跨国合作一旦涉及研究数据,真正困难的往往不是“能否传给合作方”,而是能否清楚回答几个更基础的问题:数据从哪里来、其中是否包含可识别个人的信息、合作方准备如何使用、谁能访问、保存多久,以及项目结束后如何处理。把这些问题留到数据已经流转时再补救,通常会让研究进度、受试者权益和成果发表都面临风险。

对于项目负责人和数据管理员而言,数据共享协议不应只是行政文件,而应是研究设计的一部分。它需要把研究目的、伦理承诺、技术管理和责任分配连接起来,形成一套可执行、可留痕、可审查的安排。

先区分“数据共享”与“数据可用”

研究团队常把数据传输、共同访问、联合分析都统称为数据共享,但它们对应的风险并不相同。将一份数据交付给境外合作单位、允许对方通过受控环境远程访问、由一方代为完成分析后仅交付汇总结果,涉及的控制力度和责任划分并不一样。

因此,在起草协议前,应先画清数据流向:原始数据由谁持有,经过何种处理后提供给谁,对方可以复制还是只能访问,分析结果是否允许再次转交,未来是否可能用于新的研究问题。研究目的越开放、参与主体越多、数据可识别性越高,协议就越不能停留在笼统的“用于科研目的”表述上。

尤其需要避免把去标识化理解为“没有风险”。删除姓名、学号或联系方式,并不必然意味着无法识别个体。若数据中仍保留较为细致的人口学特征、时间信息、地理信息或可与其他资料关联的变量,仍可能存在重新识别的可能。协议应根据实际风险明确数据处理方式,而不是简单贴上“匿名”标签。

合规审查的共同逻辑与差异

跨国合作通常会同时面对数据来源地、数据接收地、研究机构内部规则以及伦理审查要求。不同法域的具体规则不宜在一份通用文章中替代专业法律意见,但从研究管理角度看,多数合规框架都围绕几个共同问题展开:处理是否有正当基础,研究对象是否获得清楚告知,数据使用是否限于必要范围,接收方是否具备相应保护能力,以及发生风险事件时是否能够追溯和处置。

以 GDPR 为代表的数据保护框架,强调个人数据处理的合法性、透明度、目的限制、数据最小化和安全保障。对于研究项目而言,这意味着“为了研究”通常不足以自动覆盖所有后续利用;研究团队仍需说明数据处理的依据、用途边界、保存安排和参与者权利的处理方式。涉及敏感信息时,审查重点往往会更严格。

国内与数据相关的法律法规、伦理规范和机构制度,同样关注个人信息保护、数据安全、研究伦理和跨境流动管理。对于研究者而言,最实用的理解方式不是背诵条文,而是确认本项目是否涉及个人信息、敏感个人信息、重要研究数据或其他需要特别管理的数据类型;确认数据出境、境外访问或跨机构传输是否触发本单位的审批流程;并确保知情同意书、伦理申请材料和共享协议之间没有相互矛盾。

两类要求在实践中容易出现一个误区:团队只按自己所在机构的要求办理,默认合作方会自行解决其所在地的问题。更稳妥的做法是将合规责任写入共同工作流程。任何一方发现数据用途、接收主体、访问地点或安全措施发生实质变化,都应及时通知其他方,并在必要时暂停新的数据传输,重新完成伦理或机构审查。

协议应写清的核心条款

一份可执行的数据共享协议,首先应明确研究背景和共享目的。目的描述应与项目方案、伦理审查材料和参与者告知内容一致,并尽量具体到研究问题、分析范围或成果类型。模糊的“用于相关科研”“用于后续学术用途”,很容易让数据被扩展到原项目未覆盖的方向。

数据范围也需要单独列明。建议说明共享的是原始数据、清洗后的研究数据、编码表、影像材料、访谈文本,还是仅限统计汇总结果;同时说明是否包含直接标识符、间接标识符、敏感信息及其处理状态。与其用“全部相关数据”概括,不如建立数据清单,并在数据字段、格式或版本发生变化时更新记录。

使用限制是协议的核心。应当写明接收方只能为约定研究目的使用数据,未经书面许可不得再共享、出售、公开发布或用于与原研究无关的训练、开发和商业活动。若允许联合发表、数据存档或后续研究,也应分别约定申请程序、审查条件和可使用的数据范围,避免把一次性合作默认为无限期授权。

