5月份,某商业银行泄露某脱口秀演员个人银行流水事件在媒体发酵,银行等金融机构泄露个人信息的问题再一次引起公众关注。
事件发生后,媒体及专家已经有不少关于银行及相关人员责任的解读,但责任分析只能解决一时之痛,经历此次事件的金融机构该如何梳理过业务中涉及的个人金融信息合规风险?对于本次事件暴露出来的可能涉及侵犯公民个人信息罪等犯罪风险如何化解?如何建立相应的刑事风险合规体系?这些是远比分析责任更应该有金融机构来思考和解决的问题。
本文尝试通过从个人金融信息分类的角度来分析一下企业如何建构涉及侵公犯罪的刑事合规体系的路径。
1、监管趋严,《规范》的个人金融信息分类标准
5月份,某商业银行泄露某脱口秀演员个人银行流水事件在媒体发酵,银行等金融机构泄露个人信息的问题再一次引起公众关注。
虽然个人金融信息是信息泄露的重灾区,但涉及的金融机构刑事风险问题一再暴露却始终不能得到解决,原因在于,个人金融信息远比一般个人信息更加敏感,对于犯罪机构的利用价值更高。
从去年年底至今 ,央行、银保监等金融监管机构出台了一系列关于个人金融信息的监管规范以及征求意见稿,其中,人民银行于2020年2月13日发布了《个人金融信息保护技术规范》(以下简称《规范》),系统地将个人金融信息按照敏感程度从高到低进行了分类,并建议金融机构按照分类要求加强个人金融信息的全生命周期管理。《规范》的分类标准有利于金融机构在构建合规风险体系时强化风险识别和监控,建立健全风险事件的防范和处置机制。
2、差异明显,《规范》与《刑法》分类标准的比较
然而,《规范》对个人金融信息的创新分类,却与侵犯公民个人信息罪中对个人信息的分类存在明显的差异。对于熟悉行业监管的金融机构来说,在建立符合行业监管要求个人金融信息分类标准合规体系的情况下,同时兼顾刑事合规风险防控涉及的个人信息分类标准,就成为金融机构在建立风险合规体系时需要思考和解决的问题了,也是下文我们要介绍的。
2.1 《个人金融信息保护技术规范》的信息分类标准
《规范》要求银行等金融机构将个人金融信息按照敏感程度从高到低做好C级分类,在C级分类的基础上针对不同层级做不同的技术和管理应对(如下图)。因此,银行金融机构如果没有按照《规范》的要求进到信息安全管理和技术的保护要求,将可能面临人民银行、银保监会的行政处罚。
信息层级 | 信息内容 | 备注 |
C3 | 1. 银行卡磁道数据(或芯片等效信息)、卡片验证码、卡片有效期、银行卡密码、网络支付交易密码 2. 账户登录密码、交易密码、查询密码 用于用户鉴别的个人生物信息 | C3类别信息主要为用户鉴别信息。该类信息一旦遭到未经授权的查看或未经授权的变更,会对个人金融信息主体的信息安全与财产安全造成严重危害 |
C2 | 1. 支付账号及其等效信息 2. 账户登录的用户名 3. 用户鉴别辅助信息(如动态口令、短信验证码、密码提示问题答案、动态声纹密码等) 4. 直接反映个人金融信息主体金融状况的信息,如个人财产信息(包括网络支付账号余额)、借贷信息 5. 用于金融产品与服务的关键信息(如交易指令、交易流水、证券委托、保险理赔等) 6. 用于履行了解你的客户需求,以及按行业主管部门存证、保全等需要,在提供产品和服务过程中收集的个人金融信息主体的照片、音视频等影像信息 其他能够识别出特定主体的信息如家庭地址等 | C2类别信息主要为可识别特定用户身份与金融状况的个人金融信息,及用于金融产品和服务的关键信息。该类信息一旦遭到未经授权的查看或未经授权的变更,会对个人金融信息主体的信息安全与财产安全造成一定危害; 若用户鉴别辅助信息与账号结合使用可直接完成用户鉴别则为C3类信息 |
