引 言
2024年9月24日,《网络数据安全管理条例》(下称“《网数条例》”)正式发布,并将自2025年1月1日起正式施行。此前,国家互联网信息办公室曾于2021年11月14日发布《网络数据安全管理条例(征求意见稿)》(下称“征求意见稿”),《网数条例》的立法在此后的2022年、2023年、2024年连续3年被写入国务院年度立法工作计划中。
近3年来,随着科技的迅猛发展和数字化转型的深入推进,数据已成为驱动经济社会发展的核心要素。《网数条例》的正式发布进一步填补了我国数据基础制度中行政法规层级文件的缺漏,标志着我国数据法领域“三法三条例”[1]立法格局的正式形成,与部门规章、规范性文件、国家标准、行业标准等配套制度共同构建了我国全位阶法律规范体系。
网络平台服务提供者作为数据处理的重要主体,在数字经济发展方面发挥了重要作用,因此《网数条例》对此进行了专章规定。本文以《网数条例》中关于网络平台服务提供者的内容为切入口,详细解析网络平台服务提供者的角色定位与合规要求,以期为相关企业提供参考。
1、网络平台服务提供者的识别
《网数条例》明确规定了网络平台服务提供者的各项义务,如何识别自身是否属于“网络平台服务提供者”从而需要满足相关要求,成为许多企业首先需要解决的难题。
1.1 网络平台服务提供者近似概念辨析
首先,《网数条例》第62条对于“网络数据处理者”的定义,借鉴了《个人信息保护法》中“个人信息处理者”[2]的概念,即在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。网络平台服务提供者涉及网络数据的收集、存储、使用、加工、传输、提供、公开、删除等处理活动时,应同样适用和履行《网数条例》中 “网络数据处理者”的相关义务。
其次,尽管《网数条例》对“大型网络平台”作出解释,但并未明确定义“网络平台”和“网络平台服务提供者”的概念。本文整理了相关法律法规中与“网络平台服务提供者”有关的概念,如下表1所示:
表1 网络平台服务提供者相关概念

1.2 “网络平台”的内涵
在市场经济治理和竞争法领域常用的表述是“互联网平台”,“互联网平台”概念的范畴大于“电子商务平台”、“网络交易平台”等,参考《互联网平台分类分级指南(征求意见稿)》,互联网平台可谓包罗万象。对比而言,《网络安全法》第76条对“网络”的定义是由计算机或其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,即“网络平台”的概念可能比“互联网平台”的范畴更加宽泛。
结合前文梳理,我们理解对“网络平台”界定的关键在于“使相互依赖的双边/多边主体在特定载体提供的规则下交互”。①“双边/多边主体”:网络平台通常涉及多个相互依赖的主体,例如电商平台上的卖家和买家。这些主体之间通过互联网平台形成紧密依赖关系,依赖于互联网平台提供的服务以实现自身需求。②“交互”:互联网平台需要允许用户之间进行互动交流,例如发布评论、点赞、分享等。通过交互,用户可以获取所需的信息和服务,同时也可以为平台和其他用户创造价值。
参照《电子商务法》对“电子商务经营者”的定义,自建网站销售产品或提供服务的电子商务经营者因中介性缺失、开放性受限等原因,而被认定为与电子商务平台经营者并列的其他电子商务经营者,因此我们倾向于认为缺乏双边/多边主体信息交互的自建电子商务网站等不属于“互联网平台”。鉴于“网络平台”的范围可能大于“互联网平台”,对于通过局域网、内网等实现企业内部不同主体信息交互的情况,是否有可能被认定为“网络平台”,还有待观察。
1.3 “服务提供者”的内涵
