本文分享的《数据产品登记挂牌合规评估法律意见书模板(数据产权增强版)》,是根据国家数据局2026年7月最新发布的《数据产权登记工作指引(试行)》进行的系统更新。
本模板结合最新《指引》确立的“三权”结构及登记审查规则,将抽象的产权判断转化为对数据来源、处理关系、权利配置、加工贡献、第三方权益、权利限制和证据链的逐项核查,为律师就特定数据客体是否具备相应权利基础、能否登记挂牌及是否具备交易条件提供更清晰的分析路径。
需要特别说明的是,数据产权登记凭证可以作为权利归属和登记内容的可信证明,但不能替代律师对底层事实、合同和合规情况的实质审查。
作者郝韶泽,主要从事商事法律服务,并持续关注数据合规、数据产权及法律服务与人工智能的协同应用。如需交流或获取相关专业服务,可通过【13934577299】与我联系。
本文及模板仅供研究和业务交流使用,不构成针对任何具体项目的正式法律意见。
关于【数据产品名称/系列名称】登记、挂牌及流通交易的合规评估法律意见书
适用范围:中华人民共和国境内数据资源、数据产品和数据服务的登记、挂牌及流通交易。
本模板不得直接对外签发。承办律师应结合目标地区、行业主管部门及具体数据交易机构规则完成复核后方可定稿。
模板使用说明
【填写:……】:必须根据核查材料填写,不得保留空白后签发。 【选择适用:……】:根据产品实际情况选择相应分支,不适用分支应删除并说明理由。 【不适用请删除】:仅在核查事实确定不触发该事项时删除。 每项审查均应按“审查标准—核查材料—核查过程—法律分析—分级结论—待核事项”完成。 对事实、证据、法律适用和最终意见分别判断;不得仅凭数据供方承诺、数据产权登记凭证或交易机构审核结果替代实质核查。 本模板中的数据产权“三权”指数据持有权、数据使用权、数据经营权;历史文件中的“数据资源持有权、数据加工使用权、数据产品经营权”在本模板中按对应关系理解。 本模板所称“数据产权”采用国家数据产权政策及登记制度口径,不等同于传统物权意义上的绝对、排他所有权。任何排他性、对世性或优先效力结论均须有明确法律、合同及事实依据并经律师确认。 应先锁定目标活动是数据产权登记、公共数据资源登记、数据知识产权登记、数据资产内部登记、场内挂牌还是场外交易;不同制度的登记对象、程序和证明效力不得混用。 地方、行业及交易机构规则应逐项叠加到全国通用审查框架;不得以“从严适用”笼统替代规范位阶、适用范围、冲突规则和具体差异分析。
结论分级
致:【数据交易机构/登记机构/委托人全称】
【律师事务所全称】(以下简称“本所”)接受【委托人全称】(以下简称“委托人”或“数据供方”)的委托,就其拟将【数据产品名称】(以下简称“本数据产品”)在【目标交易机构/登记机构】进行【登记/挂牌/交易/场外流通/数据资产相关活动】所涉合规事项,根据委托人提供的材料及本所律师核查情况,出具本法律意见书。
本法律意见书仅供【填写:具体用途】使用。未经本所书面同意,不得用于其他目的;法律法规、监管机关、司法机关或交易机构另有要求的除外。
第一部分 出具依据、工作范围、核查方法、声明与假设
一、委托事项和评估边界
(一)委托事项
本所受托评估以下事项:
数据供方主体资格、经营能力及信用状况; 数据产品内容、来源、加工过程、交付方式和应用场景; 数据来源及取得行为合法性; 数据持有权、使用权、经营权及相关利益主体权利边界; 个人信息、重要数据、核心数据、公共数据及行业数据合规; 委托处理、共同处理、融合利用、衍生数据及算法使用合规; 数据产品可交易性、权利负担和第三方权益; 交易授权、用途控制、期限地域、转授权、退出和销毁机制; 数据安全管理制度及技术保障能力; 数据跨境、特殊行业许可和应用场景限制。
(二)不在本次评估范围内的事项
除委托书另有明确约定外,本意见不对以下事项作出保证:
数据产品的商业价值、市场需求、盈利能力、会计确认或估值结果; 专业检测机构应出具的数据质量、安全测评、密码应用、等级保护或匿名化技术结论; 委托人未披露、无法合理发现或出具日后发生的事实; 境外法、境外监管要求及境外接收方所在法域的合规性; 特定交易机构内部裁量或登记、挂牌审核必然通过的结果。
二、核查方法
