一、为什么侵犯公民个人信息罪不能只看“数据有多少条”

侵犯公民个人信息罪,是近几年刑事案件中越来越常见的罪名。

过去这类案件主要的犯罪方式是买卖手机号码、出售客户名单、电话推销获客等较为传统的情形。但从近几年的司法案例来看,本罪的案件形态已经发生变化。

有的案件发生在医疗信息化外包服务中,外包公司在为医院开发、维护系统时,私自将患者挂号信息导入自建数据库;有的案件发生在铁路、教育、房产、金融等行业内部,工作人员利用系统权限查询、出售他人出行、学历、住宿、交易等信息;还有的案件则与“社工库”“开盒”“人肉搜索”、精准诈骗、网络暴力等行为结合在一起。

办案机关往往会首先关注一个问题:涉案信息有多少条。

根据《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》,不同类型的信息,对应不同的入罪标准和升档标准。例如,行踪轨迹信息、通信内容、征信信息、财产信息达到五十条以上,可能构成“情节严重”;住宿信息、通信记录、健康生理信息、交易信息等达到五百条以上,可能构成“情节严重”;除此之外的一般公民个人信息达到五千条以上,也可能构成“情节严重”。

但问题在于,侵犯公民个人信息罪不是单纯的“数据数量犯罪”。

数量必须建立在前提成立的基础上。也就是说,首先要看这些数据是否属于刑法意义上的公民个人信息;其次要看行为人取得、出售、提供信息的行为是否违反国家有关规定;再次要看信息类型是否准确,数量是否真实、有效、去重;最后还要看行为人在整个链条中的作用和获利情况。

如果这些问题没有查清,只把数据库文件大小、后台查询记录、导出表格行数作为定罪量刑依据,是不合适的。

刑事案件中的个人信息保护,应当保护公民信息安全,也应当防止把一般数据接触、普通经营获客、低层级辅助行为,直接拔高为严重刑事犯罪。

二、刑法保护的不是所有数据,而是能够识别特定自然人的个人信息

侵犯公民个人信息罪规定在《刑法》第二百五十三条之一。

该条规定:

违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。

违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。

窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。

单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。

从条文看,本罪的核心行为包括三类:出售、提供、非法获取。

但在讨论行为之前,需要先解决一个更基础的问题:涉案数据是否属于“公民个人信息”。

《最高院、最高检:关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第一条规定,刑法第二百五十三条之一规定的“公民个人信息”,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息,包括姓名、身份证件号码、通信通讯联系方式、住址、账号密码、财产状况、行踪轨迹等。

这里有两个关键词。

第一,能够识别特定自然人身份。

第二,能够反映特定自然人活动情况。

所以,不是所有数据都当然属于刑法意义上的公民个人信息。刑法保护的是与具体自然人形成识别关系的数据,而不是抽象的、无法指向特定自然人的数据。

例如,姓名加身份证号码、手机号加住址、账号密码、住宿记录、交易记录、行踪轨迹、健康生理信息,通常较容易进入公民个人信息的评价。但如果只有单独的手机号码,或者只是某一类商品偏好、股票类别、车辆卡口单点记录,就需要进一步判断它能否单独或者结合其他信息识别特定自然人,或者反映特定自然人的活动情况。

这一点在司法实践中具有现实意义。

在王某、王某博侵犯公民个人信息案中,案涉信息中存在纯手机号码或者手机号码加股票种类等内容。法院认为,该部分信息不足以识别特定自然人身份,也不足以反映特定自然人活动情况,根据有利于被告人的原则,应当从犯罪数量中扣除。

在谭某慧侵犯公民个人信息案中,案涉信息中也包含单独手机号码。法院认为,单独手机号码不能单独识别特定自然人身份或者反映特定自然人活动情况,不能作为刑法规定的公民个人信息予以认定。

