《个人信息保护法》项下再议金融机构违规处理个人金融信息责任分析

来源:兰台律师事务所

文章摘要
指导律师:薛媛 前 言 《中华人民共和国个人信息保护法》(以下简称“《个人信息保护法》”)于2021年8月20日通过,将于2021年11月1日起施行。

指导律师:薛媛
前 言
《中华人民共和国个人信息保护法》(以下简称“《个人信息保护法》”)于2021年8月20日通过,将于2021年11月1日起施行。《个人信息保护法》在法律层面上,确立了个人信息处理活动应遵循的原则,构建起以“告知-同意”为核心的个人信息处理规则。此外《个人信息保护法》对个人在个人信息处理活动中的各项权利、个人信息处理者的义务、监管部门对个人信息保护的监管职责予以明确并对违法违规行为设置严格的法律责任。
一、我国个人金融信息保护法律框架及原则
个人金融信息是金融业机构通过提供金融产品和服务或者其他渠道获取、加工和保存的个人信息。对于个人金融信息的保护,金融机构除应遵守有关个人信息保护的一般规定,还需遵守有关个人金融信息保护的特别规定。《中华人民共和国民法典》(以下简称“《民法典》”)、《中华人民共和国刑法》(以下简称“《刑法》”)、《个人信息保护法》、《中华人民共和国数据安全法》《中华人民共和国网络安全法》、《中华人民共和国征信管理条例》、《中国人民银行金融消费者权益保护实施办法》(以下简称“《金融消费者权益保护实施办法》”)、《个人金融信息保护技术规范》等法律法规及规范性文件共同搭建起了我国关于个人金融信息保护的法律框架。
目前,对于个人金融信息的处理,2020年2月13日施行的《个人金融信息保护技术规范》中明确了“权责一致、目的明确、选择同意、最少够用、公开透明、确保安全、主体参与”的原则。将于2021年11月1日起施行的《个人信息保护法》中亦进一步明确处理个人信息应当遵循“合法、正当、必要和诚信原则”、“明确、合理的目的”、“公开、透明原则”。总之,国家先后出台法律、行政法规、部门规章不断完善保护个人金融信息,对个人的金融信息的重视程度不断提升,对金融机构提出了更高层次的合规和监管要求。金融机构在处理个人金融信息时应当符合法律规范,避免因违规行为承担法律责任。但是权利也有边界,法律所保护的个人信息,为能够识别到信息主体的信息。若金融机构将个人信息经过去标识化处理后,无法复原或识别到个人信息主体的,对于此类信息,在民事责任认定上,不因未通知当事人、取得当事人同意而承担民事责任[1];在刑事责任认定上,相关信息数量不计入犯罪数额[2]。
二、个人金融信息保护相关处罚案例
本所律师检索了近年来监管机关对金融机构违规处理个人信息出具的行政处罚文书,以及法院就金融机构侵犯个人信息保护权利作出的裁判文书,无论是作为监管处罚对象、亦或民事责任/刑事责任承担主体,银行在处罚事由、责任承担方式方面均十分具有代表性,故下文以银行作为金融机构代表,通过列举银行违规处理个人金融信息相关案例,进一步探讨银行等金融机构在处理个人金融信息时应关注的重点及风险防范措施,为金融机构合法开展个人金融信息保护活动提供借鉴。
(一)行政责任
违规查询、泄露、倒卖客户信息、客户信息安全管理不到位等是金融机构在个人信息保护方面被处罚的典型事由。《个人信息保护法》、《中华人民共和国反洗钱法》《中华人民共和国商业银行法》(以下简称“《商业银行法》”)、《征信业管理条例》、《金融消费者权益保护实施办法》《中华人民共和国银行业监督管理法》(以下简称“《银行业监督管理法》”)等法律法规对金融机构违法提供或出售、过失泄露金融消费者等的个人相关信息等行为应承担的包括合规审计、整改、罚款等法律后果作出了规定。如《征信业管理条例》第四十条即规定,银行违法提供或出售信息、因过失泄露信息、未经同意查询个人信息或者企业的信贷信息等违反本条例的规定时,央行及其派出机构责令限期改正,对单位处5万元以上50万元以下的罚款;对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下的罚款。
处罚机关主要有两类,分别是银保监会及其派出机构和中国人民银行及其派出机构,行政处罚决定多以罚款为主,以下是部分处罚决定。
(1)银保监会及派出机构处罚决定(部分)

(2)中国人民银行及派出机构处罚决定(部分)

(二)民事责任
根据《民法典》第一千一百八十二条、第一千一百八十三条的规定,侵犯自然人的个人信息造成财产损失的,应当承担相应的赔偿责任;造成严重精神损害的,被侵权人有权请求精神损害赔偿责任。银行泄露个人信息除了承担赔偿责任之外,当事人根据案件事实有权依据《民法典》第一百七十九条的规定,要求银行承担赔礼道歉、恢复原状等民事责任。
此外,《个人信息保护法》第六十九条规定:“处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。前款规定的损害赔偿责任按照个人因此受到的损失或者个人信息处理者因此获得的利益确定;个人因此受到的损失和个人信息处理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。”另外,《个人信息保护法》第二十条,规定了个人信息共同处理中的连带责任,值得特别关注。即两个以上的个人信息处理者共同决定个人信息的处理目的和处理方式的,应当约定各自的权利和义务。但是,该约定不影响个人向其中任何一个个人信息处理者要求行使本法规定的权利。个人信息处理者共同处理个人信息,侵害个人信息权益的,应当承担连带责任。
近年来银行因违规处理个人金融信息被判决承担民事责任的部分案例如下:

(三)刑事责任
《刑法》第二百五十三条之一规定了侵犯公民个人信息罪,即违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
其中“个人信息”是指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息,否则不属于本法条的规制对象。对于金融机构而言,员工在工作过程中能够接触到的“个人征信”属于“公民个人信息”,非法查询、获取、出售或者提供征信信息的,亦构成侵犯公民个人信息罪。
近年来银行员工因违规处理个人金融信息被判处承担刑事责任的部分案例如下:

结语
综上,在国家对个人金融信息保护力度不断加强的时代,银行等金融机构应当高度重视个人金融信息保护工作,建立健全内部控制制度,根据《个人信息保护法》等相关法律规定修改和完善内部管理制度,明确内部职责,切实防止信息泄露、滥用事件的发生。同时,金融机构应加强员工教育培训,提升员工金融消费者权益保护意识和水平,杜绝违法违规行为发生。
参考文件
[1]参见安徽美景信息科技有限公司、淘宝(中国)软件有限公司不正当竞争纠纷一案再审审查与审判监督民事裁定书【(2019)浙民申1209号】。
[2]参见叶韬、郑育威侵犯公民个人信息罪一案刑事一审判决书【(2020)粤2071刑初393号】。

技术驱动法律,专业成就未来