1、欧盟对金融行业个人数据保护的立法和启示 [摘要]对于金融行业的个人数据保护,欧盟面临的主要问题是:在保护消费者基本权利和促进商品、人员和服务的自由流动之间寻求平衡。欧盟对金融行业个人数据保护的立法包括三个层次:通过宪法性渊源确定了个人数据受保护的基本人权地位,一般性立法和特别法。正在制订中的《征信管理条例》应当在立法理念、个人信息分类、各主体权利义务配置等方面对欧盟的立法进行借鉴。 一、欧盟个人数据保护立法的宪法性渊源 1953年,欧洲委员会人权和基本自由公约实施,其中第8条首次规定了“隐私权”。尽管欧盟并非条约方,但欧盟条约第6.2条规定了相同的条款,意味着欧盟在其所有行动当中都应
2、尊重基本人权。 20世纪六七十年代,信息通讯技术的发展使得对私人信息的大规模处理成为可能,从而引发了人们对采取措施保障个人权利的需求的关注。1974年,欧洲委员会部长理事会采取了一些措施以建立最低限度的保护。 1981年,欧洲委员会通过了《与个人数据的自动化处理相关的人权保障公约》,即108号公约。该公约规定了一些基本的数据保护原则,使得缔约方在这方面能取得最低限度的协调。并在一些方面对欧盟当前的数据保护法律框架作出了贡献:规定了一些数据处理的基本原则、各方的权利、向第三国进行数据传输的基本规则及各成员国监管部门的互相支持。 1981年,欧盟委员会制订了一些个人数据保护的准则。欧盟指令当
3、中的大部分原则都已在这些文件中有所表述。 2000年,尼斯峰会正式通过了《欧盟基本人权宪章》,其第8条规定对个人数据的,保护是个人的基本权利,从而将该项权利从传统的私生活和家庭生活受尊重权(该权利规定在第7条)中独立出来。宪章不仅规定了个人数据受保护的权利,还提到需要一个独立的监管当局采取相应措施来确保该权利。同时,基本人权宪章被纳入了欧盟宪法公约(第二部分),并被纳入《关于欧盟未来的欧洲公约》。而一旦被欧洲委员会认可,数据保护在欧盟境内就具有最高的法律效力。 可见,在欧盟,个人数据受保护的权利具有宪法性的地位,具有最高法律效力,其是一种基本人权,而不从属于财产权的范畴。 二、欧盟在个人
4、数据保护方面的一般立法 作为欧盟个人数据保护的一般性立法是1995年制定的《与个人数据处理和自由流转相关的个人权利保护指令》(95/46/EC)(以下简称《指令》)和1997年制定的《电信领域个人数据处理和隐私保护指令》(97/66/EC),并以前者为主。 (一)适用范围 关于适用范围,《指令》第3条规定其适用于:对个人数据的任何操作或一系列操作,包括存储、披露、收集、处理。该指令适用于自动化处理的数据,也适用于根据某一特定标准可得的非自动化处理的数据,包括手工处理的资料和一些纸质文档资料。这就意味着,从最原始的有关顾客资料的人工卡片系统到最新的顾客电脑数据库系统,《指令》均适用。 《
5、指令》不适用于一些国家行为,也不适用于属于完全私人或家庭活动的自然人的活动(如个人电子日记或者一份有关家庭和朋友详细资料的文档)。 (二)准据法和法院的管辖权 《指令》对法院的管辖权也作出了相应的规定。成员国对以下的数据处理行为享有管辖权:1、数据控制者设立于该成员国;2、虽然并非设立于该成员国。但根据国际法,该成员国的法律适用于该数据控制者的设立地;3、或者该数据控制者设立于欧盟境外,但其是利用在该成员国的设备进行数据处理的(第4条)。在这种情况下,数据控制者与一个非欧盟的消费者之间关系就可能变得尤为复杂,比如。根据其所处国家的不同,银行就需要通览所有数据保护的相关法律以确定是否需要向非
