《中华人民共和国个人信息保护法》学习指导

现行有效 学习指导

文号:中华人民共和国主席令第91号  |  2021年8月20日公布  |  2021年11月1日施行  |  共8章74条

一、概述

《个人信息保护法》于2021年8月20日通过,自2021年11月1日施行,共8章74条。这是我国第一部个人信息保护的专门性法律,与《网络安全法》(2017年施行)、《数据安全法》(2021年9月施行)共同构成我国网络数据法律体系的"三驾马车"。

本法确立了个人信息处理的基本原则(合法、正当、必要、诚信),构建了以"告知-同意"为核心的个人信息处理规则体系,设专章规定敏感个人信息处理规则,并对个人信息处理者的义务、个人在个人信息处理活动中的权利、履行个人信息保护职责的部门以及法律责任作出了全面规定。

对于家族信托业务,信托公司在客户尽职调查、信托设立、信托财产管理、受益人管理等各个环节均涉及大量个人信息处理活动,《个人信息保护法》的合规要求是信托业务开展的基础性合规义务。

二、与家族信托的关系

核心关联:信托业务全流程的个人信息合规

家族信托业务中,信托公司作为个人信息处理者,在以下环节涉及个人信息处理:

业务环节涉及个人信息类型合规要求
客户尽职调查(KYC)身份证号、住址、职业、收入、资产状况告知同意 + 最小必要
反洗钱调查身份信息、交易记录、资金来源法定义务(第13条第2项)
信托设立委托人/受益人身份信息、家族成员关系、健康状况敏感信息须单独同意
信托财产管理银行账户、投资记录、财务信息安全保障义务 + 访问控制
第三方合作向律所/会所/银行共享客户信息单独同意 + 数据处理协议
跨境信托境外受益人信息、境外资产信息跨境传输合规(第38条)
信托终止客户信息归档/删除法定保存期限 + 到期删除

信托公司的特殊合规挑战

  • 敏感个人信息密集:家族信托业务涉及的金融账户信息、健康状况(如保险金信托中被保险人健康信息)、家族成员关系等均属于敏感个人信息(第28条),须取得单独同意(第29条)并进行个人信息保护影响评估(第55条)。
  • 多方信息共享:家族信托架构涉及委托人、受托人、受益人、保护人、律师、会计师等多方主体,信息共享场景复杂,须确保每一环节的合规性。
  • 长期信息保管:信托存续期可能长达数十年,个人信息保管期限长、安全风险高,须建立长效的数据安全机制。
  • 受益人权利保障:受益人作为个人信息主体,享有知情权、查阅权、更正权、删除权等(第44-50条),信托公司须建立相应的权利保障机制。

三、核心学习要点

  1. 个人信息处理的合法依据(第13条):个人信息处理须基于以下依据之一:取得个人同意、为订立履行合同所必需、为履行法定义务所必需等。信托公司开展KYC和反洗钱调查可依据"法定义务"(第13条第2项第3目),但其他信息处理活动通常须取得客户同意。
  2. 告知-同意规则(第14-17条):基于同意处理个人信息的,同意须在充分知情前提下自愿、明确作出。信托公司须以显著方式、清晰易懂的语言告知处理目的、方式、范围、保存期限等,并取得客户书面同意。
  3. 敏感个人信息的特别保护(第28-32条):敏感个人信息(包括金融账户、医疗健康、生物识别等)的处理须取得单独同意,并告知处理的必要性及对个人权益的影响。家族信托业务中涉及的金融账户信息、健康状况等属于敏感个人信息,须遵守更严格的处理规则。
  4. 个人信息保护影响评估(第55-56条):处理敏感个人信息、向第三方提供个人信息、跨境传输个人信息等情形,须事前进行个人信息保护影响评估。信托公司设立家族信托时涉及敏感信息处理,须进行影响评估并留存报告。
  5. 个人信息主体权利(第44-50条):个人享有知情权、决定权、查阅复制权、更正补充权、删除权、可携带权等。信托公司须建立便捷的个人信息主体行使权利的渠道,并在法定期限内响应。
  6. 个人信息处理者义务(第51-59条):个人信息处理者须制定内部管理制度和操作规程、采取安全技术措施、指定个人信息保护负责人、定期开展安全教育和培训。信托公司须建立完善的个人信息保护内部管理体系。
  7. 跨境传输规则(第38-43条):向境外提供个人信息须满足以下条件之一:通过安全评估、经专业机构认证、签署标准合同。家族信托涉及境外受益人或境外资产时,客户信息的跨境传输须遵守此规则。
  8. 法律责任(第66-70条):违反本法规定处理个人信息的,最高可处5000万元以下或上一年度营业额5%以下罚款,并可责令改正、警告、没收违法所得、暂停或终止业务等。直接责任人员可处10万-100万元罚款。信托公司须高度重视合规风险。

四、案例链接

47批量家族信托案例数据

批量案例中涉及大量客户信息处理活动,可系统学习《个人信息保护法》在家族信托业务中的适用。特别是KYC流程中的信息收集、受益人信息管理、第三方信息共享等环节的合规要点。

与本法的关联要点:

  • 批量案例中的客户信息收集范围与"最小必要"原则的适用
  • 家族成员健康信息(保险金信托场景)作为敏感个人信息的处理合规
  • 信托公司与第三方机构(律所、银行等)信息共享的合规安排
  • 信托长期存续期间个人信息安全保管机制的实践

陈某遗赠纠纷案 — (2023)沪02民终3588号

本案涉及遗赠纠纷中个人信息的处理。结合本法,可分析信托/遗赠架构中个人信息的主体权利保护问题,特别是委托人去世后其个人信息的处理规则。

武汉中院执行异议案 — (2020)鄂01执异661号

本案涉及执行程序中的信息处理。结合本法,可分析执行程序中信托公司配合法院提供客户信息的合法性基础和合规边界。

五、自测题

题目1:KYC中的个人信息处理依据

信托公司在开展家族信托业务时进行客户身份识别(KYC),收集客户身份证号、住址、收入等信息。该信息处理的法律依据是什么?是否需要取得客户同意?

提示:第13条 → 反洗钱法规定的法定义务(不需同意)+ 超出法定范围的信息须取得同意

题目2:敏感个人信息的单独同意

在保险金信托架构中,信托公司需要了解被保险人的健康状况。该信息属于什么类型的个人信息?信托公司应如何合规处理?

提示:第28条 → 敏感个人信息(医疗健康)→ 第29条单独同意 + 第55条影响评估

题目3:受益人的个人信息权利

家族信托存续期间,受益人要求查阅信托公司保管的关于自己的个人信息。根据本法,受益人享有何种权利?信托公司应如何响应?

提示:第45-46条 → 知情权 + 查阅复制权 → 及时响应 + 提供副本

题目4:跨境信托的信息传输

某家族信托的受益人定居海外,信托公司需要向境外受益人发送信托管理报告(含个人身份信息和财务信息)。该信息传输需要满足什么条件?

提示:第38条 → 安全评估/认证/标准合同 + 第39条告知同意

题目5:违反个人信息保护的法律责任

信托公司因管理疏忽导致客户个人信息泄露,可能面临什么法律责任?如何防控此类风险?

提示:第66-67条 → 罚款(最高5000万/营业额5%)+ 暂停业务 + 第51条安全保障义务

六、延伸阅读

本学习指导基于《中华人民共和国个人信息保护法》及相关法律法规编制 · 编制日期:2026-07-14 · 仅供学习参考

琼ICP备20001908号-2  |  公安备案琼公网安备46010002001888号