📌 教学目标
通过本讲学习,学生将能够:
- 全面理解数据权利体系的整体框架,把握"个人信息权—数据产权—数据主权"的三元结构,理解数据权利体系在数字法治中的核心地位;
- 熟练掌握个人信息权的法律属性(人格权)、权能内容(知情/决定/查阅/更正/删除等)和行使规则;
- 逐条掌握《个人信息保护法》第44—50条个人权利群的规范结构,理解权利行使中的实操难点与死者个人信息的处理规则,初步具备为企业设计权利响应机制的实务能力;
- 深入掌握"数据二十条"确立的数据产权"三权分置"制度(持有权/加工使用权/经营权),理解其理论依据、运作机理与制度难点;
- 掌握企业数据权益司法保护的三条路径(反不正当竞争法、著作权、合同),能够辨析数据权益与数据知识产权的关系;
- 能够辨析数据权利与物权、知识产权、债权等传统权利的区别与联系;
- 了解数据权益冲突的平衡机制、2024—2026年学术争议与比较法动态,为后续课程奠定权利分析基础。
本讲学时: 2学时(90分钟,建议延展至120分钟)
🎯 导入案例模块:从"微信读书案"看数据权利的司法保护
课前提问(3分钟): 请思考:用户在某平台浏览、收藏、评论的阅读数据,属于用户本人还是平台?平台是否有权将这些数据用于推荐算法、广告定向甚至出售给第三方?用户能否要求平台删除自己的数据?
导入案例一:微信读书案——用户阅读数据的权利归属之争(2019年)
案情: 2019年,腾讯旗下"微信读书"因强制获取用户微信好友关系和阅读记录,被用户诉至法院。原告认为,微信读书在未经授权的情况下,将其微信好友关系和阅读记录展示给好友,侵犯了其个人信息权益和隐私权。
裁判要点: 北京互联网法院认定:
- 用户在微信读书中的阅读记录、书架信息等构成用户的"读书活动信息",属于个人信息
- 腾讯将这些信息展示给好友,超出了用户阅读的合理期待
- 腾讯未能证明其行为符合《个人信息保护法》规定的合法性基础
- 腾讯应当删除相关侵权信息,并赔偿用户合理开支
教学价值: 本案揭示了一个核心问题——用户数据究竟归谁所有?用户对其数据享有何种权利?这些问题正是数据权利体系要回答的根本问题。
导入案例二:"数据二十条"出台背景——为何要建立数据产权制度(2022年)
背景: 2022年12月,中共中央、国务院发布《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条"),建立了数据产权"三权分置"制度。
核心问题: 在数据要素市场化的过程中,数据权属不清是最大的制度障碍:
- 企业投入大量资源采集和处理数据,是否因此获得数据的所有权?
- 用户对其个人数据是否享有类似所有权的权利?
- 政府持有的公共数据,是否可以向市场开放?
"数据二十条"的制度回应:
- 不搞"数据公有制",也不搞"绝对私有权"
- 建立"三权分置":持有权(数据采集者)→加工使用权(数据加工者)→经营权(产品开发者)
- 通过合同约定和登记制度,明确各方权利边界
一、数据权利体系的三元结构
1.1 数据权利体系全景图
数据权利体系是由多种不同性质、不同层次的权利构成的有机整体:
┌─────────────────────────────────────────────────────────┐
│ 数据权利体系三元结构 │
├─────────────────────────────────────────────────────────┤
│ │
│ 第一层:个人信息权(私权,人格权属性) │
│ ├─ 主体:自然人(个人信息主体) │
│ ├─ 性质:人格权,具有人身专属性 │
│ ├─ 权能:知情/同意/决定/查阅/更正/删除等 │
│ └─ 依据:《个人信息保护法》 │
│ │
│ 第二层:数据产权(私权,财产属性) │
│ ├─ 主体:数据处理者(企业/政府/个人) │
│ ├─ 性质:新型财产权,债权性质的相对权 │
│ ├─ 权能:持有/使用/经营 │
│ └─ 依据:"数据二十条"、《数据安全法》 │
│ │
│ 第三层:数据主权(公权,国家权力) │
│ ├─ 主体:国家 │
│ ├─ 性质:主权权力,具有最高性 │
│ ├─ 权能:管理/监督/处罚 │
│ └─ 依据:《国家安全法》《数据安全法》 │
│ │
└─────────────────────────────────────────────────────────┘
1.2 三元结构的核心关系
| 维度 | 个人信息权 | 数据产权 | 数据主权 |
|---|---|---|---|
| 权利主体 | 自然人(信息主体) | 数据处理者 | 国家 |
| 权利性质 | 人格权(人身专属性) | 新型财产权(债权性) | 主权权力(公权力) |
| 权利客体 | 自然人的个人信息 | 企业/政府处理的数据资源 | 涉及国家安全的数据 |
| 核心功能 | 保护个人的人格尊严和自由 | 促进数据流通和价值实现 | 维护国家安全和公共利益 |
| 法律依据 | 《个人信息保护法》 | "数据二十条" | 《国家安全法》《数据安全法》 |
| 保护方式 | 知情同意+权利行使 | 合同约定+登记公示 | 行政监管+安全审查 |
1.3 三元结构的协调与冲突
三种权利之间存在内在的张力与协调:
张力表现:
- 个人信息权(个人控制)↔ 数据产权(企业利用)——个人信息的数据化使两者紧密关联
- 数据产权(自由流通)↔ 数据主权(限制流通)——为保护国家安全可能限制数据流通
- 个人信息权(隐私保护)↔ 数据产权(开放利用)——数据开放可能侵害个人隐私
协调原则:
- 利益平衡原则:在多元利益之间寻求平衡,不得以一方利益绝对压制另一方
- 比例原则:对权利的限制不得超过实现目标所必要的程度
- 知情同意原则:个人信息处理须取得信息主体同意
- 合法正当原则:数据流通须符合法律底线和公序良俗
二、个人信息权的法律体系
2.1 个人信息权的人格权属性
法律定性:
《个人信息保护法》第1条明确将"保护个人信息权益"作为立法目的,第44条至第50条详细规定了个人信息主体享有的各项权利。从权利属性来看,个人信息权属于人格权的范畴:
| 人格权特征 | 在个人信息权中的体现 |
|---|---|
| 人身专属性 | 与人身不可分离,不得单独转让 |
| 防御性权利 | 主要功能是防御他人侵害,而非积极利用 |
| 优先保护 | 人格利益优先于财产利益 |
| 不可穷尽性 | 权利类型随技术发展不断扩展 |
与隐私权的关系:
个人信息权与隐私权存在交叉但不等同:
| 对比维度 | 个人信息权 | 隐私权 |
|---|---|---|
| 客体范围 | 一切可识别个人的信息(更宽) | 私密空间/私密活动/私密信息 |
| 保护重心 | 信息自决权(强调个人对信息的控制) | 私密性不受侵扰(强调不被他人知悉) |
| 公开信息 | 公开的信息也可能属于个人信息 | 隐私须具有私密性,公开信息一般不构成隐私 |
