一、结论先行:数据产品挂牌的三道关口
数据可以交易,但不是所有数据都能交易。数据产品在依法设立的数据交易场所挂牌、或者在企业之间直接交易,需要依次通过三道关口,任何一道不通过都不宜上架:
- 确权与来源合法。数据交易中介服务机构提供服务时,应当要求数据提供方说明数据来源、审核交易双方的身份,并留存审核、交易记录(《数据安全法》第三十三条)。这意味“数据从哪来”必须有可核查的链条,而不是概括陈述“合法取得”。
- 分类分级定性。国家根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护(《数据安全法》第二十一条;《网络数据安全管理条例》第五条)。落入重要数据、国家核心数据范围的,另有更严格的管理要求。
- 脱敏与合规化处理。涉及个人信息的数据产品,必须处理到符合法定要求的状态,并取得相应合法性基础;匿名化处理后的信息不属于个人信息(《个人信息保护法》第四条),而去标识化的信息仍属个人信息,二者法律后果不同。
二、确权:可交易数据的前提与来源合法性
“确权”在数据交易场景下并非指创设一种新的物权,而是指把可交易的对象、权利范围与来源证据界定清楚。至少需要回答四个问题:
- 交易标的是什么。是原始数据集、加工后的数据产品,还是数据服务(如查询、模型调用)?标的性质不同,合同类型、交付方式与责任分配都不同。
- 来源链条是否完整。自行采集的,看采集方式是否合法正当;从第三方获取的,看上游是否有合法授权、授权是否允许转授权与商业利用。
- 是否包含他人权利内容。涉及个人信息、商业秘密、他人知识产权的,需要单独处理。
- 是否存在法定禁止或限制。《数据安全法》第八条规定,任何个人、组织不得从事窃取或者以其他非法方式获取数据、非法出售或者非法向他人提供数据等非法数据处理活动;《网络数据安全管理条例》第八条作了同样的禁止,并进一步禁止提供专门用于从事此类非法活动的程序、工具,以及明知他人从事此类活动仍提供互联网接入、服务器托管、网络存储、通讯传输等技术支持或者广告推广、支付结算等帮助。
此外还有一条容易被忽略的采集原则:开展数据处理活动收集数据应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据。这一点直接排除了“爬取无授权数据后加工出售”的业务模式。
三、分类分级:一般数据、重要数据与国家核心数据
《数据安全法》第二十一条确立的分类分级框架,对数据交易产品的影响最直接:不同级别的数据,可交易性、出境限制与安全义务强度都不同。
| 数据级别 | 界定要点 | 对交易的主要影响 | 依据 |
|---|---|---|---|
| 国家核心数据 | 关系国家安全、国民经济命脉、重要民生、重大公共利益等数据 | 实行更加严格的管理制度;违反国家核心数据管理制度危害国家主权、安全、发展利益的,处罚显著加重 | 《数据安全法》第二十一条第二款 |
| 重要数据 | 由各地区、各部门按分类分级保护制度确定具体目录并重点保护 | 处理者应明确数据安全负责人和管理机构;应定期开展风险评估并报送评估报告;向境外提供适用更严格规则 | 《数据安全法》第二十一条、第二十七条、第三十条、第三十一条 |
| 一般数据 | 不属于上述两类 | 仍需履行全流程数据安全管理制度等一般义务 | 《数据安全法》第二十七条 |
与分级相配套的一般义务包括:建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应技术措施和其他必要措施(第二十七条);加强风险监测,发现数据安全缺陷、漏洞等风险时立即采取补救措施,发生数据安全事件时立即处置并按规定告知用户和报告主管部门(第二十九条)。这些义务在数据产品挂牌的合规评估中通常会被要求提供落实情况说明。
四、脱敏与匿名化:去标识化与匿名化的法律区别
“脱敏”是行业用语,法律上对应的是两个不同概念,必须区分:
| 比较项 | 去标识化 | 匿名化 |
|---|---|---|
| 法律定义 | 个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程 | 个人信息经过处理无法识别特定自然人且不能复原的过程 |
| 规范依据 | 《个人信息保护法》第七十三条第一款第三项 | 《个人信息保护法》第七十三条第一款第四项 |
| 处理结果是否仍属个人信息 | 仍属个人信息,只是风险降低 | 不属于个人信息(第四条明确排除) |
