你交出去的身份资料去了哪:留存、用途与你能主张的权利
证件正反面、手持照、一段脸部视频——传上去之后就看不见了。它们由谁保管、留多久、能用来干什么,这几个问题都有明文答案,只是没写在你点「同意」的那个弹窗里。
独立指南 · 非任何平台官方 · 内容不构成投资建议或法律建议
「我的证件照会不会被拿去干别的」——这个担心是合理的,但它通常被问成了一个问题,其实是三个:
- 留多久:那份副本会在系统里躺到什么时候;
- 能用来做什么:除了核验,还能不能拿去营销、风控、训练模型;
- 谁手里有:只有平台,还是中间那层服务商也留了一份。
三个问题的答案来自不同的地方,而且彼此不重叠。分开看才讲得清。
留多久:五年,以及期满之后
先说最常被误解的一条:留存不是平台的偏好,是它的法定义务。欧盟 2015/849 号反洗钱指令第 40 条第 1 款要求,义务主体应保留为满足客户尽职调查所需的文件与信息副本,期限是「与客户业务关系结束后、或偶发交易发生之日起五年」。
这一条解释了一个高频困惑:你在业务关系存续期间要求「把我的证件照删掉」,对方做不到——不是不愿意,是删了它自己违法。
但同一条的后半段常被忽略,而那半段是对你有利的:
上述留存期届满时,成员国应确保义务主体删除个人数据,除非国内法另有规定……进一步留存的期限不得超过额外五年。(英文原文,本站译)
也就是说,这不是一份永久档案。默认是五年后应当删除,延长要有国内法依据、要做必要性与相称性评估,而且封顶再五年。
问「你们会不会永久保存我的资料」通常拿不到有用的回答。改成问「我的资料适用的留存期是多少、从哪一天起算」,就落到了一个有法定答案的问题上。起算点是业务关系结束,不是你上传的那天——所以账户一直开着,钟就一直没开始走。
能用来做什么:法条把用途锁死了
这是本文最想让你记住的一条,因为它比「他们会加密存储」这类话具体得多。同一部指令的第 41 条第 2 款写着:
基于本指令处理的个人数据,义务主体只能用于本指令第 1 条所述的反洗钱与反恐怖融资目的,不得以与该目的不相容的方式作进一步处理。基于本指令为任何其他目的处理个人数据,例如商业目的,应予禁止。(英文原文,本站译)
「例如商业目的,应予禁止」是写在法条正文里的一句话,不是隐私政策里的承诺。你为通过认证而交出去的那份资料,在这个法律基础上不能被拿去做营销画像或者卖给第三方——这跟平台的隐私政策写得好不好没有关系。
要留意的是这条锁的是「基于本指令的处理」。平台以别的法律基础(比如你另行同意的功能)处理别的数据,不在这一条的射程内。所以它不是一张万能护身符,但它把KYC 这一份的用途边界划得很硬。
谁在保管:平台之外还有一层
多数人默认资料只在平台手里。实际上核验这一步往往是外包的,而这件事就写在你同意的条款里。以币安使用条款第 7.3 条为例:
您授权币安直接或通过第三方进行币安认为必要的调查……您知晓并理解币安进行调查时可能会将您以及任何许可用户的个人数据,披露给身份验证、合规数据记录、资信调查、欺诈防范或金融犯罪机构;并且您知晓并理解这些机构可全面答复币安的询问。
注意最后半句:这条链是双向的。资料流过去,回答也流回来。
这一层通常不公开自己是谁。少数平台会公布清单——Coinbase 有一个专门页面列出它可能使用的身份核验服务商,本站取阅当日该页显示更新于 2025 年 12 月 9 日,点名了 Jumio、Onfido、Au10tix、Shufti、Refinitiv、Unico、Persona 等。这页有两个细节值得任何平台的用户看一眼:
- 服务商各自另有留存期。该页写明 Persona 处理的生物识别信息「存储不超过 3 年」。这跟平台侧那个五年的钟不是同一个钟——你的资料在两条链上各自计时。
- 同一平台在不同地区可能用不同服务商。该页注明 Unico 用于巴西用户。所以「同一家平台,我过了他没过」有一种再普通不过的解释:你们根本不是同一套系统在判。
服务商这条链本身值得单独一篇,见 做认证的往往不是平台自己;这条链上哪几段是自动的、哪几段必须等人,见 审核那几十小时里发生了什么。
你的权利,以及它们让路的两处
欧盟通用数据保护条例(GDPR)给了你一组权利,但在反洗钱这个场景里,其中两项有明确的让路,诚实的写法必须把它们写出来。
| 权利 | 让路写在哪 | 实际意味着 |
