数据要素全球流通、数据资产确权与跨境可信数据空间建设
作者:淞基科技(上海)有限公司、淞基信息通讯研究院、淞基未来信息网研究部、淞基新一代信息技术网研究部
摘要
数字经济时代,数据已经成为土地、劳动力、资本、技术之外的新型生产要素。数据要素的价值释放,依赖确权、流通、收益分配、安全监管等一系列制度与技术体系协同支撑。在经济全球化持续演进与各国数字治理体系差异化发展的背景下,数据跨境流动不再是单纯的技术问题,而是交织国家数据主权、个人隐私保护、产业商业利益、跨国市场竞争的复合型治理议题。
当前全球数据治理格局呈现碎片化特征,不同国家与地区在数据产权界定、数据资产认定、跨境数据准入、收益分配机制上存在显著规则差异,直接阻碍数据要素的跨域流转与价值变现。本文围绕数据要素全球流通、数据资产确权、跨境可信数据空间建设三大核心主线,系统梳理数据产权理论谱系,辨析数据资产确权主体、权利边界与确权模式,剖析全球主要经济体数据跨境治理的制度差异,阐释跨境可信数据空间的技术底座、运行架构、互认规则,重点研究数据自由流动、隐私保护与数据主权监管三者之间的平衡路径。
本文结合全球数字治理实践、国内数据要素市场化改革进展,归纳跨境可信数据空间的建设范式,识别制度壁垒、技术瓶颈、利益分配冲突、管辖权冲突等现实挑战,提出制度协同、技术赋能、分级分类治理、多方收益共享的系统性方案,为构建兼容主权安全、隐私保护、要素价值释放的跨境可信数据基础设施提供理论参考与实践思路。
关键词:数据要素;数据资产确权;跨境数据流动;可信数据空间;数据主权;隐私保护;收益分配
一、绪论
1.1 研究背景
全球数字化转型进入深度发展阶段,生产、商贸、科研、公共治理等活动持续产生海量多源异构数据。数据要素能够重复使用、非竞争性使用,在融合计算、建模分析、人工智能训练等场景持续产生增量价值,区别于传统实体生产要素,具备独特的经济学属性。数字贸易、跨国产业链协同、跨境科研合作、全球供应链风控等场景,天然要求数据能够跨越国界有序流动。
与此同时,全球数字治理规则尚未形成统一共识。各国基于自身国家安全、个人信息保护、本土产业保护目标,相继出台数据安全、个人信息保护、数据跨境管理法律法规。欧盟《通用数据保护条例》(GDPR)、美国多领域分散式数据监管框架、中国《数据安全法》《个人信息保护法》《数据要素市场化配置改革相关政策》,构成差异化监管体系。不同法律体系对于数据权属、数据出境条件、数据留存、数据访问权限、违规惩戒标准的界定存在冲突,形成跨境数据流动的制度壁垒。
数据资产确权是数据要素市场化的前置基础。传统物权、知识产权法律框架诞生于工业时代,难以直接适配数据这种可复制、可共享、非排他的无形要素。数据产生过程往往涉及多主体:数据采集主体、数据提供主体(自然人、企业)、数据加工处理主体、数据存储主体、数据应用主体。多方参与导致权利边界模糊,数据资产的价值评估、入表、转让、收益分配缺乏统一范式。权属不清,则数据无法作为资产进行定价、交易、抵押、入股,全球数据要素流通市场就难以成型。
在此背景下,跨境可信数据空间作为新型基础设施与治理载体逐步受到重视。可信数据空间依托隐私计算、区块链、数据沙箱、可信执行环境等技术,实现 “数据可用不可见、用途可控可计量”,试图在不转移原始数据的前提下实现跨域数据协同。它将技术底座与治理规则结合,尝试构建跨法域互认的可信环境,平衡数据主权、隐私权益与要素流通需求。
1.2 研究意义
1.2.1 理论意义
