数字经济与数据治理洞察(23.09)| 数据产权加速制度供给,个人信息保护细化场景要求

来源:中伦数据团队

文章摘要
数学经济与数据治理洞察 Digital Economy and Data Protection Newsletter 在“数据二十条”的指引下,数据确权对于促进数据要素有效流通和建立市场制度具有基础性

数学经济与数据治理洞察
Digital Economy and Data Protection Newsletter
在“数据二十条”的指引下,数据确权对于促进数据要素有效流通和建立市场制度具有基础性作用,其中数据知识产权成为近期地方政策及立法探索的热点,部分地方开展了数据知识产权登记等积极尝试。在数据安全方面,上海网信办持续通过分享试点成果提供数据分类分级管理、重要数据识别以及数据共享应用等数据安全管理领域的良好实践。在个人信息保护方面,信安标委对人脸识别支付场景的个人信息安全提出要求,欧盟及英国数据监管机构则聚焦于数据主体行权响应的常见问题,帮助个人信息保护制度有效落地。
HOTSPOT
热点洞察
北京、江苏等加速落地数据知识产权登记制度
2021年10月9日,国务院发布《“十四五”国家知识产权保护和运用规划》,明确提出研究构建数据知识产权保护规则。2022年12月,《中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见》将构建数据产权制度提上日程,并明确提出“研究数据产权登记新方式”。数据产权制度是数据要素制度的起点与核心,建立数据知识产权登记规则,是对数据产权登记制度的重要探索。2022年11月,国家知识产权局发布《国家知识产权局办公室关于确定数据知识产权工作试点地方的通知》,明确在北京市、上海市、江苏省、浙江省、福建省、山东省、广东省、深圳市等8个地方开展数据知识产权工作试点。截至2023年5月,已有不少地方迈出了探索的步伐。
实践上,深圳于2022年11月上线首个专注数据知识产权登记的信息化系统“数据知识产权登记系统”,并随后颁发首批“数据知识产权登记证书”;江苏也于2023年4月正式开通上线了江苏省数据知识产权登记平台,并于5月15日颁发首张“数据知识产权登记证书”。在制度上,浙江、江苏、北京三地相继发布知识产权登记相关制度征求意见稿:2023年3月,浙江发布《浙江省数据知识产权登记办法(试行)(征求意见稿)》(以下称“《浙江办法》”);2023年4月,江苏发布《江苏省数据知识产权登记管理规则(试行)(征求意见稿)》(以下称“《江苏规则》”);2023年5月,北京发布《北京市数据知识产权登记管理办法(试行)(征求意见稿)》(以下称“《北京办法》”)。
各地颁布的相关规则对数据知识产权登记进行了不同探索。
登记对象上,最先公开的《浙江办法》将登记数据范围界定为“依法收集、经过一定算法加工、具有实用价值和智力成果属性的数据”,与数据的知识产权属性相呼应,《江苏规则》与此定义相似,同样强调“具有实用价值和智力成果属性的数据集”。而最新发布的《北京办法》则更偏向从类似“商业秘密”的角度界定可被定义为知识产权的数据,提出可登记对象为“依据法律、法规或者合同约定收集,经过一定规则处理的、具有商业价值的、处于未公开状态的数据集合”。
登记主体上,《浙江办法》将数据处理者列为登记主体,《江苏规则》在此基础上增加数据资源持有人,《北京办法》延续了《江苏规则》的意见。
登记内容上,《浙江办法》与《北京办法》类似,均考虑了数据的经济应用价值,如提及登记名称、所属行业、应用场景、数据来源、结构规模、更新频次、算法规则、存证公证情况及其他情况,《北京办法》进一步要求登记样例数据。《江苏规则》则更侧重于登记数据本身情况,如要求登记“数据快照散列值(哈希值)”“数据采集范围”“数据状态”“数据获取时间范围”等。
登记要件上,三地规则均强调登记前应对数据进行存证或公证,且数据权属不应存在争议,《江苏规则》进一步明确不应“可能危害国家安全、社会公共利益”。
登记效力上,三地规则均将登记证书作为登记主体依法持有数据并对数据行使权利的合法凭证。其中,《北京办法》明确登记主体享有依法依规加工使用、获取收益等权益,《浙江办法》则提及登记证书可用于数据流通交易、收益分配和权益保护。