此前立法文件中多用“经营者”概念。《网数条例》相较于征求意见稿更是将规制对象由“互联网平台运营者”修改为“网络平台服务提供者”。从服务内容来看,网络平台服务提供者提供的服务内容包括但不限于网络销售、生活服务、社交娱乐、信息资讯、金融服务、计算应用等方面,其提供的服务所依托的载体即为网络平台。从外延上来看,提供应用程序分发服务[3]的网络平台服务提供者(例如应用商店、快应用中心、小程序平台、浏览器插件平台等,下称“应用程序分发平台”)被纳入“网络平台服务提供者”的范畴;预装应用程序的智能终端等设备生产者(例如智能手机、电脑、平板电脑、智能电视、智能车机等设备的制造商,下称“设备生产者”)虽未必符合“网络平台服务提供者”定义,但《网数条例》要求其遵守第40条关于第三方产品和服务之规定。
综上所述,判断某一企业是否为“网络平台服务提供者”至少需要考虑以下因素:①是否属于网络平台,“网络平台”的识别可在一定程度上参考“互联网平台”的定义与范畴;②是否以网络平台为载体提供相关服务,例如网络商品交易、即时通讯、直播、搜索引擎、用户内容生成、电子支付等服务。
2、网络平台服务提供者的通用合规要求
征求意见稿发布于2021年,时隔三年,我国的技术发展和实践环境发生了重大变化,《网数条例》第六章对于网络平台服务提供者义务的条文变迁便反映了这种演变。
总体而言,通用合规要求如下:
网络平台和设备生产者对第三方的网络数据安全管理情况进行监督;
第三方产品和服务侵害用户权益的,网络平台、第三方和设备生产者依法担责;
鼓励网络平台和设备生产者投保网络数据损害赔偿责任险;
应用程序分发平台建立应用程序核验规则并采取处置措施;
进行个性化推送管理;
鼓励支持用户使用网络身份认证公共服务。
在条文变化方面,《网数条例》删除了征求意见稿中成本高、落地难、实操复杂和存在争议的条款,关注重点更加聚焦于网络数据处理与保护,在一定程度上为网络平台服务提供者的合规义务履行进行松绑,与现有的数据保护相关法律法规及标准保持了良好衔接,同时强调对国家机关处理网络数据的行为进行监督和规制,平衡了监管与发展之间的关系。具体条文对比与分析如下表2所示:
表2 网络平台服务提供者通用合规要求条文对比



3、大型网络平台服务提供者的识别与额外合规要求
欧盟《数字市场法》(Digital Market Act,DMA)中规定的“数字守门人”制度为全球大型数字平台监管提供了先锋范式。这里的“门”连接着企业用户和消费者两端,“守门人”基于网络效应、行业壁垒和数据权力控制着平台两侧关键支持者的市场准入,能轻易地单方面设定商业条件,造成数字市场的不公平性。[4]“守门人”制度旨在通过设定一系列严格的合规义务(包括数据层面、平台中立层面和通路层面),以及加重罚则(累犯罚款最高可达全球营业额的20%),对大型数字平台企业进行监管,以遏制数字经济市场的垄断巨头并保障具有竞争性和公平性的数字市场秩序。
与欧盟“守门人”制度类似,《网数条例》对大型网络平台服务提供者的规制与之有相通脉络,同时结合我国数字产业特点,在汲取国际经验基础上探索契合自身的监管路径。
3.1 大型网络平台服务提供者的识别
我国《个人信息保护法》第58条率先对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者引入“守门人”条款,成为其一大亮点。2023年发布的《未成年人网络保护条例》第20条亦在未成年人网络保护领域引入“守门人”条款,同时规定“未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者”的具体认定办法由有关部门另行制定。《个人信息保护法》和《未成年人网络保护条例》并未对相关平台进行明确定义,且个人信息保护、未成年人网络保护与大型网络平台监管在制度逻辑上的侧重点有所区别。在背景下,《网数条例》的发布进一步填补了我国关于大型网络平台监管规则的空缺,具有较强的实践操作意义。本文梳理了相关法律法规中与“大型网络平台服务提供者”近似的概念如下表3所示:
表3 “大型网络平台服务提供者”相关概念

