政府問責署檢視發現,逾半數退休計畫服務商並未限制其向第三方出售參與者資料的權限。
政府問責署檢視發現,逾半數退休計畫服務商並未限制其向第三方出售參與者資料的權限。

政府問責署(GAO)檢視發現,31家退休計畫服務商中有17家未限制向資料經紀商出售參與者資料,導致1.26億名參加雇主贊助計畫的美國民眾個人資訊面臨曝險。
政府問責署表示,勞工部長「應明確界定哪些參與者資訊應被視為隱私,以及服務商在使用或分享這些資訊前,應在何種情況下取得書面同意。」
在接受檢視的31家服務商中,有29家明確允許資料分享,或未明確說明參與者資料是否可出於行銷目的而分享。31家中僅有12家提供允許參與者選擇退出(opt-out)的隱私揭露條款。面臨風險的資料包括出生日期、社會安全號碼、帳戶號碼及帳戶餘額。
由於雇主贊助的退休計畫涵蓋逾9兆美元資產,此一曝險範圍延伸至大多數美國勞工。勞工部表示「完全支持」保護參與者資訊的目標,但對相關建議既不表示同意也不表示不同意,使監管路徑充滿不確定性。
政府問責署此次檢視審查了31家管理雇主贊助退休計畫(包括401(k)帳戶)之服務商的隱私揭露條款。雇主通常會與資產管理公司、薪資服務商及負責管理投資和處理繳款的記錄保管機構分享個人識別資訊。這些資料可能被用於行銷金融產品和服務,在某些情況下甚至出售給第三方,增加了意外曝險的風險。
這份報告建立在勞工部2021年發布的網路安全指引之上,該指引已將資料隱私列為服務商受託責任的一部分。指引規定,合約中應明確載明服務商保護私人資訊的義務。然而,政府問責署發現,現有架構在保護參與者方面仍嫌不足,並指出2021年指引未具體說明哪些資料元素應被視為隱私,以及何時需要書面同意。
資料分享作法在服務商之間普遍存在
這項發現凸顯了參與者的期待與服務商在法律上能對其資訊所做之事之間的落差。雖然31家服務商中有12家提供退出條款,但其餘19家不是未提供該選項,就是未明確說明參與者能否限制資料分享。政府問責署的建議將要求在服務商使用或分享參與者資訊前取得書面許可,此一標準將大幅收緊現行作法。
考量時機點,根據富達(Fidelity)的數據,美國民眾的401(k)帳戶餘額在2025年創下歷史新高。較高的餘額意味著對行銷人員和資料經紀商而言資料更具價值,而若這些資訊落入不法之徒手中,參與者可能面臨更大的財務曝險。政府問責署指出,資料分享為不法分子取得退休計畫參與者資訊創造了可能。
勞工部未進一步推出新規範
勞工部的回應認可了保護參與者資訊的目標,但未承諾發布新的指引。該機構表示,在資源許可的情況下,將「審慎考量是否應或可否發布與建議一致之補充指引。」這使得退休計畫主辦單位和服務商對於何謂隱私參與者資料以及何時需要書面同意,仍缺乏明確方向。
對於擁有雇主贊助退休帳戶的1.26億美國民眾而言,實際影響相當重大。出售給資料經紀商的個人資料可能助長金融產品的未經請求行銷,在最糟情況下更可能增加詐騙和身分盜用的風險。希望限制資料分享的參與者,應檢視其計畫服務商的隱私揭露條款,並行使任何可用的退出選項。與此同時,計畫主辦單位面臨的挑戰是,在缺乏明確法規指引的情況下,協商出能充分保護參與者資料的合約。
本文僅供參考,不構成投資建議。