除前述制度外,深圳也于2023年2月发布《深圳市数据产权登记管理暂行办法(征求意见稿)》,试图建立适用更为广泛的数据产权登记制度,如登记对象不仅局限于数据资源,登记主体亦相应包括所有享有数据要素相关权益的自然人、法人或非法人组织。
上海网信办分享汽车重要数据识别案例
2023年5月18日,上海市网信办发布“数据分类分级、制定重要数据目录试点成果分享(5)——优秀案例:《重要数据识别规则》”,分享上海市新能源汽车公共数据采集与监测研究中心制定的《重要数据识别规则》(以下称“《规则》”)。
《规则》依据国家标准《信息安全技术网络数据分类分级要求》(征求意见稿)和《信息安全技术重要数据识别规则》(征求意见稿),从正、反两方面尝试对重要数据进行定义总结,并提出结合对数据集所属场景、数据规模、数据时效性、数据类型和数据时间精度维度的判定分析各数据集对国家安全、经济运行、社会稳定、公共利益、行业发展、组织与个人权益的影响,从而确定重要数据集。
《规则》虽仅为上海市新能源汽车公共数据采集与监测研究中心的试点实践成果,但仍可为车企探索重要数据识别的具体量化标准提供参考维度和指标;同时,其归纳了迄今为止发布的规则中对重要数据的界定,明确提出仅影响组织自身或公民个体的数据一般不属于重要数据,但基于海量个人信息形成的统计数据、衍生数据除外,提示企业对于数据属性的判断应考虑规模等因素。
信安标委发布实践指南关注人脸识别支付场景个人信息保护安全
2023年5月23日,全国信息安全标准化技术委员会秘书处发布《网络安全标准实践指南——人脸识别支付场景个人信息保护安全要求(征求意见稿)》(以下称“《实践指》”),面向社会公开征求意见,意见征求截至2023年6月6日。该《实践指南》针对室内外各区域中的人脸识别支付场景,为人脸识别支付的服务提供方及相关场所管理方提出了具体的个人信息保护要求,相关内容亦能为企业合规处理人脸识别信息等与生物识别相关的敏感个人信息提供有益启发。
《实践指南》包含正文及附录,正文分为范围、规范性引用文件、术语和定义、基本要求、服务提供方、场所管理方,附录则为人脸识别支付主要场景及其个人信息安全风险。本文现将《实践指南》的内容要点汇总梳理如下:
在适用范围和主体方面,《实践指南》明确其适用于室内外区域中的人脸识别支付场景,而不适用于用户在其自有手机或其他自有智能移动终端上进行的人脸识别支付。从附录来看,《实践指南》认为后者的风险已由GB/T 41819-2022《信息安全技术人脸识别数据安全要求》较为完整地覆盖。《实践指南》所针对的室内外区域中的人脸识别支付场景涉及服务提供方、场所管理方及用户三方主体,其中服务提供方是指人脸识别支付服务的提供方,场所管理方是指决定人脸识别支付场景设置情况的组织或个人。
《实践指南》首先明确了人脸识别支付场景个人信息保护的基本要求。第一,保障人脸识别数据安全。相关数据处理活动应满足GB/T 41819-2022《信息安全技术人脸识别数据安全要求》。该推荐性国家标准已于2023年5月1日起实施,除通用要求外,该标准对人脸识别数据的收集、存储、使用、传输、提供、公开、删除等全生命周期均提出了安全要求。第二,满足目的限制原则。人脸识别支付过程中,出于维护公共安全、金融安全等目的,按照有关管理部门明确要求处理的数据,应仅用于其所规定的目的,不应自行用于与其无关的活动。
在具体安全要求上,一方面,《实践指南》所提出的个人信息保护安全要求多数针对服务提供方,具体包括:第一,收集期间限制。《实践指南》要求服务提供方不应收集人脸识别期间之外的数据,并明确限制了数据收集行为开始和停止的时间点,即服务提供方应仅在人工做出点击等明确交互动作后开始收集数据,并应在人脸识别完成后或开始收集数据一分钟后停止收集数据。第二,强制删除数据。人脸识别全部过程数据应在本次人脸识别结果产生后全部删除,但以下三类数据不在强制删除范围内:1)符合GB/T 40660-2021《信息安全技术生物特征识别信息保护基本要求》的人脸识别注册数据;2)人脸比对是否成功的结果信息;3)人脸支付出现重大故障时的调试数据,但不包含未经授权的个人信息。GB/T 40660-2021《信息安全技术生物特征识别信息保护基本要求》属于推荐性国家标准,已于2022年5月1日起实施,主要从生物特征识别信息的收集、存储、使用、信息主体权利、委托处理、共享、转让、公开披露、安全事件处理及安全管理方面进行了相应规定,因此人脸识别注册数据的保留需满足该标准对于生物特征识别信息的安全要求。第三,服务提供方应禁止导出人脸数据,并且具备检测运行环境安全状态的能力。发现不安全时应采取充分的安全保护措施或停止运行。
