金杜律所-互联网借贷业务中个人金融信息保护监管动态与合规建议-2018.8.28-7页
报告摘要
互联网借贷业务中个人金融信息保护监管动态与合规建议总结
核心内容概述
本文围绕互联网借贷业务中个人金融信息保护的监管动态与合规建议展开,重点分析了中国人民银行及相关监管机构在信息收集、查询、使用、共享等方面的规定,并结合《重庆通知》等地方性政策,提出合规操作的建议。文章旨在帮助互联网借贷机构更好地理解和应对个人金融信息保护方面的法律要求。
主要监管政策与法律框架
1. 17号文与个人金融信息保护的法律基础
- 2011年发布《中国人民银行关于银行业金融机构做好个人金融信息保护工作的通知》(银发[2011]17号),首次对个人金融信息进行全面定义。
- 明确了信息收集、保存、使用及对外提供等环节的合规要求。
- 2013年8月,人民银行开展专项检查,并发布《关于2013年个人金融信息保护专项检查情况的通报》(银办发[2014]131号),列举了多个违规情形。
2. 314号文与交叉性金融产品监管
- 2016年发布《中国人民银行金融消费者权益保护实施办法》(银发[2016]314号),扩大了人民银行对个人金融信息保护的监管范围。
- 明确了对跨市场、跨行业金融产品服务的监管权,使得个人金融信息保护监管更具可操作性。
- 自2018年起,人民银行依据《消费者权益保护法》对违规行为实施处罚,增强了监管力度。
关键合规要点
1. 互联网导流(助贷)业务中的信息处理
- 互联网机构通常不直接提供金融服务,因此不宜处理和留存个人金融信息。
- 若需收集信息,应通过用户与放贷机构直接交互实现授权。
- 合规建议:采用页面跳转或API调用方式,确保用户在放贷机构页面明确授权,避免“无感知”授权风险。
2. “最少必需”原则的适用
- 收集与使用个人金融信息应遵循“最少必需”原则,仅收集与业务直接相关的数据。
- 不得以概括授权方式收集与产品无关的信息。
- 合规建议:明确信息收集范围,确保信息用途仅限于信贷服务、风险管理等,避免过度收集。
3. 间接获取信息的合规要求
- 对于间接获取的个人金融信息,需核实信息来源的合法性。
- 鼓励“信息主体二次授权”,确保用户知情并同意。
- 合规建议:在使用间接获取的信息前,应取得用户的明确授权,防止信息滥用。
4. 收集个人敏感信息需“明示同意”
- 《个人信息安全规范》(GB/T35273-2017)规定,个人敏感信息需获得用户明示同意。
- 《重庆通知》进一步细化要求,规定用户需通过主动勾选、点击等方式明确表示同意。
- 合规建议:在授权文本中对敏感信息进行加粗、斜体等提示,并确保用户采取肯定性动作表示同意。
5. 集团内信息共享的合规性
- 集团内多个主体可能涉及信息共享,但需确保共享信息与具体业务相关且获得用户明示同意。
- 合规建议:在用户与集团内主体间形成明确业务关系的前提下,重新取得用户授权,避免违反“最少必需”原则。
总结与建议
- 监管趋势:个人金融信息保护监管日趋严格,强调“合法、合理”与“最少必需”原则,强化用户授权与信息使用边界。
- 合规重点:信息收集与使用需遵循用户授权,明确告知信息用途,避免过度收集与使用。
- 技术与流程建议:互联网机构应优化授权流程,采用强制阅读、醒目提示等方式增强用户知情权与选择权。
- 法律风险防范:需关注《重庆通知》等地方性规定,结合《消费者权益保护法》《个人信息安全规范》等法律法规,建立合规管理体系。
参考资料
- 《中国人民银行关于银行业金融机构做好个人金融信息保护工作的通知》(银发[2011]17号)
- 《中国人民银行金融消费者权益保护实施办法》(银发[2016]314号)
- 《关于加强金融消费者权益保护工作的指导意见》(国办发[2015]81号)
- 《重庆通知》(渝银办发[2018]109号)
主要联系人
钟鑫
合伙人
上海
电话:+86 21 24126000
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载