📌 教学目标
通过本讲学习,学生将能够:
- 深刻理解数字时代为何需要"数据法",以及数据法与传统法学的本质差异;
- 系统掌握数据、信息、知识三者的概念辨析与实践关联;
- 全面了解我国数据法律体系"三驾马车"的基本框架与核心逻辑;
- 初步建立数据合规与数字法治的思维框架,为后续课程奠定理论基础。
本讲学时: 2学时(90分钟)
🎯 案例导入模块:数字时代的法律风暴
导入案例一:287万患者的隐私,在数据库里"裸奔"了数年
2026年5月8日,最高人民法院发布的五件侵犯公民个人信息犯罪典型案例中,有一个令人脊背发凉的案件:
案情: 博某软件有限公司承担着某医院网上挂号系统的开发与维护工作。2015年至2020年间,该公司法定代表人何某某暗中将从后台非法获取的挂号用户个人信息导入公司自建数据库。2021年初,熊某变本加厉,在为医院开发的软件上安装接口,使患者挂号信息自动流入公司数据库。案发后,近287万患者的个人隐私在该公司数据库里"裸奔"了数年。
判决: 江苏省无锡市锡山区人民法院认定:被告单位博某软件有限公司构成侵犯公民个人信息罪(情节特别严重),处罚金30万元;被告人何某某等人被判处有期徒刑五年六个月至一年六个月不等,并处相应罚金。
课堂提问:
- 为什么技术服务商能长期、持续地获取医院系统中的患者数据,而医院却毫不知情?
- 如果你是医院的法务负责人,如何在合同中设置数据安全条款来防范这类风险?
- 这287万患者中,是否有人因此遭受了电信诈骗或隐私侵害?他们能否维权?
导入案例二:6亿条个人信息被明码标价,"开盒"网暴已成产业链
同样是最高人民法院2026年5月发布的典型案例——"开盒"网暴第一案:
案情: 2023年至2025年间,被告人林某某、王某某通过加密通讯工具等互联网渠道非法获取公民个人信息数据6亿余条(林某某)和3亿余条(王某某)。2025年间,二人将这些海量数据搭建为"社工库"网站,数据库中的个人信息数据达1.7亿余条,非法提供查询服务1300余次,网站访问超过10万人次。同时,林某某还设立2000余人群组,专门发布针对特定个人的隐私侵犯、侮辱谩骂等违法犯罪信息。
判决: 北京市海淀区人民法院认定:二被告人非法获取、出售公民个人信息,情节特别严重,均构成侵犯公民个人信息罪;林某某另构成非法利用信息网络罪。数罪并罚,林某某被判处有期徒刑七年,并处罚金7万元;王某某被判处有期徒刑五年六个月,并处罚金5万元。
课堂提问:
- "社工库"是什么?它为什么能让普通人轻松查询他人的隐私信息?
- 被"开盒"的受害者,面对个人信息被公开传播,有哪些法律救济途径?
- 6亿条个人信息从何而来?是黑客攻击、平台泄露,还是"内鬼"出卖?
导入案例三:铁路"内鬼"出售乘客行踪,每条10元至60元
案情: 2019年1月起,时任铁路车站客运员的陈某某,利用职务便利,通过车票系统查询他人搭乘高铁的详细信息——乘车时间、车次、乘车站、到站、座位号、证件号码——并以每条10元至60元的价格出售。自己不在岗时,他便以每条5元至10元的查询费请同事曾某等人代为查询,违法所得累计约19万元。这些信息被下游买家用于查询明星等特定人群行程,甚至被用于跟踪骚扰。
判决: 广东省佛山市南海区人民法院从重惩处:陈某某被判处有期徒刑三年八个月,并处罚金20万元,同时支付公益损害赔偿金、删除所有非法获取的信息,并在国家级媒体上公开赔礼道歉。
课堂提问:
- 铁路职工具备查询乘客行程信息的权限,这是不是一种"合法获取"?合法的职务便利与非法出售之间,边界在哪里?
- 明星行程被明码标价出售,这是否构成对人身安全的威胁?法律如何回应?
- 作为乘客,我们是否有权知道自己被谁查询过行程?现行法律是否赋予了我们这样的知情权?
