钦律亲为

【数据合规】(一)大白话:PIPL 到底管什么?你的信息谁做主

📅 2026年7月16日 ⏱ 阅读约 10 分钟
作者:孙功钦(钦律亲为)

"我在网上填的手机号、身份证,平台想怎么用就怎么用?"

"App 弹窗让我点同意,我根本没看就点了,这算数吗?"

"我的脸(人脸信息)被商场摄像头扫了,合法吗?"

这些问题,在 2021 年 11 月 1 日《个人信息保护法》(大家叫它 PIPL)生效之后,法律给了明确答案。这部法被很多人称为"中国的 GDPR",它干了一件大事:把"我的数据我做主"写进了法律。

一句话先给结论:你的姓名、手机号、身份证、人脸、位置、消费习惯——只要能关联到"你"这个人,统统是受法律保护的个人信息;企业想收集、使用,得按规矩来,不能想怎样就怎样。

0、PIPL 出台前,你的信息其实"裸奔"了很久

很多人以为"法律一直管着",其实不是。在 2021 年之前,我国对个人信息的保护是"碎片化"的:民法上靠"隐私权"打擦边球,刑法有"侵犯公民个人信息罪"管买卖,但企业日常怎么收、怎么用、怎么防泄露,基本靠行业自觉,没有一部专门的上位法统一划红线。

这就导致一个怪现象:平台一边写着"最终解释权归本公司",一边把你的信息转手给第三方,你连"它拿去干了啥"都不知道。PIPL 的意义,就是第一次把"个人信息权益"当成一项独立的人格权利立起来——它不依附于隐私、不依附于合同,而是"你作为人就该有的权利"。这也是为什么它叫"权益"而非"隐私":哪怕你自愿填了资料,平台也不能反过来把你当资源随意处置。

理解这一点,后面的"铁律"就不再是冷冰冰的条文,而是你本来就有的底气。

一、什么算"个人信息"?范围比你想的宽

PIPL 第 4 条说得很明白:以电子或其他方式记录的、能识别到具体自然人的各种信息,都是个人信息——但不包括匿名化处理后的信息。

翻译一下:只要能关联到你这个人,下面这些都算:

其中有一类更敏感——敏感个人信息(PIPL 第 28 条):一旦泄露可能危害人身财产安全的,比如生物识别、医疗健康、金融账户、行踪轨迹,以及不满 14 周岁未成年人的信息。处理这类信息,光"同意"不够,还得"单独同意"。

顺手澄清三个常被绕晕的概念

企业最爱玩文字游戏,把"匿名化"当挡箭牌说"这不算个人信息"。PIPL 第 73 条其实给了清晰定义,别被唬住:

概念大白话还算个人信息吗
匿名化去掉能认出你的所有信息,且无法复原❌ 不算,法律不管
去标识化隐去姓名之类的直接标识,但技术上也能重新认出你✅ 仍算
假名化用代号替真名,后台一查就还原✅ 仍算

关键区别在"能不能复原"。很多企业说"我们做了匿名化处理",实际只是把名字换成 user_001——这叫去标识化,出了内鬼照样能锁定到你,法律照样管。真要彻底免责,得做到"不可逆、无法重新识别",门槛比宣传的高得多。

二、企业收集你的信息,得守几条铁律

原则大白话
告知—同意收集前得告诉你用来干嘛,取得你同意
最小必要只收跟服务直接相关的,不能顺手多收
目的限制说好用来登录,就不能拿去卖广告
安全保障得采取加密等措施,防泄露
权责一致谁处理谁负责,泄露了找谁算账

这几条不是摆设。下面两个真案子,让你看看违了会怎样。

"同意"不是一锤子买卖:三种形态要分清

很多人以为"点过一次同意就终身卖身了",这是误解。法律里的"同意"至少分三档:

形态什么时候用大白话
一般同意注册时勾选隐私政策打包授权,用于正常服务
单独同意处理敏感信息、对外提供、公开、出境必须单独弹窗让你专门确认,不能藏在长条款里
默示同意合理范围内的公开场所采集(如商场安防)为公共安全所必需,不必逐人签字

重点在"单独同意":比如一个人脸识别门禁、一次把通讯录共享给第三方,平台不能拿你三年前勾过的"我已读隐私政策"来糊弄,必须就这一件事单独问你。而且 PIPL 第 15 条明确,你有权随时撤回同意——撤回之前的处理不算违法,但之后必须停下。平台用"撤回会影响服务"来威胁你,本身就可能违规。

