场内交易 vs 场外协议:数据流通两种路径的法律风险比对
发布日期:
2026-08-03

自2015年我国第一个数据交易所——贵阳大数据交易所成立以来,我国的数据交易市场经历了从无到有、从分散探索到系统构建的快速发展。截至2025年1月,全国已成立超过60家数据交易机构。与此同时,场外数据交易仍然是数据流通的主要途径。根据国家数据局相关统计,2024年全国数据市场交易规模预计超过1600亿元,其中经数据交易所或备案完成的场内交易规模约为300亿元,而场外交易仍然是数据流通的主要途径。这一“场外热、场内冷”的结构性矛盾,恰恰折射出企业在数据流通路径选择上面临的深层困惑。

2022年12月,中共中央、国务院发布《关于构建数据基础制度更好发挥数据要素作用的意见》(以下简称“数据二十条”),明确提出要建立合规高效的数据要素流通和交易制度,完善数据全流程合规和监管规则体系,建设规范的数据交易市场。“数据二十条”创新性地提出了数据资源持有权、数据加工使用权、数据产品经营权“三权分置”的产权制度框架,为数据要素市场化流通奠定了制度基础。2025年,国家数据局印发工作要点再次强调,建立合规高效、场内外结合的数据要素流通和交易制度。2025年8月29日,国务院常务会议研究在全国部分地区实施要素市场化配置综合改革试点工作时强调,“加快培育和完善数据要素市场”。

在政策推动与市场演进的双重作用下,我国数据交易市场正经历从规模扩张到规范治理、从模式探索到生态构建的关键转型。然而,制度的完善并未完全消除实践中的不确定性与法律风险。作为长期从事数据合规法律服务的律师,笔者深感企业在场内交易与场外协议之间进行路径选择时,往往缺乏系统性的法律风险评估框架。本文旨在从数据律师的实务视角,对数据流通的两种路径——场内交易与场外协议——进行系统的法律风险比对,以期为企业的数据流通合规决策提供参考。

一、制度背景:场内交易与场外协议的法律定位

(一)场内交易的定义与制度框架

场内数据交易可界定为:在数据交易所及下设交易平台进行的、以合规数据、数据产品为交易对象的、发生在数据供需双方之间的买卖。场内交易不同于传统的场外交易,其核心特点包括规范化交易流程、合规审核和数据安全保障。在数据交易所内通常会设立明确的交易规则和合规要求,提供包括数据资产的确权、交易证书、合规评估等服务。

从制度设计来看,场内交易的规范化主要体现在以下几个层面:

第一,交易主体的准入管理。根据各地方数据交易规范,通过数据交易机构进行交易的,数据供需双方需提交主体资格类材料,包括身份证明材料、营业执照等,且不得被列入严重失信主体名单。

第二,交易标的的合规审核。数据交易机构需对数据提供方提交的交易标的有关材料进行审核,包括数据来源是否合法合规、数据质量是否符合承诺的交付标准、涉及个人信息的交易标的是否取得个人的单独同意、涉及重要数据的交易标的是否开展风险评估等。

第三,交易流程的标准化。各大数据交易所内的数据交易大致包含数据发布、数据审核、数据交易匹配、合同签订与款项支付、数据交付与交易确认等主要流程。交易平台将进行严格的审核程序,确保数据的合法性、安全性与合规性,检查数据是否符合《网络安全法》与《数据安全法》中的数据保护条款。

第四,标准化合同工具的供给。2025年7月,国家数据局与市场监管总局联合印发了《数据提供合同(示范文本)》《数据委托处理服务合同(示范文本)》《数据融合开发合同(示范文本)》《数据中介服务合同(示范文本)》四类数据流通交易合同示范文本。这些示范文本聚焦数据流通中最典型的四类场景,涵盖了应用程序接口(API)、数据集等各种提供方式。四种类型合同均约定了数据产权安排、安全保密要求、违约责任、争议解决等通用条款。

(二)场外协议的法律定性

场外数据交易,通常指不经过数据交易所或交易平台,由数据供需双方通过直接协商、签订协议等方式进行的数据流通活动。场外跨境数据交易由于其本身属性,多数情况下是私域流量/数据的交易,面对更为广泛存在的公域流量/数据的交易仍不明确也难以操作,且存在巨大的信任危机和合法性风险。