在“大型网络平台服务提供者”的具体识别要素上,《网数条例》采取了“定量+定性”的识别标准。①数量方面,以用户量为主线,采取注册用户量和活跃用户量双重因素,未纳入经济体量因素,例如市值或估值。②性质方面,要求大型网络平台“业务类型复杂+具有重要影响”,未纳入关于数据类型、限制商户接触消费者能力等因素。鉴于“业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响”的判断标准相对模糊,我们建议相关企业以“注册用户5000万以上或者月活跃用户1000万以上”的数量级标准作为识别“大型网络平台服务提供者”的优先识别因素。
3.2 大型网络平台服务提供者的额外合规要求
除需履行第40条至第43条针对网络平台服务提供者规定的通用合规要求外,《网数条例》对大型网络平台服务提供者还提出了额外的合规要求:
重要数据风险评估报告的额外说明义务;
每年度发布个人信息保护社会责任报告;
遵守国家数据跨境安全管理要求;
不得利用网络数据、算法及平台规则从事不当活动。
在条文变化方面,《网数条例》与征求意见稿相比,更加注重优化监管、降低成本,在较大程度上减轻了大型网络平台的合规负担。具体条文对比与分析如下表4所示:
表4 大型网络平台服务提供者额外合规要求条文对比


4、网络平台服务提供者的法律责任
《网数条例》第八章对网络平台服务提供者的法律责任进行了规定,并呈现出多维度覆盖的特点。在业务场景方面,从日常的数据处理(如提供、委托处理、共同处理),到特殊业务场景(如为国家机关等提供服务、参与公共基础设施建设等),再到公司治理层面(如合并、分立等)均有涉及;在责任类型方面,包括行政责任、民事责任和刑事责任,体现了责任体系的全面性;在责任主体方面,不仅对单位进行处罚,还对相关负责人员进行处罚,避免单位违法而个人逃避责任的情况,促使相关人员积极履行职责,保障数据安全相关规定的有效落实。
《网数条例》处罚力度与违法程度相匹配。行政责任设置梯度式处罚,根据违法程度不同设置不同额度罚款,区分一般违法情况与拒不改正或情节严重情况。同时,鼓励合规与主动纠错,明确从轻、减轻或不予处罚的情形,激励网络平台服务提供者积极主动纠正违法行为,加强合规管理,而不是单纯依赖事后处罚。
《网数条例》通过兜底条款,明确依照《网络安全法》《数据安全法》《个人信息保护法》等法律追究法律责任,确保在《网数条例》未详尽规定的情况下,仍有完善的法律体系保障网络平台服务提供者的行为受到规范和约束,同时也为监管执法提供了充足的法律依据,防止出现法律漏洞。
具体梳理如下表5所示:
表5 网络平台服务提供者法律责任


此外,关于法律责任适用竞合的问题,即网络平台服务提供者的一个违法行为同时触犯其他法律和《网数条例》的罚则,应当如何适用法律责任,《行政处罚法》第29条规定,对当事人的同一个违法行为,不得给予两次以上罚款的行政处罚。同一个违法行为违反多个法律规范应当给予罚款处罚的,按照罚款数额高的规定处罚。例如,网络平台服务提供者不履行个性化推送管理义务而同时违反《网数条例》第55条和《个人信息保护法》第66条的,按照《个人信息保护法》,根据具体情节,单位仍可能面临最高被处以5000万元以下或上一年度营业额5%以下罚款,相关责任人可能最高被处以100万元以下罚款。
5、结语
三年落定,《网数条例》以专章形式为网络平台服务提供者设立全面规范。尽管《网数条例》与此前征求意见稿相比监管态度有所减缓,但如何识别自身角色定位、精准把握合规要求,大型平台担当起“数字守门人”的关键义务,仍是相关企业应始终关注的重要话题。2025年1月1日《网数条例》将正式生效,我们建议相关企业积极应对法规更新,对照自查,以在数字化浪潮下实现更加良性和稳健的发展。
注释
[1] “三法三条例”包括《网络安全法》、《数据安全法》、《个人信息保护法》、《关键信息基础设施安全保护条例》、《未成年人网络保护条例》、《网络数据安全管理条例》。
[2] 《个人信息保护法》第73条第1款第1项:个人信息处理者,是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。
[3] “应用程序分发服务”定义参见《移动互联网应用程序信息服务管理规定(2022)》第2条第3款。
