張瑤 聞雨
這一數(shù)據(jù)大案涉及數(shù)據(jù)流通各環(huán)節(jié),在數(shù)據(jù)安全、采買、使用等行業(yè)領(lǐng)域都產(chǎn)生巨大震動。
一起公安部、最高檢察院督辦的特大侵犯個人信息專案,涉及國內(nèi)“大數(shù)據(jù)行業(yè)第一股”數(shù)據(jù)堂(北京)科技股份有限公司(下稱“數(shù)據(jù)堂”,NEEQ:831428)的多名員工。該案被山東警方全面起底,從源頭“內(nèi)鬼”到中轉(zhuǎn)商再到下游使用者,共11家公司牽涉其中。其中,數(shù)據(jù)堂6名員工處于鏈條中信息流轉(zhuǎn)的重要環(huán)節(jié)。
目前,該案已由檢方提起公訴,法院尚未宣判。
2017年4月5日,山東省臨沂市費縣警方接到報警稱,網(wǎng)上有人非法出售臨沂市公民個人信息。
根據(jù)報案線索,費縣警方發(fā)現(xiàn),在一個名為“全球數(shù)據(jù)供應(yīng)商”的QQ群里,時常有人出售帶有房地產(chǎn)、金融等相關(guān)標(biāo)簽的手機號等信息,其中2000條信息被賣往費縣。
由于該類信息涉及公民敏感個人信息,且經(jīng)初查發(fā)現(xiàn)其中有重要數(shù)據(jù)公司活動跡象,該案被公安部和最高檢察院列為督辦案件偵查。
經(jīng)費縣警方偵查,上海市馭欣商貿(mào)有限公司(下稱“馭欣公司”)5名員工有重大嫌疑。4月12日,5人因涉嫌傳播20余萬條敏感公民個人信息被警方抓獲,涉案資金20萬元。但這5名員工并非信息買賣源頭,警方發(fā)現(xiàn),這一買賣鏈條中還有諸多上游賣家。
馭欣公司數(shù)據(jù)來源是揚州金時信息科技有限公司(下稱“揚州金時公司”),該公司成立于2016年,經(jīng)營范圍為網(wǎng)絡(luò)信息技術(shù)開發(fā)、技術(shù)咨詢等。據(jù)工商資料,揚州金時公司注冊資本10萬元,法定代表人顏興旺,兩名自然人股東常凱、顏興旺各持股50%。揚州金時公司11人涉案,其法定代表人、業(yè)務(wù)經(jīng)理、數(shù)據(jù)負責(zé)人等被抓獲后均做供述。
該案起訴書稱,數(shù)據(jù)堂一名員工向其上級匯報并征得同意后,代表這家公司與揚州金時公司簽訂數(shù)據(jù)買賣合同,金時公司支付對方20萬元合同款。此后,另一名數(shù)據(jù)堂員工與揚州金時公司續(xù)簽數(shù)據(jù)合同,后者支付合同款50萬元。
檢方的起訴書稱,“數(shù)據(jù)堂共向金時公司交付包含公民個人信息的數(shù)據(jù)60余萬條。金時公司共計向客戶發(fā)送公民個人信息168萬余條。”
數(shù)據(jù)堂成立于2011年,被稱為“國內(nèi)首家大數(shù)據(jù)交易平臺”,在業(yè)內(nèi)是最早吃螃蟹的先行者之一。2014年11月,數(shù)據(jù)堂在新三板上市,高管團隊來自明星互聯(lián)網(wǎng)公司和知名院校,2016年,其市值一度達21億元。
年報顯示,數(shù)據(jù)堂共有四條業(yè)務(wù)線,即營銷線、金融線、財經(jīng)線和人工智能線。檢方查明,營銷產(chǎn)品線在運營時,由資源合作部購入數(shù)據(jù),該案某被告之一所在的資源平臺部負責(zé)接收數(shù)據(jù),并將數(shù)據(jù)放入公司集群。另一被告所在的技術(shù)組根據(jù)產(chǎn)品組要求,將集群上的數(shù)據(jù)根據(jù)用戶興趣、愛好等分別打上不同標(biāo)簽,之后依據(jù)客戶需求向其傳輸數(shù)據(jù)。
