为了保护网络信息安全,保障公民、法人和其他组织的合法权益,维护国家安全和社会公共利益,特作如下决定:
一、国家保护能够识别公民个人身份和涉及公民个人隐私的电子信息。
任何组织和个人不得窃取或者以其他非法方式获取公民个人电子信息,不得出售或者非法向他人提供公民个人电子信息。
二、网络服务提供者和其他企业事业单位在业务活动中收集、使用公民个人电子信息,应当遵循合法、正当、必要的原则,明示收集、使用信息的目的、方式和范围,并经被收集者同意,不得违反法律、法规的规定和双方的约定收集、使用信息。
网络服务提供者和其他企业事业单位收集、使用公民个人电子信息,应当公开其收集、使用规则。
三、网络服务提供者和其他企业事业单位及其工作人员对在业务活动中收集的公民个人电子信息必须严格保密,不得泄露、篡改、毁损,不得出售或者非法向他人提供。
四、网络服务提供者和其他企业事业单位应当采取技术措施和其他必要措施,确保信息安全,防止在业务活动中收集的公民个人电子信息泄露、毁损、丢失。在发生或者可能发生信息泄露、毁损、丢失的情况时,应当立即采取补救措施。
五、网络服务提供者应当加强对其用户发布的信息的管理,发现法律、法规禁止发布或者传输的信息的,应当立即停止传输该信息,采取消除等处置措施,保存有关记录,并向有关主管部门报告。
六、网络服务提供者为用户办理网站接入服务,办理固定电话、移动电话等入网手续,或者为用户提供信息发布服务,应当在与用户签订协议或者确认提供服务时,要求用户提供真实身份信息。
七、任何组织和个人未经电子信息接收者同意或者请求,或者电子信息接收者明确表示拒绝的,不得向其固定电话、移动电话或者个人电子邮箱发送商业性电子信息。
八、公民发现泄露个人身份、散布个人隐私等侵害其合法权益的网络信息,或者受到商业性电子信息侵扰的,有权要求网络服务提供者删除有关信息或者采取其他必要措施予以制止。
九、任何组织和个人对窃取或者以其他非法方式获取、出售或者非法向他人提供公民个人电子信息的违法犯罪行为以及其他网络信息违法犯罪行为,有权向有关主管部门举报、控告;接到举报、控告的部门应当依法及时处理。被侵权人可以依法提起诉讼。
十、有关主管部门应当在各自职权范围内依法履行职责,采取技术措施和其他必要措施,防范、制止和查处窃取或者以其他非法方式获取、出售或者非法向他人提供公民个人电子信息的违法犯罪行为以及其他网络信息违法犯罪行为。有关主管部门依法履行职责时,网络服务提供者应当予以配合,提供技术支持。
国家机关及其工作人员对在履行职责中知悉的公民个人电子信息应当予以保密,不得泄露、篡改、毁损,不得出售或者非法向他人提供。
十一、对有违反本决定行为的,依法给予警告、罚款、没收违法所得、吊销许可证或者取消备案、关闭网站、禁止有关责任人员从事网络服务业务等处罚,记入社会信用档案并予以公布;构成违反治安管理行为的,依法给予治安管理处罚。构成犯罪的,依法追究刑事责任。侵害他人民事权益的,依法承担民事责任。
十二、本决定自公布之日起施行。
相关法律服务
杨春宝一级律师简介
杨春宝一级律师,大成上海高级合伙人、资本市场部主任、国资基金研究中心主任,大成中国区私募基金专业带头人、科技与文化法律研究中心联合牵头人。执业30余年,长期从事私募基金、投融资、并购重组法律服务,尤其对对赌研究颇深且具有非常丰富的实战经验,并专注于金融机构股权投资业务。2004年起多次入选The Legal 500"私募基金"和"公司与商业"等境内外各类律师榜单,代理的中国法院首例适用外国法律审理外国公司的董事损害小股东权益纠纷案入选上海高院发布的《上海法院域外法查明典型案例》和威科先行"要案头条"。入选上海涉外法律人才库、上海市司法局鼎新法治人才库、上海国有企业改制法律顾问团,具有上市公司独立董事任职资格,系多家知名高校的兼职教授或兼职研究生导师及上海市商务委跨国经营人才培训班讲师。出版《私募股权投资基金风险防控操作实务》等16本投融资法律专著。了解更多常见法律问题
根据该决定,收集使用个人电子信息应遵循哪些原则?