这类案例说明,信息字段越少,识别关系越弱,刑法评价越应审慎。

相反,如果表面上只是账号、昵称、微信号、人脸照片、车辆定位,但其已经与实名身份、手机号、银行卡、住址、活动轨迹等信息形成对应关系,则可能被认定为公民个人信息。例如,人脸信息因具有唯一性、不可更改性,通常具有较高敏感性;实名绑定的网络账号,也可能因能够对应具体自然人而进入刑法保护范围。

因此,办理这类案件时,不能只看侦查机关把数据命名为“个人信息库”“客户资料”“公民信息”。还要继续审查信息字段、组合方式、识别能力和实际用途。

如果涉案数据不能指向特定自然人,或者只能反映模糊、抽象、群体性的商业数据,就不宜直接按公民个人信息计算数量。

三、合法接触数据,不等于可以任意使用、导出或者出售

侵犯公民个人信息案件中,还有一类常见抗辩是:行为人本来就有权限接触这些数据。

这类抗辩不能一概否定,但也不能简单成立。

因为本罪审查的,不只是行为人是否“接触过数据”,而是其是否违反国家有关规定,超出授权目的和使用范围,将公民个人信息非法获取、出售或者提供给他人。

《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第三条规定,向特定人提供公民个人信息,以及通过信息网络或者其他途径发布公民个人信息的,应当认定为刑法第二百五十三条之一规定的“提供公民个人信息”。

未经被收集者同意,将合法收集的公民个人信息向他人提供的,属于刑法第二百五十三条之一规定的“提供公民个人信息”,但是经过处理无法识别特定个人且不能复原的除外。

这意味着,合法收集不当然等于合法提供。

同样,职务权限也不当然等于可以将数据用于私人目的。

最高人民法院2026年5月8日发布的典型案例中,博某软件有限公司、何某某等侵犯公民个人信息案就属于典型的外包服务场景。

该案中,博某软件有限公司负责为某医院开发、维护网上挂号系统。何某某系公司法定代表人。在提供服务过程中,何某某暗中收集从后台非法获取的挂号用户个人信息,并安排员工将信息导入公司自建数据库。之后,相关人员又在为医院开发的软件上安装接口,自动将挂号用户个人信息导入自建数据库。案发后,在公司服务器、自建数据库以及何某某家中设备内,均提取到包含挂号用户的个人信息,去重后合计2878070条。

法院认为,被告单位在提供服务过程中非法获取公民个人信息,情节特别严重,构成侵犯公民个人信息罪。单位被判处罚金,何某某等直接负责的主管人员和其他直接责任人员,也分别被判处刑罚。

这个案例的关键不在于外包公司有没有接触系统的机会,而在于其接触数据的目的和边界。

为医院提供系统开发、维护服务,可以接触必要数据;但通过后台暗门、自动接口,将患者挂号信息沉淀到自建数据库,就已经脱离服务目的。

陈某某等侵犯公民个人信息案则属于行业内部人员滥用权限。

陈某某担任铁路车站客运员期间,利用铁路车票系统查询他人高铁出行信息,包括有无搭乘高铁出行、乘车时间、车次、乘车站、到站、座位、证件号码等内容,并以每条10元至60元不等的价格出售。其未在岗期间,还通过同事代为查询相关信息。法院认为,其利用职务便利非法获取公民个人信息并出售,情节特别严重,构成侵犯公民个人信息罪,并依法从重处罚。

这类案件给出的判断标准较为清楚:

系统权限是履职工具,不是变现资源。

如果行为人基于岗位、外包服务、平台管理、技术维护等原因可以接触数据,但其超出授权范围导出、转存、出售、提供,仍可能构成犯罪。对于在履行职责或者提供服务过程中获得的公民个人信息,再出售或者提供给他人的,司法解释还规定数量、数额标准可以减半评价。

所以,实务中不能简单说“我本来就看得到这些信息,所以不构成犯罪”。更关键的是:为什么能看到、是否有权导出、是否取得同意、是否改变用途、是否提供给第三方、是否获利。

