公共数据授权运营的企业合规参与要点
发布日期:
2026-09-07

大数据时代背景下,数据作为关键生产要素的价值日益凸显。公共数据作为数据资源的重要组成部分,正从“沉睡的资源”走向“流动的资产”。2024年9月,中共中央办公厅、国务院办公厅印发《关于加快公共数据资源开发利用的意见》,首次从中央层面对公共数据资源开发利用作出系统部署。2025年1月,国家发展改革委、国家数据局印发《公共数据资源授权运营实施规范(试行)》(发改数据规〔2025〕27号),为全国范围内的公共数据授权运营提供了统一的制度框架。与此同时,《公共数据资源登记管理暂行办法》(发改数据规〔2025〕26号)和《关于建立公共数据资源授权运营价格形成机制的通知》(发改价格〔2025〕65号)相继出台,共同构建了公共数据资源授权运营的“1+3”政策体系。

此后,北京、广东、浙江、湖北、山东、吉林、海南等省市相继出台地方性管理办法。2025年3月,国内首部聚焦公共数据授权运营全链条安全合规的团体标准《公共数据资源授权运营合规要求》(T/CECC 37—2025)正式发布实施。

对于有意参与公共数据授权运营的企业而言,合规不是束缚,而是入场券。本文结合现行有效的法律法规和政策文件,为企业提供一条可验证、可操作的合规参与路径。

一、先搞清楚“你是谁”:企业的两种参与身份

在公共数据授权运营的制度框架中,企业的参与身份并非只有一种。根据《公共数据资源授权运营实施规范(试行)》第三条的规定,运营机构是指“按照规范程序获得授权,对授权范围内的公共数据资源进行开发运营的法人组织”。但与此同时,政策明确鼓励“其他经营主体对运营机构交付的公共数据产品和服务再开发”。

据此,企业参与公共数据授权运营主要有两条路径:

路径一:作为运营机构(一级开发主体)企业直接获得政府授权,对公共数据资源进行治理、开发,形成数据产品和服务并向市场提供。这是最为核心的参与方式,门槛最高、责任最重,但收益空间也最大。

路径二:作为二级开发主体。企业不直接与政府发生授权关系,而是基于运营机构交付的公共数据产品和服务进行再开发,融合多源数据,形成面向终端市场的数据产品。河南省将二级开发主体定义为“基于应用场景需求对公共数据一级开发产品和服务进行再开发利用,形成数据产品和服务,并向社会提供的法人组织”。

两种身份的合规要求存在显著差异。企业在启动参与之前,应首先明确自身定位——是争取成为运营机构,还是从二级开发入手。对于大多数中小企业而言,从二级开发主体起步是更为现实的路径。

二、成为运营机构:资格条件与自我评估

(一)法定条件

根据《公共数据资源授权运营实施规范(试行)》及各地实施细则,成为运营机构通常需要满足以下条件:

1. 主体资格方面运营机构必须是依法设立的法人组织。北京市要求运营机构应具备数据资源治理、加工、运营等所需的管理和技术服务能力,经营状况和信用状况良好,符合国家数据安全保护要求。浙江省进一步明确,申请单位应“经营状况良好,具备授权运营领域所需的专业资质、专业人才、技术积累和生产服务能力,并符合相应的信用条件,未被'信用中国''信用浙江'等列入经营(活动)异常名录、严重失信主体名单等”。

2. 资金与管理能力方面。实施方案中应明确运营机构的选择条件,“包括资金、管理、技术、服务、安全能力等”。部分地区要求运营机构具备雄厚的资金实力,可以满足运营初期的大量资金投入。

3. 技术与安全能力方面。运营机构需具备数据资源加工、运营所需的管理和技术服务能力。罗湖区要求运营机构应按照有关法律法规要求的网络安全等级保护标准开展公共数据资源授权运营工作,包括应用隐私计算等安全可信流通技术。

4. 合规体系方面。运营机构应具备及时响应政府监管要求所需的合规体系。湖北省明确要求运营机构具备成熟的数据安全保障能力、合规的数据流通交易通道等。

(二)企业的自我评估清单

在正式申请之前,企业应完成以下自查:

企业是否为合法存续的法人组织,经营状况和信用状况是否良好?

企业是否具备数据资源治理、加工、运营所需的管理和技术服务能力?

企业的信息系统是否达到网络安全等级保护相应等级要求?

企业是否已建立数据安全管理制度,明确数据安全负责人和管理部门?

企业是否具备专业的数据合规法务团队或可调用外部律师资源?