传统生产要素理论以实体资源为对象,难以解释数据要素非竞争、可无限复制、价值随使用迭代增长的特性。本研究丰富新型生产要素理论,辨析数据产权的多重权利束结构,区分原始数据权利、加工后数据资产权利、数据产品知识产权,厘清个人信息权益、企业数据财产权益、国家数据主权三者的关系。同时拓展跨境数字治理理论,研究技术基础设施如何弥补法律规则碎片化带来的治理缺口,探索技术规则与法律制度协同的理论框架。
1.2.2 实践意义
跨国企业、跨境产业链、国际科研协作长期面临数据跨境合规成本高、数据共享信任不足、权属争议频发等现实难题。跨境可信数据空间提供一种新的落地路径,通过技术约束与合约治理降低跨境数据协作的合规风险。研究成果可为区域间数据治理互认、跨境数据试点建设、数据资产会计入表、数据要素收益分配机制设计提供参考,助力数字贸易与全球产业链数字化协同。
1.3 国内外研究现状
国外学界较早开展数据产权与跨境数据治理研究。部分欧美学者主张弱化绝对化的数据所有权,转向数据访问权、使用权、收益权的权利束模式;在跨境流动领域,研究聚焦于法域冲突、数据主权与市场自由之间的权衡,可信数据空间相关研究多集中在 Gaia-X 等项目,探索欧洲跨域可信数据基础设施,强调数据提供者保留控制权,数据使用遵循事先约定的使用条件。
国内研究围绕数据要素市场化改革快速推进。学者普遍达成共识:不宜简单套用物权模式赋予单一主体绝对所有权,数据权利应当是包含人格权益、财产权益、安全权益在内的复合型权利束。现有研究更多聚焦国内数据资产确权、场内数据交易、国内可信数据空间建设;针对全球流通场景,跨境可信数据空间的跨法域互认、跨国收益分配机制研究仍存在缺口,技术底座与国际制度协同的系统性研究有待深化。
综合来看,现有研究存在一定割裂:法学研究偏重规则条文,技术研究偏重隐私计算等底层技术,经济学研究侧重要素价值变现,缺少将全球流通、确权、可信基础设施三者整合的系统性分析。本文尝试打通制度、经济、技术三个维度,构建统一分析框架。
1.4 研究思路与框架
本文首先界定核心概念,剖析数据要素经济学属性;其次系统梳理全球数据产权理论,研究数据资产确权的模式、主体、权利边界;第三分析全球数据跨境流动治理格局,归纳各国监管逻辑与冲突点;第四阐释跨境可信数据空间的技术底座、架构模型、运行机制与跨域互认规则;第五分析数据流动、隐私保护、数据主权三者之间的矛盾来源与平衡路径;第六识别现实瓶颈并提出对策;最后总结研究结论,指出研究局限与未来方向。
二、核心概念界定与数据要素经济学属性分析
2.1 数据要素
数据要素,指能够参与社会生产经营活动、产生经济价值,经过采集、清洗、标注、加工、治理的各类数字化信息集合。数据要素区别于传统要素,核心特征包括:
第一,非竞争性。同一套数据可以同时被多方使用,一方使用不会消耗数据本身,这与土地、资本具有明显差异。
第二,非排他性难题。原始数据极易复制、传输,单纯依靠物理手段难以阻止他人获取副本,天然存在搭便车风险。
第三,价值依附性。数据本身不直接产生价值,价值来源于算法、算力、场景、模型的结合,同一数据集在不同场景下价值差异巨大。
第四,价值递增性。多源数据融合后可以产生大于单数据集之和的增量价值,越使用越丰富。
第五,外部性双重属性:正向外部性体现在公共数据开放、行业数据协同带来社会效率提升;负外部性体现在数据泄露、滥用、歧视、隐私侵害风险。
数据要素可按照来源划分为个人信息数据、企业经营数据、公共政务数据;按照敏感等级分为一般数据、重要数据、核心数据,分级分类是跨境监管与确权的基础前提。
2.2 数据资产与数据资产确权
数据资产是由主体合法控制、可预期带来经济利益、可计量的数据集与数据产品。数据资产确权,并非简单等同于 “所有权登记”,而是界定一组权利束:包括数据采集权、存储权、使用权、加工权、收益权、转让权、删除权、撤回权等,明确不同主体在数据全生命周期内的权利、义务与责任。
