所有分类
豪盛研究
位置: 首页>豪盛研究>
数据合规十讲|第6讲:拿到政府的公共数据授权,是不是就有了尚方宝剑?
作者:冼健律师  2026-09-24 阅读:20

上一讲讲了外采门中通过购买以及偏门里通过公开渠道爬来的数据。

这一讲讲外采门中的第三道,也是最像"国家队赛道"的一道:政府手里的公共数据,授权给你来运营。

各地都在推这个事。推到什么程度?2026年8月25日,国家数据局开了一场发布会:全国已有25个省区市实质性开展公共数据授权运营,当天又发布第五批50个公共数据"跑起来"示范场景,累计150个;教育部、人社部、自然资源部、交通运输部、中国气象局这些中央部门也在加紧进场。发布会的关键词是两个:铺开,和规范开展。佛山也有企业拿到了公共数据的授权运营资格,还拿了全国性的奖。圈子里一片羡慕:这可是政府授的权,尚方宝剑在手,还愁什么合规?

且慢。拿到政府授权那天,恰恰是规矩最多的一天。这一讲回答五个问题。

image.png


一、这把"剑",插在数据合规框架的哪一层

先回答一个市面上没人回答的问题:公共数据授权运营这个制度,在咱们的数据合规三层框架里站在哪?

回头看框架:第一层定层,分清数据和载体、信息和内容;第二层查源,查清数据从哪来、怎么取得的;第三层办证,取得之后的持有、加工、经营、登记等。

所以公共数据合规要怎么做?没有捷径,必须拿三层框架过一遍,一层都不能少:

 第一层管"分"。分两道:一是载体和内容分开,原始数据锁在政府的底座里不出来,载体不动;出来的是加工成的产品和服务,内容换了形态,这就是"数据不出域、产品出域"。二是把内容里的人身属性分出去:公共数据里夹着的个人信息、商业秘密,先认出来、分道走,个人信息归个人信息保护法管,商业秘密归反不正当竞争法管,不能跟着载体一起授权出去。第一层分不清,后面全是糊涂账。

第二层管"查"。查权源,一环不能缺。政府到运营机构这一段,靠公开遴选、公示、签授权运营协议,协议就是来源合法的凭证,这是第二层的核心动作。政府授权给运营机构的数据分两种:一种是与个人无关的公共数据(气象、交通这类),凭证链到授权运营协议就闭合了,因为政府手里权能是完整的;另一种则是包含个人信息的公共数据,政府只有持有权,所以光凭授权协议这一纸凭证还不够,这条授权链要闭合,必须补上最后一环:个人授权。

比如银行调用运营机构的贷款增信产品:先由贷款申请人授权银行,银行凭这个授权向运营机构发起调用,运营机构在域内运算,回到银行手里的,只是一个评分,明细数据始终没出域。个人不点头,政府授多大的权,这条链都接不上。

第三层管"用"。域内加工、脱敏、安全审查、统一赋码、登记出产品,这是第三层的操作规则。进去的是明细数据,出来的是评分、是结论,个人信息在域内被加工"消耗"掉,产品里不能带走。

看透了这三层,就能看清楚一件事:市面上解读公共数据授权运营的文章,细的往往是同一个地方——拿到授权怎么申报、怎么运营、怎么办证,这些是第三层的操作手册。而真正决定合规的两层,恰恰在手册之外:第一层,载体和内容怎么分、夹着的个人信息和商业秘密怎么弄干净;第二层,政府授了权,个人的授权链挂没挂上。

这两层的答案,不在政策文件里,一直在法律里:载体和内容分不分得开,拿民法典、数据安全法量;夹着的个人信息,个人信息保护法管;商业秘密,反不正当竞争法管;加工出来的数据集合够得上独创性,著作权法还可能管。只有授权协议本身属于民法还是行政法上的合同,法律还没拍板,这个我后面专门讲。政策是在法律留白的第三层架桥,不是在法律之外另起炉灶。三层一起理清,"合规"两个字才立得住。

所以公共数据授权运营合规的主落点在第二层:授权运营本质上是给"公共数据从政府到市场主体"这段路,修一条有凭证的合法通道。先把层定清楚,后面的话才说得明白。

二、这个"授权",和第3讲那个"授权"不是一回事

第3讲讲过受托:替别人干活拿到的数据,授权范围就是用途边界。那也是"授权"。这两个授权,名字一样,骨子里是两回事。

第3讲的授权是基于民法上委托合同,给的是处理的权限:替委托人办事,为委托人的目的服务,数据始终留在委托人那里,一步不出门;受托方的人进去干活,干完活空手出来,数据该还还、该删删。权能朝内。

