案情、裁判结果与典型意义取自最高人民法院 2026 年 5 月 8 日《人民法院依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例》发布文本(该批共 5 件,本案为案例一),以直接引述或紧贴原文的归纳为限,不作超出原文的推论。

案件名称与案号

博某软件有限公司、何某某等侵犯公民个人信息案

——依法惩治外包公司窃取患者隐私行为,筑牢医疗数据安全防线

一审 江苏省无锡市锡山区人民法院 | 发布:最高人民法院《人民法院依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例》(2026-05-08 发布)案例一

案号与裁判日期:官方发布文本未附案号、未载裁判日期,本页不作推测补写。

关键词

刑事 / 侵犯公民个人信息罪 / 医疗服务外包 / 网上挂号系统 / 提供服务过程中收集 / 数据去重 / 单位犯罪

基本案情

2015 年至 2020 年间,被告单位博某软件有限公司负责为某医院开发、维护网上挂号系统,被告人何某某系公司法定代表人。在提供服务过程中,何某某暗中收集从后台非法获取的该医院挂号用户相关个人信息,并安排公司员工被告人熊某、罗某某将所获取的信息数据导入公司自建数据库。2021 年初,熊某又安排人员在为该医院开发的软件上安装接口,自动将挂号用户个人信息导入公司自建数据库。

案发后,在公司服务器、自建数据库及何某某家中设备内均提取到包含有挂号用户的个人信息,数据去重后合计 2 878 070 条。

法院审理与说理

一审(江苏省无锡市锡山区人民法院) 认定:

  • 被告单位博某软件有限公司在提供服务过程中非法获取公民个人信息,情节特别严重,已构成侵犯公民个人信息罪,应依法惩处;
  • 被告人何某某等人为被告单位直接负责的主管人员和其他直接责任人员,均已构成侵犯公民个人信息罪;
  • 综合本案事实、情节、后果等作出量刑(见下栏)。

法律定性路径(官方发布文本「典型意义」栏所载):互联网企业在为医疗卫生领域提供服务过程中,应当严格依照法律法规、企业经营范围、合同约定及隐私协议等,在服务和授权范围内合理合法地处理公民个人信息。互联网企业利用为医疗机构提供服务的便利,非法获取患者信息、医疗数据的行为,属于《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条规定的在「提供服务过程中收集公民个人信息」的情形,情节严重,应依法惩处。人民法院追究被告单位和直接负责的主管人员、其他直接责任人员的刑事责任,同时适用财产刑。

裁判结果

  • 对被告单位博某软件有限公司以侵犯公民个人信息罪判处罚金人民币三十万元;
  • 对被告人何某某等人以侵犯公民个人信息罪判处有期徒刑五年六个月至一年六个月不等,并处罚金人民币十万元至一万元不等。

数据法 / AI 法要点

  1. 受托处理方的义务边界:为医疗机构开发、维护信息系统的承包方,对其在提供服务过程中接触的个人信息负有法定处理边界;超出合同约定与授权范围获取数据,属于非法获取,不因「具备系统访问权限」而正当化。
  2. 「提供服务过程中收集」的定性:官方文本明确援引《办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条,将在履行职责或者提供服务过程中收集公民个人信息作为情节要素适用,本案是该条款在医疗信息系统外包场景下的适用例证。
  3. 单位犯罪与双向追责:既对被告单位判处罚金,又对直接负责的主管人员(法定代表人)与其他直接责任人员追究刑事责任,体现对数据处理组织中决策层与执行层的双向追责。
  4. 数据规模作为核心事实:去重后 2 878 070 条挂号用户个人信息,是「情节特别严重」认定的基础事实之一。
  5. 接口化的持续性外流:除人工导出外,法院查明行为人在为医院开发的软件上安装接口自动导入数据,把一次性窃取转化为持续性、工程化的数据外流通道,是医疗信息化外包场景下的典型风险形态。
  6. 医疗数据的敏感属性:挂号用户信息关联就诊事实,官方文本将其表述为「患者隐私」「医疗数据」,并据此强调医疗机构数据安全体系建设,以及对泄露、非法获取患者医疗信息犯罪的严厉打击。

相关法条

  • 《中华人民共和国刑法》第二百五十三条之一(侵犯公民个人信息罪)。
  • 《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条——官方发布文本「典型意义」栏明确援引,即「在履行职责或者提供服务过程中收集公民个人信息」的情形。
  • 裁判文书中具体援引的其他条款,官方发布文本未载明,本页不代官方补写。

权威来源

材料来源:最高人民法院 2026 年 5 月 8 日《人民法院依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例》发布文本(案例一),该批共 5 件(案例一至案例五,序号连续)。

官方文本未载明事项

  • 案号:官方发布文本未附案号;最高人民法院官网发布页全文未列案号,中国裁判文书网本次未检索到本案裁判文书。本页不作推测补写。
  • 裁判日期:官方发布文本未载明一审裁判日期(仅载犯罪行为期间为 2015 年至 2020 年间、2021 年初有接口安装行为)。
  • 审级与生效状态:官方发布文本仅载一审审理与判决,未载上诉、抗诉或生效说明。
  • 被告人明细:官方以「何某某」「熊某」「罗某某」等化名表述,未公开完整被告人名单及各人具体刑期对应关系(仅给出区间)。
  • 数据条数口径:官方表述为「数据去重后合计 2 878 070 条」,去重口径与统计边界未细化。
  • 同批其余 4 件(案例二至案例五)本批次暂未收录;其中案例四(搭建「社工库」并提供有偿查询、组织「开盒」)涉个人信息非法交易,如需另出件。
  • 收录口径说明:本站案例栏目以涉数据、个人信息与人工智能为收录口径;本案为刑事案件,争点为提供服务过程中非法获取个人信息,未涉及数据权属、数据出境等议题,援引时不宜作扩张解释。

站内关联法规