导入案例四:伪造身份证绕过"学信网",30万条学历信息遭倒卖
案情: 2021年8月起,黄某某等人形成完整犯罪链条:租用手机号接收短信验证码→伪造身份证图片→注册"学信网"账号→下载《教育部学历证书电子注册备案表》→以每份数千元不等的价格出售牟利。截至案发,违法所得从30万元到6000元不等。
典型意义: 学历信息是个人社会声誉和职业发展的重要资产。当它被非法获取并出售,流向了谁?用于何处?这些信息往往被用于伪造学历、骗取就业资格或特殊行业资质——不仅侵害个人信息安全,还严重破坏社会诚信体系及国家人才管理秩序。
判决: 北京市西城区人民法院判处黄某某等人有期徒刑三年八个月至八个月不等,并处罚金31万元至1万元不等;责令在国家级媒体上公开赔礼道歉,支付公益损害赔偿金30万元至6000元不等。
课堂提问:
- "学信网"作为国家权威学历认证平台,其实名认证系统为何能被技术手段绕过?技术漏洞与法律漏洞之间是什么关系?
- 购买假学历的人,是否同时也构成违法?法律应当如何追责?
导入案例五:HPV疫苗预约钓鱼网站,29万人信息遭泄露
案情: 2022年2月至7月,梁某某、王某某在黑灰产平台购买木马程序,将其植入某HPV疫苗预约注射正规网站,盗取29万余条疫苗预约订单信息。随后制作高度仿冒的"钓鱼网站",冒充网站医生或客服,以"价格调整、优先预约"等话术诈骗。51名被害人被骗58万余元。
判决: 江苏省扬州市邗江区人民法院对被告人以侵犯公民个人信息罪和诈骗罪数罪并罚,分别判处有期徒刑十二年、十一年九个月,并处高额罚金。
课堂提问:
- 29万条疫苗预约信息是如何被精准获取的?平台的数据安全防护是否存在明显漏洞?
- 如果你是一个即将接种HPV疫苗的女性,收到"预约成功"短信,你如何判断真假?
- 在这起案件中,疫苗预约平台是否应当对用户信息泄露承担责任?依据是什么?
过渡提问: 那么,什么是"数据法"?它与传统的民法、刑法、行政法有什么区别?为什么学法律的人,必须认真对待这门课?
模块一:为什么必须学数据法——从五个维度理解课程意义
1.1 时代之问:49万亿元背后的法律空白
互动提问: 请大家估算一下——2025年,中国数字经济的规模有多大?它在中国经济总量中占多大比例?
权威数据(2025年最新统计):
| 核心指标 | 数据 |
|---|---|
| 数字经济总规模 | 49万亿元 |
| 占GDP比重 | 约35% |
| 数字经济核心产业增加值 | 14.7万亿元 |
| 核心产业占GDP比重 | 超10.5% |
| 数据产量占全球比重 | 超过1/4 |
| 政务数据共享支撑次数 | 累计超5000亿次 |
| 高质量数据集总量 | 超500PB |
深层含义: 中国数字经济规模已居世界第二位。这意味着:每天有数十万亿元的经济活动,依赖数据的采集、流通、交易和分析运行。然而,当数据成为关键生产要素时,围绕数据的权利归属、流通规则、保护义务——这些法律问题——远远没有跟上经济发展的速度。
关键判断: "数据确权问题已成为阻碍我国数字经济快速发展的最大制度障碍。"(申卫星教授)
课堂讨论: 请每位同学用1分钟时间,想一想:你今天用了哪些数字服务(外卖、打车、网购、短视频)?这些平台收集了你的哪些数据?你是否知道这些数据去了哪里?
1.2 法律之问:数字经济引发的六大法律挑战
数字经济对传统法律体系提出了前所未有的挑战,以下六个维度尤为突出:
挑战一:国家安全的新维度
当出行平台掌握全国路网数据、当医疗平台掌握国民健康数据,数据安全已经不只是"个人隐私"问题,而是国家安全问题。滴滴案中被认定的"严重影响国家安全的数据处理活动"(因涉及国家安全依法不公开),正是这一挑战的集中体现。
挑战二:个人信息保护的严峻形势
从287万患者信息"裸奔",到6亿条个人信息被倒卖——这不是孤立的个案,而是系统性的监管失灵。《个人信息保护法》2021年11月施行以来,执法力度显著加强,但个人信息的泄露与滥用仍未得到根本遏制。
挑战三:市场竞争秩序的重塑
平台经济中的"大数据杀熟"、算法共谋、扼杀式并购,正在以全新的方式扭曲市场竞争。传统反垄断法以"市场份额"为核心工具,但对数据的垄断——即对"潜在竞争对手获取数据的阻碍"——难以有效回应。
挑战四:劳动者权益的新议题
外卖骑手、网约车司机被算法控制——每单配送时间、路线选择、服务评价——算法在决定劳动者的收入与命运。数字平台创造了"新型劳动控制",劳动法的传统框架难以有效覆盖。
挑战五:数据跨境流动的主权博弈
当中国企业将用户数据存储在境外服务器,当外资企业将中国用户数据传输给境外总部——数据跨境流动已不仅是商业行为,而是地缘政治的博弈场。《数据安全法》第31条对重要数据出境作出专门规定,正是这一挑战的制度回应。
挑战六:数字鸿沟与数字歧视
技术发展和资源分配的不均衡,限制了部分人群享受数字经济便利的能力。算法歧视、信用评分系统的错误判断,可能对特定群体造成系统性不公平对待——这触及了宪法的平等保护原则。
1.3 职业之问:数据法领域的人才需求图景
互动提问: 在座有多少同学,未来希望在律师事务所工作?请举手。(统计人数)
有多少同学,对企业法务或合规工作感兴趣?
