苏州市民卡今天是 2026年09月06日 星期日

苏州市民卡支付有限公司 个人金融信息保护规范

更新时间:2026-08-20 15:09阅读次数:2631次


第一章 总则

第一条  为加强对苏州市民卡支付有限公司(以下简称“公司”)收集、使用和对外提供个人金融信息行为,保护客户的合法权益,减少投诉风险,维护金融稳定。根据中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《金融消费者权益保护实施办法》,以及行业标准《个人金融信息保护技术规范》,结合公司实际,制定本办法。

第二条 苏州城慧通商务咨询服务有限公司及其他苏州市民卡支付有限公司下属关联企业进行收集、使用和对外提供个人金融信息行为的,适用本办法。

第三条 本办法所称个人金融信息是指非银行公司在开展反洗钱、支付相关业务时,通过系统获取、使用、加工、对外提供和保存的个人金融信息。

第四条 本办法所称个人金融信息包括但不限于下列内容:

(一)个人身份信息,包括个人姓名、性别、国籍、民族、身份、证件种类号码及有效期限、职业、联系方式、住所;

(二)个人金融交易信息,包括支付机构在支付结算、理财、保险等中间业务中获取、保存、留存的个人信息等;

第五条 公司在个人金融信息收集、加工及使用,应当遵循“合法、准确、安全”的原则。

第二章  组织职责

第六条 公司设立个人金融信息保护工作小组,个人金融信息保护工作小组组长由总经理担任,副组长由分管合规的副总经理担任,成员由公司领导班子组成。公司个人金融信息保护工作小组下设办公室,由综合管理中心(内审、法务)、资质品牌中心、财务中心、技术支撑中心、集团客户中心、区域发展中心、客户服务中心、大数据应用中心、社区运营中心、政务产业中心、数字商务运营中心组成。个人金融信息保护工作联络协调工作由技术支撑中心负责处理。

第七条 岗位职责

(一)个人金融信息保护工作小组的职责:建立和健全个人金融信息保护制度和内控制度,制定相关的内部规程,明确各部门职责,保护客户合法权益,维护金融稳定;

(二)技术支撑中心职责:从事日常事务管理,从收集到使用等各个环节保障个人金融信息的安全,做好风险控制,防止信息泄露。

(三)人力资源部门职责:组织对从业人员的培训,普及员工金融信息保护知识,签订保密协议、个人金融信息保护承诺书。

(四)资质品牌中心职责:开展宣传活动及时做好投诉处理工作,负责与当地人民银行进行沟通和相关信息的报送。

(五)内审、法务职责:协助做好宣传、培训、投诉处理工作。审查外部调用个人金融信息,保证个人金融信息从收集到使用等各个环节的安全,防止信息泄露事件发生。

(六)各业务条线负责人加强客户与业务人员的沟通协调,做好客户服务和日常事务管理。受理客户投诉并做好登记,及时向公司领导和条线负责人汇报:

1. 网点:网点店长负责各项业务信息的收集、使用、整理、保管和事后监督;

2. 网络:技术支撑中心负责各项业务应用系统信息的整理、查询和保管;

3. 检查:资质品牌中心负责人民银行等监管机构现场检查时对信息的收集、使用、查询和保管。

第八条 资质品牌中心将个人金融信息保护工作小组的成员及联系方式报人民银行苏州市中心支行备案,依法接受当地人民银行的指导和管理。

第三章  流程管理

第九条 工作流程:

(一)公司应当遵循目的明确、确切需要、客户知情同意原则收集个人金融信息,不得收集与业务无关的信息,不得在客户不知情、未参与的情况下,采取非法、隐蔽、间接方式收集个人金融信息,法律、法规和规章另有规定的除外。

(二)公司通过与客户建立业务关系收集个人金融信息时,应当在相对封闭的环境中进行,避免在公众场合将客户个人金融信息暴露给其他人。

(三)公司应当履行客户身份识别义务,准确录入客户信息,妥善保存客户填写资料原始凭证;客户资料发生变动时,应及时进行维护更新,保证收集的各项个人金融信息准确、完整。

第十条 日常事务管理:

(一)公司利用个人金融信息进行客户二次开发、营销金融产品时,在客户明确表示拒绝接受营销的情况下,应当立即停止利用其个人金融信息营销。

(二)公司不得将客户授权或同意其个人信息用于营销、对外提供等作为与客户建立业务关系的先决条件,但该业务关系的性质决定需要预先做出相关授权或同意的除外。

(三)通过格式条款取得个人书面授权或同意的,应当在授权书或协议中明确该授权或同意所适用的向第三方提供个人金融信息的目的、范围、具体内容,以及客户的权利等。同时应当在协议的醒目位置使用通俗易懂的语言明确提示该授权或同意的可能后果,并在客户签署协议时提醒其注意上述提示,为客户保障其权利提供必要的信息、途径和手段。

(四)经客户同意或授权向第三方提供个人金融信息时,公司应当明确告知第三方,非经客户同意,第三方不得将从公司获得的个人金融信息进一步提供给其他第三方,法律法规另有规定的除外。

(五)汇聚融合的个人金融信息不应超出收集时所声明的使用范围。因业务需要确需超范围使用的,应再次征得客户明示同意。

第十一条 操作流程:

(一)公司应推进个人金融信息的集中统一管理,并按最小操作权限原则,加强核心业务系统、客户关系系统等涉及客户个人金融信息的业务系统的权限控制,确保确需涉及个人金融信息的岗位其权限与职责相匹配,防止不相关部门、岗位和人员未经授权查询、泄露、损毁和篡改个人金融信息。

(二)办理业务过程产生涉及个人金融信息的业务资料,公司应当确定专人保管、传递,严格限制接触客户信息人员范围,及时整理、装订、入库、归档,不得随意摆放,维护档案的安全完整。

(三)因工作需要调阅个人金融信息档案资料时,公司应当严格履行审批手续,并留存审批和调阅记录,以备追溯。

(四)不须留存、归档的个人金融信息档案,公司应当及时退还客户并取得客户收妥证明。

(五)不需退还且保管期限届满的,在符合法律法规和金融监管政策规定的情况下,应当及时销毁,销毁过程应全流程监控,不得随意放置、丢弃或作为废品销售。

(六)公司可根据业务资料的性质,合理确定个人金融信息档案资料保管期限。

(七)公司要加强离岗人员客户个人金融信息资料交接的管理,做到档案或资料交接全面和彻底,规范交接监督,防止个人金融信息被私自留存或擅自带出。

(八)公司应当加强柜面个人金融信息查询管理,规范查询本人、代理查询他人个人金融信息的程序,审核对方有效身份证件或有关法律文书,防止个人金融信息泄露。

(九)向司法部门、行政管理部门及其他有权机关提供涉及个人金融信息的材料时,公司应当按照法律法规的相关规定,规范协助查询手续,审核对方真实身份和有关法律文书,切实保护客户个人金融信息。

(十)公司不得向境外提供在中国境内收集的个人金融信息,法律法规及中国人民银行另有规定的除外。

(十一)引进国外战略投资者、国外合作机构时,公司应当对个人金融信息保护作特别约定。

第十二条 第三方合作管理:

(一)通过第三方开展业务的,应当充分审查、评估第三方服务供应商的资质、信誉等,并将其保护个人金融信息的能力作为重要评估指标,审慎选择第三方服务供应商。

(二)与第三方服务供应商签订服务协议时,应明确其保护个人金融信息的职责和保密义务,并采取必要措施保证外包服务供应商履行上述职责和义务,确保个人金融信息安全。

(三)第三方服务业务终止后,应当监督第三方服务供应商及时销毁因合作业务而获得的个人金融信息,销毁的个人金融信息在技术上应不可恢复。

(四)与第三方服务供应商签订的保密协议(保密条款),应当明确约定第三方服务供应商的保密义务不因合作服务的终止而终止。

第十三条 内部审查,

(一)公司应当强化员工的岗位管理,加强个人金融信息保护培训和保密教育;对于涉及个人金融信息核心岗位人员,录用前应加强对其从业经历、个人品行等方面的考察。

(二)公司应当加强外包服务人员管理,建立外包服务人员档案制度,对外包服务人员应进行必要的培训和监督,使其知晓在提供外包服务中的个人金融信息保护责任。

(三)公司和员工发现相关单位和个人有违反个人金融信息保护法律法规或相关规定行为的,应当向公司合规部门和纪检监察部门报告。

(四)对于违规问题,公司合规部门依照有关制度规定进行处理;涉及疑难复杂事件的,移交纪检监察部门进行查处;构成犯罪的,移交司法机关处理。

第十四条 应急预案:

(一)应急预案是针对可能发生的意外事件且可能导致业务差错和停顿,甚至系统混乱、崩溃等灾难而采取的应对策略、措施的有机集合。

(二)公司技术支撑中心定期组织应急预案的演练,且指定专人管理和维护应急预案,根据人员、信息资源等变动情况以及演练情况适时予以更新和完善,确保应急预案的有效性和灾难发生时的可获取性。

(三)公司个人金融信息保护工作小组统一负责各业务系统的应急协调和指挥,决策重大事宜(决定应急预案的启动、灾难宣告、预警相关单位等)和调动应急资源。

(四)综合管理中心负责统一向社会发布应急事件公告,其他任何单位或个人不得向社会发布应急事件公告。

第四章  收集、管理和使用

第十五条 人力资源部门要对可能接触个人金融信息岗位的从业人员在上岗前,应当签订书面保密承诺(附件1)。

第十六条 各部门人员应当依法收集个人金融信息,依法获得授权,不得收集与业务无关的信息或采取不正当方式收集信息。

第十七条 公司应当对客户个人金融信息进行相应的业务分类,依据类型的不同加以不同的规范,区分客户同意使用的信息范围。

第十八条 依法采取有效措施加强对个人金融信息保护,确保信息安全,防止信息泄露和滥用。

第十九条 明晰个人金融信息披露的规则与程序。对信息披露的主体资格、披露对象、披露内容、程度以及有可能造成的损失应明确告知,要对披露的范围加以限制防止作意扩散到社会公众。其中,不得收集以下个人金融信息,并定期对外披露。

(一)不得采集客户的宗教信仰;

(二)不得采集客户血型、疾病和病史;

(三)不得采集客户生物识别信息;

(四)不得采集客户法律、行政法规规定禁止采集的其他个人信息。

第二十条 公司信息披露内容主要包括机构信息、平台运营信息、财务会计信息、重大事项信息和项目信息。并在显著位置进行信息披露,服务渠道包括但不限于网站、平台、移动APP应用、社交媒体公众号或服务号等渠道。

第二十一条 不得将客户授权或同意其将个人信息用于营销、对外提供等作为与客户建立业务关系的先决条件,但业务性质决定需要预先做出相关授权或同意的除外。

第二十二条 在中国境内收集的个人金融信息的储存、处理和分析应当在中国境内进行。除法律法规另有规定除外,不得向境外提供境内个人金融信息。

第二十三条 业务外包的,应当充分审查、评估外包企业的涉密资质和保护个人金融信息的能力,并将其作为行找外包服务的重要指标。

第二十四条 凡通过接入支付系统、公安联网身份证查询系统等其他外部系统获取个人金融信息的,严格按照系统规定的用途使用,不得越权查询个人金融信息,滥用查询结果。

第二十五条 运营数据处理:公司停止运营时要求对个人金融信息进行销毁,不得将数据进行售卖,或者移交保密局继续保存。

第二十六条 查询个人信息申请

(一)个人金融信息的相关资料在调用、借阅、批量查询时,要得到部门负责人、分管领导,特殊情况还要报公司总经理审批,并登记备案。调用、借阅登记表必须签署真实姓名、部门、使用目的、使用方法、并签订安全承诺书。(附件一)

(二)公检法等外部机构调阅、查询个人金融信息时,需要提供单位介绍信、证件原件、查询的具体标的信息。

第二十七条 个人金融信息在加工处理的过程中,具体技术要求如下:

(一)应采取必要的技术手段和管理措施,确保在个人金融信息清洗和转换过程中对信息进行保护,对C2C3类别信息,应采取更加严格的保护措施。

(二)应对匿名化或去标识化处理的数据集或其他数据集汇聚后重新识别出个人金融信息主体的风险进行识别和评价,并对数据集采取相应的保护措施。

(三)应建立个人金融信息防泄露控制规范和机制,防止个人金融信息处理过程中的调试信息、日志记录等因不受控制的输出而泄露受保护的信息。

(四)应具备信息化技术手段或机制,对个人金融信息滥用行为进行有效的识别、监控和预警。

(五)应具备完整的个人金融信息加工处理操作记录和管理能力,记录内容包括但不限于日期、时间、主体、事件描述、事件结果等。

第二十八条 个人金融信息汇聚融合的要求如下:

(一)汇聚融合的数据不应超出收集时所声明的使用范围。因业务需要确需超范围使用的,应再次征得个人金融信息主体明示同意。

(二)应根据汇聚融合后的个人金融信息类别及使用目的,开展个人金融信息安全影响评估,并采取有效的技术保护措施。

第二十九条 个人金融信息主动删除:客户主动要求删除客户金融信息的,要求其出示个人身份证明文件,填写删除声明文件,并由部门领导进行确认并提交至后台技术。技术在收到删除请求后,进行个人金融信息删除,并返回删除完成的通知。

第三十条 个人金融信息存储介质销毁:个人金融信息相关信息、资料保管期满后,由档案管理员提出销毁申请,技术部门、业务条线进行核定,分管领导审批,批准后按照规定销毁。纸质个人信息存储通过联系保密局进行销毁,并做好备案记录;电子个人信息存储介质通过多次覆写的方式来销毁

第五章  风险控制

第三十一条 业务条线要建立和健全公司个人金融信息保护的各项内控制度,并且明确个人金融信息持有人的知情权、修改权和索赔权。

第三十二条 加强对从业人员的宣传教育和培训,强化从业人员个人金融信息安全意识。

第三十三条 在个人金融信息收集、处理、使用过程中, 应识别、分析、评估潜在的风险因素,采取风险管理措施,内审岗位要定期检查并进行风险评估,监控风险变化,将风险控制在可接受范围内。

第三十四条 技术支撑中心对易发生个人金融信息泄露的环节应进行充分排查,明确各部门、各岗位的管理责任,加强个人金融信息管理权限设置,形成相互监督、相互制约的管理机制,切实防止信息泄露或滥用事件的发生。

(一)个人金融信息应采用去标识化(不应仅使用加密技术)等方式进行脱敏处理,降低个人金融信息被泄露、误用、滥用的风险。

(二)通过信息化技术手段或机制,如增加日志审计、操作员行为分析、日志查询记录告警等方式,对个人金融信息滥用行为进行有效的识别、监控和预警。

第三十五条 不得散播虚假、错误的个人金融信息。不得利用所掌握的个人金融信息对相关人员进行信息骚扰。

第三十六条 不得篡改、违法使用个人金融信息。使用个人金融信息时,不得进行以下行为:

(一)以获利为目的出售个人金融信息;

(二)向公司以外的其他机构和个人提供个人金融信息,但为个人办理相关业务所必须并经个人书面授权和同意的,以及法律法规和人民银行另有规定的除外。

(三)在个人金融信息持有人提出反对的情况下,将个人金融信息用于产生该信息以外的其他营销活动;

(四)通过格式条款取得客户书面授权和同意的,应当在协议中明确该授权或同意所适用的向人提供个人金融信息的范围和具体情形。同时,还应当在协议的醒目位置适用通俗易懂的言语明确提示该授权或同意的可能后果,并在客户签署协议时提醒其注意上述提示。

第三十七条 采取必要的措施,保证个人金融信息存储、保存环境的安全,包括防火、防盗及其他自然灾害、意外事故、人为因素等。

第六章  投诉及处理

第三十八条 畅通投诉渠道,公开投诉电话。各网点在营业场所醒目位置公布公司投诉方式,主动接受社会公众的监督。

第三十九条 发生个人金融信息泄露的或上级发现有违反规定对外提供个人金融信息及其他违反本办法行为的,应当在事情发现之日起五个工作日内将相关情况及初步处理意见报上级,并向人民银行当地支行通报。

第四十条 投诉及处理

(一)公司接到客户关于个人金融信息的投诉之后,技术支撑中心要对投诉事项进行调查核实 ,在三个工作日内给予答复。公司不能解决的问题需要请公司管理层处理,并同时向当地人民银行报告;

(二)公司管理层接到客户关于个人金融信息的投诉和部门报告后,要对投诉事项进行调查核实,并在五个工作日内给予答复;

第四十一条 对认定存在违反本办法规定,或存在其他未履行个人金融信息保护义务的,可采取以下处理措施。

(一)根据公司相关规定处理;

(二)涉嫌犯罪的,依法移交司法机关处理;

(三)给客户造成损失的,个人应当依规赔偿,并承担相应的法律责任。

第七章  附则

第四十二条 本办法由苏州市民卡支付有限公司负责制定、解释和修改。

第四十三条 本办法自发布之日起执行。