这一讲公共数据授权运营,政府通过遴选和协议给的,是经营的资格:你可以拿公共数据开发产品、定价格、卖服务,为自己的经营服务。权能朝外。这和我们把它归进外采门不打架:外采门分的是来路,说的是数据从哪来,不是给协议定性。至于授权协议属于民事合同还是行政协议,争的是协议性质,动摇不了你数据的来路。

 

 

拿国有土地使用权出让作比就清楚了:出让合同带着行政管理的色彩,可建设用地出让合同纠纷,到今天都白纸黑字列在民事案由里,国土部门是以民事主体身份坐被告席的。性质归性质,纠纷归纠纷,是两码事。公共数据授权协议将来起纠纷走哪条轨,法律还没拍板——第一批授权运营期限还没满5年,纠纷还没冒出来,所以签协议的时候,争议解决条款一定要提前谈清楚。

还要注意,授权运营实际是这么干活的:原始数据始终锁在政府的域里,一步不出来,这叫"数据不出域";你能拿出去卖的,只有加工出来的产品和服务,这叫"产品出域"。

一句话对照:一个是合同给的权,替人办事;一个是规则给的资格,拿权经营。

所以拿到授权运营资格,拿到的是什么?是一个"资格",不是一份"产权"。政府没有把数据"给你"。你的全部边界,就在授权协议里。回去把协议翻出来,看四样东西:

场景:授权你在什么场景用?授你开发交通数据产品,你拿去做金融风控,越界。

产品形态:能产出什么形态?API接口可以,原始数据集下载不行。清单之外,一步别走。

image.png


期限:授权几年?国家的规范写得明白,授权运营期限原则上不超过五年,到期重新遴选。到期数据怎么办、产品怎么办、客户怎么办?签的时候不想退出,退出的时候全是纠纷。

收益:收益怎么分、税怎么缴、要不要上缴?公共数据姓"公",收益的账算不清,后面全是雷。

还有那个全国统一赋码。2025年3月起,国家上了公共数据资源统一登记平台,统一赋码、互联互通。这是不是就确权了?不是。登记赋码是身份证,不是产权证。它的意义是来源可查、流向可追;产权归谁,协议说了算;能干什么,清单说了算。


image.png


三、佛山是怎么把这盘棋下活的

接下来说说佛山是怎么把公共数据运营跑起来的。先看它面对的是什么局:公共数据的授权运营,国家层面没有法律,只有政策文件和试行规范;产权归谁、收益怎么分,都没有法律拍板。这就是数据合规框架第三层的常态,乱。

佛山的解法,一句话:用程序的完备性,对冲规则的缺位。拆开来是六个动作:

上位挂靠:国家的三份文件(登记办法、授权运营规范、价格机制)、省里的公共数据管理办法和授权运营管理办法、市里的实施方案,一环扣一环,每一步都挂到能找到的最高位阶文件上。连"怎么收费"这种最容易扯皮的环节,广东也已经在2026年4月30日印发了省一级的价格管理办法(粤发改规〔2026〕6号),运营服务费按分类分级、政府指导价来管。定价这件事,不再是运营机构和客户关起门来谈的事。

制度闭合:一份实施方案总牵引,配九份专项制度,再加价格形成机制和若干操作细则,权责一条条钉在纸面上。谁拍板、谁担责、收益怎么分,先写清楚再开跑。

资格程序:公开遴选、结果公示、签授权运营协议。资格是凭证化的,不是私下给的。

操作闭合:全市公共数据编目(八百多类目录),集中委托运营,原始数据不出域,分类分级指南配上安全审查和操作留痕。

价值闭合:已上架的数据产品,贷款增信的、环保风险评估的,清一色是服务收费。没有一个在卖原始数据。这是底线,也是它能拿奖的底气。

容错兜底:制度包里写了容错免责,干的人心里有底,链条才转得动。

这套打法的本质是:法律暂时缺位的地方,就用上级文件链条加本地制度包加书面协议加程序公示,搭一个合规的脚手架。在不确定性中前行,靠的不是胆子大,是每一步都有凭据。

跑没跑通,看结果。佛山市数据开发有限公司牵头申报的《佛山公共数据运营破局之路——从"不敢供"到"跑起来"》,拿了2026中国信息协会数据要素应用创新大赛"数据要素赋能数字政府建设"赛道二等奖。"不敢供",是数源单位怕担责任、市场主体没资格没凭证;"跑起来",是三层各归其位:第一层数据不出域守住了,第二层授权协议加个人授权链接通了,第三层域内加工、可信数据空间撑住了。这个奖说明一件事:这套制度能跑,靠的不是某一份政策文件,是法律打底、政策架桥,三层一个都不能塌。