據(jù)警方介紹,以上賣給揚州金時公司的數(shù)據(jù)經(jīng)過了清洗和處理(剔除無效信息以及將其標(biāo)準(zhǔn)化),主要內(nèi)容為手機號、地區(qū)和偏好(如房地產(chǎn)相關(guān)等),最終用途主要為精準(zhǔn)營銷。
以上數(shù)據(jù)交易流程,若獲取數(shù)據(jù)來源符合國家有關(guān)規(guī)定,且經(jīng)過脫敏處理,并無問題。脫敏,指將涉及敏感個人信息的數(shù)據(jù)進行去個人化、去隱私化處理。
此案檢方認為涉案人員系非法出售數(shù)據(jù),應(yīng)以侵犯公民個人信息罪追究其刑事責(zé)任。
警方接著向上追溯,發(fā)現(xiàn)數(shù)據(jù)堂人員涉案數(shù)據(jù)購自濟南北商經(jīng)貿(mào)有限公司,而后者的上線為聯(lián)通一家合作商的兩名“內(nèi)鬼”員工,這個鏈條上的信息涉及全國15個省份聯(lián)通機主的上網(wǎng)數(shù)據(jù)和偏好,包括手機號、姓名、上網(wǎng)數(shù)據(jù)、瀏覽網(wǎng)址等,均為原始未脫敏數(shù)據(jù),平均正確率為99.99%。
而據(jù)新華社報道,數(shù)據(jù)堂公司在8個月時間內(nèi),日均傳輸公民個人信息1.3億余條,累計傳輸數(shù)據(jù)壓縮后約為4000GB左右,公民個人信息達數(shù)百億條,數(shù)據(jù)量特別巨大。
至此,這一數(shù)據(jù)交易鏈條完成追溯。
經(jīng)過近11個月的偵查,該案涉及的21名犯罪嫌疑人被起訴,數(shù)據(jù)堂有6人涉案,兩家更上游的公司的相關(guān)人員被另案處理。據(jù)新華社,加上另案起訴的犯罪嫌疑人,則共有11家公司牽涉其中,涉及57名犯罪嫌疑人。
數(shù)據(jù)堂公司本身則未被檢方起訴。不過,警方介紹,這家重要數(shù)據(jù)交易平臺的CEO齊紅威、聯(lián)合創(chuàng)始人肖永紅在內(nèi)的多名高管均曾接受過調(diào)查。
2017年5月下旬,媒體報道,數(shù)據(jù)堂因涉嫌販賣隱私數(shù)據(jù)被調(diào)查。其當(dāng)時的公告稱,董事會核查后,“不存在高管被抓情形”,僅因客戶涉案,公安機關(guān)向公司個別業(yè)務(wù)人員和財務(wù)人員了解情況。
數(shù)據(jù)堂在今年7月18日發(fā)布公告稱,公司某一客戶因出售公民個人信息被公安機關(guān)調(diào)查,公司個別相關(guān)人員牽連涉案接受調(diào)查,不會對公司主營業(yè)務(wù)構(gòu)成重大不利影響。
2017年8月11日起,數(shù)據(jù)堂發(fā)布公告,稱因存在 “預(yù)計應(yīng)披露的重大信息在披露前已難以保密或已經(jīng)泄露,或公共媒體出現(xiàn)與公司有關(guān)傳聞,可能或已經(jīng)對股票轉(zhuǎn)讓價格產(chǎn)生較大影響的”事項,在新三板停牌,停牌前其股價為3.99元,至今未復(fù)牌。
《財經(jīng)》記者從警方獲知,多名數(shù)據(jù)堂股東都曾接受過調(diào)查,最終被起訴者包括首席運營官、平臺資源部總監(jiān)等在內(nèi)的6名員工。
