
先看监管对象,而不是只看是否使用区块链
区块链是一种记录和校验数据的技术。以比特币区块链为例,区块按照顺序连接,交易记录经过节点验证并形成共同认可的记录。这个技术事实本身,不能直接说明某项业务一定属于特定监管规则的调整范围。判断监管适用范围时,应继续考察技术被用于什么业务、服务面向谁,以及业务通过什么渠道提供。
《区块链信息服务管理规定》将区块链信息服务界定为:基于区块链技术或者系统,通过互联网站、应用程序等形式,向社会公众提供信息服务。因此,判断重点通常是“区块链技术加公众信息服务”的组合,而不是企业内部是否部署了区块链数据库,或系统中是否使用了哈希、分布式存储等单项技术。
四个核心条件帮助划定范围
第一,确认地域条件。规定明确,在中华人民共和国境内从事区块链信息服务,应当遵守相关规定。实际判断不能只看服务器位置,还应结合服务提供主体、运营活动、服务对象、网站或应用的实际运营情况等因素综合分析。仅凭一个技术组件部署在境外或境内,通常不足以单独完成范围判断。
第二,确认是否存在面向社会公众的信息服务。公开提供内容发布、记录、存储、传播或其他信息服务的网站、应用程序,属于需要重点核查的形态。只供企业内部使用、仅服务于封闭业务流程的系统,是否构成面向社会公众的区块链信息服务,应结合开放程度、用户范围和实际功能判断。
第三,确认主体身份。规则覆盖向社会公众提供区块链信息服务的主体或者节点,也覆盖为相关主体提供技术支持的机构或组织。因此,不能只审查平台运营方,还应梳理节点运营、云服务、系统开发、运维和其他技术支持安排,分别判断各方承担的实际职责。
第四,确认具体功能和应用场景。区块链可以用于交易记录、数据存证、内容发布、身份协作等不同场景。技术名称相同,业务性质可能不同。应查看产品说明、用户协议、页面功能、数据流向和运营方式,判断系统是否向公众提供信息服务,而不能仅依据“区块链平台”或“数字资产”等宣传称呼下结论。
适用后需要关注的主要要求
如果业务落入区块链信息服务范围,提供者需要围绕信息内容安全建立用户注册、信息审核、应急处置和安全防护制度,并具备与服务相适应的技术条件。平台还应制定并公开管理规则和平台公约,与使用者明确权利义务。
服务提供者需要按照网络安全相关要求进行真实身份信息认证,并对违法信息和违反协议的用户采取相应处置措施。还应保存用户发布内容和日志等记录,以便在有关执法部门依法查询时提供。开发上线新产品、新应用或新功能时,也要按照相关规定进行安全评估。
备案是范围判断中容易被忽略的环节。规定要求区块链信息服务提供者在提供服务后履行备案手续,服务项目或平台网址发生变化时办理变更,终止服务时办理注销。备案并不等于对所有业务合规性的全面确认,企业仍需结合网络安全、数据、内容和其他具体业务规则继续审查。
常见问题与判断边界
问:只要使用区块链,就必须办理区块链信息服务备案吗?答:不能仅凭使用区块链技术作出结论。应先判断是否在中国境内开展、是否通过网站或应用等向社会公众提供信息服务,以及主体是否属于规定所称的提供者、节点或技术支持机构。
问:区块链节点一定属于监管对象吗?答:规定将区块链信息服务提供者表述为包括向社会公众提供服务的主体或者节点,但具体仍应结合节点在服务中的功能、是否参与公众服务、是否承担运营或内容管理职责判断。技术上运行节点与面向公众运营服务,并不是完全相同的概念。
问:底层区块链和上层应用是否要分开审查?答:应当分层梳理。底层系统关注节点、技术支持和安全能力,上层应用关注服务对象、信息内容、用户管理和运营方式。不同主体共同提供服务时,还要通过合同和实际职责确定各自的合规责任。
问:如何形成一份可复核的范围判断记录?答:可以依次记录地域、服务对象、访问方式、区块链功能、主体角色、节点和技术支持关系、用户身份认证、内容管理、备案状态及其他可能适用的专项规则。对无法仅凭公开材料确定的事项,应保留产品流程、页面和合同等事实依据,并在业务变化时重新评估。