图文|Akon
2026年4月,中央网信办、工信部、公安部联合启动个人信息保护专项行动。同月,全国首例数据资产作价入股在深圳落地。5月,国家数据局发布《数据流通安全治理实施方案(征求意见稿)》。6月,多地数据交易所交易额同比翻倍——数据法律服务的需求,正在从“要不要做”变成“怎么做”。
这不是一个单一的法律领域。数据法律服务横跨合规、安全、资产、流通、跨境五个核心板块,每个板块内部又分化出若干子业务,子业务再向上下游延伸。对于律师和法务来说,看清这个版图,才知道自己的业务定位在哪、下一个增长点在哪。
这篇文章试图做一件事:把数据法律服务的业务版图摊开,按板块、子业务、延伸业务三个层级,逐一拆解。
一、数据合规——基础性合规法律服务
数据合规是数据法律服务的基石,也是目前市场最成熟、需求最密集的板块。它的核心逻辑是:帮助企业确保数据处理活动符合法律法规要求,避免行政处罚和民事索赔。
1.1 核心子业务
(1)个人信息保护合规
这是数据合规中需求量最大的子业务,覆盖App、小程序、网站、线下门店等全触点。具体包括隐私政策起草与审核、弹窗告知同意机制设计、个人信息收集清单与第三方共享清单(双清单)编制、用户权利响应机制搭建,以及个人信息保护影响评估(PIA)。
(2)数据全生命周期合规审查
从数据收集、存储、使用、加工、传输、提供、公开到删除——每个环节都需要合规审查。比如收集环节的最小必要原则审查、存储环节的加密与分级要求、传输环节的加密与脱敏审查。这项工作往往需要与企业的IT、安全、产品团队共同完成,不是法务部关起门来能做的。
(3)行业专项数据合规
不同行业的数据合规要求差异很大。金融行业受《银行业金融机构数据治理指引》约束,医疗行业适用《健康医疗大数据标准》,汽车行业要过《汽车数据安全管理若干规定》这一关。还有电商、教育、交通、互联网广告——2026年专项行动覆盖的七个行业,每个都有专项要求。
(4)未成年人个人信息保护合规
《个人信息保护法》第28条将不满十四周岁未成年人的个人信息列为敏感个人信息,处理须取得其父母或监护人的同意。这块业务涉及专门的未成年人隐私政策、年龄识别机制、监护人同意流程设计,是一个独立的细分方向。
1.2 延伸业务类型
数据合规的下游延伸业务主要包括:
二、数据安全——技术法律交叉业务
数据安全的特殊性在于:它要求律师不仅懂法律,还要懂技术架构。数据分类分级怎么做、加密标准选什么级别、安全事件应急流程怎么设计——这些问题的答案都在法律要求和技术实现的交叉点上。
2.1 核心子业务
(1)数据分类分级体系建设
这是《数据安全法》第21条的法定要求,也是所有数据安全工作的基础。律师在此项业务中要做的是:协助企业识别数据类型、确定分级标准(一般/重要/核心三级或更细的内部五级)、编制数据清单和重要数据目录、建立分级管控矩阵(不同级别数据的存储、访问、传输、销毁要求差异)。
(2)网络安全等级保护合规
《网络安全法》要求企业按等级保护制度开展网络安全建设。律师的介入点包括:协助确定系统等级(一级到五级)、审核定级报告、指导安全建设整改、协助等级测评和备案。2026年修订版《网络安全法》实施后,等保合规的重要性进一步上升,罚款上限提升至一千万元。
(3)数据安全事件应急响应
数据安全事件发生后,企业需要在规定时限内(Ⅰ级事件2小时、Ⅱ级事件4小时)完成报告。律师要做的是:事前协助制定《数据安全事件应急预案》,事中协助事件定级和监管报告,事后协助整改和复盘。这个业务往往需要24小时待命。
(4)数据安全影响评估
《网络数据安全管理条例》要求数据处理者在开展以下活动前进行数据安全影响评估:委托处理个人信息、向第三方提供个人信息、公开个人信息、处理敏感个人信息、数据出境等。律所可提供标准化的评估流程和报告模板支持。
2.2 延伸业务类型
三、数据资产化——从合规到价值创造
数据资产化是2025-2026年增长最快的业务板块。核心变化在于:过去数据是“成本中心”(合规花钱),现在数据开始变成“利润中心”(数据能换钱)。2025年《企业数据资源相关会计处理暂行规定》施行后,数据资产入表正式进入实操阶段。
3.1 核心子业务
(1)数据确权
数据资产化的第一步是确权——这个数据资产是谁的。数据不同于传统物权,没有“所有权”概念,更多涉及数据资源持有权、数据加工使用权、数据产品经营权(“三权分置”框架)。律师需要协助企业厘清数据来源的合法性、界定数据权益边界、处理职务数据成果的权属约定、防范第三方数据侵权。
(2)数据资产入表
数据资产入表涉及《企业数据资源相关会计处理暂行规定》的适用。律师在此项业务中的角色是:对数据资源的权属和合规性出具法律意见,作为会计师入表的依据之一;协助确认数据资产的成本归集范围;对数据资产使用寿命、摊销方法提供法律角度的合理支撑。
