Skip to content
Back to skills

data-registration-compliance-review

ASecurity

数据要素全生命周期合规审查框架,涵盖数据资产入表、数据资产证券化、数据产权登记、可信数据空间、数据交易所场内交易等五大领域的系统化合规审查。整理自公开法律法规、国家标准与通用合规方法论。

  • 2 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 22, 2026
datago

Security analysis

A100/100

Pro scans all 10 files and shows the line behind each finding

Scanned September 22, 2026

npx -y skills add Yco-0314/data-property-and-compliance-skill --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of data-registration-compliance-review?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for data-registration-compliance-review
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/yco-0314-data-registration-compliance-review/badge)](https://www.skillsdirectory.com/skills/yco-0314-data-registration-compliance-review)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: data-registration-compliance-review
category: legal-compliance
description: 数据要素全生命周期合规审查框架,涵盖数据资产入表、数据资产证券化、数据产权登记、可信数据空间、数据交易所场内交易等五大领域的系统化合规审查。整理自公开法律法规、国家标准与通用合规方法论。
---

> ⚠️ **免责声明**:本框架仅供学习与实务参考,**不构成法律意见,不构成执业法律服务**。数据要素相关法律、法规、规章及国家标准更新较快,文中引用的条文编号与制度细则**可能已变更**,使用前请以**现行有效文本**为准,并就具体事项咨询有资质的专业人士或主管部门。
>
> 📌 **适用范围**:覆盖数据要素全生命周期合规审查的通用方法论与公开法规索引,适用于数据产权登记、入表、证券化、可信数据空间、场内交易等场景的**初步自查与培训**,不替代正式法律 / 合规审查。
>
> 🗂 **关于本版本**:本文内容仅含①可公开核验来源 ②作者原创方法论,**不复制任何非公开内部资料的实质内容**,示例均为脱敏 / 示意。具体交易规则、登记办法与条文编号,以主管部门 / 交易所**公开发布的现行文本**为准。
>
> 🔖 **版本**:v1.0(开源版) · 最后校订:2026-06-26 · 许可证:[CC BY 4.0](./LICENSE)

# 数据要素全生命周期合规审查

## 来源与边界(开源版必读)

本框架的内容只有两类,**不包含任何非公开内部资料的实质内容**:

1. **可公开核验的来源**——已正式公布的法律、行政法规、部门规章、国家标准、国家级规划/办法,以及交易所**官网公开发布**的交易规则、国家数据局示范合同文本等。涉及具体规则处均指向"现行公开文本"。
2. **作者原创的通用方法论**——审查维度划分、矛盾识别工具、时间线审计、风险矩阵等分析方法。

**刻意不做的事**:不复制、不转述任何只存在于**非公开《工作指引(试行版)》或内部培训题库**中的具体条号、判定口径或清单。凡某一"判定/限制"无法指向公开来源的,本框架一律改为依据公开法律自行分析,或注明"以各地正式公布的规则为准",而不作为权威规则陈述。法条编号请以官方公布的现行文本核对。

## 触发条件

当用户需要审查数据要素相关业务的合规性时触发,包括但不限于:

- 审查数据产权登记申报材料(如省级数据产权登记)
- 数据产品上市前的合规性评估
- 数据资产交易/投资的法律尽调
- 数据共享协议审查
- 公共数据授权运营合规审查
- 数据分级分类评估
- **数据资产入表会计处理审查**
- **数据资产证券化(ABS)合规审查**
- **可信数据空间合规与技术架构审查**
- **数据交易所场内交易合规审查**
- **数据要素生态合作伙伴资质审查**

## 核心能力

本 Skill 提供一套覆盖**数据要素全生命周期**的系统化合规审查框架,从会计入表到金融证券化,从产权登记到可信流通,从场内交易到生态合作:

