金融数据的处理、保存期限及争议管辖,是金融消费者和机构共同关注的合规痛点。简单来说,处理金融数据必须遵循“合法、正当、必要”原则,通常需取得个人信息主体的单独同意;保存期限应在实现处理目的所需的最短时间内,法律另有规定的除外;因金融数据隐私引发的纠纷,若无有效仲裁或管辖协议,多由被告住所地或侵权行为地(包括原告住所地)人民法院管辖。以下将结合《个人信息保护法》《数据安全法》及金融监管规定,详细拆解具体流程、时限与司法裁判规则。
一、金融数据与隐私处理的法律监管框架
金融数据涵盖个人身份信息、财产信息、账户信息、信用信息、交易记录等,属于《个人信息保护法》定义的高度敏感个人信息。根据《个人信息保护法》第二十八条,金融账户信息在“一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害”的范围内,属于敏感个人信息,适用更为严格的保护规则。同时,金融数据的处理活动还受《数据安全法》《网络安全法》以及人民银行、银保监会(现国家金融监督管理总局)等发布的多项规章、行业标准的约束。
针对保险领域,原银保监会曾发布《银行保险机构消费者权益保护管理办法》(银保监会令2022年第9号),该办法对银行保险机构处理消费者个人信息提出了合规底线:收集消费者个人信息必须向消费者明示收集和使用目的、方式和范围,并经消费者同意;不得采取变相强制、违规使用等行为,不得超出与消费者约定的范围使用个人信息。总体而言,处理金融数据需履行的核心义务是“告知—同意—最小必要—安全保障—可删除”。
二、金融数据处理的合法流程:从告知同意到安全评估
合法处理金融数据的第一道门槛是取得“单独同意”。金融账户信息的处理不能简单套用格式合同的概括授权,而必须取得信息主体的单独、明确、自愿的同意。缺乏单独同意的处理行为,即使未造成实际损失,也可能被认定为违法处理个人信息,面临行政处罚或民事赔偿。
一个典型的处理流程包含以下五个环节。
第一,事前告知与同意。金融机构应当在隐私政策或授权协议中清晰列明处理目的、处理方式、处理的个人信息种类、保存期限。不得以“一揽子”同意的形式捆绑获取与业务无关的信息。例如,办理银行贷款时,银行不能以审批贷款为由,强制调取借款人的通讯录、相册等与信用评估无关信息。
第二,敏感信息的单独授权。对于金融账户信息、行踪轨迹、生物识别信息等敏感信息,必须取得信息主体的单独同意后方可处理。如果处理目的变更或超出原授权范围,需重新取得同意。
第三,委托处理与信息共享的规制。金融机构与第三方征信机构、科技公司、外包服务商共享金融数据的,须与受托人签订数据处理协议,明确约定委托处理的目的、期限、方式以及数据安全责任。根据《个人金融信息保护技术规范》(JR/T 0171-2020),委托处理金融数据不得超出授权范围,且不得将个人金融信息出售或非法提供给他人。
第四,数据出境的安全评估。如果金融数据需要跨境传输(例如跨国保险集团的境外理赔审核),根据《数据出境安全评估办法》和《个人信息保护法》第三十八条,处理个人信息达到规定数量的,应当通过国家网信部门组织的安全评估,或获得个人信息保护认证。
第五,内部安全防护。 金融机构必须对这些敏感数据采取加密存储、访问控制、日志审计、分级分类管理等安全技术措施,确保数据的机密性、完整性和可用性。数据处理的每个环节均应留有合规记录,以备监管检查。
(保险场景示例:某投保人在线上购买重疾险时,保险公司要求其开启手机麦克风权限并上传通讯录以评估“社交风险”。此举明显超出“必要范围”,属于不当收集金融个人信息的行为,投保人有权拒绝。)
三、金融数据的保存期限:法律底线与实践上限
金融数据的保存期限并不是“越长越好”。《个人信息保护法》第十九条明确了“最小化”原则:个人信息的保存期限应当为实现处理目的所必需的最短时间。除非法律、行政法规另有规定,金融机构不得无限期保存消费者的金融数据。
具体到金融行业,保存期限有特殊要求。根据《金融机构客户身份识别和客户身份资料及交易记录保存管理办法》(中国人民银行、银保监会、证监会令〔2007〕第2号),金融机构应当按照下列期限保存客户身份资料和交易记录:客户身份资料,自业务关系结束当年或者一次性交易记账当年计起至少保存5年;交易记录,自交易记账当年计起至少保存5年。如果客户身份资料和交易记录涉及正在被反洗钱调查的可疑交易活动,且调查工作在前款规定的最低保存期届满前仍未结束的,金融机构应将其保存至调查工作结束。
此外,国家金融监督管理总局对保险业务档案有专门的期限要求。例如,人身保险业务的基本资料、理赔资料的保存期限自保险合同终止之日起计算,不得少于10年。这意味着,保险纠纷的当事人可以向保险公司调取投保单、健康告知书、理赔申请材料、医疗费用票据等关键证据,保险公司有义务在法定保存期内完整留存。