访问控制与安全措施不必堆砌技术术语,但必须明确责任。例如,哪些人员可以访问,是否允许下载到本地设备,是否可以由第三方技术人员处理,是否需要保存访问记录,发生未授权访问或数据泄露时如何通知、调查和补救。协议中最有价值的不是写出复杂的安全承诺,而是让双方能够据此判断某项操作是否被允许、由谁批准、出了问题由谁处置。

还应明确数据保存期限和终止机制。项目结题、合作关系结束、伦理批准到期或研究目的完成后,数据是删除、返还、继续受控保存,还是转入合规的数据存储安排,不能留给日后口头协商。若因科研可重复性需要保留数据,也应区分“保留”与“继续自由使用”:前者可能是受限保存,后者则可能需要新的依据和授权。

容易被忽略的责任与成果安排

跨国合作中,署名和成果使用往往被认为是论文阶段的问题,但它与数据共享协议密切相关。数据提供方、数据分析方和研究设计方对成果享有何种参与权,应在合作早期形成原则性约定。特别是当数据只能在特定条件下使用时,论文、会议材料、预印本、数据附录和公开仓储中的披露内容,都应纳入发布前审查范围。

协议还应区分数据控制、管理和实际操作责任。项目负责人不一定亲自处理每一份数据,但应对研究目的、授权范围和合作安排负责;数据管理员可能承担访问开通、版本控制和记录保存;接收方则应对其内部使用人员和受托处理活动负责。责任划分不清时,最常见的后果是每个人都以为“对方已经审过”,结果关键审批和记录无人完成。

对于争议处理,也不宜只写笼统的“友好协商”。更具操作性的安排包括:数据用途变更由谁提出、需要哪些书面确认;发现违规访问时谁有权暂停权限;研究对象撤回授权或提出数据相关请求时由谁接收、谁配合处理;合作提前终止后未发表成果和已生成分析文件如何处置。这些安排未必会在项目中启用,但它们能在风险出现时减少判断空白。

常见误区:把协议当成一次性签字文件

第一个误区是协议内容过于模板化。许多模板可以提供结构,但不能代替对具体研究数据和合作方式的判断。若研究对象、数据类型、传输模式或分析任务与模板假设不同,照搬条款反而可能造成“文件齐全、实际不合规”的局面。

第二个误区是只关注跨境传输动作,而忽略远程访问、云端协作和二次共享。数据没有被“下载到国外”,并不意味着没有跨境处理风险;同样,合作方没有直接拿到原始文件,也不代表其对数据的访问和分析无需管理。审查时应以实际的数据可得性和处理行为为准。

第三个误区是将知情同意与数据共享协议割裂。知情同意书解决的是研究参与者是否被充分告知及其授权范围,数据共享协议解决的是机构与合作方如何履行这些承诺。两份文件的表述应能相互对应:如果同意材料只覆盖特定研究,协议就不宜赋予接收方宽泛的后续使用权。

第四个误区是忽略版本管理。研究过程中常会新增变量、修订编码规则、补充样本或扩大合作范围。每一次变化未必都需要重签完整协议,但应建立变更记录和审查机制,明确何种变化需要伦理复核、机构审批或双方书面确认。

建立可持续的审查流程

比起在项目临近启动时集中补材料,更有效的做法是在研究设计阶段建立一张数据共享审查表。它至少应覆盖数据来源与类型、可识别性、研究目的、共享对象、访问方式、存储地点、授权依据、伦理状态、成果披露安排、保存期限和终止措施。这样做的价值在于,让研究方案、知情同意、伦理材料和协议条款围绕同一组事实展开。

在实际管理中,可以把审查分为三个节点:合作启动前确认数据是否可以共享及共享条件;研究实施中记录访问、用途和重要变更;项目结束时核对数据删除、返还、归档和成果发布是否符合约定。对于涉及敏感信息、多个合作单位或复杂数据流的项目,应尽早咨询本单位伦理委员会、数据管理部门或法务支持人员,而不是等到论文投稿或合作争议出现后再追溯处理。

一份好的跨国数据共享协议,不是把所有风险都写成禁止事项,而是让合作者在研究推进时知道哪些边界不能跨越、哪些变化必须重新审查、哪些记录需要保留。对科研团队来说,这种清晰度既是对研究参与者的保护,也是让合作成果能够经得起伦理、机构和学术审查的基础。

声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。