|---|---|---|
| 删除权 | GDPR 第 17 条第 3 款 (b) 项:处理为遵守法律义务所必需时,第 1、2 款不适用 | 业务关系存续期间与法定留存期内,「立刻删除我的证件照」在法律上不成立 |
| 查阅权 | 2015/849 指令第 41 条第 4 款:成员国应制定立法措施,在构成民主社会中必要且相称的限度内、并适当顾及当事人正当利益的前提下,全部或部分限制数据主体的查阅权,以免妨碍调查 | 你可能拿不到与可疑交易报告相关的那部分记录,而且对方不必告诉你为什么 |
第二行是很多人第一次听说:反洗钱体系里有一条「不得泄密」的原则,为了让它成立,你的查阅权被合法地削了一角。这不是平台在敷衍你。
剩下的权利仍然有效:你可以要求确认是否在处理你的数据、要求更正错误的信息、在留存期届满后主张删除。要求更正尤其实用——姓名、地址、居住地这些字段填错了,是可以走正规渠道改的。
人脸为什么被单独对待
证件号和人脸在法律上不是一个量级的东西。GDPR 第 4 条第 14 项把生物识别数据定义为「经特定技术处理产生的、与自然人身体、生理或行为特征有关的、能够允许或确认对该自然人唯一识别的个人数据,例如面部图像或指纹数据」。
而第 9 条第 1 款的措辞是:为唯一识别自然人之目的处理生物识别数据,应予禁止——除非落入第 2 款列举的例外之一。
「原则禁止、例外允许」这个结构,解释了两件你能观察到的事:为什么人脸采集前总会单独弹一个同意;为什么涉及人脸的留存期和用途说明,往往写得比其他字段细。这不是平台格外体贴,是这类数据的默认状态就是不许处理。
能做的和做不到的
先说做得到的:
- 问清适用的留存期和起算点,而不是问「会不会永久保存」。
- 更正错误字段——姓名拼写、地址、居住地。这类请求是常规业务,不必当成维权。姓名字段本身的坑见 证件上的姓名怎么填进核验表单。
- 把资料交给一条你查得到的链:官方入口、官方 App,不经任何第三方转手。这一条比事后主张权利有用得多。
- 账户不再用就正式关闭。留存期从业务关系结束起算,账户挂着不动,钟不会开始走。
- 只做到你用得上的那一级。每升一级都要多交一份留存期起算点相同的资料,值不值得升,见 分级认证是怎么回事。
再说做不到的,写出来是为了让你不必在这上面耗时间:撤回已经完成的核验、要求在留存期内删除、要求对方披露判定细节或使用了哪家服务商——这三件事在现行框架下都没有支点。
正因为这份资料删不掉也撤不回,「交给谁」是全过程里唯一完全由你决定、而且不可逆的一步。任何要求你把证件照和人脸视频发给个人、发到聊天工具、或者交给「代做认证」服务的做法,都是在把这份删不掉的东西复制给一个你无法追责的对象。相关代价另有一篇:「代做实名、包过认证」为什么必然是坑。
留存期限、用途限制与查阅权限制三条,出自欧盟 2015/849 号指令合并版(EUR-Lex,2024 年 7 月 9 日版本)第 40 条第 1 款、第 41 条第 2 款与第 41 条第 4 款;生物识别数据定义、原则禁止条款与删除权例外,出自 GDPR(2016/679 号条例)第 4 条第 14 项、第 9 条第 1 款与第 17 条第 3 款 (b) 项。均为 2026 年 9 月 2 日实际取阅,引文由英文原文译出,以原文为准。
「直接或通过第三方进行调查」并可向身份验证与金融犯罪机构披露个人数据,引自币安使用条款第 7.3 条(本站 2026-09-02 读取中文版页面)。服务商清单、Persona 的 3 年生物识别留存与 Unico 仅用于巴西用户,读自 Coinbase 公开的第三方身份核验服务商页面,该页当日显示更新于 2025 年 12 月 9 日;本站引用它只是因为它是少见的公开披露样本,不代表本站对该平台的推荐或评价。
本文讨论的法规是欧盟框架。你所在辖区的留存期、可主张的权利与限制可能不同,具体以当地法律和你与平台之间的协议为准;本文不构成法律建议。
写这篇时本站没有登录任何账户、没有提交过任何核验资料、也没有向任何平台或服务商发起过数据主体请求。因此本文不描述任何平台的内部留存实现,不点名任何平台使用了哪家服务商(除上述公开披露页自述的内容外),也不预测你的请求会得到什么答复。
几个常被问到的问题
我能要求平台删掉我的证件照吗?
