未成年人个人信息处理监护人同意规则的困境与出路.pdf
《未成年人个人信息处理监护人同意规则的困境与出路.pdf》由会员分享,可在线阅读,更多相关《未成年人个人信息处理监护人同意规则的困境与出路.pdf(7页珍藏版)》请在咨信网上搜索。
1、 本文系国家社会科学基金项目“个人数据保护影响评估制度研究”(项目编号:21BTQ062)的研究成果之一。作者简介:张青,硕士研究生,研究方向为数据法学;喻建中,博士,教授,博士生导师,研究方向为数据法、知识产权。收稿日期:2023-02-01 责任编辑:谢伟祯【专题:未成年人个人信息保护研究】未成年人个人信息处理监护人同意规则的困境与出路张 青 喻建中湘潭大学知识产权学院,湘潭,411105摘 要文章对未成年人个人信息处理的监护人同意规则进行理论阐释,梳理该规则存在的主要困境,并就更好地完善与实施该规则提出建议。通过研究我国法律规范文本和个人信息处理者制定的未成年人用户隐私政策,发现未成年人
2、个人信息处理的监护人同意规则存在:未成年人个人信息处理监护人同意的年龄标准与民事行为能力年龄划分标准相冲突、对未成年人年龄和监护人同意的鉴别流于形式、监护人滥用同意规则侵犯未成年人个人信息权益等问题。提出未成年人个人信息处理监护人同意规则的未来出路:细化未成年人个人信息处理监护人同意年龄标准、开发公共的未成年人个人信息处理身份识别系统、构建未成年人个人信息被遗忘权。关键词未成年人个人信息 个人信息处理 监护人同意 个人信息保护中图法分类号G203;D922.16 文献标识码A 文章编号1003-7845(2023)02-0016-07引用本文格式张青,喻建中.未成年人个人信息处理监护人同意规则
3、的困境与出路J.高校图书馆工作,2023(2):16-22.引言中华人民共和国个人信息保护法(以下简称个人信息保护法)第 31 条所规定的“个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意”1构建了未成年人个人信息处理的监护人同意规则。目前,学界对未成年人个人信息处理监护人同意规则的研究多从主体适用范围2-3、未成年人个人信息的范围4-5、规则的有效适用6-7角度进行论述。现有研究多是对未成年人个人信息处理监护人同意规则本身的解构,较少分析如何破解监护人同意规则的实施困境。未成年人个人信息处理的监护人同意规则,通过监护人代理未成年人行使个人信息自决权
4、,弥补未成年人处理个人信息能力的不足,对保障未成年人的个人信息权益和落实监护制度具有重要意义。但是,该规则在制度设计方面还不够周密,导致在具体实施中存在一些问题。本文将依据相关法律法规,对未成年人个人信息处理监护人同意规则进行理论阐释,梳理该规则在实施过程中的主要困境,并就更好地完善与实施该规则提出建议。1 未成年人个人信息处理监护人同意规则的理论基础未成年人个人信息处理监护人同意规则有两方面的理论基础8:一是信息自决权理论;二是监护权理论。无论是公法还是私法,未成年人与成年人一样都应当享有个人信息的自决权,但是依据监护权理论,未成年人享有的个人信息自决权,应当取得其监护人的同意9。第一,未成
5、年人依法享有个人信息自决权。就公法来说,中华人民共和国宪法第 38 条第 1 款规定,中华人民共和国公民的人格尊严不受侵犯。未成年人的个人信息与未成年人的人格尊严密不可分,保护未成年人的人格尊严,就应当保障未成年人的个人信息,特别是保障未成年人对其个人信息的自决权。就私法来说,中华人民共和国民法典(以下简称民法典)第 111 条和第 1034 条第 1 款均规定,自然人的个人信息受法律保护,同时在第1035 条至第 1039 条对个人信息的保护作出了具体规范,未成年人作为自然人,应当受到相关规范的保护。第二,根据监护权理论,未成年人的个人信息自61高校图书馆工作2023/2总第 43 卷第 2
