第一條 為了規(guī)范公共數(shù)據(jù)處理活動,保障公共數(shù)據(jù)安全,促進數(shù)據(jù)資源有序開發(fā)利用,保護個人、組織的合法權(quán)益,維護國家主權(quán)、安全和發(fā)展利益,依據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》《中華人民共和國數(shù)據(jù)安全法》《中華人民共和國個人信息保護法》《中共中央 國務院關(guān)于構(gòu)建數(shù)據(jù)基礎(chǔ)制度更好發(fā)揮數(shù)據(jù)要素作用的意見》《河北省數(shù)字經(jīng)濟促進條例》等有關(guān)法律法規(guī)規(guī)定,結(jié)合本市實際,制定本辦法。
第三條 本辦法所稱公共數(shù)據(jù)開發(fā)利用,是指基于可信的安全環(huán)境,對公共數(shù)據(jù)進行存儲、使用、加工、傳輸以實現(xiàn)公共數(shù)據(jù)價值挖掘的相關(guān)活動。
第四條 公共數(shù)據(jù)開發(fā)利用安全管理應當堅持安全與發(fā)展并重,遵循統(tǒng)籌規(guī)劃、權(quán)責統(tǒng)一、綜合防范的原則,保障公共數(shù)據(jù)在依法合規(guī)地前提下進行開發(fā)利用和價值挖掘。
第五條 公共數(shù)據(jù)開發(fā)利用按照“誰管理誰負責、誰運營誰負責、誰使用誰負責”的原則,加強公共數(shù)據(jù)全生命周期安全和合法利用管理,確保數(shù)據(jù)來源可溯、去向可查,行為留痕、責任可究。
第六條 本市公共數(shù)據(jù)運營平臺是本市依法合規(guī)開展公共數(shù)據(jù)開發(fā)利用的統(tǒng)一基礎(chǔ)設(shè)施。
第七條 在公共數(shù)據(jù)開發(fā)利用過程中,運營單位、應用單位應當加強人員管理,明確在人員任用、人員培訓、人員考核、保密協(xié)議、離崗離職、外部人員管理等方面的管理規(guī)定并嚴格落實。運營單位、應用單位委托第三方服務機構(gòu)開展公共數(shù)據(jù)處理活動的,運營單位、應用單位應當對受托的第三方服務機構(gòu)加強監(jiān)督,受托的第三方服務機構(gòu)應當與相關(guān)人員簽訂保密協(xié)議,嚴格實施權(quán)限管理,定期進行人員活動審查。
第八條 在公共數(shù)據(jù)開發(fā)利用過程中,開展公共數(shù)據(jù)存儲活動時,應當根據(jù)需要采取脫敏、加密、校驗等措施,保障公共數(shù)據(jù)的存儲安全。針對重要數(shù)據(jù)和核心數(shù)據(jù),應當建立數(shù)據(jù)容災備份及恢復機制。
第九條 在公共數(shù)據(jù)開發(fā)利用過程中,開展公共數(shù)據(jù)傳輸活動時,應當根據(jù)傳輸?shù)臄?shù)據(jù)類型、級別和應用場景,制定安全策略并采取保護措施。公共數(shù)據(jù)數(shù)據(jù)傳輸應當采取校驗技術(shù)、密碼技術(shù)、安全傳輸通道等措施,保障公共數(shù)據(jù)傳輸過程可信、可控。
第十條 在公共數(shù)據(jù)開發(fā)利用過程中,開展公共數(shù)據(jù)加工時,應當在其履行法定職責的范圍內(nèi)依照法律、法規(guī)、規(guī)章規(guī)定的條件和程序使用加工數(shù)據(jù),應當采取管控措施確保數(shù)據(jù)使用加工合規(guī),過程安全可控、可溯源。使用加工重要數(shù)據(jù)和核心數(shù)據(jù)的,還應當加強訪問控制,建立登記、審批機制并留存記錄。
第十一條 使用數(shù)據(jù)挖掘、關(guān)聯(lián)分析等技術(shù)手段開展公共數(shù)據(jù)加工處理活動時,應當采取安全技術(shù)措施防止敏感個人信息、商業(yè)秘密等信息的泄露。
第十三條 運營單位和應用單位應當加強網(wǎng)絡(luò)安全和數(shù)據(jù)安全管理統(tǒng)籌規(guī)劃,強化制度建設(shè)、經(jīng)費投入、技術(shù)保障、人員管理,建立健全數(shù)據(jù)安全管理制度,落實數(shù)據(jù)安全管理責任制,實施數(shù)據(jù)安全技術(shù)防護,加強權(quán)限管理,組織開展數(shù)據(jù)安全教育和培訓。