本所采用以下方式进行核查,并在附件核查表中记录:
查验原件、电子原件或经确认的复制件; 访谈业务、法务、数据、安全、技术、财务及管理人员; 抽查数据字段、样例、系统界面、处理日志和权限配置; 穿行测试数据从采集、存储、加工、交付到删除的全生命周期; 核验合同、授权、隐私政策、同意记录、许可和备案; 检索公开监管、司法、信用和行政处罚信息; 复核数据产权登记、公共数据资源登记及交易机构公示异议状态; 委托有资质或具备相应能力的第三方机构开展必要的技术检测。
三、适用规则叠加表
交易机构规则可细化入驻、挂牌、合同备案和交付要求,但不得降低法律法规规定的数据来源、个人信息、重要数据、第三方权益和安全义务。规则发生冲突或效力不明时,应单列冲突事项,不得直接作肯定性结论。
四、基础声明与假设
委托人已提供真实、准确、完整、有效的材料,不存在虚假记载、误导性陈述或重大遗漏。 签章、签名及电子签名真实,材料副本与原件一致;无法核验原件的事项已在本意见中单列。 合同及授权不存在未披露的补充、变更、解除、撤销、终止或争议。 数据样例能够代表拟登记、挂牌或交易的数据产品实际内容;如生产数据与样例存在差异,应重新评估。 技术测试仅反映测试时点和测试范围,委托人应持续监控处理规则、字段、算法、接口及安全措施变化。
第二部分 数据供方及数据产品基本情况
一、主要定义
二、数据产品事实卡
三、数据供方主体资格、经营能力及信用状况
(一)审查标准
数据供方依法成立并有效存续,经营范围和业务资质覆盖相关活动。 法定代表人、实际控制人及主要管理人员不存在足以对本次交易造成实质不利影响的情形。 数据供方不存在影响持续经营的重大债务、担保、诉讼、仲裁、行政处罚或失信情形。 近【填写:通常为一年或交易机构要求期限】未发生对本次交易构成重大影响的数据泄露或安全事件。 涉及金融、医疗健康、征信、测绘地理、交通、通信、汽车、能源等行业的,已取得必要许可、备案或主管部门批准。
(二)核查材料
营业执照、章程、主体登记证明、实际控制人说明; 业务许可证、备案、认证及持续有效证明; 企业信用报告、行政处罚、失信、诉讼仲裁检索记录; 最近一期审计报告或持续经营说明; 数据安全事件、个人信息事件、监管检查及整改记录; 董事、监事、高级管理人员及数据安全负责人名单和承诺。
(三)核查记录与分析
分析范文
经核查,【数据供方】于【日期】依法成立,现持有【登记机关】核发的【证照名称及编号】,登记状态为【状态】。其经营范围包括【相关内容】。【选择适用:涉及特别许可的,补充许可名称、编号、有效期及覆盖范围】。截至核查基准日,本所通过【平台】检索并结合委托人说明,发现【无/有】可能对本次数据产品登记挂牌产生实质不利影响的事项,具体为【说明】。
四、数据产品描述、质量与一致性
(一)审查标准
产品名称、字段、功能、来源、时间地域、版本及更新频率描述准确且无歧义。 产品说明书、技术文档、交易合同、样例数据和生产环境实际内容一致。 交付方式和需方权限与所主张的数据产权、授权范围及安全能力匹配。 产品应用场景明确,不包含法律禁止、明显超出授权或可能产生重大歧视、欺诈、侵权的用途。 系列产品应说明共用底层数据、差异字段、加工流程和权利链差异,不得以系列名称掩盖个别产品风险。
(二)核查材料与记录
(三)数据质量与可复现核查
法律意见书不替代专业质量检测,但应核查质量承诺是否真实、有证据且可验收。参照GB/T 37932—2025第6.2、8.2、9.1条,至少完成以下记录:
抽样应记录总体、样本量、抽样方法、随机种子或选样逻辑、测试脚本/版本、测试环境和复核人,使第三方能够复现。挂牌说明、样本、生产交付与合同质量指标不一致,或者重大缺陷可能影响需方决策的,应在补正前降级结论并评估暂停挂牌或交付。
(四)产品一致性结论
【选择适用:符合】经抽查,产品说明书、数据字典、技术流程、样例数据与交易合同对产品边界的描述一致。
【选择适用:附条件符合】存在【差异】,应在挂牌前完成【修订/版本锁定/字段删除】并由【责任人】复核。
【选择适用:暂无法确认】因未取得【材料】,暂无法确认生产环境交付内容是否与挂牌材料一致。
第三部分 数据来源、处理关系、数据产权及登记审查