另一方面,《实践指南》对于场所管理方的安全要求主要集中在场所的网络环境及摄像头设置上,要求为单一组织内部提供服务的人脸识别支付宜通过在该单位内部搭建局域网、不接入互联网的形式实现。此外,《实践指南》要求人脸识别支付所使用的摄像头固定朝向某一区域时,应通过在该区域入口设置显著标识等方式,使不愿意被收集人脸识别数据的个人可以提前避开;摄像头不应朝向重要敏感区域收集人脸数据,包括政府办公区出入口、军事管理区、人流或车流密集区域等。除前述内容外,《实践指南》还在其附录中列举了常见的人脸识别支付场景,并提示了相应的个人信息安全风险。
欧盟:EDPB发布关于GDPR项下拒绝权及删除权的专题案例摘要
2023年5月22日,欧盟EDPB发布了一份有关GDPR项下数据主体行使拒绝权及删除权的专题案例摘要。该案例摘要是欧盟数据保护监管机构一站式机制(One-Stop-Shop mechanism)的非正式研究产物,通过总结欧盟数据保护监管机构相关执法案例中的实践现象、特点及经验,在加强各国监管能力的同时,为如何合法处理数据主体的拒绝权及删除权请求提供指引,促进对数据主体权利的切实保障。
数据主体的拒绝权和删除权分别规定于GDPR第21条和第17条,案例摘要首先指出与行使拒绝权有关的多数执法案件均与利用个人数据进行直接营销相关,对以营销为目的的数据处理活动提出了拒绝请求后,往往会引发针对先前收集数据的删除请求,因此两项权利在实践中有着密切联系。
在拒绝权的行使方面,案例摘要总结了三个有效行权的要素:第一,数据控制者向数据主体提供行使拒绝权的信息,与之相关的违法现象包括在发送推销邮件时未提供相关信息或在登记邮箱地址时未提供退出选项等;第二,数据控制者内部设置了处理行权请求的技术及组织方案;第三,实施合理的行权请求处理流程。对于数据主体提出请求的方式而言,一方面,数据主体在提出请求时不需要使用法律术语,使用通俗语句也被认为是合适的行权请求;另一方面,在已经有邮箱等其他正式行权渠道的情况下,数据主体在社交平台提出的非正式请求允许被忽略。
在删除权的行使方面,大多数行权请求发生于拒绝营销之后以及不再使用相关服务的情形。同时案例摘要强调,在数据主体撤回同意、拒绝处理等情形下,删除个人数据是数据控制者的一项义务,而不以数据主体提出删除请求为前提。在案例摘要中,删除权的行使主要涉及三个方面的问题:
第一,因确定数据主体身份而需提供额外信息。GDPR第12条第6款规定,在数据控制者对行权主体的身份存在合理怀疑(reasonable doubt)时,可以要求数据主体提供额外信息以确认身份。案例摘要就此指出,是否存在合理怀疑一般需要进行个案判断。常见的主张是,如果数据主体并非通过注册阶段所使用的邮箱提出删除请求,则可以提出合理怀疑。
第二,组织内部的行权处理流程存在缺陷或人为错误。在执法案例中,监管机构发现一些组织内部完全缺乏应对数据删除请求的具体流程,经常由于内部管理不善导致数据删除不及时。这也包括数据控制者和处理者之间在处理行权请求时缺乏妥善的协作或缺乏相关指示。
第三,合法利益或其他数据处理的合法性条件可能会优先于删除权,从而允许继续保留个人数据。这些合法性条件包括数据控制者的合法利益、法定义务等。在适用法定义务拒绝删除权请求时,数据控制者必须向数据主体说明保留其个人数据是为了满足何种法定义务及具体的法律依据和来源,同时对该等法定义务的理解必须满足数据保护原则。例如,为满足消费者在收货后两年内对产品缺陷进行索赔而拒绝删除个人数据,但由于消费者可以通过填写在线表格进行索赔,因此该等拒绝删除个人数据的理由并不成立。
资讯速递
立法动向
LEGISLATION
1.国务院发布修订后《商用密码管理条例》
2.国标委批准发布GB/T 42574-2023《信息安全技术个人信息处理中告知和同意的实施指南》
3.国标委批准发布GB/T 42582-2023《信息安全技术移动互联网应用程序(App)个人信息安全测评规范》
4.信安标委发布《网络安全标准实践指南——人脸识别支付场景个人信息保护安全要求(征求意见稿)》