四、数量认定是本罪中影响定罪量刑的关键问题

侵犯公民个人信息罪中,数量认定经常决定案件走向。

三年以下还是三年以上,主要在于几百条、几千条、几万条信息如何计算的问题。

根据《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第五条,非法获取、出售或者提供行踪轨迹信息、通信内容、征信信息、财产信息五十条以上,属于“情节严重”;住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的公民个人信息五百条以上,属于“情节严重”;其他公民个人信息五千条以上,属于“情节严重”。

实施前述行为,数量或者数额达到相应标准十倍以上的,通常会被认定为“情节特别严重”。

这就产生一个直接问题:如果信息类型认定错误,数量计算错误,量刑档次也可能随之错误。

《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第十一条规定了数量计算规则:

非法获取公民个人信息后又出售或者提供的,公民个人信息的条数不重复计算。

向不同单位或者个人分别出售、提供同一公民个人信息的,公民个人信息的条数累计计算。

对批量公民个人信息的条数,根据查获的数量直接认定,但是有证据证明信息不真实或者重复的除外。

这里至少包含三层意思。

第一,同一信息在非法获取后又出售、提供的,不重复计算。

第二,同一信息分别出售、提供给不同对象的,可以累计计算。

第三,批量信息虽然可以按照查获数量认定,但不真实、重复的信息应当排除。

赵某岗侵犯公民个人信息案,是数量认定影响量刑档次的典型案例。

该案入库编号为2024-03-1-207-001

赵某岗从事代办审车及销售保险业务,冒用他人身份获取“XX交警内部号”查询车辆和驾驶人信息的权限。侦查机关统计其查询数据记录共计64770条。一审据此认定其构成侵犯公民个人信息罪,且属于“情节特别严重”,判处有期徒刑三年。

但二审进一步审查发现,64770条查询数据中,无效记录3369条;经公安机关重新核实,有效记录61401条,去除重复记录后为44456条。由于一般公民个人信息达到五万条以上才对应“情节特别严重”的数量标准,二审认为一审未扣除无效信息和重复信息,属于事实认定错误,最终改判赵某岗有期徒刑二年六个月。

毛某斌侵犯公民个人信息案,则说明敏感信息的数量计算不能机械累加系统记录。

该案入库编号为2024-04-1-207-001

毛某斌因与被害人存在情感纠纷,在被害人车辆上安装定位设备。公安机关从定位设备后台导出2022年1月9日至2月26日涉案轨迹信息3743条,剔除重复、静止轨迹信息后,实际获取100余条有效行踪轨迹信息。

法院认为,车辆轨迹、定位信息等可以直接定位特定自然人具体坐标的信息,应当认定为行踪轨迹信息。但对于车辆连续移动不间断产生的定位信息,应当合并计算为一条;静止状态下的重复定位信息,也应当作合并或者剔除处理。

该案说明,行踪轨迹信息入罪标准较低,但不能因此把系统每一次刷新、每一次定位回传都当然累计为刑法意义上的“条数”。

数量认定中还要注意敏感信息和一般信息的区分。

例如,健康生理信息、行踪轨迹信息、住宿信息、交易信息等,对人身、财产安全影响更大,对应的入罪门槛更低。但门槛低不等于可以用粗略抽样替代逐条认定。

在程某、邱某鑫侵犯公民个人信息案中,办案机关曾通过电话回访方式,按比例推算健康生理信息数量。法院认为,数量巨大的健康生理信息不能简单以抽样问询结果作为计算依据。对于敏感信息,应当结合信息字段逐条认定,而不能用一般信息的批量推算方法直接替代。

所以,在侵犯公民个人信息罪案件中,数量辩护至少包括:

第一,涉案数据中是否存在不能识别特定自然人的内容。

第二,是否存在空号、无效记录、测试数据、系统日志、重复字段。

第三,是否经过技术去重,去重标准是否合理。

第四,是否把一般信息错误认定为敏感信息。

第五,抽样验证是否具有方法基础,是否足以证明信息真实性。

第六,行为人实际控制、出售、提供的信息范围,是否等同于数据库总量。

五、“社工库”“开盒”和下游犯罪中,责任层级不能混同

近两年,“社工库”“开盒”“人肉搜索”相关案件明显增多。

这类案件容易被贴上统一标签,但从刑法评价看,行为人的责任层级并不相同。

搭建社工库的人,出售数据的人,提供查询接口的人,群组管理者,付费查询者,转发他人信息的人,利用信息实施诈骗、敲诈、诽谤的人,不能只因为都出现在同一条黑灰产业链中,就作相同评价。