第十四條 運營單位和應用單位應當建立健全公共數(shù)據(jù)開發(fā)利用日常監(jiān)測、安全測評、風險評估、安全審查等機制,確保公共數(shù)據(jù)管理、需求審核、開發(fā)利用、技術(shù)支撐等全流程安全可控。
第十五條 運營單位和應用單位應當建立合規(guī)管理機制,對數(shù)據(jù)存儲、傳輸、使用、加工等全流程進行合規(guī)管理,定期進行合規(guī)評估。
第十六條 運營單位和應用單位應當制定數(shù)據(jù)安全事件應急處置預案,發(fā)生數(shù)據(jù)泄露、毀損、丟失等數(shù)據(jù)安全事件或重大風險時,應當立即啟動數(shù)據(jù)安全事件應急處置預案,并向市公共數(shù)據(jù)主管部門報告。
第十七條 運營單位和應用單位應當遵守相關(guān)規(guī)定,建立個人信息授權(quán)使用機制,并通過必要的技術(shù)防控措施,加強對信息主體和第三方合法權(quán)益的保護,防范國家秘密、商業(yè)秘密和個人隱私被泄露、非法獲取或者不當利用。
第十八條 運營單位和應用單位在公共數(shù)據(jù)開發(fā)利用過程中不得損害國家利益、社會公共利益和他人合法權(quán)益。如違反網(wǎng)絡(luò)安全、數(shù)據(jù)安全、個人信息保護有關(guān)法律法規(guī)規(guī)定的,由相關(guān)單位依法予以查處,將相關(guān)違規(guī)違法行為納入征信記錄。
第十九條 公共數(shù)據(jù)主管部門應當建立健全安全監(jiān)督管理機制,對公共數(shù)據(jù)開發(fā)利用安全合規(guī)監(jiān)督檢查,并督促整改落實。
運營單位和應用單位在開展公共數(shù)據(jù)開發(fā)利用過程中,應當記錄全生命周期數(shù)據(jù)處理、權(quán)限管理、配置管理等信息,并對異常操作行為進行監(jiān)控和告警,保障重要操作行為可溯源。信息留存時間不少于六個月,并定期進行安全審計,運營單位和應用單位應當配合公共數(shù)據(jù)主管部門組織的數(shù)據(jù)安全監(jiān)督檢查活動。
第二十條 運營單位和應用單位委托第三方服務機構(gòu)開展公共數(shù)據(jù)加工的,應當對受托的第三方服務機構(gòu)數(shù)據(jù)安全保護能力、資質(zhì)進行核實,確保符合國家、行業(yè)主管部門的相關(guān)要求。
附件2
石家莊市公共數(shù)據(jù)產(chǎn)品合規(guī)審查管理辦法
(征求意見稿)
第一章 總則
第一條 為進一步加強公共數(shù)據(jù)產(chǎn)品交易合規(guī)審查管理,引導各類主體合規(guī)、安全開展公共數(shù)據(jù)產(chǎn)品流通交易,根據(jù)《中華人民共和國數(shù)據(jù)安全法》《中華人民共和國網(wǎng)絡(luò)安全法》《中華人民共和國個人信息保護法》《河北省數(shù)字經(jīng)濟促進條例》以及行業(yè)性、地方性法律法規(guī)政策,結(jié)合本市實際,制定本辦法。
第二條 本市行政區(qū)域內(nèi)開展公共數(shù)據(jù)運營過程中、運營單位、應用單位依法開發(fā)形成的公共數(shù)據(jù)產(chǎn)品的流通交易,適用于本辦法。
第三條 本辦法所稱公共數(shù)據(jù)產(chǎn)品,是指本市公共數(shù)據(jù)運營活動中,運營單位、應用單位經(jīng)依法合規(guī)獲得公共數(shù)據(jù)運營授權(quán)后,使用公共數(shù)據(jù)或?qū)⒐矓?shù)據(jù)與社會數(shù)據(jù)融合,開發(fā)形成的公共數(shù)據(jù)產(chǎn)品及服務。
第四條 市公共數(shù)據(jù)主管部門負責統(tǒng)籌規(guī)劃、綜合協(xié)調(diào)全市公共數(shù)據(jù)產(chǎn)品合規(guī)審查管理,組織相關(guān)領(lǐng)域?qū)<一蛭械谌綄I(yè)服務機構(gòu)開展公共數(shù)據(jù)產(chǎn)品的合規(guī)審查。