市场数据(2026年全球最新统计):
岗位一:数据保护官(DPO / Privacy Program Manager)
| 维度 | 数据 |
|---|---|
| 美国平均薪资 | $119,433-$218,561/年 |
| 欧洲薪资区间 | €55,000-€180,000/年 |
| 全球人才缺口(仅欧盟) | 超过11,000人 |
| 5年薪资增长 | 18%-25% |
| 入门级认证 | CIPP/E、CIPM(可获10%-20%薪资溢价) |
岗位二:首席隐私官(CPO)
| 维度 | 数据 |
|---|---|
| 美国平均薪资 | $358,148/年 |
| 高管区间 | $272,393-$620,745/年 |
| 行业分布 | 金融、医疗、科技、电商 |
| 核心能力要求 | 法律+技术+管理+战略 |
岗位三:隐私合规经理 / 数据合规顾问
| 维度 | 数据 |
|---|---|
| 美国平均薪资 | $98,000-$191,163/年 |
| 中国市场(参考) | 资深岗位年薪约30-80万元 |
| 5年需求增长 | +24%-32% |
岗位四:数据合规律师
- 主要服务内容:企业数据合规体系建设、个人信息保护合规审计、数据跨境合规、数据交易法律结构设计
- 薪资参考:红圈所/一线所资深律师 + 数据合规专项,年薪可达60-150万元
- 国际认证加持:CIPP/E(国际隐私专业人士协会认证)在全球120+国家获认可
岗位五:数据训练师与数据标注师(新兴岗位)
- 数据训练师:负责设计、审核和优化AI训练数据集,确保数据质量与法律合规(反歧视、反偏见)
- 数据标注师:按法律法规和伦理标准对原始数据进行标注(标注医疗影像、敏感内容过滤等)
- 薪资参考:初级岗位8,000-15,000元/月;具备法律合规知识的中级岗位可达20,000-40,000元/月
- 发展趋势:随着AI大模型训练数据合规要求趋严(2026年EU AI Act正式执行),具备法律知识的数据训练人才需求激增
互动提问: 刚才提到的这些岗位中,有没有你之前从没听说过的?如果有,是哪一个?它与你原本设想的"法律人职业"有什么不同?
1.4 法学知识之问:数据法学——第四种法学知识新形态
学术前沿: 苏州大学法学院曾赟教授提出,数据法学是区别于法理学、部門法学和边缘法学的第四种法学知识新形态。其独特性在于:
- 知识基础:以数据科学、信息科学、计算法学为基础支撑
- 问题域:数据权利、算法治理、平台责任、数字主权——这些都是传统法学从未系统回应的领域
- 方法论:需要融合规范分析与实证研究、技术理解与法律解释
课程特色: 本课程以"AI+法律"为核心特色,深度融合"BOPPPS"教学模型与"数据训练营"实践模式,通过案例推演、项目实训、行业专家进课堂等多元化教学活动,打通理论到实践的最后一公里。
模块二:概念辨析——数据、信息与知识的三重世界
2.1 基本定义
提问引导: 请大家用自己的语言,向同桌解释:"数据""信息""知识"这三个词有什么区别?30秒后我会请同学分享。
数据(Data)
"数据,是指任何以电子或者其他方式对信息的记录。" ——《数据安全法》第3条
从表现形态来看,数字、文本、图片、音频、视频、动态图片等均属于数据。它是未被解释的原始符号,本身不承载具体含义。
信息(Information)
"信息,是用来消除不确定性的事物。" ——克劳德·香农(Claude Elwood Shannon),《通信的数学理论》,1948年
信息是对数据的提炼,需通过对数据的解释和加工产生。例如:将一组用户浏览记录(数据)分析后得到"用户偏好"——这便是信息。
知识(Knowledge)
知识是"为获得新信息而赋予数据意义的能力",是在信息基础上进一步整合、归纳、验证后形成的系统性认知。例如:通过长期积累的用户行为信息(信息),总结出的"用户消费决策模型"——这便是知识。