对于电子数据,金融机构应确保保存的数据可读取、可识别、可追溯。若存储介质发生损坏或格式升级,应保证数据转换的可逆性和完整性。
合规提示:对于超出法定保存期限、处理目的已实现的个人信息,金融机构应当主动删除或匿名化处理。如果无法删除,应对数据采取隔离措施,终止除安全防护之外的一切处理行为。
四、金融数据纠纷的管辖法院:原告住所地的特殊规则
当金融数据或隐私被泄露、滥用,当事人希望通过诉讼维权时,首先要解决“去哪里告”的问题。依据《民事诉讼法》第二十九条,因侵权行为提起的诉讼,由侵权行为地或者被告住所地人民法院管辖。而根据《最高人民法院关于适用〈中华人民共和国民事诉讼法〉的解释》第二十五条,侵权结果发生地包括被侵权人住所地。
这一规则对金融数据消费者极为有利。例如,某上海居民在通过某互联网平台购买保险时,其个人信息被平台违规出售给第三方营销机构,该保险公司的注册地在北京。此时,该消费者既可以选择向被告住所地即北京有管辖权的法院起诉,也可以直接在自己住所地的上海法院起诉,因为“侵权结果发生地”包含被侵权人住所地。这一规则显著降低了消费者的异地诉讼成本。
关于该规则的司法实践,权威案例可见于最高人民法院发布的指导性案例或公报案例,其主要裁判观点反复确认:利用信息网络侵害人身权益的案件,被侵权人住所地作为侵权结果发生地,相关法院享有管辖权。该规则同样适用于金融数据被泄露、非法出售等网络侵权行为。
需要特别注意的是,合同纠纷管辖与侵权纠纷管辖有所不同。如果用户以金融服务的合同违约(如银行未按约保障账户安全)为由起诉,此时应遵循《民事诉讼法》第二十二条、第三十五条关于合同纠纷管辖的规则。金融机构通常在其格式合同中对管辖法院作出约定,例如约定“由本行所在地有管辖权的人民法院管辖”。如果该约定不违反级别管辖和专属管辖的规定,且已采取合理方式提请对方注意,该管辖条款有效。换言之,金融消费者若选择提起合同之诉,可能受到合同格式条款中管辖约定的约束,不能直接选择在自己住所地起诉。
因此,律师在评估金融数据隐私维权路径时,必须优先判断案由是侵权还是合同违约,进而准确选择管辖法院,这往往是决定维权成败的“第一战场”。
五、实操建议与风险提示
基于上述法律规则,面向金融消费者和金融机构,我们分别提出以下操作建议。
对金融消费者而言:
- 签署金融合同时,注意查阅《个人信息处理授权书》或隐私政策中关于保存期限和第三方共享的条款,对不合理的请求可拒绝同意。
- 发现数据泄露或滥用后,第一时间固定证据,包括:泄露的信息内容、收到骚扰电话或钓鱼短信的记录、与金融机构官方客服的沟通录音、投诉监管机构的回执记录。这些证据是后续起诉的基础。
- 优先尝试行政投诉(拨打12378银行保险消费者投诉维权热线或登录人民银行征信中心官网投诉),行政机关的调查认定结果可以作为民事诉讼中的有力证据。
- 选择诉讼案由时,若个人信息被泄露导致人身或财产受损,可考虑主张侵犯隐私权或违反《个人信息保护法》的过错责任;若金融机构违反合同约定的安全保障义务,则可考虑提起违约之诉。
对金融机构而言:
- 建立覆盖数据全生命周期的合规管理台账,完整记录每一项数据的采集时间、处理方式、共享对象、到期删除计划。
- 定期开展个人信息保护合规审计,发现超期保存、违规共享、弱口令等隐患及时整改,切勿等到监管处罚或涉诉后再补救。
- 投保网络安全责任保险,可以一定程度上转移数据泄露引发的第三方索赔风险。
常见问题
问:银行能否以“账户风控”为由,长期保留我的交易记录不删除?
答:可以。反洗钱法及相关监管规定要求,金融机构对交易记录自记账当年起至少保存5年,涉及可疑交易调查的,应保存至调查结束。在此期间,您不能要求银行强制删除该等法定必须保存的数据。
但超出该法定期限且不涉及监管调查的数据,您有权依据《个人信息保护法》第四十七条要求删除。
问:我被保险公司泄露了体检报告,应该去被告所在地起诉,还是在我自己的城市起诉?
答:您可以选择在您自己的住所地起诉,因为体检报告属于医疗健康信息,泄露该信息构成侵权,侵权结果发生地包括被侵权人住所地。但请注意,这是基于侵权之诉的管辖逻辑,若选择以保险合同违约起诉,则可能受合同协议管辖条款约束。
金融数据与隐私保护涉及复杂的合规体系,个案中如何确定责任主体、计算赔偿数额及举证策略,往往需要结合具体证据审慎判断。如果您正在面临类似纠纷,建议携带相关资料咨询专业律师,以寻求最适合您的维权路径。
延伸阅读:数据隐私与保护处理流程、期限和管辖法院