6、欧盟的消费者就欧盟的相关规定进行告知。 如果在不同成员国设立的主体要向一个单一、集中的数据控制者传输客户数据,并进行统一处理,那么这个统一的数据库就可能适用多个法律。 在刑事方面,《指令》明确适用地域管辖原则。但有一个例外:《指令》不适用于仅仅是通过欧盟境内的数据传输,比如中国通过欧盟境内的电缆向美国进行的数据传输活动,《指令》就并不适用。 (三)数据处理过程中数据控制者的应尽义务 1、公平、合法的进行数据处理。比如,在网络使用者不知情的情况下运用通过记录网站访问者的信息块而获得该使用者的信息为非法,而将该信息运用于任何其他目的则为不公平的商业行为。 2、数据收集的目的是特定的、明示
7、的、合法的,并根据该目的使用。如果成员国规定了相应的保障措施,则对数据的进一步处理也是可能的。比如,某一家银行对包括客户医疗信息在内的数据进行处理。该银行辩解数据处理的唯一目的在于提升其零售业务,但实际上这些数据却同时被与该银行同属于一个集团的保险公司所运用以进行营销活动,那么,该银行的行为就违反了《指令》的规定。 3、根据数据收集或者进一步进行数据处理的目的,所收集的数据是充分的、相关的并且没有过度。比如,当银行在处理某一客户的住房贷款的需求时,就并不需要了解其宗教信仰和政治主张的信息。 4、信息必须准确,必要的情况下还应及时更新。数据控制者有义务采取一些合理措施以确保不准确数据的修正和
8、消除。 5、以某种能对信息数据进行主体识别的方式保留的信息,其保留期不能超过必要的时间限度。 综合上述内容,公司的隐私政策可以作为一个营销工具,以树立公司提升服务品质的良好形象,从而促进销售、赢得客户。目的的合法性和根据该目的进行数据处理的恰当性应当满足一个比较抽象的条件,即两者之间符合比例原则,但该原则适用起来却很困难,所以,《指令》又对数据处理的合法性进行了详尽的说明。 《指令》第7条要求成员国应当确保在满足以下条件的情况下才能对相关数据进行处理:1、得到数据权利主体的同意;2、对以数据主体作为一方的先合同义务或合同义务的履行而言,对数据进行处理是必须的(如贷款、抵押等的审核等);3
9、对数据控制者而言,数据处理是其法定义务,具有强制性;4、数据处理对保护相关主体的关键利益而言是需要的;5、为了披露具有公共利益的信息,或为了履行行政职责(如税务当局),需要进行数据处理;6、或者为数据控制者、第三方、受数据披露方追求合法利益的目的所必需,除非该数据处理对数据主体的基本权利和自由构成不当影响。 (四)关于“敏感信息” 《指令》禁止对“敏感信息”进行处理,除非满足某些特定条件,如获得数据主体的明示同意(第8条)。大部分案件中,处理敏感信息必须得到数据主体的明示同意。但行业普遍认为在确定“敏感信息”的范围上存在一些困难,敏感信息和其他个人信息的界限在某些案件中很清晰,而在有些案
10、件中则比较模糊。 另外,由第三方而非数据主体所提供的“敏感信息”又该如何对待,根据《指令》这些信息还是“敏感信息”吗?比如,在家庭保险或车险合同缔结之前;保险公司(数据控制者)通常会询问一些与保单持有人共同居住的人或可能驾驶作为保险标的车辆的人有关的问题。这些问题包括一些犯罪信息,在这种情况下,保单持有人可能会因为第三人的犯罪情况而被拒保,而这些信息是属于第三人的“敏感信息”。这些问题,指令并没有给出明确的回答。行业也不乐意制订一张确定的“敏感信息表”。同样,成员国在这方面再次通过国内立法的方式来弥补欧盟指令在这方面的空白。 (五)数据主体的权利 1、知晓数据处理的权利(第10条)。不论