6、14 期决权应当通过监护人同意的方式来实现。民法典规定,不满 8 周岁的未成年人为无民事行为能力人,8 周岁以上的未成年人为限制民事行为能力人。由于未成年人缺乏足够的理解能力与判断能力,对个人信息处理的相关风险和损害后果认识不足10,缺乏完全的民事行为能力,其对个人信息处理的同意行为需要借助监护人的代理来实现。2 未成年人个人信息处理监护人同意规则的内涵与实施未成年人个人信息处理监护人同意规则,为个人信息处理者、未成年人及其监护人处理个人信息构建了新的行为模式。该规则最关键的内涵在于理解该规则的适用对象、适用对象的鉴别以及监护人表示同意的方式。2.1 未成年人个人信息处理监护人同意规则的适用对
7、象个人信息保护法第 31 条对未成年人个人信息处理监护人同意规则作了相应要求,中华人民共和国未成年人保护法儿童个人信息网络保护规定信息安全技术 个人信息安全规范(GB/T 352732020)等也作出了类似规定。未成年人个人信息处理监护人同意规则有关条文,如表 1 所示。表 1 未成年人个人信息处理监护人同意规则有关条文名称相关条款施行日期层级中华人民共和国民法典第 1035 条处理个人信息的,应当遵循合法、正当、必要原则,不得过度处理,并符合下列条件:征得该自然人或者其监护人同意,但是法律、行政法规另有规定的除外。2021 年 1 月 1 日法律中华人民共和国未成年人保护法第 72 条处理不
8、满 14 周岁未成年人个人信息的,应当征得未成年人的父母或者其他监护人同意,但法律、行政法规另有规定的除外。2021 年 6 月 1 日法律中华人民共和国个人信息保护法第 31 条 个人信息处理者处理不满 14 周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。2021 年 11 月 1 日法律儿童个人信息网络保护规定第 9 条 网络运营者收集、使用、转移、披露儿童个人信息的,应当以显著、清晰的方式告知儿童监护人,并应当征得儿童监护人的同意。2019 年 10 月 1 日部门规章信息安全技术 个人信息安全规范(GB/T 352732020)5.4 d)收集年满 14 周岁未成
9、年人的个人信息前,应征得未成年人或其监护人的明示同意;不满14 周岁的,应征得其监护人的明示同意。2020 年 10 月 1 日推荐性国家标准未成年人网络保护条例(征求意见稿)第 35 条 个人信息处理者基于个人同意处理不满14 周岁未成年人个人信息的,应当取得未成年人的监护人同意。2022 年 3 月 14 日发布,尚未施行部门规章 我国法律规范将 14 周岁作为划分未成年人个人信息处理监护人同意规则适用对象的年龄标准,在我国的立法实践中,出现了个人信息处理监护人同意规则适用对象年龄标准(14 周岁)与民法规定的成年年龄标准(18 周岁)相分离的现象,未成年人个人信息处理监护人同意规则年龄标
10、准低于成年年龄标准11。事实上,不仅我国,在世界范围内的未成年人个人信息保护立法领域中,普遍存在这一现象。欧盟通用数据保护条例(General Data Protec-tion Regulation,GDPR)中规定的未成年人个人信息处理监护人同意规则年龄标准是 16 岁12,美国儿童在线隐私保护法(Childrens Online Privacy Pro-tection Act,COPPA)中规定的未成年人个人信息处理监护人同意规则年龄标准是 13 岁13,欧盟和美国的未成年人个人信息处理监护人同意规则年龄标准都低于成年年龄标准。实践中,大部分个人信息处理者制定的未成年人个人信息处理规则,都
11、采用了 14 周岁的年龄标准,如百度儿童个人信息保护声明明确,“若您的身份是不满 14 周岁的未成年人,在使用任何百度产712023 年第 2 期张 青,喻建中:未成年人个人信息处理监护人同意规则的困境与出路品及服务前,应请您的监护人仔细阅读或在您的监护人的监护、指导下共同仔细阅读本声明,并在征得您的监护人同意的前提下使用我们的产品、服务或向我们提供信息”14。但是,也有少数个人信息处理者采用的是 18 周岁的年龄标准,如哔哩哔哩未成年人个人信息保护指引明确,“如您为 18 周岁以下的未成年人,请您与您的监护人共同阅读本指引,并请您在征得您的监护人同意后使用我们的产品与/或服务”15。2.2