| 法律依据 | 《个人信息保护法》 | 《民法典》第1032-1033条 |
2.2 个人信息权的权能体系
《个人信息保护法》赋予信息主体以下权利:
┌─────────────────────────────────────────────────────────┐
│ 个人信息权利束(Rights Bundle) │
├─────────────────────────────────────────────────────────┤
│ │
│ 基础性权利 │
│ ├─ 知情权(第44条):了解个人信息处理情况 │
│ ├─ 决定权(第44条):决定个人信息的处理方式 │
│ └─ 限制权(第44条):限制或拒绝他人处理个人信息 │
│ │
│ 查阅复制权 │
│ ├─ 查阅权:查阅个人信息处理情况 │
│ └─ 复制权:获取个人信息副本 │
│ │
│ 更正补充权 │
│ ├─ 更正权:要求更正不准确的个人信息 │
│ └─ 补充权:要求补充不完整的个人信息 │
│ │
│ 删除权 │
│ ├─ 处理目的已实现/不再需要/已撤回同意 │
│ ├─ 处理者违反法律或约定处理个人信息 │
│ └─ 处理者未取得同意且无其他合法性基础 │
│ │
│ 可携带权 │
│ └─ 将个人信息转移至指定其他处理者的权利(新增) │
│ │
│ 自动化决策权利 │
│ ├─ 要求对自动化决策进行说明的权利 │
│ └─ 拒绝仅通过自动化决策作出对个人权益有重大影响的决定 │
│ │
└─────────────────────────────────────────────────────────┘
2.3 《个人信息保护法》第44—50条个人权利群逐条详解
《个人信息保护法》第四章(第44—50条)构建了完整的"个人权利群",七条规范环环相扣,共同构成个人信息自决的制度网络。逐条掌握其规范结构,是理解个人信息权益的基本功。
(一)第44条:知情权与决定权——权利群的"总纲"
- 知情权:个人有权了解"谁在处理我的哪些信息、基于什么目的、采用什么方式、保存多久"。知情权是其他一切权利的前提——不知情则无法行使查阅、更正、删除等后续权利。处理者的告知义务(第17条)是知情权的制度对应面。
- 决定权:这是个人信息自决的核心,包括"积极决定"(同意处理)与"消极决定"(限制或拒绝处理)两个面向。决定权的行使贯穿于事前(同意)、事中(撤回同意、限制处理)、事后(删除)全过程。
- 教学提示:第44条是权利群的纲领性条款,第45—48条各项权利均可视为知情权与决定权的具体展开,第49—50条则是特殊情形与程序保障。
(二)第45条:查阅权、复制权与可携带权
- 查阅权:查阅对象为"其个人信息",既包括个人主动提供的信息,也包括处理者通过观察、记录形成的信息(如浏览记录、交易记录、行为日志)。
- 复制权:个人有权获得个人信息的副本。复制权的意义在于使信息"脱离处理者的封闭系统",为更正、维权取证提供基础。
- 可携带权(第45条第3款):被称为"中国版数据可携权"。与GDPR不同,PIPL将可携权的落地条件授权"国家网信部门规定",属于附条件的可携权,体现了对产业影响与技术可行性的审慎考量。
- 例外:有第18条第1款(法律、行政法规规定应当保密或不需要告知)、第35条(国家机关为履行法定职责处理)规定情形的,查阅复制权受到限制。
(三)第46条:更正权与补充权
- 适用场景:征信记录错误、平台注册信息错误、医疗记录错误、档案信息遗漏等。
- 处理者义务链条:核实→更正→(涉及已对外提供的)通知相关方同步更正。
- 体系衔接:与《民法典》第1037条衔接——自然人发现信息处理者处理的信息有错误的,有权提出异议并请求及时采取更正等必要措施。
(四)第47条:删除权——"被遗忘权"的中国表达
- 双重启动机制:处理者"主动删除"义务+个人"请求删除"权利,前者是法定义务,不以个人请求为前提。
- 删除不能的替代规则:法律、行政法规规定的保存期限未届满,或者删除个人信息从技术上难以实现的,处理者应当停止除存储和采取必要的安全保护措施之外的处理——即"冻结"而非物理删除。
- 理论定位:删除权在功能上近似于GDPR第17条"被遗忘权",但PIPL未使用"被遗忘"表述,且删除情形以列举方式严格限定,避免被滥用为"改写历史"的工具。
(五)第48条:要求解释说明权
- 针对对象:个人信息处理规则,包括隐私政策、收集使用规则、自动化决策逻辑等。
- 制度功能:破解"隐私政策没人看、看不懂"的困境,强化处理者的透明度义务;与第24条自动化决策的说明义务形成呼应。
- 前沿意义:在算法时代,该条可能成为我国"算法解释权"的规范入口,值得持续关注其司法适用。
(六)第49条:死者个人信息的权利安排
- 该条确立了死者个人信息的特殊处理规则,详细分析见本讲2.5节。
(七)第50条:权利行使的程序保障与司法救济
- 三层保障结构:便捷受理机制(程序义务)→拒绝时说明理由(透明义务)→司法救济(诉权保障)。
- 诉权条款的意义:第50条第2款确立了"前置请求+司法兜底"的诉讼结构——个人原则上须先向处理者提出请求并被拒绝,方可起诉。这一设计既防止诉累,也倒逼企业建立内部响应机制。
2.4 个人信息权利行使的实操难点
法条上的权利要落地为可操作的机制,存在诸多现实难点,这也是当前司法实践与监管执法的重点关注领域。
(一)个人端:权利如何"落地"
- 身份验证的两难:个人行使查阅、复制、删除权时,处理者必须验证请求者身份,否则可能向冒名者泄露他人信息;但过度验证(如要求上传身份证照片、人脸识别)又可能构成新的过度收集。监管口径要求验证手段与请求事项的风险程度相匹配,体现比例原则。
- 权利行使入口的隐蔽性:部分App将"查阅个人信息""注销账号"入口深埋于多级菜单,实质上架空权利。工信部App侵害用户权益专项整治已将"未提供便捷的个人信息查询、更正、删除渠道"列为重点整治情形。
- 查阅范围的争议:个人能否查阅平台基于其信息形成的"画像标签""信用评分""风控结论"?通说认为,直接关联到个人且对其权益有影响的衍生信息原则上应纳入查阅范围,但涉及商业秘密、算法模型的部分可作合理限制。
- "技术上难以实现"的抗辩:删除权条款中"从技术上难以实现"如何认定,实践中缺乏统一标准,易被处理者滥用为拖延手段,有待司法解释与执法案例进一步澄清。
(二)企业端:合规响应机制
企业面对个人信息权利请求,应当建立全流程的合规响应机制:
| 环节 | 合规要点 |
|---|---|
| 受理 | 设置便捷入口(App内一键申请、客服专线),不得设置不合理前置条件 |
| 验证 | 分级验证:低风险请求简单验证,高风险请求(导出全部数据、删除账号)严格验证 |
| 响应 | 在监管实践通常认可的期限内(常以15个工作日为参照)完成处理并反馈 |
| 拒绝 | 书面说明拒绝理由,并告知投诉与诉讼等救济途径(第50条) |
