中国城建
中国城建

企业数据合规:从“一次性确权”走向全流程管控

随着数据要素市场化和数据资源入表持续推进,数据已由企业内部经营资料逐步转化为可计量、可利用和可交易的资产。但数据存放于企业服务器、由企业设备或算法生成,或者已经满足会计确认条件,并不意味着企业可以像处分普通财产一样自由使用。数据资产化必须同时守住两道边界:一是明确企业对数据享有哪些具体权能,二是判断这些数据在特定场景中可以利用和流通到何种程度。 

关于企业数据的四个常见误区


 (一)数据在企业服务器里,不代表企业享有完整权利

 服务器控制权只能说明企业事实上持有数据,不能当然证明企业可以加工、许可、转让或作价使用。以客户交易记录为例,数据可能同时涉及客户个人信息权益、平台与商户之间的合同安排、支付机构或物流企业的商业利益。企业投入了设备、算法和人力,并不意味着其他主体的权益随之消失。 


(二)向供应商付了钱,不代表取得了完整商业化权限 

第三方数据采购中,付款通常只能证明双方存在交易,不能证明供应商有权收集该批数据,更不能自动覆盖再加工、联合建模、向客户交付、转授权等后续用途。实务中最需要核查的是授权链条:数据从哪里来、谁同意过、供应商可以授权到什么范围、企业能否继续提供给下游。 


(三)做了“脱敏”,不代表可以不受限制地使用 

去标识化通常只是降低直接识别风险。如果企业仍能借助其他信息识别到具体个人,或者不同数据集关联后可以重新识别,相关处理仍可能落入个人信息处理范围。技术部门所称的“脱敏完成”,应当进一步说明采用何种方式、是否保留映射关系、谁可以恢复、在什么条件下可以恢复。 


(四)数据资源完成会计确认,不代表权利问题已经解决

会计确认关注企业是否依法拥有或控制相关数据资源、是否预期带来经济利益以及成本能否可靠计量等问题;合规审查则需要进一步回答数据来源是否合法、企业具体享有哪些权能、能否按照拟定场景使用和流通。两套判断相互关联,但不能相互替代。

实务提示|不要在法律意见或合同中笼统承诺企业“拥有数据所有权”。更稳妥的做法,是围绕持有、使用、加工、形成衍生数据、对外提供、许可收费等具体动作,逐项确认企业的权利基础和限制条件。


按数据来源分类审查,问题会更清楚


(一)企业自行生成的数据:重点追溯“输入”和“生成过程” 

生产设备日志、系统运行记录、经营分析报表、算法预测结果,通常由企业在经营活动中形成,控制程度相对较高。但“自行生成”不等于没有外部权益。设备日志可能包含员工轨迹,经营报表可能包含客户或供应商信息,算法输出也可能建立在合作方提供的受限数据之上。

• 建议核查:原始输入数据从何处取得;生成过程中是否处理个人信息、商业秘密或受合同限制的数据;生成结果是否能够反推出原始信息;负责生成、维护和调用数据的部门分别是谁。

• 建议留存:系统说明、字段清单、数据血缘或流转图、算法输入输出说明、访问权限记录、生成时间和版本记录。


 (二)用户数据:重点审查“原目的”和“新用途”是否一致 

企业最初为履行订单、提供会员服务或处理售后而收集的信息,未必可以直接用于画像、精准营销、联合建模或数据产品开发。项目团队提出新用途时,律师需要回到最初的收集页面、隐私政策、授权文本和系统记录,判断原有处理基础能否覆盖;不能覆盖的,应当重新评估告知、同意或其他合法性基础,并同步落实最小必要和权限控制。

 建议核查:收集时向用户说明了什么;实际处理字段是否超出必要范围;是否涉及敏感个人信息、自动化决策或向其他主体提供;用户撤回同意、删除或更正请求能否在系统中落实。

• 建议留存:隐私政策版本、弹窗或勾选页面、同意日志、处理目的说明、个人信息保护影响评估材料及整改记录。


(三)第三方取得的数据:重点审查“供应商有没有权授权”

采购合同中写一句“供应商保证数据合法”远远不够。对于核心数据源,应要求供应商说明数据来源、收集方式、授权范围、更新机制及历史投诉情况,并提供能够支持其陈述的材料。供应商拒绝披露来源,或者只能提供概括性承诺,通常意味着企业无法完成权利链条核验。

• 建议核查:供应商是否自行收集或从其他主体取得;上游是否允许商业化、转授权和再加工;数据是否包含个人信息、商业秘密或受知识产权保护的内容;授权期限和地域是否覆盖本项目。

• 建议留存:上游授权文件、来源说明、样本数据、接口调用记录、合规承诺、历史版本及终止后的删除或返还证明。


(四)公开数据和网络抓取数据:重点审查“取得方式”和“后续用途”

网页公开展示并不等于可以无限抓取和商业化。审查时应结合抓取对象、访问限制、技术手段、频率和规模、对平台运行的影响以及后续产品是否形成替代性服务综合判断。若抓取内容包含个人信息、平台核心经营数据、图片文字作品或其他受保护内容,还应分别处理相应的个人信息、合同、知识产权和竞争法风险。

律师提示|数据尽职调查不能只看制度文件。对重要数据项目,至少应抽查一条完整的数据链路,从原始取得凭证一直核到当前使用场景,并确认系统记录与合同文本能够相互印证。


把合规审查嵌入四个项目节点

与其在项目完成后补做一份“数据权属说明”,不如在取得、加工、入表和流通四个节点设置审查门槛。每个节点都应有明确问题、责任部门和留存材料。 


结语

企业数据资产化并不是先“确权”、再“入表”、最后一次性完成合规审查的线性过程。数据来源、使用目的、合作对象和技术路径发生变化,原有结论就可能需要重新评估。对企业而言,真正可持续的数据资产应当做到四件事:来源说得清、权限拆得开、用途控得住、过程留得痕。律师工作的价值,也不在于项目落地前给出一句“可以”或“不可以”,而在于把抽象规则转化为业务能够执行、审计能够复核、争议发生后能够举证的流程。