彭诚信:推定同意的类型生成——个人信息处理合法性基础的体系重构

选择字号:大 中 小   本文共阅读 30 次 更新时间:2026-10-06 09:42

进入专题: 推定同意   个人信息处理   合法性基础  

● 彭诚信 (进入专栏)  

内容提要:“取得同意”与“无需同意”的二分结构过度简化了同意的内涵,遮蔽了同意作为主体意志与客观制度条件动态耦合的规范性建构的完整面貌,难以回应个人信息处理场景日益多样化的制度需求。通过将同意解构为知情、选择、决定与撤回四项要素并进行差异化组合,可以揭示出“取得同意”与“无需同意”之间存在“推定同意”这一过渡形态,即虽未事先取得明示同意,但基于处理行为符合基本原则、经正当性评价程序认定且不对信息主体造成实质性不利影响等条件,法律赋予其初步且可推翻的合法性基础。由此,合法性基础得以被理解为以同意为核心的连续性光谱,取得同意、推定同意、无需同意共同构成个人信息处理的合法性基础体系。其中,推定同意既保障信息主体的人格利益与意志自由,又兼顾数据合理利用的现实需求,成为调和人工智能训练场景下保护与利用矛盾的更优制度选择。

关键词:个人信息处理;合法性基础;同意机制;推定同意;训练数据

同意是个人信息处理的黄金原则,也是平台数据处理行为合法化的核心制度工具。伴随数字经济高速演进与个人信息保护立法的全球化推进,无论是美国的隐私权保护模式、欧盟的基本人权保护模式,抑或我国的人格权保护模式,同意机制始终构成支撑个人信息保护制度有效运行的制度基石。然而,同意机制在数字社会遭遇的困境同样具有普遍性,其被认为与大数据生态环境所催生的数据处理范式存在结构性冲突。在此背景下,如何重新审视同意机制在个人信息处理合法性基础体系中的制度定位,探索一种既能尊重信息主体人格意志,又能回应数字社会数据流通现实需求的合法性基础体系,已成为各国立法与学术研究共同面对的重要课题。

在上述全球性制度困境下审视我国的个人信息保护实践,虽然个人信息保护法实施已近五年,国内关于个人信息保护制度的研究已经推进到合法性基础在具体处理场景中的解释适用阶段,但关于同意机制深层困境及其衍生的合法性基础逻辑体系建构难题并未完全解决。这一研究缺位导致的直接后果是,现行同意机制在面对人工智能等新兴数据处理场景时制度供给不足,既有合法性基础亦无法充分回应人工智能训练场景的利用需求。为此,本文尝试厘清同意的规范构成,揭示“推定同意”的类型生成机制并重构个人信息处理的合法性基础体系。

一、合法性基础二分结构的双重困境

个人信息处理的合法性基础是个人信息保护制度的核心规则。所谓合法性基础,即个人信息处理者从事个人信息处理行为所依据的正当法律理由。这一概念蕴含的潜在预设在于,数字社会语境下,任何个人信息处理活动的开展都必然伴随新型社会风险,此类风险可能对信息主体的个人信息权益造成不当影响。因此,实施个人信息处理活动必须具备合法根据或正当理由,否则构成不法行为。换言之,合法性基础是为个人信息处理者设定的“正面清单”,系个人信息处理合法性原则的核心体现。我国个人信息保护法第13条建构的合法性基础体系呈典型的二分结构:一为基于取得同意的处理,二为无需取得同意的处理(也称基于法定许可的处理)。前者以有效的个人同意为规范内核,后者则立足维护公共利益与保障社会生产生活的制度目的,对取得同意以外的合法处理个人信息情形作出列举式规定。然而,该二分结构在理论与实践层面均暴露出深层缺陷,亟待检视与反思。

(一)“取得同意”的虚置化

数字社会背景下,算法识别性成为个人信息的本质特征,承载个人信息的数据由此演化为负担风险的生产要素,个人信息处理相应成为伴随风险的生产性实践活动。基于这一社会语境,个人信息保护法中的同意机制被赋予了双重制度功能,一方面致力于保护信息主体的个人信息权益,力求防止其被任何组织或个人非法侵害,另一方面需承担起控制个人信息处理之社会性风险的任务,以实现风险可控前提下的信息流动性释放。该双重制度功能并非与生俱来,而是同意机制对社会需求与技术变迁的应然回应。前者要求同意在实质有效性上尽可能严格,不断提高同意的门槛,后者则要求同意的覆盖范围尽可能广泛,不断扩大同意的适用范围;二者的叠加效应使得同意机制在规范标准上日趋严苛,在适用场景上持续膨胀,最终导致制度预期与制度现实之间的系统性落差。

在同意的功能目标上,呈现出从尊重与保护信息主体民事权益及意思自治的单一目标,向权益保护与社会风险控制双重功能扩展的制度演进趋势。以威斯汀为代表的主流理论将同意视为个人信息自我控制的关键工具,这一立场经欧盟 GDPR 确立后,经由“布鲁塞尔效应”成为世界范围内的价值基准,深刻影响了包括我国个人信息保护法在内的各国立法。然而,奠基于个人控制的同意机制存在根本性误导,“拷问隐私理论中存在的自主性概念,暴露出就‘自我是由什么构成’这一问题存在着深刻的概念匮乏”。就制度层面而言,以个人信息自我控制为基点的同意机制,鲜少揭示应如何权衡多元利益之间的冲突,因而难以在数字社会语境中提供具有说服力的规范指引。个人控制范式的上述局限,催生了同意机制向风险控制功能的制度演化,体现为同意机制内在运行的不断精细化与复杂化。

虽然从表示行为的一般理论出发,同意可区分为明示同意与默示同意,但个人信息保护法意义上真正有效的同意仅指前者。这一要求所追求的行为效果是一种需要通过沟通行为达成的共识。以此为出发点,有效的同意必须是具备同意能力的主体所为,必须是自愿的(不受胁迫),必须基于理解(信息充足),必须是主动作出的。因此,无论 GDPR 还是我国个人信息保护法,都坚持在强化同意的实质有效性上不断尝试,单纯的默示同意显然无法满足这一要求。此外,受个人信息处理方式、处理目的及信息收集流程等诸多变量影响,在不断追求同意实质性的同时,具体的实现机制也日趋精细化。单独同意、书面同意等特殊形态也被逐步区分并加以明确规范,旨在通过更加鲜明、突出的方式来警示信息主体,力图回应对个人权益产生重大影响的个人信息处理情形。然而,在精细化的方向上持续投入而不追问制度前提本身的合理性,恰恰掩盖了更深层的问题。换句话说,在未考察规则背景是否具备公正前提的情形下,仅凭道德层面的重要性一味追求信息主体作出同意的正当性和有效性,实则构成一种“不合理的合法化操作”。

