在数据合规领域,《网络安全法》《数据安全法》《个人信息保护法》这“三驾马车”,搭建起了数据活动必须坚守的法定合规底座,是数据处理、流转行为不可逾越的底线。
2022年12月中共中央、国务院印发的《关于构建数据基础制度更好发挥数据要素作用的意见》(下称“数据二十条”),是承接“三驾马车”合规底座、撬动数据价值释放的顶层纲领性文件,为数据交易、数据资产化提供了权威制度依据。
01、数据二十条的核心定位:从合规管控到要素价值的制度跨越
数据二十条的核心举措,全程围绕“构建数据基础制度、释放数据要素价值”核心目标,精准补齐了数据领域“重合规管控、轻价值激活”的制度短板,与“三驾马车”形成精准互补、层层递进的关系。
二者的核心定位差异与互补关系,可直接概括为:
“三驾马车”:是数据活动不可逾越的法律底线,侧重禁止性规范与风险防控,筑牢数据安全与权益保护的合规底座;
数据二十条:是数据要素市场化的制度引领,侧重赋权性规范与价值赋能,指引合规前提下的数据价值挖掘与流转变现。
从法律实务角度看,数据二十条虽不属于狭义法律,但其作为中央层面的纲领性政策,是后续数据领域立法、监管执法、司法裁判的核心指引,也是企业开展数据交易、申报数据资产入表、布局数据业务的核心政策依据,更是律师办理数据合规、数据争议、数据交易业务的重要参考,其实务效力直接贯穿数据全生命周期,与三部专门法律形成紧密衔接。
02、数据二十条四大核心制度
数据二十条的核心内容为数据产权制度、流通交易制度、收益分配制度、安全治理制度四大制度的建立,这四大制度既是政策核心,也是法律实务工作的核心抓手。
(一)数据产权结构性分置制度:破解数据确权难题,奠定价值基础
这是数据二十条最具创新性的核心制度,不再是传统“单一所有权”的确权,针对数据的特殊属性,确立了“数据资源持有权、数据加工使用权、数据产品经营权”三权分置的产权运行机制,也是数据交易、数据资产化的产权前提。
1.核心要义
从实务角度解读,三权分置并非赋予数据“所有权”,而是对数据相关权益的结构性拆分,既避免了数据确权的法律争议,又明确了各方主体的合法权益边界:
数据资源持有者:依法享有持有、管控、保管的权利;
数据加工使用者:依法享有加工、分析、利用的权利;
数据产品经营者:依法享有运营、交易、收益的权利。
三者并行不悖,为数据流转和价值变现扫清了产权障碍。
2.与现行法律的衔接要点
衔接《个人信息保护法》:涉及个人信息的数据,三权行使必须以个保法第十三条的合法基础为前提,严禁以产权分置为由突破个人信息权益保护底线,来源者的个人信息权益优先于数据加工、经营权益;
衔接《数据安全法》:重要数据、核心数据的产权行使,必须遵守分类分级保护制度,核心数据禁止市场化经营,重要数据的经营权受严格监管;
衔接《网络安全法》:数据持有、加工必须符合等保义务,保障数据存储、流转的网络安全,这是产权合法行使的底层前提。
(二)数据要素流通交易制度:规范流转路径,扫清交易障碍
这是数据二十条针对数据交易痛点制定的核心规则,明确了数据流通的合规路径、交易模式、监管要求,是开展数据交易法律服务的直接依据,核心是构建“合规、安全、高效”的数据流通体系,解决数据“不敢交易、不能交易、不会交易”的问题。
1.核心要义
数据二十条明确:统筹构建规范高效的数据交易场所,培育数据商和第三方专业服务机构,健全数据交易规则,完善数据交易监管,推动数据要素有序流通;坚持合规交易、安全可控,禁止非法数据交易,保护数据来源者和处理者合法权益;支持场内交易与场外交易并行,规范场外交易行为,强化交易全流程监管。
数据流通交易的核心前提是“合规溯源、权责清晰、风险可控”。政策既鼓励数据市场化交易,又划定了严格的交易红线,明确所有数据交易必须具备合法合规的基础,严禁交易非法获取、未经授权、涉及核心数据/敏感个人信息的非法数据,同时鼓励通过专业数据交易场所开展交易,提升交易的合法性与公信力。
2.与“三驾马车”的协同适用
数据交易必须同时满足三部法律的强制义务:
符合《网络安全法》要求,交易平台、数据存储系统具备合规安全防护;
符合《数据安全法》分类分级要求,完成数据风险评估、重要数据备案,进行安全审查;
符合《个人信息保护法》合法性基础要求,涉及个人信息的交易,要确保数据来源合法,隐私保护到位。
(三)数据要素收益分配制度:明确价值分配,保障各方权益
这是数据二十条的价值导向核心,确立了“谁投入、谁贡献、谁受益”的收益分配原则,兼顾公共利益、企业权益、个人权益,明确数据要素收益的分配规则,既激励企业投入数据加工、研发,又保障数据来源者的合法权益,是数据资产化收益分配的核心指引。
- 核心要义
数据二十条明确:建立体现效率、促进公平的数据要素收益分配制度,合理分配数据要素收益,保护数据处理者合法收益,保障数据来源者合法权益,推动公共数据收益全民共享;健全数据要素收益调节机制,规范收益分配行为,防止数据垄断与不正当收益。
收益分配的核心是“权责对等、权益平衡”。企业通过合法加工、合规经营形成数据产品并获得收益,依法受保护;涉及个人信息的,不得损害个人信息权益,不得利用优势地位剥夺数据来源者的合理权益;公共数据的收益分配需兼顾公共利益,严禁垄断公共数据谋取不正当利益。
(四)数据要素安全治理制度:坚守安全底线,平衡发展与合规
这是数据二十条与“三驾马车”衔接最紧密的制度,重申数据安全的核心地位,确立“合规与发展并重、安全与效率统一”的治理原则,明确数据安全治理的责任体系、监管要求,是数据要素市场化的安全保障,也是企业不可突破的红线。 - 核心要义
数据二十条明确:建立全方位、多层次、立体化的数据安全治理体系,落实数据处理者主体责任,加强数据分类分级安全保护,强化跨境数据流动监管,严厉打击数据非法获取、交易、滥用等违法行为;坚持安全底线,对涉及国家安全、公共利益、个人权益的数据实行严格保护,确保数据要素流通安全可控。
2.与“三驾马车”的核心衔接
安全治理制度完全承接“三驾马车”的核心义务:
落实《网络安全法》等级保护制度,筑牢网络安全底座;
落实《数据安全法》分类分级保护制度,强化重要数据、核心数据管控;
落实《个人信息保护法》个人信息权益保护制度,保障个人信息主体权利。
03、结语
本篇我们学习了数据二十条的顶层定位与四大核心制度,厘清了数据要素市场化的基础规则框架。
对于数据合规律师、企业法务与市场主体而言,吃透四大核心制度,是守住合规底线、挖掘数据价值的前提。而政策规则最终要落地到实务场景中,才能真正实现从合规管控到价值释放的跨越。
