今日生效!个人信息保护视角下《银行保险机构消费者权益保护管理办法》需关注的八个问题

来源:数据法律观察

文章摘要
本文纲要 一、哪些主体需要关注《管理办法》提出的个人信息保护问题? 二、银行保险机构应当如何设置征求个人信息处理同意的条款?

本文纲要
一、哪些主体需要关注《管理办法》提出的个人信息保护问题?
二、银行保险机构应当如何设置征求个人信息处理同意的条款?
三、银行保险机构经营管理活动中设置消费者个人信息的访问、操作权限有哪些注意要点?
四、银行保险机构应如何对消费者个人信息实施全流程分级分类管控?
五、银行保险机构如何避免不公平定价?
六、银行保险机构在对外合作中,有哪些有关消费者个人信息保护的注意要点?
七、银行保险机构开展营销行为应当注意哪些要点?
八、发生消费者个人信息安全事件,银行保险机构应当如何处理?
总结
银行保险机构在经营管理中,违规泄露、滥用客户信息等乱象一直层出不穷。为了贯彻《个人信息保护法》(以下简称“《个保法》”)的要求,落实消费者权益保护的理念,银保监会在执法工作上开展了针对银行保险机构个人信息保护专项整治工作,深挖彻查经营管理中存在的问题和风险隐患,对违法违规行为依法进行处罚。
同时,为了进一步完善银行业保险业行为监管制度,提升消费者权益保护体制机制建设水平,银保监会在规章立法上也于2022年12月30日发布了《银行保险机构消费者权益保护管理办法》(以下简称“《管理办法》”),其中《管理办法》对于银行保险机构个人信息处理行为提出了新的要求,重点要求银行保险机构建立健全消费者个人信息保护机制,实施全流程分级分类管控;《管理办法》还明确了消费者的信息安全权,并予以专章保护。该部分内容体现了银保监会督促银行保险机构建立健全消费者个人信息保护工作机制、提升个人信息管理规范性的监管目标。
《管理办法》将于2023年3月1日施行,银行保险机构应如何在经营管理中理解和落实《管理办法》提出的关于消费者个人信息保护相关的合规义务以及监管要求呢?本文将结合此前专项执法监管活动的情况以及团队过往的业务实践,选取需要银行保险机构特别关注的八个问题,提前对《管理办法》相关内容进行解读,以供相关机构参考。
一、哪些主体需要关注《管理办法》提出的个人信息保护问题?
(一)监管对象
《管理办法》第二条1与第三条2规定了该文件的适用对象即监管对象,包括在中华人民共和国境内依法设立的向消费者提供金融产品或服务的银行业金融机构和保险机构。第五十五条3对银行业金融机构和保险机构的范围做了进一步的解释。同时,第八条4规定了银行保险机构董事会承担消费者权益保护工作的最终责任,要求董事会应当尽职尽责对消费者信息安全保护进行总体规划和指导。
值得注意的是,《管理办法》正式稿与征求意见稿相比,监管对象范围上明确了不包含再保险公司。我们理解,再保险公司只对原保险人负责,其业务活动并不与消费者产生直接法律关系,再保险公司的主要客户不是《管理办法》的保护主体。但这不表示再保险公司可以忽视个人信息保护制度的建设,在此前银保监会办公厅下发的《关于开展银行保险机构侵害个人信息权益乱象专项整治工作的通知》,并未将再保险公司排除在外,可见银保监会同样督促其个人信息保护制度建设。
此外,《银行保险机构消费者权益保护监管评价办法》(以下简称“《评价办法》”)的适用范围与《管理办法》存在不同,例如保险专业中介机构和保险资产管理公司,都被明确排除在《评价办法》的评价对象之外,但以上机构,都需要适用或参照适用《管理办法》,相关机构应当注意。