2.2 三者对比总表
| 维度 | 数据(Data) | 信息(Information) | 知识(Knowledge) |
|---|---|---|---|
| 本质定义 | 未被解释的符号记录 | 消除不确定性的内容 | 赋予数据意义的能力 |
| 理论来源 | 香农信息论 | 认知科学 | 知识管理理论 |
| 形成过程 | 原始记录,无需解释 | 对数据加工、提炼后产生 | 对信息整合、归纳、验证后形成 |
| 核心特征 | 原始性、客观性、符号性 | 内容性、目的性、相关性 | 系统性、规律性、应用性 |
| 可复制性 | 零边际成本,可无限复制 | 低边际成本 | 高度个人化,难以直接复制 |
| 价值时效 | 时效性强(易贬值) | 中等时效 | 积累性强(越陈越有价值) |
| 法律属性 | 数据产权(新型权利) | 信息权(人格权/财产权) | 知识产权(著作权/商业秘密) |
2.3 知识金字塔图示
图示说明(建议生成信息图):
┌─────────────────┐
│ 知 识 │ ← 规律把握 + 应用能力
│ Knowledge │ (判断力、洞察力、创新力)
├─────────────────┤
│ 信 息 │ ← 提炼 + 解读 + 赋予语境
│ Information │ (有用性、相关性、完整性)
├─────────────────┤
│ 数 据 │ ← 原始记录、符号、未经解释
│ Data │ (数量、频率、维度)
└─────────────────┘
互动思考: 当你打开某App,它收集了你的"数据"(如浏览记录);通过分析你的浏览记录,平台得出了"你喜欢看某种类型的内容"——这是"信息";如果平台进一步建立模型预测你未来的消费偏好——这是"知识"。请问:在这三个层级上,法律分别应当如何保护?
2.4 数据的七大技术经济特征
提问引导: 数据和土地、劳动力、资本这些传统生产要素相比,有什么本质不同?请从"是否可以无限复制""是否越用越少""是否可以同时被多人使用"三个角度思考。
| 特征 | 类型 | 通俗解释 | 关键案例 | 法律意义 |
|---|---|---|---|---|
| 非竞争性 | 技术特征 | 同一数据可被无限多主体同时使用,使用不减少其价值 | 一条新闻数据可被无数用户同时浏览 | 不适用传统物权的"占有"概念 |
| 可复制性 | 技术特征 | 边际复制成本趋近于零,交易摩擦极小 | 数据通过数字技术近乎无成本传输 | 流通规则设计须突破物权转移逻辑 |
| 非消耗性 | 技术特征 | 使用不减少,反而可能因使用而增值 | 数据越多越有价值(网络效应) | 产权激励制度设计须重新考量 |
| 部分排他性 | 经济特征 | 高价值数据被平台垄断,其他竞争对手被排斥 | 企业核心客户数据泄露导致竞争力下降 | 反垄断法须回应数据垄断问题 |
| 价值不确定性 | 经济特征 | 价值与体量、质量、时效、场景高度相关,且因使用者不同而异 | 同一组医疗数据,用于临床诊断vs用于保险定价,价值差异巨大 | 数据定价与交易机制设计面临根本困难 |
| 正外部性 | 经济特征 | 合理使用可带来社会效益 | 医疗数据共享推动疾病治疗技术进步 | 法律须激励数据共享而非单纯保护 |
| 负外部性 | 经济特征 | 不当使用损害数据主体权益 | 精准推送导致信息茧房,歧视性定价 | 法律须设置数据使用的边界与底线 |
模块三:数字经济与法治保障的中国方案
3.1 历史脉络:数据成为生产要素的制度时刻
互动提问: 2017年、2020年、2021年、2022年、2023年——这五年里,中国在数据法律制度建设方面,分别发生了什么重大事件?请猜测一下,每一年对应的关键词是什么?
