跳到主要内容
金唐刑事辩护研究智库|刑事辩护与企业刑事风险研究平台 资料更新:2026-08-03
金唐刑事辩护研究智库 独立研究平台|重点研究对象:明灿律师 保密沟通

官方案例研析001|依法惩治外包公司窃取患者隐私行为,筑牢医疗数据安全防线——博某软件有限公司、何某某等侵犯公民个人信息案

个人信息与数据犯罪案例阅读边界

本页仅根据《最高法发布人民法院依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例》中“依法惩治外包公司窃取患者隐私行为,筑牢医疗数据安全防线——博某软件有限公司、何某某等侵犯公民个人信息案”的公开内容整理。未公开的证据、当事人信息和办案细节不作推测;事实、结果与适用规范以官方原文及生效文书为准。

案件结论先读

CASE NOTE 001

针对医疗信息、患者隐私等个人信息犯罪案件高发,应强化医疗机构数据安全体系建设,严厉打击泄露、非法获取患者医疗信息犯罪。互联网企业在为医疗卫生领域提供服务过程中,应当严格依照法律法规、企业经营范围、合同约定及隐私协议等,在服务和授权范围内合理合法地处理公民个人信息。互联网企业利用为医疗机构提供服务的便利,非法获取患者信息、医疗数据的行为,属于《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条规定的在“提供服务过程中收集公民个人信息”的情形,情节严重,应依法惩处。人民法院追究被告单位和直接负责的主管人员、其他直接责任人员的刑事责任,同时适用财产刑,体现了依法从严惩处的态度。

官方案例事实摘要

2015年至2020年间,被告单位博某软件有限公司负责为某医院开发、维护网上挂号系统,被告人何某某系公司法定代表人。在提供服务过程中,何某某暗中收集从后台非法获取的该医院挂号用户相关个人信息,并安排公司员工被告人熊某、罗某某将所获取的信息数据导入公司自建数据库。2021年初,熊某又安排人员在为该医院开发的软件上安装接口,自动将挂号用户个人信息导入公司自建数据库。案发后,在公司服务器、自建数据库及何某某家中设备内均提取到包含有挂号用户的个人信息,数据去重后合计2878070条。

裁判结果摘要

江苏省无锡市锡山区人民法院审理认为,被告单位博某软件有限公司在提供服务过程中非法获取公民个人信息,情节特别严重,已构成侵犯公民个人信息罪,应依法惩处。被告人何某某等人为被告单位直接负责的主管人员和其他直接责任人员,均已构成侵犯公民个人信息罪。综合本案事实、情节、后果等,对被告单位博某软件有限公司以侵犯公民个人信息罪判处罚金人民币三十万元;对被告人何某某等人以侵犯公民个人信息罪判处有期徒刑五年六个月至一年六个月不等,并处罚金人民币十万元至一万元不等。

需要回答的法律问题

  • 2015年至2020年间,被告单位博某软件有限公司负责为某医院开发、维护网上挂号系统,被告人何某某系公司法定代表人。|对应争点:信息来源是否合法、数据类型与数量如何认定
  • 在提供服务过程中,何某某暗中收集从后台非法获取的该医院挂号用户相关个人信息,并安排公司员工被告人熊某、罗某某将所获取的信息数据导入公司自建数据库。|对应争点:行为人是否明知信息来源违法以及如何使用
  • 2021年初,熊某又安排人员在为该医院开发的软件上安装接口,自动将挂号用户个人信息导入公司自建数据库。|对应争点:非法获取、出售、提供、利用网络等行为之间如何评价

证据审查清单

  • 案发后,在公司服务器、自建数据库及何某某家中设备内均提取到包含有挂号用户的个人信息,数据去重后合计2878070条。|建议核验:数据样本、字段说明、获取接口与原始日志
  • 江苏省无锡市锡山区人民法院审理认为,被告单位博某软件有限公司在提供服务过程中非法获取公民个人信息,情节特别严重,已构成侵犯公民个人信息罪,应依法惩处。|建议核验:账号、设备、访问权限、下载和转移记录
  • 被告人何某某等人为被告单位直接负责的主管人员和其他直接责任人员,均已构成侵犯公民个人信息罪。|建议核验:付款、分成、聊天、订单及上下游人员联系
  • 综合本案事实、情节、后果等,对被告单位博某软件有限公司以侵犯公民个人信息罪判处罚金人民币三十万元;|建议核验:个人信息主体受损情况与删除、扩散范围

