近年来,沙特围绕数据和人工智能治理持续完善制度体系。作为沙特王室设立的国家级数据与人工智能监管机构,SDAIA(Saudi Data&AI Authority)于2025年12月25日正式通过《数据二次使用通用规则》(General Rules for Secondary Use of Data,Issue Number 1.0,2025,以下简称“《通用规则》”),进一步明确管理数据共享请求的控制和程序,目的是为服务公共利益或推进研究、开发和创新。此前,SDAIA已发布《数据共享政策》(Data Sharing Policy,Version 2.0,2024),用于规范政府机构、私营机构及个人之间共享数据的基本规则。
《通用规则》的意义不在于新增一套独立的数据流通制度,而在于将政府数据治理的关注点从“数据能否共享”推进至“数据能否在原始收集目的之外被再次使用”。其核心在目的限制、最小必要、使用许可、安全控制、知识产权和商业秘密保护等约束下,推动数据基于公共利益、研发创新的受控复用。
一、制度概述
(一)制度定位:作为《数据共享政策》的补充规则
《数据共享政策》从整体框架上围绕政府数据共享中基础性问题展开,如相关定义、主要原则、一般规则、授权请求、控制机制、必要步骤、处理时限以及角色与责任分配。《通用规则》是在《数据共享政策》的基础上明确各实体产生、收集或保存的数据,能否在初始收集目的之外,为公共利益、研究、开发和创新等目的进行二次使用;同时进一步明确为二次使用目的访问或取得数据时应遵循的条件、程序和控制要求。
《通用规则》第一条开端部分明确,除该条第2款、第3款另有规定外,其所使用的术语和释义适用SDAIA发布的《数据共享政策》以及《个人数据保护法》第一条及其修正案中的定义。为便于理解,两份文件中的核心术语及释义可整理如下:
(二)概念界定:何为“数据二次使用”
如前所列,《通用规则》第一条第1款将“数据二次使用”定义为,将数据用于采集初始目的以外的场景,包括研发创新相关的处理活动,以及政府机构为实现公共利益开展的各类运营和活动。该定义可以从两个层面理解:
其一,二次使用的前提是“原始目的之外”,如政府实体此前为履行公共管理、公共服务或其他政府职能而产生、收集或保存的数据,后续被用于科研、技术开发、创新验证、公共政策分析、政府运营效率提升或公共服务优化等目的。
其二,二次使用并不等于无限制使用。《通用规则》并未将所有新用途均纳入允许范围,而是将重点限定在公共利益、研究、开发和创新等方向,并明确排除以营利为导向的目的。
(三)适用范围:覆盖三类数据共享请求
《数据共享政策》第一条第1款将其适用范围限定为政府机构数据向请求方共享的行为。第2、3款则是分别列明不适用情形,若数据请求方为政府机构,(1)且其请求目的系为安全目的、遵守司法要求,或履行沙特王国作为缔约方的国际协议;(2)且其数据共享请求目的系根据其制度或法规行使监管职能,或监督政府机构的绩效。其中,第3款所涉监管职能或绩效监督场景虽不适用政策一般流程,但仍须遵守专门日志、最小必要、安全共享方式及目的实现后销毁等要求。
《通用规则》则在前述基础上,于第二条进一步限定二次使用的数据共享的参与主体与目的范围,具体细分为三类数据共享请求:
上述范围设置反映出《通用规则》的双重目标:一方面,提升政府机构自身的数据利用效率;另一方面,在受控条件下引入私营部门和科研创新主体的数据利用能力。其制度重心并非扩大无条件开放,而是通过目的、主体、程序和责任控制,使数据复用保持在可治理的范围内。
二、要点分析
《通用规则》第四条确立了隐私与个人数据保护、负责任的数据二次使用、数据质量、数据伦理使用、数据安全和公共利益六项原则。这些原则并非抽象宣示,而是共同构成二次使用的合法性基础和控制边界:公共利益、研究、开发和创新为目的外使用提供正当性空间;隐私保护、用途限制、质量保障、伦理使用、安全控制和权利限制则为数据复用设置约束。
