索引号: | 11330600MB1573660P/2024-251873 | 公开方式: | 主动公开 |
发布机构: | 绍兴市数据局 | 公开日期: | 2024-05-07 |
主题分类: | 其他 | 发文字号: | 绍数〔2024〕1号 |
文件登记号: | ZJDC75-2024-0001 | 有效性: | 有效 |
市级有关单位,各区、县(市)大数据中心:
《绍兴市公共数据授权运营管理实施细则(试行)》已经市政府同意,现印发给你们,请结合实际认真贯彻落实。
绍兴市数据局
2024年4月30日
绍兴市公共数据授权运营管理
实施细则(试行)
为规范公共数据授权运营管理,促进公共数据有序开发利用,加快培育数据要素市场,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《浙江省公共数据条例》《浙江省公共数据授权运营管理办法(试行)》等规定,结合本市实际,制定本实施细则。
一、总则
(一)总体要求。公共数据授权运营遵循“依法合规、安全可控、统筹规划、稳慎有序”原则,按照“原始数据不出域、数据可用不可见”要求,在保护个人信息、商业秘密、保密商务信息和确保公共安全的前提下,向社会提供数据产品和服务。优先支持与民生紧密相关、行业发展潜力显著和产业战略意义重大的领域,开展公共数据授权运营。禁止开放的公共数据不得授权运营。
(二)适用范围。本市行政区域内公共数据授权运营相关的授权、加工、经营、安全监管等数据活动,适用本实施细则。
公共数据授权运营(以下简称“授权运营”):指市、县两级政府按程序依法授权法人或者非法人组织(以下简称“授权运营单位”),对授权的公共数据进行加工处理,开发形成数据产品和服务,并向社会提供的行为。
授权运营协议:指市、县两级政府与授权运营单位就公共数据授权运营达成的书面协议,明确双方权利义务、授权运营范围、运营期限、合理收益的测算方法、数据安全要求、期限届满后资产处置、退出机制和违约责任等。
授权运营域:指由公共数据主管部门依托一体化智能化公共数据平台(以下简称“公共数据平台”)组织建设和运维,为授权运营单位提供加工处理授权运营公共数据服务的特定安全域,具备安全脱敏、访问控制、算法建模、监管溯源、接口生成、封存销毁等功能。
数据产品和服务:指利用公共数据加工形成的数据包、数据模型、数据接口、数据服务、数据报告、业务服务等。
二、职责分工
(一)协调机制。建立市级公共数据授权运营管理工作协调机制,由市数据局牵头,网信、发改、经信、公安、国安、司法、财政、市场监管等部门组成,负责统筹推进本市行政区域内授权运营管理工作,建立健全授权运营制度规范和工作机制,审议给予授权、终止或撤销授权等重大事项,授权运营的安全监管和监督评价,组建市公共数据授权运营专家组,统筹协调解决授权运营工作中遇到的重大问题。
区、县(市)建立本级协调机制,负责本行政区域内授权运营工作的统筹管理、安全监管、监督评价,审议给予、终止或撤销本级授权运营等重大事项,根据需要组建县级专家组,统筹协调解决本级授权运营工作中的重大问题。
(二)职责分工
市、县两级相关部门在各自职责范围内,积极配合公共数据授权运营指导和监督工作。
公共数据主管部门负责落实协调机制确定的工作任务,承担协调机制日常工作,研究提出推进授权运营的博狗体育在线_博狗体育手机app-下载|平台@建议,指导开展授权运营工作。本级政府设置公共数据授权运营合同专用章,由公共数据主管部门管理使用。
公共管理和服务机构做好本领域公共数据的编目、归集、治理、申请审核和安全监管等授权运营工作。未经本级政府批准,不得与第三方签订公共数据运营协议,不得以合作开发、委托开发等方式,交由第三方承建信息系统使其直接获取数据运营权。
发改、经信、财政、市场监管等部门按照各自职责,做好数据产品和服务流通交易的监督管理工作。完善数据产品和服务的市场化运营管理制度。对违反反垄断、反不正当竞争、消费者权益保护等法律法规规定的,由有关单位按照职责依法处置,不良信息依法记入其信用档案。
市场监管会同发改、经信、司法等部门,建立数据知识产权保护制度,推进数据知识产权保护和运用。
网信、密码管理、保密行政管理、公安、国安等部门按照各自职责,做好授权运营的安全监管工作。
专家组负责提供授权运营业务和技术咨询。协调机制有关单位可委托专家对授权运营申请单位进行综合评审,辅助决策。
三、授权申请程序
(一)发布公告。公共数据主管部门发布重点领域开展授权运营的公告,明确申报条件。公告内容包括申请条件、授权运营工作要求,所需提交材料、申请方式、申请时间等。
授权运营单位应当在公告规定的时间内提交申请,申请时应当提交下列材料:
1.授权运营申请表;
2.最近一年的第三方审计报告和财务会计报告;