(3)数据资产评估法律支持
数据资产评估是数据资产交易、融资、入表的前置环节。律师的工作包括:协助评估机构识别数据资产的法律风险、评估数据合规状况对资产价值的影响、对评估假设的合理性出具法律意见。
(4)数据资产交易与融资
2026年,多地出现数据资产质押融资、数据资产作价入股、数据资产证券化的案例。律师在此类交易中提供:交易结构设计、交易文件起草、合规性审查、交易对手方的数据合规尽职调查。
3.2 延伸业务类型
实务提示:数据资产化业务有一个重要特点——它不是孤立的,而是与数据合规高度绑定。数据资产要“入表”或“交易”,前提是数据来源合法、数据处理合规。所以很多数据资产化项目,第一步做的其实是数据合规尽调。
四、数据流通与交易——流通合规框架
数据作为生产要素,价值在于流通。但数据的可复制性和非排他性使得流通中的合规风险很高。2025年以来,国家数据局密集出台政策推动数据流通基础设施建设,各地数据交易所也在快速扩容。
4.1 核心子业务
(1)数据交易合规审查
数据交易与普通商品交易的区别在于:交易标的是数据,但数据上可能附着个人信息、商业秘密、知识产权等多重权益。律师在数据交易中的核心工作是对交易标的进行合规审查——数据来源是否合法、数据内容是否包含个人信息/重要数据、数据处理是否有授权基础、交易双方的数据安全义务如何分配。
(2)公共数据授权运营
《数据二十条》提出“建立公共数据授权运营机制”。各地方政府陆续出台公共数据授权运营管理办法,律所的介入点包括:协助政府部门设计授权运营方案、起草授权运营协议、审核运营方的数据安全能力、参与运营绩效评估。
(3)数据流通合同与交易场所合规
数据交易所挂牌交易、数据经纪撮合、数据信托、数据共同处理——多种流通模式对应不同的合同结构和合规要求。律师负责起草和审核各类数据流通合同,包括数据产品交易合同、数据共享协议、数据授权使用协议、数据委托处理协议,以及对接数据交易所的合规评估和入驻辅导。
(4)企业间数据共享合规
集团内部数据共享、业务合作伙伴间的数据交互、开放平台的数据接口调用——这些场景都需要明确的合规框架。律师需要协助企业评估共享行为的法律基础,起草数据处理协议(DPA),设计数据共享的安全管控机制。
4.2 延伸业务类型
五、数据出海——跨境合规法律服务
数据出海的合规难度在五个板块中是最高的。原因很简单:它涉及两个以上国家/地区的法律体系,法律冲突是常态,而不是例外。对于中国企业,除了要管中国的数据出境规定,还要管目标国的数据保护法。
5.1 核心子业务
(1)数据出境安全评估
这是数据出海的“安全阀”。根据《数据出境安全评估办法》,关键信息基础设施运营者、处理100万人以上个人信息的数据处理者、累计出境100万人以上个人信息或1万条以上敏感个人信息的企业,必须通过数据出境安全评估。律师的介入包括:出境数据梳理、自评估报告撰写、安全评估申报、评估后的整改与补充材料。
(2)个人信息出境标准合同备案 / 认证
对于不需要走安全评估的企业,可以选择标准合同备案或认证路径。《个人信息出境标准合同办法》提供标准合同模板,律所负责合同签署辅导和备案申报。《个人信息出境认证办法》(2026年1月1日施行)提供了认证路径,律所在此项中的角色是协助企业完成认证准备。
(3)GDPR 及其他法域合规
中国企业出海欧洲要面对GDPR,出海东南亚要关注各国的数据保护法(泰国PDPA、新加坡PDPA、印尼PDP Law等),出海美国要应对联邦与州的双层监管(加州CPRA、科罗拉多CPA等),出海中东要了解阿联酋、沙特的数据保护法律。此外,特朗普2024年签署的EO 14117行政令对中企涉美业务产生了供应链级别的合规影响。
(4)国际数据流动合规咨询
跨国企业内部员工信息共享、全球客户数据统一管理、海外子公司与总部的数据传输、国际科研合作中的数据交换——这些场景的法律适用性分析、合规路径选择、数据处理协议起草,是数据出海业务的持续需求。
5.2 延伸业务类型
实务提示:数据出海业务有一个特殊性——同一件事,两个法域的规定可能截然相反。中国《数据安全法》要求重要数据不出境或有限出境,但境外法院可能要求企业提供相关数据。律师的核心价值就在于帮企业在这个夹缝中找到合规的通行路径。
六、AI与数据合规——新兴交叉板块
AI合规是2025-2026年发展最快的法律领域,其与数据合规的交叉尤其密切。原因很简单:AI的训练数据、推理数据、用户交互数据,全部涉及数据处理——而且往往是大规模的敏感数据处理。
6.1 核心子业务
