引言:数据可携权来了

各位做投资和跨境业务的老朋友,今天咱们聊一个在过去一年里被问得特别多、但真正落地时又常常让人挠头的话题——个人信息保护法下的数据可携权。说起来,我在加喜财税做外资企业服务已经十二年了,加上之前做登记注册的十四年,前后跟各类企业打了二十多年交道。这两年明显感觉到,不管是欧洲的基金客户,还是东南亚的家族办公室,只要涉及中国境内的数据处理,都会把数据可携权单独拎出来问一句:“刘老师,这个权利到底怎么落地?”这问题问得好,因为它不像知情同意那样有成熟的模板,也不像跨境传输那样有明确的安全评估路径,它更像是一道需要企业自己“搭桥”的开放题。

先给不熟悉背景的朋友补个课。《个人信息保护法》第45条明确规定,个人有权向个人信息处理者查阅、复制其个人信息,并有权请求将个人信息转移至其指定的个人信息处理者,只要符合国家网信部门规定条件的,个人信息处理者应当提供转移的途径。这一条被业界普遍视为中国版的数据可携权(data portability)。它的出现不是孤立的,欧盟GDPR第20条早就有类似规定,但中国的落地路径、技术标准和合规节奏,跟欧洲很不一样。对投资机构而言,这意味着你投的企业如果处理大量个人信息,数据可携权的实现能力,正在成为尽调中一个越来越具体的合规观察点。

为什么说它值得单独写一篇文章?因为在我经手的案例里,至少有三分之一的企业在初次听到“数据可携权”时,会把它和“数据导出功能”混为一谈。实际远不止如此。它涉及权利的触发条件、响应时限、格式要求、安全校验、第三方接收方的责任划分,甚至牵涉到反不正当竞争和商业秘密的边界。今天我就从实操角度,拆解七八个关键侧面,尽量把这件事说透。

权利触发有条件

很多企业第一反应是:只要用户提出来,我就得给。这个理解不完整。数据可携权的行使,前提是“符合国家网信部门规定条件”。目前网信部门尚未出台专门针对可携权的实施细则,但结合《个人信息保护法》第45条和《信息安全技术 个人信息安全规范》的相关精神,可以归纳出几个隐含条件:一是请求人必须是个人信息主体本人,或者有合法授权的代理人;二是请求转移的信息应当是“基于同意或合同”而处理的信息,不是所有信息一股脑都能转;三是转移不得损害他人合法权益,也不得危害公共利益。

我去年服务过一家做跨境电商SaaS的德资企业,他们的产品经理一开始设计了一个“一键导出全部数据”的按钮,觉得这样最省事。我提醒他,如果用户A的订单数据里包含了用户B的收货地址和电话,你一键导出就可能把B的信息也泄露给A。后来他们改成只导出请求人自己的字段,并且对关联字段做脱敏处理。这个细节在合规审查里被监管问过,好在提前做了准备。权利触发不是无条件的“有求必应”,而是有边界、有校验的响应机制

再往深一层看,投资机构在尽调时不妨问被投企业一个问题:你们有没有建立“可携权请求的受理和甄别流程”?如果对方回答“我们客服会处理”,那基本可以判断合规成熟度偏低。因为可携权请求需要身份核验、范围界定、格式协商、安全传输等多个环节,不是客服工单能闭环的。这个判断标准,我在给几家私募做投后合规辅导时都反复强调过。

技术格式要统一

数据可携权的落地,技术上最头疼的是格式问题。法律没有规定必须用哪种格式,但“通用、机器可读”是基本要求。实践中,JSON、CSV、XML是常见选择。但问题在于,不同系统之间的字段定义、编码方式、时间戳格式千差万别。我见过一家做健康管理的公司,用户请求把心率数据转到另一家平台,结果两边对“静息心率”的定义不同,一个是晨起测量,一个是全天平均,数据转过去之后接收方直接误读,差点引发用户投诉。