最后,作为监管对象的银行应当注意,除了《管理办法》,还应当遵守《中国人民银行金融消费者权益保护实施办法》5(以下简称“《实施办法》”)。我们理解,《实施办法》虽然在《个保法》施行前生效,部分条文表述上会无法衔接《个保法》,但其与《管理办法》在内容上强调了消费者信息保护的不同角度,银行需要注意同时遵守两部文件的相关规定。
(二)保护对象
《管理办法》第一条6规定其保护对象,即银行业保险业消费者。《管理办法》征求意见稿第五十四条7将消费者分为专业投资者和普通消费者两类,而正式稿删去了普通消费者这一概念。所以如何判断消费者的范围,需要参照其援引的上位法《消费者权益保护法》(以下简称“《消保法》”)的规定。但不论是《管理办法》还是《消保法》都未明确这里的消费者仅为自然人,还是也包含法人与非法人组织。这个问题不仅在各省的消费者权益保护条例的规定里不统一,司法实践中也存在不同的观点。我们理解,既然《消保法》并未禁止单位作为消费者,依据“法无禁止即可为”的原则,只要法人或非法人组织的行为符合《消保法》第二条的“为生活消费需要购买、使用商品或者接受服务”的要件,就能够认定为消费者,而不应当绝对地将法人与非法人组织排除在消费者的范围外。
同样,作为银行,要注意在《实施办法》中金融消费者仅为自然人,不包含法人和非法人组织。事实上,对于金融消费者是否包含法人与非法人组织,《九民纪要》中关于金融消费者权益保护纠纷案件的审理的相关内容并未进行明确,这一问题同样在在学理和司法上都存在争议。但由于目前仅有《实施办法》一文进行明确规定,故银行应当注意在适用《管理办法》和《实施办法》时的这一区别。
(三)监管主体
《管理办法》第五条规定了银保监会及其派出机构对银行保险机构消费者权益保护行为实施监督管理。此外,这次正式稿也新增规定银行业保险业纠纷调解组织监督银行业保险业消费纠纷调解机制的有效运行。
二、银行保险机构应当如何设置征求个人信息处理同意的条款?
(一)收集个人信息的原则性规定
《管理办法》第四十三条8规定了银行保险机构收集消费者个人信息的原则性要求,即告知同意原则和最小必要原则。就告知同意原则而言,值得注意的是,正式稿相比于征求意见稿,增加了“法律法规另有规定的除外”的除外规定,这也是对当时被诟病较多的这一条款的纠正,由此,《管理办法》衔接了《个保法》的豁免同意的法定情形。除此以外,还应当注意例如《反洗钱法》中规定的客户身份识别、保存客户身份资料及交易记录等其他豁免同意的法定情形。此外,银行还应当注意《实施办法》第三十一条第一款规定收集、使用消费者金融信息应当留存有关证明材料。
就最小必要原则而言,除了《管理办法》的规定,银行保险机构还应当参考《信息安全技术个人信息安全规范》(以下简称“《个人信息安全规范》”)、《常见类型移动互联网应用程序必要个人信息范围》等规定,对实际业务中的收集使用行为进行规范。例如,对于不依赖于消费者所授权信息便可以实现的服务,不得通过格式化合同、业务申请表向消费者进行收集。消费者在使用银行保险机构的App时,消费者在未进行购买或使用相关产品或服务功能的场景下,App不得收集注册用户移动电话号码、用户姓名、证件类型和号码、证件有效期限、证件影印件、银行卡号码、银行预留移动电话号码等信息。禁止向消费者强制收集、捆绑收集个人信息,或者诱导消费者提供与其办理业务无关的个人信息。
(二)如何设置告知同意条款
《管理办法》第四十四条9规定了银行保险机构应当以醒目的方式、清晰易懂的语言明示与消费者存在重大利害关系的内容,这也是对银行保险机构履行告知同意义务的要求。而银行保险机构应当如何在格式化合同、业务申请表、隐私政策等文本中设置告知同意条款,我们理解有以下几点注意事项:



  1. 应当告知的内容
    (1)因业务本身所需告知的内容
    《管理办法》第四十四条规定银行保险机构应当告知与消费者存在重大利害关系的内容。此处重大利害关系的内容,应当参考上位法《消保法》第二十六条的规定。重大利害关系内容主要包括商品或者服务的数量和质量、价款或者费用、履行期限和方式、安全注意事项和风险警示、售后服务、民事责任等。虽然《管理办法》未明确援引《个保法》,但银行保险机构收集了消费者的个人信息,当然要履行《个保法》中规定的义务。所以银行保险机构也要告知《个保法》10第十七条规定的事项,在格式化合同、业务申请表、隐私政策等中要对告知事项进行完全列举,不要使用“等”这样的概括授权。对于后续可能进一步提供的产品或服务,也应当在格式化合同、业务申请表、隐私政策等中列明相关的产品或服务以及对应需要收集的个人信息。
    (2)其他场景下需要告知的内容
    除了因银行保险机构自身业务需要履行告知义务外,《管理办法》还规定了在其他某些场景下,需要取得消费者的同意。第一,在银行保险机构与合作方合作的场景下,《管理办法》第四十五条11规定,银行保险机构与合作方处理消费者个人信息时,应当取得消费者的同意。此处的处理,应当包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等环节。此外,《管理办法》并未细分合作方的范围,我们理解,这里的合作方包括但不限于《个保法》中所提的“共同处理”、“委托处理”、“对外提供”等方式。
    第二,在银行保险机构与互联网平台合作的场景下,《管理办法》第四十六条12规定了银行保险机构未经消费者同意,不得在不同互联网平台间传递消费者个人信息。这里的互联网平台,也属于第四十五条规定的合作方的一类。该条是对于提供个人信息的特别规定,银行保险机构应当注意《个保法》第二十三条中对于提供个人信息的要求。如具体场景下“传递消费者个人信息”涉及对外提供的,银行保险机构应当向消费者告知互联网平台的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得消费者的单独同意。互联网平台变更原先的处理目的、处理方式的,应当重新取得消费者的单独同意。
    第三,在银行保险机构委托外部机构进行催收的场景下,《管理办法》正式稿删除了征求意见稿第四十条第一项“未经法定程序或消费者同意,向不具有偿债义务人员告知具体债务信息和个人敏感信息”规定,但我们理解,外部催收机构属于第四十五条规定的合作方,所以银行保险机构在与外部催收机构合作时,也须符合《管理办法》对于合作方的要求。此外,由于催收过程中会涉及到消费者的金融账户等敏感个人信息,所以还需要遵守《个保法》关于敏感个人信息的相关规定,取得消费者的单独同意。

