在房产、装修、教育培训等行业,企业通过购买客户名单开展电话营销的现象并不少见。有人认为,买来的信息只供自己使用,没有再次出售,就不会涉及刑事犯罪;也有人认为,只要信息达到五千条,就一定构成侵犯公民个人信息罪。
这两种判断都不够准确。
侵犯公民个人信息罪的认定,需要同时审查信息来源、信息类型、数量、用途、流向以及违法所得等事实。对于以合法经营为目的非法购买一般个人信息的行为,司法解释还设置了专门的认定规则。
一、购买客户信息用于推销,是否属于“非法获取”?
《刑法》第二百五十三条之一规定了侵犯公民个人信息罪。根据相关司法解释,违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息,属于“以其他方法非法获取公民个人信息”的行为。
因此,企业购买业主姓名、联系电话等信息,即使只用于联系客户、没有转卖,也应当审查其获取方式是否合法。“没有转卖”不能证明购买行为本身合法。
与此同时,存在非法获取行为,也不意味着必然构成犯罪。刑事追责还需要达到法律规定的“情节严重”标准。
二、为什么不能只看信息条数?
公民个人信息所涉及的风险并不相同。
现行司法解释根据不同信息类别,分别设置了五十条、五百条和五千条等数量标准。例如,行踪轨迹、通信内容、征信、财产信息适用更低的数量标准;住宿、通信记录、健康生理、交易等可能影响人身、财产安全的信息,适用另一档标准;其他一般个人信息则适用五千条的标准。
此外,即使数量未达到相应标准,违法所得、信息被用于犯罪、行为人受过相关处罚后再次实施等情节,也可能影响是否构成“情节严重”的判断。
所以,办理案件时不能拿到一份数据表,就直接按表格行数判断刑事责任。首先要确认:数据中哪些内容属于公民个人信息,分别属于什么类别,是否真实、是否重复。
三、为合法经营购买信息,与转卖信息有什么区别?
这是此类案件中较为关键的边界。
司法解释第六条规定:为合法经营活动而非法购买、收受一般公民个人信息,应结合利用信息获利五万元以上、既往受处罚情况或者其他严重情节,认定是否达到“情节严重”。
这项规则有适用前提。其一,行为目的是开展合法经营活动;其二,非法购买、收受的信息不属于该解释第五条列举的部分风险较高的信息类别;其三,需要查明信息后续是否被非法出售或者提供。若又将信息出售、提供给他人,定罪量刑标准应适用司法解释第五条。
例如,一家装修企业非法购买普通客户联系方式用于自身业务,与购买后再把名单提供给多家企业,是需要分别评价的行为。向合作商免费提供客户名单,同样不能仅因“没有收钱”就排除法律风险;司法解释所说的“提供”,并不以收取费用为必要条件。
第六条是针对特定情形设置的规则,并不意味着企业购买客户信息开展营销可以普遍免责。
四、信息流向下游犯罪,会带来什么影响?
信息交给谁、对方准备用来做什么,也会影响法律评价。
司法解释规定,知道或者应当知道他人利用公民个人信息实施犯罪,仍向其出售或者提供的,属于“情节严重”的情形。即使涉案条数不多,也需要重点审查交易双方的联系、信息内容、交易价格、沟通记录以及出售者对下游用途的认识。
但也不能仅因接收信息的人后来实施了犯罪,就直接推定出售者事先知情。主观认识仍须依据具体证据判断。
五、涉案数量如何审查?
数据文件中的记录数量,不一定等于最终认定的有效信息条数。
司法解释规定,对批量公民个人信息,可以根据查获数量认定;有证据证明信息不真实或者重复的,应当排除。非法获取后又出售、提供同一批信息的,条数不重复计算;分别向不同单位或者个人出售、提供同一信息的,则应按规定累计计算。
因此,案件审查应当还原信息的完整流转过程:从哪里取得、由谁保存、是否经过清洗或合并、实际提供给哪些人,以及不同文件之间是否存在重复。
六、涉嫌犯罪后,是否可能不起诉?
是否不起诉,要先区分两类问题。
一类是犯罪事实能否被证明。如果信息类型、有效数量、非法获取方式或者关键行为缺乏充分证据,应当依法审查是否达到起诉和定罪的证明要求。
另一类是行为已构成犯罪,但情节是否轻微。司法解释第十条规定,实施侵犯公民个人信息犯罪,不属于“情节特别严重”,行为人系初犯、全部退赃并确有悔罪表现的,可以认定为情节轻微,依法不起诉或者免予刑事处罚;确有必要判处刑罚的,应当从宽处罚。
这里使用的是“可以”,并非满足某一项条件就必然不起诉。具体处理仍需结合信息类型、数量、实际用途、危害后果和全案证据判断。
常见问题
购买客户名单后只供公司内部使用,是否没有刑事风险?
不能一概而论。购买行为本身可能属于非法获取;是否构成犯罪,要进一步审查信息类别、经营目的、获利情况和其他情节。
非法购买五千条电话号码,是否一定构成犯罪?
不一定。应先核实信息内容、真实性及重复情况,再判断是否符合“为合法经营活动非法购买、收受一般信息”的专门规则,或者存在其他入罪情节。
免费把客户名单发给合作企业,是否不算出售?
即使没有收钱,也可能属于向他人“提供”公民个人信息,需要依法评价。
客户信息最终被用于诈骗,原提供者一定承担责任吗?
需要查明原提供者是否知道或者应当知道相关犯罪用途,以及其具体提供行为与案件事实。
结语
侵犯公民个人信息案件,表面上审查的是一批数据,实际需要还原的是一条信息流转链:信息从何而来,由谁掌握,被谁使用,流向何处,造成了什么影响。
对于企业而言,客户名单不能因为服务于正常业务,就忽视其来源是否合法、使用范围是否适当。对于具体案件而言,也不能只凭信息条数判断罪与非罪、轻与重。信息类别、行为方式和证据细节,往往决定案件的法律评价。
四川辞鉴律师事务所辞鉴刑辩团队在办理相关案件时,围绕信息来源、有效数量、分类标准、使用目的、资金往来和下游流向审查证据,依法分析行为性质及责任范围。
善辞明鉴,秉法求真。
本文仅作一般法律知识介绍,不构成针对具体案件的法律意见。