| 留痕 | 全流程留存记录,以应对监管检查与诉讼举证 |
| 升级 | 对批量请求、疑似恶意请求建立异常识别与报告机制 |
(三)实践观察:查阅复制权诉讼与平台功能演进
实践中,已有用户因平台拒绝提供其全部个人信息副本而提起诉讼的案件。法院通常审查三点:①请求范围是否明确;②平台是否已提供便捷渠道;③拒绝理由是否成立。此类诉讼与监管整治共同推动主流平台陆续上线"个人信息副本下载"功能——微信、支付宝、抖音等均已在隐私设置中提供个人信息导出入口,这是"纸面权利"转化为"可用权利"的典型例证。
2.5 死者个人信息的处理规则
规范基础:《个人信息保护法》第49条——自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相关个人信息行使本章规定的查阅、复制、更正、删除等权利;死者生前另有安排的除外。
规则解构:
| 要素 | 内容 |
|---|---|
| 权利主体 | 死者的近亲属(配偶、父母、子女、兄弟姐妹、祖父母、外祖父母、孙子女、外孙子女——《民法典》第1045条) |
| 行使目的 | 限于"为了自身的合法、正当利益"——近亲属系为自身利益行使,而非代位行使死者的权利 |
| 权利范围 | 查阅、复制、更正、删除等本章规定的权利 |
| 除外规则 | 死者生前另有安排的除外——尊重死者生前的信息自决(如通过遗嘱指定社交账号的处理方式) |
理论要点:
- 死者不再具有民事权利能力,故第49条配置给近亲属的并非"死者的人格权",而是近亲属基于自身利益(情感利益、继承利益、维权取证需要)享有的独立权利。
- "死者生前另有安排"优先,体现了信息自决向死后的延伸尊重,为"数字遗嘱"制度预留了规范空间。
- 与《民法典》第994条衔接:死者的姓名、肖像、名誉、荣誉、隐私、遗体等受到侵害的,其配偶、子女、父母有权依法请求行为人承担民事责任。
比较法参考: 德国联邦法院2018年"Facebook继承案"判决,认定继承人可以继承已故用户在社交平台的账号及其中存储的通信内容。德国法院类推适用了日记、信件的继承规则,否定了平台以"通信秘密"和格式条款为由的抗辩。该案对我国数字遗产问题的处理具有重要参考价值。
实践难题:
- 社交账号兼具财产属性(账号本身、虚拟财产、粉丝资源)与人格属性(聊天记录、私密照片),平台用户协议普遍约定"账号所有权归平台、使用权不得继承",该约定与继承规则的冲突尚待厘清。
- 近亲属查阅死者聊天记录,可能侵害聊天相对方的隐私与个人信息权益,需要在死者近亲属、平台、第三方之间的多方利益中精细平衡。
- "为了自身的合法、正当利益"如何认定(如悼念纪念、继承清算、维权取证通常认可;窥探隐私、商业利用则不认可),有待司法案例逐步类型化。
三、数据产权的"三权分置"制度
3.1 "三权分置"的核心架构
"数据二十条"建立的数据产权制度,是我国数据基础制度的重大创新:
┌─────────────────────────────────────────────────────────┐
│ 数据产权"三权分置"架构图 │
├─────────────────────────────────────────────────────────┤
│ │
│ 数据资源(原始数据) │
│ │ │
│ ├──持有权(数据采集者/持有者) │
│ │ └─ 对特定数据资源的实际控制和管理权 │
│ │ │
│ └──使用(数据加工处理者) │
│ └─ 加工使用权(对数据进行实质性加工的权益) │
│ └─ 经营权(数据产品经营的权益) │
│ └─ 授权给第三方 │
│ │
│ 关键区分: │
│ ├─ 持有权 ≠ 所有权(不是物权性质) │
│ ├─ 持有权 ≠ 占有(不是物理控制) │
│ └─ 三权均为相对权,须通过合同约定边界 │
│ │
└─────────────────────────────────────────────────────────┘
3.2 三项权利的详细解析
(一)数据资源持有权
| 维度 | 内容 |
|---|---|
| 权利主体 | 对特定数据资源具有实际控制能力的数据采集者或持有者 |
| 权利内容 | 占有、管理、排除他人非法干预的权利 |
| 权利性质 | 相对权(债权性),须通过合同约定和法律保护实现 |
| 与所有权区别 | 不具有绝对排他性;不适用物权法规则;可被依法征用 |
| 取得方式 | 通过合法采集、合法持有等原始取得方式 |
| 登记效力 | 持有权登记具有公示效力,可对抗善意第三人 |
(二)数据加工使用权
| 维度 | 内容 |
|---|---|
| 权利主体 | 对数据进行实质性加工处理的数据加工者 |
| 实质性加工 | 对原始数据做了超过简单复制的处理,形成新的数据组合或分析结果 |
| 权利内容 | 使用数据、许可他人使用数据的权利 |
| 权利限制 | 不得侵害数据持有权人的合法权益 |
| 典型场景 | 数据清洗、脱敏、分析、建模、可视化等 |
(三)数据产品经营权
| 维度 | 内容 |
|---|---|
| 权利主体 | 依法开发数据产品的企业或个人 |
| 数据产品 | 对原始数据进行实质性加工后形成的具有独立交易价值的产品 |
| 权利内容 | 对数据产品进行经营、销售、转让、再许可的权利 |
| 与经营权分离 | 持有权和加工使用权可以保留,经营权可以单独授权 |
| 典型场景 | 数据交易所挂牌交易、数据产品许可销售 |
3.3 "三权分置"的深入分析:运作机理与制度难点
(一)运作机理:为什么是"分置"而不是"确权"
"三权分置"的制度智慧,在于回避了"数据归谁所有"这一理论上难以毕其功于一役的追问,转而回答"谁能对数据做什么":
- 以行为界定权利:不界定抽象的数据归属,而是界定持有、加工使用、经营三类行为资格,使不同主体可以就同一数据集合在不同环节各得其所。
- 以劳动与投入分配权益:数据价值的形成是多主体接力贡献的结果——用户产生行为数据、平台投入基础设施采集汇聚、数据商加工清洗、产品方开发应用。三权分置为各环节贡献者分别配置权益,契合"按贡献参与分配"的要素市场化逻辑。
- 以登记与合同划定边界:三权均为相对权,其对抗效力依赖登记公示,其内容边界依赖合同约定,形成"法定框架+意定细化"的双层结构。
(二)制度难点
| 难点 | 具体表现 |
|---|---|
| 权利边界模糊 | "实质性加工"与"简单处理"的界限不清,加工使用权的取得门槛难以把握 |
| 多权重叠冲突 | 同一数据集合上可能同时存在个人信息权益、多个持有权、多个加工使用权,权利顺位规则缺失 |
| 登记效力未定 | 登记是确权登记还是宣示登记?登记错误如何救济?登记能否对抗在先的个人信息权益? |
| 与现行法衔接 | 三权分置与《民法典》物权编、知识产权制度、《反不正当竞争法》的关系缺乏明确的衔接规范 |
| 跨境流动适用 | 三权分置是国内制度安排,数据跨境后境外主体未必承认,权益如何延伸保护尚属空白 |
