2025年9月25日,中国证券业协会正式发布团体标准《证券公司投资者个人信息保护技术规范》(T/TSAC 001—2025)(以下简称《技术规范》),并于当日施行。《技术规范》涵盖了投资者个人信息分类分级、全生命周期保护等多项内容,为证券公司相关工作提供了科学指引。
此前,中国证监会于2023年1月17日颁布了《证券期货业网络和信息安全管理办法》(以下简称《管理办法》),为行业网络和信息安全领域构筑了原则性的框架体系。而最新发布的《技术规范》在此基础上,进一步将宏观要求转化为一系列细致入微的技术标准,为证券公司带来了更具体、更严格的合规要求。
本文旨在深入剖析《技术规范》相较于《管理办法》,在投资者个人信息保护方面所新增的体系与要点,并据此提供切实可行的合规行动指引,助力相关机构有效应对日益严峻的个人信息保护监管挑战。
一 、《技术规范》相较《管理办法》的五大新增体系与要点
《管理办法》作为纲领性文件,确立了个人信息处理的原则性要求。《技术规范》则在此基础上,对上述原则的落地实施进行了全方位的细化与补充,形成了五大核心新增体系。
(一)从原则到落地的组织与制度保障
1. 明确的组织架构与岗位职责
《管理办法》侧重于经营机构作为整体的责任,未对内部具体岗位和牵头机构进行细化规定。其第三十条仅笼统提及“建立健全个人信息处理的管理机制”。而《技术规范》进一步明确了组织层面的实操要求:
(1)设立“投资者个人信息保护负责人”
根据《技术规范》第7.2条b)项规定,证券公司应指定投资者个人信息保护负责人,且除法律法规和中国证监会另有规定外,该负责人可由合规总监、首席风险官等兼任。这一规定显著提升了该职位的权威性与专业性,使其成为连接董事会、管理层与执行层的关键枢纽。
(2)设立“牵头组织机构”并明确11项职责
根据《技术规范》第7.2条c)项规定,机构内部应明确投资者个人信息保护的牵头组织机构,并详细列举了其应履行的11项具体职责,具体包括:制定与修订管理制度、开展分类分级、建立脱敏规范、组织安全检测、建立安全检查和监督机制、监督内部及合作方、开展PIA、纳入应急处置机制、分析处置及外部报告、培训及教育、保持监管及管理部门沟通等。上述规定,彻底改变了过往职责模糊,证券公司面对投资者个人信息保护方面多头管理,甚至无人负责的局面,实现了责任的落地归位。
合规提示
证券公司应当立即审视现有的治理架构,通过内部文件正式任命个人信息保护负责人,并明确其向董事会或高级管理层的报告路径。同时,需将《技术规范》明确的11项职责分解落实到具体的牵头部门(如合规部、信息技术部或新设的数据安全部门),确保事事有人管、环环有抓手。
2. 系统化的内控制度体系
(1)制度体系需覆盖全生命周期
根据《管理办法》第三十条要求“建立健全个人信息处理的管理机制”,但未明确制度体系的具体覆盖范围。而《技术规范》第7.1条对制度体系提出了全面、细化的要求,需覆盖个人信息全生命周期,具体包括:全过程管理制度、分类分级管理规定、日常操作流程、数据脱敏管理规范、个人信息处理规则、外包服务机构与外部合作机构管理制度、安全检查及监督机制、应急处置工作机制、内部问责机制、投诉申诉处理流程、意见反馈机制、细化处理期限、定期评审与修订等。
合规提示
证券公司需对照《技术规范》第7.1条的相关内容,系统地梳理、制定或修订已有的内部制度文件,形成一套内部的个人信息保护体系制度。这套制度不仅是内部执行的依据,更是应对监管检查、证明证券公司已尽到勤勉尽责义务的关键材料。
(二)新增分类分级指南
《管理办法》未对个人信息进行系统分类和分级,仅在涉及敏感个人信息处理时提及生物识别、金融账户等信息类型,缺乏统一的分类框架和明确的分级标准,导致证券公司在实际工作中难以准确判断信息敏感程度,无法采取针对性保护措施。而《技术规范》填补了这一空白:
1. 12大类个人信息分类
《技术规范》第6.2条将投资者个人信息系统地划分为个人基本信息、身份信息、鉴别信息、账户信息、交易信息、财产信息、信用信息、合约信息、行为信息、衍生信息、设备信息、位置信息和其他反映特定投资者个人信息主体某些情况的信息,并对每个大类进行子项说明。
2. 四级分级体系
《技术规范》第6.3条依据个人信息安全性(保密性、完整性、可用性)遭受破坏后的影响和危害大小,将个人信息从低到高分为1-4级。譬如,投资者的鉴别信息为4级;而投资者的编码、行为信息为2级等。
值得注意的是,《技术规范》的附录A提供了极具操作价值的工具,其列出了近40项具体信息项,新增并细化了多个此前从未在证券监管文件中明确列举的类型,并标注了其敏感属性和建议级别,现将部分重点内容摘录如下表所示:
表1(摘录于《技术规范》附录A)
合规提示
个人信息分类分级是数据安全治理的核心前提,直接决定后续保护措施的针对性和有效性。证券公司应当采取行动,以附录A为参考,结合自身业务特点及模式,制定覆盖本公司所有业务线和信息系统的个人信息图表。这项工作的实施能够直接提高后续加密、脱敏等安全措施实施的效率,确保不同级别的信息得到与其敏感度相匹配的保护强度。
(三)新增全生命周期操作手册
《管理办法》第三十二条对个人信息的收集、存储、使用、加工、传输、提供、公开等环节提出了原则性要求。《技术规范》第八章则详细地为个人信息从“出生”到“死亡”的每一个环节都设置了具体的安全措施。
1. 收集环节的分层告知与明确同意
《技术规范》提出了“一般告知、增强告知、即时提示”相结合的告知体系,提倡告知方式的清晰易懂,反对使用默认勾选、捆绑授权等不正当的方式。
表2 分层告知体系
在获取同意环节,规范强调必须确保投资者在充分知情的前提下自愿、明确作出同意。具体合规要求包括:
(1)禁止诱导与强迫。不得使用“默认勾选”方式,亦不得采用“捆绑方式”强迫投资者一次性同意多种业务功能;
(2)易于访问与操作。在交互界面中,隐私政策的访问路径应简便(如进入App主界面后不超过4次点击),并在业务开启前通过弹窗、突出链接等明显方式引导阅读;
(3)撤回同意机制。应设置撤回同意的机制,且不得因投资者撤回同意而拒绝提供必需服务之外的功能。
合规提示
证券公司的App、网站、线下协议等所有客户触点,均需从前端与后端两方面入手按照《技术规范》进行合规排查与整改。在前端,应确保隐私政策的访问路径简便且无默认勾选或捆绑授权情形,对于敏感个人信息或特定业务场景,需严格落实增强告知与独立交互界面的设计;在后端,必须建立完善的同意记录机制,确保所有线上确认或线下签署的授权动作均具备可回溯、可核查的完整日志记录,以构建满足监管要求的合规闭环。
2. 存储、使用等环节的技术与管理措施
根据《技术规范》,存储应当明确境内存储原则,要求对敏感信息加密存储,禁止明文存储投资者的账户认证信息和个人生物识别信息等鉴别信息,禁止在信息系统日志中记录未加密或未脱敏的投资者敏感个人信息等。
对于使用,《技术规范》对用户画像和自动化决策还提出了严格要求,如需保障决策的透明度和结果的公平、公正,以及为个人提供解释说明权、选择权与拒绝权。
合规提示
证券公司的技术部门需要根据《技术规范》开展安全配置核查,确保数据库加密、日志脱敏等措施到位。建议证券公司的业务和运营部门重新审视精准营销等基于自动化决策的业务模式,确保其公平性,并建立人工复核与投诉渠道。
3. 传输与提供环节的跨境监管细化
《技术规范》第8.6.2(b)条系统性地规定了投资者个人信息出境的合规路径:
(1)取得投资者个人单独同意,法律法规另有规定的除外;
(2)依据国家、行业有关部门制定的办法与标准开展投资者个人信息保护影响评估,确保境外机构数据安全保护能力达到相应要求;
