在我国,自 2014 年最早的 3 家数据交易机构(中关村数海 大数据交易平台、北京大数据交易服务平台和香港大数据交易所) 建立以来,在不断发展中形成了多种流通模式。
从流通交易场所角度来看,目前市场上既有数据交易所形式 的场内交易,也有企业与企业之间直接发生数据交互的场外交易。 场内交易一定程度上利于监管,但需付出额外成本;场外交易虽 灵活多样,却易出现违规行为。
从市场主体关系角度来看,数据流通主要为两种模式,一是 通过流通交易中介形成的撮合型模式,二是通过数据服务商进行 的数据综合流通模式。其中,撮合型模式由各大数据交易机构作 为中介提供撮合平台,匹配买卖双方的供给和需求促成数据流通 交易;数据综合流通模式侧重于数据“采集-加工-销售”的服务 流通交易,由数据服务商作为中间代理,与多家数据提供方合作 采集数据,进行数据加工处理,面向市场中所有数据需求方提供 数据服务,完成数据供需双方的流通交易业务。 从技术支撑角度来看,数据流通主要有如下三种模式:1.0 模式是通过数据交易平台就数据所有权进行交易,但由于数据确 权相关法律法规不明晰,该模式有较高的数据安全风险,因此近 些年该模式增长逐渐放缓。2.0 模式将加工处理完的单方结果数据以 API 形式输出,该模式下按照数据分类沉淀的 API 接口日调 用量达上亿次,满足较广的服务覆盖范围,且一定程度保护了用 户隐私信息以及降低二次利用可能性,但同时降低了数据价值融 合的可行性。隐私计算有望发展为数据服务 3.0 模式,直接作用 于数据使用方面,能够通过协议或算法使得数据计算服务在不泄 漏原始数据的前提下充分挖掘数据价值。

综上,整体来看我国数据流通模式机制仍在不断发展完善, 各数据交易机构运营尚未达到预期效果。金融机构引入外部数据、 金融数据服务对外输出等还面临诸多困难和挑战。
金融数据的流通需依照个人信息保护、数据安全及金融监管 相关法律法规和标准(以下统称“实体规范”)来实施。为此,需分析实体规范所包含的要素、实体规范的内容以及对应的合规 要点。 1.数据合规实体规范的分析维度 数据合规实体规范事实要素包括数据主体、数据内容、数据 控制权归属、数据流通方向和数据流通范围。
数据主体身份是数据合规分析的起点。金融机构运营过程中, 涉及两类数据主体:金融机构自身的运营数据和来自客户的数据。 客户数据可以进一步分为法人或其他组织数据,以及自然人数据。 不同数据主体需要符合不同的监管逻辑和保护要求。法人和其他 组织需要满足数据安全的合规要求;自然人除了满足数据安全要 求,还需要符合个人信息保护的特殊要求。 数据内容是确定合规义务的基础。数据内容包括描述数据主 体的特征类数据、自然人身份识别类数据、金融机构资产存量状态数据、交易数据、状态变化的过程类数据和金融机构管理数据。 根据《中华人民共和国数据安全法》(以下简称《数据安全法》) 的分类分级保护原则,应根据数据内容的不同分级并采取不同等 级的数据保护措施。
数据控制权归属是确定数据合规责任主体的关键。数据控制 权既具有技术属性又具有契约属性。在技术属性方面,数据控制 者可以使用访问权限、保密等技术手段在其控制域内进行控制。 在契约属性方面,数据控制权可以通过契约方式进行传递,例如 在委托受托关系中,受托方必须按照合同约定的处理方式和处理 目的进行数据处理。 数据流通方向是确定数据供需义务及资质要求的关键。数据 流通过程中,参与方的角色决定了其合规义务及资质要求,即数 据提供方需承担数据来源合法性、数据主体授权充分性等合规责 任;而数据接收方需承担网络安全、数据安全等合规义务,如数 据存储和传输过程中的技术处理措施。 数据流通范围是区分“内部共享”和“对外提供”两种不同 合规要求的关键。从法律视角来看,可将数据流通范围分为同一 法人主体内部流转和不同法人主体之间的流转。对比而言,后者 需要承担更重的内部合规责任和外部赔偿责任。