(三)教学提示
学习中应注意:"三权分置"目前主要是政策框架而非法定权利体系。《民法典》第127条仅作引致性规定("法律对数据、网络虚拟财产的保护有规定的,依照其规定"),数据的专门性权利立法仍在推进之中。因此,现阶段企业数据权益的司法保护,主要依靠反不正当竞争法等既有路径,详见本讲第六节。
3.4 三权分置的理论依据
(一)洛克的劳动财产论
洛克在《政府论》中提出:劳动使自然资源脱离共有状态,成为私有财产。将此理论应用于数据:
- 数据处理者的劳动(采集、清洗、分析)使原始数据增值
- 数据处理者对其劳动成果享有合法权益
- 但数据的无形性使得数据产权与物权存在本质区别
(二)波斯纳的法律经济学分析
法律经济学者波斯纳提出:财产权制度的目的是实现资源的最优配置。数据产权"三权分置"的价值:
- 持有权明确数据归属,降低交易成本
- 加工使用权保护数据加工者的投资激励
- 经营权促进数据产品的流通和价值实现
(三)数据生产理论
从马克思主义政治经济学视角,数据是数字时代的"一般产品":
- 数据生产涉及人类劳动(采集、加工、分析)
- 数据产品具有使用价值和交换价值
- 数据产权制度是数据商品化的法律前提
3.5 三权分置的制度落地——2024—2026年最新进展
2024年: 财政部发布《数据资产会计处理暂行规定》,数据资产正式"入表",三权分置获得会计制度支撑。
2025年: 国家数据局发布《数据产权登记工作指引》,建立全国统一的数据产权登记制度。
2026年: 《数据产权登记条例》纳入全国人大立法计划,三权分置制度正式入法。
四、数据权利的配置规则
4.1 数据权利配置的基本原则
┌─────────────────────────────────────────────────────────┐
│ 数据权利配置的基本原则 │
├─────────────────────────────────────────────────────────┤
│ │
│ 一、分类配置原则 │
│ ├─ 个人信息:人格权优先,保护信息主体权益 │
│ ├─ 企业数据:财产权保护,激励数据投入 │
│ └─ 公共数据:公共利益优先,有序开放利用 │
│ │
│ 二、比例配置原则 │
│ ├─ 处理目的与数据范围成比例 │
│ ├─ 保护强度与风险程度成比例 │
│ └─ 流通限制与国家安全需要成比例 │
│ │
│ 三、效率配置原则 │
│ ├─ 降低数据交易成本 │
│ ├─ 明确权利边界,减少纠纷 │
│ └─ 促进数据价值最大化 │
│ │
│ 四、安全配置原则 │
│ ├─ 核心数据绝对保护 │
│ ├─ 重要数据分级保护 │
│ └─ 一般数据有序流通 │
│ │
└─────────────────────────────────────────────────────────┘
4.2 不同主体数据权利的配置
(一)个人信息主体的权利配置
| 权利类型 | 权利内容 | 行使条件 |
|---|---|---|
| 自决权 | 决定是否处理、如何处理个人信息 | 须取得同意(法定豁免除外) |
| 知情权 | 了解个人信息处理情况 | 随时行使,无条件 |
| 查阅复制权 | 查阅和复制个人信息 | 向处理者提出请求 |
| 更正补充权 | 更正不准确信息、补充不完整信息 | 须提供证明材料 |
| 删除权 | 要求删除个人信息 | 法定情形下行使 |
| 可携带权 | 将个人信息转移至指定处理者 | 法律另有规定除外 |
(二)企业数据权利的配置
| 权利类型 | 权利内容 | 限制条件 |
|---|---|---|
| 数据持有权 | 对合法持有数据的控制权 | 须合法采集,不得侵害个人信息权 |
| 数据使用权 | 对数据加工利用的权利 | 须在持有权范围内行使 |
| 数据经营权 | 对数据产品经营的权利 | 须经持有权和使用权人同意 |
(三)政府数据权利的配置
| 权利类型 | 权利内容 | 特殊限制 |
|---|---|---|
| 管理权 | 对公共数据的管理权 | 须依法行使,服务公共利益 |
| 开放权 | 向社会开放公共数据的权利 | 须进行安全审查和合规审核 |
| 授权运营权 | 授权第三方运营公共数据的权利 | 须经法定程序,收益分配须规范 |
五、数据权利与传统权利的比较
5.1 数据权利与物权的比较
| 比较维度 | 物权 | 数据产权 |
|---|---|---|
| 客体 | 有体物(看得见、摸得着) | 无体物(数据无形、可复制) |
| 占有 | 可实际占有 | 占有的是数据的"控制权" |
| 排他性 | 物权具有绝对排他性 | 数据产权是对世性较弱的相对权 |
| 公示方式 | 登记/交付 | 登记公示(尚不完善) |
| 侵权方式 | 侵占/损害 | 非法获取/非法使用/泄露 |
| 法律适用 | 《民法典》物权编 | 特别法(《数据安全法》等) |
5.2 数据权利与知识产权的比较
| 比较维度 | 知识产权 | 数据产权 |
|---|---|---|
| 客体 | 发明、作品、商业标记等(创造性智力成果) | 数据(事实性信息,不以创造性为要件) |
| 独创性 | 要求作品/发明具有独创性 | 不要求独创性 |
| 保护期限 | 有期限(发明20年/作品50年) | 无期限(或与控制时间一致) |
| 强制许可 | 法定情形可强制许可 | 目前无强制许可制度 |
| 权利限制 | 合理使用、法定许可等 | 公共利益限制、合法性基础要求 |
5.3 数据权利与债权的比较
| 比较维度 | 债权 | 数据产权 |
|---|---|---|
| 相对性 | 债权人向特定债务人主张 | 权利人向不特定义务人主张(有一定对世性) |
| 公示 | 无需公示(合同成立即生效) | 登记公示(对抗善意第三人) |
| 流转性 | 可转让(约定或法定) | 可转让(受合同限制) |
| 侵权 | 一般不发生第三人侵权 | 可被第三人非法获取和利用 |
六、数据权利保护的司法实践
6.1 典型案例一:个人信息权保护案
案情: 某外卖平台被曝光,在用户关闭定位权限后,仍通过IP地址、WiFi信息等推算用户位置,精准推送商家广告。多名用户起诉,要求平台停止侵权并赔偿。
法院认定: 法院认定平台构成对用户位置信息的不当处理:
- 位置信息属于敏感个人信息,须单独取得同意
- 平台通过技术手段"推测"位置,绕开了用户明示拒绝,仍构成侵权
- 判决:停止侵权行为、赔偿用户合理损失
6.2 典型案例二:数据产权纠纷案
案情: 某数据公司A从公开网站爬取了企业工商信息,加工整理后形成"企业数据库",向客户出售。某企业B购得数据后,绕过A公司直接爬取A公司网站,窃取数据。A公司起诉B公司。
法院认定: 法院认定B公司构成不正当竞争:
- A公司对"企业数据库"享有合法权益(数据产权)