权威梳理(建议生成政策时间轴信息图):
| 时间 | 标志性事件 | 核心意义 |
|---|---|---|
| 2017年12月 | 习近平总书记指示"构建以数据为关键要素的数字经济" | 最高层首次将数据定性为"关键要素" |
| 2020年4月 | 中共中央、国务院《关于构建更加完善的要素市场化配置体制机制的意见》 | 首次将数据与土地、劳动力、资本、技术并列,提出"培育数据要素市场" |
| 2021年9月 | 《数据安全法》正式施行 | 数据安全领域基本法确立,确立分类分级保护制度 |
| 2021年11月 | 《个人信息保护法》正式施行 | 被称为"中国版GDPR",全面保护个人信息权益 |
| 2022年12月 | 《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条") | 确立"三权分置"产权制度,为数据要素市场化奠定基础 |
| 2023年3月 | 国家数据局成立 | 统筹推进数字经济发展和数据要素市场建设 |
| 2025年 | 《政务数据共享条例》施行;"数据要素×"三年行动计划 | 首部数据共享行政法规;推动数据在千行百业落地应用 |
| 2026年 | 数据领域国家标准超120项 | 制度框架从"原则"走向"细则" |
3.2 中国数据法律体系"三驾马车"
互动提问: 假设你是某互联网平台的总法律顾问,现在平台需要同时应对:①用户投诉个人信息被泄露;②网信部门要求对某项业务进行安全评估;③竞争对手举报平台存在不正当竞争。你的团队需要同时援引哪几部法律?请分别说明。
| 对比维度 | 《网络安全法》 | 《数据安全法》 | 《个人信息保护法》 |
|---|---|---|---|
| 施行时间 | 2017年6月1日 | 2021年9月1日 | 2021年11月1日 |
| 立法重心 | 网络运行安全 + 基础性个人信息保护 | 数据安全 + 国家安全 | 个人信息权益的全面保护 |
| 核心原则 | 等级保护制度 | 分类分级保护 | 知情同意 + 最小必要 |
| 数据分类 | 一般网络安全数据 | 一般数据→重要数据→核心数据 | 一般个人信息→敏感个人信息 |
| 主管机关 | 网信部门+行业主管 | 网信部门统筹+行业主管 | 国家网信部门统筹协调 |
| 处罚力度 | 最高100万元 | 最高1000万元(核心数据) | 最高5000万元或上年度营业额5% |
| 域外效力 | 有限 | 有(针对境外数据处理活动) | 有(处理境内自然人个人信息) |
| 特色制度 | 等级保护、关键信息基础设施保护 | 数据安全审查、重要数据出境安全评估 | 敏感信息单独同意、个人权利群(10项) |
3.3 国际比较:三大数据保护模式的博弈
图示说明(建议生成三大法系对比信息图):
| 比较维度 | 中国方案(PIPL + 数据二十条) | 欧盟模式(GDPR) | 美国模式(分散立法) |
|---|---|---|---|
| 立法哲学 | 保护与利用并重,国家统筹 | 严格保护优先,布鲁塞尔效应 | 产业利益优先,行业自律为主 |
| 法律框架 | 专门立法(三驾马车) | 统一基本法(GDPR) | 联邦+州分散立法(CCPA/CPRA等) |
| 数据跨境 | 安全评估+标准合同+白名单 | 充分性认定+标准合同+约束性公司规则 | 无联邦统一限制(行业自律) |
| 处罚上限 | 5000万元/5%营业额 | 2000万欧元/4%全球营业额 | 2,500-7,500美元/次(CCPA) |
| 数据主体权利 | 10项(全球最多之一) | 8项 | 3项(知情/删除/拒绝出售) |
| 执法机构 | 国家网信部门统筹协调 | 各国独立数据保护局(DPA) | 联邦贸易委员会(FTC)+ 各州总检察长 |
| 制度创新 | "三权分置"产权制度 | 数据可携权、被遗忘权 | 无类似创新 |
| 典型特点 | 统筹安全与发展,制度弹性大 | 规则最细、执法最严、国际影响最强 | 灵活但碎片化,联邦层面缺乏统一规范 |
深度解读——"中国方案"的独特价值:
"数据作为新型生产要素,对传统生产方式变革具有重大影响。" ——习近平
中国的数据立法道路,体现了两大独特优势:
优势一:统筹安全与发展
不同于欧盟GDPR以"保护"为单一价值取向,中国的数据立法始终强调"保障数据依法有序自由流动,促进以数据为关键要素的数字经济发展"(《数据安全法》第7条)。这意味着:数据保护不是目的,而是手段——通过保护促进流通,通过流通创造价值。
优势二:制度创新——"三权分置"
2022年"数据二十条"创造性地提出"数据资源持有权、数据加工使用权、数据产品经营权"的分置产权运行机制。这一制度设计,跳出了西方案例中"要么确权给个人,要么确权给平台"的二元困局,承认数据上多元主体的多元权益,为数据要素市场化流通提供了制度基础。
模块四:经典案例深度解析
4.1 滴滴案:80亿元天价罚单背后的制度逻辑
阅读材料: 国家互联网信息办公室《对滴滴全球股份有限公司依法作出网络安全审查相关行政处罚的决定》(2022年7月21日)
案件背景: 2021年7月,为防范国家数据安全风险,依据《国家安全法》《网络安全法》,网络安全审查办公室对滴滴公司实施网络安全审查。经查实,滴滴公司违法违规运营给国家关键信息基础设施安全和数据安全带来严重风险隐患。
16项违法事实(归纳为8类):
| 序号 | 类型 | 违法事实 | 数量级 |
|---|---|---|---|
| 1 | 违法收集 | 手机相册截图信息 | 1196.39万条 |
| 2 | 过度收集 | 剪切板信息、应用列表 | 83.23亿条 |
| 3 | 过度收集 | 人脸识别信息 | 1.07亿条 |
| 4 | 过度收集 | 年龄段、职业、亲情、"家/公司"地址 | 数亿条 |
| 5 | 过度收集 | 精准位置(经纬度) | 1.67亿条 |
| 6 | 过度收集 | 出行意图、常驻城市、异地出行 | 539.76亿条 |
| 7 | 强制索权 | 频繁索取与顺风车无关的"电话权限" | — |
| 8 | 告知不明 | 未准确说明19项个人信息处理目的 | — |
课堂讨论:
- 83.23亿条剪切板信息——什么是剪切板?为什么收集剪切板信息与打车服务无关?