所以我在给企业做合规建议时,通常会推一个“三层格式策略”:第一层是内部数据字典,把所有个人信息的字段、含义、单位、更新频率定义清楚;第二层是导出模板,按照网信办可能参考的国标格式预留映射关系;第三层是接收方适配层,针对不同接收方的技术能力做转换。这套做法听起来有点重,但对于用户量超过十万的企业来说,早做比晚做好。去年有一家做智能家居的客户,就是因为提前做了数据字典,在应对一次监管抽查时,两天内就完成了可携权响应演示,监管反馈相当正面。

从投资视角看,数据格式的标准化能力,其实反映了企业的数据治理水平。一个连字段定义都理不清的公司,很难让人相信它能保护好个人信息。我在看项目时,如果对方能拿出清晰的数据地图和导出规范,我会在合规评分上给加分。这不是吹毛求疵,而是因为可携权只是数据治理的一个出口,出口顺畅说明内部管道是通的。

Mise en œuvre du droit à la portabilité des données selon la loi sur la protection des informations personnelles

响应时限需卡死

《个人信息保护法》没有单独规定可携权的响应时限,但第50条要求个人信息处理者建立便捷的个人行使权利的申请受理和处理机制,且实践中通常参照查阅、复制请求的时限——一般不超过15个工作日,复杂情况可延长至30个工作日。这个时限看起来宽裕,但真正操作起来,很多企业会卡在内部审批上。我见过一家外资制造企业,法务、IT、业务三条线各自有审批节点,一个可携权请求走完流程要22天,用户直接投诉到监管部门。

我的建议是,把可携权响应纳入SLA管理,设置一个总的倒计时,然后拆解到身份核验、数据提取、格式转换、安全审核、交付确认五个环节,每个环节给定内部时限。比如身份核验2天,数据提取5天,格式转换3天,安全审核3天,交付确认2天,合计15天。这样即使某个环节卡住,也能快速定位。这个思路其实借鉴了我在登记注册时期做审批流程优化的经验,当年外资企业设立也是多部门串联,后来改成并联审批,效率提升了一倍多。

还有一点容易被忽略:时限的起算点不是用户“提出想法”的那天,而是企业“收到有效请求”的那天。什么叫有效请求?身份信息完整、请求范围明确、联系方式可回访。如果用户只发了一封邮件说“我要我的数据”,没有提供账号信息,这时限不起算,企业应当先联系用户补全。这个细节在合规检查中经常被问到,建议在内部制度里写清楚。

第三方接收有讲究

数据可携权最微妙的地方,在于它涉及三方:个人、原处理者、新处理者。法律要求原处理者提供转移途径,但并没有强制原处理者必须直接向新处理者推送数据。实践中,更稳妥的做法是原处理者将数据导出给个人,再由个人自行提供给新处理者。这样原处理者的责任边界比较清晰,也避免了向未经核实的新处理者直接传输数据的风险。

但有些行业场景下,个人希望“一键迁移”,比如从一家云相册转到另一家。这时原处理者就需要评估:新处理者是否具备足够的安全能力?转移过程中如何加密?如果新处理者泄露了数据,原处理者要不要担责?我通常建议客户在用户协议里写明:可携权转移采用“个人中转”为默认方式,直接平台间传输仅在双方签署数据保护协议且技术安全评估通过后开放。这样既尊重了用户权利,也控制了自身风险。

去年有一家做在线教育的客户,就遇到用户要求把学习记录转到竞争对手平台的情况。对方平台技术能力一般,安全措施薄弱。客户来问我怎么办。我的建议是:可以导出给用户,但同时在导出文件中加入水印和完整性校验码,并书面告知用户接收方的安全风险。后来用户自己选择了放弃直接转移,改为下载后手动上传。这个案例说明,可携权的实现方式可以灵活,核心是平衡权利保护与风险控制

与商业秘密划界

可携权的行使不能成为获取企业商业秘密的通道。个人信息的范围是“与已识别或可识别的自然人有关的信息”,不包括企业的算法模型、、定价策略等。但实践中,有些字段是交叉的。比如一个电商用户的购买记录,既包含个人信息,也可能隐含了平台的推荐逻辑。如果用户要求导出全部购买记录,平台是否要提供推荐算法生成的标签?我的理解是不需要,因为标签本身属于平台的分析结果,而非原始个人信息。