網(wǎng)信、公安、國家安全、保密等部門根據(jù)各自職責做好公共數(shù)據(jù)產(chǎn)品合規(guī)流通的監(jiān)督管理。
第二章 主體合規(guī)要求
第五條 公共數(shù)據(jù)產(chǎn)品的運營單位、應用單位應滿足以下要求:
1.信用記錄良好,企業(yè)及其法定代表人無重大違法記錄,未被列入失信被執(zhí)行人名單、重大稅收違法案件當事人名單、嚴重失信名單等。
2.財務狀況良好,具有持續(xù)盈利能力,資產(chǎn)負債和杠桿水平適度,具備與經(jīng)營業(yè)務相匹配的持續(xù)資本補充能力;
3.股東中應當無外國投資者,實際控制人不得為外國投資者,外國投資者在母公司中的出資比例穿透不得超過20%;
4.以數(shù)據(jù)和信息技術(shù)開發(fā)、信息服務、數(shù)據(jù)服務、金融科技服務等為主營業(yè)務;
5.有合格的經(jīng)營場所和業(yè)務設(shè)施;
6.具備專業(yè)的研發(fā)機構(gòu)或團隊;從事數(shù)據(jù)產(chǎn)品開發(fā)的人員及團隊經(jīng)過培訓,具備必要的保密知識和技能;
7.具備完善的數(shù)據(jù)產(chǎn)品、服務開發(fā)管理相關(guān)制度。
第三章 數(shù)據(jù)來源合規(guī)要求
第六條 運營單位、應用單位開發(fā)公共數(shù)據(jù)產(chǎn)品所使用公共數(shù)據(jù),經(jīng)過市公共數(shù)據(jù)主管部門審核,并確保公共數(shù)據(jù)產(chǎn)品在規(guī)定的應用場景范圍內(nèi)。
不得使用下述公共數(shù)據(jù)進行公共數(shù)據(jù)產(chǎn)品加工:
1.危及或者可能危及國家安全的公共數(shù)據(jù);
2.可能損害公共利益的公共數(shù)據(jù);
3.法律、法規(guī)規(guī)定不能運營的公共數(shù)據(jù)。
第七條 運營單位、應用單位所開發(fā)的公共數(shù)據(jù)產(chǎn)品,若涉及公共數(shù)據(jù)與社會數(shù)據(jù)融合的,所使用的社會數(shù)據(jù)應滿足相應的合規(guī)要求。
第八條 運營單位、應用單位采集的公開數(shù)據(jù),應說明采集來源、采集方式、采集周期、應用范圍,不得以不正當競爭為目的,采用非法入侵、技術(shù)破解等方式獲取數(shù)據(jù),干擾被訪問網(wǎng)站的正常運營或者妨礙計算機信息系統(tǒng)正常運行。未征得相關(guān)主體同意的,不得收集涉及他人知識產(chǎn)權(quán)、商業(yè)秘密或者非公開的個人信息的數(shù)據(jù)。
第九條 運營單位、應用單位在生產(chǎn)經(jīng)營活動中產(chǎn)生的或通過自身信息系統(tǒng)生產(chǎn)的數(shù)據(jù),應確保數(shù)據(jù)的生產(chǎn)和處理行為合法,不存在侵犯第三方合法權(quán)益的情形。
第十條 運營單位、應用單位通過協(xié)議獲取的數(shù)據(jù),需提交明確相關(guān)權(quán)益的數(shù)據(jù)采購協(xié)議、共享或授權(quán)許可文件。若通過協(xié)議獲取的數(shù)據(jù)為法律法規(guī)及相關(guān)政策明確規(guī)定開展該類數(shù)據(jù)采集應當取得特殊資質(zhì)、許可、認證或備案的,還需提交該數(shù)據(jù)提供方已經(jīng)取得特殊資質(zhì)、許可、認證或備案的相關(guān)證明以及滿足法律法規(guī)規(guī)定的其他要求。
第十一條 運營單位、應用單位所加工公共數(shù)據(jù)產(chǎn)品涉及使用個人數(shù)據(jù)的,需滿足相關(guān)法律法規(guī)要求,確保個人信息的收集具有明確、合理的目的,并遵循合法正當、最小必要、告知同意等原則,并應取得個人授權(quán)或同意。同時,采用去隱私計算、匿名化等安全技術(shù)措施,防止未經(jīng)授權(quán)的訪問以及個人信息泄露、篡改和丟失。
第四章 數(shù)據(jù)產(chǎn)品加工合規(guī)要求