- 1.53亿条"家"和"公司"地址——这些信息与滴滴的核心服务"提供出行"之间,有怎样的关系?这种收集是否违反了"最小必要原则"?
- 539.76亿条出行意图分析——平台"分析"用户意图,与直接"收集"用户信息,在法律上是否等同?是否需要单独告知?
4.2 知网案:5000万元顶格处罚的警示意义
案件核心: 2023年9月6日,国家网信办依据《个人信息保护法》,对知网处以5000万元顶格罚款——这是PIPL施行以来罚金最高的单笔处罚。
知网违法事实一览:
知网旗下14款App(手机知网、知网阅读等)存在:
- 违反必要原则收集与学术服务无关的信息(浏览器类型、IP地址、电信运营商)
- 未经同意收集个人信息
- 未公开收集使用规则(隐私政策表述模糊)
- 未提供账号注销功能
- 注销后未删除用户个人信息
专家点评(浙江理工大学郭兵教授): "97%的用户在使用App时,不看隐私保护协定就直接同意。所以大量企业利用这种心态,在隐私协定里隐藏了很多陷阱。"
课堂讨论: 知网收集"浏览器类型""IP地址",与用户下载论文之间,有什么必然联系?这种行为是否违反了《个人信息保护法》第6条确立的"处理目的"限制原则?如果你是知网的合规负责人,在收到整改通知后,你会如何修改隐私政策?
4.3 人脸识别第一案:生物识别信息的特殊保护
案情: 2019年4月,郭兵购买杭州野生动物世界双人年卡,录入指纹。2019年10月,园方通知:将入园方式从指纹识别变更为人脸识别,要求用户进行人脸激活。郭兵拒绝,双方协商无果后起诉。
判决要旨(杭州中院二审,2021年4月9日):
法院确立三项重要裁判规则:
规则一:生物识别信息的敏感性
生物识别信息具有唯一性、不可变更性,一旦泄露可能导致个人受到歧视或人身、财产安全受到危害,应"更谨慎处理和严格保护"。
规则二:超出收集目的的处理禁止
园方欲利用收集的照片扩大信息处理范围,超出事前收集目的,构成对郭兵面部特征信息之人格利益的侵害,应删除照片信息。
规则三:拒绝服务的限制
经营者不得以消费者不同意处理非必要个人信息为由,拒绝提供服务(《个保法》第16条)。
法治影响: 本案被最高人民法院纳入"新时代推动法治进程2021年度十大案件",并入选第192号指导性案例,直接推动了2021年7月最高人民法院《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》的出台。
模块五:课程地图与学习方法
5.1 本学期课程全景
教学目标体系:
| 目标编号 | 目标内容 | 对应能力 |
|---|---|---|
| 目标1 | 知识建构与基础分析:系统掌握数据法学基本原理 | 知识记忆+概念辨析 |
| 目标2 | 能力深化与AI赋能:运用AI辅助工具进行数据合规审查 | 工具运用+实操能力 |
| 目标3 | 价值引领与思政育人:理解数据法的国家安全维度 | 家国情怀+使命担当 |
| 目标4 | 综合应用:针对前沿复杂案例提出体系化解决方案 | 批判思维+创新能力 |
评分构成:
| 组成部分 | 占比 | 考核重点 |
|---|---|---|
| 平时表现 | 20% | 课堂参与、讨论发言、随堂测试 |
| 小组报告 | 30% | 团队协作、案例分析深度、解决方案创意 |
| 期末论文/报告 | 40% | 学术规范、研究深度、论证逻辑 |
| 其他 | 10% | 案例复盘、延伸阅读笔记等 |
5.2 如何学好数据法——来自行业前沿的方法论
方法一:建立"数据事件"的敏感神经
1. 这个事件涉及哪些数据类型?(个人信息?重要数据?核心数据?)
2. 涉及的违法行为对应哪部法律的哪条规定?
3. 如果你是企业的合规负责人,会如何提前防范这类风险?