  2. 同意的方式。《管理办法》第四十四条第二款特别规定了银行保险机构通过线上渠道使用格式条款获取个人信息授权的,不得设置默认同意的选项。由此,消费者在网站、App等线上渠道使用银行保险机构的相关产品或服务时,银行保险机构的格式化合同、业务申请书、隐私政策等必须取得消费者的明示同意,即需要消费者进行主动勾选、主动点击“同意”、“注册”、“发送”、“拨打”、主动填写或提供等。
    三、银行保险机构经营管理活动中设置消费者个人信息的访问、操作权限有哪些注意要点?
    《管理办法》第四十七条13规定了处理和使用个人信息的业务和信息系统的规则,要求银行保险机构遵循权责对应、最小必要原则设置访问、操作权限。我们理解,设置访问、操作权限时,银行保险机构应当注意参照《个人金融信息保护技术规范》、《金融数据安全数据生命周期安全规范》等标准文件进行细粒度的控制。具体而言,为了规避业务系统账号权限设置与岗位职责不符的现象,银行保险机构应当将不同级别的消费者个人信息的访问操作权限分级授权给从业人员,建立最小授权的访问控制策略,使从业人员只能访问职责所需的最小必要的个人信息,且仅具备完成职责所需的最少的数据操作权限。确因工作需要,需授权特定从业人员超权限处理消费者个人信息的,应进行审批并记录在册。有关从业人员离职或调岗的,应立即调整或收回其访问、操作权限。对于消费者的个人敏感信息的访问、操作,应当在业务或服务有相应需求时对从业人员授权。
    此外,除了对访问、操作权限本身进行完善,还需要对消费者个人信息的批量修改、拷贝、下载等重要操作设置内部审批流程,并按照相关法律法规设置个人信息保护责任人或个人信息保护工作机构负责相关审批事项。为了规避从业人员之间共用账号、借用账号的现象,银行保险机构应采取两种或两种以上鉴别技术对从业人员进行身份鉴别。
    四、银行保险机构应如何对消费者个人信息实施全流程分级分类管控?
    《管理办法》第十三条14规定,银行保险机构应当对消费者个人信息实施全流程分级分类管控。如何界定全流程、分级和分类,我们理解,虽然《管理办法》并未明确规定,但是此类提法在其他文件中有迹可循,银行保险机构应当参考《个人金融信息保护技术规范》、《金融数据安全数据生命周期安全规范》、《金融数据安全数据安全分级指南》等标准文件。具体而言,个人信息全流程,应当包含个人信息的收集、存储、使用、传输、提供、公开、删除、销毁、出境等。《个人金融信息保护技术规范》按个人信息敏感程度分为了C3、C2、C1三个类别,《金融数据安全数据安全分级指南》将数据安全级别从高到低划分为5级、4级、3级、2级、1级五个级别,个人金融信息的C3、C2、C1类别分别属于4级、3级、2级。由此,银行保险机构应当对其管理的消费者个人信息进行分类并做好定级和级别变更工作,根据不同类别和级别的消费者个人信息数据,满足相应的生命周期技术要求、安全运行技术要求,做好安全策略、人员管理、访问控制、安全监测与风险评估以及安全事件的处置。
    五、银行保险机构如何避免不公平定价?
    《管理办法》第二十七条15规定了禁止不公平定价的相关规定。银行保险机构要避免不公平定价的行为,要厘清“同等交易条件”、“同等风险状况”以及“不公平定价”的标准。
    首先,关于同等交易条件,在《国务院反垄断委员会关于平台经济领域的反垄断指南》(以下简称“《反垄断指南》”)和《深圳经济特区数据条例》都进行了规定,具体是指交易相对人之间在交易安全、交易成本、信用状况、所处交易环节、交易持续时间等方面不存在实质性影响交易的差别。
    其次,关于同等风险状况,并未有相关法律法规进行明确规定,我们理解,《管理办法》第十一条规定了银行保险机构的适当性义务,适当性义务最主要内容就是要求银行保险机构开展消费者风险认知、风险偏好和风险承受能力测评,风险状况可以参考该测评的结果。对于银行保险机构的适当性义务,银保监会也将《银行保险机构消费者适当性管理办法》列为立法计划中,相信不久后就会出台征求意见稿。目前,银行保险机构也可以主要从收入来源、资产状况、债务、投资知识和经验、风险偏好、诚信状况等因素对消费者的风险状况进行评估。