(3)充分统计评估向境外机构提供投资者个人信息与投资者敏感个人信息的数据量,对照国家相关法律法规要求履行必要的前置审批程序;
(4)针对投资者个人信息跨境传输开展定期审查。当出现前置审批有效期临期或向境外提供投资者个人信息的目的、范围、种类、敏感程度、方式、保存地点发生变化或境外接收方处理个人信息的用途、方式发生变化或境外接收方当地法律法规发生变化等情形时,应遵循国家相关法律法规要求及时重新完成前置审批程序。
合规提示
有跨境业务的证券公司需重点关注数据出境领域,对现有数据出境的情况进行摸底,严格按照国家网信办和证监会的要求履行完整的合规程序,缺失任一环节可能构成重大违规。
4. 删除环节的“双向主动”机制与例外情形
《技术规范》第8.9.1条明确,证券公司在制度与操作细则中需明确删除投资者个人信息的“双向主动”属性,一方面,投资者有权主动要求删除 “最小必要” 原则之外的个人信息;另一方面,证券公司可按法律法规要求主动删除“最小必要” 原则之外的投资者个人信息。
此外,《技术规范》第8.9.7条还详细列出了删除权的例外情况,主要是法律法规规定的保存期限和技术上难以实现的情况。
合规提示
证券公司需在系统中为投资者提供便捷的在线删除申请渠道,并在内部制定清晰的数据留存与删除策略,明确各类信息的保存期限。当投资者行使删除权时,能够快速、依法地响应,并对无法删除的情形进行合理解释。
(四)新增六大特定场景合规指引
在《技术规范》的附录B中,将法律要求与证券公司的核心业务场景进行深度融合,提供具象化的操作措施。
表3(摘录于《技术规范》附录B)
合规提示
证券公司各业务线,如资管、投行等,应开展场景化合规自查,对照附录B中的与自身相关的场景,逐一核对现有业务流程、技术系统和合作协议,进行针对性整改。
(五)新增常态化评估与审计要求
1. 个人信息保护影响评估(PIA)的制度化
根据《技术规范》第7.6条规定,其中明确列出了6类必须开展评估的场景,包括:处理敏感个人信息的、利用个人信息进行自动化决策的、委托处理个人信息向其他机构提供个人信息的、公开个人信息的、向境外提供个人信息的、以及其他对个人权益有重大影响的个人信息处理活动。同时,其规定了具体的评估内容、方式、程序,并要求评估报告和处理情况记录至少需保存三年。
合规提示
个人信息保护影响评估(PIA)应当成为证券公司常态化、制度化的内部工作。建议证券公司可以设计标准化的个人信息保护影响评估的模板与流程,将其能够嵌入到公司内部的核心流程中,实现风险的前置识别与管控。
2. 明确审计监督要求
根据《技术规范》第7.11条规定,证券公司需定期对个人信息处理活动开展合规审计,既可以内部进行,也可以委托外部专业机构。若委托外部审计时,应当签订保密协议。
二 、结语
《技术规范》的发布,标志着证券行业个人信息保护进入了一个以精细化管理的全新阶段,对证券公司的治理能力、技术能力和业务融合能力提出了前所未有的高要求。这一规范的落地,意味着合规不再是模糊的原则性要求,而是证券公司必须严守的生存底线与发展基石。
面对这场关乎机构声誉、市场竞争力乃至经营许可的重要考验,证券公司应结合自身实际情况,优先完成个人信息分类分级工作,将 PIA 嵌入核心业务流程,同时针对App合规、自动化营销等高危场景开展专项整改。唯有主动作为、精准施策,方能防患于未然,切实履行投资者个人信息保护义务,从容应对监管挑战。
*实习生吴鸿斌对本文有贡献
证券行业个保合规升级!《技术规范》五大体系解读与落地建议
作者:吴旭华 赵宇萍来源:天册律师事务所

2025年9月25日,中国证券业协会正式发布团体标准《证券公司投资者个人信息保护技术规范》(T/TSAC 001—2025)(以下简称《技术规范》),并于当日施行。