中国银联:开放银行数据保护与合规研究报告(2021)_41页_1mb
报告摘要
开放银行数据保护与合规研究报告总结
核心内容
本报告由中国银联技术管理委员会开放银行工作组发布,旨在梳理开放银行场景中的数据合规性要求,探索符合安全监管要求的数据处理策略和规则,促进开放银行生态建设,实现关键数据资产的安全共享与利用。
主要观点
-
开放银行定义
开放银行是商业银行数字化转型的重要组成部分,通过API、SDK等技术实现数据和服务的双向开放,将金融服务嵌入各类生活和生产场景,提升服务效率,实现合作共赢。 -
数据分类与安全级别
- 个人信息分为敏感信息与非敏感信息,敏感信息包括生物识别、医疗健康、金融账户等。
- 个人金融信息根据敏感程度分为C1、C2、C3三类,C3类别为用户鉴别信息,如银行卡磁道数据、密码等。
- 数据安全级别从高到低分为5级、4级、3级、2级、1级,影响对象和影响程度是定级的主要依据。
-
数据主体的权利与义务
- 客户:享有知情权、决定权、限制和拒绝权、查阅和复制权、可携带权、更正权、删除权等权利,同时需提供真实数据,否则将承担不利后果。
- 银行:作为数据控制者,有权决定数据的处理目的和方式,需确保数据安全,履行合规审计、风险评估、补救与报告等义务。
- 第三方:有权利用共享数据满足具体场景需求,但需遵守数据安全规范、特殊行业要求及使用协议中的义务。
- 技术信息转接机构:负责制定统一的接口和安全规范,对参与方进行注册及管理,需履行数据安全保护义务,确保数据在传输和存储过程中的安全性。
-
数据管理总体原则
包括:合法性、公开明示、知情同意、最小够用、数据安全与可问责性、准确性六大原则,与欧盟《通用数据保护条例》基本一致。
关键信息
一、数据范围与分类
- 个人信息:包括姓名、身份证件信息、住址、电话号码等,其中个人金融信息包括账户信息、鉴别信息、交易信息等。
- 企业信息:包括基本信息、身份鉴别信息、资讯信息、关系信息、行为信息、标签信息等,按安全级别分为5级至1级。
- 数据分类:分为直接数据和间接数据,依据采集方式区分。
二、数据收集
- 合规性要求:需制定明确的收集规则,确保最小范围、最低频率、最少数量,同时保障数据传输安全。
- 操作流程:制定并公开收集规则、确保知情权、对第三方进行事前审核、事中监督、事后处理。
- 技术方案:包括身份认证、加密传输、安全审计等。
- 实践中需关注事项:数据主体知情权确认、合规成本高、第三方行为监管难等。
三、数据共享使用
- 合规性要求:共享需明示告知并获得个人授权,敏感信息应进行脱敏处理。
- 操作流程:包括数据可共享性识别、明确授权、脱敏处理、安全评估等。
- 技术支持方案:使用隐私计算技术(如差分隐私、同态加密、联邦学习)实现数据共享时的安全性与隐私保护。
- 实践中需关注事项:数据识别难度、信任机制建设、技术方案不完善等。
四、数据传输
- 基本合规性要求:需进行数据加密、传输通道安全、网络安全等级保护等。
- 跨境传输特殊要求:需通过国家网信部门的安全评估,签订标准合同,明确境外接收方的义务。
- 操作流程:包括数据传输加密、网络可用性管理、跨境传输评估流程。
- 技术支持方案:采用HTTPS、对称/非对称加密、数字证书、密钥管理等。
- 实践中需关注事项:合作方行为难以监控、审核流程和技术方案尚不完善等。
五、数据存储
- 合规性要求:数据需安全存储,防止泄露、篡改、丢失,应符合保密性、完整性、可用性要求。
- 操作流程:包括本地化存储、分类分级存储、存储期限最小化、去标识化后存储等。
- 技术支持方案:采用加密、脱敏、去标识化、隐私计算等技术手段,确保数据安全。
- 实践中需关注事项:数据存储管理不完善、技术手段实施成本高、存储期限管理需严格等。
数据安全技术措施
- 加密技术:包括对称加密(如SM4、AES)、非对称加密(如RSA、SM2)。
- 隐私计算技术:如差分隐私、同态加密、联邦学习等,用于数据共享和计算时保护原始数据。
- 脱敏处理:采用去标识化、掩码、替换、日期偏移等手段,防止敏感信息泄露。
- 安全传输通道:如HTTPS、安全控件、安全芯片等,保障数据在传输过程中的安全性。
总结
本报告系统梳理了开放银行场景下的数据合规要求,强调了数据保护的重要性,并提出了数据管理的总体原则、操作流程和技术支持方案,以确保开放银行在实现金融服务场景化嵌入的同时,保障数据安全和用户隐私。同时,报告指出在实践中需关注数据主体知情权确认、合规成本、第三方行为监管、技术方案完善等关键问题,以促进开放银行生态的健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载