5.北京发布《北京市数据知识产权登记管理办法(试行)(征求意见稿)》,探索数据知识产权登记机制
6.国标委批准发布GB/T 31167-2023《信息安全技术云计算服务安全指南》
7.国标委批准发布GB/T 31168-2023《信息安全技术云计算服务安全能力要求》
8.信安标委发布《信息安全技术人工智能计算平台安全框架(征求意见稿)》等2项国家标准征求意见
9.工信部发布《工业领域数据安全标准体系建设指南(2023版)(征求意见稿)》
10.北京发布《北京市智能网联汽车政策先行区数据安全管理办法(试行)》
11.北京发布《北京市促进通用人工智能创新发展的若干措施(2023-2025年)(征求意见稿)》
12.上海发布《张江数据要素产业集聚区建设三年行动方案(2023—2025年)》,推动国家级数据交易所建设
13.工信部等十部门发布《科技成果赋智中小企业专项行动(2023—2025年)》
行业动态
INDUSTRY TRENDS
1.工信部成立科技伦理委员会、工信领域科技伦理专家委员会
2.上海网信办分享汽车重要数据识别案例
3,上海网信办分享试点成果:《数据分类分级工作管理制度》
4.上海网信办分享试点成果:《数据共享应用管理制度》
5.江苏颁出首张数据知识产权登记证书
6.首批湖北省数据安全风险评估机构备案名单公示
7.浙江首批两家企业通过数据出境安全评估
8.广东通管局下架30款侵害用户权益APP
9.浙江通管局通报14款侵害用户权益行为APP
10.海南网信办通报25款违法违规收集使用个人信息APP
11.四川消保委发布消费者个人信息保护情况调查报告
12.北京互联网法院:平台有权对侵害未成年人权益行为采取账号封禁、终止服务等管理措施
13.北京互联网法院发布九起网络相关未成年人纠纷典型案例
14.北京启动通用人工智能产业创新伙伴计划,2025年将基本形成通用人工智能产业发展格局
15.西部数据交易中心推出全国首个定制化“数据安全险”
16.中消协发布2022年度报告:侵害消费者个人信息权益行为治理强化
17.最高法公布2023年度重大课题,含数据权益知识产权司法保护
18.国家网信办开展“清朗·规范重点流量环节网络传播秩序”专项行动
19.国家网信办发布《数字中国发展报告(2022年)》
20.国家医保局网信办开展医保平台及医保数据使用情况调研
海外动态
OVERSEAS
1.美国FTC发布关于生物识别信息的政策声明
2.爱尔兰:根据EDPB的最终决定,爱尔兰数据保护机构就Meta跨境传输数据罚款12亿欧元
3.英国:ICO发布有关员工个人数据访问权的新指引
4.欧盟:EDPB通过《执法领域面部识别技术指引》定稿
5.欧盟:EDPB发布关于GDPR项下拒绝权及删除权的专题案例摘要
6.韩国:PIPC发布个人信息保护法拟议修正案
7.新加坡:MCI概述人工智能指南计划
8.法国:CNIL发布Cookies行动计划影响评估,指出用户对Cookies的拒绝率上升
9.法国:CNIL发布人工智能行动计划
10.巴西:ANPD发布关于制药行业个人数据处理的技术说明
11.奥地利:DSB 命令 Clearview AI 删除数据并指定欧盟代表
12.美国:蒙大拿州两院通过遗传信息隐私法案
13.欧盟:理事会通过加密资产市场(MiCA)新规则
14.意大利:AGCM对苹果公司涉嫌利用隐私政策实施垄断行为展开调查
15.澳大利亚:《关键基础设施资产类别定义指南》发布
16.东盟与欧盟发布关于各自数据跨境传输示范合同条款的联合指南
[资讯权威来源]
立法动向
1.https://www.gov.cn/zhengce/content/202305/content6875927.htm
2.https://std.samr.gov.cn//gb/search/gbDetailed?id=FC816D04FFD262EBE05397BE0A0AD5FA
3.https://std.samr.gov.cn//gb/search/gbDetailed?id=FC816D04FFDC62EBE05397BE0A0AD5FA
4.https://www.tc260.org.cn/front/postDetail.html?id=20230523223021
