一、结论先行:三项权利、五项情形、一个必须说明的理由
个人向企业提出"把我的信息给我""把这些删掉",对应的是《个人信息保护法》第四章规定的一组权利。可直接记住四个要点:
- 查阅、复制权。个人有权向个人信息处理者查阅、复制其个人信息;个人请求查阅、复制的,个人信息处理者应当及时提供(《个人信息保护法》第四十五条第一款、第二款)。
- 删除权有五种法定情形。处理目的已实现、无法实现或者为实现处理目的不再必要;个人信息处理者停止提供产品或者服务,或者保存期限已届满;个人撤回同意;个人信息处理者违反法律、行政法规或者违反约定处理个人信息;法律、行政法规规定的其他情形。出现上述情形之一的,处理者应当主动删除;未删除的,个人有权请求删除(《个人信息保护法》第四十七条第一款)。
- 删除有技术例外,但只能"停止处理"而不能继续使用。法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,处理者应当停止除存储和采取必要的安全保护措施之外的处理(《个人信息保护法》第四十七条第二款)。
- 拒绝必须说明理由。个人信息处理者应当建立便捷的个人行使权利的申请受理和处理机制;拒绝个人行使权利的请求的,应当说明理由。处理者拒绝的,个人可以依法向人民法院提起诉讼(《个人信息保护法》第五十条)。
二、权利清单:第四章规定的六项权利
| 权利 | 条文 | 内容要点 | 例外 |
|---|---|---|---|
| 知情权、决定权 | 第四十四条 | 个人对其个人信息的处理享有知情权、决定权,有权限制或者拒绝他人对其个人信息进行处理 | 法律、行政法规另有规定的除外 |
| 查阅、复制权 | 第四十五条第一款、第二款 | 处理者应当及时提供 | 有第十八条第一款、第三十五条规定情形的除外 |
| 可携带权(转移) | 第四十五条第三款 | 个人请求将个人信息转移至其指定的个人信息处理者,符合国家网信部门规定条件的,处理者应当提供转移的途径 | 不以"符合条件"为前提的,处理者无此义务 |
| 更正、补充权 | 第四十六条 | 个人发现个人信息不准确或者不完整的,有权请求更正、补充;处理者应当予以核实并及时更正、补充 | 无 |
| 删除权 | 第四十七条 | 五种法定情形下应当主动删除,未删除的个人有权请求删除 | 保存期限未届满或技术上难以实现的,转为停止处理义务 |
| 解释说明权 | 第四十八条 | 个人有权要求处理者对其个人信息处理规则进行解释说明 | 无 |
此外,第四十九条对死者个人信息作了安排:自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相关个人信息行使查阅、复制、更正、删除等权利,死者生前另有安排的除外。这一条是近亲属行使权利的直接依据,前提是"为自身的合法、正当利益"。
三、查阅与复制权的两个例外
第四十五条第一款把例外限定为"有本法第十八条第一款、第三十五条规定情形的"。这两处指向的具体内容是:
- 第十八条第一款:个人信息处理者处理个人信息,有法律、行政法规规定应当保密或者不需要告知的情形的,可以不向个人告知第十七条第一款规定的事项。
- 第三十五条:国家机关为履行法定职责处理个人信息,应当依照本法规定履行告知义务;有第十八条第一款规定的情形,或者告知将妨碍国家机关履行法定职责的除外。
把两者串起来可以看出,查阅、复制权的例外本质上依附于"告知义务"的例外:立法技术上是"告知义务可豁免的情形,查阅复制权也随之受限"。这带来两个实务判断:
- 例外情形必须由法律、行政法规规定,而不是由企业自行规定。企业内部规章、用户协议中自设的"不予提供"情形,不构成第四十五条的例外。
- 例外情形之外,处理者不得以"商业秘密""技术原因"等理由整体拒绝。涉及他人个人信息、涉及不宜披露的算法细节等,可以通过适当方式提供(如脱敏后的副本、现场查阅、说明性答复),而不是一概拒绝。
四、删除请求的处理流程
- 受理与身份核验。建立便捷的申请受理渠道(在线表单、客服入口、专门邮箱),并留存受理时间。核验申请人身份是必要的,但核验本身不应成为变相拒绝的手段——例如要求提供超出必要范围的证明材料。
- 判断是否落入第四十七条第一款五种情形。逐项对照,并在内部记录判断依据。其中"处理目的已实现、无法实现或者为实现处理目的不再必要"最需要结合具体业务场景判断。
- 处理关联的第三方。如果个人信息此前已提供给其他处理者,应当尽可能通知其删除,或要求其配合。委托处理情形下,受托人应当按约定处理,不得保留。
- 处理存储于备份与日志中的数据。技术上难以直接删除的,应当停止除存储和采取必要安全保护措施之外的处理,并在备份轮换周期内完成清除。
- 答复并说明理由。同意的,说明已删除或已停止处理的范围;不同意的,说明理由。答复应留存副本,作为日后争议的证据。
- 登记与台账。将请求的收到时间、类型、处理结果、答复时间登入台账,便于应对监管检查与合规审计。
五、拒绝请求的合规边界与法律后果