根据该决定,网络服务提供者及其他企业事业单位在业务活动中收集、使用公民个人电子信息,必须遵循合法、正当、必要的三大核心原则。合法原则要求收集使用行为不得违反法律法规的规定,例如不得以窃取、欺诈等非法手段获取信息;正当原则强调收集目的必须合理且与业务直接相关,不得滥用个人信息;必要原则要求仅在实现特定目的所必需的最小范围内收集信息,禁止过度收集。在操作层面,信息处理者必须事先明示收集、使用信息的目的、方式和范围,例如通过隐私政策或告知书向用户清晰说明,并取得被收集者的明确同意(通常为主动勾选或签署同意书)。双方约定不得超出法律底线,且信息处理者须公开其收集使用规则,确保透明可查。常见争议焦点在于“必要”的界定,例如在电商平台收集用户位置信息时,若仅用于推荐商品而非物流配送,则可能被认定为不必要。实务中,企业应建立个人信息影响评估机制,定期审查收集范围是否超出最小必要,并留存同意记录以备监管检查。违反上述原则的,将面临警告、罚款甚至吊销许可证等处罚,若造成严重后果还需承担民事赔偿责任。
网络服务提供者有哪些信息安全保护义务?
该决定对网络服务提供者的信息安全保护义务作出了系统性规定,主要包括以下方面:第一,保密义务,网络服务提供者及其工作人员对在业务活动中收集的公民个人电子信息必须严格保密,不得泄露、篡改、毁损,不得出售或非法向他人提供。第二,技术安全措施义务,要求采取技术措施和其他必要措施确保信息安全,防止信息泄露、毁损、丢失。具体包括但不限于加密存储、访问控制、日志审计、漏洞修复、安全评估等。第三,应急响应义务,在发生或可能发生信息泄露、毁损、丢失时,应当立即采取补救措施,如通知用户、启动应急预案、向主管部门报告等。第四,用户信息管理义务,网络服务提供者须加强对其用户发布的信息的管理,发现法律禁止发布或传输的信息(如涉黄、涉暴、谣言等)时,应立即停止传输、采取消除等处置措施,保存相关记录并向有关主管部门报告。第五,配合执法义务,有关主管部门依法履行职责时,网络服务提供者应当予以配合,提供技术支持。实务中,企业常因数据安全管理制度不健全、技术防护不足导致数据泄露事件,例如未对敏感数据脱敏、未设置访问权限等。常见争议焦点在于“技术措施”的标准认定,监管机构通常参考国家网络安全等级保护制度要求。风险提示:企业应建立全生命周期数据安全管理体系,定期进行安全评估与渗透测试,并制定数据泄露应急预案,否则可能面临责令改正、警告、罚款,严重时吊销许可证或关闭网站。
公民发现个人信息被泄露或受到商业信息侵扰时有哪些权利?
该决定赋予公民多项具体权利以应对个人信息被泄露或商业信息侵扰的情形。第一,删除权(或称请求制止权),公民发现泄露个人身份、散布个人隐私等侵害其合法权益的网络信息,或者受到商业性电子信息侵扰的,有权要求网络服务提供者删除有关信息或者采取其他必要措施予以制止。例如,当个人手机号码被广告平台滥用发送垃圾短信时,用户可向短信发送平台或手机运营商要求停止发送并删除相关个人信息。第二,举报控告权,任何组织和个人对窃取或以其他非法方式获取、出售或非法向他人提供公民个人电子信息的违法犯罪行为,以及其他网络信息违法犯罪行为,有权向有关主管部门(如网信办、公安部门、工信部门等)举报、控告;接到举报的部门应当依法及时处理。第三,诉讼权,被侵权人可以依法提起民事诉讼,要求侵权人承担停止侵害、赔礼道歉、赔偿损失等民事责任。在实务操作中,权利人应首先固定证据,如截图、录屏、保存邮件或短信内容,并记录侵权主体信息;然后向网络服务提供者发送书面通知要求删除或制止;若网络服务提供者不配合,可向主管部门举报或直接向法院起诉。常见争议焦点包括:商业性电子信息的认定,例如企业发送的会员促销邮件是否属于“商业性电子信息”需结合用户是否曾同意判断;网络服务提供者接到通知后多长时间内须采取措施,实践中通常参照“通知-删除”规则(类似《信息网络传播权保护条例》的合理期限)。风险提示:公民若未及时行使权利,可能导致损失扩大;网络服务提供者若未及时处理,依法需对损害的扩大部分承担连带责任。
以上内容仅供参考,不构成法律意见。如需专业法律服务,请联系杨春宝一级律师:chambers.yang@dentons.cn



