《通用规则》第四条确立了隐私与个人数据保护、负责任的数据二次使用、数据质量、数据伦理使用、数据安全和公共利益六项原则。这些原则并非抽象宣示,而是共同构成二次使用的合法性基础和控制边界:公共利益、研究、开发和创新为目的外使用提供正当性空间;隐私保护、用途限制、质量保障、伦理使用、安全控制和权利限制则为数据复用设置约束。
(一)使用目的:公共利益、研发创新与非营利导向
《通用规则》最值得关注的内容之一,是对数据二次使用目的的限定。《通用规则》第五条第1款a项要求,申请人在发起数据共享前,应确保共享用途合法合规,服务公共利益或研发创新目标,同时明确排除以营利为导向的目的。
从沙特近期实践看,相关数据利用项目已经呈现出与公共治理、智慧城市、数据分析和技术验证相结合的趋势。例如,利雅得市政府与SDAIA签署合作备忘录,拟设立“Amanah Data Lab”,用于支持市政决策过程、提升居民生活质量、推进市政各项运营、服务和举措,并通过数据和人工智能驱动的技术解决方案促进可持续城市管理。该实验室还将聚焦分析和预测能力提升、智慧城市解决方案部署、数据分析和人工智能模型应用,并通过概念验证实验支持利雅得市政府的智慧城市项目。
(二)范围限定:最小必要原则下的数据请求边界
《通用规则》第五条第1款b项要求,请求数据内容应严格限于实现数据共享请求目的所必需的最低范围。这一要求与《数据共享政策》第五条第3款中的数据最小化要求相衔接,并且数据共享请求应明确数据格式、准确性、详细程度、数据结构和数据类型。此外,《数据共享政策》第五条第4款要求在必要时考虑遮蔽、匿名化、聚合等预处理方式,以及数据留存期限和目的实现后的销毁机制。最小必要原则的实质,是将数据请求从全量获取转向字段化、目的化、风险可控的申请模式。
(三)来源申请:原则上应提交数据来源机构
《通用规则》第五条第1款c项要求,数据共享请求原则上应提交至数据来源机构。若请求提交至数据来源机构或其授权单位以外的机构,申请方应提供充分证据证明已取得数据来源机构批准。该规则的意义在于,通过数据来源机构或其授权单位参与确认,避免非来源机构在无授权的情况下转供数据,并降低数据过期、错误、不一致等风险。
这一机制与《数据共享政策》对数据来源机构和授权机构的区分相一致。数据来源机构对特定数据字段或数据领域的技术标准、准确性验证和留存标准负有责任;授权机构虽可共享数据,但其共享权限来源于数据来源机构授权,并应在共享前采取必要措施确保数据为最新状态。
(四)许可获取:私营机构申请政府数据时需取得使用许可
《通用规则》第五条第3款规定,私营机构向政府机构提交数据共享请求时,申请方应当根据NDMO建立的机制,从数据二次使用的数据共享方取得使用许可,并严格按照许可条款和条件使用数据。基于该款要求,使用许可构成私营机构参与政府数据二次使用时控制数据使用目的、范围、条件和后续责任的重要文件。
因此,企业不能仅依据项目主合同判断数据使用边界,而应结合《通用规则》第五条第3款关于取得并遵守使用许可的要求、第七款关于使用许可中可以纳入知识产权和商业保密条款的规定,以及《数据共享政策》第五条第1款至第8款关于数据共享控制要求的规定,综合审查数据使用许可及其配套条件。具体而言,《通用规则》第五条第7款明确,数据二次使用的数据共享方在必要时有权在使用许可中纳入知识产权和商业保密条款。
《数据共享政策》第五条第1款至第8款分别从法律基础、授权、数据类型、数据预处理、数据共享方式、数据使用与保护、数据共享期限/频率/终止以及责任条款等方面设置数据共享控制要求。据此,企业应重点核查数据使用目的、数据范围、访问和共享方式、数据保护要求、使用限制、第三方受益、知识产权和商业秘密、审计或审查权、责任承担以及终止后的去标识化、访问撤销或数据销毁安排是否在项目合同、使用许可、数据共享协议及技术/安全文件中保持一致。若企业超出许可目的、范围、期限或安全要求使用数据,因《通用规则》第五条第3款已要求申请方严格按照许可条款和条件使用数据,且《数据共享政策》第五条第8款要求约定违反协议条款或其他义务时的责任承担,故可能引发违约责任及监管合规风险。
(五)路径方式:平台化、自动化与安全交付
在《数据共享政策》下,定义部分第12项、第13项分别定义了Government Service Bus和Data Marketplace。Government Service Bus是政府机构之间进行数据共享的安全通道,用于实现机构之间的系统集成和互操作,并支持政府机构自动化其服务;Data Marketplace则是政府机构之间实现数据共享流程自动化的平台,允许政府机构自动化订阅已发布的数据共享服务(API),或请求创建新的服务,两者承担不同的功能。《数据共享政策》第三条第1款进一步规定,政府机构作为数据请求方时,数据共享应通过Government Service Bus自动化进行;第三条第4款规定,Data Marketplace应作为政府机构之间数据共享请求的主要平台。
在数据二次使用场景下,《通用规则》第六条第1款规定,政府机构之间的数据共享请求应通过Data Marketplace提交,并遵守《数据共享政策》第六条规定的程序及相关时限;《通用规则》第六条第2款、第3款分别规定了政府机构与私营机构之间通过自动化方式和非自动化方式请求数据时的处理路径:自动化方式下,各方应提出数据共享方式并取得NDMO批准;非自动化方式下,各方应按照主管机关指令,通过安全、可靠方式共享数据。
(六)争议处理:公共利益判断与NDMO法律意见机制
《通用规则》第七条第2款规定,所请求数据是否与公共利益相关,由请求数据的政府机构根据其职权和监管规定判断;数据共享方据此评估是否批准或拒绝请求,且拒绝时应说明理由。该款同时明确,在请求被拒绝的情况下,申请方可以根据同条第3款向国家数据管理办公室(NDMO)申请法律意见。《通用规则》第七条第3款进一步规定,参与《通用规则》项下数据共享流程的任何一方,均可就适用《通用规则》产生的争议向NDMO申请法律意见;必要时,NDMO可以继续完成相关监管程序。
由此可见,公共利益判断首先由请求数据的政府机构依据其职权和履职依据作出,具有一定行政判断空间;但数据共享方作出拒绝决定时仍应说明理由,且相关争议可以进入NDMO法律意见机制。对于政企合作项目,企业不宜仅由自身单方面陈述公共利益,而应在数据共享申请材料中充分体现公共利益目的、政府机构职权依据和项目必要性。