第十二條 運營單位、應用單位應當按照應用場景申請公共數(shù)據(jù),遵循“一場景一清單一審核”原則,并滿足下列要求:
1.應用場景明確,使用范圍明確,且具有社會價值或經(jīng)濟價值;
2.應用場景具有較強的可實施性,在運營期限內(nèi)有明確目標和計劃,能夠取得顯著成效;
3.申請使用公共數(shù)據(jù)應當符合最小必要的原則。
第十三條運營單位、應用單位應當依托公共數(shù)據(jù)運營平臺對公共數(shù)據(jù)進行加工處理,形成公共數(shù)據(jù)產(chǎn)品。加工處理公共數(shù)據(jù)應滿足下列要求:
1.運營單位、應用單位所有參與數(shù)據(jù)加工處理的人員須經(jīng)實名認證、備案與審查,簽訂保密協(xié)議,操作行為應當做到有記錄、可審查;
2.原始數(shù)據(jù)對數(shù)據(jù)加工人員不可見。運營單位、應用單位使用經(jīng)抽樣、脫敏后公共數(shù)據(jù)進行數(shù)據(jù)產(chǎn)品的模型訓練與驗證;
3.經(jīng)市數(shù)據(jù)主管部門審核批準后,運營單位、應用單位可以將依法合規(guī)獲取的社會數(shù)據(jù)導入公共數(shù)據(jù)運營平臺,與公共數(shù)據(jù)進行融合計算。
第十四條 原始數(shù)據(jù)不得導出公共數(shù)據(jù)運營平臺;可通過可逆模型或算法還原出原始數(shù)據(jù)的,不得導出公共數(shù)據(jù)運營平臺。導出運營平臺的公共數(shù)據(jù)產(chǎn)品,不得用于或變相用于未經(jīng)審批的應用場景。
第十五條 運營單位、應用單位使用公共數(shù)據(jù)或?qū)⒐矓?shù)據(jù)與社會數(shù)據(jù)融合加工形成的數(shù)據(jù)產(chǎn)品不得含有危害國家安全、違反公序良俗或侵害他人合法權(quán)益的違法信息。
第五章 交易渠道合規(guī)要求
第十六條 運營單位、應用單位使用本市公共數(shù)據(jù)加工形成的數(shù)據(jù)產(chǎn)品僅可在本市運營平臺或國內(nèi)依法合規(guī)設(shè)立的數(shù)據(jù)交易場所的官方交易平臺進行流通交易。
第十七條 除滿足本辦法相關(guān)規(guī)定外,運營單位、應用單位在國內(nèi)依法設(shè)立的數(shù)據(jù)交易場所進行交易時,還應遵循該交易場所合規(guī)審查相關(guān)規(guī)定。
第六章 法律責任
第十八條 參與公共數(shù)據(jù)產(chǎn)品加工的運營單位、應用單位不得損害國家利益、社會公共利益和他人合法權(quán)益。如違反網(wǎng)絡(luò)安全、數(shù)據(jù)安全、個人信息保護有關(guān)法律法規(guī)規(guī)定的,由相關(guān)部門按照職責依法予以查處,將相關(guān)違規(guī)違法行為納入征信記錄。
第七章 附則
第十九條 本辦法自印發(fā)之日起施行。國家或本省對公共數(shù)據(jù)產(chǎn)品合規(guī)審查管理有新規(guī)定的,從其規(guī)定。
第二十條 本辦法由市數(shù)據(jù)局承擔具體解釋工作。
附件3
石家莊市公共數(shù)據(jù)運營糾紛管理辦法
(征求意見稿)
第一章 總 則
第一條 為保障本市數(shù)據(jù)要素市場主體的合法權(quán)益,促進本市公共數(shù)據(jù)開發(fā)利用和價值化釋放,根據(jù)《中華人民共和國民法典》《中華人民共和國網(wǎng)絡(luò)安全法》《中華人民共和國數(shù)據(jù)安全法》《中華人民共和國個人信息保護法》等有關(guān)法律、法規(guī),結(jié)合本市實際,制定本辦法。
第二條 本辦法中相關(guān)術(shù)語定義:
本辦法所稱公共數(shù)據(jù)運營,是指符合條件的企事業(yè)單位(以下簡稱運營單位),在保障國家秘密、國家安全、社會公共利益、商業(yè)秘密、個人隱私和數(shù)據(jù)安全的前提下,依法合規(guī)地對公共數(shù)據(jù)進行加工處理,開發(fā)形成公共數(shù)據(jù)產(chǎn)品和服務,并向社會提供的行為。