C1 | 1. 账户开立时间、开户机构 2. 基于账户信息产生的支付标记信息 C2、C3未包含的其他个人金融信息 | C1类别信息主要为机构内部的信息资产,主要指供金融业机构内部使用的个人金融信息。该类信息一旦遭到未经授权的查看或未经授权的变更,可能会对个人金融信息主体的信息安全与财产安全造成一定影响 |
经研究认为,《规范》此种分类方式的主要依据在于“信息遭到未经授权的查看或者更改所产生的影响和危害”,而且这里的“危害”,主要是对“信息安全与财产安全”的危害,由于界定“信息安全”的危害没有相对客观的标准,其落脚点必然是对“财产安全”的危害,这也符合金融信息的基本属性。
例如,C3级别中的银行卡密码、支付交易密码等信息,一旦泄露,就会对金融信息主体的财产造成直接的危害。而C2级别中的信息类型则需要至少两种以上结合才可能鉴别用户,进而造成财产安全危害。因此,C级分类主要看信息侵害对财产安全的威胁程度,兼顾信息能否单独鉴别或识别特定自然人身份。
2.2 侵犯公民个人信息罪的信息分类标准
我国《刑法》规定了侵犯公民个人信息罪,个人和单位都可以构成。如果情节足够严重,就可以认定该罪,从而追究相关责任人员和机构的刑事责任。最高人民法院、最高人民检察院《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》(以下简称《解释》)对“公民个人信息”的种类区分了三个层级进行保护,如下图:
信息层级 | 信息内容 | 一般情况非法获取、出售、提供构罪标准 | 提供服务行为获得公民个人信息出售或者提供构罪标准 |
第一层级 | 行踪轨迹信息、通信内容、征信信息、财产信息 | 50条 | 25条 |
第二层级 | 住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全 | 500条 | 250条 |
第三层级 | 第一、二层级以外的信息内容 | 5000条 | 2500条 |
侵犯公民个人信息罪位于《刑法》第四章“侵犯公民人身权利、民主权利”中,也就是说,在刑事法律看来,侵犯公民个人信息,侵犯的法益并非公民的财产安全,而是一种“人身权利”,这也是《民法典》将“隐私权和个人信息保护”规定为一种“人格权”的原因。
换句话说,刑事、民事法律更多的是将“隐私和个人信息”作为一种单独的法益本身来进行保护,其次才是兼顾其可能造成的后续财产安全危害。因此,《解释》中规定,“公民个人信息”是指以电子或者其他方式记录的能够单独或与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息,其划分依据主要是能否“单独或结合识别特定的自然人身份或活动情况”,兼顾可能对财产安全造成的危害。因此,侵犯公民个人信息并不以实际造成财产损失为构成要件。
3、统合综效,对《规范》分类的再区分
从上面的两个表格及分析可以明显看出,《规范》中C级分类与《解释》对个人信息的分类保护规定并不能完全一一对照。这就可能导致实践中出现一个困境:即便银行金融机构严格按照《规范》的要求做好了C级分类制度,并对不同层级信息做了针对性的技术和管理应对,但在面临刑事法律风险时,却并不能直接符合刑事合规的要求,比如按照C2级别进行管理和保护的信息,一旦出现泄漏,在刑事法律上却面临着与C3级别的信息同样的刑事法律风险。
银行等金融机构在处理个人金融信息的刑事合规问题上,应该如何适用刑事法律,或者说,当银行等金融机构出现了个人金融信息泄露情况下,不同C级的信息种类应该归口到刑事司法解释的何种层级,这就需要将《规范》与刑事司法解释进行对照分析研究。同时,进行刑事司法适用,法律渊源乃是刑事司法解释,因此必须以《解释》中规定为基准,将《规范》C级分类中的信息类型进行再区分。
具体来看:
《解释》分类 | 《规范》分类再区分 | ||||