事实上,尽管同意机制的制度目标与内在运行始终处于持续演化和完善的过程中,但并不意味着其原生缺陷与固有局限已经消弭。相反,这种追求同意实质性的努力方向本身就值得反思。如索洛夫所言,“隐私同意几乎可以说是完全虚构的”。此论断直指同意机制在数字社会语境下所面临的深层困境。一方面,真实同意的背景条件在数字社会中并不存在。数据处理的复杂程度、现代分析技术的强大能力以及个人信息变革性使用的广泛实践,限制了消费者的认知能力。信息主体既难以准确评估自身选择可能引发的各种后果,也难以作出真正自由的同意决定。另一方面,同意机制不仅未能有效回应数字社会中的权力结构失衡,反而在一定程度上简化甚至掩盖了此种失衡。其看似获得了特殊的制度地位,实则成为大型个人信息处理者攫取利益的“通行证”。即便立法者不断试图通过精细化的补救措施实现所谓真正“有效”的同意,其结果也反而可能沦为个人信息处理者规避风险责任的工具。同意机制试图实现的风险控制目标,已然出现明显的异化趋势,何况其运行亦会带来高昂的合规成本。已有研究表明, GDPR 的适用在一定程度上限制了欧洲企业在人工智能领域的全球竞争力。同意机制的运行成本与其制度收益之间,是否真正形成合理的匹配关系,已成为亟待回应的命题。

(二)“无需同意”的封闭性

数字社会中,欲在多数个人信息处理(尤其是收集)场景下获取同意,实则构成一种“强人所难”的实践困境。当处理行为涉及科学研究、公共卫生事件应对或紧急救助等特殊情境时,若机械遵循同意要求,将导致信息处理的迟滞乃至失效。不仅如此,伴随技术迭代的持续加速,新型数据处理方式层出不穷,即便形式上取得同意,其有效性亦面临显著减损。就其实质而言,当构成有效同意的核心要素难以满足,且信息主体因面临社会、经济、心理或其他外部压力而无法真正自主决定时,“自由”同意的规范要件便无法得到保障,该同意因而难具法律效力。正因如此,个人信息保护法第13条中“无需同意”情形的设置,其制度功能与其说是“为了维护他人的合法利益、公共利益或者国家利益......是法律对于个人信息权益的限制”,毋宁说更趋近于一种法律规范对同意机制固有局限的实践性妥协与制度性修补。欧盟第29条工作组曾明确指出,同意并非所有类型数据处理的合法依据。这一论断既是对个人信息保护法理的深刻洞察,也是对现实情境的务实回应。

正是基于这一认识,我国个人信息保护法第13条设置了多种“无需同意”情形。依其规范事由的类型化特征,可以划分为基于相对性事由、强制性事由以及公共性事由三类逻辑形态。第一,以“为订立、履行个人作为一方当事人的合同所必需”为代表的情形,其正当性源于合同关系衍生的附随性义务与诚实信用原则的内在要求。第二,以“为履行法定职责或者法定义务所必需”为代表的情形,其规范逻辑在于强制性法律规范对个人自主意思的替代。第三,以“为应对突发公共卫生事件”以及“为公共利益实施新闻报道、舆论监督等”为代表的情形,体现了个人信息社会性维度对个体性维度的制度性限制。立法者通过利益衡量预先将符合公共价值目标的处理行为直接纳入合法性范畴。质言之,“无需同意”的核心在于以客观化的外部事由替代信息主体的个体意志,构成超越个体自治的正当化事由。

然而,“无需同意”条款以封闭列举为特征的规范形态,在价值判断、逻辑架构和规范延伸等层面均存在制度局限性。首先,在价值判断层面,“无需同意”情形呈现出单向性特征,公共利益条款尤具代表性。立法者以公共利益之名赋予个人信息处理者处理权限,却未在规范内部嵌入动态权衡机制以实现公共利益与信息主体人格权益的协调。其结果便是,公共利益被预设为优先价值,信息主体的个体意志不再彰显,进而沦为被动容忍义务的承担者。个人信息保护制度预设的信息主体、处理者与公共利益三者的平衡并未实现公平、全面的制度转化。特别是,由于我国个人信息保护法未如欧盟 GDPR 那般引入处理者的“合法利益”作为独立的合法性基础,使得大量虽不直接服务于公共利益但符合社会认知与商业理性的个人信息处理行为,难以在“无需同意”清单中寻得规范依据,只得或向“取得同意”一端挤压,或陷于合法性不明的地带。其次,在体系逻辑层面,“无需同意”条款的列举方式呈现非体系化特征,规范事由的选取标准缺乏统一的逻辑主线。个人信息保护法第13条中,立法者或以处理目的为分类依据,或以个人信息的既有状态为触发条件。此种多元标准杂糅的列举方式,虽在特定阶段回应了规制需求,却难以形成体系内部的逻辑闭环,尤其在体系解释上难以周延。典型如“个人自行公开或者其他已经合法公开的个人信息”(以下简称“已公开个人信息”),在整个合法性基础清单中呈现为一种“孤独的存在”,构成一种完全独立的以信息主体在先公开行为为基础的合法性事由。最后,就规范的延展性与适应性而言,“法律、行政法规规定的其他情形”这一兜底条款虽在形式上为开放性预留了制度接口,但因位阶限制与逻辑指引的缺失,其实际功能大打折扣。此种严格的法律保留立场,虽有助于维护法治统一,却使得合法性基础的扩张依赖于漫长的立法修法周期,难以及时回应人工智能训练数据处理等新兴技术场景的现实需求。

二、双重困境的理论症结及其破解

前述双重困境不能仅凭制度层面的技术性修补加以化解,其根源在于同意的规范本质被化约为个体意志的单一面向。既有研究长期聚焦于同意在个人信息保护制度中“做了什么”和“法律效果如何”,却未追问同意的规范效力从何产生、同意由哪些要素构成、不同的要素配置能否支撑不同类型的合法性基础。正是这些前置问题的悬置,使得合法性基础体系的逻辑断裂始终未获根本解决。