数据确权的本质是界定风险承担主体与价值收益主体。对于包含个人信息的数据,自然人享有个人信息人格权益,企业可以享有合法加工后形成的数据资产财产权益;公共数据归属于公共领域,政府负责开放与监管,使用方可以在合规前提下加工形成衍生数据资产。
2.3 跨境可信数据空间
跨境可信数据空间,是跨多个司法辖区,依托隐私增强技术、分布式账本、可信合约、访问控制等技术,叠加多方共同认可的治理规则形成的数据协作生态。其核心特征是:原始数据不出域、不随意转移,数据计算结果可以共享;数据使用目的、使用期限、使用范围被预先锁定;行为全程可审计、可追溯,满足不同国家隐私与安全法规。
可信数据空间不是单一平台,而是一套 “技术底座 + 治理合约 + 合规审查 + 争议解决” 的复合体系。Gaia-X、各类跨境数据沙箱、隐私计算跨境协作试点,均属于可信数据空间的实践形态。
2.4 数据主权
数据主权是国家主权在数字空间的延伸,指一国对本国境内产生、收集、存储的数据拥有管辖权,有权制定数据监管规则,防范数据出境带来国家安全风险。数据主权并不等同于数据必须全部境内存储,而是国家拥有监管权、风险审查权,在保障安全前提下允许合规的数据跨境流动。
三、数据资产确权:理论谱系、主体关系与确权模式
3.1 数据产权的理论谱系
工业时代物权理论以 “占有、使用、收益、处分” 完整所有权为核心,不适用于数据。当前学界形成几类代表性理论:
第一,数据所有权单一主体论。尝试参照物权,认定企业或个人享有完整所有权。该理论缺陷明显:个人原始数据一旦被企业采集加工,数据会混合多方信息,强行认定单一所有权会损害其他主体权益,也阻碍数据共享,目前已经很少被主流采纳。
第二,权利束理论。不追求单一完整所有权,将数据相关权益拆分为人格权益、财产权益、安全权益,不同权益归属不同主体。自然人持有个人信息人格权益;企业投入资本、算力、人力进行采集、清洗、治理,获得加工数据集的财产性使用与收益权利;国家拥有数据安全监管与主权管控权力。权利束理论是当前国内政策与学界主流方向。
第三,公共领域理论。部分观点认为原始事实信息不具备财产权,只有经过创造性加工形成的数据产品,才能获得知识产权保护。该观点可以解释事实类基础数据,但难以覆盖大量不具备独创性、却具备巨大商业价值的企业数据集。
第四,合约确权理论。权属不依靠法律强制一次性确权,依靠各方事前合同约定数据使用范围、收益分配、撤回条件,以合约作为权利边界,技术机制强制执行合约条款。该模式在跨境场景中实用性较强,可以适配不同法域法律差异,但存在合约执行与跨国争议解决难题。
3.2 数据全生命周期多主体权利关系
数据生命周期包含采集、存储、加工、流通、应用、销毁六个阶段,涉及多方主体,权利相互交织。
自然人作为信息主体,对于个人信息享有知情权、同意权、更正权、删除权、撤回授权权,属于人格性质的基础权益,不可通过商业交易完全转让。企业作为采集与加工方,投入基础设施、人力、算法,对去标识化、脱敏后的数据集享有财产性权益,可以在约定范围内使用、共享、获取收益。
公共管理机构产生的公共数据,所有权归属公众,政府作为受托管理者,依法开放公共数据;市场主体基于开放公共数据加工得到衍生数据资产,可以享有衍生资产收益,但不得侵害原始公共数据使用规则。
此外还有技术服务商(存储、算力、隐私计算服务商),仅提供基础设施,一般不享有数据本身财产权益,仅享有服务报酬。
多方主体之间存在天然利益冲突:自然人担忧隐私泄露;企业希望最大化数据复用与商业收益;国家需要管控安全风险。确权制度的目标不是把权利简单判给某一方,而是建立多方利益平衡机制。
