企业如何抓住「构建数据基础制度」政策红利

来源:iLaw合规

文章摘要
1. 意义 在数字经济发展的高速化和全球化趋势下,中央全面深化改革委员会(「深改委」)选择「数据基础制度」作为发挥数据要素作用的切入点,与经济和社会的发展有直接关系。

1. 意义
在数字经济发展的高速化和全球化趋势下,中央全面深化改革委员会(「深改委」)选择「数据基础制度」作为发挥数据要素作用的切入点,与经济和社会的发展有直接关系。
数字经济中,数据要素的流通、数据相关权益的保护,是数字经济健康发展的基础。所以,如果没有数据基础制度,数据便无法流动,数字经济发展的源头也没有了。
数据基础制度的意义在于,中央看到了数字经济的趋势、数据要素的市场价值,通过制度建设,让数据要素能够流通起来。为数字经济的发展构建一个基础制度体系,是高屋建瓴的制度建设。
2. 内容
① 数据产权制度
数据产权制度作为基础性的、第一位的制度,即权利是谁的,以及有什么权益。
现在各地陆续建立数据交易中心,但往往在第一单之后,就没有后续的交易了。这种现象的制约因素之一就是产权不清晰。数据产权属于谁?数据有什么权益?能不能去交易?能够交易的范围是什么?这些问题如果不清晰,会对后续的流通以及流通过程中产生的收益分配带来很大的影响。
未来在数据制度建设方面,可能会根据数据的不同类型去确定数据产权。数据从掌握主体角度可以分为政府机关、公共事业单位掌握的公共数据,企业掌握的企业数据,以及个人数据。所以,未来在建设产权制度时,应该基于分类分级的方式来确定产权。
产权的设定,可能跟传统的所有权制度有所区别。我们讲物权的时候,讲的是占有、使用、收益和处分。但是,数据权利的归属或配置,跟传统的物权有所不同。在未来数据产权设置过程中,可能是产权分置的安排。
数据产权首先包括持有权,即数据是由数据主体收集和控制的,那么数据主体对数据享有控制、持有的权利。其次,持有权这一权能又可以分割出来数据的加工使用权,包括数据产品的经营管理权。所以是以产权分置的方式来设定产权。
最后,产权设置对应的是产权保护。无保护,则无权利。制度清晰后,当数据权益受到他人侵犯之后,产权人能得到司法保护和行政保护。
分类分级产权安排、产权分置、产权保护这三个方面构成了数据产权制度。
② 流通交易
数据是核心竞争力,就像石油一样,只有流通起来才能体现它的价值。如果数据不流通,设计数据要素的目的就是落空的。因此,建设数据市场,数据一定要流通起来。
对于数据如何流通,除产权信息外,流动环节中的数据交易要做到有证可循可监控,即数据流通制度。国内很多大数据交易市场运营效果并不明显,与数据交易制度的不完善有直接关联。所以,当下需要加快建设数据交易制度,促进交易有序开展,从而让数据流通起来。
③ 数据要素的市场化配置
数据是与土地、劳动力、资本、技术并列的第五大生产要素。生产力要素要实现市场化的价值,必须通过市场化配置的方式,哪有需要往哪流动,以体现市场配置效率。
④ 安全治理
安全是第一位的,如果不能保证安全有序,那其他目的也都会落空。所以,安全治理是数据制度的基线。
⑤ 数据合规治理
数据合规治理,未来要建立起一个多方治理的模式。政府、协会、企业共同来达到多方治理的模式。在强调行业监管的同时,也要强调协同监管,把安全治理责任落到实处。
3. 制度建设和落实的障碍
① 产权制度建设
深改委的指导意见是高屋建瓴的,而产权制度的真正落地不是一蹴而就的,而应该一步步来实现。
对于产权制度建设,大的思路是根据数据的基本类别分类分级。比如公共数据,中央政府或者各部委要建立起一个政务数据或公共数据的开放清单,因为除了一些不能开放的数据,政务数据本身是要开放的。
最近欧盟出台了《数据治理法案》( Data Governance Act ),该法案的立法初衷就是促进公共数据的开放。欧洲是数据治理最严的地区,也促进公共数据开放,所以各国都认识到数据开放是实现数字社会的最基本的要求。