| 能否直接对外交易 | 不能仅凭去标识化就对外交易,仍需合法性基础与相应同意 | 可作为非个人信息处理,但需能证明“不能复原” |
| 安全措施要求 | 属于法定要求的安全技术措施之一(第五十一条第三项) | 已脱离个人信息保护法的适用范围 |
因此,“我们做过脱敏”这样的表述在法律审查中没有意义,必须说清:做到的是去标识化还是匿名化、判断依据是什么、是否留有额外信息的隔离措施、是否做过再识别风险评估。后者目前在国家标准层面有相应规范可供参考,具体适用以现行有效标准文本为准。
五、个人信息类数据产品:单独同意与影响评估
涉及个人信息的数据产品,除确权与脱敏之外,还要解决合法性基础问题。可用的路径与要求如下:
- 合法性基础。处理个人信息应当具备《个人信息保护法》第十三条第一款所列情形之一,包括取得个人同意,为订立、履行个人作为一方当事人的合同所必需,为履行法定职责或者法定义务所必需,为公共利益实施新闻报道、舆论监督等。除同意之外的情形,不需取得同意(第十三条第二款)。
- 告知义务。处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地告知处理者名称或姓名和联系方式,处理目的、处理方式、处理的个人信息种类、保存期限,个人行使权利的方式和程序,以及法律、行政法规规定应当告知的其他事项;上述事项发生变更的,应当将变更部分告知个人(第十七条)。
- 对外提供需单独同意。向其他个人信息处理者提供个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述范围内处理,变更处理目的、处理方式的,应当重新取得个人同意(第二十三条)。数据产品交易本质上是“向他人提供个人信息”,因此授权链路必须覆盖交易与再使用这两个目的。
- 敏感个人信息升级要求。处理生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息,只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下方可处理;应当取得单独同意,法律、行政法规规定应当取得书面同意的从其规定;并应当额外告知处理的必要性以及对个人权益的影响(第二十八条、第二十九条、第三十条)。
- 影响评估。处理敏感个人信息、委托处理或者向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息等情形,应当事前进行个人信息保护影响评估,并对处理情况进行记录(第五十五条)。数据产品挂牌前的合规评估,通常应当包含这一项。
六、交易环节:中介机构义务、合同条款与标准化
(一)数据交易中介服务机构的法定义务
《数据安全法》第三十三条为数据交易中介服务机构设定三项义务:要求数据提供方说明数据来源;审核交易双方的身份;留存审核、交易记录。未履行上述义务的,依该法规定需承担相应行政责任,包括责令改正、没收违法所得、按违法所得倍数或定额处以罚款,并可能被责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照(具体条号与幅度以《数据安全法》官方文本为准)。
(二)数据交易合同的关键条款
数据交易合同比普通买卖合同复杂,建议至少覆盖以下条款:
- 标的描述与质量。数据产品的字段范围、更新频率、覆盖期间、缺失率与准确率标准,以及交付方式与验收标准。
- 授权范围。使用目的、使用方式、授权期限、可否转授权或再许可,以及地域与行业限制。
- 来源合法性的陈述与保证。提供方对数据来源合法、已取得必要授权、不侵犯他人合法权益作出承诺,并约定违反时的责任承担。
- 禁止性约束。禁止用于识别特定个人的反向工程,禁止与外部数据结合以重新识别个人,禁止用于未经许可的自动化决策场景。
- 数据安全与事件处置。接收方的安全能力要求、安全事件的通知时限、责任分配与补救义务。
- 合规协助。监管问询、合规审查、影响评估时的配合与资料提供义务。
(三)标准化与合规评估材料
为提高上架与交易效率,建议就同一类数据产品形成固定的材料包:数据来源与授权说明、分类分级判断结论、去标识化或匿名化的处理方案与评估结论、个人信息处理的合法性基础说明、影响评估记录、以及安全措施说明。材料齐全的产品,在交易场所的合规审核与买方的尽职调查中通常更为顺畅。
七、常见问题
问:只要做了脱敏,就能对外出售个人信息数据集吗?
