王吉成律师
江西吉泰律师事务所 · 执业证号:13608202410765542
非法获取计算机信息系统数据罪的认定与辩护
大数据时代,数据成为核心生产要素,而非法获取计算机信息系统数据罪是数据刑事保护的关键罪名。爬虫工程师、数据分析师、内部人员泄露数据等场景频繁触发本罪。本文结合《刑法》第二百八十五条第二款及最高人民法院、最高人民检察院《关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释》,系统解析非法获取计算机信息系统数据罪的认定与辩护要点。
王吉成律师执业于江西吉安,深耕刑事辩护多年,本文结合实务经验,为您解析相关法律要点。
非法获取计算机信息系统数据罪案件往往涉及”技术保护措施”的认定、“情节严重”的量化、获取与使用的边界、合法授权与非法获取的区分等核心问题,事实细节对定罪量刑影响显著,对辩护律师的实务能力提出较高要求。
一、本罪的法律规定
《刑法》第二百八十五条第二款规定,违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,对计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。
理解本条,需把握:第一,本罪基础刑为三年以下有期徒刑、拘役,属于轻罪;第二,“情节严重”是入罪门槛;第三,“情节特别严重”可以判处三年以上七年有期徒刑;第四,本罪的”违反国家规定”通常指违反《网络安全法》《数据安全法》《个人信息保护法》等。
二、本罪的构成要件
第一,客体要件。本罪侵犯的客体是国家对计算机信息系统数据的安全管理秩序,包括公民个人信息、单位商业秘密等合法权益。
第二,客观要件。本罪表现为违反国家规定,侵入计算机信息系统或者采用其他技术手段,获取该信息系统中存储、处理或者传输的数据,情节严重的行为。
第三,主体要件。本罪主体是一般主体,达到刑事责任年龄、具有刑事责任能力的自然人;单位可以构成本罪。
第四,主观要件。本罪要求行为人具有非法获取数据的故意;不知道获取行为违法或者有合法授权的,不构成本罪。
三、“计算机信息系统”的范围
第一,“计算机信息系统”的定义。根据司法解释,计算机信息系统是指具备自动处理数据功能的系统,包括计算机、网络设备、通信设备、自动化控制设备等。
第二,与”国家事务、国防建设、尖端科学技术领域计算机信息系统”的区别。本罪针对的是普通计算机信息系统;非法侵入特定领域计算机信息系统的,适用第285条第一款(专门罪名)。
第三,云服务、大数据平台的归属。部署在云端的业务系统仍然属于计算机信息系统;公有云、私有云均不影响本罪适用。
第四,物联网、工业控制系统的覆盖。随着物联网发展,智能制造、智能家居、智慧城市等系统的数据均属于本罪保护范围。
四、“技术保护措施”的认定
第一,“技术保护措施”的存在。本罪的”侵入”通常以目标系统存在技术保护措施(如防火墙、身份认证、加密措施、访问控制等)为前提;无任何保护措施的公开数据不构成本罪。
第二,突破技术保护的方式。常见方式包括:利用漏洞、木马、钓鱼攻击、撞库、绕过身份验证、内鬼调取、爬虫绕过反爬机制等。
第三,越权访问。超出授权范围访问系统数据也可能构成本罪;特别是内部人员违反权限管理规定获取非授权数据的情形。
第四,爬虫的合规边界。爬虫技术与本罪并不天然对立;只要不突破技术保护措施、不违反 robots.txt 等公认规则、不用于违法目的,爬虫本身合法。
五、“情节严重”的认定
第一,“情节严重”的标准。根据司法解释,具有下列情形之一,认定为”情节严重”:获取身份认证信息五百组以上的;获取金融账户信息、支付凭证信息五百组以上的;获取行踪轨迹信息、通信内容信息等其他可能影响人身、财产安全的用户信息五千条以上的;获取其他数据五千条以上的;造成经济损失一万元以上的;违法所得五千元以上的。