[4] 参见王雪纯:《“守门人”的概念构造与理论嬗变——对以“守门人”作为数字平台责任基础的质疑》,载《经济法论丛》2024年第1期。
2024年9月24日,《网络数据安全管理条例》(下称“《网数条例》”)正式发布,并将自2025年1月1日起正式施行。此前,国家互联网信息办公室曾于2021年11月14日发布《网络数据安全管理条例(征求意见稿)》(下称“征求意见稿”),《网数条例》的立法在此后的2022年、2023年、2024年连续3年被写入国务院年度立法工作计划中。
近3年来,随着科技的迅猛发展和数字化转型的深入推进,数据已成为驱动经济社会发展的核心要素。《网数条例》的正式发布进一步填补了我国数据基础制度中行政法规层级文件的缺漏,标志着我国数据法领域“三法三条例”[1]立法格局的正式形成,与部门规章、规范性文件、国家标准、行业标准等配套制度共同构建了我国全位阶法律规范体系。
网络平台服务提供者作为数据处理的重要主体,在数字经济发展方面发挥了重要作用,因此《网数条例》对此进行了专章规定。本文以《网数条例》中关于网络平台服务提供者的内容为切入口,详细解析网络平台服务提供者的角色定位与合规要求,以期为相关企业提供参考。
1、网络平台服务提供者的识别
《网数条例》明确规定了网络平台服务提供者的各项义务,如何识别自身是否属于“网络平台服务提供者”从而需要满足相关要求,成为许多企业首先需要解决的难题。
1.1 网络平台服务提供者近似概念辨析
首先,《网数条例》第62条对于“网络数据处理者”的定义,借鉴了《个人信息保护法》中“个人信息处理者”[2]的概念,即在网络数据处理活动中自主决定处理目的和处理方式的个人、组织。网络平台服务提供者涉及网络数据的收集、存储、使用、加工、传输、提供、公开、删除等处理活动时,应同样适用和履行《网数条例》中 “网络数据处理者”的相关义务。
其次,尽管《网数条例》对“大型网络平台”作出解释,但并未明确定义“网络平台”和“网络平台服务提供者”的概念。本文整理了相关法律法规中与“网络平台服务提供者”有关的概念,如下表1所示:
表1 网络平台服务提供者相关概念

1.2 “网络平台”的内涵
在市场经济治理和竞争法领域常用的表述是“互联网平台”,“互联网平台”概念的范畴大于“电子商务平台”、“网络交易平台”等,参考《互联网平台分类分级指南(征求意见稿)》,互联网平台可谓包罗万象。对比而言,《网络安全法》第76条对“网络”的定义是由计算机或其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,即“网络平台”的概念可能比“互联网平台”的范畴更加宽泛。
结合前文梳理,我们理解对“网络平台”界定的关键在于“使相互依赖的双边/多边主体在特定载体提供的规则下交互”。①“双边/多边主体”:网络平台通常涉及多个相互依赖的主体,例如电商平台上的卖家和买家。这些主体之间通过互联网平台形成紧密依赖关系,依赖于互联网平台提供的服务以实现自身需求。②“交互”:互联网平台需要允许用户之间进行互动交流,例如发布评论、点赞、分享等。通过交互,用户可以获取所需的信息和服务,同时也可以为平台和其他用户创造价值。
参照《电子商务法》对“电子商务经营者”的定义,自建网站销售产品或提供服务的电子商务经营者因中介性缺失、开放性受限等原因,而被认定为与电子商务平台经营者并列的其他电子商务经营者,因此我们倾向于认为缺乏双边/多边主体信息交互的自建电子商务网站等不属于“互联网平台”。鉴于“网络平台”的范围可能大于“互联网平台”,对于通过局域网、内网等实现企业内部不同主体信息交互的情况,是否有可能被认定为“网络平台”,还有待观察。
1.3 “服务提供者”的内涵