最高法2026年发布的林某某、王某某侵犯公民个人信息、非法利用信息网络案,就较为典型。

2023年至2025年间,林某某、王某某通过加密通讯工具等互联网渠道非法获取公民个人信息数据,后以虚拟货币收款等方式出售牟利。林某某非法获取公民个人信息数据6亿余条,王某某非法获取公民个人信息数据3亿余条。2025年间,二人伙同他人将非法获取的信息数据搭建“社工库”网站。该网站数据库中的公民个人信息数据共计1.7亿余条,并被用于非法提供公民个人信息1300余次,访问人次10余万次。

同时,林某某还利用加密通讯工具设立群组,并担任群组管理员,在群组中发布针对他人侵犯隐私、侮辱谩骂等违法犯罪信息,群组成员2000余人。

法院最终认定林某某、王某某构成侵犯公民个人信息罪;林某某另构成非法利用信息网络罪,数罪并罚。

这个案例说明,在社工库、开盒案件中,刑法评价不只看“有没有数据”。还要看是否设立网站、群组,是否向不特定人员提供查询,是否发布违法犯罪信息,是否造成网暴、诽谤、敲诈、诈骗等后续危害。

梁某某、王某某诈骗、侵犯公民个人信息案,则说明个人信息犯罪可能与下游诈骗形成数罪并罚。

该案中,二人通过购买木马程序,向HPV疫苗预约注射网站植入,非法获取网站管理员账号、密码,进而获取HPV疫苗预约订单信息29万余条。之后,二人制作仿冒钓鱼网站,冒充网站医生、客服,以价格调整、优先预约、重新下单享受优惠等话术,骗取51名被害人合计58万余元。

法院认为,二人非法获取公民个人信息,情节特别严重,构成侵犯公民个人信息罪;同时利用短信、钓鱼网站实施电信网络诈骗,数额特别巨大,构成诈骗罪,应依法数罪并罚。

对辩护而言,这类案件需要区分两组问题。

一组问题是个人信息犯罪本身是否成立,包括信息类型、数量、来源、获取方式、出售提供行为等。

另一组问题是下游犯罪是否独立构成,包括行为人是否参与诈骗话术、资金接收、钓鱼网站搭建、群发短信、群组管理、网暴发布等行为。

不能因为个人信息被用于下游犯罪,就当然把所有接触过数据的人都评价为下游犯罪共犯。

也不能因为行为人只参与了查询或者转发,就当然与搭建社工库、出售海量数据的人承担同等责任。

这正是“责任边界”在本罪中的现实意义。

结语

侵犯公民个人信息罪的案件,表面上看是数据问题,实质上是边界问题。

数据是否属于刑法意义上的公民个人信息,是对象边界;合法接触之后能否导出、沉淀、出售、提供,是行为边界;信息类型、去重、无效数据、抽样验证如何处理,是数量边界;外包公司、内部员工、技术人员、普通查询者、社工库搭建者、下游诈骗参与者如何区分,是责任边界。

对于涉案人员及家属而言,不能只听到“查获几十万条、几百万条数据”就认为案件没有辩护空间。数量固然重要,但数量之前还有信息属性,数量之中还有计算方法,数量之后还有行为作用和量刑情节。

侵犯公民个人信息罪的辩护,真正需要审查的,不是一个笼统的“有没有数据”,而是这些数据从哪里来、是什么信息、怎么算数量、谁实际控制、谁出售提供、谁从中获利、谁参与了下游犯罪。

这些问题查清以后,案件才可能回到准确的罪名、准确的数量和准确的责任。