- B公司通过爬虫绕过技术保护措施窃取数据,构成侵权
- 判决:B公司停止侵权、赔偿损失
理论意义: 本案说明数据产权虽然不是物权,但仍然受到法律保护,可以通过《反不正当竞争法》等途径获得救济。
6.3 典型案例三:数据爬取不正当竞争案
案情: 某招聘平台A长期爬取另一招聘平台B的用户简历数据,用于优化自身推荐算法。B公司起诉A公司不正当竞争。
法院认定: 法院认定A公司行为构成不正当竞争:
- B公司对用户简历数据享有合法权益
- A公司爬取数据的行为违反 Robots协议
- A公司数据使用目的超出用户授权范围
- 判决:停止爬取、赔偿损失
6.4 企业数据权益的司法保护路径比较
在数据专门立法尚不完备的现实条件下,司法实践发展出三条主要保护路径,三者各有优劣,实务中通常组合运用。
(一)反不正当竞争法路径(主流路径)
- 规范依据:《反不正当竞争法》第2条(一般条款)与互联网专条;市场监管总局《网络反不正当竞争暂行规定》(2024年9月1日施行)专条规定,经营者不得利用技术手段非法获取、使用其他经营者合法持有的数据,妨碍、破坏其他经营者合法提供的网络产品或者服务正常运行;2025年新修订的《反不正当竞争法》进一步将"利用数据和算法、技术、平台规则"实施的妨碍行为纳入规制,数据竞争规则的法律位阶明显提升。
- 典型案例:
- 新浪微博诉脉脉案(2016年):确立数据爬取的"三重授权"原则——用户授权平台、平台间合作授权、用户就跨平台使用再次授权,三者缺一不可;
- 淘宝诉美景案(2018年):全国首例数据产品案,法院认定"生意参谋"数据产品凝结经营者投入,构成应受保护的竞争性财产权益;
- 抖音诉刷宝案(2021年):大规模抓取抖音短视频文件构成不正当竞争,法院判赔500万元。
- 优势:无需权利法定,包容性强,救济机制成熟,是兜底性的主力路径。
- 局限:以"竞争关系+行为不正当性"为要件,保护的是"竞争利益"而非"绝对权利";非竞争关系主体间的数据纠纷难以覆盖;依赖个案认定,规则可预期性较弱。
(二)著作权路径(有限路径)
- 适用前提:数据集合在内容的"选择或编排"上体现独创性,可构成汇编作品(《著作权法》第15条);电子地图、数据库软件等还可能单独构成图形作品、计算机软件作品。
- 典型案例:四维图新诉奇虎公司案——法院认定导航电子地图在数据采集的表达与地图绘制选择上具有独创性,可作为图形作品获得著作权法保护。
- 优势:权利法定、保护期长、救济力度大、可对抗一切第三人。
- 局限:绝大多数数据集合(尤其是机器自动采集的事实性数据)不满足独创性要求;著作权只保护"表达"不保护"内容",他人换一种编排方式使用相同数据即可绕开保护。
(三)合同路径(基础路径)
- 机制:通过用户协议、API服务协议、数据许可协议、保密条款等约定数据使用边界,违约即担责;Robots协议等技术规范可作为行业惯例或默示条款被法院参考。
- 典型案例:酷米客诉车来了案(深圳中院,2017年)——法院认定被告爬取公交实时数据违反诚实信用原则与商业道德,综合运用合同规则与反不正当竞争规则裁判。
- 优势:意思自治、边界清晰、举证简便,是企业数据资产日常管理的基础设施。
- 局限:仅约束合同相对方,无法对抗第三人;格式条款可能因不合理地排除对方主要权利而无效(如平台单方约定"用户数据归平台所有",涉及排除个人信息权益的部分无效)。
(四)三路径比较与适用策略
| 维度 | 反不正当竞争法 | 著作权法 | 合同法 |
|---|---|---|---|
| 保护前提 | 竞争关系+行为不正当 | 独创性表达 | 有效合同约定 |
| 权利性质 | 竞争利益(相对) | 绝对权 | 债权(相对) |
| 对抗第三人 | 部分可以 | 可以 | 不可以 |
| 举证难度 | 中 | 较高(须证明独创性) | 低 |
| 适用范围 | 最广 | 窄 | 限于合同关系 |
| 实务定位 | 兜底主力 | 能覆盖则优先叠加 | 日常管理基础 |
实务上的标准策略是"合同筑基+著作权叠加+反法兜底":先用合同体系锁定内部与合作关系中的数据边界,对具备独创性的数据产品叠加著作权登记,发生纠纷时以反不正当竞争法作为最终救济。
6.5 数据权益与数据知识产权的关系辨析
(一)制度实践:数据知识产权登记试点
自2022年11月起,国家知识产权局在北京、上海、江苏、浙江、福建、山东、广东、深圳等地开展数据知识产权登记试点,此后试点范围逐步扩大。登记对象为"依法依规获取、经过一定规则处理、具有实用价值和智力成果属性的数据集合"。2024年,北京法院在全国首例涉数据知识产权登记证书效力的案件中(涉及语音数据集合的权益纠纷),认可登记证书可以作为数据处理者持有相关数据权益的初步证据,推动了登记制度的司法确认。
(二)学理辨析
| 维度 | 数据知识产权(登记) | "数据二十条"三权分置 | 传统知识产权 |
|---|---|---|---|
| 制度来源 | 国家知识产权局登记试点 | 中央政策文件 | 法律明确规定的法定权利 |
| 权利形态 | 登记产生的权益凭证 | 持有权/加工使用权/经营权 | 专利权/著作权/商标权 |
| 客体要求 | 经规则处理+实用价值+智力成果属性 | 合法持有的数据资源 | 独创性/新颖性等法定要件 |
| 效力层级 | 初步证明效力 | 政策框架,效力依赖合同与登记 | 法定绝对权 |
| 保护路径 | 登记凭证+反法+合同 | 合同约定+登记公示+反法 | 侵权之诉 |
(三)核心争议
- "知识产权"之名是否恰当:数据集合大多缺乏独创性,纳入"知识产权"范畴在体系上存在张力。批评者认为,登记的实质是"数据权益登记",应正名为"数据产权登记",避免与知识产权法定主义相冲突。
- 登记的功能定位:是确权(创设权利)还是证权(证明权益)?主流观点认为是"证权+公示"——登记本身不创设实体权利,仅提供权益归属的初步证据与公示对抗工具。
- 与三权分置的关系:二者功能互补而非替代——三权分置提供权利架构,数据知识产权登记提供公示工具。未来数据产权立法如何整合两类制度,是数据基础制度建设的重要议题。
七、数据权益的冲突与平衡
7.1 个人信息权益与企业数据权益的冲突结构
两类权益的冲突体现在三个层次:
- 利益层面:个人要控制(知情、最小化、可删除),企业要利用(汇聚、留存、挖掘),目标方向天然相反。
- 规则层面:《个人信息保护法》以"告知—同意"为处理前提,而企业数据权益的形成依赖大规模、持续性的处理活动,合规成本与商业效率之间存在张力。
- 救济层面:个人主张人格权优位,企业主张投入回报与竞争利益,法院须在个案中完成利益衡量。
协调的基本框架:企业数据权益的合法性以尊重个人信息权益为前提——个人信息保护是"地板"(底线),企业数据权益是"楼层"(上限空间)。合法合规处理个人信息所形成的数据集合,企业方可持有、加工、经营;一旦处理行为侵害个人信息权益,不仅数据权益不能成立,还将触发行政处罚与民事赔偿。
