“您所乘坐的航班出現(xiàn)故障不能起飛,收到信息及時聯(lián)系專線4008162378辦理變更或退票……”福州市民梁先生在同程網(wǎng)上預訂了兩張南寧飛往福州的機票,可就在登機前兩天,他卻收到了機票“退改簽”的短信,上面清清楚楚顯示著他的真實姓名、證件號碼、航班信息。
“到底是誰泄露了我的航班信息?”差點信以為真的梁先生在確認發(fā)來短信的號碼并非航空公司的客服熱線后,才明白這是一條詐騙短信,沒有上當。但對于自己的信息如何讓對方知曉,他卻一直想不通。
隨著互聯(lián)網(wǎng)技術的突飛猛進,網(wǎng)上購物、移動支付、大數(shù)據(jù)等給人們生活帶來極大便利的同時,也給個人信息安全帶來了前所未有的風險,侵犯公民個人信息犯罪持續(xù)增多。面對個人信息泄露引發(fā)的信息買賣、無端騷擾和電信詐騙,公民尚需小心防范,公安機關對個案的打擊,也對此類犯罪起到一定的遏制作用。但如果因信息安全監(jiān)管本身存在漏洞,那將會直接導致公民安全受威脅、財產(chǎn)受損害,使我國公民個人信息安全體系面臨更嚴峻的考驗。
航班被陌生人取消
乘客信息安全存漏洞
“民航旅客訂座系統(tǒng)”(Eterm系統(tǒng)),是中國民航信息網(wǎng)絡股份有限公司(以下簡稱“中航信”)開發(fā)的訂票系統(tǒng)。由于該系統(tǒng)操作界面是黑色背景、綠色和黃色字體,因此又被業(yè)內(nèi)人士稱為“黑屏系統(tǒng)”。
作為目前國內(nèi)各大航空公司的訂票系統(tǒng),“黑屏系統(tǒng)”面向航空公司、機場、機票銷售代理等機構,主要提供航空客運業(yè)務、航空旅游電子分銷等服務。
今年2月,林女士通過一家航空公司官方APP軟件預訂了一張從北京飛往英國倫敦的機票。4月19日,她突然接到APP發(fā)來的信息,稱她訂的機票已經(jīng)成功退票。林女士堅稱自己從來沒有申請過退票,但經(jīng)該航空公司客服確認后,這一行為正是林女士自己通過APP軟件操作所致。林女士再次打開APP確認,發(fā)現(xiàn)“常用乘機人”中竟然有幾個陌生人的資料。這些人的姓名、聯(lián)系方式、身份證號碼、開戶銀行和卡號全都一目了然,另外還有十幾條不屬于林女士的航行記錄也都赫然在列。而林女士的機票,就是其中一個關聯(lián)人取消的。
這個關聯(lián)人發(fā)現(xiàn)自己收到了從北京飛往英國的航班提示,但自己并沒有購票過,便選擇了取消。本應安全隱密的訂票信息竟毫無保留地呈現(xiàn)在陌生人面前,而對方只需要動動手指,就可以任意對這些信息進行修改、取消等操作。
據(jù)某機票代理商負責人介紹,有權限查看并有可能泄露乘客航班信息的源頭,主要有機票代理商、航空公司工作人員、中航信工作人員以及黑客這4大類人群。他們通過不同渠道和權限,在Eterm系統(tǒng)上只需輸入乘客身份證號,就能查到包括乘客相應航班的座位、艙位、電話號碼等詳細資料,完全不需要乘客本人的驗證。
因此,盡管信息泄露渠道繁多,但源頭都指向了Eterm系統(tǒng)。雖然登錄該系統(tǒng)需要特定的賬號密碼,但信息“倒爺”們會通過淘寶、QQ等網(wǎng)絡平臺向機票代理商、航空公司工作人員購買賬號密碼,或者直接通過“黑客”手段,通過軟件將一個賬號分出數(shù)個小號,便可順利訪問中航信的數(shù)據(jù)庫。