第五十条是这一组权利中唯一直接规定"拒绝"后果的条款。它包含三层内容:建立便捷的申请受理和处理机制;拒绝时说明理由;拒绝后个人可以依法向人民法院提起诉讼。
(一)拒绝理由应当落在法定例外或事实不成立上
可以成立的拒绝理由通常包括:申请事项不属于该处理者处理的个人信息;主张的权利不属于第四章规定的范围;属于法律、行政法规规定应当保密或不需要告知的情形;申请人不具备主体资格(既非本人也非第四十九条规定的近亲属)。不宜使用的理由包括"内部规定不允许""系统不支持""涉及商业秘密"等缺乏规范依据的表述。
(二)拒绝可能引发的责任
- 民事责任。《个人信息保护法》第六十九条规定,处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。这是过错推定而非一般过错责任,举证责任在处理者一方。损害赔偿数额按个人因此受到的损失或者处理者因此获得的利益确定;难以确定的,根据实际情况确定。
- 行政责任。《个人信息保护法》第六十六条规定,违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
- 公益诉讼。《个人信息保护法》第七十条规定,处理者违反本法规定处理个人信息,侵害众多个人的权益的,人民检察院、法律规定的消费者组织和由国家网信部门确定的组织可以依法向人民法院提起诉讼。
- 监管约谈与合规审计。《个人信息保护法》第六十四条规定,履行个人信息保护职责的部门发现个人信息处理活动存在较大风险或者发生个人信息安全事件的,可以按照规定对该处理者的法定代表人或者主要负责人进行约谈,或者要求其委托专业机构进行合规审计。
六、可携带权:附条件而非无条件
第四十五条第三款规定,个人请求将个人信息转移至其指定的个人信息处理者,符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径。与查阅、复制权相比,这项权利有两个显著不同:
- 它是手段性义务,不是交付性义务。条文要求提供"转移的途径",而不是要求处理者直接把数据传输给对方。
- 它以"符合国家网信部门规定条件"为前提。条件由主管部门规定,因此在缺乏相应规定的情形下,处理者并非当然负有即时转移的义务。
企业设计合规方案时,应当把"处理查阅、复制请求"与"处理转移请求"分开:前者是法定的、以"及时提供"为标准的义务;后者的义务边界更依赖配套规定,实践中宜先在用户协议或隐私政策中明确转移途径的申请方式与处理流程,减少争议空间。
七、常见问题
问:企业可以用"数据已归档"为由拒绝删除吗?
不能整体拒绝。如果属于"保存期限未届满"或"删除从技术上难以实现"的情形,处理者应当停止除存储和采取必要安全保护措施之外的处理(第四十七条第二款),而不是继续使用。以归档为由继续分析、营销,仍属于违规处理。
问:用户要求删除,但没有说明理由,企业还需要处理吗?
需要。个人行使删除权不以说明理由为前提,处理者的义务是判断是否落入第四十七条第一款规定的五种情形,而不是审查申请人是否有"正当理由"。这与第四十九条近亲属行使权利须"为了自身的合法、正当利益"的要求不同。
问:本人已去世,家属能否要求删除其账号信息?
可以。第四十九条规定,自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相关个人信息行使查阅、复制、更正、删除等权利;死者生前另有安排的除外。因此如果死者生前有明确安排(例如指定了信息保存或传承安排),近亲属的权利行使需受其限制。
问:复制义务的范围包括哪些内容?
条文的表述是"查阅、复制其个人信息",指向的是个人信息本身,通常不包括企业的内部经营信息、算法模型细节或他人个人信息。涉及他人个人信息的部分应当先行脱敏处理后再提供,而不是以此为由整体拒绝。
问:企业没有在承诺的期限内答复,会有什么后果?
法律未规定统一天数,但企业内部规则、隐私政策中对答复期限的承诺构成对用户的告知内容,未按承诺履行可能被认定为未履行"便捷的申请受理和处理机制"义务,并可能成为第六十九条过错推定情形下难以"证明自己没有过错"的事实基础。
法条与依据核验:《中华人民共和国个人信息保护法》(2021年8月20日通过,2021年11月1日起施行)第十七条、第十八条第一款、第三十五条、第四十四条、第四十五条、第四十六条、第四十七条、第四十八条、第四十九条、第五十条、第六十四条、第六十六条、第六十七条、第六十九条、第七十条;《信息安全技术 个人信息安全规范》(GB/T 35273)。特别说明:本文已逐条核对社会公开的《个人信息保护法》正式文本,其中第四十五条第一款的例外表述为"有本法第十八条第一款、第三十五条规定情形的除外",第四十七条第一款列举五种应当主动删除的情形,第五十条要求处理者建立便捷的申请受理和处理机制并在拒绝时说明理由——上述内容与书面引用一致。关于权利请求的响应时限,《个人信息保护法》未作统一规定,GB/T 35273 属推荐性国家标准、不具强制效力,本文已在第一节明确标注,请以标准文本与监管部门要求为准。请以全国人大、国家网信部门官方公布文本为准。