在业务关系存续期间和法定留存期内,通常不能。欧盟 2015/849 号指令第 40 条要求义务主体在业务关系结束后保留客户尽职调查资料五年,而 GDPR 第 17 条第 3 款 (b) 项写明,处理为遵守法律义务所必需时,删除权不适用。所以对方拒绝不是敷衍——删了它自己违法。留存期届满后情况相反:指令要求原则上删除个人数据,延长须有国内法依据且不得超过额外五年。
那这份资料会被永久保存吗?
按欧盟框架不会。第 40 条第 1 款的留存期是「与客户业务关系结束后、或偶发交易发生之日起五年」,届满时成员国应确保义务主体删除个人数据,除非国内法另有规定;进一步留存需经必要性与相称性评估,且不得超过额外五年。要注意起算点是业务关系结束,不是你上传的那天——账户一直开着,这个钟就一直没开始走。
我的证件照会被拿去做营销或者卖掉吗?
在这个法律基础上不能。2015/849 号指令第 41 条第 2 款写明,基于该指令处理的个人数据只能用于反洗钱与反恐怖融资目的,不得以不相容的方式进一步处理,并直接写了「基于本指令为任何其他目的处理个人数据,例如商业目的,应予禁止」。要注意这条锁的是「基于该指令的处理」;平台以其他法律基础处理其他数据,不在这一条的射程内。
除了平台,还有谁拿到了我的资料?
通常还有一层身份核验服务商。币安使用条款第 7.3 条写明你授权它「直接或通过第三方」进行调查,并可能把你的个人数据披露给身份验证、合规数据记录、资信调查、欺诈防范或金融犯罪机构,而这些机构可全面答复它的询问。这一层一般不公开自己是谁;少数平台会公布清单,例如 Coinbase 有一个第三方身份核验服务商页面,本站取阅当日列出了 Jumio、Onfido、Au10tix、Shufti、Refinitiv、Unico、Persona 等,并写明 Persona 的生物识别信息存储不超过 3 年、Unico 用于巴西用户。
为什么人脸认证前总要单独同意一次?
因为生物识别数据在法律上是单独一类。GDPR 第 4 条第 14 项把面部图像明确列为生物识别数据的例子,第 9 条第 1 款则规定,为唯一识别自然人之目的处理这类数据应予禁止,除非落入第 2 款的例外之一。默认状态是不许处理,所以要单独取得依据;这也是涉及人脸的留存期和用途说明往往写得比其他字段细的原因。
法规原文(2026-09-02 实取):五年留存与期满删除出自 Directive (EU) 2015/849 合并版第 40 条;用途限制与查阅权限制出自同一文本第 41 条第 2 款与第 4 款。生物识别数据定义、第 9 条原则禁止与第 17 条第 3 款 (b) 项删除权例外,出自 Regulation (EU) 2016/679(GDPR)合并版。
平台与服务商侧(2026-09-02 实取):「直接或通过第三方」进行调查并可披露给身份验证及金融犯罪机构,出自 币安使用条款第 7.3 条。服务商清单与各自的留存/地区说明,出自 Coinbase:Third Party Identity Verification Service Vendors(当日显示更新于 2025-12-09)。
把三个问题拆成「留多久/能用来做什么/谁手里有」,以及「平台侧五年与服务商侧留存不是同一个钟」的说法,是本站基于上述材料的整理,不代表任何机构或平台的口径,也不构成法律建议。