Политика обработки персональных данных для банка строится по тем же требованиям 152-ФЗ, что и для любого оператора, но с поправкой на масштаб и чувствительность данных. Банк работает с финансовыми, а иногда и со специальными категориями сведений - доходы, кредитная история, при удаленной идентификации иногда биометрия, обрабатывает крупные объемы записей и обязан публиковать политику в открытом доступе, как и любой оператор, но для банка расхождение между документом и реальной практикой проверяющие замечают быстрее.
В политике для банка стоит отдельно прописать: цели обработки - заключение и исполнение договоров, оценка платежеспособности при кредитовании, исполнение требований по противодействию отмыванию доходов; категории субъектов - не только клиенты, но и поручители, представители юрлиц, выгодоприобретатели; сроки хранения, которые из-за банковской тайны и архивных требований обычно дольше, чем у обычного бизнеса.
Отдельного внимания требует уровень защищенности информационной системы: при больших объемах финансовых данных обычно нужен один из повышенных уровней по постановлению Правительства N 1119, а значит и более строгие технические меры - шифрование, журналирование доступа, разграничение прав по ролям. Если банк использует зарубежные сервисы или платежные системы, отдельно пропишите порядок трансграничной передачи с учетом требования хранить базы данных российских граждан на серверах в России. И не забудьте про отдельное согласие на маркетинговые рассылки - оно не входит в согласие на обработку данных для самого договора и оформляется отдельной строкой.