分析 · Spain
网络安全与法律责任:数据泄露事件中律师的作用
InLaw Alliance——当今的信息处理不可避免地依赖数据和文件的数字化管理,这要求所有处理他人数据的人确保其合法性和安全性。

InLaw Alliance—— 当今的信息处理不可避免地依赖数据和文件的数字化管理,这要求所有处理他人数据的人确保其合法性和安全性。
实施网络安全系统,保护数据免遭未经授权的访问,对律师尤为重要。律师保管着客户的敏感信息,这些信息与法律咨询有关,或可能涉及诉讼辩护。因此,律师有义务谨慎处理这些信息,并确保处理过程处于安全环境中。
但显然,无论保护系统的协议多么严密,都不可能万无一失。作为这些数据的处理者,律师必须考虑发生安全漏洞时可能造成的后果,以及应采取的措施;此外,这些数据通常还受职业保密义务保护。
在欧盟,安全漏洞的概念见于欧洲数据保护委员会《指南 01/2021》以及《欧盟通用数据保护条例》(679/2016)。
凡可能影响正在处理的个人数据的安全事件,均构成安全漏洞。
欧洲数据保护委员会在上述《指南》中指出,安全漏洞本身就是一种风险,即使没有造成损害也是如此;此外,安全漏洞也表明数据存储和保护系统存在脆弱性。
发生安全漏洞后,数据处理者有义务向相关国家数据保护主管机关报告未经授权的访问,或危及数据安全的故障,并初步评估可能造成的损害;此外,还须按照通知程序告知可能受影响的人员。
这项强制报告不可避免地会削弱外界对数据处理者安全系统可靠性的信任,也可能给律师带来额外的声誉损害。
信任是律师与客户关系的基石。如果客户得知交由律师保管的信息安全可能受到威胁——这些信息可能涉及正在进行的诉讼或仲裁——甚至可能已被第三方知悉或利用,其中包括对方当事人或对手,那么这种信任显然会受到损害。
无论如何,有一种普遍存在的看法需要澄清:发生安全漏洞本身并不意味着数据主体已经遭受实际经济损失。原则上,这只说明安全系统存在缺陷、遭到突破,或两者兼有。无论如何,都必须向主管机关报告漏洞;但未经授权的访问虽然完全违法,却未必已经给任何人造成可量化的损害。当然,损害不仅可能发生,甚至可能极其严重,例如信息被不当使用、遭到勒索,或数据主体身份被冒用实施欺诈等。
如果安全漏洞导致数据主体遭受损害或损失,数据处理者作为负有安全保管义务的一方,原则上可能承担赔偿责任。提出此类索赔时,数据主体须证明其实际遭受的损害与漏洞中受影响数据遭未经授权使用之间存在因果关系,并对损失金额作出实际核算和举证。
影响律师业务档案的安全漏洞显然具有特殊性。除所有数据处理者面临的一般风险外,如前所述,律师还保管着受职业保密义务保护的文件和数据。即使采取最先进的安全措施,也始终存在遭到突破的风险,从而导致职业保密义务被无意但实际地违反。因此,律师无疑负有特别严格的信息保护义务,网络安全已成为法律服务不可或缺的基本支柱。信息真正安全,或许已成为现代律师与客户信任关系的基础之一。
另一个问题是,律师对方的文件遭窃取或黑客攻击后取得的数据,在诉讼中是否有效。此类数据能否作为合法证据使用并予以采信,还是会被法院认定为来源不正当的非法证据?这是一个值得探讨但十分复杂的问题,超出了本文的讨论范围。过去十年间,欧洲发生了多起律师事务所文件遭窃事件(如巴拿马文件、潘多拉文件、Futbol-Leaks 案,以及西班牙的相关事件等)。在这些事件中,部分遭黑客窃取的律师文件被用于针对其客户的诉讼,并得到大多数法院和检察机关的认可。相关司法裁决并不令人乐观。
但这是另一个话题,留待另一篇文章讨论。
inlawalliance.com