一、数据来源与取得行为合法性
(一)数据来源树
应将每一类底层数据追溯至最初来源,不得仅写“业务数据”“合作方数据”或“公开数据”。
(二)分类审查
1. 自行采集、生产或生成数据
审查重点:
采集主体、设备、系统、场所及业务活动是否真实存在; 是否以合法、正当方式取得,是否依法取得被记录主体授权; 采集是否涉及个人信息、商业秘密、通信秘密、国家秘密或他人知识产权; 法律法规要求取得许可、备案、认证或主管部门批准的,是否已取得; 数据供方是否能够证明采集规则、字段、时间、地点和规模; 与合作方共同生产的数据是否已有产权和收益安排。
证明材料:设备/系统清单、采集规则、日志、传感器说明、业务合同、授权记录、许可备案、现场记录、成本投入证明。
2. 协议取得数据
审查重点:
来源方是否有权提供数据及作出相应授权; 授权是否明确覆盖复制、持有、加工、形成衍生数据、对外提供、转授权、收费和登记挂牌; 授权期限、地域、对象、数量、渠道、用途和排他性是否覆盖本产品; 来源方上游授权是否允许继续提供; 合同终止、授权撤回或主体变化后是否应停止处理、返还或删除; 是否存在不得转让、不得商业化、仅限内部使用、竞争限制或收益分成。
证明材料:全部上游合同、授权书、补充协议、来源方承诺、付款凭证、上游许可链、终止/续期记录。
3. 自动化程序收集公开数据
审查重点:
数据在收集时是否真实向不特定公众公开,而非仅对登录、付费或特定权限用户开放; 是否违反网站服务协议、robots规则、API条件或明确禁止性声明; 是否非法侵入网络、绕过登录/验证码/频率限制、破坏有效技术措施; 是否干扰网络服务正常运行,是否评估访问频率和资源占用; 是否含个人信息、商业秘密、作品、数据库内容或其他受保护信息; 产品是否构成对被收集方产品或服务的实质性替代; 是否保留收集日期、页面、规则版本、访问日志和合规评估记录。
法律分析模板:
根据《网络数据安全管理条例》第18条,使用自动化工具访问、收集网络数据,应评估对网络服务的影响,不得非法侵入他人网络或干扰服务正常运行。根据现行《反不正当竞争法》第13条,经营者不得以欺诈、胁迫、避开或者破坏技术管理措施等不正当方式获取、使用其他经营者合法持有的数据。国家数据产权登记政策进一步将“不破坏有效技术措施、不损害个人和组织合法权益、产品不实质性替代被收集方产品和服务”等作为登记审查条件。故“公开可见”不当然等于可不受限制地批量收集、加工并对外经营。
4. 公共数据及授权运营数据
审查重点:
识别是否来源于党政机关履职、公共企事业单位公共服务或公共数据授权运营; 核验供方取得数据的具体依据、授权主体、范围、期限和流转链条; 公共数据与社会数据融合的,分别标明来源并保留对应凭证。公共数据资源登记、授权运营边界、开发利用限制等专项事项,统一在第四部分审查。
5. 其他来源
【选择适用:司法/行政公开信息、用户上传、众包、受让、继受、企业合并、破产处置、数据空间交换等】应另行说明取得路径并匹配相应法律、合同和监管要求。
(三)来源合法性结论
二、数据产权及登记审查
(一)审查方法:从“数据归谁”转向“谁对什么数据享有什么权利”
本意见应分别识别数据客体、权利主体、权利类型、取得依据、行使范围和权利限制,不得以一份笼统“权属承诺”代替。
(二)数据客体识别
(三)三权配置矩阵
(四)不同场景的产权配置审查
1. 自行或共同生产经营活动中采集生成的数据
核查数据处理者是否实际决定数据处理目的和方式并承担相应责任; 核查数据产生是否依赖信息主体、设备供应商、平台、合作伙伴或员工的共同参与; 核查合同是否约定数据获取、复制转移、持有、使用、经营和收益分配; 即使数据供方可主张三权,仍应排除个人信息、商业秘密、知识产权及其他法定在先权利限制。
分析范文:
【数据供方】在【自身/共同参与】的生产经营活动中,通过【设备/系统/业务流程】采集生成【数据】。根据【合同及法律依据】,在不违反法律法规、合同约定并保护第三方合法权益的前提下,其对【明确客体】主张【持有权/使用权/经营权】具有【充分/一定/不足】依据。该意见不当然排除【信息主体/合作方】依法或依约获取相关数据以及主张个人信息、商业秘密等权益。