(一)本体论重释:同意的本质属性

在个人信息处理合法性基础的既有研究中,围绕同意法律性质的探讨已形成“法律行为(意思表示)说”“准法律行为说”“免责事由说”等理论分支。然而,这些学说论争始终停留在同意的制度功能层面,而未深入追问更为根本的前置问题:同意的规范效力究竟从何产生?为何同意能够改变规范关系,使原本未被允许的个人信息处理行为获得正当性基础?对这些问题的回答,构成理解同意之本质属性的逻辑起点,也是突破合法性基础体系困局的理论前提。

在道德哲学与法哲学传统中,对同意规范效力的阐释长期以意志论为主导范式。意志论根植于康德的自主性哲学传统,其核心命题在于同意的规范效力源自主体的自主意志,正因为“我愿意”,对方的行为方能获得正当性。然而,意志论在数字社会语境下不仅在实践层面遭遇可行性困境,更在理论层面面临正当性质疑。如果同意的规范效力完全且单纯取决于主体意志的真实与自由,那么凡不满足完整意志条件的同意均不产生规范效力。而在数字社会中,信息不对称、算力不对等与主体选择不自由,使得几乎所有同意都处于虚置状态。更为深层的理论困境是,意志论将同意锚定于个体的主观心理状态,但主观心理状态既无法脱离外部情境获得独立核验,又高度依赖具体场景的个性判断,这意味着以纯粹意志为基础的同意制度在认识论上面临不可克服的验证难题。因此,意志论固然揭示了同意的道德正当性来源,但若将其作为个人信息保护制度规范的核心理论支撑,则既高估了个体意志的现实承载能力,也遮蔽了同意作为社会性制度工具的规范面向。

突破意志论的理论瓶颈,需要引入一种将同意置于社会制度结构中加以把握的分析框架。塞尔的制度事实论为此提供了关键的理论资源。他首先区分了“无情性事实”(brute facts)与“制度性事实”(institutional facts),后者的存在依赖于一套社会性的“构成性规则”,即“X在情境C中算作Y”的规范结构。据此,一张纸之所以“算作”货币,并非因其物理属性,而是因为特定社会制度赋予它交换媒介的功能。将这一分析进路引入个人信息保护领域,同意的规范效力并不必然且仅来自信息主体内心的真实意志状态,而是可来自一套规范性制度安排:某些行为或条件的满足,在特定制度语境中“算作”同意。韦特海默对同意结构的精细分析进一步支撑了这一判断:他首先区分了同意的“态度性维度”与“实施性维度”,并指出前者指向主体内心的真实意志状态,后者指向同意作为一种社会行为的外在规范表现。在理想状态下,二者应当重合,即主体既具有同意的内心意志,又通过外部行为将其表达出来。然而,这种重合在数字社会现实中远非常态。在个人信息处理场景中,信息主体点击“同意”按钮的行为与其对数据处理的真实意志之间往往存在系统性落差。现行法律制度将二者绑定,要求同意必须同时满足内心真实意志和外部明示表达,实质上预设了“态度性维度”对“实施性维度”的决定性地位。然而,一旦承认同意是一种由“构成性规则”支撑的“制度性事实”,“实施性维度”就不必完全还原为“态度性维度”的外在投射,而可在特定制度条件的支撑下获得独立的规范意义。

由此,同意在数字社会中承载的不仅是个体自治的实现,而且是社会性风险的认知与分配。法律行为的规范内核在于效果意思,即主体旨在通过意思表示直接引起特定法律效果的发生。在个人信息处理语境下,信息主体点击“同意”按钮时,其规范意义并非在于创设一项授权关系或排除处理行为的违法性,而在于对参与数字社会交往所伴随风险的一定程度的认知与承担。这一功能定位从根本上偏离了法律行为的效果意思结构,因而同意不能被定性为私法上的授权行为,也难以被认定为一种免责事由。事实上,既然同意的规范效力可以来自一套“构成性规则”而非完全来自个体意志,那么在制度条件满足时,个体意志便不再是同意效力的唯一来源。在此维度上,同意绝非纯粹的个体心理事实,而是在数字社会中由制度条件支撑的规范性建构。意志要素可被弱化并由客观制度条件予以补强,个体意志与制度条件由此构成动态耦合而非彼此排斥的关系。这一判断意味着三重理论转换:第一,同意的效力不再被锁定于个体意志的真实性与自由性,而是被理解为主体意志要素与客观制度条件在特定规范框架内的动态耦合。意志要素的强弱变化并不导致同意的全有或全无,而是对应着同意在规范效力上的梯度差异。第二,对同意是否成立的判断不再依赖对信息主体主观心理状态的事后追溯,而是转向对客观制度条件是否满足的结构性审查,由此大幅提升合法性认定的确定性与可操作性。第三,既然同意的规范效力可以在个体意志弱化时获得客观制度条件的有效补强,那么同意所承载的制度功能就不必局限于个体自治的实现。在制度性事实的框架下,同意完全可以被赋予更广泛的社会性功能,不仅服务于信息主体对个人信息的自我管理,也承载着数字社会中风险认知与合理分配的制度使命。

综上,既然同意本身就是一种由制度条件支撑的规范性建构,那么介于“取得同意”与“无需同意”之间的模糊地带就不应被简单地忽视,而应在规范层面获得与其制度条件满足程度相匹配的合法性效力。然而,这一本体论判断要转化为可操作的制度方案,尚须回答一个紧随其后的认识论问题:构成同意规范效力梯度差异的具体要素究竟为何?唯有辨识出这些要素,方能依据其差异化配置重构同意的类型谱系。

(二)认识论还原:同意的要素拆解

现行二分结构之所以无力容纳上述梯度差异,在于它将同意预设为不可拆解的规范整体,仅为其保留“全有”或“全无”两种状态,从根本上封闭了对同意要素化分析的认识论空间。鉴此,本文以同意机制的客观行为过程为分析对象,依据信息主体在个人信息处理关系中从知悉、表态到介入、退出的完整行为链条,区分出以下四个功能节点作为同意的核心构成要素。

