40 用5W2H定义一条"数据使用规则"

这篇文章要讲解一个实用的策略定义方法:怎么用5W2H框架为每一条数据制定完整的”使用说明书”:为什么用、用哪个、谁可以用、什么时间用、在哪里用、怎么用、用多少。七个维度定义清楚,数据提供方才能真正放心地把数据交出来。

2022年在评审一个数据共享平台的安全策略时,我看到了一个”策略定义”的典型反面案例。

数据提供方在策略文档里写了一句:”本数据集仅授权用于科学研究。”

然后使用方拿到数据后,用它做了商业化的模型训练,被提供方发现后引发了法律纠纷。

问题出在”科学研究”的定义太模糊了。行业协会做的数据统计算不算科学研究?大学实验室跟企业合作的项目算不算?数据提供方的本意是”纯学术用途”,但策略文本没有清晰表达这一点。

数据空间的使用控制策略,必须精确到不会产生歧义的程度。5W2H框架就是为此设计的。

Why——为什么用

这一维度定义的是数据使用的”目的和理由”。

Why不是一句”用于数据分析”就完事的。它需要明确的政策依据(合规还是市场驱动)、风险评估和业务需求分析(使用这个数据会带来什么收益、伴随什么风险)。

在策略配置中,”为什么”通常以使用目的列表的形式出现,比如这里的”仅限以下使用目的:学术研究、行业统计分析、公共安全”,不在列表中的使用目的自动拒绝。

What——用什么

这一维度指定的是具体的数据内容和目标。

不是”所有数据”,而是”哪个数据集、哪些字段”。如果数据提供方有一个包含100个字段的数据集,”What”的粒度可以是”仅限字段A到字段C可用于分析,字段D到字段F仅可用于查询计数,字段G及以上不可见”。

在策略的工程实现中,”What”的配置最直观但也最容易被忽略,容易做成”要么全给、要么全不给”的二值开关。数据空间的粒度优势正在于可以精细到字段级别。

Who——谁可以用

这一维度识别使用方的身份和权限等级。

不仅仅是”使用方的组织名”,它可以具体到组织内的角色:某某研究机构的A级数据分析师可以访问,同一个机构的实习生不可以。

Who的配置需要跟数据空间的DID身份体系联动,每个参与方有全局唯一的DID,策略中配置的”谁”就是这个DID。

When——什么时间用

这一维度确定数据的使用时机和时效性。

“阅后即焚”:使用方只能在线查看一次,不可下载、不可复制、页面关闭后数据自动过期。

“定时开闸”:数据在周一至周五的9:00-18:00可以访问,其他时间段不可用。

“使用频率限制”:每个使用方对这个数据集的访问请求不超过每天100次。

时间维度的控制是数据空间区别于传统”授信下载”模式的关键。传统模式是”把文件发给你,你什么时候用我就不管了”,数据空间可以做到”在规定的时间窗口内可用,过了窗口自动失效”。

Where——在哪里用

这一维度确定数据使用的空间和环境限制。“只能在数据提供方指定的安全环境中使用”、”只能在特定IP段的服务器上访问”、”不能传输到境外服务器”。

Where的配置在跨境数据合规场景中尤为关键。跨境数据空间(TDS)的核心挑战正是”Where”。数据从一个国家的数据空间传输到另一个国家的数据空间时,需要满足两国的法律法规,Where维度的精确配置是合规的基础保障。

How——怎么用

这一维度确定数据使用的具体方式和技术路径。

“只能用于统计分析,不能用于训练AI模型”,这个在管理协议中写得清楚但在技术上难以执行的规则,通过How维度的技术配置可以落地:使用方的连接器在”模型训练”模式下不授权这个数据集的使用。

“支持在线查询和聚合统计,不支持批量下载”,技术路径上限制了数据获取的方式。

How much——用多少

这一维度确定数据使用的数量和范围限制。

“每个请求最多返回1000条记录”、”每年订阅数据量不超过10GB”、”同时在线会话不超过5个”。

How much维度的配置让数据空间的商业模式变得灵活。提供方可以按”访问量”计费、按”数据量”计费、按”订阅周期”计费。多种定价模式同时存在,由数据提供方自行选择。

5W2H框架不是写策略文档用的——它是给机器读的策略定义规范。七个维度定义完成后,策略被形式化为机器可读的使用控制语言(如ODRL),嵌入连接器和控制器的执行逻辑中。定义越精确,执行越严格,纠纷越少。


我是BSN联盟成员。有着十年区块链与隐私计算的产品开发和方案咨询经验,先后参与多个国家重大课题,亲手建过区块链、隐私计算、可信数据空间的落地项目。不追概念,写真的。


发表评论