此前立法文件中多用“经营者”概念。《网数条例》相较于征求意见稿更是将规制对象由“互联网平台运营者”修改为“网络平台服务提供者”。从服务内容来看,网络平台服务提供者提供的服务内容包括但不限于网络销售、生活服务、社交娱乐、信息资讯、金融服务、计算应用等方面,其提供的服务所依托的载体即为网络平台。从外延上来看,提供应用程序分发服务[3]的网络平台服务提供者(例如应用商店、快应用中心、小程序平台、浏览器插件平台等,下称“应用程序分发平台”)被纳入“网络平台服务提供者”的范畴;预装应用程序的智能终端等设备生产者(例如智能手机、电脑、平板电脑、智能电视、智能车机等设备的制造商,下称“设备生产者”)虽未必符合“网络平台服务提供者”定义,但《网数条例》要求其遵守第40条关于第三方产品和服务之规定。
综上所述,判断某一企业是否为“网络平台服务提供者”至少需要考虑以下因素:①是否属于网络平台,“网络平台”的识别可在一定程度上参考“互联网平台”的定义与范畴;②是否以网络平台为载体提供相关服务,例如网络商品交易、即时通讯、直播、搜索引擎、用户内容生成、电子支付等服务。
2、网络平台服务提供者的通用合规要求
征求意见稿发布于2021年,时隔三年,我国的技术发展和实践环境发生了重大变化,《网数条例》第六章对于网络平台服务提供者义务的条文变迁便反映了这种演变。
总体而言,通用合规要求如下:
网络平台和设备生产者对第三方的网络数据安全管理情况进行监督;
第三方产品和服务侵害用户权益的,网络平台、第三方和设备生产者依法担责;
鼓励网络平台和设备生产者投保网络数据损害赔偿责任险;
应用程序分发平台建立应用程序核验规则并采取处置措施;
进行个性化推送管理;
鼓励支持用户使用网络身份认证公共服务。
在条文变化方面,《网数条例》删除了征求意见稿中成本高、落地难、实操复杂和存在争议的条款,关注重点更加聚焦于网络数据处理与保护,在一定程度上为网络平台服务提供者的合规义务履行进行松绑,与现有的数据保护相关法律法规及标准保持了良好衔接,同时强调对国家机关处理网络数据的行为进行监督和规制,平衡了监管与发展之间的关系。具体条文对比与分析如下表2所示:
表2 网络平台服务提供者通用合规要求条文对比



3、大型网络平台服务提供者的识别与额外合规要求
欧盟《数字市场法》(Digital Market Act,DMA)中规定的“数字守门人”制度为全球大型数字平台监管提供了先锋范式。这里的“门”连接着企业用户和消费者两端,“守门人”基于网络效应、行业壁垒和数据权力控制着平台两侧关键支持者的市场准入,能轻易地单方面设定商业条件,造成数字市场的不公平性。[4]“守门人”制度旨在通过设定一系列严格的合规义务(包括数据层面、平台中立层面和通路层面),以及加重罚则(累犯罚款最高可达全球营业额的20%),对大型数字平台企业进行监管,以遏制数字经济市场的垄断巨头并保障具有竞争性和公平性的数字市场秩序。
与欧盟“守门人”制度类似,《网数条例》对大型网络平台服务提供者的规制与之有相通脉络,同时结合我国数字产业特点,在汲取国际经验基础上探索契合自身的监管路径。
3.1 大型网络平台服务提供者的识别
我国《个人信息保护法》第58条率先对提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者引入“守门人”条款,成为其一大亮点。2023年发布的《未成年人网络保护条例》第20条亦在未成年人网络保护领域引入“守门人”条款,同时规定“未成年人用户数量巨大或者对未成年人群体具有显著影响的网络平台服务提供者”的具体认定办法由有关部门另行制定。《个人信息保护法》和《未成年人网络保护条例》并未对相关平台进行明确定义,且个人信息保护、未成年人网络保护与大型网络平台监管在制度逻辑上的侧重点有所区别。在背景下,《网数条例》的发布进一步填补了我国关于大型网络平台监管规则的空缺,具有较强的实践操作意义。本文梳理了相关法律法规中与“大型网络平台服务提供者”近似的概念如下表3所示:
表3 “大型网络平台服务提供者”相关概念

在“大型网络平台服务提供者”的具体识别要素上,《网数条例》采取了“定量+定性”的识别标准。①数量方面,以用户量为主线,采取注册用户量和活跃用户量双重因素,未纳入经济体量因素,例如市值或估值。②性质方面,要求大型网络平台“业务类型复杂+具有重要影响”,未纳入关于数据类型、限制商户接触消费者能力等因素。鉴于“业务类型复杂,网络数据处理活动对国家安全、经济运行、国计民生等具有重要影响”的判断标准相对模糊,我们建议相关企业以“注册用户5000万以上或者月活跃用户1000万以上”的数量级标准作为识别“大型网络平台服务提供者”的优先识别因素。