第一,“知情”是同意发生规范效力的逻辑前提与事实基础。信息主体在不知晓处理目的、处理方式及潜在风险的情况下所作出的同意,既无从承载意思自治的规范价值,也无力实现风险认知与分配的预期制度功能。正因如此,个人信息保护法第17条将个人信息处理者的告知义务设定为前置性程序要求,而第14条规定的有效同意也以“充分知情”为首要构成要件。苏塞尔曾系统阐发知情的双重效益:直接效益在于赋予信息主体基本的情境认知,使其得以识别潜在隐私风险;间接效益则在于当告知受众从个体用户延伸至监管机构等专业第三方时,强制披露要求本身可对个人信息处理者形成外部约束。事实上,知情的制度意义并不局限于个体同意语境,而是贯穿于合法性基础体系的全部层次,呈现出多重目的结构。在个体层面,信息主体的知情兼具自利性目的与复合性目的;在集体层面,知情是公共选择机制有效运行的信息前提。由行业协会、信息主体代表组织等中间机构代表类别化主体参与利益商谈,须以充分的信息公开与专业性理解为基础。即便是无需同意的法定许可情形,除法定可以不告知的情形外,知情同样不可缺席,它是基于同意建立的合法性基础体系中的“门槛要素”。

第二,“选择”在同意机制中居于主体意志表达的核心位置,却也是实践中最为脆弱、最易被架空的一环。就字面含义而言,选择不过是从多个可能性中作出决定的行为,其本身是一个纯粹描述性范畴,对选项的质量、范围与结构并不施加任何规范性评价。正是这种概念上的空洞性,为数字平台以形式选择替代实质选择提供了可资利用的制度漏洞。因此,真正有实质意义的选择应当包含“选择能力”和“多种可选项”。这就要求信息主体面对的是多个真实可行、具有实质价值的选项,且这些选项须以生活实践为框架加以呈现,而非以数据处理方式的技术逻辑为导向。此外,主体自主性的实现不仅要求选项的数量充足,而且要求选项具有实质多样性,在整体糟糕的选项结构中作出的选择,其自主性内涵可能趋近于零。正是鉴于个体选择在现实中如此容易陷入被架空的困境,所以有必要将分析视野从个体层面扩展至公共(集体)层面与法律层面,由此形成个人选择、公共(集体)选择与法律强制三种结构类型,以期为同意的类型区分与个人信息处理合法性基础的重构提供更为系统的分析框架。

第三,“决定”要素标志着信息主体对处理行为的实质性介入,是信息主体意志对处理行为产生实质影响力的要素。在个人信息权益体系中,决定往往被视为信息主体最具基础性和概括性的权利,甚至被等同于同意制度规范本身。然而,本文将对决定的规范含义作出严格限定,在概念层面区分决定作为整体性权利目标与决定作为结构性功能要素。前者是一种理想化的个人信息权利图景,即信息主体对个人信息处理全过程拥有完整的控制能力,这一图景固然具有规范价值,却在数字社会的现实结构中普遍难以实现。事实上,以个体决定为核心的同意机制,在制度层面系统性地高估了分散个体的实际控制能力,在规范层面则相应地遮蔽了社会性规制的必要价值。因此,本文将决定的含义限定于作为同意机制内部的一项功能性构成要素,专指信息主体对个人信息处理行为的实质介入能力,即在“是否同意”的选择之外,进一步对处理行为的具体展开方式与实际后果产生约束性影响的能力。在个人信息提供与收集的场景中,信息主体可能对“是否提供个人信息”具有选择空间,但对提供后个人信息的具体使用方式能否形成实质约束,则是完全独立的考量维度。后者正是本文限定的决定要素所专门指涉的内容。

第四,“撤回”要素既是信息主体人格意志得以保留的制度底线,也是各同意形态之间实现规范区分的关键要素。就法律性质而言,撤回是指信息主体向处理者作出的规范性声明,其内容是终止对特定个人信息处理活动所伴随风险的持续承担。依据个人信息保护法第15条及第47条的规定,撤回的法律效果体现为处理者须及时停止处理行为,并主动删除相关个人信息。须特别指出的是,撤回不具有溯及力,此前依据有效同意从事的处理活动的合法性不因事后撤回而受影响。在同意机制中,撤回承载着双重规范功能。一方面,就信息主体个人信息权益而言,撤回体现了信息主体对个人信息处理关系的持续性利益关切(以人格利益为主),主体始终保有随时终止处理关系的规范通道。另一方面,就风险负担与管理而言,撤回是同意机制实现风险动态分配的重要制度工具。撤回的存在,赋予信息主体纠正先前同意的机会,使其参与数字社会风险承担的行为得以随主体意志变化而持续调适。撤回要素在不同同意形态中的有无,将构成区分各类合法性基础的关键。

(三)方法论转进:同意的类型谱系

基于上述对四要素的逐一梳理,可在逻辑层面重构同意机制的规则结构。依知情、选择、决定、撤回四要素之差异化配置与组合,在“取得同意”与“无需同意”之间,可以存在一种知情与撤回要素完整保留、选择要素以推定方式实现、决定要素有限缺失的中间过渡形态,本文称之为“推定同意”。由此,“取得同意—推定同意—无需同意”形成一条以信息主体意志参与度为轴线的“同意光谱”,其一端为意志参与最为充分的“取得同意”,另一端为无需意志参与的法定许可即“无需同意”,“推定同意”则为两者之间的过渡形态。这一光谱构成了个人信息保护制度中合法性基础体系的理论基座,使各类合法性事由得以在同一逻辑框架内获得清晰定位。

首先,个人信息保护法语境下的“取得同意”仅指向明示同意,此点与可依默示作出表示行为明显不同。取得同意以四要素完备组合为规范基础,是信息主体人格意志得到最充分尊重的同意形态,也是个人信息保护法意义上追求真正有效同意的理想形态。其次,“推定同意”的要素构成居于两极之间,其典型标志在于知情与撤回两项要素完整保留,选择要素以特定条件下的个人或公共推定予以实现,决定要素则缺失。此处所谓推定的选择,概指信息主体虽未以明示方式作出选择,但基于特定的规范性条件的满足,法律赋予该处理行为以初步的合法性认可。由于决定要素的缺失,信息主体无权介入具体处理活动的展开,只能通过撤回要素推翻该初步推定的合法性基础。最后,“无需同意”在整体上排除了选择、决定与撤回三项要素的规范参与,其选择的实现形态对应于前述法律强制类型。与“推定同意”依托的私法自治型程序性合意不同,“无需同意”依靠公法强制性规范,由立法机关以国家意志直接替代个体意志,处理行为的合法性无需经由任何形式的主体参与加以确认。“无需同意”中的知情要素存在法定可以不告知的情形,如法律、行政法规规定应当保密或不需告知,以及告知将妨碍国家机关履行法定职责等情形。

