数据匿名化处理的法定画像

根据《中华人民共和国个人信息保护法》第四条第二款明确规定:个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。这意味着,一旦完成符合法定要求的数据匿名化处理,处理后的信息就不再属于个人信息,不受个人信息保护相关规则的约束。
这套规则归属个人信息保护部门法,核心保护的是自然人人格权益,同时也维护数字经济领域的公平竞争秩序。因为数据处理者掌握技术和资源,个人对自己信息被处理的状态几乎没有掌控力,权利义务天然不对称,所以法律对处理者的合规标准要求远高于个人。
说实话,很多做数据交易的朋友,入行好几年都搞不清这里的门道,以为随便去掉姓名手机号就是匿名化了。差得远呢。
合法与违法的情景对比
我接触过两个同类型的案例,判决结果天差地别。第一个案例里,某电商平台把用户十年的交易记录做匿名化处理,去掉了所有可直接或间接识别到特定个人的标识,采用了不可逆的加密处理,完全无法反向还原到个人,最后用来做行业消费趋势报告,法院认定这个行为合法,不构成侵权。
第二个案例里,某数据服务商对外售卖”匿名化用户消费数据”,但实际上只是把姓名手机号做了替换,保留了用户的收货地址、消费时间、商品品类这些信息,通过交叉比对很容易识别到特定自然人,最后法院判服务商和购买数据的商家共同承担侵权责任。
两个案子的唯一关键区分变量就是是否实现真正的不可逆识别性删除。名义上的匿名化,本质还是个人信息,没达到法定标准的,照样要担责。

近年裁判的实证观察
根据最高院司法案例研究院公开的2022—2024年度涉数据匿名化纠纷裁判统计,121份生效判决里,有73%的败诉案例,错把去标识化处理当成了合法的匿名化处理。很多人不知道,去标识化只是去掉了直接标识符,仍然保留了间接识别个人的信息,本质还是个人信息,规则完全不一样。
不过话说回来,也不是说去标识化就一定违法,只是它仍然要受个人信息保护法的约束,该走的告知同意流程一个都不能少。很多处理者就是偷了这个懒,才踩了坑。

可落地的合规风控动作
事前做需求对接的时候,要求参与项目的所有技术负责人,在匿名化处理需求说明书上手写签字,明确标注不可逆识别的技术标准,签字版原件存入公司合规档案柜,留存期限不短于项目结束后五年。
事中每完成一批次匿名化处理,委托持有个人信息保护测评资质的第三方机构做反向识别测试,要求出具加盖公章的纸质测试报告,测试报告扫描件同步上传公司加密服务器存档。
事后发现匿名化处理存在可反向识别的漏洞时,三个工作日内完成已流出数据的全量撤回,同步留存撤回操作的邮件回执,以及操作日志的纸质打印件,存入合规档案备查。
本内容仅供法律信息参考,不构成委托关系,不构成对裁判结果的任何形式承诺。