    最后,关于不公平定价的界定,目前法律法规中相似的概念主要为《反垄断法》中的“不公平价格”,我们理解,不公平价格条款主要是为了规制具有市场支配地位的经营者,促进市场公平竞争,而《管理办法》第二十七条主要是为了维护消费者的合法权益,免受经营者差别对待。在征求意见稿中,不公平定价原本表述为算法歧视,但由于算法歧视包含了排序策略、交易条件、差别定价等内容,正式稿中将其限定为定价方面,所以这里的“不公平定价”应当以差别待遇中的差异性交易价格理解。对此,银行保险机构可以参照《反垄断指南》第十七条和《深圳经济特区数据条例》第六十九条规定,除了1)根据交易相对人的实际需求,且符合正当的交易习惯和行业惯例,实行不同交易条件的;2)针对新用户在合理期限内开展优惠活动的;3)基于公平、合理、非歧视规则实施随机性交易的情形外,不得实行差异性的交易价格。
    同时,银行业保险业中的不公平定价行为,主要还是利用算法分析完成的,可能落入算法歧视的范畴。《管理办法》正式稿虽然修改了算法歧视的表述,但是银行保险机构仍然应当遵守《算法推荐管理规定》的相关规定。此外,《禁止网络不正当竞争行为规定(公开征求意见稿)》中也规定了经营者不得对交易条件相同的交易相对方不合理地提供不同的交易信息。交易信息不仅仅包括交易定价,还可能包含依据交易历史、支付意愿、消费习惯、个体偏好、支付能力、依赖程度、信用状况等个人信息而分析出的排序策略、交易条件等等。该规定虽然还未发布正式稿,但银行保险机构也应当尽早做好相应的合规工作。
    六、银行保险机构在对外合作中,有哪些有关消费者个人信息保护的注意要点?
    《管理办法》规定了一系列银行保险机构在对外合作时的事项,经总结,我们认为主要有以下有关消费者信息保护的注意要点:
    (一)评估合作机构的数据安全能力
    《管理办法》第十四条16规定了银行保险机构应当建立合作机构名单管理机制,设置合作机构的准入和退出标准。银行保险机构可以参照《中国银监会关于银行业风险防控工作的指导意见》规定的合作机构名单模式建立起合作机构名单管理机制。而关于名单的准入和退出标准,我们理解,银行保险机构在对外合作时,无法避免地会涉及到消费者个人信息的交互,为了防止消费者个人信息泄漏、损毁、丢失与篡改,所以合作机构的数据安全能力应当作为准入和退出的标准之一。银行保险机构应当对合作机构进行评估,确认对方是否根据有关国家标准的要求,建立适当的数据安全能力,落实必要的管理和技术措施。对于符合标准的合作机构,要开展常态化监督,一旦不符合标准,则应当退出合作机构名单,并停止开展合作。
    (二)合作协议中约定相关条款
    《管理办法》第十四条和第四十五条17规定了合作协议应当包含的条款,除了以上条款外,还应当注意其他个人信息保护相关法律法规的要求。总体而言,对于消费者个人信息保护方面而言,应当在合作协议中约定包括但不限于合作方处理消费者个人信息的目的、范围、处理方式,数据安全保护措施,双方的数据安全责任义务,合作方的告知同意义务,处理日志保存义务,保密义务,合同终止和突发情况下合作方的应急处置和报告义务、删除义务,违约责任等。此外,银行保险机构还应当对合作方的相关个人信息保护义务和数据安全保护措施进行持续监督与评估,要求合作方出现违规违约行为时立即进行补救措施,一旦不符合合作机构名单的标准时,应当终止合同。
    七、银行保险机构开展营销行为应当注意哪些要点?
    《管理办法》第四十条18对于银行保险机构规范营销行为提出了要求,银行保险机构应当注意在营销信息中提供拒收或者退订的选项。此外,第四十条规定消费者拒收或者退订的,不得以同样方式再次发送营销信息。同样方式指的是该条列举的电话呼叫、信息群发、网络推送等方式,例如消费者拒收了电话呼叫的方式,就不得再通过电话呼叫的方式发送营销信息。
    同时,利用信息群发方式进行营销行为的,属于短信息服务行为,在此场景下银行保险机构应当遵守《通信短信息服务管理规定》关于商业性短信息管理的一系列规定。银行保险机构应当注意,未经消费者同意或者请求,不得向其发送营销信息。若银行保险机构请求消费者同意接收营销信息的,应当说明拟发送营销信息的类型、频次和期限等信息。消费者未回复的,视为不同意接收。