尤需强调的是,虽然推定同意与默示同意在外观上均涉及信息主体未明确作出同意表示的情形,但不能将二者相混淆。默示同意一般指涉如果权利人不明确拒绝对其个人信息的处理,则视为其同意的授权模式(即所谓“选择退出”模式)。从要素构成来看,默示同意在知情、选择、决定方面均存在缺失,其与推定同意的根本分野,首先在于知情要素的有无。默示同意模式下,尽管处理者往往也发布隐私声明,但忽视用户的阅读或理解,隐私声明基本只具有形式意义,信息主体对处理目的、处理方式及潜在风险均缺乏基本的情境感知。这从根本上抽空了默示同意在个人信息处理领域的规范正当性。而推定同意则将知情视为不可或缺的制度前提。基于下文将着重阐述的推定同意之程序性规范要件的满足,信息主体对处理行为的基本性质与范围均已具备必要的认知基础。正是凭借知情要素的完整保留,推定同意得以在信息主体未明确作出同意表示的情况下,仍将其意志以参与者视角内嵌于规范结构之中,而非任由处理者以单向推断替代主体意志。此外,二者的法律后果亦有显著区别。默示同意在个人信息保护法上的法律效力是确定的,要么合法、要么不合法。因欠缺客观正当化条件,其在我国个人信息保护法上并不构成独立的合法性基础。而如下文将展开的,推定同意的法律后果则是不确定且可被推翻的,其合法性以客观条件的成就为来源,并始终向相反情形开放。故二者的分野,不仅在于知情要素的有无,更在于有无客观制度条件与正当性评价程序的支撑。

三、推定同意的理论构建

同意的要素解构揭示了“推定同意”的理论空间与逻辑位置。然而,逻辑位置的存在并不等同于规范正当性的成立。推定同意若要获得独立合法性基础的制度定位,不仅须在要素结构上区别于既有类型,更须具备可辨识的规范内核并受到严格的适用条件约束。与此同时,它还须在合法性基础体系中承担不可替代的结构性功能。

(一)推定同意的规范意涵

在个人信息处理活动中,同意并非一个静止不变的法律符号,而是一个动态可调、具有程度差异与场景依赖特征的规范工具。随着数据处理场景的持续复杂化与数据利用需求的多元化,要求信息主体作出如传统意思表示般的明确同意,在实践中愈发难以实现,其适用空间也随之受到显著压缩。正是在此背景下,索洛夫敏锐地提出了“模糊同意”(murky consent)的概念。他认为,多数隐私领域中的同意充其量是一种模糊状态,游走于完全同意与明确拒绝之间,既不具备完全同意的合法性基础,又难以被简单否定为无效授权,只能作为使用个人数据的有限而脆弱的许可而存在。“模糊同意”揭示了同意在实然层面的连续性光谱特征,但其理论贡献仅限于描述性诊断,而未在规范层面为这一模糊地带提供制度化的解决方案。本文提出的推定同意,正是在承认同意之实然模糊性的基础上,尝试为这一地带构建应然层面的规范回应。

所谓推定(prima facie),亦可称作初步的、初显的或表见的,尽管措辞有异,却共同强调了所指涉对象在表面上具有的优先性,这种优先性可被推翻,即一旦出现新的条件或相反情形,原初的优先地位即告消解。在法哲学层面,阿列克西将法律规范分为规则与原则两种基本类型,并揭示出原则在本质上具有推定特征。申言之,原则指向的是一种应然状态,但这种应然并非最终的、确定的规范结论,而是始终处于一种开放状态,在与对立原则的权衡过程中可被其他更强的理由压倒或限制。据此,由原则赋予的权利,在性质上均属“推定权利”(prima facie right),其向“最终权利”(definitive right)的转化,必须经由权衡这一规范性操作程序才能实现。这一分析进路揭示了推定概念的本质特征,即并非对某一主张的最终确认,而是一种附条件的初步认可,其规范效力始终存在被更强理由推翻的潜在可能。将这一理论洞见引入个人信息保护领域,便可知本文提出的推定同意中的推定,已不再仅是一种描述性标签,而是具有规范意涵的制度工具。它首先意味着在个人信息处理活动中,虽未事先取得信息主体的明示同意,但基于特定条件的成就,法律暂时推定信息主体已作出有限同意,从而具有一种初步的、可推翻的合法性基础。其既不等同于“取得同意”所要求的主动、明示且具体的授权,也有别于“无需同意”所依托的法定许可逻辑,而是在二者之间开辟一条兼具灵活性与规范性的制度路径,以回应个人信息处理场景多元化带来的制度张力。

推定同意是对传统合法性基础二分结构的制度性补充。它承认在复杂多变的数据处理场景中,信息主体与个人信息处理者之间的关系并非始终严格遵循事前的“知情—同意”线性逻辑,也不是“同意”与“不同意”之间非此即彼的选择,而是呈现出一种依赖情境且持续互动的模糊状态。推定同意的核心特征,其一在于“初步性”,即它并非终局性的合法性认定,而是一种建立于制度预设上的暂时性认可;其二则在于“可推翻性”,一旦信息主体事后明确表示反对,或个人信息处理行为的实际目的或影响超出合理预期范围,其合法性效力即告终止。在推定同意语境中,撤回要素的规范效果具体表现为对该初步推定的推翻。推定同意的正当化路径包含两种:一为公共选择,即经多元利益相关者参与的正当性评价程序所形成的集体共识;二为个人选择,即信息主体的在先行为(如订立合同、自行公开个人信息)所内含的情境性规范预期。本文以公共选择型推定同意为论述重心,但个人选择型推定同意也在其规范射程之内,二者共享初步性与可推翻性的核心特征,仅正当化条件的来源有别。

(二)推定同意的适用条件

推定同意之制度价值的实现,取决于从规范层面对其适用条件予以精准界定。若适用条件模糊宽泛,则推定同意极易异化为个人信息处理者规避取得同意义务的制度工具,进而导致信息主体的个人信息权益遭受实质性损害。