12、不满 14 周岁未成年人身份的鉴别我国个人信息保护法第 31 条将 14 周岁作为是否需要征求监护人同意的条件,使得个人信息处理者需要设法从一般用户中鉴别出不满 14 周岁未成年人用户。根据个人信息保护法第 6 条第 2款,个人信息处理者在实现处理目的的最小范围内收集个人信息。因此,个人信息处理者也应当在实现鉴别不满 14 周岁未成年人身份目的的最小范围内收集未成年人个人信息,不应过度处理未成年人个人信息。信息安全技术 个人信息告知同意指南(征求意见稿)(以下简称指南(征求意见稿)附录 A中提供了鉴别不满 14 周岁未成年人的具体参考方式。第一步是区分产品或服务的主要目标人群是不是未成年人。第
13、二步是个人信息处理者根据其产品或服务的不同目标人群,选择使用强度不同的鉴别方式。主要目标人群不是未成年人的,宜采用强度较低的鉴别方式,如弹窗询问用户是否年满 14 周岁等;主要目标人群是未成年人的,则宜采用强度较高的鉴别方式,如提供生日信息、身份证号等。我国实践中,通过考察个人信息处理者制定的未成年人个人信息处理规则中核验不满 14 周岁未成年人身份的有关条款,根据核验的严格程度,个人信息处理者的身份核验大致可以分为三种模式:第一,宽松鉴别模式。绝大多数情形下无法识别且不会判断收集和处理的是否为不满 14 周岁未成年人个人信息,因此,按照普通用户的个人信息保护政策收集和处理用户的个人信息,如学
14、而思网校16。第二,中等鉴别模式。“实名认证+其他已有信息”识别不满 14 周岁未成年人用户。一般场景下,个人信息处理者不严格审查用户是否为不满 14 周岁未成年人,在用户使用特定产品或服务时才开启实名认证。除去实名认证,个人信息处理者还通过其他已收集信息识别不满 14 周岁未成年人用户,如作业帮通过用户填写的年级或提供的其他信息识别17;百度通过收集的用户生日、年龄等信息识别。第三,严格鉴别模式。“实名认证+平台特有模式”验证不满14 周岁未成年人身份。如 Soul App、哔哩哔哩网站提供青少年模式;腾讯开发了腾讯成长守护平台和腾讯健康系统18;抖音提供儿童/青少年模式和亲子平台功能19。
15、2.3 监护人同意的方式未成年人个人信息处理中监护人同意的形式应是以“明示同意”的方式作出的“单独同意”。我国个人信息保护法第 29 条规定“处理敏感个人信息应当取得个人的单独同意”。根据个人信息保护法第 28 条,不满 14 周岁的未成年人的个人信息属于敏感个人信息。同时,不满 14 周岁未成年人的个人信息自决权,通过其监护人同意规则来实现。因此,处理不满 14 周岁未成年人的个人信息,应当取得其监护人的单独同意。2020 年 10 月 1 日实施的信息安全技术个人信息安全规范(GB/T 352732020)规定,收集不满 14 周岁未成年人的个人信息,应征得其监护人的明示同意。根据指南(征
16、求意见稿),监护人表示明示同意的方式包括但不限于:在交互式界面做出勾选,点击“同意”“下一步”“继续”,滑动滑块,发送等动作,主动填写、上传、输入个人信息,开启可收集个人信息的 API 及相关权限,纸质或电子的书面声明、签字确认(书面同意),回复短信、电话、邮箱等,电子签名,电话录音、视频录像等。在实践中,最常见的验证监护人同意的方式是:监护人在交互式界面阅读未成年人用户隐私政策时,输入个人信息并勾选“同意”选项框完成注册,在使用产品或服务过程中通过开启可收集个人信息的权限进行其他授权。3 未成年人个人信息处理监护人同意规则的困境未成年人个人信息处理监护人同意规则,是弥补未成年人处理个人信息能
17、力不足的重要规则。未成年人个人信息处理的监护人同意规则在我国已被广泛认可,但该规则在实施的不同阶段,均面临不同程度的困境。3.1 监护人同意年龄与民事行为能力年龄相冲突未成年人个人信息处理监护人同意规则限定的14 周岁年龄标准,与我国民法典关于民事行为能力的年龄划分标准不一致,造成法律适用冲突。一方面,我国民法典规定,已满 8 周岁不满 14 周岁的未成年人是限制民事行为能力人,可以独立实施与其年龄、智力相适应的民事法律行为;但按照个人信息保护法,处理不满 14 周岁未成年人的个人81高校图书馆工作2023/2总第 43 卷第 214 期信息均需取得其监护人的同意,这限制了已满 8 周岁不满