    此外,与征求意见稿相比,《管理办法》正式稿删除了“银行保险机构应规范自动营销行为,对客户呼叫、信息群发、网络推送等进行统一控制,避免短时间内对同一消费者重复呼叫和高频发送短信等行为”的规定。我们理解,对于“短时间”、“高频”的界定标准较难,会带来较大的合规和执法难度,故正式稿暂时删除了这一条款。但银行保险机构若有营销短信骚扰消费者的行为,仍有可能被消费者投诉或举报。《管理办法》正式稿还删除了“不得利用痕迹数据对消费者开展未经授权的营销活动”的规定。行业中常会通过痕迹数据推测消费者的的金融需求,进行用户画像,达到精准营销的目的,但是目前并没有相关法律文件对痕迹数据的内涵和外延进行解释。我们理解,该条款的删除同样出于合规和执法难度的原因。当前银行保险机构利用痕迹数据进行营销时,是利用算法进行推荐服务,应当遵守《个保法》第二十四条第二款19以及《互联网信息服务算法推荐管理规定》(以下简称“《算法推荐管理规定》”)第十七条20规定向消费者提供不针对其个性化的营销或拒绝的选项。
    八、发生消费者个人信息安全事件,银行保险机构应当如何处理?
    当发生消费者个人信息遗失、损毁、泄露或被篡改等安全事件,银行保险机构应当如何处理,我们理解,应当有以下几点事项:
    第一,发生消费者信息安全事件时,应当执行按照《个人信息安全规范》、《个人金融信息保护技术规范》制定的应急预案,记录信息安全事件内容,事件内容包括但不限于发现事件的人员、时间、地点,涉及的个人信息及人数,发生事件的系统名称,对其他互联系统的影响,是否已联系执法机关或有关部门。评估事件可能造成的影响,并采取必要措施控制事态,消除隐患。
    第二,《管理办法》第五十条21的规定了银行保险机构对重大事件的报告义务。虽然发生信息安全事件并不一定构成重大事件,但是因《个人金融信息保护技术规范》等标准文件规定了金融业机构的报告义务,且报告的内容与要求的规定更加详细,故银行保险机构可以参照《个人金融信息保护技术规范》的规定进行报告。若信息安全事件构成重大事件,银行保险机构既可以向银保监会进行报告,也可以向银行保险机构派出机构消费者权益保护部门报告。报告内容包括但不限于涉及消费者的类型、数量、内容、性质等总体情况,事件可能造成的影响,已采取或将要采取的处置措施,事件处置相关人员的联系方式。此外,要注意的是,并不是只有信息安全事件才会构成重大事件,若银保监会开展个人信息保护专项整治,或网信办、工信部等部门开展的个人信息专项治理中,银行保险机构被通报,导致引发了大量集中投诉、引发群体性事件或者造成重大负面舆情等,都可能构成重大事件,需要履行重大事件报告义务。
    第三,银行保险机构应当在发生信息安全事件后,及时将事件相关情况以邮件、信函、电话、推送通知等方式告知受影响的消费者。难以逐一告消费者时,应采取合理、有效的方式发布与公众有关的警示信息。告知的内容包括但不限于安全事件的内容和影响,已采取或将要采取的处置措施,消费者自主防范和降低风险的建议,针对消费者提供的补救措施,个人信息保护负责人和个人信息保护工作机构的联系方式。
    第四,若信息安全事件是合作方的原因造成,银行保险机构应当按照合作协议的约定向合作方追责,并视情况将该合作方从合作机构管理名单中删除;若是从业人员的原因造成的,银行保险机构除了按照相关法律法规和内部管理制度进行追责外,还应当按照《管理办法》第十八条22的规定进行绩效考核处理。涉及到违法犯罪问题,还要移送到司法机关进行处理。
    第五,因信息安全事件引发的纠纷,银行保险机构应当根据《管理办法》第十六条23的规定进行解决争议。积极通过银行业保险业纠纷调解组织进行调解,充分发挥小额纠纷快速解决机制和中立评估机制的作用,促进金融消费纠纷多元化解决。
    此外,银行需要注意,要同时根据《实施办法》的相关规定履行向中国人民银行分支机构报告义务、争议解决方法等。
    总结
    《管理办法》对于实践中常见的侵害银行保险消费者个人信息权益的典型问题进行了规范,体现了监管部门对于保护银行业保险业消费者合法权益的理念,尤其是在个人信息保护方面的重视。然而《管理办法》部分规定仍属于指导性的条款,对于银行保险机构如何去具体落实消费者个人信息保护上缺少一定的具体指引。由此,我们总结了以上八个重点问题,将《管理办法》等相关规定与执法监管情况、行业实践相结合,为银行保险机构提供一些浅见。银行保险机构应当尽快建立健全消费者个人信息保护制度机制,规范个人信息处理和管理行为,在充分发挥数据价值的同时切实保护消费者个人信息安全。
    注:

  3. 《管理办法》第二条:“本办法所称银行保险机构,是指在中华人民共和国境内依法设立的向消费者提供金融产品或服务的银行业金融机构和保险机构。”

  4. 《管理办法》第三条:“银行保险机构承担保护消费者合法权益的主体责任。银行保险机构应当通过适当程序和措施,在业务经营全过程公平、公正和诚信对待消费者。”

  5. 《管理办法》第五十五条:“本办法所称银行业金融机构是指商业银行、农村信用合作社等吸收公众存款的金融机构以及信托公司、消费金融公司、汽车金融公司、理财公司等非银行金融机构。保险机构是指保险集团(控股)公司、保险公司(不含再保险公司)和保险专业中介机构。
    银保监会负责监管的其他金融机构参照适用本办法。邮政企业代理邮政储蓄银行办理商业银行有关业务的,适用本办法有关规定。”

  6. 《管理办法》第八条:“银行保险机构董事会承担消费者权益保护工作的最终责任,对消费者权益保护工作进行总体规划和指导,董事会应当设立消费者权益保护委员会。高级管理层应当建立健全消费者权益保护管理体系,确保消费者权益保护目标和政策得到有效执行。监事会应当对董事会、高级管理层消费者权益保护工作履职情况进行监督。
    银行保险机构应当明确履行消费者权益保护职责的部门,由其牵头组织并督促指导各部门开展消费者权益保护工作。”

  7. 《实施办法》是为了保护金融消费者合法权益和规范金融机构提供金融产品和服务的行为,维护公平、公正的市场环境及促进金融市场健康稳定运行而中央人民银行发布的文件。监管对象为银行业金融机构与提供支付服务的非银行支付机构。

  8. 《管理办法》第一条:“为维护公平公正的金融市场环境,切实保护银行业保险业消费者合法权益,促进行业高质量健康发展,根据《中华人民共和国银行业监督管理法》《中华人民共和国商业银行法》《中华人民共和国保险法》《中华人民共和国消费者权益保护法》等法律法规,制定本办法。”

  9. 《管理办法》征求意见稿第五十四条:“本方法所称普通消费者,是指根据相关法律法规,被确定为专业投资者之外的消费者。”

  10. 《管理办法》第四十三条:“银行保险机构收集消费者个人信息应当向消费者告知收集使用的目的、方式和范围等规则,并经消费者同意,法律法规另有规定的除外。消费者不同意的,银行保险机构不得因此拒绝提供不依赖于其所拒绝授权信息的金融产品或服务。
    银行保险机构不得采取变相强制、违规购买等不正当方式收集使用消费者个人信息。”

  11. 《管理办法》第四十四条:“对于使用书面形式征求个人信息处理同意的,银行保险机构应当以醒目的方式、清晰易懂的语言明示与消费者存在重大利害关系的内容。
    银行保险机构通过线上渠道使用格式条款获取个人信息授权的,不得设置默认同意的选项。”

  12. 《个保法》第十七条:“个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:
    (一)个人信息处理者的名称或者姓名和联系方式;
    (二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;
    (三)个人行使本法规定权利的方式和程序;
    (四)法律、行政法规规定应当告知的其他事项。
    前款规定事项发生变更的,应当将变更部分告知个人。
    个人信息处理者通过制定个人信息处理规则的方式告知第一款规定事项的,处理规则应当公开,并且便于查阅和保存。”

  13. 《管理办法》第四十五条:“银行保险机构应当在消费者授权同意等基础上与合作方处理消费者个人信息,在合作协议中应当约定数据保护责任、保密义务、违约责任、合同终止和突发情况下的处置条款。
    合作过程中,银行保险机构应当严格控制合作方行为与权限,通过加密传输、安全隔离、权限管控、监测报警、去标识化等方式,防范数据滥用或者泄露风险。”