我国数据安全和保护的法律法规日益完善,网络信息治理和 数据保护基础法律的“三驾马车”——《中华人民共和国网络安全法》(以下简称《网络安全法》)《数据安全法》和《中华人民 共和国个人信息保护法》(以下简称《个人信息保护法》)均已施 行,为企业合法处理数据、保障数据安全等提供了较为明确的指 引。金融业作为强监管行业,根据相关法律等,对应推行实施了 系列行业标准、规范,形成如下数据安全体系,为金融数据的开 放共享、规范使用、安全流通起到基础支撑作用。
《个人信息保护法》为个人信息处理提供了重要指引。金融 机构作为个人信息处理者需关注处理权限及合规义务两方面内 容。其中,处理权限绝大部分来源于个人信息主体的明示同意, 而金融机构的角色决定了其合规义务的承担。
第一,知情同意原则是个人信息处理活动中的黄金原则,是 尊重个人意志的核心体现。而对于法人、其他组织等非个人客户 则不存在个人信息保护的要求,但存在对数据的保密义务。 第二,“告知”和“取得同意”具有不同的内涵。《个人信 息保护法》第 13 条确立了七项处理个人信息的合法性基础,仅 第一项需要取得个人信息主体的同意,其余项则不需要获取;但 是,无论适用何种合法性基础来处理个人信息,均需履行充分告 知的义务。因此在讨论数据授权时,应拆分为两部分:告知的充 分性,授权的充分性。
第三,“匿名化数据”是相对概念,现实中不存在绝对匿名 化的数据。在适用该定义时应将参与加密过程的知情人员排除在 外(因为这部分人员知晓数据的映射关系,可以复刻重做数据), 如果数据对于其他人而言是匿名化的,则不属于个人信息,可以 正常使用。 第四,委托处理、共同处理、数据提供的个人信息合规要求 有明显区别;不同的法律关系下,各参与方角色负有不同的合规 义务,具体见表 1。各方在合作前需考虑法律关系定性问题,合 理预设合同条款,保护自身利益,把控合规风险。
金融机构在经营管理过程中涉及重要数据、个人金融信息、 数据分类分级、数据出境等多个涉及数据安全合规的场景和方面。 第一,金融行业在数据流通中需遵守《数据安全法》第 21 条 规定的数据分类分级保护制度,依据《金融数据安全 数据安全 分级指南》《金融数据安全 数据安全评估规范(征求意见稿)》 《个人金融信息保护技术规范》等相关法规和标准开展数据分类 分级工作。 第二,在数据出境场景下,应履行《数据安全法》《数据出 境安全评估办法》等法律法规所规定的数据出境安全评估义务。 第三,履行《数据安全法》对“重要数据处理者”的要求: 明确数据安全负责人和管理机构,落实数据安全保护责任;定期 开展数据处理活动风险评估;以及在中国境内运营中收集和产生 的重要数据的出境安全管理。
金融行业的数字化发展使得金融机构持有大量重要金融数 据,数据安全与风险防范成为国家和监管部门的关注重点。近年 来,国内外数据监管法律法规日益严格,我国数据立法进程加速, 金融数据受到高度重视。金融行业针对征信业务等方面制定了重 要的监管要求。 第一,征信业务应具备合法资质。需要明确的是,何为“征 信信息”“征信业务”,《征信业务管理办法》第 3 条规定,判 断信用信息的标准是“依法采集”“为金融等活动提供服务”“识 别判断企业和个人信用状况”。因此,同一信息在不同使用主体 和目的下的定性不同,会导致资质要求不同。如数据提供方在采 集或生成数据时并无金融服务和识别信用意图,则此时作为该机 构不需具备征信业务资质。 第二,金融机构及非银行支付机构使用电子认证服务。金融 机构在客户身份验证时,应遵循“最小必要原则”,避免过度收 集信息,并承担数据安全责任。此外,2021 年 6 月 1 日,中国人 民银行组织起草了《中华人民共和国反洗钱法(修订草案公开征 求意见稿)》,明确金融机构使用第三方识别客户身份时,应对 第三方的反洗钱能力承担责任。
金融数据要素需要依托可靠的数据流通交易平台积极融入 大市场。平台支撑实现流通、共享、交易闭环,涉及多领域技术融合。目前在数据流通管理、数据资产管理、数据质量管理、数 据流通技术平台、数据安全技术平台、数据集成技术平台等相关 技术平台的交互融合联动,在金融数据流通全生命周期中提供技 术支撑能力方面尚面临诸多困难和挑战。 同时,隐私计算推动金融数据安全流通的实际应用中,仍面 临如何平衡安全与效率、安全标准有待健全、方案的可解释性与 灵活性亟待提升、技术公平与普惠性、可监管待改善等诸多挑战。