(三)政策导向:培    育壮大场内交易,规范引导场外交易

从政策层面看,国家确立了“培育壮大场内交易,规范引导场外交易”的总体方向。福建省数据流通交易管理办法明确提出“推进场内外数据流通交易协同发展,培育壮大场内交易,规范引导场外交易”。北京市亦提出“创新数据流通交易制度,完善场内场外结合的交易规则体系,培育壮大场内交易,规范引导场外交易”。

与此同时,国家数据局在监管与风险防范方面强调,将加强对数据交易所(中心)的管理,统筹优化布局,严控数量,并适时开展整合优化,建立跨部门协同监管机制,严厉打击虚构交易、市场操纵、数据黑产等违法违规行为。这一政策取向表明,场内交易将在未来数据要素市场中扮演更为核心的角色,而场外交易则将面临日趋严格的规范引导。

二、场内交易的法律风险分析

(一)合规成本与准入壁垒

场内交易的首要法律风险并非来自合规本身,而在于合规成本所构成的准入壁垒。正如有学者指出,“入场成本成为不少市场主体难以跨越的门槛,导致'场外热、场内冷'的态势”。静态宏观监管模式附带的入场成本已成为企业参与场内交易的阻碍。

具体而言,企业进入数据交易所进行交易,需要完成以下合规工作:主体资格审核材料的准备与提交;数据来源合法性证明材料的梳理与提交,包括原始取得的需说明源数据的获取方式、范围、是否侵犯第三方利益等,收集取得的需说明收集方式、范围并提供授权证明材料;交易标的合规承诺书的签署;涉及个人信息的需取得个人单独同意;涉及重要数据的需开展风险评估。此外,数据交易机构还可能要求提供数据质量评估报告、数据安全评估报告等第三方专业服务机构的出具文件。

这些合规要求虽然有助于保障交易的安全性与合法性,但也显著增加了企业的交易成本和时间成本,尤其是对于中小企业和初次尝试数据交易的企业而言,可能构成难以逾越的门槛。

(二)数据产权制度的不确定性

尽管“数据二十条”提出了“三权分置”的产权制度框架,但数据产权的法律界定在司法实践中仍存在较大不确定性。最高人民法院在相关答记者问中坦言,“对于因数据权属、流通交易、收益分配、安全保障等问题引发的矛盾纠纷,现有法律尚不足以提供充分、明确的规则指引”。

《民法典》仅在第一百二十七条作出指引性规定,明确“法律对数据、网络虚拟财产的保护有规定的,依照其规定”。这一原则性规定在具体数据交易纠纷中的适用,仍有赖于司法裁判的不断探索。2025年,最高人民法院首次发布数据权益司法保护专题指导性案例,积极回应数据权属认定、数据产品利用、个人信息保护等社会高度关注的问题。2025年2月,中共中央印发《关于加强新时代审判工作的意见》,要求人民法院“依法审理数据产权归属认定、市场交易、权益分配、利益保护等纠纷,推动数据要素高效流通和交易”。

然而,指导性案例和司法政策的累积尚不足以形成完备的数据产权规则体系。对于场内交易而言,数据产权的不确定性意味着交易双方在数据权属的约定、转移和登记等方面仍面临法律空白。尽管合同示范文本已设置了“数据产权安排”“首次数据登记”等条款,但这些条款的法律效力和可执行性仍有待实践的检验。

(三)交易所的双重角色与利益冲突

数据交易所兼具自律管理组织和营利组织双重属性。这一双重属性可能引发利益冲突风险:一方面,数据交易所作为自律管理组织,承担着对交易主体、交易标的和交易行为进行合规审核和监管的公共职能;另一方面,数据交易所作为营利组织,又有激励扩大交易规模、增加交易收入的商业诉求。

这一利益冲突在实践中可能表现为:为扩大交易量而放松合规审核标准;在交易纠纷中难以保持中立立场;对违规行为的发现、制止和上报职责履行不到位等。正如有学者指出,“数据交易所职能定位模糊、数据交易机构建设规划失当”是当前场内交易面临的重要问题。    

(四)技术安全与数据泄露风险

场内交易虽然在制度层面设置了多重安全防线,但技术层面的安全风险依然存在。数据交付通常通过线上下载、API接口等形式完成。平台需要确保数据传输的安全性,避免数据在交付过程中被篡改或泄露。随着数据交易规模的扩大和交易标的复杂度的提升,数据交易所面临的技术安全挑战也在持续升级。

此外,数据交易服务安全的国家标准已对数据交易参与方、交易平台、交易标的及交易过程提出了系统的安全要求。这些标准要求虽然提升了安全基线,但也意味着一旦发生安全事件,数据交易所和交易参与方可能面临更为严格的法律责任。