数据开放,第一就是政务数据开放。因为政府和具有公共职能的企事业单位是最大的大数据拥有者,政务数据的开放能促进很多产业的发展。政务数据开放,由各部委去做政务数据开放清单,能开放的尽量开放。第二就是企业数据开放。其中,最难的是涉及个人信息的数据,个人信息数据在数据开放或者利用过程中,不能侵犯到个体的权益。
数据产权的确权,在某些领域中、对某些特定类型的数据,要慢慢地推出制度来解决。
数据确权较为复杂,在数据产权形成过程中,还有一个多元主体参与的问题,即数据的形成是由多元主体参与完成的。大体是按照「谁贡献,谁收益」、「多贡献,多收益」的方式来确定数据的权属。
② 流通交易制度
当前,各地都在探索流通交易制度,大致有两种模式:一种是场内交易,一种是场外交易。
场内交易,就是进入例如北京国际大数据交易中心、上海大数据交易中心等场内,需方、供方通过交易平台完成交易。场外交易则不需要通过交易平台,更为普遍。在场内交易中,对于交易的合规性,主要是交易中心发挥作用。比如《数据安全法》要求数据交易中介机构审核数据交易双方的身份,审核数据来源,要有数据交易的流程,做到数据交易的可追溯。
在目前的尝试中,数据流通交易也采用了一些新技术,比如北京大数据交易中心特色的隐私计算的技术。隐私保护是基础,通过隐私计算,实现「数据可用不可见」,数据没有直接流通,避免了很多如隐私授权和权属问题。
未来制度建设齐备后,真正能实现优胜劣汰,有数据资源和数据要素的企业要做好准备。第一,公司应梳理清楚数据资产。第二,公司应对数据资产分类分级,做权属的甄别,为交易做好准备。根据未来制度的发展,公司应逐步地去参与交易,抓住制度红利。
律师参与数据交易,一方面是为数据交易中心设计交易框架,同时在有一单数据交易的时候,对数据来源的合法性、交易的合法性出具意见。
③ 交易的流程
交易的基础是产权清晰。假设产权已经有制度安排,那么数据去做交易,分为场外交易和场内交易。场外交易和场内交易只是平台不一样,但对数据交易的要求是基本一致的。
第一,要确定数据可交易。数据来源合法,授权范围覆盖交易范围,不属于国家保密数据等。
第二,在数据交易过程中,要设定交易双方的责任。数据交易过程中如何计量数据使用的权限范围来做定价,其实是一个特别大的问题。
第三,要做到数据交易可追溯,以明确责任的承担。
④ 数据交易的风险管理
公司在购买数据时,如果不能做好风险管理工作,则可能碰上数据黑产,此时不但数据交易是失败的,还可能会带来民事纠纷或刑事案件。所以公司作为数据需求方之时,尤其要把握好数据交易的风险。
现在大家普遍能做到的是在交易合同中增加保证条款,即数据提供方要保证数据来源的合法性,保证本次交易的合法性。但除了保证条款,数据需求方还应对数据提供方做一个实质性的尽职调查。
首先调查公司的主体合法性,要对公司的资金状况做尽职调查,远离不可靠的交易对手。
其次是数据本身的尽职调查。比如数据的来源,数据来源的可交易性,数据来源的交易范围等。
再次,进入合同条款谈判阶段,合同条款包括责任约定、担保或者赔偿条款。
最后,进入交易后阶段,对于数据的利用还是要管理,不能超出交易和授权的范围。
4. 隐私计算
数据权利制度明确后,可以通过隐私计算等技术手段去固定这种权利。隐私计算本身是一种技术,是为了保护隐私。
原先三个人数据共享,都要把数据拿出来,一方把数据给另一方之后就失去了对数据的控制,数据的使用无法计量。
隐私计算就是为了解决这个问题。比如说大家共同建一个模型,共享这个模型而不是共享数据。这样在大家都拿到隐私计算结果的同时,数据没有出库,大家没有交换数据。这就是隐私计算的初衷,实现数据的可用不可见。
隐私计算有多种类型,有加密计算、联邦学习等,但是基本的思路是在数据不流通的情况下,实现结果的共享。

1. 中国版 SCC :《个人信息出境标准合同规定(征求意见稿)》
① 特点与初衷
根据《个人信息保护法》,数据出境要通过安全评估、进行个人信息保护认证或者与境外接收方签订标准合同。在这三种机制中,标准合同是最普遍、最基础的机制。
安全评估是在特定情况下对国家安全和公共利益的考量,比如数据量巨大、或属于特殊主体的时候。
认证机制适用于关联公司、集团公司间的经常性的数据传输。