  14. 《管理办法》第四十六条:“银行保险机构应当督促和规范与其合作的互联网平台企业有效保护消费者个人信息,未经消费者同意,不得在不同平台间传递消费者个人信息,法律法规另有规定的除外。”

  15. 《管理办法》第四十七条:“银行保险机构处理和使用个人信息的业务和信息系统,遵循权责对应、最小必要原则设置访问、操作权限,落实授权审批流程,实现异常操作行为的有效监控和干预。”

  16. 《管理办法》第十三条:“银行保险机构应当建立消费者个人信息保护机制,完善内部管理制度、分级授权审批和内部控制措施,对消费者个人信息实施全流程分级分类管控,有效保障消费者个人信息安全。”

  17. 《管理办法》第二十七条:“银行保险机构向消费者提供产品和服务时,应当确保风险收益匹配、定价合理、计量正确。
    在提供相同产品和服务时,不得对具有同等交易条件或者风险状况的消费者实行不公平定价。”

  18. 《管理办法》第十四条:“银行保险机构应当建立合作机构名单管理机制,对涉及消费者权益的合作事项,设定合作机构准入和退出标准,并加强对合作机构的持续管理。在合作协议中应当明确双方关于消费者权益保护的责任和义务,包括但不限于信息安全管控、服务价格管理、服务连续性、信息披露、纠纷解决机制、违约责任承担和应急处置等内容。”

  19. 《管理办法》第四十五条:“银行保险机构应当在消费者授权同意等基础上与合作方处理消费者个人信息,在合作协议中应当约定数据保护责任、保密义务、违约责任、合同终止和突发情况下的处置条款。
    合作过程中,银行保险机构应当严格控制合作方行为与权限,通过加密传输、安全隔离、权限管控、监测报警、去标识化等方式,防范数据滥用或者泄露风险。”

  20. 《管理办法》第四十条:“银行保险机构应当规范营销行为,通过电话呼叫、信息群发、网络推送等方式向消费者发送营销信息的,应当向消费者提供拒收或者退订选择。消费者拒收或者退订的,不得以同样方式再次发送营销信息。”

  21. 《个保法》第二十四条第二款:“通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。”

  22. 《算法推荐管理规定》第十七条:“算法推荐服务提供者应当向用户提供不针对其个人特征的选项,或者向用户提供便捷的关闭算法推荐服务的选项。用户选择关闭算法推荐服务的,算法推荐服务提供者应当立即停止提供相关服务。
    算法推荐服务提供者应当向用户提供选择或者删除用于算法推荐服务的针对其个人特征的用户标签的功能。
    算法推荐服务提供者应用算法对用户权益造成重大影响的,应当依法予以说明并承担相应责任。”

  23. 《管理办法》第五十条:“银行保险机构发生涉及消费者权益问题的重大事件,应当根据属地监管原则,及时向银保监会或其派出机构消费者权益保护部门报告。
    重大事件是指银行保险机构因消费者权益保护工作不到位或者发生侵害消费者权益行为导致大量集中投诉、引发群体性事件或者造成重大负面舆情等。”

  24. 《管理办法》第十八条:“银行保险机构应当完善消费者权益保护内部考核机制,建立消费者权益保护内部考核制度,对相关部门和分支机构的工作进行评估和考核。
    银行保险机构应当将消费者权益保护内部考核纳入综合绩效考核体系,合理分配权重,并纳入人力资源管理体系和问责体系,充分发挥激励约束作用。”

  25. 《管理办法》第十六条:“银行保险机构应当健全矛盾纠纷多元化解配套机制,积极主动与消费者协商解决矛盾纠纷,在协商不成的情况下,通过调解、仲裁、诉讼等方式促进矛盾纠纷化解。
    消费者向银行业保险业纠纷调解组织请求调解的,银行保险机构无正当理由不得拒绝参加调解。”

技术驱动法律,专业成就未来