(一)使用目的:公共利益、研发创新与非营利导向
《通用规则》最值得关注的内容之一,是对数据二次使用目的的限定。《通用规则》第五条第1款a项要求,申请人在发起数据共享前,应确保共享用途合法合规,服务公共利益或研发创新目标,同时明确排除以营利为导向的目的。
从沙特近期实践看,相关数据利用项目已经呈现出与公共治理、智慧城市、数据分析和技术验证相结合的趋势。例如,利雅得市政府与SDAIA签署合作备忘录,拟设立“Amanah Data Lab”,用于支持市政决策过程、提升居民生活质量、推进市政各项运营、服务和举措,并通过数据和人工智能驱动的技术解决方案促进可持续城市管理。该实验室还将聚焦分析和预测能力提升、智慧城市解决方案部署、数据分析和人工智能模型应用,并通过概念验证实验支持利雅得市政府的智慧城市项目。
(二)范围限定:最小必要原则下的数据请求边界
《通用规则》第五条第1款b项要求,请求数据内容应严格限于实现数据共享请求目的所必需的最低范围。这一要求与《数据共享政策》第五条第3款中的数据最小化要求相衔接,并且数据共享请求应明确数据格式、准确性、详细程度、数据结构和数据类型。此外,《数据共享政策》第五条第4款要求在必要时考虑遮蔽、匿名化、聚合等预处理方式,以及数据留存期限和目的实现后的销毁机制。最小必要原则的实质,是将数据请求从全量获取转向字段化、目的化、风险可控的申请模式。
(三)来源申请:原则上应提交数据来源机构
《通用规则》第五条第1款c项要求,数据共享请求原则上应提交至数据来源机构。若请求提交至数据来源机构或其授权单位以外的机构,申请方应提供充分证据证明已取得数据来源机构批准。该规则的意义在于,通过数据来源机构或其授权单位参与确认,避免非来源机构在无授权的情况下转供数据,并降低数据过期、错误、不一致等风险。
这一机制与《数据共享政策》对数据来源机构和授权机构的区分相一致。数据来源机构对特定数据字段或数据领域的技术标准、准确性验证和留存标准负有责任;授权机构虽可共享数据,但其共享权限来源于数据来源机构授权,并应在共享前采取必要措施确保数据为最新状态。
(四)许可获取:私营机构申请政府数据时需取得使用许可
《通用规则》第五条第3款规定,私营机构向政府机构提交数据共享请求时,申请方应当根据NDMO建立的机制,从数据二次使用的数据共享方取得使用许可,并严格按照许可条款和条件使用数据。基于该款要求,使用许可构成私营机构参与政府数据二次使用时控制数据使用目的、范围、条件和后续责任的重要文件。
因此,企业不能仅依据项目主合同判断数据使用边界,而应结合《通用规则》第五条第3款关于取得并遵守使用许可的要求、第七款关于使用许可中可以纳入知识产权和商业保密条款的规定,以及《数据共享政策》第五条第1款至第8款关于数据共享控制要求的规定,综合审查数据使用许可及其配套条件。具体而言,《通用规则》第五条第7款明确,数据二次使用的数据共享方在必要时有权在使用许可中纳入知识产权和商业保密条款。
《数据共享政策》第五条第1款至第8款分别从法律基础、授权、数据类型、数据预处理、数据共享方式、数据使用与保护、数据共享期限/频率/终止以及责任条款等方面设置数据共享控制要求。据此,企业应重点核查数据使用目的、数据范围、访问和共享方式、数据保护要求、使用限制、第三方受益、知识产权和商业秘密、审计或审查权、责任承担以及终止后的去标识化、访问撤销或数据销毁安排是否在项目合同、使用许可、数据共享协议及技术/安全文件中保持一致。若企业超出许可目的、范围、期限或安全要求使用数据,因《通用规则》第五条第3款已要求申请方严格按照许可条款和条件使用数据,且《数据共享政策》第五条第8款要求约定违反协议条款或其他义务时的责任承担,故可能引发违约责任及监管合规风险。