方法二:用好两个"武器库"
- 武器库一:国家数据局官网(nda.gov.cn)——每天花10分钟浏览政策动态
- 武器库二:IMA知识库——数据法与数据要素行业动态(每日更新),涵盖最新案例、法规、政策解读
方法三:掌握AI辅助法律研究工具
- 法律数据库:北大法宝、威科先行
- AI合规工具:隐私政策生成器、数据保护影响评估(DPIA)模板
- 数据分类分级工具:国家标准GB/T 43697-2024配套工具
方法四:建立案例追踪笔记本
建议每位同学准备一个"数据法案例追踪本",每学期记录至少10个新案例,格式如下:
案例名称:
来源(判决书/行政处罚决定书/新闻):
时间:
涉及法条:
核心争议:
裁判要旨/处罚依据:
对実務的启示:
模块六:互动与延伸
课堂思考题
- 综合应用题: 从本讲五个导入案例(医疗数据泄露、"开盒"网暴、铁路"内鬼"、学历信息倒卖、HPV疫苗钓鱼网站)中,选择一个你认为法律规制最薄弱、且最需要制度完善的环节,深入分析其症结所在,并提出立法或执法建议。字数要求:800-1200字。
- 比较分析题: 中国《个人信息保护法》与欧盟GDPR在"数据主体权利"的数量和内容上有哪些差异?请以"删除权"(被遗忘权)为例,分析两国法律在权利行使条件上的不同规定。
- 前沿思考题: 2026年,EU AI Act已正式执行,规定高风险AI系统须满足严格要求,违规最高罚款7%全球营收。你认为中国是否需要一部专门的"人工智能法"?如果需要,其立法重点应当是什么?
📝 标准化习题模块(自测)
判断题(每题5分,共35分)
题目1: 中国数字经济规模已达49万亿元,占GDP约35%,居世界第二位。
答案:✓ 正确。(2025年最新统计,数字经济总规模49万亿元,约占GDP 35%)
题目2: 《网络安全法》《数据安全法》《个人信息保护法》并称为中国数据法律体系的"三驾马车",其中《网络安全法》最晚出台。
答案:✗ 错误。《网络安全法》2017年6月1日施行,《数据安全法》2021年9月1日施行,《个人信息保护法》2021年11月1日施行——最先出台的是《网络安全法》,最晚的是《个人信息保护法》。
题目3: 数据具有"非竞争性",即同一数据可被无限多主体同时使用,使用不会减少其价值。
答案:✓ 正确。非竞争性是数据区别于土地、劳动力等传统生产要素的核心特征之一。
题目4: 根据"数据二十条",中国建立了数据产权的"三权分置"制度,即所有权、使用权和经营权的分置。
答案:✗ 错误。"数据二十条"确立的三权是"持有权、使用权、经营权",而非"所有权"——"数据二十条"明确"淡化所有权,强调使用权",不确立数据的所有权。
题目5: 《个人信息保护法》规定个人信息的核心原则是"知情同意"和"最小必要"。
答案:✓ 正确。知情同意原则(第14条)和最小必要原则(第6条)是《个人信息保护法》的两大核心原则。
题目6: 欧盟GDPR的处罚上限为2000万欧元或全球年营业额的4%,中国《个人信息保护法》的处罚上限为5000万元或上年度营业额的5%,两者完全相同。
答案:✗ 错误。两者在处罚计算方式上相似,但具体数值不同(2000万欧元 vs 5000万人民币;4%营业额 vs 5%营业额),且适用的违法行为类型和计算基数均有差异。
题目7: 数据、信息、知识是三个完全不同的概念,三者之间不存在转化关系。
答案:✗ 错误。数据、信息、知识三者存在层层递进的转化关系:数据→提炼加工→信息→整合归纳→知识。它们是知识金字塔的三个层级。
选择题(单选,每题8分,共40分)
题目1: 以下哪项不是数据区别于传统生产要素的技术经济特征?
A.非竞争性
B.可复制性(边际复制成本趋近于零)
C.稀缺性(数量有限,越用越少)
D.非消耗性(使用不减少,反而可能增值)
答案:C
解析: 稀缺性是传统生产要素(如土地、石油)的特征,而数据恰恰相反——具有非稀缺性,可以零成本复制、无限使用,不会"越用越少"。
题目2: 中国数据法律体系"三驾马车"中,哪一部法律最晚出台?
A.《网络安全法》(2017年)
B.《数据安全法》(2021年9月)
C.《个人信息保护法》(2021年11月)
D.三者同年出台
答案:C
解析: 三部法律的出台时间依次为:网络安全法(2017年6月)、数据安全法(2021年9月)、个人信息保护法(2021年11月)。《个人信息保护法》是最后出台的一部。
题目3: 2026年5月,最高人民法院发布的侵犯公民个人信息犯罪典型案例中,"开盒"网暴第一案涉及非法获取个人信息数据多少条?