3.3 数据资产确权的主流实践模式
3.3.1 登记确权模式
参照知识产权登记制度,建立数据资产登记平台,登记数据集来源、脱敏情况、权利限制、使用期限、价值评估结果,形成可公示的权属凭证。登记不创设绝对所有权,起到公示、存证、证据效力作用,在交易、融资、争议诉讼中作为证据。该模式适合标准化、高价值数据资产,国内多地数据交易所已经开展数据资产登记试点。
局限性:跨境场景下,不同国家不必然认可他国登记平台效力,跨国登记互认难度高。
3.3.2 合约 + 技术约束确权模式
以多方协议约定数据使用权限、收益分成、禁止转授权限,依托区块链、隐私计算技术强制约束数据行为,自动记录审计日志。一旦超出约定用途,计算任务自动终止,数据不可被导出。这种模式不需要跨国家统一法律确权,各方在自愿基础上达成合约,是跨境可信数据空间优先采用的确权方式。
局限性:合约依赖各方自愿遵守,跨国违约后的司法执行成本高。
3.3.3 场景分级确权模式
按照数据敏感程度差异化确权。核心数据、重要数据严格限制对外流转;个人信息类数据,坚持人格权益优先,财产权益有限授权;脱敏后的非敏感企业数据,赋予企业更大财产处分权限。分级确权兼顾安全与流通,契合全球普遍采用的风险基础监管思路。
3.4 确权后的收益分配机制设计
确权是收益分配的前提。数据要素收益分配,分为初次分配、再分配两个层次。初次分配,按照各主体投入要素贡献分配:信息主体、数据加工企业、技术服务商按照合约约定分配数据应用产生的收益;再分配层面,国家通过监管、税收、公共数据收益回馈社会,防范数据资本无序扩张。
跨境场景下收益分配难点在于:跨国主体归属不同司法辖区,利润转移、计税规则、收益分成的跨境执行缺少统一框架。可信数据空间可以内置计量机制,自动统计各方数据贡献量,依据合约自动分配收益,形成可审计的分配凭证。
四、全球数据要素流通格局与跨境监管制度冲突
4.1 全球数据跨境流动的三类治理范式
当前全球数据治理大致分为三类范式。
第一,权利保护优先范式,以欧盟 GDPR 为代表。核心逻辑是个人信息权属于基本权利,数据出境必须满足充分性认定、标准合同条款等机制,强调数据主体控制权,对企业数据跨境行为施加严格义务。欧盟推动 Gaia-X 可信数据空间,目的是在欧洲范围内建立数据基础设施,保障欧洲企业掌握数据控制权,避免数据被域外大型平台无限制抓取。
第二,市场自由优先范式,以美国为代表。美国没有统一联邦层面个人信息保护法,依靠行业自律、分领域立法,总体鼓励数据跨境自由流动,依托大型跨国数字平台主导全球数据流通,同时依靠出口管制、国家安全审查管控敏感数据外流。
第三,安全与发展平衡范式,以中国等新兴经济体为代表。坚持数据主权,建立数据出境安全评估、个人信息保护认证、标准合同并行的跨境数据出境路径,区分一般数据、重要数据、核心数据,分级管控,支持合规有序的数据跨境流动,推动数据要素市场化改革。
三种范式底层价值目标差异:欧洲优先保护个体人格权益;美国优先保障数字市场商业自由;新兴经济体优先保障国家安全、产业发展与个人权益平衡。价值目标差异直接造成法律规则冲突,形成 “监管碎片化”,构成全球数据流通最大制度障碍。
4.2 跨境数据流动的现实矛盾
第一,管辖权冲突。同一组数据,数据产生地、数据存储地、企业注册地、数据使用者位于不同国家,多个国家均可主张管辖权,同一行为可能同时违反多国法律,企业面临多重合规责任。
第二,合规成本高昂。跨国企业需要适配不同国家的数据本地化、数据影响评估、数据留存、安全审计要求,法务、技术投入巨大,中小企业几乎难以承担,造成数字贸易门槛。