5.http://zscqj.beijing.gov.cn/zscqj/zmhd/dczj/326108055/index.html
6.https://std.samr.gov.cn//gb/search/gbDetailed?id=FC816D04FEB862EBE05397BE0A0AD5FA
7.https://std.samr.gov.cn//gb/search/gbDetailed?id=FC816D04FEBB62EBE05397BE0A0AD5FA
8.https://mp.weixin.qq.com/s/kBmwPmR
dzeZLcYDOqvaA
9.https://www.miit.gov.cn/gzcy/yjzj/art/2023/art
d2bb00802ba84ce4b80f7ed13bdcb525.html
10.https://mp.weixin.qq.com/s/HfVIlzgKzbYP6IjUVRrIRw
11.https://www.beijing.gov.cn/hudong/gfxwjzj/zjxx/202305/t202305153103080.html
12.https://www.pudong.gov.cn/zwgk/14553.gkml
ywlqyfw/2023/118/309750/52191f48fa454832840ac11da49076ff.pdf
13.https://mp.weixin.qq.com/s/9G0Hs-Ch7ZI6Mtgii-GFKw
行业动态
1.https://mp.weixin.qq.com/s/Vwv0ZvtlhCL7nARuxC8DEQ
2.https://mp.weixin.qq.com/s/AiAB77nCdZp5BliQM415Ug
3.https://mp.weixin.qq.com/s/s3wr5QE1UcuEhxGOjrYglw
4.https://mp.weixin.qq.com/s/FGjfRKp5HZeIv
GGtseFkg
5.https://mp.weixin.qq.com/s/edFfpKoRsLwZYnTMvofKmQ
6.https://mp.weixin.qq.com/s/RPlj-Lp1hwd2nrxof2A0g
7.https://mp.weixin.qq.com/s/41GorMq
MhAA9sn7MhMXEw
8.https://mp.weixin.qq.com/s/d9mpjEVP8ssulVPo1tvk2Q
9.https://mp.weixin.qq.com/s/LGkEZYERgzEanmDOdE0ryw
10.https://mp.weixin.qq.com/s/QsnwnB3aoFqSokZji-c9iA?scene=25#wechatredirect
11.https://epaper.scdaily.cn/shtml/scrb/20230512/294144.shtml
12.https://mp.weixin.qq.com/s/RCslnPh
scmSUR18D5oUw?scene=25#wechatredirect
13.https://mp.weixin.qq.com/s/riAQcDuNtXCnAT2m-rxa7A
14.https://mp.weixin.qq.com/s/0PgFhXswpCcU8rMvVeuvbw
15.https://mp.weixin.qq.com/s/LEQpFmHpN8twOolV3ig4YQ
16.https://mp.weixin.qq.com/s/CWwHgcOLyGdpRrKsmuuYlg
17.https://mp.weixin.qq.com/s/EHxciO-dCYRjFlj4B7L04w
18.http://www.cac.gov.cn/2023-05/15/c1685800966542476.htm
19.https://mp.weixin.qq.com/s/TYKZAIZt4csPaHwMeFCDnQ
20.http://www.nhsa.gov.cn/art/2023/5/18/art
1410624.html
海外动态
1.https://mp.weixin.qq.com/s/wnDD6X