1. **数据资产入表审查**:会计处理合规、成本核算、初始/后续计量、减值测试、财务报表影响
2. **数据资产证券化审查**:SPV 设立、资产池组建、信用增级、现金流预测、估值难点、合规风险
3. **数据产权登记审查**(原核心):六维度审查框架、公开法律/规则对照、法律法规条文级对照
4. **可信数据空间审查**:隐私计算技术(联邦学习、安全多方计算、差分隐私)、区块链存证、访问控制、数据可用不可见合规性
5. **数据交易所场内交易审查**:场内交易模式与状态、服务流程、交易登记、生态合作伙伴(具体均以各交易所公开规则为准)
6. **隐藏信息发现**:识别 PDF 文本提取工具的局限性,通过人工复核发现被遗漏的关键字段
7. **风险矩阵与整改成本估算**:量化风险等级和合规整改成本
8. **审查程序操作手册**:为登记审查员和合规审查人员提供可执行的审查流程

## 五大领域审查框架

---

## 领域一:数据资产入表审查(会计合规)

### 1.1 入表前提条件审查

根据《企业数据资源相关会计处理暂行规定》,数据资产入表需满足:

| 条件 | 审查要点 | 常见缺陷 |
|------|----------|----------|
| **可控制性** | 企业是否拥有或控制数据资源?权属链条是否清晰? | 权属模糊、多主体交叉、合同未明确数据归属 |
| **预期收益** | 数据是否能为企业带来未来经济利益? | 收益无法量化、使用场景不确定 |
| **可计量性** | 数据的成本或价值能否可靠计量? | 成本归集困难、间接成本分摊不清晰 |

### 1.2 会计处理审查

| 审查项 | 合规标准 | 常见问题 |
|--------|----------|----------|
| **财务报表分类** | 无形资产(自用数据)或存货(用于交易的数据) | 错误分类为固定资产或金融资产 |
| **初始计量** | 以数据采集成本为基础(购买价款+相关税费+加工支出+权属鉴证费+质量评估费+登记结算费+安全管理费) | 成本归集不完整,遗漏权属鉴证、质量评估等间接成本 |
| **后续计量** | 使用寿命有限的无形资产需摊销;不确定的则不摊销但需每年减值测试 | 未建立减值测试机制 |
| **减值处理** | 发生减值时计入"资产减值损失" | 未及时发现减值迹象(如数据过时、法规变化导致无法使用) |

### 1.3 数据资产特征审查

数据资产与传统无形资产(专利、商标)的区别:

| 特征 | 数据资产 | 传统无形资产 | 审查影响 |
|------|----------|-------------|----------|
| **可复制性** | 可复制,无损耗 | 不可复制 | 权属界定复杂,多主体可持有同一数据 |
| **权属复杂性** | 多主体共有(原始采集方、加工方、运营方) | 单一主体 | 需明确各方权益比例和权利边界 |
| **价值波动性** | 高度依赖场景,技术迭代导致快速贬值 | 相对稳定 | 需定期重新评估,减值测试频率高 |
| **价值依赖性** | 价值依赖于数据质量和使用场景 | 价值相对独立 | 需建立数据质量评价体系(GB/T 36344-2018) |

### 1.4 入表成本核算审查

数据资产初始成本 = 购买价款 + 相关税费 + 加工支出 + 数据权属鉴证费 + 质量评估费 + 登记结算费 + 安全管理费

审查要点:
- [ ] 是否有完整的成本台账?
- [ ] 间接成本(安全管理、质量评估)是否合理分摊?
- [ ] 权属鉴证费用是否已实际发生?
- [ ] 数据质量评估是否依据 GB/T 36344-2018 标准?

### 1.5 估值方法审查

| 方法 | 适用场景 | 审查要点 | 局限性 |
|------|----------|----------|--------|
| **成本法**(历史成本法) | 自用数据、内部采集数据 | 成本归集是否完整 | 无法反映数据的市场价值 |
| **收益法**(未来现金流量折现) | 有明确收益场景的数据 | 收益预测是否合理、折现率选择是否恰当 | 收益预测不确定性高 |
| **市场法**(可比交易法) | 有活跃交易市场的数据 | 可比案例是否充分、调整因素是否合理 | 数据交易市场尚不成熟,可比案例少 |