三、场外协议的法律风险分析

(一)数据来源合法性审查的缺失

场外协议面临的首要法律风险在于数据来源合法性审查的缺失。在数据交易所内,交易平台会进行严格的审核程序,检查数据是否符合相关的法律法规要求,核查数据提供方是否具备合法的数据授权。然而,在场外协议中,这一审核机制完全依赖于交易双方的自愿履行。

个人数据交易的合法性审查是指当事人依据法律规定及合同约定所负有的对个人数据来源合法以及防止个人数据交易侵害个人信息权益的注意义务。然而,在场外交易中,由于缺乏第三方的监督和审核机制,数据提供方往往难以提供充分的数据来源合法性证明,数据需求方也缺乏有效的手段进行核查。

实践中,已有案例未经网络用户同意将未经去标识化的个人信息有偿提供给他人,违反了《个人信息保护法》对个人信息处理的相关规定和《民法典》第一百一十一条关于不得非法收集、买卖个人信息的强制性规定。在此类案件中,合同履行行为被认定为无效,数据提供方无权请求支付合同对价。

(二)使用控制与责任追溯的困难

场外交易在来源审查、使用控制和责任追溯等方面放大了不确定性。具体而言:

在使用控制方面,场外协议通常难以实现对数据使用范围、使用方式和使用期限的有效控制。数据一旦交付,数据提供方往往失去对数据的实际控制能力,而合同中约定的使用限制条款在实际执行中面临举证困难。数据需求方是否按照约定使用数据、是否超范围使用、是否转授权第三方使用等问题,均难以进行有效监控。

在责任追溯方面,场外交易的信息主要依赖交易双方的自主记录,缺乏统一性和规范性的交易处理流程和记录。当发生数据泄露、超范围使用或其他违约情形时,数据提供方往往难以追溯数据的流向和使用情况,也难以证明违约行为与损害结果之间的因果关系。

(三)合规审查缺位引发的行政处罚与刑事风险

场外协议由于缺乏第三方的合规审核,交易双方更容易触及法律红线。涉及个人信息的场外数据交易,如未依法取得个人同意或未进行匿名化处理,可能违反《个人信息保护法》的相关规定。涉及重要数据的场外交易,如未依法开展风险评估,可能违反《数据安全法》的相关规定。

更为严重的是,部分场外数据交易可能涉嫌刑事犯罪。实践中已有案例显示,行为人通过网络非法获取各类信息数据180亿余条,其中包含公民个人信息15亿条以上,且存在跨境数据流动和虚拟币交易等特征。此类行为不仅面临行政处罚,更可能构成侵犯公民个人信息罪等刑事犯罪。

(四)跨境场外交易的额外风险

对于跨境数据交易而言,场外路径的风险更为突出。场外跨境数据交易面对更为广泛存在的公域流量/数据的交易仍不明确也难以操作。我国已建立起以《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》为核心的跨境数据流动管理制度。场外跨境数据交易如未依法完成安全评估或标准合同备案,将面临严重的合规风险。

国家互联网信息办公室先后出台实施上述制度,明确数据出境安全评估、个人信息出境标准合同、个人信息保护认证等制度的实施路径。各地网信部门加强对数据处理者数据出境活动的指导监督,健全完善数据出境安全评估制度,优化评估流程,强化事前事中事后全链条全领域监管。在场外交易场景下,企业往往难以独立完成这些复杂的合规程序,合规风险显著高于场内交易。

四、两种路径的系统性比较

(一)合规保障水平的差异

场内交易通过交易平台的审核机制、标准化流程和合同示范文本,为交易双方提供了制度化的合规保障。深圳市发布的全国首创“3×4”数据交易合规评估体系,将数据交易合规评估分为三大环节,并在每个环节下设置四个维度标准,有利于各市场主体进行合规对照。该标准还使用A级、AA级、AAA级三个合规标准,为各类组织提供了清晰、灵活且包容性强的数据交易合规指导。

相比之下,场外协议的合规保障完全依赖于交易双方的自我约束和合同约定,缺乏制度化的审核和监督机制。场外交易并未实质性降低争议发生的概率,反而在来源审查、使用控制和责任追溯等方面放大了不确定性。

(二)交易成本与效率的权衡

场内交易的优势在于制度化的流程降低了信息不对称和交易风险,但其劣势在于较高的合规成本和相对固化的交易流程。场外交易的优势在于灵活性和效率——交易双方可以根据具体需求定制合同条款,快速达成交易——但其劣势在于缺乏标准化的风险防控机制。