數(shù)據(jù)堂官網(wǎng)介紹,齊紅威為數(shù)據(jù)堂聯(lián)合創(chuàng)始人、CEO,具有10年數(shù)據(jù)挖掘研發(fā)應(yīng)用經(jīng)驗,為中科院自動化所模式識別博士學(xué)位、中科院計算所博士后。據(jù)數(shù)據(jù)堂2017年年報,齊紅威、王建、國泰嘉澤、肖永紅、豐強澤、柴銀輝、揭宇飛為公司控股股東和一致行動人,截至2017 年12 月31 日,7 方合計持有數(shù)據(jù)堂55.06%的股份,其中齊紅威持股26.01%,為大股東。
起訴書顯示,7人中,柴銀輝和揭宇飛被訴侵犯公民個人信息犯罪,二者在公司職位分別為首席運營官和平臺資源部總監(jiān)。
數(shù)據(jù)堂并非沒有意識到數(shù)據(jù)交易可能涉及隱私而觸雷的風(fēng)險。其在2017年報中稱,“公司作為一家數(shù)據(jù)收集和交易公司,必然會和形形色色的數(shù)據(jù)打交道,國家在不斷出臺各種法律法規(guī)來確保數(shù)據(jù)來源及交易的合法性,因此如何合法合規(guī)地獲取與交易數(shù)據(jù)成為大數(shù)據(jù)企業(yè),特別是數(shù)據(jù)資源和交易公司的潛在法律風(fēng)險。”
自2016年下半年起,“交易”二字逐漸淡出數(shù)據(jù)堂的官方宣傳和對公司的定位描述。據(jù)億歐網(wǎng)報道,數(shù)據(jù)堂的交易平臺屬性已經(jīng)漸漸隱藏。但數(shù)據(jù)堂聯(lián)合創(chuàng)始人肖永紅介紹,數(shù)據(jù)堂在業(yè)務(wù)上并沒有什么改變,這種概念上的改變,是其在經(jīng)過這兩年的探索,對自身的定位有了更加清晰認識。“我們認為數(shù)據(jù)本身不是一件商品,由于其可復(fù)制、版權(quán)不明確,因此說用來交易是不準(zhǔn)確的。真正產(chǎn)生價值的是基于數(shù)據(jù)可以提供的服務(wù),因此數(shù)據(jù)堂其實是一家數(shù)據(jù)服務(wù)類的公司?!?/p>
一個值得注意的細節(jié)是,警方透露,在偵辦過程中,數(shù)據(jù)堂下游合作商揚州金時公司被專案組采取行動后,數(shù)據(jù)堂公司工作人員出差時偶然獲知信息,迅速通知相關(guān)人員刪除和銷毀大量數(shù)據(jù),使辦案成本和難度上升。該案辦案民警對《財經(jīng)》記者介紹,為獲取證據(jù),警方專門購買專業(yè)設(shè)備,經(jīng)技術(shù)攻堅成功恢復(fù)相關(guān)數(shù)據(jù),為案件突破奠定了基礎(chǔ)。
數(shù)據(jù)堂一位高管告訴《財經(jīng)》記者,公司對該案的發(fā)生十分吃驚,已采取停牌措施,各項業(yè)務(wù)受到很大影響。事件發(fā)生后,數(shù)據(jù)堂重新審視了自己的風(fēng)控體系,為所有業(yè)務(wù)設(shè)定了更高標(biāo)準(zhǔn)的紅線。2017年,數(shù)據(jù)堂的產(chǎn)品營銷線和金融征信線已被關(guān)停,目前僅剩余人工智能業(yè)務(wù)維持公司運行。而就具體案情,則有待司法機關(guān)給出相應(yīng)判決和認定,不多做評論。
年報中解釋,“對合法性界定不清的金融線及營銷線業(yè)務(wù)予以關(guān)停。”
該案移送司法機關(guān)后,已自5月8日起進行過長達一周的公開審理。
據(jù)悉,目前涉案犯罪嫌疑人對案件事實基本無異議,但對承擔(dān)責(zé)任的比例等,各犯罪嫌疑人訴求不同。例如,柴銀輝作為數(shù)據(jù)堂案第一被告被訴。他的辯護人北京市煒衡律師事務(wù)所律師石宇辰在當(dāng)庭辯護時指出,柴銀輝雖然是該公司首席運營官,但是在與揚州金時公司所履行的70萬元合同中,只有前20萬元合同是其分管營銷產(chǎn)品線期間簽訂的。而后50萬元被指控的續(xù)簽合同簽訂并履行時,柴已不再分管營銷產(chǎn)品線,不應(yīng)為該部分承擔(dān)責(zé)任。柴銀輝對該20萬元的交易事實當(dāng)庭做了認罪表示。