11、数据是否由数据主体直接提供或是间接获得,数据控制者都必须告知数据主体以下信息:数据控制者或者其代理人的身份、数据处理的目的、数据的接受者、获取数据的权利、数据的修正权。 该项权利的例外情形很少,并且仅限于上述信息的提供需要非常高的成本(与提供上述信息的收益不成比例)的情形。而且,《指令》关于例外情形的规定并非强制性的,在直接从数据主体处获取信息的情形下也不适用该例外。 但是,即便数据主体享有知晓权,很多时候大部分的消费者也不会花时间阅读这些有关他们权利的声明。在这种情况下,透明度很重要,过多的解释反而会让消费者迷惑。 2、《指令》第12条规定数据主体享有获得其个人数据的权利以核实数据的准
12、确性及处理的合法性。如果数据处理行为不符合《指令》的规定,尤其在数据不准确、不完整的情况下,数据主体可以要求数据控制者修正、消除或限制使用其数据。这种情况下,数据控制者如果已将这些信息向第三方作过披露,还必须通知第三方。 3、数据主体享有在特定情形下就其相关信息进行处理提出反对的权利(第14条)。如果该反对具有正当理由。数据控制者接下来的数据处理中就不得再包含那些信息。《指令》还详细规定了任何数据主体都享有反对以直接营销为目的而进行的个人数据处理,从而对金融业的营销策略产生了影响。 4、《指令》第15条规定成员国应当赋予每一个人这样的权利:不受制于某一具有法律效果或将会对其产生重大影响的决
13、定,该决定是完全建立在数据的自动化处理的基础之上的。但《指令》赋予这一权利的目的和权利的内容都是令人迷惑的,其目的似乎在于在完全依赖机器作出决定的场合保障数据主体免受IT技术滥用的风险。 5、在根据《指令》制订的国内法当中所规定的权利受到侵害时数据主体享有获得司法救济的权利(第22条)。对于任何由于数据处理不当而引发的损害,数据主体有权从数据控制者处获得赔偿,但具体的赔偿方式和标准则由各成员国制订(第23条),因而在成员国之间差异较大。 (六)个人数据处理的行政监管和通知程序(第18、19、20条) 《指令》规定成员国应当成立一个或多个监管机构,以监督和促进数据保护法律的执行,并对违法事
14、项进行调查。 在进行任何数据处理前,都应当正式向监管当局报告,以确保数据处理行为符合国家法律规定。成员国可以自主决定报告的内容。成员国也可以规定通过事前检查以决定哪些信息处理活动会给数据主体带来风险。 如果针对投诉的某项调查表明存在违法情形,监管当局有权禁止对某些特定数据进行处理。 对于在多个成员国运营的公司,各种不同的报告程序的要求导致了成本增加和更多的行政负担。基于这种状况,行业就希望建立一个泛欧盟(EU-wide)的报告程序,每个数据控制者只需进行一次报告。如果公司在几个成员国或第三国有分支机构,行业建议可以由某一个国家作为该公司就数据保护问题进行正式注册的国家,该公司只需遵守该成
15、员国有关报告程序的规定。 为了矫正这种各成员国各自为政的状况,以达到更好的协调,根据《指令》成立了一个委员会,即“第29条工作小组”,该小组由每个成员国和欧洲委员会的数据保护代表组成。具体负责包括对欧盟层面制定的自律守则提出意见等事宜。 基于上述分析,可以对欧盟个人数据保护的一般法作一小结:1、保障人权和形成欧洲统一市场构成《指令》的基础,这给消费者带来很高的期望,但由于执行当中存在的问题(并非源于欧盟的规则本身,而主要源于各成员国国内法),欧盟各成员国在有关个人数据保护的协调上仍存在很大困难并远未成功。2、《指令》对某些概念的界定尚不清晰,如“敏感信息”的概念,使得一些个案有很大的解释空