第一,处理活动仍须全面遵守个人信息保护法确立的合法、正当、必要、诚信以及目的明确与最小必要等基本原则。从规范位阶的理论视角审视,基本原则与合法性基础分属不同的规范层次。其中,合法性基础在性质上更接近于刚性规则的适用,而合法、正当、必要等基本原则须依据具体处理情境予以衡量与优化,不可被规则层面的形式满足所替代。从个人信息保护机制的整体构造来看,我国个人信息保护法事实上确立了合法性的三层审查结构,即目的合法、行为合法与具备合法性基础。三者之间构成层次递进、相互支撑的逻辑关系,任何一层的缺失均将导致处理行为丧失合法性。由此可见,推定同意并非对既有规范体系的突破,若处理活动本身违反个人信息保护的基本原则,则无论是否经过推定同意认定,其合法性基础均告动摇。

第二,纳入推定同意的合法性基础须经正当性评价程序认定。这一条件是推定同意的规范性程序要件,也是其规范意义上正当性与合法性的主要来源。理论上,当实质性正义标准难以独立确定时,公正的程序本身即构成结果正当性的充分来源。在个人信息处理场景下,面对海量信息主体、复杂处理目的与动态风险结构,合法性基础的正当性显然不可能源自信息主体单方意志的表达,亦难寄望于某种特定利益的先验确定,而只能是经过正当性程序评价与选择的结果。此处所谓正当性评价程序,并非泛指个人信息处理者内部的自我审查,也非特指数据保护影响评估(Data Protection Impact Assessment, DPIA),而是指一种特定场景下由利益相关者普遍参与的具有独立性与透明性的民主化集体商谈机制。其评价内容须至少涵盖处理目的之必要性与合理性、处理方式与信息主体合理预期之相符程度等。这一程序旨在以场景化的集体商谈所形成的共识替代信息主体的同意。依此逻辑,行业协会、集体管理组织等多元利益相关方均可参与该正当性评价程序,为特定类型的信息处理活动(如科学研究、人工智能训练数据处理等)提供同意机制无法实现的合法性支撑,以确保信息处理目的、范围及方式经受多元利益相关者的公开评价与监督,并在此基础上形成可为各方接受的基本共识。

第三,处理活动不得对信息主体权益造成实质性不利影响。推定同意的正当性根植于其目的合理性。据此,其适用须与信息主体就该处理行为所持的真实利益立场、合理期待以及利益相关者的一般价值取向保持基本吻合。若处理行为将对信息主体造成其意志表达中本不会接受的实质性不利后果,则其正当性与合法性基础即告崩溃,推定同意随之失去规范依据。就实质性不利影响的具体内涵界定而言,索洛夫将隐私伤害的成因机制区分为信息收集、信息处理、信息传播与侵犯四大类型和十六个子类型,包括引发名誉损害、经济损失、歧视及人身安全威胁等典型情形,以此可以形成实质性不利影响的类型化坐标系。此外,若处理行为产生的信息流动偏离了原始情境的规范性期待,逾越了信息主体的合理预期范围,即构成对情境完整性的实质性破坏,亦可视为触发实质性不利影响阈值的重要判断依据。尤需强调的是,生物识别信息、健康医疗数据、宗教信仰及政治观点等敏感个人信息,因直接关涉个体人格同一性的建构与维系,本质上构成信息主体的核心人格权益。此类信息与主体人格之间具有高度同一性,一旦遭到违法处理,便会直接动摇主体对自身形象、信仰与政治身份的自主掌控,未经主体明确同意的处理无法符合其真实利益,故不得纳入推定同意的制度安排。

(三)合法性基础的再体系化

基于前文对同意机制的要素解构,知情、选择、决定与撤回四项要素的差异化配置,既揭示了各类同意形态之间的规范分野,也为个人信息保护法第13条所列合法性基础的类型归属提供了清晰的判断依据,由此形成如下表所示的合法性基础体系化分类。表中呈现的规范开放性差异,也印证了三分框架并非合法性基础的简单罗列,而是以同意要素的内在逻辑为基准,对既有合法性基础体系所作的结构性整合与规范性重释。凡同时满足前述三项适用条件的处理事由,即可被纳入推定同意的范畴。据此,“为订立、履行合同所必需”与“已公开个人信息”可归入个人选择类推定同意,人力资源管理、科学研究、人工智能训练数据处理等可归入公共选择类推定同意。尤为重要的是,该清单因判断标准的统一而始终向符合条件的未来新兴场景保持开放。由此,推定同意便可以系统性地纾解合法事由体系僵化与供给不足的困境。

个人信息处理合法性基础的体系化分类

 

具体来看,“取得同意”类合法性基础对应个人信息保护法第13条第1款第1项。此类同意的四项要素完备,是信息主体人格意志介入最为充分的合法性基础形态。“推定同意”类合法性基础可细分为两种选择形态。一是个人选择类,以信息主体特定前置行为为触发条件,以“订立、履行个人作为一方当事人的合同所必需”及“已公开个人信息”为典型。此类事由蕴含信息主体的间接意志参与,其合法性基础源自信息主体自身先行行为形成的情境性规范预期,其正当性条件主要体现为处理行为须符合基本原则且不得偏离信息主体先行行为所划定的合理预期范围。二是公共选择类,即以经正当性评价程序形成的集体共识替代个体决定,以“按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需”为代表,是本文所述推定同意主要指涉的同意模式。“无需同意”类合法性基础对应第13条第1款第2-7项列举的其他情形。此类合法性基础完全排除个体选择、决定与撤回要素,立法意志全面替代个体意志。其开放性受制于法律保留原则,整体呈低度开放状态,扩容有赖于正式立法程序。相较“取得同意”和“无需同意”,“推定同意”适用场景多元且存在扩展空间,开放程度较高。

至此,“取得同意—推定同意—无需同意”三分框架所实现的,并非单纯的类型增补,而是合法性基础的体系整合。合法性基础不再是孤立事由的静态罗列,而是经由构成要素逻辑贯通所形成的有机整体。

四、推定同意的制度价值与场景检验

任何一种制度建构均须接受既有困境之回应力与真实场景可操作性的双重检验。推定同意制度价值的证成,不能仅停留于概念层面的逻辑自洽,更须表明它能在多大程度上化解合法性基础二分结构的双重困境,并在当下最具制度供给紧迫性的人工智能训练场景中展现其制度适配性与可行性。