信息层级 | 信息内容 | 一般情况 | 提供服务行为 | 信息层级 | 信息内容 |
第一层级 | 行踪轨迹信息、通信内容、征信信息、财产信息 | 50条 | 25条 | C3 | 银行卡磁道数据(或芯片等效信息)、卡片验证码、卡片有效期、银行卡密码、网络支付交易密码; 账户登录密码、交易密码、查询密码; 用于用户鉴别的个人生物信息 |
C2 | 支付账号及其等效信息、账户登录的用户名、用户鉴别辅助信息、直接反映个人金融信息主体金融状况的信息 | ||||
第二层级 | 住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全 | 500条 | 250条 | C2 | 用于金融产品与服务的关键信息如交易信息、用于履行了解你的客户需求,以及按行业主管部门存证、保全等需要,在提供产品和服务过程中收集的个人金融信息主体的照片、音视频等影像信息 |
第三层级 | 第一、二层级以外的信息内容 | 5000条 | 2500条 | C1 | 账户开立时间、开户机构; 基于账户信息产生的支付标记信息; C2、C3未包含的其他个人金融信息 |
C3级别的信息,本身就是能够单独进行用户鉴别的信息类型,因此符合刑事司法解释“单独反映特定自然人的身份”标准,应该归属于第一层级,即只要非法获取、出售或者提供此类信息50条以上即可认定构成犯罪,而银行机构或其工作人员在履行职责或提供金融服务过程中获得的此类信息出售或提供给他人的,则只需要25条以上即可构成犯罪。
C2级别中的支付账号及其等效信息、账户登录的用户名、用户鉴别辅助信息、直接反映个人金融信息主体金融状况的信息,这些信息经过结合使用也可以直接完成用户鉴别,因此,也同C3级别信息一样,归属于第一层级,即只要非法获取、出售或者提供此类信息50条以上即可认定构成犯罪,而银行机构或其工作人员在履行职责或提供金融服务过程中获得的此类信息出售或提供给他人的,则只需要25条以上即可构成犯罪。
C2级别中的用于金融产品与服务的关键信息如交易信息、用于履行了解你的客户需求,以及按行业主管部门存证、保全等需要,在提供产品和服务过程中收集的个人金融信息主体的照片、音视频等影像信息,即便结合使用,也很难直接完成用户鉴别,但有一定程度上可能会对人身、财产安全造成一定影响,因此应该归属于司法解释的第二层级,即非法获取、出售或者提供此类信息500条以上即可认定构成犯罪,而银行机构或其工作人员在履行职责或提供金融服务过程中获得的此类信息出售或提供给他人的,则只需要250条以上即可构成犯罪。
C1级别中的账户开立时间、开户机构、基于账户信息产生的支付标记信息以及C2、C3未包含的其他个人金融信息,既很难进行用户鉴别,对财产安全也不太容易造成直接侵害,因此应该归属于第三层级保护,即非法获取、出售或者提供此类信息5000条以上即可认定构成犯罪,而银行机构或其工作人员在履行职责或提供金融服务过程中获得的此类信息出售或提供给他人的,则只需要2500条以上即可构成犯罪。
结语
必须指出,任何信息分类都不能做简单机械化的理解,在《规范》中就特别指出,两种或两种以上的低敏感度类别信息经过组合、关联和分析后可能产生高敏感度的信息。同一信息在不同的服务场景中可能处于不同的类别,应依据服务场景以及该信息在其中的作用对信息的类别进行识别,并实施针对性的保护措施。结合刑事法律来看,由于司法解释只是列举性的对部分信息内容进行了不同层级的分类规定,不可能穷尽一切信息类型,因此,这就需要在遇到具体案件时,对不同信息的具体使用场景以及在其中的作用做具体的分析。上述分类只是一种逻辑梳理,以为银行等金融机构在构建个人金融信息保护刑事合规机制时提供一种参考。