A.287万条
B.6亿余条
C.29万余条
D.30万条
答案:B
解析: 典型案例显示:林某某非法获取公民个人信息数据6亿余条,王某某非法获取3亿余条,搭建社工库提供查询服务。林某某被判处有期徒刑七年。
题目4: "数据二十条"的全称是:
A.《关于加强数据保护和管理的意见》
B.《数据安全法实施细则》
C.《关于构建数据基础制度更好发挥数据要素作用的意见》
D.《数据产权登记工作指引》
答案:C
解析: "数据二十条"是中共中央、国务院2022年12月发布的《关于构建数据基础制度更好发挥数据要素作用的意见》的简称,因包含20条政策意见而得名。
题目5: 数字时代,数据法学被称为"第四种法学知识新形态",区别于法理学、部门法学和边缘法学。其独特性在于:
A.法律条文最多,法规数量远超其他部门法
B.知识基础横跨法学与技术,问题域全新,方法论多元
C.仅研究个人信息保护问题
D.主要借鉴英美法系的研究方法
答案:B
解析: 数据法学的"新形态"特征体现在三个方面:知识基础横跨法学与技术;问题域(数据权利、算法治理、平台责任、数字主权)全新;方法论融合规范分析与实证研究、技术理解与法律解释。
延伸思考题(共3题,任选2题作答,每题15分)
思考题1: 从本讲五个导入案例中选择一个你认为制度最薄弱的环节,分析其症结,并结合现行法律框架提出至少两条具体的立法或执法完善建议。
思考题2: 比较中国《个人信息保护法》与欧盟GDPR在"数据主体权利"数量与内容上的差异,并以"被遗忘权/删除权"为例,分析两国法律在权利行使条件、适用范围上的不同规定。
思考题3: 2026年EU AI Act已正式执行。请结合本讲所学的"三大数据保护模式比较"框架,分析:中国是否需要一部专门的"人工智能法"?如果需要,其立法价值取向(保护优先 vs 利用优先 vs 统筹安全与发展)和核心规制框架应当如何设计?
| 类型 | 名称 | 推荐理由 |
|---|---|---|
| 教材 | 张敏主编《数据法学(第二版)》,中国政法大学出版社,2026年4月 | 覆盖数据法学基础理论、政策法规、实务案例,适合系统性学习 |
| 政策 | 《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条")全文 | 理解中国数据产权制度设计的必读文本 |
| 蓝皮书 | 方兴东、陈丽主编《中国数据要素发展报告》 | 系统梳理数据要素市场化最新进展 |
| 论文 | 曾赟《第四种法学知识新形态:数据法学的研究定位》 | 从学科建设高度理解数据法学的独特性 |
| 网站 | 国家数据局官网(nda.gov.cn) | 实时追踪数据领域政策动态 |
| 数据库 | 北大法宝、威科先行 | 案例检索、法规查询的必备工具 |
本讲小结
本讲从最高人民法院2026年5月最新发布的五件侵犯公民个人信息犯罪典型案例切入,系统回答了"为什么必须学数据法"这一根本问题:
第一个维度——时代紧迫性: 49万亿元数字经济规模、287万患者隐私被暗中收集、6亿条个人信息被搭建为社工库——数字时代的数据法律问题,不是"理论假设",而是"每天发生"。
第二个维度——法律体系性: 我国已构建以《网络安全法》《数据安全法》《个人信息保护法》为"三驾马车"的数据法律体系,同时通过"数据二十条"首创"三权分置"产权制度,体现了统筹安全与发展、保护与利用并重的"中国方案"。
第三个维度——职业发展性: 数据保护官(DPO)、首席隐私官(CPO)、隐私合规律师、数据合规顾问——这些岗位在全球范围内需求激增、薪资持续上涨,对同时具备法律素养与技术理解能力的复合型人才需求最为迫切。
第四个维度——学科前沿性: 数据法学作为"第四种法学知识新形态",正在深刻改变法学的知识版图和研究方法。掌握数据法,不仅是应对行业变革的现实需要,更是参与塑造未来法治话语权的历史机遇。
下讲预告: 下一讲,我们将深入学习数据权利的理论基础,重点分析:马克思所有权理论如何为数据确权提供分析框架?洛克财产权理论在数据领域为何"失灵"?霍菲尔德权利框架如何解析数据主体、数据处理者与监管机构之间的复杂法律关系?
课后任务: 请每位同学在本周内,搜索并记录2个你发现的最新数据法律案例(2025-2026年),使用"案例追踪笔记本"格式记录,下节课开始前提交。