律师随笔
发布时间:2026-08-01
#有期徒刑 #罚金 #共同犯罪 #单位犯罪 #附条件不起诉 #量刑

上海侵犯公民个人信息罪内部员工泄露案发场景及责任划分

一个值得警惕的起点:从诈骗案看共同犯罪中的责任划分

近日,上海市浦东新区人民法院审结了一起诈骗案((2019)沪0115刑初4208号)。被告人周某明知谭章飞等人使用虚增债务、制造虚假银行流水的方法骗取被害人何某某财物,仍接受指使,使用本人银行账户帮助制造虚假银行流水,最终导致被害人出售房屋,147万余元被他人收取,被害人分文未得。法院认定周某构成诈骗罪,但因系从犯、如实供述,判处有期徒刑三年,罚金人民币一万元。

这起案件虽非侵犯公民个人信息犯罪,但其中反映出的**“受他人指使、帮助实施犯罪”的行为模式,与侵犯公民个人信息罪中内部员工泄露信息案件如出一辙。在个人信息保护领域,大量案件正是由内部员工利用职务便利,主动或被动参与信息泄露,最终被追究刑事责任。本文将以该案为引,系统梳理侵犯公民个人信息罪中内部员工泄露的所有案发场景**,并深入分析责任划分的关键细节,帮助当事人精准预判风险、有效应对指控。


一、内部员工泄露个人信息的六大典型场景

侵犯公民个人信息罪中,内部员工泄露案件的核心痛点在于:“身份便利”与“法律红线”之间的模糊地带。许多员工认为“只是顺手查了下客户信息”“公司数据又不是我的”,却不知已触犯刑法。以下场景最为常见:

1️⃣ 场景一:利用职务权限,私自查询、导出信息后出售或提供

典型行为:客服、销售、运维人员利用公司系统权限,批量查询客户姓名、电话、住址、消费记录等,通过微信、QQ、U盘等途径转卖给第三方(如装修公司、贷款中介、诈骗团伙)。

责任划分要点

  • 直接责任人:无论是否牟利,只要“情节严重”即构成犯罪。牟利金额达5000元以上,或提供信息条数达50条以上(高度敏感信息)、500条以上(敏感信息)、5000条以上(普通信息),即达到入罪门槛。
  • 单位责任:若公司制度缺失、监管不力,导致员工轻易泄露,单位可能被认定为“单位犯罪”,面临罚金,负责人亦受刑责。

2️⃣ 场景二:离职员工违规带走数据

典型行为:离职前通过下载、截屏、拍照等方式,将工作中接触到的客户数据、系统权限、内部文档带走,入职新公司后使用或出售。

责任划分要点

  • “离职”不等于“免责”:即使离职后使用,只要信息是在任职期间获取,仍属于“非法获取”。离职后继续使用,往往被认定为“情节严重”的从重情节。
  • 新公司知情接收:若新公司明知或应知数据来源非法而接收使用,可能构成共同犯罪。

3️⃣ 场景三:与外部人员勾结,提供信息或技术帮助

典型行为:内部员工与外部“黑客”“中介”合谋,由员工提供账号密码,或利用系统漏洞为外部人员远程获取数据提供便利。

责任划分要点

  • “技术中立”不成立:即使员工未直接出售信息,仅提供账号密码或绕过安全措施,仍属于“为他人提供帮助”,可能构成共同犯罪。类似本案中周某提供银行账户的行为,虽未直接实施诈骗,但因帮助行为被认定为共犯。
  • 外部人员若未归案:内部员工仍可能被单独起诉,并承担全部责任。

4️⃣ 场景四:主管或负责人指使、默许员工泄露

典型行为:部门经理、公司负责人为完成业绩、降低成本,要求员工“查一下客户信息”“共享一下数据”,甚至将数据作为考核指标。

责任划分要点

  • “不知情”抗辩无效:大量案件中,主管辩称“我不知道这是违法的”,但法院通常以“应当知道”或“推定知道”认定其主观故意,尤其是涉及金融、医疗、教育等领域时,主管的注意义务更高。
  • “业绩导出”构罪:所谓“业务需要”不能成为免责理由。若公司无合法授权或超出授权范围,即便用于内部业务,仍可能构成“非法使用”或“非法提供”。

5️⃣ 场景五:实习生、临时工、外包人员泄露

典型行为:实习生、劳务派遣人员、外包运维人员,在实习或工作期间,因对法律风险认识不足,轻易将公司数据泄露给他人。

责任划分要点

  • “临时”不豁免:只要具备“单位内部人员”身份,利用职务便利获取信息,即构成犯罪。法院通常不因身份临时性减轻处罚,但可能作为量刑情节。
  • 外包公司责任:若外包公司未履行数据安全保护义务,导致员工泄露,外包公司可能承担行政责任甚至刑事责任。

6️⃣ 场景六:未妥善保管数据,导致泄露后被他人利用

典型行为:员工未加密保存数据,将客户信息文档随意放置于共享文件夹、未设置密码的办公电脑,或使用个人邮箱、网盘传输,导致被第三方窃取。

责任划分要点

  • “过失”不构罪:侵犯公民个人信息罪要求主观“故意”。若仅因疏忽导致泄露,一般不构成刑事犯罪,但可能面临行政处罚或民事赔偿。
  • “放任”构成间接故意:若员工明知漏洞却不修复,或对数据泄露风险持放任态度,可能被认定为“间接故意”,构成犯罪。

二、内部员工责任划分的四大核心痛点

痛点一:如何认定“情节严重”与“情节特别严重”?

