分析显示,金融机构在未经有效同意的情况下向 Google、Meta、TikTok、LinkedIn 和 Salesforce 发送敏感客户数据
葡萄牙波尔图,2026 年 7 月 22 日 /美通社/ -- Jscrambler 的最新研究表明,银行网站正在向第三方广告、分析和个性化平台传输敏感的客户信息,包括散列标识符、贷款详细信息和财务意图信号。对 14 家金融机构(涵盖零售和投资银行、支付提供商和消费信贷平台)的分析发现,这些数据通常会在做出 cookie 同意选择之前离开网站,在某些情况下,甚至在用户明确拒绝跟踪之后也是如此。

主要亮点:
在欧洲和美国的 14 个金融服务网站中,有 9 个网站在未经用户有效同意的情况下启动了跟踪技术,并将数据发送给至少十几个第三方,包括 Google、Meta、TikTok、LinkedIn、Pinterest、Adobe 和 Salesforce。
话号码和政府税号,以及来自信贷和贷款模拟器流程的精确贷款详细信息(包括具有完整还款条款的 27,000 欧元贷款模拟)。
在用户拒绝 cookie 后,跟踪通常会继续,并且同意选择通常不会延续到处理同一事务的 iframe 和子域中。
随着金融机构加速数字银行、个性化和嵌入式金融服务,更多关键的客户交互正在转移到浏览器中,从而在传统应用程序安全控制之外产生新的暴露点。
尽管银行将自己视为个人和财务数据最谨慎的保管者,但 Jscrambler 的研究表明,面向公众的现实往往与此不符。该报告发现,网络上一些最受监管和敏感的页面(抵押贷款申请、开户、信用模拟器)都具有跟踪和个性化脚本,这些脚本收集和传输的数据远远超出了普通金融客户旅程测量所需的数据。
研究发现的事件包括:
一家西班牙银行的抵押贷款流程在接受 cookie 后立即将客户的哈希电子邮件和电话号码发送到 TikTok 的像素端点,尽管 TikTok 既没有出现在该银行的 cookie 政策中,也没有出现在其