第三,数据主权与数据流动的矛盾。数据本地化要求一定程度限制跨境传输,保障国家安全;但过度本地化会割裂全球产业链,阻碍科研、制造业协同,降低全球资源配置效率。
第四,隐私保护与商业价值矛盾。严格隐私保护限制数据使用,降低数据要素商业价值;宽松监管则会放大隐私泄露、算法歧视风险。
4.3 当前跨境数据流动传统方案的局限性
传统跨境数据流动方案,主要依靠签订双边 / 多边数字贸易协定、充分性认定、标准合同条款。这类方案属于法律层面的事前承诺,依靠企业自我合规,事后依靠行政处罚、民事诉讼追责。缺陷在于:合规依赖企业自觉,监管机构难以实时核验数据是否超出约定用途;原始数据出境后,数据接收方可以复制、二次流转,一旦泄露难以撤回;跨国取证、追责难度大。
这正是跨境可信数据空间的价值所在:把合规约束嵌入技术底层,实现事前合约、事中技术管控、事后审计追溯,不转移原始数据,从源头降低跨境数据泄露与滥用风险。
五、跨境可信数据空间:技术底座、体系架构与跨域互认规则
5.1 跨境可信数据空间核心技术底座
可信数据空间依托隐私增强技术、分布式账本、可信执行环境、数据沙箱、动态访问控制、联邦学习等技术构成一体化底座。
隐私计算(联邦学习、安全多方计算、同态加密):核心实现 “数据可用不可见”。多方原始数据保留在本地域,不向外传输原始明文,各方仅交换加密中间参数,联合建模、统计分析,计算结果输出,原始数据全程不出本地节点。适合跨国科研联合建模、产业链联合风控场景。
区块链与分布式账本:用于数据来源存证、授权记录、访问日志、收益计量、合约存证。每一次数据调用、计算任务、权限变更都上链存证,不可篡改,形成跨方可审计证据链,为跨境争议提供证据基础。区块链本身不加密原始数据,主要解决存证、溯源、可信合约执行。
可信执行环境 TEE:构建隔离安全计算容器,在硬件层面保障计算过程不可被窃取,保障计算任务按照预设规则执行,防止计算过程中数据被窃取。
数据沙箱:划定封闭计算环境,数据只能在沙箱内运算,禁止原始数据导出;管理员可以监控任务,一旦超出预设规则自动阻断。适合监管机构参与的跨境数据试点。
动态访问控制与细粒度权限管理:按照最小必要原则,设定数据访问目的、有效期、可执行操作,权限动态生效。任务到期,自动撤销权限,销毁计算副本。
各类技术不是替代关系,而是组合使用,根据场景选择技术方案。隐私计算侧重联合分析,沙箱侧重环境隔离,区块链侧重审计存证。
5.2 跨境可信数据空间整体架构
跨境可信数据空间分为四层架构:底层资源层、技术支撑层、合约治理层、应用场景层。
1. 底层资源层:分布在不同国家、不同法域的数据节点,由各参与方自主管理本地数据存储,原始数据保留在本地,不集中上载至统一中央平台。各节点遵守本国法律,数据所有者保留本地控制权。
2. 技术支撑层:隐私计算、分布式账本、可信沙箱、身份认证、审计日志模块,实现跨节点加密通信、任务调度、行为记录。
3. 合约治理层:多方签署的跨境可信协议,约定准入资格、数据使用目的、禁止行为、计量方式、收益分配、违约处置、争议调解机制。合约内容由技术引擎自动执行,形成 “法律合约 + 智能合约” 双重约束。这一层是跨法域互认的核心。
4. 应用场景层:面向跨国供应链风控、跨境医药研发、国际气候科研、跨境制造业质量协同、跨境金融风控等业务场景,封装标准化数据协作接口。
该架构的核心特征是去中心化自治,数据属地留存,不存在单一运营方掌握全部原始数据,最大限度尊重各国数据主权。每个节点接受所属辖区监管,技术机制作为合约执行工具,而不是替代国家法律监管。
5.3 跨境可信数据空间的跨域互认规则体系