2. 委托处理数据
识别步骤:
谁决定处理目的和处理方式; 受托人是否只能按委托人指示处理; 受托人是否可独立决定二次利用或对外提供; 原始、过程、结果数据是否分别约定产权; 是否允许分包、转委托、模型训练、服务改进或商业化; 委托终止后是否返还、删除并证明完成; 受托人破产、债务清偿或资产处置时是否排除委托数据。
结论规则:除法律另有规定或合同另有合法有效约定外,受托人不得仅因实际存储、加工或控制委托数据而主张原始、过程、结果数据的三权。若双方共同决定目的和方式、共同投入融合开发或合同另有安排,应切换至共同处理或融合开发审查,不得机械套用委托关系。
3. 协议取得数据
产权主张必须与合同授权逐项对应。合同仅约定“使用”时,不当然包含对外经营、转授权、出资、担保或登记;合同仅转让产品时,不当然转让底层原始数据权利。
4. 公开数据自动化收集
对合法收集的公开数据,政策登记口径支持持有和使用;对外经营还应证明形成的数据产品不实质性替代被收集方产品或服务,并排除个人信息、商业秘密、知识产权和不正当竞争风险。不得直接表述为“因数据公开,供方享有完整三权”。
5. 多份数据融合
有合同约定的,按合法有效约定形成三权及收益分配矩阵; 未约定或约定不明时,政策登记口径支持各参与方持有和使用融合数据;对外经营原则上需征得其他参与方同意; 应区分各方原始数据、融合过程数据、融合结果、衍生数据及最终产品; 应约定新增参与方、退出、数据更新、错误修正、收益分配、模型成果和争议处理。
6. 衍生数据
衍生数据认定清单:
仅进行格式转换、简单清洗、排序、汇总、字段重命名或低程度加工的,不宜仅凭“投入成本”认定已形成衍生数据三权。
7. 数据产权登记
核验登记机构是否列入全国数据产权登记机构目录; 核验登记凭证编号、主体、数据名称、数据范围、权利内容、限制、有效期; 核验是否存在公示异议、变更、转让、续期、注销或司法/行政保全; 核验本产品是否超出登记数据的时间、地域、字段或版本; 登记凭证可作为产权归属和内容的证明材料,但不能替代来源、个人信息、重要数据、安全和第三方权益审查。
根据《数据产权登记工作指引(试行)》第32—37条,登记类型和材料应与实际事项对应:
根据《数据产权登记工作指引(试行)》第17、24、26—28、39条,程序核验还应包括:受理结果原则上三个工作日内告知;公示期五个工作日;一般自受理起十个工作日内办结,复杂情形延长最长十个工作日,补充材料、公示和异议处理时间不计入。登记信息可通过数据水印、数据指纹等存证;凭证与国家数据产权登记服务系统存证不一致的,以系统存证信息为准。应排查同一数据重复登记及借重复登记牟取不当利益的风险。
8. 不同登记制度不得相互替代
(五)数据产权专项意见
【选择适用:符合】基于已取得的【合同、登记凭证、日志等】,本所认为数据供方对【特定数据客体】主张【具体三权】具有相应事实及文件依据,且未发现足以阻却本次【登记/挂牌/交易】的重大权利限制。
【选择适用:附条件符合】数据供方的权利主张尚以完成【补充授权/共同权利人同意/登记变更/解除限制】为条件。
【选择适用:暂无法确认】因【上游授权缺失/共同开发约定不明/衍生性证据不足/异议未解决】,暂无法确认数据供方享有本次交易所需经营权。
三、数据处理关系及融合开发
(一)处理角色矩阵
合同名称不决定实质角色。将“受托方”写入合同但允许其独立决定用途、二次开发和对外提供的,应按实际行为重新定性。
(二)加工与融合开发
原始数据使用权是否覆盖加工目的; 多方投入的数据、算法、算力、资金、知识和人员是否可区分; 中间成果、融合数据、衍生数据、模型参数、评估结果和最终产品分别归谁; 是否允许一方单独对外经营、许可或再开发; 收益分配、成本承担、质量责任、侵权责任和退出机制是否明确; 合作终止后数据、模型、备份、日志和衍生成果如何处理。
(三)处理关系结论
【填写:结合实际决定处理目的和方式的主体、合同约定、处理权限及成果归属形成四档结论。】
第四部分 个人信息、重要数据、公共数据、行业监管、算法模型及数据出境审查
一、个人信息专项审查
(一)字段识别
(二)审查事项
