数据确权保护的核心,是明确数据归谁所有、谁能使用、谁可受益。我国法律并未设立独立的"数据所有权",而是通过《民法典》第127条、《数据安全法》《个人信息保护法》等构建数据权益保护框架。本文梳理数据确权常见问题与风险防范要点,帮助企业和个人厘清权属边界、规避法律风险。
一、什么是数据确权?我国法律如何规定数据权益?
数据确权,通俗地说,就是给数据"找主人"。在数字经济时代,数据已成为重要的生产要素,但数据不同于传统有形财产,它可以被复制、多方同时使用,因此"数据归谁"的问题长期存在争议。我国现行法律没有规定"数据所有权"这一概念,而是通过多部法律法规共同保护数据权益。
《民法典》第127条明确规定:"法律对数据、网络虚拟财产的保护有规定的,依照其规定。"这一条款确认了数据和网络虚拟财产作为民事权益客体的法律地位,但并未直接赋予某一方"所有权"。《数据安全法》第7条鼓励数据依法合理有效利用,保障数据依法有序自由流动;《个人信息保护法》则从个人信息权益角度,对数据的收集、处理、使用作出系统规范。
在司法实践中,法院通常依据数据主体对数据的收集投入、加工投入、合法控制状态等因素,综合判断各方享有的数据权益。例如,用户对其个人数据享有个人信息权益,平台对脱敏加工后的数据集合可能享有竞争法上的合法权益,两者并行不悖。
二、数据权属不明会带来哪些法律风险?
数据权属不清晰,至少可能引发以下四类常见风险:
- 个人信息合规风险:未取得用户同意即收集、使用个人信息,可能违反《个人信息保护法》第13条、第14条的规定,面临行政处罚和民事赔偿。
- 商业秘密泄露风险:企业员工或合作方将经营数据、客户名单带离并用于竞争,可能构成侵犯商业秘密,适用《反不正当竞争法》第9条。
- 数据爬取与不正当竞争风险:未经许可抓取他人平台数据并实质性替代原平台服务,可能被认定构成不正当竞争。
- 数据交易违约风险:数据买卖合同中未明确权属与授权范围,容易在交付后产生"买家能否转售、能否二次加工"等争议。
在深圳等数字经济活跃城市,数据纠纷案件数量持续上升。深圳市中级人民法院近年来审理了多起涉及数据权益归属、数据抓取不正当竞争的案件,裁判思路偏向于保护合法收集数据者的投入权益,同时兼顾个人信息保护和市场公平竞争。这一趋势对在深圳及粤港澳大湾区开展数据业务的企业具有重要参考意义。
三、企业和个人如何进行数据确权保护?
数据确权保护不是一次性动作,而是贯穿数据全生命周期的管理过程。以下是可操作的建议:
(一)企业层面的风险防范措施
- 建立数据资产台账:梳理企业收集、加工、存储的数据类型,标注来源、用途、保存期限,明确每一项数据的权利来源是否合法。
- 完善用户协议与隐私政策:在用户协议中明确数据使用的授权范围,在隐私政策中依法告知收集目的和方式,避免超范围使用。《个人信息保护法》第17条要求以显著方式、清晰易懂的语言向用户告知。
- 通过合同固定权属:与合作方签订数据共享、数据委托处理协议时,明确数据权属、使用边界、保密义务和违约责任。
- 采取技术保护措施:对核心数据实施访问控制、加密存储、日志审计,确保数据流出有迹可循,便于事后取证。
(二)个人层面的权益保护建议
- 仔细阅读App和网站的隐私政策,重点关注个人信息收集范围,发现超范围收集可依法向网信部门举报。
- 发现自己的个人信息被非法买卖或泄露,及时保存证据,可依据《个人信息保护法》第69条向法院提起诉讼,要求侵权人承担赔偿责任。
- 在数据交易平台购买数据产品时,要求卖方书面承诺数据来源合法,并保留交易凭证。
四、数据确权常见问题解答
问题1:我在平台上发布的内容,版权和数据权益属于谁?
分两层看:内容本身可能享有著作权,依据《著作权法》归创作者所有;但平台对用户内容经合法收集、整理形成的数据库,可能享有独立的财产权益。用户协议的授权条款决定平台能否使用、如何展示用户内容,签约前建议仔细阅读。
问题2:企业购买的客户数据,转售给第三方是否合法?
取决于数据是否包含个人信息以及原始合同是否允许转售。若包含个人信息,转售前必须取得用户单独同意,否则违反《个人信息保护法》第23条关于向第三方提供个人信息应履行告知同意义务的规定。若不含个人信息且合同未禁止转售,仍建议书面确认权属后再转让,以降低争议风险。
五、结语
数据确权保护的核心在于"以合同定权属、以技术留痕迹、以合规防风险"。由于数据权益规则仍在快速发展中,不同法院对同类问题的裁判尺度可能存在差异,建议企业和个人在涉及重大数据交易或纠纷时,结合自身具体情况咨询专业法律意见,以便获得更有针对性的应对方案。