**审查陷阱**:
- 成本法低估数据价值(特别是高价值数据产品)
- 收益法高估数据价值(收益预测过于乐观)
- 市场法缺乏可比案例(数据交易市场不成熟)

---

## 领域二:数据资产证券化审查(金融合规)

### 2.1 基本流程审查

数据资产证券化(ABS)基本流程:

```
数据资产筛选 → 权属确认 → 资产池组建 → SPV 设立 → 信用增级 → 评级发行 → 存续管理
```

### 2.2 核心环节审查

#### 2.2.1 数据资产池组建审查

| 条件 | 审查标准 | 常见风险 |
|------|----------|----------|
| **权属清晰** | 数据资产权属清晰且可转让 | 权属模糊、多主体共有、转让限制 |
| **现金流稳定** | 数据产生的现金流稳定可预测 | 现金流依赖单一客户、数据使用场景可能消失 |
| **合规达标** | 数据符合隐私保护等监管要求 | 涉及个人信息未取得同意、无测绘资质采集地理信息 |
| **同质性** | 资产池内数据具有同质性 | 数据来源混杂、质量参差不齐 |

#### 2.2.2 SPV 设立审查

- SPV(特殊目的载体)需实现与原始权益人的**风险隔离**
- 审查 SPV 的设立文件、章程、风险隔离条款
- 确认 SPV 是否具备独立法律人格

#### 2.2.3 信用增级审查

| 增级方式 | 审查要点 | 风险 |
|----------|----------|------|
| **内部增级**(优先级/次级结构) | 次级比例是否足够吸收损失 | 次级比例不足,优先级风险高 |
| **外部增级**(第三方担保) | 担保方资质、担保范围、担保期限 | 担保方信用风险 |
| **超额抵押** | 数据资产价值是否超过证券面值 | 数据估值过高,实际抵押不足 |
| **现金流储备** | 储备账户资金是否充足 | 储备资金挪用风险 |

### 2.3 数据资产证券化 vs 传统资产证券化

| 维度 | 数据资产证券化 | 传统资产证券化(信贷/不动产) | 审查差异 |
|------|---------------|------------------------------|----------|
| **基础资产** | 无形资产,可复制 | 有形或无形资产,不可复制 | 数据稀缺性低,超额抵押效果差 |
| **现金流** | 依赖数据持续使用与场景价值 | 相对稳定(租金、利息) | 现金流预测难度高 |
| **权属** | 复杂,多主体 | 相对清晰 | 需额外审查权属链条 |
| **估值** | 受数据质量影响大 | 相对稳定 | 需建立数据质量评价体系 |
| **合规风险** | 涉及《数据安全法》《个保法》 | 主要涉及金融法规 | 合规维度更多 |

### 2.4 估值难点审查

数据资产证券化估值的特殊难点:

1. **价值依赖场景**:同一数据在不同场景价值差异巨大
2. **可复制性导致稀缺性低**:数据可无限复制,难以形成稀缺性溢价
3. **迭代快导致生命周期短**:技术迭代可能导致数据快速贬值
4. **成本与收益难以匹配**:数据采集成本高,但收益可能滞后或不确定

---

## 领域三:数据产权登记审查(原核心,保留)

### 3.1 六维度审查框架

> 说明:本六维度为基于公开法律(《数据安全法》《个人信息保护法》《测绘法》等)自行归纳的分析维度,**非任何登记办法的法定审查清单**。

#### 3.1.1 登记申请人适格审查

检查项:
- [ ] 营业执照经营范围是否覆盖数据交易/数据处理
- [ ] 是否具备行业特殊资质(如测绘资质、电信业务经营许可)
- [ ] 安全认证是否为法定"等保"(区分 CCRC/ISO 与等保)
- [ ] 曾用名是否披露,合同主体是否一致
- [ ] 法定代表人信息是否准确

**关键风险**:无测绘资质采集地理信息(经纬度、道路影像)→ 可能涉及《测绘法》测绘资质管理制度(资质管理见第二十七条,资质审查发证见第二十八条,不得超越资质等级见第二十九条)。⚠️ 是否构成"测绘活动"宜由测绘地理信息主管部门认定,不径下违法结论;条号以现行有效《测绘法》文本为准(旧表述"第22条"系条号错误,第二十二条为不动产测绘管理)。