每一处理活动是否具备《个人信息保护法》第13条规定的处理基础; 告知是否真实、准确、完整,处理目的、方式、种类和保存期限是否明确; 委托处理、共同处理、向其他处理者提供是否分别满足第20、21、23条要求; 敏感个人信息是否具有特定目的、充分必要性并取得单独同意; 自动化决策是否透明、公平,不实施不合理差别待遇,并提供拒绝或说明渠道; 个人是否能行使查阅、复制、更正、删除、撤回同意等权利; 是否对敏感信息、自动化决策、委托处理、向其他处理者提供、公开及跨境等开展个人信息保护影响评估; 产品交付后,数据需方是否成为独立处理者;双方责任是否清晰。
(三)匿名化与去标识化
“脱敏”“掩码”“去标识化”不当然等于匿名化。认定匿名化至少应核查:
是否无法通过产品字段单独识别自然人; 是否无法与供方、需方或合理可获得的其他数据结合识别; 是否不能通过密钥、映射表、模型反演或合理技术手段复原; 是否开展重识别攻击测试并记录方法、样本和结果; 数据更新、字段组合和需方环境变化后是否持续复评; 合同是否禁止重识别、关联匹配及规避保护措施。
结论模板:
【选择适用:仍属个人信息】本数据产品虽采取【去标识化措施】,但【供方/需方】仍可借助【映射表/其他数据】识别特定自然人,故仍应按个人信息处理。
【选择适用:匿名化待确认】技术报告称已匿名化,但本所不具备独立技术检测能力,匿名化结论应以【第三方测试报告】为依据并经律师审阅。
【选择适用:不含个人信息】经字段核查和匿名化测试,现有证据支持产品交付内容不属于个人信息;如字段、样本或可用外部数据发生变化,应重新评估。
二、重要数据和核心数据
按国家、地区、行业重要数据目录及GB/T 43697—2024进行分类分级和识别; 核查是否收到主管部门告知或公开目录命中; 重要数据处理者是否明确负责人和管理机构; 提供、委托处理、共同处理重要数据前是否开展风险评估; 是否每年度开展风险评估并报送主管部门; 涉及合并、分立、解散、破产时是否有处置方案; 核心数据应从严管控,未经明确法律和主管部门依据,不出具可交易肯定意见。
三、公共数据
应分别核查党政机关履职数据、公共企事业单位数据、开放数据和授权运营数据。根据《数据产权登记工作指引(试行)》第15条,党政机关履职收集产生的数据原则上不办理数据产权登记;授权运营后形成的公共数据产品和服务,应先完成公共数据资源登记,再评估数据产权登记和挂牌。结合《公共数据资源登记管理暂行办法》第7、9、12、15条及《公共数据资源授权运营实施规范(试行)》第12—22条,按下列顺序留痕:
运营机构不得超授权范围使用公共数据资源,且不得直接或间接参与其授权范围内已交付公共数据产品和服务的再开发。未依法依规公开的原始公共数据不得直接进入市场;公共数据产品与社会数据融合的,还应分别核查各自来源、授权、成本投入、产权配置和退出影响。
四、行业数据
对金融、征信、医疗、人类遗传、测绘地理、汽车、通信、交通、能源、科研、档案、未成年人、公共安全视频等场景,应形成专项法律依据表。未完成行业审查时,不得以全国通用规则替代。
五、算法和模型(如适用)
产品包含算法或模型时,核查:
训练、微调、检索增强和测试数据的合法来源及用途授权; 算法、代码、模型、权重及第三方组件的知识产权和开源许可; 是否可能记忆、复现或泄露训练数据; 输出是否可能含个人信息、商业秘密、违法内容或歧视性结果; 是否触发算法推荐、深度合成、生成式人工智能、生成合成内容标识、科技伦理审查等规则; 是否设置人工复核、输出过滤、提示留痕、版本管理和事件处置; 以模型服务交付时,是否限制逆向工程、模型抽取和训练数据推断。
【填写:对算法输入输出、知识产权、监管要求和安全措施分别形成四档结论,不得笼统表述“算法合规”。】
六、数据出境审查
数据出境不限于直接向境外传输,还应核查境外主体远程访问、境外云、境外技术支持、跨境API、境外总部查询和境内个人向境外机构提供等场景。
核查要点:
是否涉及个人信息、敏感个人信息、重要数据或关基运营者数据; 是否满足《个人信息保护法》第38—40条及数据出境配套规则; 重要数据出境是否通过安全评估; 是否超出评估、备案、认证所覆盖的目的、方式、范围、种类和规模; 是否存在境外司法、执法机构调取境内存储数据情形; 境外接收方是否具备安全能力并接受持续监督和个人权利请求。