本辦法所稱公共數(shù)據(jù)應用單位(以下簡稱應用單位),是指具備良好的數(shù)據(jù)安全管理、保障能力,使用運營單位提供的數(shù)據(jù)產(chǎn)品和服務,在依法合規(guī)的前提下開展數(shù)據(jù)產(chǎn)品應用、新產(chǎn)品及服務研發(fā)或開展經(jīng)濟活動的企事業(yè)單位和社會組織。
本辦法所稱公共數(shù)據(jù)產(chǎn)品,是指本市公共數(shù)據(jù)運營活動中,運營單位、應用單位經(jīng)依法合規(guī)獲得公共數(shù)據(jù)運營授權(quán)后,使用公共數(shù)據(jù)或?qū)⒐矓?shù)據(jù)與社會數(shù)據(jù)融合,開發(fā)形成的公共數(shù)據(jù)產(chǎn)品及服務。
第三條 建立公平公開、常態(tài)化的糾紛處置機制,市公共數(shù)據(jù)主管部門作為公共數(shù)據(jù)運營的主管單位,負責組織、協(xié)調(diào)糾紛雙方協(xié)商處理公共數(shù)據(jù)運營過程中的相關(guān)糾紛。
第二章糾紛類型
第四條 個人權(quán)益糾紛,主要指自然人發(fā)現(xiàn)公共數(shù)據(jù)產(chǎn)品在產(chǎn)品加工及市場化應用過程中涉及侵害個人隱私和個人權(quán)益的情況。
第五條 組織權(quán)益糾紛,主要指法人、非法人組織發(fā)現(xiàn)公共數(shù)據(jù)產(chǎn)品在產(chǎn)品加工及市場化應用過程中涉及侵害商業(yè)機密、組織權(quán)益的情況。
第六條 協(xié)議糾紛,主要指運營單位與應用單位對雙方就公共數(shù)據(jù)產(chǎn)品簽署的協(xié)議或合約的內(nèi)容條款,在實際執(zhí)行過程中認為存在爭議或未按相關(guān)條款履行的情況。
第三章 糾紛處理
第七條 自然人認為運營單位或應用單位在公共數(shù)據(jù)產(chǎn)品加工和市場化應用過程中,存在侵犯其個人隱私和個人權(quán)益情況的,可與運營單位或應用單位進行協(xié)商解決,協(xié)商無法達成一致的,可提交相關(guān)材料至市公共數(shù)據(jù)主管部門申請解決,材料包括:
1.個人身份證明材料;
2.存在侵犯個人隱私和個人權(quán)益的情況說明;
3.相關(guān)情況的證明材料。
第八條 法人、非法人組織認為運營單位或應用單位在公共數(shù)據(jù)產(chǎn)品加工和市場化應用過程中,存在侵犯其商業(yè)機密和組織權(quán)益的情況的,可與運營單位或應用單位進行協(xié)商解決,協(xié)商無法達成一致的,可提交相關(guān)材料至市公共數(shù)據(jù)主管部門申請解決,材料包括:
1.組織機構(gòu)代碼證;
2.存在侵犯商業(yè)機密和組織權(quán)益的情況說明;
3.相關(guān)情況的證明材料。
第九條 市公共數(shù)據(jù)主管部門在收到自然人、法人提交的相關(guān)申請后,應在3個工作日內(nèi)予以受理,對涉及的相關(guān)公共數(shù)據(jù)產(chǎn)品進行核查,若確實存在侵害自然人個人隱私、個人權(quán)益或組織商業(yè)機密和組織權(quán)益的,應立即責令運營單位或應用單位進行整改,停止侵權(quán)行為,下架相關(guān)公共數(shù)據(jù)產(chǎn)品。運營單位或應用單位拒不整改的或整改未達到預期效果的,公共數(shù)據(jù)主管部門有權(quán)停止其就公共數(shù)據(jù)產(chǎn)品的相關(guān)合作。
第十條 市公共數(shù)據(jù)主管部門對于相關(guān)申請,應在受理后10個工作日內(nèi)予以答復。
第十一條 運營單位與應用單位對雙方就公共數(shù)據(jù)產(chǎn)品簽署的協(xié)議或合約的內(nèi)容條款,在實際執(zhí)行過程中認為存在爭議或未按相關(guān)條款履行的,由雙方進行協(xié)商解決,協(xié)商無法達成一致的,可通過法律途徑解決。
第四章 附則
第十二條 本辦法自印發(fā)之日起施行。國家或本省對公共數(shù)據(jù)運營糾紛管理有新規(guī)定的,從其規(guī)定。
第十三條 本辦法由市數(shù)據(jù)局承擔具體解釋工作。