这是决定刑期的核心。根据司法解释,以下情形需重点关注:

| 信息类型 | 情节严重 | 情节特别严重 | |---------|---------|-------------| | 高度敏感信息(行踪轨迹、财产信息、通信内容等) | 50条以上 | 500条以上 | | 敏感信息(住宿信息、健康生理信息、交易信息等) | 500条以上 | 5000条以上 | | 普通信息 | 5000条以上 | 50000条以上 | | 违法所得 | 5000元以上 | 50000元以上 |

关键细节:若信息被用于诈骗、敲诈勒索等犯罪,或造成被害人死亡、精神失常等严重后果,量刑会显著加重。内部员工即使不知情,但若信息最终被用于下游犯罪,仍可能被认定为“情节严重”。

痛点二:从犯认定与主动退赃退赔

类似本案周某,在共同犯罪中起次要作用(如仅提供账号、协助查询),可能被认定为从犯,依法减轻处罚。但需注意:

  • “不知情”不能作为从犯理由:若明知他人实施犯罪仍提供帮助,通常不认定为从犯,除非参与程度极低。
  • 及时退赃退赔、取得被害人谅解:这是争取缓刑或减轻处罚的重要筹码。实务中,主动退赔违法所得并缴纳罚金,可争取“认罪认罚从宽”处理。

痛点三:单位犯罪与个人责任剥离

若公司制度完善、员工自行违规,则单位不构成犯罪,员工个人承担全部责任。反之,若公司默许、鼓励甚至要求员工泄露信息,则单位可能被认定为“单位犯罪”,对单位判处罚金,对直接负责的主管人员和其他直接责任人员判处刑罚。

关键细节:员工应收集公司制度、培训记录、指令邮件等证据,证明自己系“被迫”或“不知情”,以区分个人责任与单位责任。

痛点四:合规整改与“合规不起诉”

近年来,部分检察机关对主动开展合规整改、建立数据安全体系的企业,在审查起诉阶段作出附条件不起诉不起诉决定。对于内部员工,若其情节轻微、认罪认罚、积极修复损失,且公司已完善内部制度,也有可能争取 “相对不起诉”“免予刑事处罚”


三、律师建议:当事人必须关注的细节关键词

  1. “精确数据”:提供的信息是否包含具体姓名、身份证号、住址等精确识别内容?模糊信息可能影响量刑。
  2. “批量取证”:公安机关常以“条数”计算,但实务中部分信息可能存在重复或无效,需逐条核对。
  3. “违法所得”:是否实际收到钱款?未收到但已达成交易,仍可能被认定为“违法所得”未遂。
  4. “主动投案”:接到公安机关电话传唤后主动到案,可认定为“自首”,减轻基准刑30%以上。
  5. “认罪认罚”:在审查起诉阶段签署认罪认罚具结书,可争取从宽建议,部分案件可缓刑。
  6. “技术手段”:是否使用黑客技术、爬虫等?通常加重处罚,但若系内部员工正常操作,可能减轻。
  7. “因果关系”:信息泄露是否直接导致下游犯罪?若能证明无因果关系,可能不构成“情节严重”。

四、一句话问答(本文核心速览)

Q1:内部员工利用职务便利查询客户信息后出售,是否一定构成犯罪?
A:是。只要达到“情节严重”标准(如泄露50条以上高度敏感信息、违法所得5000元以上),即构成侵犯公民个人信息罪。

Q2:离职员工带走公司客户数据,入职新公司后使用,是否算犯罪?
A:算。离职后使用任职期间获取的信息,仍属于“非法获取”,且可能被认定为“情节严重”。

Q3:主管口头要求员工“查一下客户信息用于业务”,员工照做了,主管是否要担责?
A:是。主管作为直接负责的主管人员,应承担刑事责任,可能被认定为共同犯罪中的主犯。

Q4:实习生泄露数据,公司是否要负责?
A:若公司已尽到培训、监督义务,实习生个人承担全部责任;若公司制度缺失,可能构成单位犯罪。

Q5:员工主动退赃退赔,能否争取不起诉?
A:可以。情节轻微、认罪认罚、积极退赔并取得谅解的,有机会争取相对不起诉或缓刑。

Q6:公司没有获利,但员工个人获利,公司是否构成单位犯罪?
A:不一定。若公司未参与、未获益,且员工系个人行为,则不构成单位犯罪,员工个人担责。

Q7:信息被用于诈骗,但员工不知情,是否要承担诈骗罪责任?
A:一般仅以侵犯公民个人信息罪定罪,不构成诈骗罪共犯,除非员工明知对方将用于诈骗仍提供信息。


章海,北京东卫(上海)律师事务所
(章海律师,北京东卫(上海)律师事务所高级合伙人、东卫全国刑事业务中心副主任,执业23年,专注刑事辩护,服务以上海为中心辐射长三角及全国)