第五部分 数据产品可交易性、第三方权益及交易安排
一、禁止或限制交易审查
本数据产品及交易不得:
危害国家安全、公共安全、经济运行、社会稳定或公共健康安全; 含国家秘密、工作秘密或依法不得公开、提供、交易的数据; 侵害个人信息权益、隐私、商业秘密、通信秘密、知识产权或消费者权益; 违反行政许可、行业监管、出口管制、反垄断和反不正当竞争规则; 用于欺诈、歧视、操纵、非法调查、非法监控、违法营销或其他非法活动; 存在未解决权属争议、司法查封、行政管制或合同禁止; 以衍生数据、匿名化或公开数据名义规避底层来源和权利限制。
二、第三方权益矩阵
三、权利限制和负担
四、知识产权和商业秘密
数据事实本身、数据集合编排、数据库结构、软件代码、算法、文档和品牌应分别判断; 来源公开不代表作品、数据库或商业内容不受保护; 对商业秘密应核查秘密性、商业价值和保密措施,并取得权利人合法授权; 取得数据产品经营权不当然取得底层软件、算法、商标或文档知识产权; 交易合同应分别约定数据、软件、接口、算法、文档和改进成果的许可。
五、交易权利清单
交易合同应明确需方取得的是数据交付、访问、调用、使用、加工、衍生、转授权或再经营中的哪些权限,不得仅写“购买数据所有权”。
六、交易合同核心条款
主体、数据产品、版本、字段、质量和交付验收; 三权配置、授权性质、范围、期限、地域、对象和排他性; 允许用途、禁止用途、转授权、再提供及衍生数据安排; 个人信息、重要数据、公共数据及行业数据责任分配; 安全措施、访问控制、日志、审计、事件报告和配合调查; 保密、商业秘密和知识产权; 费用、收益分配、税费和结算; 陈述保证、持续通知、监管变化和材料更新; 侵权投诉、异议、暂停交付、召回和下架; 违约责任、责任上限及不适用上限的重大违约; 合同终止后的停止使用、返还、删除、匿名化及证明; 争议解决、适用法律、送达和证据留存。
七、交易参与方及场内外一致性审查
参照GB/T 37932—2025第6章,除供方外,应核验需方、数据商、第三方专业服务机构的主体、信用、许可、数据安全能力、真实用途及与用途直接相关性。场外交易不因缺少交易机构审核而降低供需双方的审查和安全标准;应由双方自行完成并留存相当程度的身份、标的、合同、交付和使用审核记录。
数据商和第三方专业服务机构应明确其受托范围、独立性、专业能力及数据接触范围。未经委托方同意不得转包;确需转包的,应核验外包方资质和安全能力,约定保密、安全责任及任务结束后的数据处理。服务完成后,应按约定安全删除收到的数据及服务过程数据,并提供可核验记录。
八、用途控制、禁止用途和退出
应采用合同、技术和管理措施共同控制用途,包括密钥、白名单、调用限额、可信环境、结果审核、水印、日志、审计和异常停用。仅有合同禁止但供方明知需方持续违规使用且不采取措施的,不宜认定风险已充分控制。
至少根据产品特性约定禁止:非法识别或跟踪个人、违法营销、价格歧视、欺诈、非法信贷或就业决策、绕过安全措施、重识别、模型反演、侵害商业秘密、危害国家安全和公共利益,以及法律法规禁止的其他用途。
合同终止或授权撤回后,应明确:停止调用、删除本地及备份副本、处理衍生成果、保留法定记录、出具删除证明、通知下游、配合个人权利请求和监管调查。
九、交易性结论
【填写:逐项说明不存在/存在何种禁止、限制、第三方权益、权利负担或合同条件,并给出四档结论。】
第六部分 数据安全治理、技术措施及交易留痕
一、组织和制度
二、技术措施
身份鉴别、多因素认证和最小权限; 传输和存储加密、密钥全生命周期管理; 网络隔离、访问控制、接口鉴权和频率限制; 数据脱敏、匿名化、隐私计算或可信数据空间; 日志审计、异常监测、数据防泄漏和可追溯水印; 备份恢复、业务连续性和灾难恢复; 漏洞管理、渗透测试、安全配置和补丁; 数据删除、介质销毁和备份到期清理; 接口输出和模型输出的防推断、防重识别措施; 交易交付后的调用控制、用量监测和违规停用。
三、交易证据链与最小留痕