三、参与的程序路径:从遴选到签约

(一)三种授权模式与企业的选择

《公共数据资源授权运营实施规范(试行)》第九条提出了三种授权运营模式:整体授权、分领域授权、依场景授权。

各地在实践中各有侧重。北京市原则上采用整体授权模式,确有需要的重点领域或重点场景,可由市相关行业主管部门会同市数据管理部门按规定程序开展分领域授权或依场景授权。广东省规定,省级公共数据资源授权运营工作由省级实施机构统一组织开展,确有需要的,可由省行业主管部门制定特定领域授权运营实施方案,按程序报省人民政府同意后实施。丽水市的流程更为具体:整体/分领域授权流程为“发布公告→提交申请→综合评审→社会公开→签订协议”;依场景授权流程为“场景申报→方案评审→编制实施方案→签订协议→社会公开→数据产品开发→出域审核”。

企业实操提示:企业应根据自身业务领域和能力禀赋选择适合的参与模式。拥有跨行业综合能力的大型企业可争取整体授权;在特定行业有深厚积累的企业更适合分领域授权;拥有明确应用场景和创新方案的企业可从依场景授权切入。

(二)遴选程序

根据《实施规范》,实施机构负责组织开展授权运营活动。运营机构的选择通过公开招标、邀请招标、谈判等公平竞争方式进行。

以青岛市为例,选择运营机构的程序包括:(一)发布公告——实施机构明确招标条件,编制招标文件,发布招标公告;(二)提交申请;(三)确定主体。温州市的实践也印证了这一程序——经发布招标公告、各单位申请、专家评审等环节确定运营单位。

实施机构应经“三重一大”决策机制审议通过后,与运营机构签订公共数据资源授权运营协议。

企业实操提示:企业应密切关注各地数据管理部门发布的授权运营征集公告,提前准备资质证明材料。申请材料通常包括:企业基本信息、近一年财务会计报告、数据安全管理制度文件、网络安全等级保护测评报告、数据安全承诺书、安全风险自评报告、场景申报方案等。

(三)授权运营协议的核心条款

根据《实施规范》第十四条,授权运营协议应包括以下核心内容:授权运营的公共数据资源范围及数据资源目录;运营期限(原则上最长不超过5年);拟提供的公共数据产品和服务清单及其技术标准、安全审核要求;数据安全、个人信息保护要求和风险监测、应急处置措施;运营成效评价标准;退出机制等。

实践中,协议还通常包括授权主体和对象、授权流程、授权应用范围、责任机制、监督机制、终止和撤销机制等内容。

企业实操提示:协议谈判阶段是企业防范法律风险的关键窗口。企业应聘请专业律师参与协议条款的审阅和谈判,重点关注:(1)授权范围的明确性——范围越清晰,后续争议空间越小;(2)数据交付方式和质量标准;(3)知识产权归属——运营过程中产生的数据产品、算法模型等归属谁;(4)收益分配机制——明确计算方式;(5)违约责任和退出机制——特别是提前终止的条件和后果;(6)期限届满后资产处置方式。

四、运营中的合规要点:守住三条红线

获得授权只是开始,持续合规才是关键。企业在运营过程中需重点关注以下合规风险。

(一)数据安全红线

1. 授权范围的边界。运营机构应依法依规在授权范围内开展业务。北京市明确,运营机构不得超范围使用公共数据资源。丽水市也要求运营机构不得超范围或非授权场景使用数据。

2. 原始数据不出域。核心技术要求是“原始数据不出域、数据可用不可见”。运营机构开发完成的数据产品和服务须经实施机构合规审核,确保不涉及危害国家安全、未经授权的个人敏感数据或非法渠道获取的数据。罗湖区要求运营机构“满足公共数据开发利用合规监管要求,确保数据资源开发利用过程可管、可控、可追溯”。

3. 数据全生命周期安全管理。运营机构应建立健全数据全生命周期安全管理制度,包括数据收集、存储、使用、加工、传输、提供、公开、销毁等环节的保护与管理。山东省要求对纳入授权运营范围的公共数据资源实行统一目录管理。河南省规定,一级开发主体应当具备数据资源加工能力,符合国家数据安全保护要求。

4. 安全审计与应急管理。运营机构应在数据加工链中部署“安全审计节点”,对输入数据做二次合规校验,并保留各环节的相关证据。同时应制定数据安全事件应急管理机制,明确响应级别、处置策略、人员职责、事件上报等事项。

(二)个人信息保护红线

公共数据中往往包含大量个人信息。实施公共数据授权运营涉及个人信息的,应严格遵循《个人信息保护法》确立的“知情-同意”原则

需要特别注意的是:信息主体同意行政机关收集其个人信息,系出于法律法规的要求或办理事务的需要,并未预期该等数据日后将被授权给第三方社会主体使用。如未经同意即将收集到的个人信息授权给第三方使用,则极有可能超出个人信息主体最初的同意范围,需另行取得同意。

企业实操提示:企业在开发数据产品前,应审查拟使用的数据是否涉及个人信息,如涉及,应确认是否已取得信息主体的有效同意或已进行不可逆的匿名化处理。

(三)反垄断与公平竞争红线

《实施规范》第六条明确:开展授权运营活动,不得滥用行政权力或市场支配地位排除、限制竞争,不得利用数据和算法、技术、资本优势等从事垄断行为。

运营机构不得直接或间接参与授权范围内已交付的公共数据产品和服务再开发。同时,不得通过与其他经营主体达成垄断协议或滥用市场支配地位排除、限制竞争,不得利用数据和算法、技术、资本优势等从事垄断行为。

