一、内涵概述
- 定义:数据确权是指数据主体给予数据资源持有者、使用者、加工者、产品经营者使用数据的许可过程;数据确权授权是指数据主体许可数据财产权主体使用和处理其数据。
- 数据权利分类:数据权利可分为人格权和财产权两类,其中人格权包括个人隐私权、肖像权、知情权等,财产权包括数据资源持有权、数据使用加工权和数据产品经营权。
- 数据授权的主体:数据授权的主体通常包括个人以及法人主体,作为数据的原始提供者,拥有对外授权的权利。
- 数据授权的内容:数据授权内容应包括授权对象、处理目的、处理方式和数据范围四项关键要素。
- 数据确权授权的路径:包括数据主体直接授权、数据主体携带权、数据处理者委托、法定授权和其他间接授权方式。
二、背景情况
- 研究背景:数据作为新时代的“石油”,其重要性日益凸显,但数据的复杂性和敏感性特征,使得其确权与授权成为了一个极具挑战性的课题。
- 研究目的:明确金融数据在数字经济时代下的权属关系,构建一套科学合理、公正透明且高效可行的数据确权与授权机制。
- 政策指引:包括《可信数据空间发展行动计划(2024—2028年)》、《数据安全技术基于个人请求的个人信息转移要求》(征求意见稿)、《银行保险机构数据安全管理办法》、《个人征信电子授权安全技术指南》和《金融机构客户尽职调查和客户身份资料及交易记录保存管理办法》等政策文件。
三、现状与挑战
- 发展现状:技术在金融数据确权中扮演着重要角色,例如区块链、智能合约等技术提供了新的数据确权途径;整体确权模式与进程确权模式是两种主要的确权模式;数据要素市场正在形成以市场为主导的机制;国际合作在数据要素市场中也日益重要。
- 面临挑战:法律法规尚不完善、技术实现难度高、数据标准化和互操作性不足、隐私保护和合规性挑战、跨行业、跨区域协作机制缺失。
四、技术支撑
- “数据来源可确认”技术:包括可信远程验证、区块链、分布式账本、智能合约、非同质化代币(NFT)、加密算法、数字签名、时间戳和CA证书等技术。
- “数据可用不可见”技术:包括隐私集合求交、安全多方计算、匿踪查询、同态加密和联邦学习等技术。
- “数据可算不可识”技术:包括受控匿名化、混淆技术和差分隐私等技术。
- “数据使用可界定”技术:包括访问控制、可信密态计算等技术。
- “数据流通可追溯”技术:包括数字水印、数据追踪、可信审计和零知识证明等技术。
五、实现模式
- 金融数据生命周期概述:包括数据生成、数据传输、数据存储、数据使用和数据销毁等阶段,每个阶段都涉及数据的安全、确权与授权。
- 数据类型与安全分级:金融数据根据其敏感度和用途可以划分为个人金融信息、机构金融数据和公共金融数据,每种类型的数据在安全管理上有不同的要求。
- 确权和授权方式选择:不同安全级别的数据需要采用不同的确权与授权方式,例如低安全级别数据采用简化但合规的授权流程,中安全级别数据采用基于角色与属性的授权模式,高安全级别数据采用精细的访问控制策略。
- 金融数据确权授权模式构建:包括总体架构设计、流程整合与优化、技术支撑体系和风险防控机制等方面。
六、案例分析
- 国内金融数据确权授权案例:包括贵数所个人简历数据交易平台和百行征信在个人征信业务中的数据流转。
- 国际金融数据确权授权案例:包括新加坡SingPass和韩国MyData。
七、结论与建议
- 研究结论:本研究深入探讨了金融数据确权与授权模式的构建,并提出了一套系统性和可操作性的解决方案,以提高金融数据的安全性、合规性与业务效率。
- 发展建议:建立健全数据要素产权登记制度、完善数据要素分类分级治理体系、加强数据安全管理与隐私保护、促进数据共享与流通机制建设。