7.2 典型案例分析(2024—2026年)
案例一:2025年央视"3·15"晚会曝光"精准获客"窃取个人信息案
- 案情:2025年3月15日,央视"3·15"晚会曝光多家科技公司开发所谓"精准获客"软件:在短视频平台评论区扫描预设关键词,强行抓取相关用户的手机号、微信号等个人信息;还能监控同行直播间数据,进行"截流和引流";个别软件甚至接入电信运营商后台实时数据。涉事企业(云企智能、企腾网络、绿信科技等)宣称可以"精准获取目标人群的消费习惯、手机号码等联系方式"。晚会播出后,涉事企业被属地市场监管、网信等部门连夜查处。
- 法律分析:
- 对个人信息权益的侵害:未经同意抓取手机号、微信号等可识别个人的信息,违反《个人信息保护法》第13条、第14条;以爬虫技术手段"强行抓取",不属于第27条"在合理范围内处理已公开个人信息"的范畴——公开信息处理须以"合理范围"为限,且个人明确拒绝的不得处理。
- 对平台数据权益的侵害:绕过平台技术措施批量抓取,同时侵害平台对其数据集合的竞争性权益——平台在本案中同样是受害者。
- 多方权益交织:用户(个人信息权)—平台(数据持有与竞争利益)—黑产企业(非法数据处理者),呈现"双重侵权"结构;情节严重、数量达到司法解释标准的,还可能构成侵犯公民个人信息罪(《刑法》第253条之一)。
- 教学价值:本案说明,企业数据权益的主张必须以个人信息权益保护为前提;任何脱离合法性基础的"数据经营"都不是"数据要素利用",而是数据黑产。
案例二:2025年"开盒"事件与个人信息权益的极端冲突
- 案情:2025年3月,某互联网企业高管之女被曝参与对一名孕妇网友的"开盒"网暴,将其姓名、身份证号、手机号等个人信息公开传播,引发社会对"开盒"黑产的强烈关注。涉事企业随后声明:相关信息并非来自其数据库,而是来自"海外社工库"(非法汇聚历次泄露数据的地下数据库),并已向公安机关报案。此前,中央网信办已在"清朗"系列专项行动中将"开盒挂人"列为重点整治对象。
- 法律分析:
- "开盒"行为涉嫌侵犯公民个人信息罪,同时构成对隐私权、名誉权的民事侵害;
- "社工库"的存在表明,历次数据泄露事件的后果在持续累积——企业"合法持有但保护不力"同样是风险源。数据处理者的安全保护义务(《个人信息保护法》第51条)是个人信息权益与企业数据权益的共同底座;
- 事件还凸显未成年人网络保护、平台内容治理、跨境数据黑产打击的复合性治理难题。
- 教学价值:个人信息权益的保护不是孤立的民事问题,而是贯通民事、行政、刑事的综合治理问题;企业数据权益越集中,其安全保障义务就越重。
案例三(参考):AI训练数据引发的权益之争
生成式人工智能的发展使"个人信息—企业数据—公共利益"的三方冲突更加尖锐:AI企业大规模抓取公开网页数据训练模型,其中包含海量已公开个人信息。2024年以来,国内外围绕AI训练数据的诉讼与监管行动持续增多(如美国《纽约时报》诉OpenAI案,以及我国学界与监管层关于AI训练数据合法性的密集讨论)。PIPL第27条允许"在合理范围内处理个人自行公开或者其他已经合法公开的个人信息",但AI训练是否属于"合理范围"、个人"明确拒绝"应如何表达(如网站声明禁止爬取的效力),仍是未决的前沿问题,值得持续跟踪。
7.3 公共利益与私人权益的平衡机制
(一)平衡的规范谱系
| 平衡场景 | 规范依据 | 平衡方式 |
|---|---|---|
| 突发公共卫生事件与紧急避险 | 《个人信息保护法》第13条第1款第4项 | 豁免同意,但受最小必要原则约束 |
| 新闻报道与舆论监督 | 《个人信息保护法》第13条第1款第5项 | 公共利益豁免,限于"合理范围" |
| 已公开个人信息的利用 | 《个人信息保护法》第13条第1款第6项、第27条 | 合理范围内可处理;个人明确拒绝除外;对个人权益有重大影响的须取得同意 |
| 公共数据开放利用 | "数据二十条"、《关于加快公共数据资源开发利用的意见》(2024年) | 授权运营+安全审查+收益反哺公共 |
| 政务数据共享 | 《政务数据共享条例》(2025年8月1日施行) | 以共享为原则、不共享为例外,实行目录管理 |
| 数据跨境流动 | 《数据出境安全评估办法》《促进和规范数据跨境流动规定》(2024年) | 安全评估/认证/标准合同三通道+豁免清单 |
(二)平衡的方法论
- 比例原则:目的正当、手段适当、侵害最小、损益均衡——对私人权益的限制不得超过实现公共目标所必要的程度。
- 场景化平衡:不预设抽象的优先顺序,而是在具体场景中动态衡量(如疫情防控中的行程数据利用vs个人行踪信息保护)。
- 程序性平衡:个人信息保护影响评估(《个人信息保护法》第55条)、合规审计(《个人信息保护合规审计管理办法》2025年5月1日施行)、数据出境安全评估等程序装置,将利益衡量从"事后裁判"前移至"事前评估",实现平衡的制度化。
- 收益反哺机制:公共数据授权运营的收益按规定上缴或反哺公共服务,实现"取之于民、用之于民"的利益循环,防止公共数据沦为部门或企业的牟利工具。
八、学术前沿与比较法视野
8.1 数据权利理论的最新学术争议(2024—2026年)
争议一:数据确权说 vs 数据行为规制说
- 确权说(以王利明、申卫星等学者为代表):数据应当确权,但确的不是"所有权",而是"权利束"——基于持有、加工、经营等不同行为形成结构性权利配置。确权可以降低交易成本、稳定市场预期,为数据要素市场化提供制度基础。
- 行为规制说(以梅夏英、丁晓东等学者为代表):数据的非排他性、可复制性、场景依赖性使抽象确权难以操作;应当放弃"数据归谁"的追问,转向"数据行为是否正当"的规制路径,依托反不正当竞争法、个人信息保护法等"行为法"解决纠纷。
- 2024—2026年动态:随着数据产权登记试点铺开与登记立法推进,确权说在制度层面暂居上风;但学界对登记效力、权利边界的质疑持续存在,"弱确权+强行为规制"的折中方案渐成主流学术倾向。
争议二:数据能否成为新型知识产权
- 支持观点:数据知识产权登记试点已为数据权益保护提供新工具,部分具有智力成果属性的数据集合与知识产权客体具有"家族相似性"。
- 反对观点:知识产权法定主义要求客体法定,数据普遍缺乏独创性要件,"数据知识产权"名实不符,实质是数据权益登记,应避免概念混用导致体系混乱。
- 实践状态:登记证书在司法中作为权益初步证据的功能逐步获得认可,但其能否对抗第三人、与三权分置如何衔接,尚无定论。
争议三:个人信息权益的财产利益面向
- 传统观点:个人信息权是纯粹人格权,不具有财产内容,不得交易。
- 新观点:在数据交易中,个人信息是数据价值的重要来源,应当承认个人信息权益中的财产利益,探索"个人数据账户""数据信托"等机制,使个人能够分享数据收益。
- 2024—2026年动态:个人数据资产化、"我的数据"(MyData)模式等实践探索引发热烈讨论,但人格权专属性与财产自由处分之间的体系障碍仍未破解。
争议四:AI训练数据的权利配置