(五)路径方式:平台化、自动化与安全交付
在《数据共享政策》下,定义部分第12项、第13项分别定义了Government Service Bus和Data Marketplace。Government Service Bus是政府机构之间进行数据共享的安全通道,用于实现机构之间的系统集成和互操作,并支持政府机构自动化其服务;Data Marketplace则是政府机构之间实现数据共享流程自动化的平台,允许政府机构自动化订阅已发布的数据共享服务(API),或请求创建新的服务,两者承担不同的功能。《数据共享政策》第三条第1款进一步规定,政府机构作为数据请求方时,数据共享应通过Government Service Bus自动化进行;第三条第4款规定,Data Marketplace应作为政府机构之间数据共享请求的主要平台。
在数据二次使用场景下,《通用规则》第六条第1款规定,政府机构之间的数据共享请求应通过Data Marketplace提交,并遵守《数据共享政策》第六条规定的程序及相关时限;《通用规则》第六条第2款、第3款分别规定了政府机构与私营机构之间通过自动化方式和非自动化方式请求数据时的处理路径:自动化方式下,各方应提出数据共享方式并取得NDMO批准;非自动化方式下,各方应按照主管机关指令,通过安全、可靠方式共享数据。
(六)争议处理:公共利益判断与NDMO法律意见机制
《通用规则》第七条第2款规定,所请求数据是否与公共利益相关,由请求数据的政府机构根据其职权和监管规定判断;数据共享方据此评估是否批准或拒绝请求,且拒绝时应说明理由。该款同时明确,在请求被拒绝的情况下,申请方可以根据同条第3款向国家数据管理办公室(NDMO)申请法律意见。《通用规则》第七条第3款进一步规定,参与《通用规则》项下数据共享流程的任何一方,均可就适用《通用规则》产生的争议向NDMO申请法律意见;必要时,NDMO可以继续完成相关监管程序。
由此可见,公共利益判断首先由请求数据的政府机构依据其职权和履职依据作出,具有一定行政判断空间;但数据共享方作出拒绝决定时仍应说明理由,且相关争议可以进入NDMO法律意见机制。对于政企合作项目,企业不宜仅由自身单方面陈述公共利益,而应在数据共享申请材料中充分体现公共利益目的、政府机构职权依据和项目必要性。
三、实务启示
(一)明确企业在数据共享链条中的法律定位
企业参与沙特数字政府、智慧城市、人工智能、地球观测、交通、医疗、能源等项目时,首先应判断自身在项目中的角色。企业可能是向政府机构申请数据的申请方,也可能是接受政府委托的数据处理服务商、系统集成商、算法模型提供方、研究合作方,或者仅作为项目中的技术支持主体。
不同角色对应的义务重点并不相同:申请方应关注数据申请目的、来源授权和使用许可;服务商或系统集成商应关注委托授权、访问权限、安全控制、成果使用、数据返还和销毁;模型或算法提供方还应关注训练、验证、测试和输出使用是否超出许可边界。
(二)不得以营利为导向提出数据二次使用申请
《通用规则》将数据二次使用限定于服务公共利益,或者促进研究、开发和创新等目的,并明确排除以营利为导向的目的。该规则并不当然排除私营机构参与数据二次使用,也不当然否定企业在相关项目中取得合同价款、服务费用或其他商业收益;但企业申请和使用政府数据的正当性,不能建立在营利目的本身之上。
因此,企业在准备沙特政府数据项目时,不得仅以“商业变现”“数据产品销售”或“盈利性开发”作为申请政府数据二次使用的理由,应说明其请求与公共利益、研发创新、政府运营效率提升或数据辅助决策之间的关联。并在数据共享申请材料、项目文件、技术方案或使用许可中予以具体化。