#### 3.1.2 数据来源合规审查(最核心)

检查项:
- [ ] 数据来源类型是否自洽(自行生产/公开采集/协议获取/衍生创造)
- [ ] 同一数据产品在不同表格中是否勾选矛盾
- [ ] 合作协议/合同全文是否提供
- [ ] 合同有效期是否披露,是否覆盖数据权益期限
- [ ] 合同主体与登记主体是否一致(曾用名/更名)
- [ ] 原始数据涉及第三方权益时,是否确认处置权
- [ ] 是否涉及个人信息:如声明"否",需逐字段验证
- [ ] 是否涉及公共数据:公共服务领域(公用事业、公共交通等)在履职或提供服务过程中产生的数据(依《数据安全法》判断公共属性)

**隐藏信息发现技巧**:
- PDF 文本提取可能遗漏图像层中的关键字段(如"车牌号")
- 要求申请人提供关键页面截图,或使用 OCR 复核
- 人工肉眼阅读 PDF 原始页面,特别是数据字段描述部分

**关键风险**:
- "自行生产"与"衍生创造"矛盾 → 无法追溯真实来源
- 声明“不涉及个人信息”,但数据描述中出现可识别自然人的字段(如生物识别信息、车辆 / 证件标识等)→ 存在漏报 / 不实申报个人信息的风险(是否构成不实声明需结合主观状态由主管部门个案认定)
- 合作协议缺失 → 无法验证数据来源合法性

#### 3.1.3 数据描述准确审查

检查项:
- [ ] 数据结构描述是否自洽(如"结构化数据"与"图片"矛盾)
- [ ] 数据规模首次出现是否有单位
- [ ] 数据量级是否说明累计/快照性质
- [ ] 交付方式是否安全(HTTP vs HTTPS)
- [ ] 数据流向是否明确(单向还是双向?)
- [ ] 数据分级声明是否准确(一般数据/重要数据/核心数据)

#### 3.1.4 权益配置一致审查

检查项:
- [ ] 权益配置说明与权益声明是否一致(持有权比例)
- [ ] 权益声明是否完整列出所有权利方
- [ ] 权益期限与合同期限是否对齐
- [ ] 合同终止后数据归属条款
- [ ] 合作方是否同意本次登记

**关键矛盾识别**:
- 配置说明声明某一持有权比例、但权益声明仅列示单一权利方 → 权益外观与实际权利可能不符(是否构成不实 / 误导性陈述需个案认定)
- 权益期限无合同支撑 → 权益悬空
- 数据采集开始时间早于权益开始时间 → 权益空窗期

#### 3.1.5 应用场景审查

检查项:
- [ ] 应用场景描述是否过于狭窄(实际使用可能超出)
- [ ] "禁止二次加工"条款是否与实际使用冲突
- [ ] 数据流向是否涉及双向交互(需方数据是否也接入)
- [ ] 应用方资质是否审查

#### 3.1.6 规模与处理能力审查

检查项:
- [ ] 技术性能是否有验证(QPS、延迟、并发量)
- [ ] 安全管理制度是否有实质内容(非仅标题)
- [ ] 安全执行记录是否充分(培训、会议、演练、审计)
- [ ] 等保测评报告是否提供(非 CCRC/ISO 认证)
- [ ] 应急预案是否完整

### 3.2 与公开法律、公开规则的对照

将审查结果与**公开发布**的法律法规及登记规则对照(仅依据公开来源,不引用任何非公开内部资料;各地"不予登记/不予受理"的具体情形,以**正式公布**的当地数据产权登记办法为准):

