【条文主旨】
本条是关于个人信息处理规则解释说明义务的规定。
【条文理解】
一、本条的沿革
本条在《个人信息保护法(草案)》中也是第48条,其表述内容为,个人有权要求个人信息处理者对其个人信息处理规则进行解释说明。《个人信息保护法(草案二次审议稿)》原封不动予以保留,《个人信息保护法(草案三次审议稿)》继续保留。由此可见,本条规定具有非常较为广泛的共识。
二、课以个人信息处理者解释说明义务的依据
(一)贯彻知情同意原则,保护个人知情权的必然要求
个人信息保护领域的知情同意原则就是个人信息处理者在处理个人信息时,就有关个人信息被处理的情况进行充分告知、并征得信息主体个人明确同意的原则。[1]个人信息处理者就个人信息所确定的处理规则,涵盖个人信息处理的方法、手段、途径、载体和规程,甚至包括个人信息的处理时限。只有充分掌握这些情况,个人才可能明确个人信息的处理是否会对自己的权益产生或在多大程度上产生影响,从而决定是否同意个人信息处理者处理其个人信息。可以说,对个人信息处理规则知晓并理解,是个人同意信息处理者处理其个人信息的前提。GDPR中关于数据主体行使权利的透明度、沟通和形态以及从数据主体处收集个人数据所应提供的信息等内容,[2]归根结底也是为了贯彻知情同意原则,保护信息主体个人的知情权。本法就此做出规定,表明其在贯彻落实知情同意原则,保护个人知情权方面的积极态度。
(二)确保个人行使其他权利的必然要求
除了知情权之外,个人就其个人信息还可能行使查阅、复制、更正、迁移、删除等权利,这些权利的行使,也需要个人知悉个人信息处理者处理其个人信息的具体规则。比如,只有清楚个人信息的存储和读取规则,个人才能更好地行使其查阅和复制的权利。因此,个人信息处理者对其处理规则进行解释和说明也是个人行使其基于个人信息而生的相关权利的必然要求。
(三)履行个人信息处理者作为规则制定者的固有义务的必然要求
个人信息的处理规则如果是由个人与个人信息处理者共同制定的,则意味着个人已经对处理规则知晓并理解,因而当然没有解释说明的必要。但现实中,个人信息的处理规则往往是由个人信息处理者自行制定的。此时,其作为规则制定者,向规则的相对人或利害关系人解释说明规则的具体内容是其当然的义务。
三、解释和说明的具体要求
本条在规定个人信息处理者解释说明义务的同时,并未明确具体的解释说明要求,但从一般法理上看,个人信息处理者的解释说明义务应遵循特定的解释说明要求。一方面,考虑到个人信息内容的复杂性,个人信息处理者的解释说明应采取个人所认可的方式。具体而言,个人信息处理者的解释说明可以采取书面方式,也可以采取电子方式,甚至可以采取口头方式,只要个人认可。但解释的具体表述内容,应当采用通常的表达,以简洁、清晰、易懂的方式向个人提供。[3]另一方面,考虑到个人信息处理规则解释的有效性,信息处理者的解释说明义务应在约定的期限内完成,没有约定期限的应在合理时间内完成。如果在正常合理的时间内无法完成解释说明义务的,应向个人作出合理说明,并协商顺延合理的时间。
【条文适用】
本条内容的构造方式并非行为模式加法律效果的完全性法律规范,[4]因而不能独立作为请求权基础。但是,本条仍然有其法律适用的价值。本条虽然没有关于法律效果的内容,但本条实际上是给信息处理者设定了义务,如果其不履行该义务,则构成对法定义务的违反。一方面,个人可以基于个人信息处理者违反知情同意原则而撤回同意。撤回同意即使给个人信息处理者造成损失,也因不可归责于个人而可以免责。另一方面,个人可以诉请法院判令个人信息处理者对相关的处理规则作出解释说明。