據(jù)悉,數(shù)據(jù)堂其他涉案被告也大都當(dāng)庭表示認罪悔罪,愿意為其行為承擔(dān)相應(yīng)的刑事責(zé)任。雖然該案應(yīng)該認定為單位犯罪還是個人犯罪存有爭議,但是被告人的認罪態(tài)度無疑對于其量刑起到至關(guān)重要的作用。
盡管數(shù)據(jù)堂本身未作為法人主體被起訴單位犯罪,但受到2017年執(zhí)法力度加大、《網(wǎng)絡(luò)安全法》生效等影響,數(shù)據(jù)堂已在承受不小的業(yè)務(wù)壓力。2018年3月,數(shù)據(jù)堂公開的2017年報顯示,其2017年營業(yè)收入6340.76萬元,同比減少34.5%;歸屬于掛牌公司股東的凈利潤虧損9758.49萬元,上年同期為虧損1687.10萬元。
其年報稱,2017年,尤其在征信和營銷領(lǐng)域的政策趨嚴(yán)。多數(shù)大數(shù)據(jù)公司均對旗下征信營銷類業(yè)務(wù)進行核查,但凡界定不清的業(yè)務(wù)均予以關(guān)停,使公司上下游客戶均有所減少,業(yè)務(wù)規(guī)模受到較大影響。公司原定大力發(fā)展的金融和營銷兩類產(chǎn)品與服務(wù)均未能較好開展業(yè)務(wù),形成較大程度的虧損,全年統(tǒng)計金融線營收僅為772.9萬元,營銷線收入為44.9萬元。
關(guān)停營銷和金融兩條業(yè)務(wù)線對數(shù)據(jù)堂的影響也體現(xiàn)在,6月后其人員比例流失近一半。此外,2017年,數(shù)據(jù)堂全資子公司數(shù)據(jù)堂征信公司修改營業(yè)范圍,成為一家智能科技公司。
數(shù)據(jù)堂年報顯示,其已積累數(shù)據(jù)2000TB,來源主要有四種——自營眾包平臺采集數(shù)據(jù)、優(yōu)質(zhì)供應(yīng)商供應(yīng)數(shù)據(jù)、公共領(lǐng)域共享數(shù)據(jù)、網(wǎng)絡(luò)爬蟲爬取數(shù)據(jù)等。
從掌握核心數(shù)據(jù)的電信運營商、電信運維服務(wù)企業(yè),到大數(shù)據(jù)分析、加工企業(yè),再到精準(zhǔn)營銷公司,該案涉及數(shù)據(jù)流通各環(huán)節(jié),在數(shù)據(jù)安全、采買、使用等行業(yè)領(lǐng)域都產(chǎn)生巨大震動。
大數(shù)據(jù)交易行業(yè),一直面臨著隱私保護的技術(shù)和法律難題,該案亦表明,這類數(shù)據(jù)交易商業(yè)模式的違法風(fēng)險極高。
據(jù)《刑法》第253條,違反國家有關(guān)規(guī)定,向他人出售或者提供公民個人信息,情節(jié)嚴(yán)重的,處三年以下有期徒刑或者拘役,該罪最高刑罰七年。
而按照兩高《關(guān)于辦理侵犯公民個人信息刑事案件適用法律若干問題的解釋》,非法獲取、出售公民行蹤軌跡信息、通信內(nèi)容、征信信息、財產(chǎn)信息50條以上的;住宿信息、通信記錄、健康生理信息、交易信息等500條以上的;其他公民個人信息5000條以上的;違法所得5000元以上的,構(gòu)成“情節(jié)嚴(yán)重”標(biāo)準(zhǔn)。此外, 利用非法購買、收受的公民個人信息合法經(jīng)營獲利5萬元以上的,也構(gòu)成入罪的“情節(jié)嚴(yán)重”標(biāo)準(zhǔn)。