18、14 周岁未成年人的个人信息自决权,造成保护过度。另一方面,我国民法典规定,已满 14 周岁不满 18 周岁的未成年人仍是限制民事行为能力人,只能独立实施与其年龄、智力相适应的民事法律行为或纯获利益的民事法律行为;但按照个人信息保护法,已满 14 周岁不满 18 周岁的未成年人,对其个人信息处理均可独立表示同意,让限制民事行为能力人与完全民事行为能力人在个人信息处理上享有同等权利,这容易使已满 14 周岁不满 18 周岁的未成年人的个人信息权益受到损害,导致对该年龄阶段未成年人的保护不力。3.2对未成年人年龄和监护人同意的鉴别流于形式个人信息保护法通过对信息主体年龄和监护人同意的鉴别,确保未成
19、年人个人信息处理监护人同意规则得以落实。但未成年人个人信息处理者对不满 14 周岁未成年人和监护人同意的鉴别方式存在任意性和形式化的问题,导致未成年人个人信息的强化保护难以落实。文章通过梳理未成年人个人信息处理规则,发现个人信息处理者采用粗糙的合规模式、未成年人或其监护人主动绕过身份验证20、个人信息处理者与第三方主体的合作缺乏监督等,常常导致对不满 14 周岁未成年人和监护人的身份鉴别流于形式。首先,个人信息处理者采用粗糙的合规模式。许多产品或服务不区分目标人群,在未成年人个人信息处理规则中声明“大多数情形下无法识别且不会判断收集和处理的个人信息是否属于儿童个人信息”(如学而思网校儿童个人信
20、息保护规则),并提示未成年人自行向其监护人转达相关告知内容,由监护人主动勾选“已阅读并同意个人信息处理规则”选项框取得监护人的单独同意。这其实是个人信息处理者通过向未成年人及其监护人施加自我管理义务来鉴别 14 周岁未成年人和监护人的身份。未成年人很难看懂冗长复杂的未成年人个人信息处理规则,也未必会主动向其监护人转达相关规则,个人信息处理者取得的同意无法确定是来自未成年人还是来自其监护人,这使得对 14 周岁未成年人和监护人同意的鉴别流于形式。其次,未成年人或其监护人主动绕过身份验证。许多产品或服务依靠用户自行填写的个人信息鉴别不满 14 周岁未成年人和监护人的身份,如作业帮利用用户填写的年级
21、等信息判断用户身份,然而未成年人可能通过填写虚假的信息避开对其身份的识别。另外,部分个人信息处理者提供的青少年模式,如哔哩哔哩青少年模式,需要用户自行选择是否进入,并且退出该模式时需输入相关密码。当未成年人知晓密码、未成年人自行掌握手机或者监护人不懂得如何开启青少年模式时,青少年模式就形同虚设了。最后,个人信息处理者与第三方主体的合作缺乏监督。其一,许多产品或服务在身份验证阶段允许第三方授权,未成年人可能借助某一产品或服务的成功授权躲避其他关联产品或服务的身份识别程序21。其二,产品或服务接入第三方 SDK(软件开发工具包),第三方调整 SDK 时并未及时主动告知产品或服务提供方,造成产品或服
22、务提供方未经监护人同意就处理未成年人个人信息。其三,个人信息处理者与第三方市场主体合作时,第三方市场主体可能在未另行获得监护人同意的情况下处理未成年人个人信息。223.3 存在监护人滥用同意规则的风险未成年人个人信息处理监护人同意规则为监护人设定了切实保护未成年人个人信息权益的义务,但监护人由于自身观念、网络安全意识薄弱等,可能并不会依据最有利于未成年人原则履行对未成年人个人信息的管理义务,监护人滥用同意规则的行为,为未成年人的个人信息安全埋下隐患。民法典第 35 条规定,“未成年人的监护人履行监护职责,在作出与被监护人利益有关的决定时,应当根据被监护人的年龄和智力状况,尊重被监护人的真实意愿
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 未成年人 个人信息 处理 监护人 同意 规则 困境 出路
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。