国际法律文书的共识及分歧:“个人数据”如何定义和分类?

2026-08-19 14:55:33

【编者按】利用网络技术从事犯罪活动和针对网络系统的犯罪现象在世界各国越来越普遍,网络犯罪手段迭代更新越来越快,网络犯罪跨国化日趋突出,国际社会深感有必要运用国际立法对网络犯罪进行防范和惩治。

2022年2月28日至3月11日,联合国《打击网络犯罪公约》特设委员会第一次谈判会议在纽约举行,约140个国家、世界银行等14个国际组织和140个非政府组织代表与会。各方普遍认同应尽快制定联合国《打击网络犯罪公约》,并以协商一致方式通过《公约》框架和谈判安排。

2023年1月9日特设委员在维也纳开始了第四次会议,下述这份文件总结了迄今为止在国际法律文书中“数据”的定义是什么,并已经作为联合国《公约》谈判的参考,已经提交给委员会。《互联网法律评论》翻译此文,以供相关监管机关和公司了解“数据”相关的国际规则趋势。

01

问题的提出:“数据”定义在国际上是否有共识?

在联合国特设委员会的辩论中,许多国家认为拟议中联合国《打击网络犯罪公约》(以下简称“公约”)中关于国际合作的条款与刑事定罪一样是公约中最重要的条款。在这方面,一些有关国际合作的问题就无法绕过“电子证据共享、跨境调取数据和保护个人数据”等问题。于是,联合国特设委员会向各国提出了以下问题:“关于公约的国际合作的章节应如何确定保护个人数据的要求?”

讨论中,有些国家强调了这个问题的敏感性,对数据的分类以及“个人数据”的定义在国际上缺乏共识,很快就显现出来。这种情况导致一些国家要求对“数据、个人数据/非个人数据、内容数据/非内容数据、元数据、用户数据、流量数据和敏感数据的定义”进行讨论和商议。

02

《联合国海洋法公约》(UNCAC)和《联合国反腐败公约》(UNTOC)中缺乏数据定义

联合国特设委员会使用的两个联合国公约,即《联合国反腐败公约》和《联合国人权公约》,没有对数据和个人数据提供任何定义。《联合国海洋法公约》完全没有提到数据,而《联合国反腐败公约》提到了对“个人数据”的保护(第10条),但没有定义它。

03

其他国际文书提供的解决办法

一些利益相关方认为,自《联合国海洋法公约》和《联合国反腐败公约》公约谈判以来,许多国家在保护个人数据方面的法律框架发生了变化;公约应当包含缔约国可根据数据接受方确保适当的数据保护保障措施自由开展合作的规定。

其他国家声称,依靠《布达佩斯公约》或《非洲联盟网络安全和数据保护公约》等其他区域文书提供的解决办法将是有益的。

04

图表和方法的目的

为了帮助讨论这个问题,确定了对不同类别的“数据”提供定义的最相关和最重要的国际文书,但并未详尽无遗。我们审查了位于各大洲的几个国际组织通过的文书,以及双边文书,例如通常不包含任何“数据”定义的司法协助条约,以及关于合作和信息交流的双边协定执法领域。

基于这一分析,我们选择了出现在 21 份国际文书中的定义。包括:

(1)具有约束力的国际文本(大多数):国际条约、行政协议、具有约束力的国际组织行为,例如欧盟法规和指令;

(2)某些重要的软法文书:例如来自经合组织、亚太经合组织的倡议性文件等;

(3)尚未被采纳但很重要的文本:例如欧盟电子证据法规草案或欧盟委员会的电子隐私法规提案。

我们的分析结果显示在两个图表中:

图 1 显示了不同类别数据的定义如何以不同方式出现在这 21 项国际文书中。

图 2 汇集了所有相关定义的全文,分为 3 个主要标题:

(1)“数据 – 通用术语”;

(2)“非个人数据”;

(3)“个人数据”及其所有子类别:用户数据;元数据(交通数据;位置数据;访问数据;交易数据);内容数据;敏感数据(健康数据;生物识别数据;遗传数据)。

05

国际文书中有关“数据”规定的主要发现和突出问题

本次对比分析的主要发现如下:

关于“个人数据”(personal data)的定义,国际上已达成共识

根据此定义,个人数据是指与已识别或可识别的自然人相关的任何信息,可以通过这些信息识别此人。这清楚地表明,例如,有关“法人”(如公司或公共机构)而非“自然人”的信息不是个人数据,除非该法人的数据包含可揭示个人身份的信息。例如,与特定个人相关的特定名称和公司电子邮件地址,因此构成个人数据。

围绕如何解释的若干个问题仍然存在

这迫使国际机构,例如联合所有欧洲数据保护机构的欧洲数据保护委员会的前身“第 29 条工作组”, 就如何解释欧盟文书中“个人数据”定义中的四个构成要素,即“任何信息”、“与”、“已识别或可识别的”和“自然人”,发布了指导意见。

电子证据领域的数据保护问题

在电子证据领域,区域文书和双边协议通常涉及执法机构感兴趣的三大类数据:用户信息、流量/访问和交易数据和内容数据。这三个类别对应着不同的法律制度和程序性和实质性保护的门槛。“用户信息”类别受到的保护较少,而其他两个类别在隐私和人权方面被认为更具侵犯性,它们在国际文书中受到的保护要大得多。然而,研究人员注意到,这三个类别之间可能会有显著的溢出效应(Spillover Effect,是指一个组织在进行某项活动时,不仅会产生活动所预期的效果,而且会对组织之外的人或社会产生的影响),而且新服务和数据类型的出现以及其他因素,可能会导致“概念的重新评估”,并提出问题,即与数据类别相关的现有程序是否能够确保有足够的保护和充分的制衡。

个人数据与非个人数据的区分问题

个人数据和非个人数据之间的划分对于确定多个数据保护工具的适用范围至关重要。“非个人数据”这一类别通常以消极的方式定义,包括所有非“个人”的数据。但是,定义它的方式并不能解决所有涉及的问题。“个人”和“非个人”数据之间的区别有时可能很棘手,尤其是当个人和非个人数据在一个数据集中混合在一起时,或者在个人数据已经匿名的情况下,重新识别存在风险时。

特殊类别的数据的禁止与例外

一些个人数据——包括但不限于生物识别、遗传和健康数据——被认为特别“敏感”, 因此设立了“特殊类别的数据”,并制定了相应的特殊法律制度。

一般而言,国际文书原则上禁止处理这类数据,但有一系列例外情况。

作者:Karine Bannelier & Anaïs Trotry

Karine Bannelier:格勒诺布尔阿尔卑斯大学国际法副教授、网络安全研究所所长、跨境数据论坛网络犯罪高级研究员。

Anaïs Trotry:格勒诺布尔阿尔卑斯大学人工智能的法律和监管影响主席。

译者:《互联网法律评论》



【免责声明】本文撰写所需的信息采集自合法公开的渠道,我们无法对信息的真实性、完整性和准确性提供任何形式的保证。

本文仅为分享、交流信息之目的,不构成对任何企业、组织和个人的决策依据。返回搜狐,查看更多