跨法域互认是可信数据空间能否落地的关键。互认不等于统一各国法律,而是建立一套规则对接与等效认定机制,包含四个维度。
第一,准入资质互认。各参与方建立共同的可信主体身份认证框架,企业、机构身份经过本国合规审核后,获得空间内通用可信身份,避免重复认证。
第二,安全管控等效互认。各方不强制采用完全相同技术,而是建立安全能力评估标准。只要某一节点的隐私保护、安全审计、访问管控能力达到约定等效水平,即可接入空间,尊重各国技术路线自主选择。
第三,数据分类分级规则对接。各国数据敏感分类标准存在差异,建立映射对照表,将 A 国的重要数据类别映射到 B 国的风险等级,实现跨境风险识别对齐。
第四,审计证据互认。各方认可分布式账本生成的审计日志作为合规证据,在发生争议时,可向各自辖区监管机构提交审计记录,简化跨境取证流程。
互认机制应当采用自愿加入、可退出模式,参与主体可以随时退出空间,撤回本地数据授权。
5.4 可信数据空间运行流程
1. 多方主体达成合作意向,签署跨境可信框架协议,明确合作目的、数据范围、收益分配、风险责任、退出机制。
2. 各参与方在本地节点完成数据脱敏、分级标记,配置本地访问策略,原始数据保留在本地。
3. 发起方提交计算任务申请,任务描述、使用目的、期限经过多方合规预审,不符合规则任务直接驳回。
4. 任务审批通过后,在隐私计算 / 沙箱环境启动跨域协同计算,原始数据不离开本地节点,仅交换加密中间信息。
5. 全程行为自动上链存证,计量模块统计各方数据贡献,按照合约自动核算收益。
6. 任务到期,自动终止计算,销毁临时计算副本,撤销临时访问权限。
7. 发生争议,调取链上审计记录,按照合约约定调解或进入各国司法程序。
六、数据流动、隐私保护、主权监管三者的平衡逻辑与矛盾化解路径
6.1 三元矛盾的内在逻辑
数据跨境治理的三元目标:有序数据要素流通、个人隐私权益保护、国家数据主权安全,三者存在天然张力。单一目标最大化,会损害另外两者。
如果片面追求数据自由流动,不加限制开放跨境传输,极易引发个人信息泄露、敏感数据外流,损害隐私与国家安全;如果片面强调主权安全,采取全面本地化、禁止出境,则割裂全球产业链,扼杀数据要素价值;如果单纯强化隐私保护,对数据使用施加严苛限制,会大幅压缩数据要素商业应用空间。
三者并非绝对零和博弈,存在平衡点。平衡的核心思路是风险导向、场景化治理、技术赋能:不是一刀切允许或禁止跨境流动,而是基于数据敏感等级、使用目的、风险大小差异化管理;利用可信技术,在释放数据价值的同时,控制原始数据暴露风险。
6.2 平衡机制构建路径
第一,坚持分级分类风险治理。按照数据是否包含个人信息、是否属于重要 / 核心数据,划分风险等级。高敏感数据原则不出域,确需协作,仅在严格管控的可信空间内开展可用不可见计算;一般商业数据、科研非敏感数据,可以在合规合约与技术保障下实现跨境协同。
第二,目的限定原则。跨境数据使用必须具有明确、合法、最小必要目的,禁止超出约定目的二次使用、转售数据。目的绑定是隐私保护与主权管控的共同基础,可信数据空间利用技术固化目的,禁止越界。
第三,多方权责共担。数据提供方、使用方、技术运营方、合规审核方,按照各自风险控制能力承担相应责任,不把全部责任压给单一主体。数据属地责任不变,每个节点依然遵守本国法律,技术底座仅作为风险管控工具,不能豁免法律责任。
第四,建立动态风险评估与退出机制。合作期间持续评估安全与隐私风险,当地缘环境、业务场景发生变化,风险上升时,可以暂停任务、撤回数据授权,保障主权主体的终止权。
6.3 边界厘清:技术不能替代法律监管