GB/T 37932—2025第7.4条建议数据交易平台将交易标的信息和交易信息自交易完成之日起保存不少于三年,平台操作及权限管理日志保存不少于六个月。该期限属于标准参考;法律法规、行业规则、合同、诉讼时效、审计或目标交易机构要求更长的,从其规定,并兼顾个人信息最短必要保存原则。
四、等级保护、检测和评估
核查信息系统定级备案、等级保护测评、密码应用、安全风险评估、个人信息保护影响评估、个人信息保护合规审计、重要数据风险评估及行业专项评估。报告存在高风险项或逾期未整改的,应评估是否影响产品挂牌和持续提供。
五、安全能力结论
【选择适用:符合】制度和技术措施与数据级别、产品形态及交付风险基本匹配。
【选择适用:附条件符合】挂牌/交付前应完成【高风险整改、测评、权限收敛或技术验证】。
【选择适用:暂无法确认】因缺少【生产环境测试、测评报告、日志】,暂无法确认措施有效运行。
第七部分 法律意见和保留意见
一、分项意见汇总
二、总体意见示范
版本A:符合
基于本意见书所述核查范围、材料、声明和假设,本所认为,截至【基准日】,本数据产品在【目标活动】方面未发现足以阻却其【登记/挂牌/交易】的重大合规事项。该意见不构成对未来监管裁量、交易机构审核结果、市场价值或任何第三方不提出异议的保证。
版本B:附条件符合
基于现有材料,本数据产品的【登记/挂牌/交易】路径原则上具备合规基础,但应以完成下列事项为先决条件:【逐项列明条件、责任人、期限和验收证据】。任一关键条件未按期完成的,本所对相应事项的意见自动降级为“暂无法确认”,数据供方应暂停申请或交付并重新评估。
版本C:暂无法确认
因【列明证据缺口、权属争议、技术结论或监管不确定性】,本所暂无法确认数据供方对【数据客体】享有本次活动所需【具体权利】,亦无法确认【具体风险】已得到充分控制。在补充【材料/授权/检测/主管部门意见】并完成复核前,不宜出具肯定性挂牌交易意见。
版本D:不适用
经核查,本数据产品【说明客观事实】不涉及【具体事项】,故该事项不适用。若产品字段、数据来源、交付对象或处理方式变化导致触发该事项,应重新评估。
三、保留意见
对未能查验原件、未完成第三方技术检测或仅由单一来源证明的事项保留意见; 对三权配置、衍生数据认定、匿名化、重要数据识别、实质性替代等存在裁量空间的事项,明确不确定性; 对地方性规则、行业规则和交易机构特别要求,按目标活动发生时的有效规则补充; 法律法规、产品、数据来源、算法、授权、交易结构发生重大变化时,本意见不再自动适用。
附件一 法律、政策和标准依据清单
一、法律
《中华人民共和国民法典》; 《中华人民共和国数据安全法》,重点包括第7、21、27、29、30、32、33、36条; 《中华人民共和国个人信息保护法》,重点包括第13、17、20、21、23、24、28—30、38—40、51、55、56、59条; 《中华人民共和国网络安全法》(2025年10月28日修正,现行有效); 《中华人民共和国反不正当竞争法》(2025年修订,2025年10月15日起施行),重点包括第13条; 《中华人民共和国著作权法》《中华人民共和国反垄断法》《中华人民共和国保守国家秘密法》等根据产品内容选择适用。
二、行政法规、部门规章及规范性文件
《网络数据安全管理条例》(国务院令第790号),重点包括第8—12、18、27、29—38、40—46条; 《关键信息基础设施安全保护条例》; 《数据出境安全评估办法》; 《个人信息出境标准合同办法》; 《促进和规范数据跨境流动规定》; 《个人信息保护合规审计管理办法》; 《公共数据资源登记管理暂行办法》; 《公共数据资源授权运营实施规范(试行)》; 《关于完善数据流通安全治理 更好促进数据要素市场化价值化的实施方案》; 目标行业、地区和交易机构的有效特别规则。
三、国家政策及登记审查口径
《中共中央 国务院关于构建数据基础制度更好发挥数据要素作用的意见》; 《数据产权登记工作指引(试行)》(国数综政策〔2026〕35号); 国家数据局、市场监管总局数据流通交易合同示范文本; 国家数据局有关政策解读仅作为理解三权配置的辅助材料。
四、标准和技术参考