第二,“情节特别严重”的标准。具有上述情形十倍以上的数据量、损失数额或者违法所得数额的,可以认定为”情节特别严重”。
第三,“身份认证信息”的含义。包括用户的账号、密码、口令、生物特征识别信息等。
第四,“金融账户信息、支付凭证信息”的含义。包括银行账号、交易流水、支付密码等。
六、“获取”与”使用”的区分
第一,“获取”行为构成本罪。单纯获取数据的行为,即构成犯罪既遂;是否实际使用不影响本罪的成立。
第二,“使用”行为可能构成其他犯罪。使用获取的数据实施诈骗、敲诈勒索、侵犯公民个人信息等其他犯罪的,从重处罚或者数罪并罚。
第三,“获取+使用”的一体评价。获取并使用数据的行为同时触犯本罪与下游犯罪的,按较重罪处罚或者数罪并罚。
第四,“提供数据给他人”的法律评价。提供数据给他人的,按共同犯罪处理;提供的数据用于违法犯罪的,提供人可能构成下游犯罪的帮助犯。
七、与相关罪名的区分
第一,与侵犯公民个人信息罪的区别。侵犯公民个人信息罪(《刑法》第二百五十三条之一)针对的是”公民个人信息”的提供、收买、交换、买卖;本罪针对的是”计算机信息系统数据”的所有类型,包括商业秘密、国家秘密等。两者存在部分重叠,司法实践中按较重罪处罚或者数罪并罚。
第二,与非法侵入计算机信息系统罪的区别。非法侵入计算机信息系统罪(§285 第1款)针对的是”侵入”行为本身;本罪(§285 第2款)针对的是”获取数据”行为,构成对前一罪名的补充。侵入后获取数据的,从一重处断。
第三,与提供侵入计算机信息系统程序罪的区别。本罪针对的是获取数据的行为;提供侵入计算机信息系统程序罪(§285 第3款)针对的是”提供程序、工具”的行为;提供程序后他人获取数据的,分别处理。
第四,与盗窃罪的区别。盗窃数据不构成盗窃罪(数据不是财物);本罪与盗窃罪分别规制不同对象。
八、辩护的核心要点
第一,技术保护措施不存在的辩护。公开数据、被许可访问的数据、未设置访问控制的数据等不构成本罪的”获取”。
第二,未突破保护的辩护。仅通过合法途径获取的数据(如公开 API、合法授权的数据接口)不构成本罪。
第三,“情节严重”的辩护。审查数据数量是否符合入罪门槛;公司内部测试、合法爬取的少量数据等不构成”情节严重”。
第四,主观故意的辩护。审查行为人是否明知所获取的数据受保护;网络安全测试人员、研究人员等具备合理辩护理由。
第五,合法授权的辩护。基于职务行为、合同约定、API 接口开放等合法授权获取数据的,不构成犯罪;企业内部”内鬼”行为可能另案处理。
第六,证据合法性辩护。审查电子数据取证程序的合法性(远程勘查的审批、原始存储介质扣押等);非法取得的证据应当排除。
第七,从轻情节辩护。自首、立功、坦白、认罪认罚、积极退赃退赔等可以争取从宽。
九、风险防范建议
企业数据采集应当遵守《数据安全法》《个人信息保护法》《网络安全法》的规定,遵守目标网站的 robots.txt 等规则;爬虫工程师应当评估技术措施的边界,避免擅自突破;数据使用者应当核查数据来源合法性;员工管理上明确数据接触权限与保密义务。
结语
非法获取计算机信息系统数据罪的辩护,核心在于技术保护措施的认定、数据类型的界定与情节严重的把握。王吉成律师系江西吉泰律师事务所执业律师、吉安刑事律师,专注刑事辩护与计算机犯罪、数据合规类案件办理。如您或单位正涉本类案件,建议尽早委托专业律师,依法维护当事人的合法权益。
联系我们:
- 📞 电话:183-0796-5661
- 💬 微信:lawyer_wang_zz
- 📍 地址:江西省吉安市吉州区平园路9号金光道大厦19楼
- 🏢 律所:江西吉泰律师事务所
免责声明:本文内容仅供参考,不构成正式法律意见。具体案件请咨询专业律师。
参考条文:国家法律法规数据库