需要重点澄清:跨境可信数据空间的技术方案,不能替代各国法律,不能豁免主体法律义务。隐私计算、区块链等技术是风险降低工具,不代表数据可以不受监管跨境使用。即使原始数据不出域,如果计算任务涉及核心数据、危害国家安全,依然需要遵守本国数据出境安全评估等法定程序。技术降低泄露风险,但法律层面的安全评估、合规审查、监管上报义务仍然存在。技术与法律是互补关系,不是替代关系。
七、当前建设瓶颈与对策建议
7.1 当前面临的主要瓶颈
7.1.1 制度层面瓶颈
第一,全球数据产权法律没有统一规则,各国对数据资产认定、收益归属、侵权责任认定差异巨大,跨境合约的跨国司法执行难度高。
第二,跨境互认机制推进缓慢,各国监管机构对他国可信基础设施安全能力认可度不足,等效认定谈判周期漫长。
第三,跨境数据要素收益税收、会计核算规则缺失,数据资产跨境入表、价值评估没有通用标准,阻碍资产化落地。
7.1.2 技术层面瓶颈
第一,隐私计算本身存在性能瓶颈,大规模、高复杂度模型联合训练,算力开销大,延迟高,大规模商用成本较高。
第二,跨国家网络环境差异,跨节点加密通信稳定性、运维复杂度高。
第三,技术安全漏洞风险,隐私计算、TEE 并非绝对安全,算法侧信道攻击、模型提取攻击仍然存在,技术本身需要持续安全迭代。
7.1.3 产业与组织瓶颈
跨国多方协作信任建立困难,各方担心自身数据价值被对方无偿挖掘,利益分配谈判成本高;缺少成熟中立第三方机构,承担合规审核、争议调解、安全评估职能;中小企业算力、技术储备不足,接入可信数据空间门槛较高。
7.2 对策建议
7.2.1 制度层面:推进软法互认,建立分级合约治理体系
不急于追求全球统一数据法律,优先推动软法、标准、技术规范的互认。建立跨境可信数据空间的国际技术标准、安全评估标准,推动监管之间的等效性认定。以场景为先导,优先在气候科研、生物医药研发、供应链质量协同等低敏感、高共识领域开展试点,逐步扩大互认范围。
完善数据资产登记、价值评估、会计核算配套规则,探索跨境场景下数据贡献计量与收益分配标准化合约模板。建立独立的跨境争议调解机制,作为诉讼的前置渠道,降低跨国司法成本。
坚持数据主权原则,所有接入节点保留所属国家监管审查权,高风险场景必须履行国内法定出境评估流程。
7.2.2 技术层面:优化隐私增强技术,构建标准化可信底座
持续优化联邦学习、安全多方计算的性能,降低算力成本;制定可信数据空间技术安全测评规范,建立第三方安全检测机制,定期审计节点安全能力。构建跨域可信身份、统一审计日志接口,实现跨节点安全信息互通。
区分场景选择技术方案,科研建模优先联邦学习;统计查询类场景优先安全多方计算;封闭监管场景优先数据沙箱,避免技术方案一刀切。
7.2.3 产业层面:构建多方协同生态,降低中小主体接入成本
由行业联盟、研究机构、企业联合共建跨境可信数据空间基础设施,提供轻量化接入服务,降低中小企业算力与技术门槛。建立利益共享机制,依托技术计量模块,客观量化各方数据贡献,形成可验证、透明的收益分配方案。
先行开展小范围试点项目,在实践中暴露问题、迭代规则,形成可复制的场景案例,逐步扩大参与主体范围。
7.2.4 理论层面:持续完善数据要素产权与价值理论
持续深化数据权利束理论,区分人格权益、财产权益、主权监管权边界,研究不同场景下确权细则。建立数据要素价值评估体系,区分原始数据、脱敏数据集、数据产品的价值构成,支撑跨境资产交易与收益分配。
八、结论与展望
8.1 研究结论
数据作为新型生产要素,其全球流通受制于数据资产确权难题、全球数字治理碎片化、隐私保护与数据主权之间的内在矛盾。单一传统跨境数据传输模式难以兼顾多重目标。