而 SCC 本身是一个基本的跨境传输制度,其特点是便捷、效率高、成本低。
中国版 SCC 跟欧盟 SCC 的核心目标均为实现同等保护原则。从欧盟把数据传到另一个国家,该国家的保护水平不确定或者更低,所以要通过合同的方式把相应要求强加给他,让其通过合同义务来增强数据保护水平,以达到欧盟 GDPR 的保护水平。
中国 SCC 的初衷也是这样,通过合同把中国的《个人信息保护法》的要求传递给境外接收方,让其达到中国法的保护水平
② 优势与准备工作
中国版SCC需要备案,具有强监管性质,并且使双方均适用于中国法,在发生争议的时候,个人可以在中国法院起诉任何一方。所以,要使外方接受SCC条款,肯定会有很多障碍,可以从以下两方面去说服:
第一,数据出境只有安全评估、个人信息保护认证和与境外接收方签订标准合同三种方式。其中,标准合同是最便捷的机制。
第二,在谈判过程中,标准合同条款也给双方留下了空间,即双方发生争议时,可以选择境外仲裁。
在签标准合同之前,首先要把出境数据的基本情况,如数据类型、频率、级别等理清。其次要理清数据出境的合法、正当、必要性以及各方在传输之后采取的技术措施和管理措施是否保证安全。理清以上内容后,双方再签署标准合同条款,同时还需做个人信息影响评估( PIA )。
2.《数据出境安全评估办法》
《数据出境安全评估办法》从重要程度上讲是三种机制中最重要的,因为安全评估本身主要考察国家安全和公共利益。
并且,对于安全评估制度,中国监管机关也是在「摸着石头过河」,目前如何评估还未有明确的政策,企业要时刻关注监管政策的变化。
① 自评估的内容与方式
要做安全评估,自评估是一个必选项。
自评估主要考察:出境的数据本身是否具有合法、正当性和必要性,即数据出境不得违反法律规定,具有正当的商业目的;出境目的符合最小必要原则;甄别数据传输过程中的风险,包括双方传输过程中有无充分的技术措施和管理措施,双方的责任分担是否明晰;数据接收国的政策、法律水平能否充分保护出境的数据等。
自评估如何去做?
第一,项目开展,要有资源的调配,需成立出境项目工作组。
第二,梳理数据出境场景,包括数据的类型、出境国家、接收方、数据量、频率和敏感程度等。
第三,要理清双方的情况,如双方的安全措施,措施能否与风险相匹配,能否有效防范风险等。
最后,还需 TIA 评估,即传入别国后,第三国的政策法律环境对数据传输的影响,同时还应评估合同有无同等保护原则等。
② 自评估的流程
首先是省级网信办做文件的齐备性审查,这是一个形式审核。
而实质审核是国家网信办。国家网信办会组织外部技术机构、各部委和省级网信部门一起做实质性评估。评估结果有可能是不通过,比如自评估不准确或者在安全评估中发现风险较高则会出现不通过的情况。
安全评估有两方面的考量:一是要核验自评估是否准确,即是否准确、公允地评估了风险;二是站在国家的角度,考量数据传输对国家安全和公共利益带来的影响。
③ 自评估的主体
按照规定,企业有责任做自评估,但评估工作可以委托第三方专业机构,并且建议委托专业机构去做评估工作。因评估异常复杂,既包括法律层面的合法性和正当性,又包括技术措施的风险评估等。
未来在自评估中,如果企业场景复杂,建议除委托法律服务机构外,再委托一个技术机构去做支撑,这样才能形成一个比较客观的自评估结果。
在自评估中,要考察接收方所在国家的政策法律水平。欧盟法院对 SCC 做了评注,即 SCC 签完后,必须再做个案审查,要审查接收国的法律是否会阻碍接收方合同条款的履行,以此说明了个案评估的必要性。
所以,最近很多欧盟的数据出境方让中国的接收方做 TIA 的问卷,来做中国法的评估,这一方式也是效仿了欧盟。
未来中国企业在做关于境外因素的自评估时,一方面可以给境外接收方一份问卷,同时也可以委托一个境外的律师来进行自我评估。
数据行业的从业者,包括数据律师、 DPO 或者合规人员,要做到既会埋头做事,又要抬头看路。「埋头做事」就是在法律出台之后,要将法律的合规要求落实到产品、管理和制度中;「抬头看路」则是要把握好政策红利。
技术驱动法律,专业成就未来