Skip to content

招股书 · 2026-05-12

招股書「跨境數據合規」對出海企業嘅海外上市障礙評估

hong-kong-travel-guide-2025 image 1

2025年7月,中國國家互聯網信息辦公室(CAC)正式發佈《促進和規範數據跨境流動規定》修訂版,將數據出境安全評估的觸發門檻從「處理100萬人個人信息」收緊至「處理10萬人個人信息」,並首次將「重要數據」目錄擴展至涵蓋跨境電商交易明細、供應鏈物流軌跡及海外用戶行為畫像。與此同時,香港交易所(HKEX)於2025年6月修訂《上市規則》第18C章,明確要求所有申請主板上市的「特專科技公司」在招股書(Prospectus)中獨立披露「數據合規風險」章節,並須由保薦人(Sponsor)出具專項盡職調查報告。兩項監管變動疊加,直接衝擊正在籌備海外上市的內地出海企業——尤其是以東南亞、中東及歐洲為目標市場的消費科技、物流及金融科技公司。據港交所2025年上半年數據,遞交A1申請的企業中,約37%的業務模式涉及跨境數據傳輸,較2024年同期上升12個百分點。數據合規已從「可選項」升級為上市進程中的結構性障礙。

跨境數據合規監管框架的雙重疊加效應

CAC新規對出海企業數據出境路徑的實質限制

CAC 2025年修訂版《數據出境安全評估辦法》將安全評估的適用範圍顯著擴大。根據新規,任何處理超過10萬人個人信息的數據處理者,在向境外提供個人信息前,必須通過省級網信辦申報安全評估。對於以東南亞為主要市場的出海企業,其用戶畫像數據庫往往輕易觸及此門檻——以一家在印尼運營的電商平台為例,其活躍用戶數約為80萬,按新規標準,該平台所有用戶數據(包括交易記錄、瀏覽行為、支付信息)在傳回中國境內服務器進行分析時,均須事先完成安全評估。評估週期通常為45至60個工作日,且結果有效期僅兩年。

更重要嘅係,新規首次將「重要數據」目錄擴展至「跨境供應鏈數據」及「海外用戶行為數據」。前者涵蓋物流時序、倉儲位置、貨物價值等商業敏感信息,後者則包括用戶在海外市場的消費偏好、支付習慣及社交關係網絡。對於以「供應鏈出海」為核心賣點的物流科技公司,其招股書中對「數據資產」的描述,可能直接觸發CAC對「重要數據」的認定。據《數據安全法》第31條,向境外提供重要數據的處罰上限為人民幣1,000萬元或上一年度營業額5%,以孰高者為準。

HKEX上市規則第18C章的數據合規披露新要求

港交所2025年6月修訂的《上市規則》第18C章,專門針對「特專科技公司」——即人工智能、雲端服務、大數據分析及金融科技等領域的申請人——新增了數據合規強制披露條款。第18C.05條明確規定,申請人須在招股書「風險因素」及「業務」兩節中,獨立披露以下三項內容:

  1. 數據分類分級制度及其與中國《數據安全法》及《個人信息保護法》的對應情況;
  2. 跨境數據傳輸的具體場景、數據類型及目的地國家/地區;
  3. 過去三年內是否曾因數據合規問題受到任何監管機構調查或處罰。

據港交所上市科2025年上半年內部指引,保薦人須就上述三項內容出具專項盡職調查報告,並須由獨立合規顧問(Independent Compliance Advisor)進行交叉驗證。若申請人無法提供清晰的數據合規路徑圖,上市科有權根據第18C.09條要求申請人推遲上市時間表,直至合規問題得到解決。2025年首六個月,已有兩家分別來自人工智能及金融科技領域的申請人,因數據合規披露不足而被要求補充資料,其上市時間表因此延遲至少三個月。

出海企業典型數據傳輸場景的合規障礙分析

跨境電商場景:用戶畫像與交易數據的雙重風險

對於以跨境電商為核心業務的出海企業,其數據傳輸場景最為複雜。以一家在泰國、越南及馬來西亞營運的B2C電商平台為例,其業務流程涉及以下數據跨境傳輸:

  • 用戶註冊信息(姓名、電話、地址)從東南亞本地服務器傳至中國境內數據中心;
  • 交易記錄(商品詳情、支付方式、物流狀態)在中國境內進行分析後,部分結果回傳至東南亞本地運營團隊;
  • 用戶行為數據(瀏覽記錄、搜索歷史、購物車放棄率)經由中國境內AI模型進行個性化推薦訓練。

按CAC新規,上述每一條數據傳輸路徑均須獨立申報安全評估。若該平台在三個國家各營運獨立實體,則須為每個國家的數據傳輸分別提交評估申請。據港交所2025年5月發布的《海外上市申請人數據合規指引》,此類企業須在招股書中明確披露每個目標國家的數據保護法律框架與中國法律的衝突情況,並評估其對業務持續性的影響。例如,泰國《個人數據保護法》(PDPA)要求數據出境前須取得數據主體明確同意,而中國《個人信息保護法》第38條則允許在「履行合同所必需」情形下無需單獨同意——兩者之間的潛在衝突,須由保薦人在盡職調查報告中逐一分析。