我在给一家外资消费品牌做合规培训时,专门讨论过这个边界。他们的CRM系统里,每个会员都有“流失风险评分”,这个评分是算法算出来的。用户要求导出全部数据,IT部门问要不要导出评分。我建议不导出,但在导出说明里告知用户“本导出不包含平台内部的分析评分”。后来监管抽查时,这个做法被认可为合理区分。关键是要有书面的、一致的判断标准,不能对A用户给、对B用户不给

从投资角度看,这个边界处理得好不好,直接影响企业的合规成本和诉讼风险。如果企业把商业秘密和个人信息混在一起,要么过度提供导致商业秘密泄露,要么拒绝提供导致用户投诉。我见过一家公司因为拒绝导出某个字段,被用户告到法院,最后法院认定该字段属于个人信息,企业败诉。这个案例提醒我们,划界不能凭感觉,要有法律依据和技术支撑

安全校验不可少

可携权响应过程中,安全校验是最后一道闸门,也是最容易被省略的环节。身份核验、传输加密、接收方确认、操作留痕,这四步一个都不能少。我见过最离谱的案例,是一家小平台直接把用户数据以明文CSV格式发到用户邮箱,结果用户邮箱被盗,数据二次泄露,平台被罚了八十万。这个教训很深刻。

具体怎么做?身份核验方面,建议采用多因素认证,比如密码加短信验证码,或者要求用户提供最近一笔交易记录。传输加密方面,至少用TLS 1.3,文件本身用AES-256加密,密码通过另一渠道发送。接收方确认方面,如果是平台间传输,要求接收方提供安全承诺函;如果是个人中转,要求用户确认接收邮箱或存储位置。操作留痕方面,所有可携权请求的受理、处理、交付记录至少保存三年,以备监管核查。

这些措施听起来繁琐,但在监管眼里,安全校验的完备程度直接反映企业的合规诚意。我在加喜财税内部培训时经常说,合规不是做给监管看的,是给自己穿的铠甲。数据可携权尤其如此,因为一旦出事,泄露的是用户数据,毁掉的是企业信誉。对于投资机构来说,投后管理中如果发现被投企业的可携权安全校验缺失,应当作为重点整改事项跟踪。

未来趋势与展望

站在2025年这个时间点看,数据可携权的落地还处在“有法可依、细则待出”的阶段。我判断未来两到三年内,网信部门很可能会出台专门的可携权实施指南,明确适用条件、技术标准和行业差异。随着数据要素市场的培育,可携权可能与数据交易所、数据经纪等新业态产生联动。比如个人能否将自己的消费数据授权给数据信托,由信托代为行使可携权?这在美国和欧盟已经有讨论,中国也可能探索。

对于投资机构而言,我的建议是:不要把可携权当成一个孤立的合规点,而要把它看作企业数据治理能力的试金石。一个能高效、安全、合规地响应可携权请求的企业,通常在数据分类分级、访问控制、加密传输等方面也不会太差。反过来说,如果企业在可携权上支支吾吾,那它的数据合规整体水平就值得打个问号。我在看项目时,会专门让团队测试被投企业的可携权响应流程,这比看一百页合规制度都管用。

最后说句实在话,数据可携权的落地,没有一劳永逸的模板。法律在演进,技术在迭代,用户在觉醒。企业能做的,是建立一个可迭代、可审计、可追溯的响应机制,然后随着监管细则的出台不断调优。这条路,我和加喜财税的团队会继续陪着客户一起走。

结语:加喜财税的视角

在加喜财税,我们服务外资企业十二年,做登记注册十四年,见过太多企业从“不知道有这部法”到“被罚了才着急”的过程。数据可携权这件事,我们的看法很明确:它不是一个技术部门的独角戏,而是法务、IT、业务、客服四条线的协同工程。我们建议企业先做一次可携权响应能力的“体检”,从制度、流程、技术、培训四个维度打分,找出短板,再分阶段补齐。对于投资机构,我们愿意协助做投后合规诊断,把可携权响应能力纳入被投企业的健康度指标。未来,我们还会跟踪网信部门的细则动态,第一时间为客户提供落地建议。数据可携权不是负担,而是企业赢得用户信任的一张牌,打好了,就是竞争力。