(1)生成式AI备案与标识合规
《生成式人工智能服务管理暂行办法》要求提供生成式AI服务的组织进行算法备案和产品上线前评估。2025年《人工智能生成合成内容标识办法》进一步要求对经由人工智能技术合成的内容进行显式标识或隐式标识。律所在此项业务中提供备案材料准备、算法安全评估、标识方案设计和合规审计。
(2)AI训练数据合规
大模型训练涉及海量数据采集、清洗、标注、使用。训练数据合规的核心问题包括:训练数据的来源合法性(是否有版权、个人信息授权)、训练数据中个人信息的匿名化处理、数据标注环节的个人信息安全、训练数据集的合规性审查。
(3)AI应用场景的数据合规审查
从智能客服、AI面试官、AI诊疗、AI营销文案到AI风控——每个场景都涉及数据处理和自动化决策。律师需要针对不同场景开展数据合规审查,包括:自动化决策的透明度和结果公平性、个性化推荐的关闭选项、AI决策的救济途径。
(4)深度合成技术合规
《互联网信息服务深度合成管理规定》要求深度合成服务提供者落实主体责任。业务内容包括:深度合成内容标识、算法机制机理审核、用户信息保护、辟谣机制建立。
6.2 延伸业务类型
七、数据争议解决——诉讼与监管应对
当合规失效,争议就来了。数据争议解决是数据法律服务中不可忽视的一环,而且案件量正在快速增长。
7.1 核心子业务
(1)个人信息侵权诉讼
《个人信息保护法》第69条确立了个人信息的过错推定侵权责任。用户起诉企业非法收集、泄露、滥用个人信息的案件逐年上升。律师在此类案件中代理企业或用户,核心工作包括:证明/反驳数据处理行为的合法性、评估损害后果和赔偿范围、处理举证责任分配。
(2)数据不正当竞争纠纷
企业间围绕数据抓取、数据使用的不正当竞争纠纷是近年来的高频案件。典型场景包括:未经授权爬取平台数据、使用竞争对手数据训练AI模型、数据 “搬家”引发的不正当竞争等。律师在此类案件中需要结合《反不正当竞争法》第12条(互联网专条)和第2条(一般条款)进行论证。
(3)数据权属争议
数据权属纠纷涉及数据到底归谁的问题。常见场景包括:员工利用企业数据开发的成果权属、平台与用户之间的数据权益分配、合作开发数据产品的权属界定、《数据二十条》框架下的“三权分置”法律解释。这类案件没有专门立法的支撑,律师更多需要综合运用《民法典》《反不正当竞争法》《著作权法》进行论证。
(4)行政监管应对
处罚不是一天之内发生的。从监管函、约谈、限期整改到正式处罚,中间有一系列程序节点。律师可以在此过程中代理企业与监管部门沟通,包括:回复监管问询、提交整改方案、申请行政复议、代理行政诉讼。
7.2 延伸业务类型
八、各板块之间的业务协同
最后说一个容易被忽视的点:数据法律服务不是五个割裂的板块,它们之间存在深层的业务协同。
对于企业和律所来说,理解这个协同逻辑的价值在于:数据法律服务的需求很少是单一板块的,往往是“主需求+延伸需求”的组合。 企业做数据资产入表,同步需要的可能是数据合规尽调和数据安全评估。企业做出海,同步需要的可能是GDPR合规和标准合同备案。能够提供组合式服务的律所,在市场竞争中的议价能力和客户粘性都会显著更强。
📚 参考文献
-
《中华人民共和国个人信息保护法》(2021) -
《中华人民共和国数据安全法》(2021) -
《中华人民共和国网络安全法》(2026修订) -
《网络数据安全管理条例》(2025施行) -
《个人信息出境认证办法》(2026施行) -
《个人信息保护合规审计管理办法》(2025) -
《生成式人工智能服务管理暂行办法》(2023) -
《人工智能生成合成内容标识办法》(2025) -
《企业数据资源相关会计处理暂行规定》(2024) -
《关于构建数据基础制度更好发挥数据要素作用的意见》("数据二十条") -
中国信通院:数据要素市场发展报告(2025) -
LCOUNCIL:2026数据合规法律服务市场观察 -
汤森路透:2025年全球数据隐私执法趋势年度报告 -
GB/T 45574-2025《数据安全技术 敏感个人信息处理安全要求》 -
中伦陈际红等:2025中国网络安全与数据保护年度回顾与2026年展望 -
中央网信办等三部门2026年个人信息保护专项行动公告
文章内容如涉及作品内容、版权和其它问题,请在30日内与本公众号联系,我们将在第一时间删除内容。文章只提供参考并不构成法律意见、任何投资及应用建议。
📚 往期回顾
🌐 平台合规
向下滑动查看所有内容
🤖 AI / 直播 / 短视频
向下滑动查看所有内容
📢 广告营销
向下滑动查看所有内容
🔐 数据合规
向下滑动查看所有内容
⚖️ 民商事纠纷
向下滑动查看所有内容
📝 律师实务
向下滑动查看所有内容

