近日,國家發展改革委、國家數據局等部門聯合印發《關于完善數據流通安全治理 更好促進數據要素市場化價值化的實施方案》(以下簡稱《方案》),統籌數據發展和安全,將安全貫穿數據供給、流通、使用全過程,必將推動數據高質量發展和高水平安全的良性互動,在促進數據要素市場化、價值化方面發揮重要推動作用。 一、制定數據分類分級保護措施,通過數據脫敏等技術促進企業數據流通交易 企業數據行業特征明顯且差異較大,同一內涵的信息在不同行業的分類分級存在差異且保護要求也不相同。數據在流通利用過程中存在濫用和泄露的風險,當前企業數據流通缺乏全生命周期的保障機制,這是制約企業數據流通的重要原因。 《方案》針對企業數據利用,以“明晰流通安全規則”為抓手,從“責任界定和主動保護”兩個維度提出了行政部門、企業和數據處理者的職責,明確數據處理者對外提供重要數據時應采取必要的安全保護措施,切實維護國家安全、經濟運行、社會穩定、公共健康和人民安全。鼓勵企業開展數據脫敏等技術的研究,將敏感數據重新識別為一般數據,可按照一般數據開展流通交易,有效破解了阻礙數據流通利用的核心問題。 二、界定供需雙方和授權運營機構的安全管理責任,保護公共數據安全,促進公共數據有序流通 公共數據是政務服務過程中采集的范圍廣泛的數據,包括政務管理、社會治理、民生服務、經濟運行、個人服務等各個方面,數據的共享范圍、用途和保護要求等存在較大差異,數據使用涉及的主體眾多,安全管理責任未明確界定是當前阻礙公共數據流通的關鍵問題。 《方案》針對公共數據利用,以“流通安全管理”為抓手,從“供需雙方和授權運營機構”兩個維度提出了提供前的安全管理責任、對數據接收方數據安全管理風險評估制度和接收后的安全管理責任,以及公共數據授權運營機構的安全管理責任,抓住了公共數據進入數據流通環節的核心難點,將有力推動公共數據的充分利用。 個人信息是數據的重要組成部分。企業往往在個性化服務過程中采集了大量個人信息,但個人授權使用通常僅限于與服務相關內容,就個人數據流通而言,還需重新取得個人同意。《中華人民共和國個人信息保護法》由于匿名化缺失標準規范,難以對企業對個人信息的合法合規使用進行有效約束。 《方案》針對個人數據利用,以“流通保障”為抓手,從“個人同意和匿名化處理”兩個維度,提出了個人同意和健全投訴、舉報、受理、處置渠道,倡導并明確了對個人信息進行匿名化處理的規范要求,從管理和技術兩個方面促進個人數據的安全流通。 四、以最小化成本實現最優化安全,推動數據高質量發展和高水平安全的良性互動,提升安全治理能力 數據流通的主要攸關方包括數據提供方、數據接收方和數據處理者,攸關方的責任界定和風險管控主要體現在權屬確定、權益遷移、使用驗證、爭議仲裁等方面。即數據提供方如何驗證數據所有者或數據具有二次交易權益、數據接收方或數據處理者如何確保按照合同約定使用數據、攸關方的違規濫用如何有效及時地取證和監測處置。 《方案》針對責任界定和風險防范的機制問題,從“安全責任界定和濫用風險防范”兩個維度提出了數據流通全過程的供需雙方安全責任界定機制,鼓勵供需雙方通過合同約定方式清晰界定責任邊界,探索應用數字水印等技術手段,有力支撐溯源取證,并完善重點行業領域數據安全風險監測、流通安全事故或糾紛處置機制,保障數據合法有序流通和違規責任有效追蹤。 五、數據流通需要新的安全技術保障,建立在新技術基礎上的高效的流通安全服務供給才能促進數據開發利用 傳統數據共享的數據安全技術和個人信息保護技術在支撐數據流通的全生命周期保護中有所欠缺,數據流通的安全技術包括安全可信交易、數據可控利用、數據按需保護、隱私按需保護、流通利用監管等方當前缺乏跨系統一致性保護的體系化技術方案,亟待解決面向多輪交易和權屬轉移的使用控制、數據出域的安全保障等技術挑戰。 《方案》針對安全技術和安全服務供給的瓶頸問題,從“安全技術應用和安全服務供給”兩個維度提出了分類安全防護、根據應用場景選擇差異技術保護支撐數據價值開發等指導思想,并鼓勵數據安全服務機構提升安全檢測評估和安全審計等服務能力。