1. **来源合法性**:是否符合《数据安全法》《个人信息保护法》《测绘法》等公开法律(逐条见 3.3)。涉及地理信息采集的,是否取得测绘资质或经主管部门认定不属于测绘活动。
2. **个人信息合规**(依公开法律自行判断,非内部规则):
   - 是否如实申报是否涉及个人信息;
   - 处理敏感个人信息(如人脸等生物识别、可关联到个人的车辆信息)是否取得**单独同意**(《个保法》第29条)并完成**个人信息保护影响评估**(第55条);
   - 在公共场所安装图像采集、个人身份识别设备,是否满足“为维护**公共安全**所必需”(第26条)——若采集目的非公共安全,该例外不当然适用,需另寻合法性基础;“公共交通工具内是否属于公共场所”宜个案判断 / 以主管部门认定为准;
   - "打码"等去标识化是否被误当作匿名化(第73条:匿名化须**无法识别且不能复原**)。
3. **公共数据 / 重要数据**:是否按《数据安全法》分类分级;若属重要数据,是否履行重要数据处理者义务(风险评估、明确数据安全负责人与管理机构)。是否存在"自声明为一般数据但实际可能为重要数据"的偏差。
4. **申报真实性**:各表口径是否自洽(数据来源类型、是否涉及个人信息、权益比例、数据分级等),有无相互矛盾、虚假或隐瞒。

> 说明:本节所有判断点均来自**公开法律**或**通用审查逻辑**;不同地区登记办法的具体"不予登记"清单各异,须以**正式公布**的文本为准,本框架不复制任何非公开内部规则。

### 3.3 法律法规条文级对照

逐条对照以下法规:
- 《数据安全法》第21、27、30、32、41条
- 《个人信息保护法》第4、13、26、28、29条;第51条(安全保障义务)、第54条(合规审计)、第55条(处理敏感个人信息的影响评估 PIA)、第73条(去标识化 / 匿名化定义)
- 《测绘法》:测绘定义(第二条)、测绘资质管理(第二十七至二十九条)、法律责任("法律责任"章,未取得资质从事测绘的处罚等)。⚠️ 条号以现行有效文本为准(2017 年修订后部分条号已调整)。
- 《测绘成果管理条例》(涉及测绘成果汇交、保密密级、重要地理信息数据等情形时援引;条号以现行文本为准)
- 《汽车数据安全管理若干规定(试行)》第3、8、9、10、12条(截至校订日仍为试行版,五部门 2021 年发布、2021-10-01 施行;条号以 cac.gov.cn 公布文本为准)
- 适用的地方性数据产权登记管理办法 / 工作指引(具体条款编号以各地现行有效文本为准)

---

## 领域四:可信数据空间审查(技术+合规)

### 4.1 可信数据空间核心概念

根据《可信数据空间发展行动计划(2024—2028年)》:

- **核心目标**:在保障数据安全与权益的前提下,促进多方数据可信流通与协作
- **核心问题**:打破数据孤岛,实现数据跨主体流通
- **实现路径**:构建信任体系(规则互信 + 技术互信)
- **落地载体**:全国数据市场核心基础设施

### 4.2 必备能力审查

可信数据空间相关能力方向(以下为对公开规划的通用理解,具体以《可信数据空间发展行动计划(2024—2028年)》公开文本为准;公开原文将核心能力表述为可信管控、资源交互、价值共创等):

| 能力 | 审查标准 | 常见问题 |
|------|----------|----------|
| **目录与标识** | 数据资源编目、标识 | 目录体系缺失、标识不唯一 |
| **身份认证与登记** | 参与主体身份认证、登记 | 身份认证体系不完善 |
| **接口标准化** | 数据接口标准化、互操作 | 接口标准不统一、互操作性差 |
| **价值共创** | 支持多方数据融合、联合建模、价值共创 | 价值分配机制缺失 |
| **资源交互** | 支持数据查询、发现、请求、响应 | 交互协议不标准 |
| **可信管控** | 数据使用符合预设规则、全程可追溯 | 管控规则缺失、追溯能力不足 |

