多来源数据产品签首份商业合同前,怎样作上市准入决定?
江苏鑫律联律师事务所说明多来源数据产品在签首份商业合同前,如何按确定版本、逐源权利、输出字段和客户用途,作出可上市、限用途上市、补许可后上市或暂停上市的准入决定。
江苏鑫律联律师事务所的组织判断是:多来源数据产品在签首份商业合同前,不能先用一份宽泛的“数据合法承诺”放行,再把来源和用途问题留到交付阶段。准入判断必须锁定一个确定产品版本,把每一数据来源、实际输出字段、首个客户用途和交付方式对应起来,最后只作出四种结论之一:可上市、限用途上市、补许可后上市或暂停上市。
这不是对“数据产品”作抽象认证,也不是一次审查后永久有效。产品新增数据源、扩大输出字段、从内部分析改为客户再分发,或者接入境外服务时,原结论都可能失效。
先冻结审查对象,而不是先审合同模板
首份合同前应先形成一张版本清单,至少写明产品版本号、数据源名称、取得方式、更新频率、加工步骤、输出字段、交付形态、首个客户的业务用途,以及客户是否会继续提供给关联方或下游用户。
如果这些事实没有冻结,合同中的“数据”“产品结果”“合法使用”等词就没有确定对象。江苏鑫律联律师事务所在由吕箐翎律师参与的数据产品审查中,会先把合同标的还原成可核验的字段和处理动作,再判断哪些承诺能够写入首份商业合同。
第一关:逐源证明能取得,也能用于本次交付
每一来源都要回答两个不同问题:企业为什么能够取得,以及取得后为什么能够用于当前产品和客户用途。自采数据要保留采集规则和原始记录;客户提供的数据要看是否允许用于该产品及对外输出;第三方采购数据要核对许可范围、再分发、加工、训练和转授权限制;公开网页或平台接口数据还要核对访问方式、平台规则、技术措施和是否形成替代性产品。
《中华人民共和国数据安全法》要求数据处理活动履行相应的数据安全保护义务。《中华人民共和国著作权法》和《中华人民共和国反不正当竞争法》所保护的对象与行为边界,也不会因为数据“公开可见”而自动消失。因此,来源清单不能只记录网址或供应商名称,还要关联授权原文、采集日志、版本日期和禁止用途。
任一关键来源无法说明取得依据,或者授权只允许内部分析却准备向客户交付原始或可还原字段时,不应作“可上市”结论。
第二关:把原始数据、加工规则和客户输出拆开
多来源产品通常不只是一个数据包。它可能同时包含原始记录、清洗结果、标签体系、评分规则、接口服务、分析报告和可视化结果。不同层级的权利与风险并不相同,不能用一句“产品归属本公司”覆盖。
审查应逐项列出客户实际能看到、下载、查询或反推出的字段。只输出统计结论,与交付明细数据、开放查询接口或允许批量下载,对来源授权、个人信息处理和竞争影响的要求明显不同。合同中的交付范围、调用频率、复制权限、衍生成果、再许可和退出删除,应与这张输出清单逐项一致。
《中华人民共和国民法典》关于技术合同标的、履行方式、资料保密和成果归属的一般规则,可以支撑把交付对象和双方责任写清,但不能替代数据来源与法定处理基础的核验。
第三关:个人信息和特殊数据不能靠供应商保证放行
如果任何来源含有能够识别自然人的字段或组合信息,应先判断处理关系、处理目的、必要范围、保存期限、对客户提供的依据以及退出删除安排。去除姓名不当然等于完成匿名化;如果客户仍能结合其他信息识别个人,风险并未因“脱敏”标签消失。
《中华人民共和国个人信息保护法》要求个人信息处理有相应合法基础,并对委托处理、共同处理和向其他处理者提供等关系设置不同义务。《网络数据安全管理条例》还要求网络数据处理者落实分类、保护和风险处置责任。涉及重要数据、境外接收或境外远程访问时,还要单独判断相应的数据安全或出境路径,不能由首份销售合同中的概括保证替代。
如果产品团队无法说明哪些字段含个人信息、谁是接收方、客户将如何使用,或无法执行删除和更正要求,应暂停签约,而不是仅提高违约金后继续交付。
四种准入结论怎样选择
可上市
只有在确定版本的全部关键来源均可追溯,授权覆盖当前加工与客户用途,输出字段不超范围,个人信息及其他特殊数据处理路径闭合,合同交付、审计、投诉处理和退出机制可执行时,才适合作出可上市结论。该结论只覆盖已审查版本和首个客户用途。
限用途上市
来源允许使用,但只覆盖内部分析、聚合结果、特定行业场景或不可再分发的交付方式时,可以把产品限制在相应用途内上市。此时应同步收窄字段、接口权限、客户主体、保存期限和转授权范围;销售口径不得超出这些限制。
补许可后上市
来源主体和权利边界已经识别,缺口能够通过补充授权、调整供应商合同、取得客户同意或删减特定字段闭合时,可以作“补许可后上市”结论。补许可必须成为签约或交付前置条件;在文件尚未取得前,不能把预计能够补齐写成现有权利。
暂停上市
关键来源不明、供应商无法证明权利链、客户用途超出授权、个人信息处理基础不清、输出可以还原受限数据,或者删除替换无法传导到客户侧时,应暂停上市。暂停不是对产品价值的否定,而是防止首份合同把尚未查清的缺口固化为交付义务、赔偿承诺和持续供数责任。
首份合同要和准入结论同一口径
准入结论确定后,合同至少应对应写明:交付的确切版本与字段;允许和禁止的客户用途;更新频率与质量边界;客户能否复制、训练、再分发或提供给关联方;双方在个人信息处理中的角色;安全事件和权利投诉的通知、隔离与替换;来源审计和证据协助;合同结束后的停用、返还、删除及无法删除部分的处理。
来源授权只覆盖聚合输出,就不能在合同里承诺明细数据;产品只能用于客户内部决策,就不能默认允许对外销售;供应商仅承诺“合法取得”,也不能据此向客户承诺企业拥有全部权利。合同责任必须回到企业实际掌握的来源文件和技术控制能力。
签约前应形成一份可复核材料包
江苏鑫律联律师事务所建议把上市准入材料收敛为四组:确定版本和字段清单、逐源授权与采集证据、个人信息及数据安全处理说明、客户用途与合同条款对照表。每个结论都要能指向具体材料,并标明责任人、有效期限和待补事项。
这份材料包的作用不是增加表格,而是让产品、销售、技术和法务对同一个交付对象说同一种语言。只要其中一项关键事实仍未知,就应把结论保持为“补许可后上市”或“暂停上市”,而不是用未经核验的保证换取首单进度。
本文讨论的是多来源数据产品首份商业合同前的一般准入方法,不替代针对具体数据源、产品字段、客户用途、行业规则和跨境安排的个案判断。
参考资料
- [1] 《中华人民共和国数据安全法》
- [2] 《中华人民共和国个人信息保护法》
- [3] 《网络数据安全管理条例》
- [4] 《促进和规范数据跨境流动规定》
- [5] 《中华人民共和国著作权法》
- [6] 《中华人民共和国反不正当竞争法》
- [7] 《中华人民共和国民法典》第八百四十三条至第八百四十五条