Обработка персональных данных в банке, как и у любого оператора, строится на принципах законности и справедливости, ограничения целей (данные собираются под конкретную заранее определенную цель, например заключение кредитного договора), минимизации объема - не больше, чем нужно для этой цели, точности и актуальности данных, а также ограниченного срока хранения.
Для банка есть отраслевая специфика: часть данных обрабатывается не по согласию клиента, а по другим законным основаниям - исполнение кредитного или расчетного договора, обязанности по 115-ФЗ о противодействии отмыванию доходов (идентификация клиента, проверка бенефициаров), требования Банка России. В этих случаях отдельное согласие не требуется, но основание обработки нужно четко зафиксировать во внутренних документах.
Отдельно действует принцип конфиденциальности и обеспечения безопасности: банк обязан определить уровень защищенности информационной системы по постановлению правительства N 1119 и применить соответствующие технические и организационные меры, поскольку финансовые данные клиентов чувствительны и представляют интерес для мошенников.
По истечении цели обработки или срока хранения, установленного законом (например, требованиями к хранению банковских документов), данные клиента должны быть уничтожены или обезличены - хранить их бессрочно на всякий случай нельзя, даже если клиент когда-то дал согласие на обработку.