中国银联:开放银行数据保护与合规研究报告(2021)-41页_1mb
报告摘要
开放银行数据保护与合规研究报告总结
核心内容概述
本报告由中国银联技术管理委员会开放银行工作组于2021年10月发布,旨在梳理开放银行场景中的数据合规性要求,探索符合安全监管要求的数据处理策略和规则,以促进开放银行生态建设,实现关键数据资产的安全共享与利用。
主要观点与关键信息
一、开放银行的定义与背景
- 定义:开放银行指银行通过开放数据和服务的方式与第三方合作,将金融服务嵌入各类生活场景,实现共赢。
- 国际实践:英国最早提出开放银行概念,欧盟通过PSD2指令推动数据开放,英国已有294个供应商加入开放银行生态系统。
- 中国实践:2012年起,多家银行陆续推出开放平台,2020年后监管逐步加强,出台多项法规如《个人信息保护法》、《数据安全法》等。
二、数据范围与分类
2.1 数据范围
- 个人信息:包括身份信息、金融信息、生物识别信息等,不包括匿名化处理后的信息。
- 企业信息:包括基本信息、资讯信息、关系信息、行为信息、标签信息等,分为公开与非公开信息。
2.2 数据分类
- 个人金融信息:按敏感程度分为C1、C2、C3三类。
- 数据安全定级:从1级到5级,根据影响对象和影响程度进行划分。
- 直接与间接数据:根据数据采集方式,分为直接数据(用户主动提供)与间接数据(通过共享、转让等获取)。
三、数据主体的权利与义务
3.1 客户
- 权利:包括知情权、决定权、限制和拒绝权、查阅复制权、可携带权、更正权、删除权。
- 义务:需提供真实数据,否则将承担不利后果。
3.2 银行
- 权利:有权收集、处理、展示、共享、披露个人信息。
- 义务:需确保数据安全、合规审计、评估与记录、补救与报告、关键信息基础设施保护等。
3.3 第三方
- 权利:可合法使用开放银行数据满足特定场景需求。
- 义务:需遵循数据安全规范、特殊行业要求、协议约束、不得留存或转售数据等。
3.4 技术信息转接机构
- 权利:制定统一接口和规范、注册与管理参与方、提供测试服务等。
- 义务:需符合《金融数据安全分级指南》、关键信息基础设施保护、遵循合作协议等。
四、开放银行数据管理总体原则
- 六大原则:合法性、公开明示、知情同意、最小够用、数据安全与可问责性、准确性。
- 与欧盟GDPR对标:我国法律对数据保护采取了较为严格的态度。
五、数据收集
5.1 合规性要求
- 收集规则:需明确目的、范围、方式,遵守最小够用原则。
- 知情与同意:需以易懂语言告知收集目的,获得用户授权,敏感信息需单独同意。
- 停止收集:当用户退出服务或开放银行停止运营时,需及时停止收集并处理数据。
5.2 操作流程与技术支持
- 制定并公开规则:包括收集者信息、数据种类、保存期限、使用场景等。
- 分阶段授权:用户需逐项授权,避免捆绑式同意。
- 脱敏处理:采用去标识化、匿名化、替换、加密等手段保护敏感信息。
- 技术方案:包括加密传输、身份认证、安全审计等。
六、数据共享使用
6.1 合规性要求
- 可共享性识别:C3类信息和部分C2类信息不可共享。
- 明示告知与同意:需告知共享目的、接收方、使用方式等,并获得用户授权。
- 脱敏处理:共享前需进行数据脱敏,如使用支付标记化技术。
- 安全评估:需对数据共享进行影响评估和安全审计。
6.2 操作流程与技术支持
- 数据共享前的审批:设置前置审批流程,确保数据安全。
- 三重授权机制:用户授权 + 平台授权 + 用户再次授权。
- 隐私计算技术:如差分隐私、同态加密、联邦学习等,可实现数据共享与计算分离,提升安全性。
七、数据传输
7.1 基本合规性要求
- 加密传输:对C2、C3类信息需加密传输,防止中间人攻击。
- 安全等级:按《数据安全能力成熟度模型》分为5个等级,不同等级需采取不同加密和认证措施。
7.2 跨境传输的特殊要求
- 安全评估:需通过国家网信部门组织的安全评估,签订标准合同。
- 数据接收方监管:需确保境外机构具备相应的数据保护能力。
7.3 操作流程与技术支持
- 加密技术:包括对称加密(如SM4、AES)和非对称加密(如RSA、SM2)。
- 网络可用性管理:采用容错、检错、恢复等技术手段,保障传输稳定性。
- 跨境传输评估流程:包括自评估和主管部门评估,涉及数据出境的必要性、风险分析、安全保障措施等。
八、数据存储
8.1 合规性要求
- 安全存储:需保证数据的保密性、完整性、可用性。
- 本地化存储:关键信息基础设施运营者和处理大量个人信息的机构需将数据存储于境内。
- 分类分级存储:根据数据敏感程度和影响范围进行分类分级管理,重要数据需备份、加密等保护措施。
- 存储期限最小化:数据应存储最短时间,超期需删除或匿名化处理。
- 去标识化存储:采用哈希、加密等技术处理数据,防止身份识别。
8.2 金融云监管要求
- 标准体系:包括技术架构、安全技术要求、容灾要求等。
- 部署方式:以私有云、团体云及混合云为主。
九、其他事项与建议
- 技术与合规平衡:需关注数据收集与共享的合规成本,同时利用新技术优化流程。
- 信任机制建设:在数据共享过程中需建立参与方之间的信任机制,提升数据共享效率。
- 监管与自律结合:建议成立行业联盟,统一第三方准入标准,加强事前审核与事后监督。
十、开放银行落地案例
- 中银跨境e商通:为跨境电商提供支付结算服务。
- 工银e钱包:提供线上零售业务综合解决方案。
- 合作方H5服务接入:推动银行场景生态建设。
十一、附录
- 包括数据分类、定级、合规流程、技术标准等详细信息。
总结
本报告系统梳理了开放银行中涉及的数据合规问题,明确了数据主体的权利与义务,提出了数据收集、共享、传输、存储等环节的合规要求和操作流程,并结合国内外实践,建议采用技术手段(如加密、脱敏、隐私计算)和制度建设(如行业联盟、安全评估)保障数据安全,推动开放银行生态健康、可持续发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载