
作者:罗艺、周子寒
摘 要
数字经济时代,个人信息已成为企业经营的核心生产要素,手机号、身份信息、交易信息等数据深度嵌入营销、服务全流程,直接关联经营收益。但很多企业没有意识到,一些习以为常的操作,比如购买业主名单、和同行交换客户资源,都可能触碰刑事红线,涉嫌《刑法》第253条之一规定的侵犯公民个人信息罪。本文结合指导性案例、入库参考案例及典型案例,系统梳理企业高频涉险场景,拆解司法裁判核心规则,提出风险防控方案,助力企业精准防控侵犯个人信息类刑事风险。
一、侵犯公民个人信息罪的司法裁判核心规则
准确把握司法裁判逻辑,是企业识别风险、搭建合规体系的前提。结合现有司法解释与入库案例,司法认定有四大核心规则:
(一)个人信息的分级认定与边界
司法解释将公民个人信息划分为敏感信息、重要信息、普通信息三类,不同类型信息对应不同入罪标准,是区分罪轻罪重的关键。

指导性案例192号、193号明确居民身份证信息、人脸识别信息均属于“其他可能影响人身、财产安全的公民个人信息”,适用500条的入罪标准。
对于包含车辆、房产等字段的复合型公民个人信息,法院主要依据信息内容本身是否直接反映公民财产状况来认定其是否属于财产信息或敏感信息。若信息包含能对财产进行估价或评价财务状况的关键内容(如车辆型号、排量、房产面积等),则倾向于认定为财产信息;若仅包含基础标识信息(如姓名、电话、车牌号),而无具体财产价值内容,则可能不认定为财产信息。在(2018)粤2071刑初192号案中,法院明确指出,包含公民姓名、手机号码、车牌号、车型、车架号等内容的车辆信息,以及包含姓名、手机号码、楼盘名称、楼栋号、楼层、面积等内容的房产信息,均能反映公民的财产状况,属于与财产安全直接相关的“高度敏感信息”即财产信息。
(二)“合法经营”从宽规则的适用边界
《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第六条,针对为合法经营而购买、收受普通个人信息的行为,设置了更宽的入罪标准,这也是企业类案件最核心的抗辩依据,但适用必须同时满足以下要件:
首先,该条款的适用前提仅为“合法经营目的”,而不包括其他非法目的;其次,该条款规定所获取的信息必须是除行踪轨迹信息、通信内容、征信信息、财产信息以及住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的公民个人信息。这些信息与公民的个人隐私、财产信息等密切相关,购买这些信息的社会危害性比较大,被排除在合理经营目的条款之外。最后该条款规定个人信息的获取仅适用于非法购买、收受而不包括盗取等主观恶性更大的手段。
可见,如有“为合法经营活动”这个前提,购买、收受敏感信息以外的一般个人信息,其入罪标准比一般的犯罪门槛更高。需要注意的是,该规则只是入罪门槛提高,而非免责。即便用于合法经营,只要获利超过5万元或者曾因同类行为受过刑事处罚或二年内受过行政处罚,再次实施此类行为,依然构成犯罪,只是量刑相对较轻。若存在信息交换、转售、涉及行踪轨迹信息、通信内容、征信信息、财产信息以及住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的公民个人信息等情形,直接排除该条适用,按普通标准定罪量刑。
(三)单位犯罪的认定逻辑与责任范围
《刑法》第二百五十三条之一条规定单位犯侵犯公民个人信息罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照该款的规定处罚。
有关侵犯公民个人信息单位犯罪的刑事司法裁判大数据显示,单位犯罪中受到刑事处罚的“直接负责的主管人员和其他直接责任人员”,在实务案件中可以具体表现为以下各种身份:

单位犯罪的核心是由公司管理层决策、以公司名义实施;违法所得归公司所有,用于公司经营;属于单位整体的业务模式,而非员工个人私自行为。大量电销类侵犯公民个人信息案中,若公司统一采购客户名单、要求员工拨打推销电话、收益归公司,通常会认定为单位犯罪,公司负责人、采购负责人、业务主管均会被追责。
(四)涉案信息的数量计算与抗辩规则
针对海量数据的案件,司法实践有明确的数量计算规则,即直接认定+排除例外。对批量公民个人信息,原则上根据查获的数量直接认定;但有证据证明信息不真实、重复的,应当予以剔除。非法获取信息后又向同一主体出售、提供的,条数不重复计算;向不同主体分别提供同一批信息的,条数累计计算。同时被告人有权申请对涉案数据去重、抽样真实性核验,法院也可依职权启动核查。赵某岗案(入库编号:2024-03-1-207-001)中,二审正是通过核减无效、重复信息,将信息数量从64770条核减至44456条,并据此调整量刑档次,将量刑从“情节特别严重”降为“情节严重”。
二、企业高频经营场景刑事风险拆解与合规实操指引
(一)营销获客环节非法采购与互换客户信息的刑事风险及合规要点
非法采购、交换客户信息是企业中较为普遍的涉险场景,广泛存在于金融贷款、教育培训等高度依赖精准客户的行业。不少经营者存在误区,认为做的是合法生意,买信息只是为了拓展客户,并不是用于诈骗,因此不构成犯罪。但司法解释明确规定,违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息,就属于“非法获取公民个人信息”,达到情节严重标准即可构成犯罪。
例如卢某某侵犯公民个人信息案(入库编号:2024-18-1-207-005)中,被告人利用管理房屋维修基金的职务便利,将包含房屋地址、业主姓名、电话、面积的信息共计6万余条对外出售,最终流向装修公司用于业务推广。法院认定相关信息虽不属于高度敏感的“财产信息”,但非法获取、出售行为仍构成侵犯公民个人信息罪。

(二)账号运营中违规获取手机号与验证码批量注册的刑事风险及合规要点
为搭建内容矩阵、实现平台引流,不少企业会批量购买手机号和验证码,注册抖音、小红书等平台账号发布宣传内容,这种模式看似只是运营手段,实则已经触碰刑事红线。
指导性案例195号罗文君、瞿小珍案明确,服务提供者专门发给特定手机号码的数字、字母等单独或者其组合构成的验证码具有独特性、隐秘性,能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,属于刑法规定的公民个人信息。行为人将提供服务过程中获得的验证码及对应手机号码出售给他人,情节严重的,依照侵犯公民个人信息罪定罪处罚。
因此,未经同意购买手机号、验证码注册网络账号,属于非法获取公民个人信息。若注册后的账号后续用于出售、出租,还会进一步构成非法提供,适用更严的量刑标准。

(三)履职与外包服务中非法获取公民个人信息的刑事风险及合规要点
银行、物业、快递、医疗、教育等行业的企业,因履行服务职责掌握大量客户个人信息,是内部人员倒卖信息的高发领域。这类案件中,不仅实施倒卖的员工会被追责,企业若存在管理疏漏,也可能面临单位犯罪风险,甚至触发拒不履行信息网络安全管理义务罪。
司法解释明确,将履行职责或提供服务过程中获得的个人信息出售提供给他人,数量达到对应标准一半以上的,即认定为“情节严重”,且依法从重处罚。钱某勇、王某春等侵犯公民个人信息案(入库编号:2024-18-1-207-004)中,银行工作人员钱某勇利用职务便利,通过银行内部房屋信息系统查询公民个人房屋权籍调查信息,以每条十几元的价格对外出售牟利。法院认定其属于“将在履行职责或者提供服务过程中获得的公民个人信息出售给他人”,依法从重处罚。
除内部员工的渎职行为外,外包服务商利用提供技术服务、系统运维的便利非法获取个人信息的情形同样高发,且多以单位犯罪形态呈现。在博某软件有限公司、何某某等侵犯公民个人信息案中,被告单位博某软件有限公司负责为某医院开发、维护网上挂号系统,公司法定代表人何某某在服务过程中,安排员工通过后台非法收集医院挂号用户的个人信息并导入公司自建数据库,后续通过在软件中增设接口的方式自动同步用户信息。案发后,涉案数据去重合计达287万余条。人民法院审理认为,被告单位博某软件有限公司在提供服务过程中非法获取公民个人信息,情节特别严重,已构成侵犯公民个人信息罪;何某某等人作为单位直接负责的主管人员与其他直接责任人员,亦应以本罪追究刑事责任。该案明确互联网企业利用为医疗机构提供服务的便利,超出授权范围非法获取患者信息的,属于司法解释规定的“提供服务过程中收集公民个人信息”的非法获取情形,情节严重的应依法惩处,同时追究单位与相关责任人员的刑事责任。