3.数据安全承诺书;
4.安全风险自评报告;
5.授权运营单位资格证明佐证材料;
6.公共数据主管部门要求提供的其他材料。
(二)资格审查。公共数据主管部门对授权运营单位提交的资料进行初步审查,材料不全或者不符合形式要求的,申请单位应当在规定时间内补交材料。初审通过后,有关单位按要求组织召开专家论证会,专家组对授权运营单位的资质实力、安全条件、信用条件等进行综合评审,出具论证评审意见。资格条件审查内容包括:
1.基本条件审查:经营状况良好,具备授权运营领域所需的专业资质、知识人才积累和生产服务能力;企业及其法定代表人无重大违法记录。企业及其法定代表人应符合相应信用条件,包括但不限于未被列入失信被执行人名单、重大税收违法案件当事人名单、严重失信名单。
2.技术安全条件审查:落实数据安全负责人和管理部门,建立授权运营内部管理和安全保障制度;具有符合网络安全等级保护三级标准和商用密码安全性评估的系统开发和运维实践经验;具备成熟的数据管理能力和数据安全保障能力;近3年未发生网络安全或数据安全事件。
3.应用场景审查:应用场景明确,具有重大经济价值或社会价值,并设置数据安全保障措施;应用场景具有较强的可实施性,在授权运营期限内有明确的目标和计划,能够取得显著成效;按照应用场景申请使用公共数据,坚持最小必要的原则。
4.重点领域具体安全要求审查:由公共数据主管部门会同相关领域主管部门研究确定。
(三)授权备案。市、县两级协调机制有关单位综合专家组评审结果,由公共数据主管部门将拟授权运营单位名单报本级政府。市、县两级政府坚持总量控制、因地制宜、公平竞争原则,结合具体应用场景,确定授权运营领域和授权运营单位。
(四)社会公开。有关单位按要求向社会公开授权运营单位名单等信息。
(五)签订协议。市、县两级政府委托公共数据主管部门,与授权运营申请单位签订授权运营协议,协议中应明确授权运营范围、授权运营期限、授权方式等。其他细节事项由授权运营单位与公共数据主管部门商议决定,并在协议中体现。
(六)期满重新申请。授权运营期限由双方协商确定,一般不超过3年。期限届满后需要继续开展授权运营的,授权运营单位应提前6个月按程序重新申请。
四、运营实施
(一)建立平台。市级公共数据主管部门应当依托本级公共数据平台建设授权运营域,为授权运营活动提供支撑平台,区、县(市)原则上依托市级授权运营域开展授权运营工作。授权运营域的建设需按照省公共数据主管部门制定的标准进行,并提交省公共数据主管部门验收。
授权运营域应满足以下条件:遵循已有公共数据平台标准规范体系,复用统一用户认证组件、用户授权服务等公共数据平台能力;实现网络隔离、租户隔离、开发与生产环境隔离,具备数据脱敏处理、数据产品和服务出域审核功能,确保全流程操作可追踪,数据可溯源;满足政府监管需求,支持集成外部数据,具备分布式隐私计算能力;满足授权运营单位基本数据加工需求。
(二)运营要求。授权运营单位应当依法合规开展公共数据运营,在实施过程中遵循下列要求:
1.不得泄露、窃取、篡改、毁损、丢失、不当利用公共数据,不得将授权运营的公共数据提供给第三方;
2.管理人员、技术人员应当通过省公共数据主管部门组织的授权运营岗前培训;
3.定期报告运营情况,接受公共数据主管部门对授权运营涉及的业务和信息系统、数据使用情况、安全保障能力等方面的监督检查;
4.严格执行数据产品和服务定价、合理收益规定。完善公共数据安全制度,建立健全高效的技术防护和运行管理体系,确保公共数据安全,切实保护个人信息。
(三)数据申请。授权运营单位通过一体化数字资源系统提交公共数据需求清单,经公共数据主管部门会同数源单位审核通过后获取。申请省回流市、县数据的,应当经省公共数据主管部门同意后获取。涉及个人信息、商业秘密、保密商务信息的公共数据,应当经脱敏、脱密处理后,或经相关数据所指向的特定自然人、法人或者非法人组织依法授权同意后获取。数据不得以“一揽子授权”、强制同意等方式获取。
(四)数据加工。获取公共数据后,授权运营单位应当在授权运营域内对公共数据进行加工处理,形成数据产品和服务。公共数据加工处理应当符合下列要求:
1.授权运营单位所有参与数据加工处理的人员须经实名认证、备案与审查,签订保密协议,操作行为有记录、可审查。保密协议应当明确保密期限和违约责任。
2.原始数据对数据加工人员不可见。授权运营单位使用经抽样、脱敏的公共数据进行数据产品和服务的模型训练与验证;
3.经本级公共数据主管部门审核批准后,授权运营单位可以将依法合规获取的社会数据导入授权运营域,与授权运营的公共数据进行融合计算。
授权运营单位在数据加工处理或提供服务过程中发现公共数据质量问题的,可向本级公共数据主管部门提出数据治理需求。需求合理的,公共数据主