四、这套做法,经得起问吗

自己夸不算数,拿全国公认的几个堵点来量一量。

第一个堵点:谁拍板、谁担责,说不清。外地的常见景象:一个跨部门的数据协作,谁都配合、谁都不签字,协调会开了一轮又一轮,光扯皮的成本比开发还贵。这笔不记账的"协调税",是政务数据协作最大的隐形成本。佛山怎么答的?制度包加授权协议,等于把"这事归谁管、谁拍板、谁担责"预先钉死在纸面上。这一问,佛山答下来了。

第二个堵点:数源单位的账,算不清。各委办局归集、治理、维护数据是真金白银的投入,可从运营收益里分不到钱,供数积极性自然降。这是全国共性难题。佛山的价格形成机制补上了一角,江苏、福建走得更远一步,已经出台授权运营产品和服务的试行收费标准。但贡献怎么记、分配怎么落到每个数源单位,细账还在探。这一问,全国都还在答题过程中。

第三个堵点:资格的门,开多大。目前各地持牌的运营机构以国资为主,佛山也是。国资持牌有它的道理:公共数据安全第一,国家队稳妥。但长期看,遴选的门能不能越开越大、让更多市场主体凭本事进来,是所有城市共同的长期考题。

公平地说:这三问是全国性的考题,佛山不是唯一的考生。佛山把程序能补的都补齐了,补不齐的那部分,本来就不是一座城市能单独回答的。

这三问之外,2026年还有两个最新的回应,一个来自监管端,一个来自司法端。

监管端的回应,是把公共数据授权运营这把剑的剑鞘又紧了一层。2026年1月28日,国家数据局综合司印发通知(国数综资源〔2026〕2号),建立公共数据授权运营信息披露机制:实施机构和运营机构每年3月底前,要把上一年度的授权运营情况摊开晒——授权了哪些数据、做成了哪些产品和服务、收费标准是什么,全部上登记平台披露,接受社会监督,严禁弄虚作假,披露信息还要跟审计等监督部门共享。翻译一下:拿了授权做了什么、收了什么钱,以后全社会都看得见。尚方宝剑从来不是黑箱,2026年起,箱子上又加了一块透明玻璃。

还有一个最新的回应,来自司法端。2026年9月7日,最高人民法院发布《关于依法审理涉人工智能纠纷案件的意见》,第十六条写明:通过采集生成、衍生创造、受让取得、授权许可等方式合法获取数据并享有相应数据权益的,人民法院予以保护。注意"授权许可"这四个字,公共数据授权运营走的正是这条路。也就是说,持牌机构依授权运营形成的数据产品和权益,司法端已经预留了保护通道。这是法院给合法用剑人的护身符。

五、公共数据授权运营再往前一步,往哪走

三条路,都只讲方向。

第一条路,分配的账要继续细算。让供数单位的贡献可记录、可追溯、可争议,账透明了,供数单位的数据才愿意持续往外走。

第二条路,遴选的门继续开。协议到期重新遴选、分层分域授权,给更多市场主体留入口。

第三条路,场景从金融增信往外扩。授权运营的示范场景铺得宽,但真正收费跑通的产品不多——贷款增信是最早跑通商业闭环的一个,但不会是唯一一个。惠企服务、信用评价、更多行业的真实需求,都在等着被做成产品。场景越实,授权运营这盘棋越活。

六、结论

公共数据授权运营,用一句话总结:政府给你的是跑道,不是地皮。跑道里你能跑多快是你的本事,跑出围栏一步,前面就是沟。

所以越是拿到公共数据授权运营的企业越要意识到,政府给你的不是尚方宝剑,是带围栏的赛道。拿到授权的企业,第一课不是庆祝,是把授权协议读烂:场景、形态、期限、收益,四条边,条条带电。

image.png


拿不准,找律师评估:把授权协议和你的产品规划摆在一起对一遍,哪些在清单里、哪些要补授权、退出机制怎么提前谈,一次说清。

我是冼律师,在佛山做企业数据合规评估。

(数据十讲·第六讲。本周六9月26日有篇彩蛋篇:《破产企业的数据,你敢碰吗?》。下一讲:手握几亿人数据的滴滴,那80亿罚单到底罚了什么?)


image.png