GB/T 43697—2024《数据安全技术 数据分类分级规则》; GB/T 37932—2025《数据安全技术 数据交易服务安全要求》; GB/T 35273—2020《信息安全技术 个人信息安全规范》; GB/T 37964—2019《信息安全技术 个人信息去标识化指南》; GB/T 42460—2023《信息安全技术 个人信息去标识化效果评估指南》; GB/T 43709—2024《资产管理信息化 数据质量管理要求》; GB/T 47950—2026《资产管理 数据资产登记指南》; 适用于具体系统、接口、行业和场景的其他现行国家、行业标准。
提示:推荐性标准原则上作为评估和证明参考;法律法规或合同将其转化为强制要求,或标准本身含强制性条款的,按相应效力处理。
五、权威核验入口
**国家数据局(www.nda.gov.cn)**:数据产权、公共数据资源登记相关政策与登记工作指引; - 国家法律法规数据库(flk.npc.gov.cn)
:网络安全法、数据安全法、个人信息保护法、反不正当竞争法等法律现行有效文本; **中国政府网(www.gov.cn)**:网络数据安全管理条例等行政法规文本。
以上为官方权威核验入口。承办律师出具意见时,应以出具时点的官网现行有效文本核对法律名称、施行日期和条号。
附件二 证明材料清单
A. 主体和资质
A01 营业执照、章程、主体资格证明; A02 实际控制人、组织架构和管理人员名单; A03 行业许可、备案、认证及有效期证明; A04 信用、行政处罚、诉讼仲裁及安全事件材料; A05 对材料真实性、准确性、完整性的承诺。
B. 产品和技术
B01 产品说明书、数据字典、样例和版本记录; B02 数据流转图、系统架构图和部署说明; B03 加工、清洗、标注、融合、建模及输出说明; B04 算法、模型、第三方组件和知识产权证明; B05 质量评估、功能测试和生产样例抽查记录。 B06 质量指标口径、抽样方案、测试脚本/版本、缺陷清单和修复验收记录。
C. 数据来源和产权
C01 来源树、来源清单、采集规则和日志; C02 上游合同、授权书、同意记录和许可链; C03 自产数据设备、系统、人员和投入证明; C04 公开数据页面、规则、robots、访问日志和影响评估; C05 委托处理、共同处理、融合开发及衍生数据协议; C06 衍生数据实质改变、显著增值和不替代性证明; C07 数据产权登记凭证、公示、异议、变更、续期和注销材料; C08 共同权利人同意、权利负担和争议材料。 C09 数据资产信息卡、台账、会计记录及其与产权登记、实际数据的勾稽记录。
D. 个人信息、重要数据和公共数据
D01 字段识别表、隐私政策、告知文本和处理基础; D02 单独同意、授权记录、个人权利响应记录; D03 委托、共同处理、对外提供和公开安排; D04 个人信息保护影响评估、合规审计; D05 匿名化/去标识化方案及效果测试; D06 分类分级、重要数据识别、主管部门通知和风险评估; D07 公共数据资源登记、授权运营、开发利用和收益材料; D08 行业专项审批、备案和评估。 D09 公共数据实施方案、运营机构选择、授权协议、存证、查询码、披露及内控审计材料。
E. 安全管理
E01 数据安全治理架构和职责; E02 分类分级、全生命周期、权限、日志、备份、删除制度; E03 等级保护、密码应用、安全检测和整改报告; E04 合作方评估、保密协议和安全审计; E05 应急预案、演练、事件报告和复盘; E06 加密、脱敏、访问控制、监测、水印和可信环境说明。
F. 交易、履约和退出
F01 数据交易合同、订单和产品规则; F02 用途限制、转授权、审计、违约和退出条款; F03 出境安全评估、标准合同、认证或豁免材料; F04 异议、投诉、召回、下架和删除机制; F05 履约监测、变更通知和交付复核记录。 F06 需方、数据商和第三方专业服务机构尽调、转包同意、服务结束删除及交易证据链材料。
附件三 核查工作表
一、材料核查表
二、访谈记录表
三、问题整改表
四、分项结论与证据对应表
附件四 签署页
本法律意见书正本一式【填写】份,经本所盖章并由经办律师签字后生效。
【律师事务所全称】
负责人:【填写】
经办律师:【填写】
经办律师:【填写】
日期:【填写】
夜雨聆风