16、间,损害了法律的确定性。3、数据处理的通知程序显得过于形式化,成员国之间差异过大。这种情形对欧盟的公司开展跨境业务形成了障碍,泛欧盟的通知程序的运用更为恰当。 三、欧盟对金融行业个人数据保护方面的特别法 (一)电子商务指令 为了规范电子商务中存在的一些特定法律问题,欧盟制定了2000/31号指令。 该指令的主要原则是“内部市场条款”,该条款使得信息社会当中的供应商可以根据其设立国的法律法规在欧盟境内提供服务(母国原则),但应注意有几种例外。 (二)电子签名指令 关于电子签名,欧盟制定了1999/93号指令,该指令保持技术中立,因为它并没有规定哪种方式的电子签名具有优先效力。该指令的
17、目的在于为消费者和经营者更安全的跨国界交流信息和进行电子商务提供支持。 该指令第8条规定了一些特殊的数据保护规则,其要求认证服务的供应商和国家机构负责对被认证主体遵守一般数据保护指令的规定进行资格鉴定或监管,认证服务供应商只有在为作出一个认证所必须的情况下才可以收集一些隐私信息,但只能直接从数据主体处收集。 (三)远程销售指令 1997年,欧盟颁布了1997/7号指令,以保护远程合同中的消费者。但奇怪的是,该指令并未提及网络技术和电子合同,而且,其将金融服务明确排除出适用范围。为了填补这一空白,协调成员国的相关立法,欧盟于2002年9月23日颁布了2002/65号指令,以规范消费者金融服
18、务的远程销售。该指令目的在于确立消费者金融服务的要约、请求、协商和合同的签订等方面的一般规则。并规定这一领域的消费者基本权利。 在金融服务远程销售中,指令规定消费者享有如下权利:1、信息权。签订合同之前,必须向消费者提供有关供应商、服务、价格和支付、运输及其成本、合约(准据法、管辖法院、有效期、权利,等等)等各种信息。2、冷静思考的权利。在合同缔结前14天,合同的条款、销售条件等必须以书面形式并存储在一个持久介质中提供给消费者,消费者据以作出决定。3、撤销权。合同订立后14天消费者有权撤销合同,不用承担违约责任,也无须说明原因。4、没有获得服务情况下的求偿权。5、禁止惯性销售(指将货物送往可
19、能的买主,如不退货就算成交)。 (四)消费者信用指令 与数据保护指令相同,87/102号消费者信用指令也是基于最低限度协调标准,所以成员国有很多可以运用甚至滥用国内立法权的空间。 2002年9月,欧洲委员会提出了一个新的指令建议稿以替代87/102号指令。就数据保护而言,该建议稿旨在提高有关消费者信用数据的跨国界流动。这个在涉及到信用贷款的场合就尤其重要,它要求信贷公司对消费者的支付能力作出诚实的评估,因为信贷公司将对该笔贷款负责,他们就必须在审核信贷的过程中更为谨慎。 “第29条工作小组”也就消费者信用方面的数据保护问题提出了自己的意见:他们倾向于在参照95/46号指令规定的基础上提
20、供一个更详尽的数据保护建议。建议的内容包括:禁止对以评估消费者信用度为目的而收集的数据的滥用。这些数据不得被用于营销目的,从隐私的角度看,这些数据是“敏感信息”;在贷款者要求的情况下。借款者应当披露所有的这类信息,但借款者对有关其偿付能力的信息享有获得权;等等。 欧盟于2008年发布了新的消费者信用协定指令(2008/48/EC),并废除了理事会指令87/102/EEC。 对欧盟金融行业个人数据保护的特别法作一小结:1、所有上述特别法至少都关注的一点是,消费者数据的安全性和受保障性。这些特别法并没有就“隐私”作出更多规定,而是把这一问题留给数据保护的一般立法来规定。但是,有一些最近的特别法