### 4.3 核心技术审查

| 技术 | 功能 | 合规要点 | 审查风险 |
|------|------|----------|----------|
| **隐私计算**(联邦学习、安全多方计算、差分隐私) | "数据可用不可见" | 计算过程不泄露原始数据、输出结果符合隐私预算 | 隐私预算超支、中间结果泄露 |
| **区块链** | 存证与溯源 | 上链数据不可篡改、全程可追溯 | 链上数据治理、密钥管理 |
| **身份认证与权限管理** | 确保数据使用符合预设规则 | 细粒度访问控制、动态权限调整 | 权限管理漏洞、越权访问 |
| **数据加密** | 数据传输和存储安全 | 加密算法强度、密钥管理合规 | 加密算法过时、密钥泄露 |

### 4.4 数据可用不可见审查

"数据可用不可见"是可信数据空间的核心承诺,审查要点:

1. **技术实现**:是否真正使用隐私计算(联邦学习、安全多方计算),而非简单的数据脱敏?
2. **隐私预算**:差分隐私的隐私预算(ε)应根据场景设定,并无统一法定阈值;ε 越小隐私保护越强(部分实践参考 ε<1,非强制标准)。
3. **输出安全**:计算结果是否可能通过逆向工程恢复原始数据?
4. **权限管控**:数据使用方是否只能在授权范围内使用数据,无法复制、下载原始数据?

### 4.5 可信数据空间类型审查

| 类型 | 典型场景 | 审查重点 |
|------|----------|----------|
| **城市可信数据空间** | 城市治理、公共服务 | 公共数据授权运营、数据共享协议 |
| **行业可信数据空间** | 医疗、金融、工业 | 行业监管合规、跨机构数据协同 |
| **企业可信数据空间** | 供应链协同、集团内部 | 企业间数据共享、商业秘密保护 |
| **个人可信数据空间** | 个人数据管理、授权 | 个人同意、数据可携带权 |
| **跨境可信数据空间** | 跨境数据流通 | 数据出境安全评估、目的国法律合规 |

---

## 领域五:数据交易所场内交易审查(交易合规)

### 5.1 交易模式与状态(通用)

数据交易所的场内交易通常按**标的状态**与**撮合 / 下单方式**区分(如“已挂牌 / 已进场”“线上撮合下单 / 线下提交合同 / 进场备案”等)。**各交易所的具体交易类型定义、流程节点与材料要求各不相同,必须以目标交易所官网公开发布的《交易规则》为准**,本框架不复制任何非公开口径。

通用审查原则(依合规逻辑,非特定交易所规则):
- [ ] 标的是否**先完成合规审查 / 产权登记**再进场、挂牌;
- [ ] 合同条款与挂牌 / 披露信息是否一致,有无隐藏不利条款;
- [ ] 价款是否经交易所**监管账户**结算,避免私下支付规避监管;
- [ ] 交易登记材料的**披露与脱敏范围**是否符合该交易所**公开披露规则**与商业秘密保护要求(哪些必须披露、哪些可脱敏,一律以公开规则为准)。

### 5.2 生态角色与合作伙伴(通用)

数据交易所通常设有渠道、供应、产品、交易合伙人等**生态角色 / 合作伙伴**体系,并设相应资质门槛与权益安排。**具体角色划分、准入门槛、考评与收益规则各所不同,以各交易所官网公开发布的合作伙伴 / 合伙人规则为准**,本框架不列举任何非公开细则。

通用审查原则:
- [ ] 合作伙伴是否符合该交易所**公开**的准入资质;
- [ ] 其引入 / 运营的数据产品是否已通过合规审查与产权登记;
- [ ] 收益分成、考评等是否依**公开规则**执行、留痕可查。

---

## 跨领域通用审查工具

### 工具 1:PDF 文本提取遗漏发现

**问题**:扫描件/图像混排 PDF 的文本提取工具可能遗漏关键字段。

**方法**:
1. 使用 `pypdf`/`PyPDF2` 提取文本,记录提取质量(提取量/总页数)
2. 对提取结果进行全文搜索,确认关键字段是否存在
3. 如关键字段(如"是否涉及个人信息")缺失,要求申请人提供:
   - 关键页面的原始截图
   - 使用 OCR 工具(`tesseract`/`paddleocr`)对图像层进行识别
   - 人工肉眼复核 PDF 原始页面