事后,雖然航空公司APP工作人員回應稱,機票被別人取消是軟件系統(tǒng)漏洞才鬧出了“大烏龍”,然而公民個人信息的泄露卻并不只是一個偶然事件。
信息泄露防不勝防
安全監(jiān)管需兼顧平衡
2013年底,一家為全國4500多家酒店提供網(wǎng)絡服務的公司因系統(tǒng)存在安全漏洞,致使全國高達2000萬條賓館住宿記錄泄露。2015年初至2016年6月,丁某在不法網(wǎng)站上非法下載獲取這些賓館住宿記錄等公民個人信息,并上傳至自己開辦的“嗅密碼”網(wǎng)站。
該網(wǎng)站除了能夠查詢住宿記錄外,還提供用戶QQ、部分論壇賬號及密碼找回功能。其中住宿記錄共有將近二千萬條,用戶經(jīng)注冊成為會員后,可以在網(wǎng)頁“開房查詢”欄目項下,以輸入關鍵字姓名或身份證號的方式查詢網(wǎng)站數(shù)據(jù)庫中賓館住宿記錄(顯示姓名、身份證號、手機號碼、地址、住宿時間等信息)。自2015年5月份左右,丁某開始對該網(wǎng)站采取注冊會員方式收取費用。一年時間里,“嗅密碼”網(wǎng)站共有查詢記錄49698條,收取會員費191440.92元。此案經(jīng)審理后,丁某以侵犯公民個人信息罪被判處有期徒刑三年,并處罰金人民幣二萬元。
公安部網(wǎng)絡技術研發(fā)中心主任許劍卓分析說,侵犯公民個人信息的犯罪已經(jīng)成為其他各類犯罪的上游犯罪,不管是敲詐勒索、電信詐騙等等各類犯罪,多數(shù)以非法獲取個人信息為前提。
最高人民法院研究室主任顏茂昆認為,大數(shù)據(jù)時代,包括個人信息在內(nèi)的數(shù)據(jù)只有通過流動、共享甚至交易才能充分發(fā)揮其社會價值、經(jīng)濟價值,而這些數(shù)據(jù)在流動和交易過程中,又極易產(chǎn)生個人信息擴散、失控的危險。因此,處理大數(shù)據(jù)發(fā)展的現(xiàn)實需要與保護公民個人信息之間的關系應有兩個關鍵詞:一是兼顧,二是平衡。
顏茂昆認為,所謂兼顧,就是在發(fā)展大數(shù)據(jù)的同時,必須依法保護公民個人的信息安全。只有包括個人信息在內(nèi)的數(shù)據(jù)在法律的保護下安全迅速地收集和流通,才能夠真正地推動我國信息產(chǎn)業(yè)的可持續(xù)發(fā)展。
所謂平衡,就是在兩者之間尋求一個結(jié)合點和平衡點,在法律層面為個人信息交易和流動保留了一定的空間。顏茂昆舉例說,網(wǎng)絡安全法規(guī)定,網(wǎng)絡運營者不得泄露、篡改、毀損其收集的個人信息,未經(jīng)被收集者同意,不得向他人提供個人信息,但是經(jīng)過處理無法識別特定個人且不能復原的除外。“這個規(guī)定是要嚴格保護公民個人信息,對網(wǎng)絡運營者提出要求,但是同時也為數(shù)據(jù)提供留下了一些空間。”顏茂昆說。
“誰收集誰負責”
法律責任界定日漸清晰
當前,不少網(wǎng)絡運營者因為履行職責或者提供服務的需要,掌握著海量公民個人信息,這些信息一旦泄露將造成惡劣社會影響和嚴重危害后果。
《法制日報》記者注意到,公民個人信息泄露,往往存在于信息收集源頭到信息倒賣之間的多個環(huán)節(jié)中。在機票信息泄露事件中,由于從Eterm系統(tǒng)源頭到乘客,中間經(jīng)歷了中航信、航空公司、第三方航空APP、機票代理商、在線訂票網(wǎng)站等多個環(huán)節(jié),每個環(huán)節(jié)都存在信息泄露的可能性,這也導致了個人信息泄露的受害者難以維權追責。