按照司法解釋,由于數(shù)據(jù)堂人員的數(shù)據(jù)獲取、出售行為均涉嫌違法,且獲利遠超5萬元,多位法律界人士向《財經(jīng)》記者分析,作為該案產(chǎn)業(yè)鏈重要一環(huán),數(shù)據(jù)堂相關(guān)人士最終脫罪可能性不大。
回看該案鏈條,電信運營商聯(lián)通經(jīng)用戶授權(quán)合法獲得其個人信息,聯(lián)通合作商理應(yīng)取得合法授權(quán),但該合作商中“內(nèi)鬼”員工私自竊取信息再交易出去,從這一步開始,這些流通的個人信息來源已然涉嫌非法,購得這些信息并進行加工的數(shù)據(jù)堂人員,如果明知來源非法依然進行交易,則有極大涉罪風(fēng)險。
北京理工大學(xué)計算機學(xué)院教授、副院長劉馳長期研究數(shù)據(jù)交易生態(tài)鏈的構(gòu)建。在他看來,限制數(shù)據(jù)交易發(fā)展的三大技術(shù)瓶頸,分別為大數(shù)據(jù)的尋址、定價,以及安全和隱私保護問題。在交易過程中,即便采用匿名化等技術(shù)手段,仍然難以保證挖掘、應(yīng)用過程中公民隱私不受侵害,“還原隱私數(shù)據(jù)對許多公司并不難”。
偵辦數(shù)據(jù)堂一案的臨沂市警方介紹,他們發(fā)現(xiàn)的新情況是,有大數(shù)據(jù)公司為規(guī)避風(fēng)險,在數(shù)據(jù)銷售過程中,將涉及公民隱私的數(shù)據(jù)拆分成不同部分,每段均無法識別到個人,到了需求端再自行整合起來,形成對個人的完整數(shù)據(jù)。這類技術(shù)規(guī)避行為,事實上亦涉嫌侵犯公民個人信息犯罪。
就法律風(fēng)險,在貴陽大數(shù)據(jù)交易所主辦的數(shù)博會“2017第三屆中國(貴陽)大數(shù)據(jù)交易高峰論壇”上,中國政法大學(xué)副校長時建中表示,如果不能保護隱私,數(shù)據(jù)交易會帶來更多的問題。需要把法律規(guī)劃和大數(shù)據(jù)技術(shù)要求統(tǒng)一起來,對隱私數(shù)據(jù)進行必要的等級分類。
盡管國家出臺多項政策鼓勵數(shù)據(jù)流通共享,合法大數(shù)據(jù)交易平臺卻一直發(fā)展艱難。貴陽大數(shù)據(jù)交易所執(zhí)行總裁王叁壽告訴《財經(jīng)》記者,一個根本原因是,旺盛的數(shù)據(jù)黑市交易擠壓了合法大數(shù)據(jù)交易平臺的生存空間。貴陽大數(shù)據(jù)交易所2015年由貴州省政府批準(zhǔn)和支持下成立,2017年才首次宣布盈利。
隨著執(zhí)法力度的不斷加大,產(chǎn)業(yè)亂象在好轉(zhuǎn)。從產(chǎn)業(yè)角度,王叁壽觀察到,前些年猖獗甚至公開的來源不明隱私數(shù)據(jù)交易少了許多。
臨沂市警方總結(jié)該起案件偵破經(jīng)驗表示,打擊和防范侵犯公民個人信息犯罪必須從掌握敏感數(shù)據(jù)的相關(guān)企業(yè)和部門入手,嚴(yán)防內(nèi)鬼盜取及黑客攻擊,從源頭上保證信息數(shù)據(jù)的絕對安全。
該案為數(shù)據(jù)產(chǎn)業(yè)敲響警鐘。一位互聯(lián)網(wǎng)征信公司CEO向《財經(jīng)》記者直言,他的觀察是,2017年6月以后,許多游走在灰色地帶的非法數(shù)據(jù)交易公司,紛紛轉(zhuǎn)型。