**示例(脱敏 / 示意)**:某类含敏感字段的扫描件材料,部分关键字段仅存在于图像层、文本层缺失——说明仅依赖文本提取会遗漏字段,须人工 / OCR 复核。

### 工具 2:表格间矛盾识别

**问题**:同一数据产品在不同表格中对同一属性勾选矛盾。

**方法**:
1. 建立"属性-表格-页码"交叉引用矩阵
2. 对同一属性在多个表格中的勾选进行横向对比
3. 常见矛盾点:
   - 数据来源类型(自行生产 vs 衍生创造)
   - 持有权比例(配置说明 vs 权益声明)
   - 数据分级(自声明 vs 实际内容)
   - 个人信息(是否涉及 vs 实际处理)

### 工具 3:时间线审计

**方法**:
1. 提取所有时间信息:数据采集开始、权益开始、权益结束、合同签署、合同到期、资产入表时间、证券到期时间
2. 绘制时间线,识别时间错位:
   - 采集开始 vs 权益开始 → 权益空窗期
   - 权益结束 vs 合同到期 → 权益悬空
   - 合同签署 vs 当前时间 → 合同是否已过期
   - 资产入表时间 vs 数据采集时间 → 成本归属期

### 工具 4:SaaS/服务商角色识别

**问题**:技术服务商(系统运营方)通过服务合同主张数据"持有权"。

**分析框架**:
- 角色定位:技术服务商 vs 数据产生方
- 类比:云服务商通常不因提供算力 / 存储服务而取得其平台上商户数据的“持有权”
- 公共数据属性:一般认为,公共服务过程中产生的数据,其持有权宜依法律法规与公共数据规则确定,通常不应仅凭民事服务合同径行创设 / 转移;具体定性需结合个案与现行规则判断
- 可享权益:加工使用权 + 数据产品经营权(基于实质性加工)

### 工具 5:等保概念辨析

**常见混淆**:
| 概念 | 性质 | 发证机构 | 法律地位 |
|------|------|----------|----------|
| 等保(网络安全等级保护) | 法定安全制度 | 公安机关 | 《网络安全法》等确立;网络运营者依其定级承担相应义务(范围与要求依现行法及定级结果而定) |
| CCRC(信息安全服务资质) | 市场认证 | CCRC | 证明服务能力,非法定要求 |
| ISO27001 | 国际标准 | 认证机构 | 管理体系认证,非法定要求 |
| ISO20000 | 国际标准 | 认证机构 | 服务管理体系认证,非法定要求 |

**审查要点**:将 CCRC/ISO 置于"等保"标题下,属于概念混淆,可能造成误导;是否构成不实 / 虚假陈述宜由审查或主管部门个案判断。

### 工具 6:匿名化 vs 去标识化辨析

| 概念 | 法律定义 | 技术实现 | 法律效果 |
|------|----------|----------|----------|
| 去标识化 | 不借助额外信息无法识别 | 打码、遮蔽、假名化 | 仍属于个人信息,受个保法约束 |
| 匿名化 | 无法识别且**不能复原** | 彻底删除、不可逆扰动 | 不属于个人信息,不受个保法约束 |

**审查要点**:
- 若仅对画面打码 / 遮蔽而后端仍保留可复原的原始信息,则通常仍属去标识化而非匿名化
- 需审查原始数据是否仍被保留(后端是否仍含完整人脸)
- 需要求第三方匿名化技术评估报告(证明"不可逆、不可复原")

---

## 风险矩阵与整改成本估算

### 风险矩阵(跨领域)

> 注:下列概率 / 等级为方法论**示意**,非对任何具体主体的预测;实际取决于个案与主管部门认定。

| 风险事件 | 概率 | 影响 | 风险等级 | 涉及领域 |
|----------|------|------|----------|----------|
| 数据产权不予登记 | 高 | 高 | 极高 | 领域三 |
| 测绘资质处罚 | 高 | 高 | 极高 | 领域三 |
| 个人信息处理合规风险 | 中 | 高 | 高 | 领域三、五 |
| 数据资产入表错误 | 中 | 高 | 高 | 领域一 |
| 数据资产证券化失败 | 中 | 高 | 高 | 领域二 |
| 可信数据空间信任崩塌 | 低 | 高 | 中 | 领域四 |
| 场内交易违规 | 中 | 中 | 中 | 领域五 |
| 数据泄露 | 中 | 高 | 高 | 全领域 |