生成式AI训练需要海量数据,与著作权、个人信息权益、企业数据权益全面碰撞。核心争点包括:①AI训练是否构成著作权法上的合理使用;②已公开个人信息用于训练是否属于"合理范围";③爬取企业数据用于训练是否构成不正当竞争。2024—2026年国内外相关诉讼与监管密集出台,规则尚在快速形成之中,是未来数年数据法领域最值得跟踪的议题。
8.2 比较法视角:GDPR数据主体权利 vs 中国PIPL个人权利
(一)权利清单对照
| 权利类型 | GDPR | PIPL | 异同评析 |
|---|---|---|---|
| 知情权 | 第13、14条(控制者告知义务+数据主体知情权) | 第44条+第17条告知义务 | 结构相似,均以告知义务支撑知情权 |
| 访问/查阅复制权 | 第15条(访问权,含副本提供) | 第45条(查阅、复制) | GDPR访问权披露内容更细(须告知接收者类别、保存期限等) |
| 更正权 | 第16条 | 第46条 | 基本一致 |
| 删除权 | 第17条("被遗忘权") | 第47条 | GDPR以"被遗忘权"统领、情形更开放;PIPL严格列举 |
| 限制处理权 | 第18条(独立权利) | 并入第44条决定权(限制或拒绝) | GDPR独立设权,PIPL概括授权 |
| 数据可携权 | 第20条(基于同意或合同且自动化处理的数据,以结构化、通用、机器可读格式提供,可直接传输) | 第45条第3款(符合国家网信部门规定条件方可转移) | GDPR可携权已全面落地;PIPL为"附条件的可携权",实施细则持续完善 |
| 反对权 | 第21条(对基于正当利益的处理、直接营销可随时反对) | 第44条决定权涵盖拒绝 | GDPR反对权为独立权利并配有举证设计 |
| 自动化决策相关权利 | 第22条(不受仅基于自动化处理决定的约束+例外) | 第24条(说明义务+拒绝权+不得不合理差别待遇) | PIPL明确禁止"大数据杀熟",针对性更强 |
| 死者数据 | 序言第27条:不适用于死者个人数据,交由成员国规定 | 第49条:近亲属可为自身合法正当利益行使权利 | PIPL明文规定,规则更直接清晰 |
| 司法救济与赔偿 | 第77—84条(投诉+诉讼+赔偿) | 第50条(前置请求+诉讼)、第69条(过错推定的损害赔偿) | PIPL第69条采过错推定,显著降低个人举证负担,具有中国特色 |
(二)制度环境差异
| 维度 | GDPR | PIPL |
|---|---|---|
| 罚款上限 | 2000万欧元或全球年营业额4%(取高者) | 5000万元以下或上一年度营业额5%以下 |
| 监管机构 | 各成员国数据保护机构(DPA)+欧洲数据保护委员会(EDPB)"一站式"机制 | 国家网信部门统筹协调+有关部门在各自职责范围内监管 |
| 公益诉讼 | 第80条允许非营利组织代为诉讼 | 第70条明确检察机关、法定消费者组织和网信部门确定的组织可提起公益诉讼 |
| 执法强度 | 累计罚款已达数十亿欧元(如Meta因欧美数据传输被罚12亿欧元、Amazon因广告定向被罚7.46亿欧元) | 以行政检查、App专项整治、公益诉讼为主,典型案例示范效应显著 |
(三)中国道路的评析
- 权利体系:PIPL权利群与GDPR高度对应,但通过"决定权"的概括设计保留了更大的解释弹性;
- 可携权:PIPL采取"条件成熟再落地"的渐进策略,避免对产业造成过度冲击,与我国数字经济发展阶段相适应;
- 救济特色:过错推定+公益诉讼+行政监管多管齐下,形成与GDPR"高额罚款驱动"不同的执法逻辑;
- 学习要点:比较的意义不在于评判高下,而在于理解不同法域在"数字经济发展—个人权利保护—国家安全"三元目标间的不同权重配置,并反思中国方案的改进空间。
九、习题模块
判断题(每题5分,共10分)
1. 判断正误:个人信息权是一种物权,数据处理者对个人信息享有所有权。
参考答案:错误。个人信息权是一种人格权(而非物权),具有人身专属性,不能被买卖或单独转让。个人信息主体对其个人信息享有的是人格权性质的"信息自决权",而非所有权。
2. 判断正误:数据产权"三权分置"中的"持有权"等同于民法上的"所有权",具有绝对排他性。
参考答案:错误。持有权不等于所有权。持有权不具有物权的绝对排他性,不能适用《民法典》物权编的规则;持有权是相对权,须通过合同约定和法律保护来划定边界。
单选题(每题10分,共30分)
3. 根据"数据二十条",数据产权"三权分置"不包括以下哪项权利?
A. 数据资源持有权
B. 数据使用权
C. 数据所有权
D. 数据产品经营权
参考答案:C。"数据二十条"确立的三权分置是"持有权—加工使用权—经营权",不包含"数据所有权"。"数据所有权"的概念在理论上存在争议,"数据二十条"有意回避了这一争议性概念。
4. 个人信息权的主体是:
A. 企业
B. 政府
C. 自然人
D. 数据处理者
参考答案:C。个人信息权的主体是自然人(个人信息主体),是企业、政府等数据处理者的对面。企业和政府可以作为数据处理者享有数据产权,但不能成为个人信息权的主体。
5. 数据产权登记的法律效力是:
A. 物权效力(绝对排他)
B. 债权效力(仅约束合同当事人)
C. 公示效力(对抗善意第三人)和证明效力
D. 无效力,仅为自愿登记
参考答案:C。数据产权登记具有公示效力(经登记的权利可对抗善意第三人)和证明效力(登记证书是权利归属的初步证明),但不具有物权的绝对排他效力。
多选题(每题15分,共30分)
6. 个人信息主体享有的权利包括以下哪些?(多选)
A. 查阅权和复制权
B. 更正权和补充权
C. 删除权
D. 数据产权的持有权
参考答案:A、B、C。D选项"数据产权的持有权"是数据处理者享有的权利,不是个人信息主体的权利。个人信息主体享有的权利包括知情权、决定权、限制权、查阅权、复制权、更正权、补充权、删除权、可携带权、自动化决策相关权利。
7. 数据产权与物权的主要区别包括以下哪些?(多选)
A. 客体不同(无形vs有体)
B. 排他性不同(相对vs绝对)
C. 公示方式不同(登记vs交付)
D. 法律适用完全相同
参考答案:A、B、C。D选项"法律适用完全相同"错误,数据产权适用特别法(《数据安全法》等),而物权适用《民法典》物权编,两者的法律适用不同。
解答题(共30分)
8.(综合分析题,30分)
某互联网公司A开发了一款健身App,用户注册时须同意平台的用户协议。协议中约定:"用户运动数据归公司所有,公司有权使用用户运动数据进行算法优化、产品推荐和对外合作。"用户B在平台上积累了详细的运动记录和身体数据。
请分析:
(1)B对其运动数据是否享有权利?享有何种权利?该权利的法律性质是什么?(8分)
(2)A公司在用户协议中的约定是否有效?B是否可以要求删除其运动数据?(8分)
(3)如果A公司计划将B的运动数据传输给境外合作伙伴C,是否需要B同意?需要满足哪些条件?(8分)