三、企业应对个人信息刑事风险的策略
(一)从源头杜绝违规行为,保证信息来源合规
企业在自行收集数据时,应该规范信息收集渠道,严格遵循知情同意原则,仅通过客户主动登记、线上自主注册、线下自愿留资等合法渠道收集个人信息,以清晰、明显的方式告知个人信息的处理目的、处理方式等事项,确保个人在充分知情自愿的前提下明确同意。
对于通过合作方、数据服务商获取信息的,应当开展供应商合规调查。一是全面审核供应商的经营资质、过往合作记录等信息,确保供应商具有合法的资质且没有违法记录;二是核查信息的来源是否合法,查明用户是否对供应商的信息流转有授权;三是强化合同约束,在合作协议中明确信息合法来源的承诺、担保与违约责任。
对照《解释》的三级分类,将行踪轨迹、征信、财产、交易、健康等敏感、重要信息单独标识、单独管控,原则上不得通过购买、收受方式获取,从源头上规避高风险信息进入企业信息库。企业要把握最小必要原则,仅收集与经营目的直接相关、确有必要的信息,从根本上降低被认定为情节严重的数量风险。

(二)事中加强监管,严格控制使用范围
信息流入企业后,企业应当对个人信息实行全面的细化管控。首先要严格约束使用边界,坚持目的限制原则,所有个人信息的使用不得超出收集时告知的范围与经营目的,需要修改使用目的的应当重新获得同意。其次要约束营销行为,杜绝恶意骚扰、短信轰炸,禁止内部无授权共享信息,如果确需对外提供信息的,必须重新取得用户单独同意,并对信息进行脱敏、去标识化处理。
企业应当按照权限最小,操作留痕,责任到人的原则对员工进行管理。第一,应该控制员工对于个人信息的访问权限,未经授权的工作人员没有权限接触客户信息。第二,加强对于员工个人使用数据的流程。禁止员工复制、截图企业信息,明确员工保密义务,签署数据保密协议。不得使用个人网盘或个人账号存储内部数据。员工离职交接期间,应及时回收系统账号权限,开展离职数据合规提醒,明确禁止带走任何客户信息。

(三)搭建常态化合规机制
企业要设立专职合规岗位,统筹风险排查、合规培训、应急处置,该岗位应当由企业领导层担任,明确第一责任人,统筹企业个人信息保护体系。其次,企业要完善内部制度体系,做好企业内外数据资产管理,通过制定《个人信息收集使用管理办法》《数据安全保密制度》等制度,让员工操作有章可循。针对数据泄露、立案侦查、恶意举报等突发情况制定应急预案,明确处置流程与责任人员,第一时间止损、固定证据,防止风险扩大。最后企业在开拓新业务时,要进行事前审核,结合新出台的法律规范、指导性案例研判分析刑事风险,审慎决策。

四、结语
个人信息合规是数字时代企业经营的底线,也是企业长期发展的保障。随着个人信息保护法律体系的不断完善,侵犯公民个人信息罪已经不再是地下黑产的专属罪名,而是嵌入企业经营全流程的常态化刑事风险。没有“不知者无罪”,只有“未尽责者担责”。企业需要从“事后救火”到“事前防控”,以司法裁判为导向,从信息的收集、存储、使用和流转等方面构建完善的合规体系,才能有效地规避刑事风险,实现企业的长期稳定发展。

声 明
本文仅代表作者观点,不得视为发现律师事务所或其律师出具的正式法律意见或建议。如需转载或引用,请注明出处。








蜀ICP备:17000577号-1