 

(一)推定同意的制度价值

首先,推定同意旨在以制度转型取代技术性修补。传统二分结构将改良方向锁定在“如何使同意更有效”上,但无论在数字服务合同还是数据处理关系中,四项要素均完备的同意都实属罕见,多数处于模糊状态。推定同意不再沿袭这一精细化路径,而是在承认同意虚置的前提下,引入合法性基础的中间形态,以增补同意机制的弹性方式回应数字社会现实的复杂性。同意的规范效力并非仅源于个体意志,而是主体意志要素与客观制度条件的动态耦合。推定同意正是这一理论判断在制度层面的操作化展开,它将上述理论命题转化为具体的合规审查标准。在取得同意框架下,合法性认定的核心追问指向信息主体作出同意时的主观心理状态,这一追溯即构成认定难题。而在推定同意框架下,监管者的审查对象转变为处理行为是否满足三项可外部验证的客观条件。具体而言,基本原则的遵循可通过涉及处理目的与方式的合规性文件加以审查,正当性评价程序的完成可通过利益相关者的程序记录与公开文件加以核实,结果无害性可通过风险评估报告与撤回请求数据加以监测。由此,立法者与监管者之间的功能得以清晰衔接。立法者负责设定客观条件的规范框架,监管者则依据可观察的外部事实判断条件是否成就,而非陷入对信息主体内心意志的追溯困境之中。概言之,推定同意所代表的制度转型,其核心在于将合法性认定从对个体意志的探查转向对行为客观条件的审查。

其次,推定同意旨在为“保护与利用”的制度僵局提供出路。大量低风险高价值的数据处理行为既无法满足明示同意的严格要件,又未被纳入“无需同意”清单,长期处于合法性不明的状态,还可能产生高昂的合规成本制约相关活动的效率与可行性。推定同意对此的回应体现在两个层面。

一是通过“遵循基本原则”“正当性评价程序”“结果无害性”三重条件,使制度能够识别出形式上未获明示同意但实质上具有社会正当性的处理行为,将其与真正需要明示同意或无需同意的处理行为区分开来,从而在促进数据流通的同时不动摇个人权益保护的基本立场。处理者若欲援引推定同意作为合法性基础,必须主动发起或参与正当性评价程序,公开披露处理目的与风险,并接受多元利益相关者的审查。换言之,合规不再仅是消极的义务履行,而是成为推动处理者提升数据治理透明度的制度驱动力。这一路径与 GDPR 确立的处理者“合法利益”条款及“合法利益评估”(legitimate interest assessment)形成对照。推定同意依托的正当性评价程序要求多方参与和公开审查,在制度设计上更有利于避免利益权衡的单向化偏差。在合规成本方面,由于推定同意以场景类型化的集体评价替代逐一取得个体同意,其制度运行成本显著低于取得同意路径,尤其适用于信息主体分散、逐一授权不具可行性的大规模数据处理场景。

二是通过保留撤回权,为上述动态平衡提供事后保障。纳入推定同意的处理行为,其合法性认定附有条件且具有暂时性。信息主体可在任何时间向处理者作出撤回声明,撤回意思到达时合法性基础即告消灭,处理者须即时终止处理行为。如此,既降低了频繁事前授权的制度成本,又保留了信息主体事后干预的通道。此外,撤回权不仅是信息主体的个体救济工具,而且具有制度反馈功能。当某一类处理场景中撤回要求显著增多时,即表明先前推定所赖以成立的集体(行业)共识基础可能已发生动摇,应当触发正当性评价程序的重新启动与标准更新。

最后,推定同意旨在为合法性基础体系提供此前缺失的逻辑枢纽。传统二分结构下各项合法事由只能逐项罗列,无法形成内在自洽的逻辑关联。推定同意的引入,使同意从不可拆解的整体概念转变为依四要素差异化配置的连续光谱,个人信息保护法第13条中原本孤立的各项合法性基础由此得以在同一要素框架内获得体系定位。以“已公开个人信息”事由为例,可以清晰地展现三分框架相较于二分结构的解释优势。在传统二分结构中,该事由被归入无需同意的法定许可类型。然而,这一归类在体系解释上面临难以化解的内在矛盾,个人信息保护法第27条明确规定了信息主体的“明确拒绝”和“重新同意”的权利,而“无需同意”类合法性基础的核心特征恰在于对信息主体选择与撤回要素的全面排除。第27条保留的上述权利与“无需同意”的要素结构之间存在规范张力,表明将这一合法性基础归入“无需同意”在逻辑上难以自洽。在三分框架下,该条款可被归入推定同意中的个人选择类型。推定同意保有撤回要素,信息主体得以通过“明确拒绝”推翻初步推定的合法性基础。第27条的规范逻辑由此在三分框架内获得了融贯的体系解释,即该条并非无需同意的法定许可的例外性限制,而是推定同意要素结构的内在展开。推定同意激活了同意要素分析作为体系整合工具的潜力,使“取得同意”与“无需同意”从断裂的两极转化为光谱上渐进过渡的统一体。

(二)人工智能训练场景中的推定同意

上述制度价值能否在具体场景中得到有效验证,是检验推定同意理论方案实践可行性的关键。本文以人工智能训练场景为例,展开具体分析。

人工智能技术的迭代演进,在技术机理层面依赖对海量个人信息的系统性处理。大语言模型、图像识别系统及推荐算法等应用的能力边界,很大程度上取决于训练数据的规模与多样性。个人信息因蕴含人类语言习惯、行为模式及偏好结构等丰富语义特征,已成为驱动人工智能模型学习与泛化能力跃升的核心数据要素。从技术机理看,模型训练阶段所涉数据处理活动呈现规模庞大、来源多元、类型复杂的特征,往往覆盖数亿乃至数千亿条源自互联网的文本、图像及多模态内容,其中不可避免地大量涉及可识别或可关联至特定自然人的个人信息,甚至可能包含敏感个人信息。然而,现行个人信息保护法建构的合法性基础二分结构,在面对人工智能模型训练这一新兴场景时,暴露出明显的制度供给不足。就“取得同意”路径而言,训练数据来源广泛,通常覆盖互联网中数以亿计的不特定主体,逐一取得明示同意不仅在操作层面面临结构性困境,而且时间与经济成本亦难以为任何市场主体承受。更深层困境在于,大规模训练数据的使用目的、处理范围及模型输出效果往往具有不确定性,有效知情同意要求的“具体明确”要件在事前几乎无从实现。就“无需同意”路径而言,“已公开个人信息”事由只能作为针对公开数据爬取行为的合法性基础,且其处理须在合理范围内,不得对个人权益造成重大影响。又由于处理者“合法利益”条款的缺位,人工智能企业从事模型训练的商业性个人信息处理行为,难以在现行法定许可类型中找到规范依据。