不能。去标识化后的信息仍属个人信息(《个人信息保护法》第四条、第七十三条),对外提供仍需具备合法性基础并履行第二十三条的告知与单独同意义务。只有达到匿名化标准(无法识别且不能复原)的信息,才不属于个人信息。
问:数据交易中介服务机构需要审查什么?
三项法定义务:要求数据提供方说明数据来源、审核交易双方身份、留存审核与交易记录(《数据安全法》第三十三条)。不履行的可能面临行政处罚,因此交易场所的审核记录本身就是重要的合规证据。
问:从第三方采购的数据产品,买方还要核查来源吗?
需要。买方作为新的处理者,对自身处理活动承担合规责任。《个人信息保护法》第十条禁止非法获取、非法买卖、提供个人信息;《网络数据安全管理条例》第八条也禁止非法出售或者非法向他人提供网络数据。买方应当要求提供方出具来源与授权证明材料,并在合同中设置陈述保证与违约条款。
问:重要数据能否对外交易?
需要先完成分类分级判断。落入重要数据范围的,处理者应明确数据安全负责人和管理机构,定期开展风险评估并报送评估报告,向境外提供还适用更严格的规则(《数据安全法》第二十七条、第三十条、第三十一条)。是否可交易取决于行业主管部门的具体要求,建议在挂牌前与主管部门及交易场所确认,不宜自行判断。
问:数据产品挂牌需要做个人信息保护影响评估吗?
如果产品涉及个人信息,且属于处理敏感个人信息、委托处理、向其他个人信息处理者提供个人信息、公开个人信息或者向境外提供个人信息等情形,应当事前进行影响评估并记录处理情况(《个人信息保护法》第五十五条)。实践中,多数对外提供个人信息的数据产品都会落入该范围。
法条与依据核验:《中华人民共和国数据安全法》(2021年6月10日第十三届全国人民代表大会常务委员会第二十九次会议通过,自2021年9月1日起施行)第十九条(国家建立健全数据交易管理制度)、第二十一条(数据分类分级保护制度、重要数据目录、国家核心数据)、第二十七条(全流程数据安全管理制度)、第二十九条(风险监测与安全事件处置)、第三十条(重要数据风险评估报告)、第三十一条(重要数据出境)、第三十三条(数据交易中介服务机构义务:说明数据来源、审核交易双方身份、留存审核与交易记录)、第三十五条、第三十六条、第四十一条、第四十二条;《中华人民共和国个人信息保护法》(自2021年11月1日起施行)第四条、第十条、第十三条、第十四条、第十七条、第二十三条、第二十八条、第二十九条、第三十条、第五十一条、第五十五条、第七十三条;《网络数据安全管理条例》(2024年8月30日国务院第40次常务会议通过,国务院令第790号公布,自2025年1月1日起施行)第五条、第八条。特别说明:上述条号均依现行有效文本标注。本文第六节所述数据交易中介服务机构的行政处罚幅度,其对应罚则条号与具体幅度请以《数据安全法》官方公布文本为准;去标识化效果与再识别风险的评估标准,以现行有效的国家标准文本为准,本文未引用具体标准条号。各地数据交易场所的挂牌规则存在差异,且属于交易场所业务规则而非法律法规,本文仅就法律、行政法规层面的通用要求作出分析,具体挂牌要求应向实际交易场所核实。请以全国人大、国务院官方公布文本为准。