(三)以具体字段和使用场景证明最小必要
企业在提交数据请求或参与数据共享安排前,应将数据需求拆解到可审查的颗粒度,而不是提出笼统、概括性的全量数据需求。建议至少明确内容:所需数据的具体字段、数据类型、时间范围、更新频率、数据格式、精度和颗粒度;申请数据与项目目的之间的对应关系;是否必须使用原始数据,是否可以使用统计数据、聚合数据、匿名化数据或脱敏数据替代;数据使用期限、访问权限、保存地点、处理方式和销毁安排;是否涉及个人数据、敏感数据、政府保密数据、第三方数据或受知识产权保护的数据内容。
通过上述方式,可以更好地证明数据请求符合最小必要原则,也有助于降低审批被驳回、数据使用越界和后续责任争议的风险。
(四)审查数据共享文件与许可条件
在沙特数据二次使用项目中,数据使用边界不能仅依据项目主合同判断,还应结合数据共享申请表、数据共享协议、数据使用许可及相关控制要求综合审查。《通用规则》要求,私营机构向政府机构申请数据时应取得使用许可,并严格按照许可条款使用数据;数据共享方必要时可以在使用许可中纳入知识产权和商业保密条款。
因此,企业应重点核查相关文件和许可条件中关于数据使用目的、数据范围、访问和共享方式、数据保护要求、使用限制、第三方受益、知识产权和商业秘密、审计或审查权、责任承担以及终止后的去标识化、访问撤销或数据销毁安排是否一致。若项目合同约定与数据使用许可或监管审批条件不一致,应及时识别冲突并作相应调整,避免后续数据使用超出许可或控制要求。
(五)建立留痕机制应对审批、审计与争议
《通用规则》和《数据共享政策》通过数据共享申请表、数据共享协议、使用许可、元数据、审批理由、审计或审查权、争议法律意见机制以及文件保存要求等制度安排,强化了数据请求、审批、共享、使用和争议处理的过程留痕;其中,关于数据共享期限、终止后处置和相关文件保存的要求,主要由《数据共享政策》作出规定。
企业参与相关项目时,应建立完整的数据使用留痕机制。建议保存数据共享申请材料、政府机构或数据共享方的审批意见、数据来源机构同意或授权证明、数据使用许可及附属条件、数据共享协议、保密协议、安全方案、访问日志、调用日志、权限审批记录、数据处理记录、成果交付记录、第三方访问记录,以及数据删除、销毁、匿名化或访问权限撤销证明。上述材料既是履约管理工具,也是应对审计、监管检查、合同争议、数据泄露事件和超范围使用争议的重要证据。
结语
总体来看,《数据共享政策》奠定了沙特政府数据共享的基础框架,《数据二次使用通用规则》则进一步将数据利用扩展到公共利益、研发和创新场景。二者共同体现出沙特数据治理的政策取向:既要释放数据价值,推动数字政府、人工智能和创新经济发展,也要通过目的限制、数据最小化、许可机制、平台化共享、安全控制、知识产权保护和责任机制防止数据滥用。因此,沙特的数据二次使用规则并不是“政府数据商业化自由化”的信号,而是“在可控、可审计、可追责框架下推进数据复用”的制度安排。
对于中国企业和法律服务机构而言,未来参与沙特前沿项目时,不仅需要证明技术能力,还需要证明其具备理解和适配当地数据治理规则的能力。尤其是在政府、城市、公共服务和AI相关数据项目中,合规设计本身将成为企业出海竞争力的重要组成部分。
马军
业务领域:人工智能与数据合规、竞争法、企业出海;

扫描二维码
了解作者详情
王珊珊
文章仅代表作者本人观点,不视为商度律师事务所或其律师出具的正式法律意见或建议。如需转载或引用文章内容,请私信沟通授权事宜,未经本所书面授权,不得转载或使用该文章中的任何内容,含图片、影像等视听资料。授权许可后转载文章,需在开头处注明来源于公众号“商度律师事务所”及作者姓名。如有其他疑问请与本所联系。