数据资产确权不宜照搬工业时代物权模式,权利束理论与合约确权模式更加适配数据要素特性。确权的核心不是一次性授予完整所有权,而是在全生命周期界定多方主体权利、义务、收益分配规则,区分自然人信息人格权益、企业加工资产财产权益、国家数据主权监管权力。
跨境可信数据空间以数据属地留存、可用不可见为核心思路,融合隐私增强技术、分布式存证与多方合约治理,构建技术 + 制度的复合基础设施。该体系不追求全球统一法律,采用等效互认、分级分类、场景化治理路径,为平衡数据要素流通、隐私保护、数据主权三者矛盾提供可行方案。
同时应当清醒认识其局限:可信数据空间技术存在性能与安全约束,技术不能替代法律监管,跨国合约执行、跨法域互认、收益分配税收等制度难题仍然需要长期国际协商。跨境可信数据空间不是万能方案,是在现有全球治理碎片化背景下,推进数据要素有序跨境协同的重要路径。
8.2 研究局限
本文侧重于宏观制度、产权理论与架构分析,对不同行业场景下可信数据空间成本测算、具体技术安全风险的量化评估不足;对于不同国家监管机构对于可信基础设施的监管态度,更多基于公开政策文本归纳,缺少深度实证调研。未来可选取特定跨境行业试点,开展案例与量化研究。
8.3 未来展望
长远来看,全球数据治理会持续走向差异化共存,完全统一的全球数据法律短期内难以达成。基于可信数据空间的 “数据不出域、规则可互认” 模式,会成为数字贸易、国际科研、产业链协同的重要方向。未来随着隐私增强技术持续迭代、国际标准逐步完善,跨境可信数据空间会从科研试点逐步走向规模化商用。数据资产确权、跨境收益分配的配套规则,也会在持续实践中不断完善,推动数据要素在尊重各国主权、保护个人隐私的前提下,实现全球有序流通,释放新型生产要素的经济价值。
数据来源
1. 国内法律法规:《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《数据要素市场化配置改革总体方案》、数据出境安全评估、数据资产入表相关政策文件。
2. 国际法规与项目资料:欧盟 GDPR、欧盟 Gaia-X 可信数据空间白皮书、OECD 跨境数据流动相关报告、WTO 数字贸易相关研究报告。
3. 公开学术文献:国内外核心期刊关于数据产权、数据资产、隐私计算、跨境数据治理相关论文。
4. 行业研究报告:国内外咨询机构、产业研究院发布的数据要素、可信基础设施、数字贸易研究报告。
5. 行业标准文件:隐私计算、数据安全、数据资产登记相关国家标准、团体标准公开文本。
本文引用资料均为公开可获取的政策、学术、行业公开文献,文中观点仅为研究团队学术分析,不代表任何监管机构立场。
免责声明
本文为淞基科技(上海)有限公司、淞基信息通讯研究院、淞基未来信息网研究部、淞基新一代信息技术网研究部的理论研究成果,仅用于学术研讨、内部研究交流,不构成法律意见、商业决策建议、监管合规指导意见。
文中所提出的理论框架、模式设计、对策建议,均基于当前公开资料进行推演,不保证方案在所有国家、所有场景下均可直接落地。由于各国法律、监管政策、技术环境持续动态变化,任何主体依据本文内容开展商业活动、跨境数据项目所产生的全部风险,由该主体自行承担,本文作者及所属机构不承担任何法律责任、连带赔偿责任。
本文部分内容涉及前沿技术与治理构想,相关构想尚未经过全部司法实践与监管验证;文中对各国法律、制度的解读仅为研究层面理解,如与官方权威文本存在冲突,以各国官方发布的法律法规、监管文件为准。未经作者书面许可,本文全文或片段不得用于商业宣传、对外承诺、对外合规背书。
上一篇:数字身份下一代体系:去中心化可信身份、跨域身份互认与全球数字身份治理
下一篇:没有了




