12月30日,中国银保监会发布《银行保险机构消费者权益保护管理办法》(以下简称“《管理办法》”),自2023年3月1日起施行。
同日,中国银保监会发布“中国银保监会有关部门负责人就《银行保险机构消费者权益保护管理办法》答记者问”,就《管理办法》相关问题回答了记者提问。
导读
《银行保险机构消费者权益保护管理办法》导读
《管理办法》共五十七条,分为总则,工作机制与管理要求,保护消费者知情权、自主选择权和公平交易权,保护消费者财产安全权和依法求偿权,保护消费者受教育权和受尊重权,保护消费者信息安全权,监督管理与附则等八章。
一、适用范围
《管理办法》适用范围广泛,涵盖在中华人民共和国境内依法设立的向消费者提供金融产品或服务的银行业金融机构和保险机构(以下统称“银行保险机构”)以及邮政企业代理邮政储蓄银行办理商业银行有关业务的情形。银保监会负责监管的其他金融机构也可参照适用《管理办法》。
其中,银行业金融机构是指商业银行、农村信用合作社等吸收公众存款的金融机构以及信托公司、消费金融公司、汽车金融公司、理财公司等非银行金融机构。保险机构是指保险集团(控股)公司、保险公司(不含再保险公司)和保险专业中介机构。
二、消费者信息安全保护合规要点
就消费者信息安全保护,《管理办法》重点要求银行保险机构:
- 遵循合法、正当、必要、诚信原则,切实保护消费者信息安全权。(第42条)
- 建立个人信息保护机制,包括但不限于完善内部管理制度、分级授权审批和内部控制措施,遵循权责对应、最小必要原则设置个人信息处理相关系统权限,对消费者个人信息实施全流程分级分类管控,开展合规培训与考核、加强从业人员行为管理等。(第13、17、18、47、48条)
- 依法进行告知并取得个人信息处理的合法性基础:
a. 依法履行告知义务;(第43条)
b. 除法律法规另有规定外,在获得消费者同意的前提下,处理个人信息,包括但不限于基于同意收集使用消费者个人信息、与合作方共享消费者个人信息、在不同互联网平台间传递个人信息等;(第43、45、46条)
c. 以正当、诚信方式获取同意,如消费者不同意的,不得因此拒绝提供不依赖于其所拒绝授权信息的金融产品或服务,不得采取变相强制、违规购买等不正当方式收集使用消费者个人信息,通过线上渠道使用格式条款获取个人信息授权的,不得设置默认同意的选项;(第43、44条)
d. 对于使用格式条款、协议等书面形式征求个人信息处理同意的,以醒目的方式、清晰易懂的语言明示与消费者存在重大利害关系的内容;(第44条)
合规开展营销活动,对于收集消费者联系方式,通过电话呼叫、信息群发、网络推送等方式向消费者发送营销信息的,应提供拒收或者退订选择,消费者拒收或者退订的,不得以同样方式再次发送营销信息。(第40条) - 加强合作方管理,包括但不限于:
a. 建立合作机构管控机制,设定合作机构准入和退出标准,加强对合作机构的持续管理;(第14条)
b. 与合作机构签署协议,约定数据保护相关责任条款;(第45条)
c. 严格控制合作方行为与权限,防范数据滥用或者泄露风险,督促和规范合作的互联网平台企业有效保护消费者个人信息等。(第45、46条)
就《管理办法》第43条提出的无须基于消费者同意处理其个人信息的“法律法规另有规定的”情形,我们理解,主要指向《个人信息保护法》第13条所规定的同意以外的合法性基础。如《管理办法》所明确的银行保险机构具有收到投保人的保险要求后,审慎调查、及时审核被保险人的有关情况(第32条),以及落实消费者身份识别和验证(第30条)等义务,即可作为《个人信息保护法》第13条第一款第(三)项下的“法定义务”。
此外,《管理办法》明确了一系列消费者权益保护义务,其中与个人信息保护有关的主要包括: - 明确各部门的个人信息保护责任:由银行保险机构董事会承担个人信息保护工作的最终责任,对个人信息保护工作进行总体规划和指导;高级管理层应当建立健全消费者个人信息保护各项管理体系,确保消费者个人信息保护目标和政策得到有效执行;监事会应当对董事会、高级管理层消费者权益保护工作机制履职情况进行监督;经确立履行消费者权益保护职责的部门负责牵头组织并督促指导各部门开展工作。(第8条)
- 开展隐私保护设计(PbD)和个人信息保护影响评估(PIA)工作,在产品和服务设计开发、推出新产品和服务或现有产品和服务涉及消费者个人信息保护的事项发生重大变化时,进行审查。(第9条)
- 建立常态化、规范化的消费者权益保护内部审计机制,制定审计方案,将消费者个人信息保护在内的消费者权益保护工作纳入年度审计范围,以5年为一个周期全面覆盖本机构相关部门和一级分支机构。(第19条)
- 履行涉及消费者权益问题的重大事件报告义务,如发生因个人信息保护工作不到位或者发生侵害个人信息行为导致大量集中投诉、引发群体性事件或者造成重大负面舆情等个人信息安全事件时,应根据属地监管原则,及时向银保监会或其派出机构消费者权益保护部门报告。(第50条)
三、法律责任
根据银行保险机构消费者权益保护工作中存在的问题,《管理办法》明确,银保监会及其派出机构将视情节轻重依法采取相应措施,包括但不限于:(1)责令暂停部分业务,停止批准开办新业务等监管措施;(2)对机构、相关董事会成员及高级管理人员分别处以10万元以下罚款等行政处罚;(3)涉嫌犯罪的,依法移交司法机关追究其刑事责任。
四、《管理办法》与《中国人民银行金融消费者权益保护实施办法》
《管理办法》正式生效后,将同此前中国人民银行于2020年9月15日发布的《中国人民银行金融消费者权益保护实施办法》(以下简称“《金融消费者权益保护实施办法》”)共同构成金融领域消费者个人信息保护的基石。 - 适用范围
与《管理办法》不同,《金融消费者权益保护实施办法》适用于在中华人民共和国境内依法设立的为金融消费者提供特定金融产品或者服务的银行业金融机构,以及提供支付服务的非银行支付机构,而不包括保险机构。
据此,适用《管理办法》的银行业金融机构还需同时遵循《金融消费者权益保护实施办法》的规定。 - 《金融消费者权益保护实施办法》重点内容
消费者金融信息的范围:银行、支付机构通过开展业务或者其他合法渠道处理的消费者信息,包括个人身份信息、财产信息、账户信息、信用信息、金融交易信息及其他与特定消费者购买、使用金融产品或者服务相关的信息;
消费者金融信息处理原则:应当遵循合法、正当、必要原则,经金融消费者或者其监护人明示同意,但是法律、行政法规另有规定的除外;
消费者金融信息保护制度:包括但不限于应当建立以分级授权为核心的消费者金融信息使用管理制度,采取技术措施和其他必要措施,妥善保管和存储所收集的消费者金融信息,对消费者金融信息严格保密等;
消费者金融信息处理规则告知:公开收集、使用消费者金融信息的规则,在公开规则或格式条款中明示收集、使用消费者金融信息的目的、方式和范围等;
用于营销、用户体验改进或者市场调查的消费者金融信息使用:应当以适当方式供金融消费者自主选择是否同意,向金融消费者发送金融营销信息的,应当向其提供拒绝继续接收金融营销信息的方式;
信息安全事件的应对:在确认信息发生泄露、毁损、丢失时,应当立即采取补救措施,可能危及金融消费者人身、财产安全的,应当立即向有关机构报告并及时告知金融消费者。
