【摘要】刑事合规案底查询不是简单的信息检索,而是涉及个人信息保护、数据合规与刑事风险隔离的交叉领域。本文以一起因违规查询案底引发的侵犯公民个人信息案为切入点,剖析专业法律团队在合规查询中的注意义务边界,提出“目的正当、授权明确、最小必要、留痕可溯”四项操作原则,为企业法务和律师同行提供实务参考。
---
2023年至2025年间,法律圈关于“案底查询”的讨论经历了明显的转向。早期聚焦于企业入职背景调查的合法性边界,随后因《个人信息保护法》实施和最高检推进涉案企业合规改革,讨论逐步深入至刑事合规场景下的案底查询——即企业在融资并购、供应商准入、高管选任等环节,委托专业法律团队对相关主体进行刑事犯罪记录的核查。这一转变的背后,是大量企业因合作伙伴或内部人员的犯罪记录未及时识别而陷入合同纠纷乃至刑事连带风险的现实痛点。
一个值得关注的案例发生在2023年。某头部律所接受一家拟上市公司委托,对其一百余家供应商开展刑事合规尽调。律所团队在查询某供应商实际控制人刑事记录时,通过非官方渠道获取了其曾因职务侵占罪被判处有期徒刑的信息,并将该信息写入尽调报告。该实际控制人随后以侵犯个人信息为由提起诉讼,主张律所超范围查询并使用了其刑事犯罪记录。案件的核心争议在于:律师事务所在刑事合规尽调中查询案底,是否具备合法性基础?
法院审理查明,该律所查询的刑事记录来源于某商业数据库,而非公安机关或司法机关的正式查询渠道。判决指出,刑事犯罪记录属于敏感个人信息,依《个人信息保护法》第二十九条,处理敏感个人信息应取得个人单独同意,并具有特定目的和充分必要性。律所虽主张查询系基于客户委托的合规尽调需要,但未能证明已向被查询人告知并取得单独同意,亦未证明通过合法渠道核实信息。最终法院认定律所构成侵权,判令删除相关信息并赔偿精神损害抚慰金。该案经二审维持后,在法律圈引发广泛讨论——专业法律团队的案底查询,其合规边界究竟在哪里?
此案折射出的法律问题具有多层结构。第一层是查询主体的资质问题。目前我国并无法律授权律师事务所作为案底查询的法定主体,律师调查取证权仅限于诉讼活动中向有关单位或个人收集与承办法律事务有关的材料。刑事合规尽调中的案底查询,若未进入诉讼程序,则缺乏明确的调查权依据。第二层是查询渠道的合法性问题。通过商业数据库、私下关系等非官方渠道获取刑事记录,本身即可能构成非法获取公民个人信息。第三层是信息使用的目的限制问题。即便合法获取,刑事记录的使用也应严格限定于合规评估的必要范围,不得超范围披露或留存。

从行业启示角度观察,这一案例实质上为专业法律团队的案底查询划定了四条操作底线。其一,目的正当——查询必须基于具体的合规事由,如特定交易对手的刑事风险筛查,而非泛化的背景调查。其二,授权明确——应尽力取得被查询人的书面单独同意,若因客观原因无法取得,则需在报告中明确标注信息获取的合法依据及其局限性。其三,最小必要——查询范围应限于与合规评估直接相关的罪名类型和时间区间,避免全面调取。其四,留痕可溯——对查询渠道、查询过程、信息使用和销毁进行全程记录,以备合规审计和监管核查。
值得肯定的是,2024年以来部分省市检察机关在涉案企业合规改革中,已开始探索将“刑事合规案底查询”纳入第三方监督评估机制,要求企业在合规整改中通过合法渠道核查关键岗位人员的犯罪记录,并由第三方组织对查询合法性进行监督。这一制度探索为律师团队提供了合规路径——在合规改革框架内,案底查询获得了相对明确的程序依据和监督机制。
对于企业法务和律师同行而言,当前阶段更务实的做法是:将案底查询纳入企业整体刑事合规体系,建立分级查询制度。对一般供应商,以公开裁判文书检索为主;对核心交易对手和拟任高管,在取得授权的前提下,通过司法机关或政务服务平台的正规渠道申请查询;对查询结果的使用,严格限定于合规决策,并设置信息保存期限和销毁机制。唯有将查询行为嵌入合规制度而非依赖个案判断,才能真正实现风险识别与法律合规的平衡。刑事合规的价值不在于获取信息的数量,而在于获取方式的正当性和使用目的的限制性——这既是法律的要求,也是专业法律团队区别于普通信息查询者的核心能力所在。