21、作出了不同于一般立法的规定,从而产生了冲突。2、上述的特别法,每个指令都只是适用于某一特殊领域,或者只适用于某一类商业行为,这些特别法相互之间规定的不一致产生了冲突。3、总体而言,行业性的立法显得比较累赘,一个数据保护指令适用于所有的数据保护问题将有助于法律的统一。 四、对《征信管理条例(征求意见稿)》修改的启示和借鉴 (一)《征求意见稿》行政管理色彩过于浓厚,对信息主体权利保护不足 在我国目前的法律框架中,信息主体数据受保护的权利尚没有定位,个人信息保护基本法缺位。如前所述,在欧盟,个人数据受保护的权利具有最高的法律效力,其是一种基本人权,而不从属于财产权的范畴。而我国在法律层面个人数
22、据受保护的权利尚无定位,到底是人格权,还是一种财产权,抑或其他? 在个人信息保护基本法律尚属空白的情况下,制订、出台征信行业的行政法规应尤为慎重,尤其是在涉及个人信息保护的规定方面。稍不留神,对征信行业监管性的规定就会构成对个人信息权利的侵害。而在立法过程中,尤其应当注意避免基于行业本位、监管本位而对个人信息权利的有意侵害或剥夺。 (二)个人信息分类有待改进 《征求意见稿》当中对个人信息的分类是比较混乱的。其第二条对“信用信息”进行了界定,“本条例所称的信用信息是指能够反映个人、法人或其他组织信用状况的信息,包括:1、基本信息,即个人、法人或其他组织的身份识别、职业和居住地址等信息;2、
23、信用交易信息,即个人、法人或其他组织在贷款、使用贷记卡或准贷记卡、赊销、担保、合同履行等社会经济活动中形成的与信用有关的交易记录;3、其他信息,即与个人、法人或其他组织的信用状况密切相关的行政处罚信息、法院强制执行信息、企业环境保护信息等社会公共信息。”第三十六条又规定了不得收集的个人信息的内容。对这些规定进行分析,“信用信息”包括了“基本信息”,这在逻辑上是欠妥的;而且“信用信息”、“基本信息”、“个人信息”及第三十六条规定的“不得收集的个人信息”相互交叉,较为混乱,这种分类缺乏说服力和严谨性。 相比较而言。欧盟的个人数据保护立法主要根据信息内容及法律保护的严格程度不同,将个人数据区分为“
24、个人数据”和“敏感数据”,并对敏感数据进行更严格的法律保护。这种分类模式更为可取,当然,欧盟在确定“敏感数据”的范围上同样存在未决问题。 (三)信息收集、整理、保存和加工过程中各主体的权利义务配置有待完善 1、第四十四条规定“金融机构将信息主体的信息提供给中国征信中心的,可以不按照本条例第三十七条的规定取得信息主体的书面同意,但必须以适当的方式向其告知提供情况”。也即剥夺了信息主体在这种情况下的“反对权”,这有违个人信息权利保护的法理。 2、第二十四条规定“征信机构应当通过适当方式向社会公开信息处理操作的目的、收集信息类别及用途等事项,并确保及时更新”,笔者认为对这些事项只向社会公开并不
25、足以保护信息主体的知情权,法律应当规定征信机构负有个别告知的义务。 3、第四十八条规定“中国征信中心适用本条例除第二章(征信机构的设立)、第十六条(除下列信息外,征信机构收集、保存、加工个人信息应当直接取得信息主体的同意:行政机关、司法机关以及法律、法规授权的具有管理公共事务职能的组织已经依法公开的信息;其他已经依法公开的个人信息。)和第四十条第三款(个人提出异议申请,征信机构未按照前款规定办理的,该信息主体有权以书面方式要求该征信机构一次性删除其全部信息。)外的全部规定。”根据该规定,中国征信中心收集、保存、加工个人信息无须取得信息主体的同意,并且个人对中国征信中心的异议权也受到很大限制,征信中心和信息主体的权利配置有失衡之嫌,这样的规定值得斟酌。