3.2 大型网络平台服务提供者的额外合规要求
除需履行第40条至第43条针对网络平台服务提供者规定的通用合规要求外,《网数条例》对大型网络平台服务提供者还提出了额外的合规要求:
重要数据风险评估报告的额外说明义务;
每年度发布个人信息保护社会责任报告;
遵守国家数据跨境安全管理要求;
不得利用网络数据、算法及平台规则从事不当活动。
在条文变化方面,《网数条例》与征求意见稿相比,更加注重优化监管、降低成本,在较大程度上减轻了大型网络平台的合规负担。具体条文对比与分析如下表4所示:
表4 大型网络平台服务提供者额外合规要求条文对比


4、网络平台服务提供者的法律责任
《网数条例》第八章对网络平台服务提供者的法律责任进行了规定,并呈现出多维度覆盖的特点。在业务场景方面,从日常的数据处理(如提供、委托处理、共同处理),到特殊业务场景(如为国家机关等提供服务、参与公共基础设施建设等),再到公司治理层面(如合并、分立等)均有涉及;在责任类型方面,包括行政责任、民事责任和刑事责任,体现了责任体系的全面性;在责任主体方面,不仅对单位进行处罚,还对相关负责人员进行处罚,避免单位违法而个人逃避责任的情况,促使相关人员积极履行职责,保障数据安全相关规定的有效落实。
《网数条例》处罚力度与违法程度相匹配。行政责任设置梯度式处罚,根据违法程度不同设置不同额度罚款,区分一般违法情况与拒不改正或情节严重情况。同时,鼓励合规与主动纠错,明确从轻、减轻或不予处罚的情形,激励网络平台服务提供者积极主动纠正违法行为,加强合规管理,而不是单纯依赖事后处罚。
《网数条例》通过兜底条款,明确依照《网络安全法》《数据安全法》《个人信息保护法》等法律追究法律责任,确保在《网数条例》未详尽规定的情况下,仍有完善的法律体系保障网络平台服务提供者的行为受到规范和约束,同时也为监管执法提供了充足的法律依据,防止出现法律漏洞。
具体梳理如下表5所示:
表5 网络平台服务提供者法律责任


此外,关于法律责任适用竞合的问题,即网络平台服务提供者的一个违法行为同时触犯其他法律和《网数条例》的罚则,应当如何适用法律责任,《行政处罚法》第29条规定,对当事人的同一个违法行为,不得给予两次以上罚款的行政处罚。同一个违法行为违反多个法律规范应当给予罚款处罚的,按照罚款数额高的规定处罚。例如,网络平台服务提供者不履行个性化推送管理义务而同时违反《网数条例》第55条和《个人信息保护法》第66条的,按照《个人信息保护法》,根据具体情节,单位仍可能面临最高被处以5000万元以下或上一年度营业额5%以下罚款,相关责任人可能最高被处以100万元以下罚款。
5、结语
三年落定,《网数条例》以专章形式为网络平台服务提供者设立全面规范。尽管《网数条例》与此前征求意见稿相比监管态度有所减缓,但如何识别自身角色定位、精准把握合规要求,大型平台担当起“数字守门人”的关键义务,仍是相关企业应始终关注的重要话题。2025年1月1日《网数条例》将正式生效,我们建议相关企业积极应对法规更新,对照自查,以在数字化浪潮下实现更加良性和稳健的发展。
注释
[1] “三法三条例”包括《网络安全法》、《数据安全法》、《个人信息保护法》、《关键信息基础设施安全保护条例》、《未成年人网络保护条例》、《网络数据安全管理条例》。
[2] 《个人信息保护法》第73条第1款第1项:个人信息处理者,是指在个人信息处理活动中自主决定处理目的、处理方式的组织、个人。
[3] “应用程序分发服务”定义参见《移动互联网应用程序信息服务管理规定(2022)》第2条第3款。
[4] 参见王雪纯:《“守门人”的概念构造与理论嬗变——对以“守门人”作为数字平台责任基础的质疑》,载《经济法论丛》2024年第1期。