企业实操提示:运营机构应明确自身定位——做数据资源的“加工者”和“交付者”,而非终端市场的“独占者”。对于下游的数据产品再开发,应保持开放态度,避免构成排除、限制竞争的行为。政策明确“鼓励其他经营主体对运营机构交付的公共数据产品和服务再开发”。

五、数据产品开发与流通的合规要点

(一)数据产品开发的合规要求

运营机构开发数据产品和服务,应确保:产品基于授权范围内的公共数据资源开发;不涉及危害国家安全、未经授权的个人敏感数据或非法渠道获取的数据;产品须经实施机构合规审核。

《实施规范》要求,拟提供的公共数据产品和服务应明确其技术标准、安全审核要求、业务规范性审核要求。运营机构应公开公共数据产品和服务清单。

在两级授权运营模式下,运营机构与二级开发机构基于具体场景开展合作,具体场景需依法进行评审、审议和备案。运营机构与二级开发机构形成的数据产品和服务应在合规平台进行流通,按规定履行申报、公示、报告等义务。

(二)数据产品交易的合规要求

公共数据产品和服务的交易,还需遵循价格形成的相关规定。根据《关于建立公共数据资源授权运营价格形成机制的通知》,对用于公共治理、公益事业的公共数据产品和服务,免费提供;用于产业发展、行业发展的,可收取公共数据运营服务费。公共数据运营服务费实行政府指导价管理。

定价按照“补偿成本、合理盈利”的原则核定最高准许收入。运营机构应单独核算并准确记录公共数据资源授权运营经营成本和收入等情况。

各地也在探索收益分配机制。依据“谁投入、谁贡献、谁受益”原则,综合考量数据资源贡献、治理投入程度、开发加工复杂度、运营绩效水平及公共效益产出等因素,构建多元收益分配体系。

六、退出机制与合规收尾

(一)运营期限届满

《实施规范》规定,授权运营期限原则上最长不超过5年。期限届满后,应依法依规重新选择运营机构。但并未限制原机构不得重新获得授权。

企业应在协议中明确期限届满后的资产处置方式——包括数据产品的归属、系统平台的交接、用户数据的迁移等。运营机构获得授权数据的使用权和经营权,对加工形成的数据产品可依法进行产权登记。

(二)提前终止

如运营机构出现严重违法违规、不再具备法定条件、未按协议履行义务等情形,实施机构可依法依规终止授权运营协议。企业应在协议谈判阶段充分关注提前终止的条件、程序和后果,特别是终止后的资产处置和责任承担。

(三)合规收尾

运营终止后,企业应按照数据安全法律法规和协议约定,妥善处理所持有的公共数据资源——包括数据删除、数据返还、日志留存等。不得在授权终止后继续使用公共数据资源。

七、合规体系建设的实操建议

基于上述分析,从律师实务角度,为企业参与公共数据授权运营提供以下系统性建议:

(一)授权前的准备工作

1.完成合规自查。对照运营机构法定条件逐项自查,确认企业主体资格、经营状况、信用状况、技术能力、安全能力等是否符合要求。

2.组建专业团队。配置或可调用具备数据合规专业能力的法务或外部律师团队,全程参与申请和谈判。

3.准备申请材料。提前准备企业基本信息、财务会计报告、数据安全管理制度、网络安全等级保护测评报告、数据安全承诺书、安全风险自评报告等材料。

4.明确参与模式。根据企业自身条件选择整体授权、分领域授权或依场景授权模式,以及是作为运营机构还是二级开发主体参与。

(二)协议谈判的核心关注点

1.授权范围:明确授权的数据资源范围、数据资源目录、数据更新频率。

2.运营期限:评估投资回报周期与运营期限的匹配性。

3.数据交付方式:明确是通过数据接口、匿名化处理还是隐私保护计算等方式交付。

4.知识产权归属:明确运营过程中产生的数据产品、算法模型等知识产权归属。

5.收益分配:明确收益分配机制和计算方式等。

6.退出机制:明确提前终止的条件、程序和后果,以及期限届满后资产处置方式等。

(三)运营中的持续合规管理

1.建立内部合规管理制度:制定数据安全管理制度、个人信息保护制度、合规审查制度等。

2.设置数据安全负责人:明确数据安全负责人和管理部门,落实安全责任。

3.定期开展合规评估:定期对数据安全、个人信息保护、反垄断合规等进行自查和第三方评估。

4.建立应急响应机制:制定数据安全事件应急预案和处置流程。

5.主动接受监管:配合实施机构的监督管理,按要求报告运营成效。

八、结语

公共数据授权运营正在从制度探索走向规模化实践。对于企业而言,公共数据授权运营既是一条通往数据要素市场的战略通道,也是一场对企业合规能力的严苛考验。合规不是束缚创新的枷锁,而是企业行稳致远的护航者。在法律框架日益清晰、监管要求日趋明确的当下,唯有将合规嵌入企业参与公共数据授权运营的全流程——从资格预判到模式选择、从申请参与到协议谈判、从日常运营到合规退出——方能在数据要素市场的浪潮中抢占先机、守住底线、避免风险。

作者:韩玲