
明察涉网犯罪技术侦查实验室 解读《大型个人信息处理者个人信息保护规定(征求意见稿)》
近年来,电信网络诈骗犯罪不断向精准化、产业化、智能化方向演变。从过去依靠随机拨号、群发短信的粗放式作案方式,到如今利用个人身份信息、通信关系、消费记录、网络行为轨迹等数据实施精准筛选、精准画像、精准诱骗,数据已经成为诈骗犯罪链条中最重要的基础资源。
可以说,没有数据支撑,诈骗分子难以精准找到目标;没有数据分析,诈骗话术难以精准匹配;没有数据流转,诈骗产业链难以持续运转。
一名受害人的姓名、年龄、职业、家庭关系、消费习惯、网络账号、交易记录等信息,在正常场景下只是个人生活中的普通数据,但一旦流入黑灰产链条,就可能被重新加工利用,成为诈骗分子实施犯罪的重要依据。
近日,国家互联网信息办公室发布《大型个人信息处理者个人信息保护规定(征求意见稿)》,面向社会公开征求意见。该规定围绕大型个人信息处理者认定、个人信息处理规则、数据存储管理、安全事件处置、合规审计等方面作出系统规范。
从法律法规视角看,该规定是一项关于个人信息保护的管理制度;但从涉网犯罪治理视角看,其更深层意义在于,通过规范数据采集、存储、调用、传输和使用全过程,降低个人信息非法流转风险,从源头压缩诈骗犯罪的数据获取空间。诈骗犯罪打击不能只关注诈骗电话、涉诈账号和资金流向,更要关注诈骗背后的数据来源。
数据从哪里产生?
由谁掌握?
通过什么渠道流转?
哪些人员可以访问?
是否存在异常查询、批量导出和非法交易?
过去,电信网络诈骗更多依靠数量优势,通过大量拨打电话、发送短信寻找潜在受害人。随着运营商治理能力提升以及传统通信渠道管控加强,诈骗分子的作案方式不断变化,犯罪模式逐渐由“广撒网”向“精准投放”转变。在这一过程中,数据成为诈骗团伙提升犯罪效率的重要工具。
诈骗分子获取的数据类型越来越丰富,包括身份信息、手机号码、网络账号、购物记录、贷款记录、社交关系、位置轨迹、浏览行为等。不同类型的数据经过整合后,可以形成较为完整的个人画像。
典型案例场景
场景一:掌握受害人近期浏览投资平台信息 → 针对性设计投资理财诈骗话术
场景二:掌握受害人购物记录 → 冒充电商客服实施退款诈骗
场景三:掌握企业员工身份信息 → 冒充领导、财务人员诈骗
数据越精准,诈骗分子的欺骗成本越低,犯罪成功概率越高。从技术侦查角度看,当前诈骗犯罪已经形成了一条围绕数据展开的黑灰产链条:
非法获取数据
清洗、分类、加工
利用数据精准诈骗
因此,治理电信网络诈骗,必须从犯罪链条前端入手,加强数据源头治理。
《大型个人信息处理者个人信息保护规定(征求意见稿)提出,对大型个人信息处理者的认定,不再单纯依据用户数量,而是综合考虑数据规模、业务属性和社会影响。这意味着,未来个人信息保护监管关注的不只是“拥有多少数据”,更关注“掌握的数据具有什么价值”。
对于涉网犯罪治理而言,一些平台虽然用户规模并非最大,但其掌握的数据具有较强的身份关联能力、行为分析能力和社会影响能力。例如:
金融服务平台掌握资金交易信息
物流平台掌握收货地址和消费习惯
社交平台掌握人员关系网络
招聘平台掌握职业和身份信息
医疗平台掌握敏感健康数据
这些数据一旦泄露或者被非法利用,都可能成为诈骗分子实施精准犯罪的重要资源。
征求意见稿明确,大型个人信息处理者应当加强数据存储管理,确保个人信息处理活动安全可控。
数据存储在哪个平台?
服务器由谁管理?
哪些账号拥有访问权限?
哪些人员进行了异常操作?
数据是否被复制、下载或外传?
只有明确数据流转路径,才能在案件发生后快速定位风险环节,追查犯罪源头。
数据泄露之所以难以治理,一个重要原因在于部分数据流转过程缺乏有效记录。
征求意见稿要求大型个人信息处理者建立相关日志留存制度,对个人信息对外传输、工作人员操作行为等进行记录。
从技术侦查角度看,日志不是简单的系统运行记录,而是还原数据犯罪链条的重要证据。一套有效的数据日志体系,应当能够回答:
谁访问了数据?
什么时候访问?
通过什么账号访问?
调用了哪些接口?
查询了哪些信息?
是否进行了批量导出?
数据最终流向哪里?
因此,个人信息安全事件处置不能只关注漏洞修复,而应关注数据是否已经进入犯罪链条。发生安全事件后,需要重点分析:
泄露的数据范围?
异常访问行为?
数据导出情况?
数据流向?
是否关联涉诈案件?
只有将数据安全事件与涉网犯罪风险研判结合起来,才能真正做到风险前移。
个人信息保护不能停留在制度文件和合规材料层面。真正有效的数据治理,需要进入系统、进入接口、进入日志、进入业务流程。重点关注五个维度:
1.数据资产是否清晰
明确有哪些个人信息、存储在哪里、由谁管理
2.权限控制是否有效
防止共享账号、超范围授权、高权限滥用
3.数据调用是否可追踪
确保接口调用、数据传输、第三方共享全过程留痕
4.异常行为是否可发现
及时发现批量查询、高频访问、异常下载等风险行为
5.安全事件是否可处置
发生数据泄露后,能够快速定位影响范围和责任主体
只有做到数据可识别、权限可控制、行为可记录、风险可发现,才能真正降低数据被诈骗分子利用的风险。
从涉网犯罪技术侦查角度看,征求意见稿释放出一个重要信号:未来涉网犯罪治理,不仅要打击犯罪行为本身,更要治理支撑犯罪发生的数据环境。
1.从关注诈骗结果,转向关注数据源头
诈骗案件发生后,既要追查资金流、通信流,也要追查数据来源和传播路径
2.从事后打击,转向风险前置
通过异常访问、数据流转监测等方式,提前发现潜在犯罪风险
3.推动数据治理与犯罪治理融合
数据保护不是单纯的企业责任,也是维护网络空间安全的重要基础
当数据不再成为诈骗分子的犯罪资源,而成为治理涉网犯罪的重要依据,才能真正筑牢网络空间安全、数据安全的防线,守护好人民群众的“钱袋子”。
📌 关注明察实验室,了解更多涉网犯罪侦查前沿洞察
