汇祥研究

汇祥研究丨使用敏感个人信息需取得“单独同意”

2025-07-10

汇祥研究丨使用敏感个人信息需取得“单独同意”

汇祥律所

汇聚力量,和顺致详

分享至

01、基本案情

  王某与徐某之女在离婚时,对子女的抚养问题未能达成一致。王某曾提交徐某的住院病历材料作为证据,以证明徐某患有心脏类疾病,不适宜照顾孩子,两个孩子一直是外公、外婆照顾。王某在离婚诉讼期间,未经徐某同意,仅凭自己的身份证调取了徐某的病历资料。某医院在未要求王某提供法定证明材料和授权委托书的情况下,向王某提供了徐某的病历。因此徐某向一审法院起诉请求:请求依法判令王某、某医院在主流媒体上公开赔礼道歉;赔偿徐某因个人信息被侵犯造成的精神损失费;共同承担本案的律师费。

  法院认为本案争议焦点有三:一是王某是否侵害徐某的个人信息权益及隐私权;二是某医院是否侵害徐某的个人信息权益及隐私权;三是如王某、某医院侵害徐某的个人信息权益及隐私权,二者应如何向徐某承担侵权责任。

  对于争议焦点一,法院认为王某在某医院处径行调取徐某的病历资料,可以认定侵害了徐某的个人信息权益及隐私权。

  对于争议焦点二,法院认为,对于徐某在某医院的病历资料,某医院负有严格管理、保存、保密义务,不得随意泄露给他人。某医院在此情况下,且未经徐某本人同意,直接向王某提供徐某的病历资料,不仅未尽到法定的审查义务,亦违反了其作为医疗机构的保密义务,某医院的行为存在过错,构成对徐某个人信息权益及隐私权的侵害。

  对于争议焦点三,法院认定王某、某医院侵权的责任形态为共同侵权,二者应向徐某承担连带赔偿责任。

  综上,法院判决王某、北京市某医院于本判决生效后七日内就侵害徐某个人信息权益及隐私权向徐某进行书面赔礼道歉;王某、北京市某医院于本判决生效后七日内共同赔偿徐某精神损害抚慰金八千元,王某、北京市某医院相互承担连带责任。

02、法律焦点

一、 医疗健康信息的双重法律属性

  《个人信息保护法》第28条,明确病历资料属于敏感个人信息,具有高危险性特征(一旦泄露易危害人格尊严或人身财产安全),其处理需满足特定目的、充分必要性、严格保护措施三重要件,并须取得单独同意或书面同意(第29条)。依据《民法典》第1032—1034条,医疗健康信息同时构成隐私权保护的私密信息。处理此类信息需遵循隐私权规则,即权利人明确同意或法律另有规定,否则构成隐私侵权。

二、个人与机构的共同侵权认定

  王某主动调取与某医院违规提供病历构成因果关系链条,二者行为共同导致损害结果,符合民法典第1168共同实施侵权行为的要件。另外王某明知无权调取而为之(故意),某医院未尽审查义务(过失),二者过错程度叠加构成连带责任基础。

三、处理敏感个人信息的法定要件

  同意规则与必要性原则:处理敏感个人信息需取得单独同意(《个人信息保护法》第29条),且隐私权保护要求明确同意(民法典第1033条)。另外处理行为需符合特定目的充分必要性

四、管理机构的合规审查义务

  个人信息管理机构针对敏感个人信息的获取需严格审核申请人身份证明、代理关系及授权文件。管理机构作为个人信息处理者,需主动识别敏感信息处理场景,并采取技术措施确保合规,否则构成过错推定。


03、实务建议

一、对于机构

  信息管理机构应从制度建设技术防护流程规范三个层面构建完整的敏感信息保护体系。

  在制度设计上,需依据法律法规建立分类分级管理体系,明确敏感信息的识别标准与处理规范,制定覆盖数据全生命周期的管理制度,包括限定信息收集范围、实施分级存储策略、建立定期清理机制等。

  技术层面应部署数据加密、动态脱敏等安全措施,结合权限分级与访问控制体系限制非必要接触,同时建立风险评估模型与应急响应预案,确保对潜在风险的事前预防与事中快速处置。

  流程优化方面,需完善用户授权机制,采用结构化界面实现分层授权管理,并通过可信技术手段固化授权记录;针对第三方协作场景,应通过协议明确数据处理标准,建立全链路监控机制防范违规操作。

二、对于个人

  个人可通过主动管理技术防御依法维权形成多维度保护机制。

  日常应加强对信息收集行为的审查,优先选择最小范围内的授权方式。另外需要记得定期清理冗余权限,使用安全工具管理敏感APP,避免在非必要场景暴露关键信息。

  技术上可通过隐私检测工具识别潜在风险,采用脱敏等手段降低信息关联性。

  另外,一旦发现信息泄露,应立即固定证据,委托专业机构进行数据溯源,锁定泄露源头,同时向网信办投诉要求行政查处,或联合消费者组织发起集体诉讼主张惩罚性赔偿。


结语 

  在大数据时代,个人信息的存储、传输和使用变得更加方便,但也带来了信息被泄露的风险。自然人的敏感个人信息和私密信息受法律保护,我们也应当尊重其他权利人的个人信息权益和隐私权。在法律无明确规定或未经权利人明确同意的情况下,不得侵害其他权利人的个人信息权益和隐私权,应践行法治、诚信的社会主义核心价值观。作为个人信息管理机构,也应该严格遵守个人信息保护法及民法典等相关法律规定,建立健全个人信息管理制度,加强对相关人员的培训和监督,尊重和保护每个人的隐私和个人信息安全。



律师介绍

 

姬源

  姬源,河南警察学院法学学士,现为北京汇祥律师事务所实习律师、律师助理,参与团队各类疑难复杂重大刑事案件案件的办理。

文章分享

相关推荐