guī)定,企業(yè)在處理員工信息時,應采取嚴格加密方式,嚴格收集權限,嚴格落實專人進行加密傳輸與處理,且采取嚴格的存儲、分級保護機制對該信息進行分級分類管理。鑒于此次疫情的特殊性,企業(yè)應僅在必要時,在嚴格控制人員最小必要數(shù)量及權限審批的前提下進行調用查閱,將潛在的風險降到最低。
(3) 根據(jù)網(wǎng)信辦通知的相關規(guī)定,“為疫情防控、疾病防治收集的個人信息,不得用于其他用途。任何單位和個人未經被收集者同意,不得公開姓名、年齡、身份證號碼、電話號碼、家庭住址等個人信息,因聯(lián)防聯(lián)控工作需要,且經過脫敏處理的除外?!绷硗飧鶕?jù)《傳染病防治法》第三十八條的相關規(guī)定,國家建立傳染病疫情信息公布制度,國務院衛(wèi)生行政部門及省、自治區(qū)、直轄市人民政府衛(wèi)生行政部門負責向社會公布傳染病疫情信息。據(jù)此,僅國務院及省級人民政府的衛(wèi)生行政部門有權向社會公開披露相關信息,一般企業(yè)若在網(wǎng)絡上公開披露相關信息,缺乏合法依據(jù),同時將嚴重損害個人信息主體的基本權利。除因保護公共利益需要報告的必要信息外,企業(yè)應對收集的員工個人信息,采取必要的保密措施,不得隨意對任意第三方進行披露。在必須向地方政府衛(wèi)生行政部門(疾病防控機構/醫(yī)療機構)以及上級監(jiān)管機構披露時,請求相關信息接收方予以同樣的保護。
(4) 此外,網(wǎng)信辦通知鼓勵有能力的企業(yè)在有關部門的指導下,積極利用大數(shù)據(jù),分析預測確診者、疑似者、密切接觸者等重點人群的流動情況,為聯(lián)防聯(lián)控工作提供大數(shù)據(jù)支持。因此,具有大數(shù)據(jù)收集、處理、分析等能力和便利條件的企業(yè)應踐行社會責任,積極利用大數(shù)據(jù),針對人員流動情況,形成具有參考價值的動態(tài)分析報告等,為聯(lián)防聯(lián)控工作提供大數(shù)據(jù)支持。
(5) 最后,網(wǎng)信辦通知還提出,“收集或掌握個人信息的機構要對個人信息的安全保護負責,采取嚴格的管理和技術防護措施,防止被竊取、被泄露”。由于此次疫情特殊,一旦相關信息泄露,將對員工及其家庭造成極大的影響。因此所有收集、處理、報送員工相關個人信息的企業(yè),還應做好員工個人信息泄露的應急預案。