三、把 20 万条用户信息卖给境外,判了

罗某某是上海一家数据服务公司的员工,手里有查询公司后台客户信息的权限。2025 年 5 月到 6 月,他下班后远程操控,把公司数据库里 20 余万条公民个人信息(姓名、身份证、手机号都有)下载下来,通过加密聊天软件卖给了境外的不明买家,用虚拟币结算,获利约 6.5 万元。

2025 年 12 月,上海市静安区检察院以侵犯公民个人信息罪起诉他,同时提起刑事附带民事公益诉讼。2026 年 2 月 5 日,上海市静安区法院判了:罗某某有期徒刑三年三个月,罚金 3 万元,还要支付公益损害赔偿金 65865.2 元,永久删除那些信息,并在国家级媒体上公开赔礼道歉。

法院认的重点: 公民个人信息不是"数据公司的资产",而是受法律保护的人格权益。内部人员利用职务便利把信息卖给境外,既构成犯罪,也要为对社会公共利益的损害买单——坐牢之外,还得赔钱、删数据、公开道歉。企业有漏洞没管好,也会被一并督促整改。

四、4 万条信息被转卖,普通人也能拿到赔偿

另一个案子没那么"惊悚",但跟普通人更近。孙某从 2019 年 2 月起,将自己从网上买来、换来的 4 万余条个人信息(姓名、电话、邮箱),通过微信、QQ 卖给别人,赚了 3.4 万元。买的人拿去搞虚假外汇推广。

杭州市下城区检察院提起民事公益诉讼,杭州互联网法院审理后,2021 年 1 月 8 日当庭宣判:孙某按侵权获利支付公共利益损害赔偿款 34000 元,并向社会公众赔礼道歉。这是民法典实施后全国首例个人信息保护民事公益诉讼案。

法院认的重点: 大规模买卖个人信息,侵害的是不特定多数人的公共利益,不止是"某几个人"。检察院可以代表公众起诉,违法者要把赚的黑心钱吐出来、用于公益。对个人来说,这条路子意味着:你的信息被大规模倒卖,不一定非要自己一个个去告,公益诉讼能帮你出头。

五、PIPL 给你这几把"保护伞"

PIPL 第四章赋予了每个自然人实实在在的权利:

违反的后果也不轻(PIPL 第 66 条):一般违法,罚款 100 万以下,直接责任人 1 万到 10 万;情节严重的,罚款 5000 万以下或者上一年度营业额 5% 以下,还可能被责令停业、吊销执照。

真被侵权了,向谁投诉?

光有权利不够,得知道门朝哪开:

六、企业最容易被罚的几种情形

结合执法实践,踩红线的高频动作就这几类,普通人也能对照识别:

  1. 超范围收集:一个手电筒 App 非要通讯录、定位,明显超出"最小必要"。
  2. 暗度陈仓转手:说好"仅用于登录",转头把信息共享给广告联盟或第三方数据公司。
  3. 该单独同意却打包:用人脸、健康等敏感信息,只藏在隐私政策长文里,没单独弹窗。
  4. 安全不到位:数据库裸奔、没加密、员工权限管不住(罗某某案就是典型内鬼漏洞)。
  5. 拒不整改:被约谈、责令改正后仍我行我素,直接升级到"情节严重"顶格罚。

七、普通人记住三件事

  1. 点"同意"前看一眼:你有权拒绝非必要的收集,不是不点同意就用不了所有功能;敏感信息要单独确认,没弹窗单独问你就能质疑。
  2. 遇到泄露别忍:可以要求删除、赔礼道歉;涉及多数人利益的,检察院能提起公益诉讼;投诉渠道上面列了,别只会在朋友圈骂。
  3. 企业乱来有代价:从上面的案子能看到,从内部员工到公司,从刑事到民事,路子是通的。

下一篇讲最贴近日常的:你手机里那些 App,到底哪些收集行为已经踩了红线。

本文案例来源:罗某某侵犯公民个人信息案(上海市静安区人民检察院提起公诉、上海市静安区人民法院 2026 年 2 月 5 日一审宣判,判处有期徒刑三年三个月,并处罚金三万元,支付公益损害赔偿金 65865.2 元);孙某个人信息保护民事公益诉讼案(杭州互联网法院(2020)浙0192民初10605号,2021 年 1 月 8 日宣判,判令支付公共利益损害赔偿款 34000 元,系民法典实施后全国首例个人信息保护民事公益诉讼案)。

数据合规 PIPL 个人信息保护 普法
← 返回全部文章 【数据合规】(二)App 乱收信息:你点的"同意",值多少钱 →
← 返回全部文章
分享: ✅ 已复制

⚠️ 免责声明

本人现为实习人员,尚未取得律师执业证书。本文仅用于普法学习与个人展示,不构成法律意见,不提供案件代理或法律咨询。如遇具体法律问题,请咨询执业律师或前往当地法律援助机构。