(4)从数据权利三元结构的角度,分析B的个人信息权与A的数据产权之间的关系。(6分)
参考答案要点:
(1)B对其运动数据享有个人信息权。运动数据属于可识别个人的信息,B是个人信息主体。个人信息权属于人格权,具有人身专属性,不能通过合同约定被剥夺或转让。
(2)A公司在用户协议中的约定无效。用户协议约定"用户运动数据归公司所有"违反了《个人信息保护法》第44条——个人对其个人信息的决定权。B可以要求删除其运动数据,理由:①该约定因违反强制性规定而无效;②B可行使《个人信息保护法》第47条规定的删除权(在同意撤回、合同已履行等情形下);③运动数据属于敏感个人信息(健康数据),处理须单独取得明示同意。
(3)向境外传输B的运动数据需要B的单独同意(敏感个人信息出境须单独同意),并满足以下条件之一:①通过国家网信办安全评估;②经专业机构个人信息保护认证;③与境外接收方签订国家网信办制定的标准合同并向省级网信部门备案。
(4)从三元结构分析:①B作为个人信息主体享有个人信息权(人格权),这是基础性权利,不可通过合同剥夺;②A作为数据处理者享有数据产权(包括持有权和加工使用权),对其合法采集的运动数据享有合法权益;③两种权利发生冲突时,人格权(个人信息权)具有优先地位——A公司对运动数据的利用不得侵害B的个人信息权益。合同中"归公司所有"的约定无效,因为个人信息不得约定归属。
思考题(拓展讨论,不计分)
9.(论述题) 结合"数据二十条"与数据产权登记立法进程,论述数据产权"三权分置"法定化面临的主要障碍与可能路径。你支持"确权说"还是"行为规制说"?请说明理由。
10.(案例分析题) 在2025年"3·15"晚会曝光的"精准获客"窃取个人信息案中,请分别分析:(1)被窃取信息的用户可以主张哪些权利、通过何种途径救济;(2)被爬取数据的平台可以依据哪些法律路径维权;(3)涉事企业的行为可能触发哪些民事、行政、刑事责任。
11.(比较法论述题) 试从权利清单、可携权设计、救济机制三个维度,比较GDPR与PIPL的数据主体权利,并评析我国"附条件可携权""过错推定责任"等制度设计的合理性及其改进方向。
12.(实务操作题) 假设你是一家电商平台的法务负责人,请为平台设计一套个人信息权利响应机制(涵盖查阅、复制、更正、删除、可携、死者个人信息六类请求),要求明确受理入口、身份验证、响应时限、拒绝说理与留痕要求,并说明每一环节对应的法条依据。
13.(辩论题) 正方:个人信息应当允许个人自由交易,以实现数据价值与收益共享;反方:个人信息具有人格专属性,绝对不得成为交易标的。请任选一方,结合本讲内容准备辩论提纲。
十、本讲小结
┌─────────────────────────────────────────────────────────┐
│ 第五讲核心知识图谱 │
├─────────────────────────────────────────────────────────┤
│ │
│ 数据权利三元结构 │
│ ├─ 个人信息权:人格权属性,主体是自然人 │
│ ├─ 数据产权:三权分置(持有权/使用权/经营权) │
│ └─ 数据主权:公权力属性,主体是国家 │
│ │
│ 个人信息权 │
│ ├─ 人格权属性:与隐私权有交叉但不等同 │
│ ├─ 权利群:第44—50条逐条展开 │
│ │ (知情/决定/查阅/复制/更正/删除/可携/解释说明) │
│ ├─ 实操难点:身份验证/查阅范围/企业响应机制 │
│ └─ 死者个人信息:近亲属为自身合法利益行使(第49条) │
│ │
│ 数据产权三权分置 │
│ ├─ 持有权/加工使用权/经营权 │
│ ├─ 运作机理:行为界定+贡献分配+登记合同划界 │
│ ├─ 制度难点:边界模糊/多权重叠/衔接跨境 │
│ └─ 制度落地:2024年入表/2025年登记/2026年入法 │
│ │
│ 企业数据权益保护 │
│ ├─ 三路径:反不正当竞争法(主流)/著作权/合同 │
│ └─ 数据知识产权登记:初步证据效力,与三权分置互补 │
│ │
│ 冲突与平衡 │
│ ├─ 个人信息保护是底线,企业数据权益是上限空间 │
│ ├─ 2025年"3·15"精准获客案/"开盒"事件 │
│ └─ 公共利益平衡:豁免清单+程序装置+收益反哺 │
│ │
│ 前沿与比较 │
│ ├─ 学术争议:确权说vs行为规制说/数据知产/AI训练数据 │
│ └─ GDPR与PIPL比较:权利清单/可携权/救济机制 │
│ │
└─────────────────────────────────────────────────────────┘
十一、延伸阅读与参考法规
核心法规
- 《个人信息保护法》第44—50条——个人信息主体权利
- 《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条",2022年)
- 《数据资产会计处理暂行规定》(财政部,2024年)
- 《数据产权登记工作指引》(国家数据局,2025年)
- 《民法典》第111条、第1034—1039条——个人信息保护
- 《个人信息保护法》第13条——合法性基础;第24条——自动化决策;第27条——已公开个人信息;第51条——安全保护义务;第69—70条——过错推定与公益诉讼
- 《网络数据安全管理条例》(2024年公布,2025年1月1日施行)
- 《网络反不正当竞争暂行规定》(2024年9月1日施行)——数据抓取规制
- 《关于加快公共数据资源开发利用的意见》(2024年)
- 《政务数据共享条例》(2025年8月1日施行)
- 《个人信息保护合规审计管理办法》(2025年5月1日施行)
- 欧盟《通用数据保护条例》(GDPR)第12—23条、第77—84条
学术文献
- 申卫星:《数据权利的民法定位》,载《法学研究》2023年第2期
- 王利明:《数据何以确权》,载《法学研究》2023年第4期
- 张新宝:《产权结构性分置下的数据权利配置》,载《清华法学》2023年
- 梅夏英:《数据的法律属性及其民法保护》,载《法学研究》2020年第3期
- 丁晓东:《数据到底属于谁?——从网络爬虫看平台数据权属与数据保护》,载《华东政法大学学报》2019年第5期
- 高富平:《个人信息保护:从个人控制到社会控制》,载《法学研究》2018年第3期
- 许可:《数据权利:范式统合与规范分殊》,载《法学研究》2021年第4期
- 王锡锌:《个人信息国家保护义务及展开》,载《中国法学》2021年第1期
前沿追踪提示
- 关注2024—2026年《法学研究》《中国法学》《中外法学》《东方法学》等期刊关于数据产权法定化、数据知识产权、AI训练数据的最新专题研究
- 跟踪国家数据局、国家网信办、国家知识产权局关于数据产权登记与数据知识产权登记的制度更新
- 跟踪最高人民法院指导性案例与人民法院案例库中涉数据权益、个人信息保护案例的收录情况