这一权衡关系在数据交易市场的现实格局中得到了印证:场外交易仍然是数据流通的主要途径,说明企业在实际决策中更看重交易的灵活性和效率;但同时,场内交易规模仅约300亿元,也说明合规成本和准入壁垒确实抑制了企业进场交易的意愿。

(三)法律确定性与风险敞口的对比

场内交易在法律确定性方面具有相对优势。合同示范文本的推出为交易双方提供了标准化的权利义务框架。数据交易所的交易规则和审核标准为交易行为提供了明确的合规指引。交易记录和数据交付的留痕为争议解决提供了证据支持。

场外协议在法律确定性方面则面临更大挑战。合同条款的不完备、数据来源合法性审查的缺失、使用控制和责任追溯的困难,共同构成了较大的法律风险敞口。然而,正如有学者指出,《数据安全法》等法律、规章、规范性文件对场内数据交易虽有所涉及,但过于抽象化、原则化,可操作性不强。这意味着,即便是场内交易,其法律确定性仍有待进一步提升。

五、对企业数据流通合规的实务建议

(一)路径选择的核心考量因素

基于上述分析,笔者建议企业在选择数据流通路径时,重点考量以下因素:

第一,数据类型与敏感程度。涉及个人信息、重要数据或商业秘密的数据交易,建议优先选择场内路径,借助交易平台的合规审核机制降低法律风险。对于非敏感、已匿名化或公开数据,可考虑场外协议路径,但需确保合同条款的完备性。

第二,交易频率与规模。对于高频次、大规模的数据交易,建议建立场内交易的常态化机制,通过接入数据交易所降低单次交易的合规成本。对于偶发性的小规模数据交易,场外协议可能更为经济高效,但需审慎评估风险。

第三,交易对方的信用状况。在与不熟悉的交易对方进行数据交易时,场内路径可以通过交易平台的主体资格审核降低交易对手风险。在与长期合作的、信用良好的交易对方进行交易时,场外协议可以在充分约定权利义务的基础上进行。

(二)场外协议的合规要点

对于选择场外协议路径的企业,笔者建议重点关注以下合规要点:

第一,数据来源合法性的严格审查。数据需求方应要求数据提供方提供数据来源的证明材料,包括原始取得的获取方式说明、收集取得的授权证明材料、交易取得的交易证明等。对于涉及个人信息的数据,应核查是否取得个人的单独同意。

第二,合同条款的完备性设计。建议参照国家数据局与市场监管总局发布的合同示范文本,在合同中明确约定数据标的描述、数据质量要求、数据交付方式与标准、数据产权安排、使用范围与限制、保密义务、违约责任、争议解决等核心条款。

第三,数据安全措施的落实。企业应根据《数据安全法》的要求,对数据流通过程中的安全风险进行评估,采取必要的技术和管理措施保障数据安全。鼓励企业设立首席数据官,加强数据治理和数据开发利用。

第四,合规留痕与档案管理。无论选择何种路径,企业均应妥善保管数据交易的相关文件和记录,包括合同文本、数据来源证明、合规审核材料、数据交付记录等,以备监管检查和争议解决之需。

六、结语

场内交易与场外协议作为数据流通的两种路径,各有其制度优势与法律风险。场内交易通过制度化的合规审核、标准化的交易流程和规范化的合同工具,为交易双方提供了较高的法律确定性和合规保障,但也伴随着较高的合规成本和准入壁垒。场外协议以其灵活性和效率优势吸引了大量市场参与者,但在数据来源审查、使用控制、责任追溯等方面存在显著的法律风险敞口。

从政策趋势来看,国家正着力“培育壮大场内交易,规范引导场外交易”。国家数据局2025年工作要点明确提出“完善数据市场规则体系,制定数据流通交易标准示范合同、促进数据交易机构高质量发展的政策文件”。随着数据产权制度的逐步明晰、数据交易规则的持续完善、司法裁判规则的不断积累,场内交易的制度优势将进一步凸显。

然而,制度的完善是一个渐进的过程。在当前阶段,企业需要在充分理解两种路径法律风险的基础上,结合自身的数据类型、交易规模和风险承受能力,做出审慎的路径选择。无论选择何种路径,数据来源合法性的严格审查、合同条款的完备性设计、数据安全措施的切实落实,都是企业不可逾越的合规底线。

作者:韩玲