### 整改成本估算

> 注:以下金额 / 周期为**粗略示意,不构成报价**;实际以服务商报价及各地标准为准。

| 整改项目 | 估算成本 | 时间周期 | 涉及领域 |
|----------|----------|----------|----------|
| 申请测绘资质(乙级) | 50-100万元 | 6-12个月 | 领域三 |
| 数据资产入表补正 | 10-30万元 | 1-3个月 | 领域一 |
| 数据资产证券化合规整改 | 30-100万元 | 3-6个月 | 领域二 |
| 可信数据空间技术升级 | 50-200万元 | 6-12个月 | 领域四 |
| 场内交易制度完善 | 5-20万元 | 1-2个月 | 领域五 |
| 隐私计算技术评估 | 20-50万元 | 2-4个月 | 领域四 |
| 等保测评 | 20-50万元 | 3-6个月 | 全领域 |
| PIA 报告 | 10-30万元 | 1-2个月 | 全领域 |

---

## 输出格式

审查记录应包含以下结构:

1. **案例背景与文件全貌**(申请人、数据产品/资产、权益配置、合作协议)
2. **领域一:数据资产入表审查**(会计处理、成本核算、估值方法)
3. **领域二:数据资产证券化审查**(SPV、信用增级、资产池、现金流)
4. **领域三:数据产权登记审查**(六维度审查、公开法律/规则对照、法律法规对照)
5. **领域四:可信数据空间审查**(隐私计算、区块链、访问控制、数据可用不可见)
6. **领域五:数据交易所场内交易审查**(交易类型、服务流程、登记材料、生态合作)
7. **关键发现**(隐藏信息、图片证据、时间线混乱、数据流向)
8. **核心法律观点**(持有权定性、数据分级、测绘资质、个人信息)
9. **错误清单**(按严重程度排序,跨领域综合)
10. **结论与建议**(审查结论、补正清单、投资尽调建议、监管建议)
11. **附件说明**(文件清单、审查方式、关键发现)
12. **材料准确性核验**(100% 原文对照,标注 CONFIRMED/PENDING/NOT FOUND)

---

## 注意事项

1. **文本提取局限性**:扫描件 PDF 的文本提取可能失效,必须进行人工复核或 OCR 验证
2. **隐藏信息风险**:申请人可能通过 PDF 技术处理隐藏关键信息(如将"车牌号"置于图像层但删除文本层)
3. **时间线审计**:不要仅看权益声明时间,必须追溯数据采集开始时间和合同有效期;数据资产入表还需追溯成本发生时间
4. **SaaS 角色陷阱**:警惕技术服务商通过服务合同主张公共数据持有权
5. **参考材料权威性**:培训 / 解读类材料仅具参考价值,不具有法律约束力,须与正式法规对照
6. **事实 vs 推断**:区分已确认的事实(CONFIRMED)和待复核的事项(PENDING OCR),避免将推断作为确定性结论
7. **跨领域关联**:数据资产入表、证券化、产权登记、交易流通是环环相扣的,审查时需关注前后一致性
8. **数据质量评价**:依据 GB/T 36344-2018《信息技术 数据质量评价指标》进行数据质量审查
9. **合同示范文本**:2025年数据流通交易合同示范文本(4类)是交易合规的重要参考
10. **高质量数据集**:关注数据是否属于高质量数据集建设政策范围,可能影响估值和交易优先级

Files in this skill

  • CONTRIBUTING.en.md1.9 KB
  • CONTRIBUTING.md1.5 KB
  • NOTICE658 B
  • README.en.md7.8 KB
  • SKILL.en.md20 KB
  • SKILL.md30.4 KB
  • tools/LICENSE1 KB
  • tools/README.md773 B
  • tools/compliance_guard.py2.6 KB
  • tools/release.sh1.3 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…