在此背景下,推定同意机制可为人工智能训练场景提供更具适配性的合法性方案。首先,人工智能模型训练具有典型的低风险高价值特征。模型训练旨在从海量数据中提取语言规律与知识表征,无意识别特定个体,尤其是在合理技术措施(如去标识化处理、输出过滤等)的加持下,这一数据处理行为对信息主体人格权益造成直接侵害的概率相对较低。这与推定同意要求的结果无害性高度契合。其次,在模型训练阶段逐一取得明示同意面临结构性障碍。数据来源分散、主体难以特定化,既无法在收集阶段识别所有信息主体,也无法在训练前完成逐一告知同意。最后,从社会认知基础来看,人工智能训练场景具备适用推定同意的社会基础。数字社会中,除已公开数据,信息主体对其网络活动产生的交互数据、观测数据等非公开数据可能被机器读取、分析与学习,也已形成较为普遍的预期,行业规范与公共讨论的推进也强化了这一认知。在知情、选择要素可通过正当性评价程序(如伦理审查、行业自律等)得到保障的前提下,将其纳入推定同意框架,并不构成对信息主体正当期待的根本偏离。因此,人工智能训练数据处理系推定同意的典型适用场景。

确立推定同意作为人工智能训练数据处理的合法性基础,须严格遵守前述三项适用条件。第一,遵循个人信息保护基本原则。训练数据处理须全面符合个人信息保护法确立的合法、正当、必要等基本原则,这是对处理行为实质正当性的独立评价要求。第二,人工智能训练数据处理须经正当性评价程序认定。个人信息处理者应就训练数据的来源范围、处理目的及潜在风险等向社会公开披露,并通过行业协会、伦理委员会等机构将受影响群体纳入商谈过程。在此基础上,可依托人工智能行业协会主导的数据使用规范审查,由处理者、信息主体代表、技术专家与伦理专家等多方参与,就上述披露内容形成面向该类场景的行业共识。人工智能伦理专家委员会等机构可在此程序中承担独立的第三方专业审查与监督职能,以民主化共识弥补个体同意的缺位,将受影响群体的利益诉求纳入合法性认定程序。第三,处理结果无实质性不利影响且保障信息主体的撤回权,尤其需要关注训练数据是否涵盖种族、宗教信仰、健康状况等可能引发歧视性输出的敏感信息。同时,还应审视信息主体最初公开时的情境预期与人工智能的利用场景是否存在实质性偏离等。凡涉及上述风险的情形,均不应纳入推定同意的适用范畴,而需依靠更为严格的明示同意或法定许可方式。在撤回权保障方面,应当建立与训练数据规模相适配的撤回机制,为信息主体提供事后干预的规范通道。须承认的是,模型训练完成后,从模型参数中精确剔除特定个人信息面临“机器遗忘”(machine unlearning)的技术难题。尽管当前学界已有初步探索,但尚未形成成熟的通用方案。鉴此,撤回权在人工智能训练场景中的实现路径宜采务实立场。处理者可以建立可追溯的数据索引机制,确保信息主体的撤回要求能够在后续训练迭代中得到落实。此为推定同意在动态场景中维持规范正当性的关键制度支撑。

结 语

数字社会中,同意是一种由主体意志要素与客观制度条件动态耦合而成的规范性建构,其效力并不完全依赖于对个体心理状态的事后追溯,而是可在一定程度上取决于制度条件的满足程度,由此呈现出同意规范效力的梯度差异。将个人信息处理语境中的同意从意志论框架中释放出来,回归其作为制度事实的规范本质,能为合法性基础的体系化重构开辟理论空间。

基于此,个人信息处理合法性基础中的同意应被重构为“取得同意—推定同意—无需同意”的三分框架。三者以信息主体意志参与程度为轴心,呈现出由充分意志到有限(集体)意志再到容忍义务的过渡结构,使个人信息保护法第13条所列各项合法性事由在同一要素逻辑框架内获得明确的体系定位,从而可有效消解现行框架下孤立事由难以归类的解释困境。其中,推定同意居于这一谱系的枢纽位置,以知情与撤回要素的完整保留为制度底线,以特定程序性条件下的选择为规范内核,为未来可能出现的新兴个人信息处理行为提供一种初步但可被推翻的合法性基础。推定同意的提出,一方面弥补了传统二分结构导致的制度供给不足,另一方面激活了同意要素分析作为体系整合工具的规范潜能,使保护与利用之间的制度张力从非此即彼的对立转化为可操作的规范序列。这不仅厘清了同意机制的内在要素逻辑与类型关联,亦为数字社会中个人信息保护制度的持续供给提供了稳固而开放的理论框架与实践工具。

*作者:彭诚信,上海交通大学凯原法学院教授。

*本文原载《法学研究》2026年第5期第66-85页。转载时烦请注明“转自《法学研究》公众号”字样。

 

进入 彭诚信 的专栏     进入专题: 推定同意   个人信息处理   合法性基础  

本文责编:chendongdong
发信站:爱思想(https://www.aisixiang.com)
栏目: 学术 > 法学 > 民商法学
本文链接:https://www.aisixiang.com/data/183652.html

爱思想(aisixiang.com)网站为公益纯学术网站,旨在推动学术繁荣、塑造社会精神。
凡本网首发及经作者授权但非首发的所有作品,版权归作者本人所有。网络转载请注明作者、出处并保持完整,纸媒转载请经本网或作者本人书面授权。
凡本网注明“来源:XXX(非爱思想网)”的作品,均转载自其它媒体,转载目的在于分享信息、助推思想传播,并不代表本网赞同其观点和对其真实性负责。若作者或版权人不愿被使用,请来函指出,本网即予改正。
Powered by aisixiang.com Copyright © 2026 by aisixiang.com All Rights Reserved 爱思想 京ICP备12007865号-1 京公网安备11010602120014号.
工业和信息化部备案管理系统