針對取證難、追責難的困局,網(wǎng)絡安全法明確了網(wǎng)絡信息安全的責任主體,確立了“誰收集,誰負責”的基本原則。其中,第40條明確規(guī)定:“網(wǎng)絡運營者應當對其收集的用戶信息嚴格保密,并建立健全用戶信息保護制度。”
5月9日,最高人民法院召開新聞發(fā)布會,發(fā)布了《最高人民法院、最高人民檢察院關于辦理侵犯公民個人信息刑事案件適用法律若干問題的解釋》(以下簡稱《解釋》)?!督忉尅饭?3條,進一步明確侵犯公民信息罪的定罪量刑標準和有關法律適用問題,其中便對如何處理拒不履行公民個人信息安全管理義務行為進行了明確。
顏茂昆介紹說,拒不履行信息網(wǎng)絡安全管理義務罪主體是網(wǎng)絡服務提供者?!督忉尅芬?guī)定,網(wǎng)絡服務提供者拒不履行法律、行政法規(guī)規(guī)定的信息網(wǎng)絡安全管理義務,經(jīng)監(jiān)管部門責令采取改正措施而拒不改正,致使用戶的公民個人信息泄露,造成嚴重后果的,應當依照拒不履行信息網(wǎng)絡安全管理義務罪,追究其刑事責任。
此外,與侵犯公民個人信息罪相關聯(lián)的另一個犯罪是非法利用信息網(wǎng)絡罪。顏茂昆說,實踐中,一些行為人通過建立網(wǎng)站、通訊群組等供他人進行公民個人信息交換、流轉(zhuǎn)、銷售,以非法牟利。
根據(jù)刑法規(guī)定,設立用于實施違法犯罪活動的網(wǎng)站、通訊群組,情節(jié)嚴重的,構成非法利用信息網(wǎng)絡罪。最高法經(jīng)研究認為,供他人實施非法獲取、出售或者提供公民個人信息違法犯罪活動的網(wǎng)站、通訊群組實際上屬于“用于實施違法犯罪活動的網(wǎng)站、通訊群組”。
因此,《解釋》規(guī)定,設立用于實施非法獲取、出售或者提供公民個人信息違法犯罪活動的網(wǎng)站、通訊群組,情節(jié)嚴重的,應當以非法利用信息網(wǎng)絡罪定罪處罰;同時構成侵犯公民個人信息罪的,依照侵犯公民個人信息罪定罪處罰。
許劍卓說,隨著《解釋》即將從6月1日起實施,公安機關將針對公民個人信息保護從重點打擊侵犯公民個人信息源頭,落實網(wǎng)絡服務商的網(wǎng)絡安全防護責任,打擊購買、收售、交易、幫助建立平臺和通訊群組整個利益鏈條三方面開展工作。
為切實加大對行業(yè)“內(nèi)鬼”參與公民個人信息泄露案件的懲治力度,《解釋》明確了在認定“情節(jié)嚴重”時,對行業(yè)“內(nèi)鬼”泄露信息的數(shù)量、數(shù)額標準都要減半計算,降低了入罪門檻。“這為我們更好地打擊這類犯罪提供了法律基礎。所以下一步我們要追查源頭,深挖行業(yè)‘內(nèi)鬼’。”許劍卓說。
與此同時,“一些手機APP會收集和它的業(yè)務無關的信息,比如公民行蹤軌跡、通話記錄,這種情況相當普遍。這些服務商沒有依法落實有關安全防護措施,導致公民個人信息的泄露。”許劍卓稱,“下一步,我們將結(jié)合網(wǎng)絡安全法的實施,進一步強化安全監(jiān)管,要求這些服務商落實相關的監(jiān)管義務。對于未按法律要求、未落實相關義務而導致公民個人信息泄露的,我們將根據(jù)這次司法解釋和網(wǎng)絡安全法的規(guī)定予以嚴厲打擊。”