L2tGMmp2y8MDNVg
2.https://edpb.europa.eu/news/news/2023/12-billion-euro-fine-facebook-result-edpb-binding-decisionen
3.https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2023/05/it-s-important-not-to-get-caught-out-new-sars-guidance-for-employers-issued/
4.https://edpb.europa.eu/news/news/2023/edpb-adopts-final-version-guidelines-facial-recognition-technology-area-law
en
5.https://edpb.europa.eu/our-work-tools/our-documents/other/one-stop-shop-case-digest-right-object-and-right-erasureen
6.https://www.dataguidance.com/news/south-korea-pipcs-proposed-pipa-enforcement-decree
7.https://www.mci.gov.sg/pressroom/news-and-stories/pressroom/2023/5/mci-response-to-pq-on-ensuring-development-and-maintenance-of-ethical-artificial-intelligence-standards
8.https://www.cnil.fr/fr/evolution-des-pratiques-du-web-en-matiere-de-cookies-la-cnil-evalue-limpact-de-son-plan-daction
9.https://www.cnil.fr/fr/intelligence-artificielle-le-plan-daction-de-la-cnil
10.https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-divulga-nota-tecnica-sobre-tratamento-de-dados-pessoais-no-setor-farmaceutico
11.https://edpb.europa.eu/news/national-news/2023/decision-austrian-sa-against-clearview-ai-infringements-articles-5-6-9-27
en
12.https://leg.mt.gov/bills/2023/billpdf/SB0351.pdf
13.https://www.consilium.europa.eu/en/press/press-releases/2023/05/16/digital-finance-council-adopts-new-rules-on-markets-in-crypto-assets-mica/
14.https://www.reuters.com/technology/italys-antitrust-probes-apple-alleged-abuse-app-market-dominance-2023-05-11/
15.https://www.cisc.gov.au/critical-infrastructure-centre-subsite/Files/cisc-factsheet-asset-class-definition-guidance.pdf
16.https://asean.org/wp-content/uploads/2023/05/The-Joint-Guide-to-ASEAN-Model-Contractual-Clauses-and-EU-Standard-Contractual-Clauses.pdf

技术驱动法律,专业成就未来