从被害方、控告方角度看

对“依法惩治外包公司窃取患者隐私行为,筑牢医疗数据安全防线——博某软件有限公司、何某某等侵犯公民个人信息案”的权利保护,应以本人原始记录证明行为、损失与因果关系,不能把官方案例中的事实当作自身事实。

  1. 在提供服务过程中,何某某暗中收集从后台非法获取的该医院挂号用户相关个人信息,并安排公司员工被告人熊某、罗某某将所获取的信息数据导入公司自建数据库。|权利受损方动作:尽快保全原始页面、通知、交易与账号证据
  2. 2021年初,熊某又安排人员在为该医院开发的软件上安装接口,自动将挂号用户个人信息导入公司自建数据库。|权利受损方动作:明确哪些信息被泄露、由谁控制、造成何种具体影响
  3. 案发后,在公司服务器、自建数据库及何某某家中设备内均提取到包含有挂号用户的个人信息,数据去重后合计2878070条。|权利受损方动作:对大规模传播线索同步关注平台处置与刑事报案材料

从犯罪嫌疑人、被告人及辩护角度看

“依法惩治外包公司窃取患者隐私行为,筑牢医疗数据安全防线——博某软件有限公司、何某某等侵犯公民个人信息案”的辩护审查要对照官方公开的主体、行为、主观认识、结果和取证过程。罪名或行业相同,不表示证据结构和人员作用相同。

  1. 2021年初,熊某又安排人员在为该医院开发的软件上安装接口,自动将挂号用户个人信息导入公司自建数据库。|辩护审查:区分正常履职接触、违规使用与刑事违法
  2. 案发后,在公司服务器、自建数据库及何某某家中设备内均提取到包含有挂号用户的个人信息,数据去重后合计2878070条。|辩护审查:审查数据数量、去重口径、真实性及关联性
  3. 江苏省无锡市锡山区人民法院审理认为,被告单位博某软件有限公司在提供服务过程中非法获取公民个人信息,情节特别严重,已构成侵犯公民个人信息罪,应依法惩处。|辩护审查:核对被告人实际权限、获利、明知时间和作用层级

刑事辩护律师专业解读

本案的专业价值在于:官方文本把“信息来源是否合法、数据类型与数量如何认定”放进了可核对的事实与证据中。从辩护角度不能因罪名、行业或职位相同就直接援引结果,而应比较本案的关键行为、主观明知、数额口径和参与程度。

针对医疗信息、患者隐私等个人信息犯罪案件高发,应强化医疗机构数据安全体系建设,严厉打击泄露、非法获取患者医疗信息犯罪。互联网企业在为医疗卫生领域提供服务过程中,应当严格依照法律法规、企业经营范围、合同约定及隐私协议等,在服务和授权范围内合理合法地处理公民个人信息。互联网企业利用为医疗机构提供服务的便利,非法获取患者信息、医疗数据的行为,属于《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第四条规定的在“提供服务过程中收集公民个人信息”的情形,情节严重,应依法惩处。人民法院追究被告单位和直接负责的主管人员、其他直接责任人员的刑事责任,同时适用财产刑,体现了依法从严惩处的态度。这一官方要旨对相似案件的作用,是提示应审查哪些事实,不是替代完整案卷做结论。权利受损方同样应根据自身原始记录证明行为、损失与因果关系。

进一步阅读

首次与刑事律师沟通应准备什么?

权威来源

内容说明与核验信息

内容类型
官方刑事案例研析
发布日期
最近更新
内容版本
v1.0
公开来源
正文列出 2 个站外可核验链接
适用范围
一般性刑事法律知识与公开信息研究,不代替对个案文书、原始材料和程序阶段的审查。
刑事危机常见问答 初步保密沟通
网站运营主体 公司名称:深圳市金唐企业重组服务有限公司 统一社会信用代码:91440300MAD3D1760K 实际办公地址:深圳市南山区南山街道向南社区海德二道470号海德大厦A904 联系电话:15002050567

公司业务简介:深圳市金唐企业重组服务有限公司是一家围绕企业经营管理、风险应对与重组协同提供综合咨询服务的专业机构。公司依法在登记经营范围内开展企业管理咨询、法律咨询、法律专题研究、个人商务服务、企业信用管理咨询服务、破产清算服务、税务服务、信息咨询服务、刑事法律风险研究。