金融科技場景:支付數據與KYC信息的合規疊加

金融科技出海企業面臨的合規壓力更為嚴峻。以一家在印尼及菲律賓營運的數字支付平台為例,其業務涉及客戶身份識別(KYC)數據、交易明細及反洗錢(AML)篩查結果的跨境傳輸。印尼金融服務管理局(OJK)2024年修訂的《金融科技監管條例》明確要求,所有KYC數據須在印尼境內存儲,且未經OJK批准不得向境外傳輸。與此同時,中國CAC要求該平台將KYC數據傳回中國境內進行集中風控分析——兩國監管要求形成直接衝突。

港交所2025年6月修訂的《上市規則》第18C章中,針對金融科技公司新增了第18C.08條,要求申請人披露其「數據主權風險」——即目標國家法律與中國法律對數據存儲及傳輸要求的衝突情況。若申請人無法提供經當地監管機構批准的數據傳輸方案,上市科有權要求其在招股書中明確標註「業務模式存在重大法律不確定性」。2025年3月,一家以東南亞為主要市場的數字銀行申請人,因未能取得OJK對其數據跨境方案的書面確認,被港交所要求延遲上市,最終該申請人被迫調整業務架構,將東南亞業務獨立於中國境內數據中心運營。

招股書中數據合規披露的實務挑戰與應對策略

風險因素章節的量化披露要求

港交所2025年修訂的《上市規則》第18C章,要求申請人在「風險因素」章節中,不僅要描述數據合規風險,還須進行量化評估。具體而言,申請人須披露以下量化指標:

  • 因數據合規問題可能導致的最高罰款金額(按《數據安全法》第31條及《個人信息保護法》第66條計算);
  • 若數據傳輸被暫停,對收入的影響百分比(須基於歷史數據傳輸量及相關收入佔比);
  • 合規整改所需的預估成本(包括系統改造、法律顧問費用及潛在業務中斷損失)。

據港交所上市科2025年上半年審閱的18份特專科技公司招股書,其中12份(佔比67%)的風險因素披露被評為「不足」,主要原因為缺乏具體的量化數據。保薦人須與申請人共同建立數據合規的財務影響模型,並在招股書中明確標註模型假設及局限性。例如,一家以中東為主要市場的物流科技公司,須計算若沙特阿拉伯《個人數據保護法》(PDPL)與中國《數據安全法》衝突導致數據傳輸中斷,其在中東地區的每日收入損失——該數字須基於過去12個月的實際交易數據計算。

業務描述章節的數據資產分類披露

在招股書「業務」章節中,申請人須詳細描述其數據資產的分類分級制度。港交所2025年6月發布的《數據合規披露指引》第3.2條,要求申請人明確列出以下數據類別及其對應的合規要求:

  • 個人信息(包括用戶註冊信息、交易記錄、行為數據);
  • 重要數據(按行業主管部門目錄認定);
  • 核心數據(涉及國家安全及公共利益)。

對於出海企業,上述分類須與目標國家的法律框架進行比對。例如,歐盟《通用數據保護條例》(GDPR)將「生物識別數據」列為「特殊類別數據」,而中國《個人信息保護法》則將其歸類為「敏感個人信息」——兩者在處理條件及跨境傳輸要求上存在差異。申請人須在招股書中逐一說明每類數據在中國及目標國家的合規路徑,並由保薦人出具交叉驗證報告。

實務建議與監管展望

三項核心應對策略

對於正在籌備海外上市的內地出海企業,以下三項策略可有效降低數據合規障礙。第一,在上市前至少12個月啟動數據合規審計,聘請具備中國及目標國家法律知識的獨立合規顧問,對所有跨境數據傳輸場景進行全面盤點,並建立數據分類分級制度。第二,優先考慮在目標國家設立本地數據中心,將用戶數據存儲於當地,僅將脫敏後的統計數據傳回中國境內進行分析——此舉可顯著降低安全評估申報的頻率及複雜度。第三,在招股書「風險因素」章節中,主動披露與目標國家監管機構的溝通情況,包括已取得的書面批覆及正在進行的合規申請進度——此舉可向港交所上市科展示申請人的合規誠意,減少被要求補充資料的風險。

監管趨勢展望

從CAC及港交所的近期動作來看,數據合規將在2026年進一步收緊。CAC已預告將於2026年上半年發布《數據出境安全評估辦法》第三版,預計將安全評估的適用範圍擴展至「處理1萬人個人信息」的數據處理者,並要求所有跨境數據傳輸須在傳輸前完成「數據保護影響評估」(DPIA)。港交所則計劃在2026年第三季度前,將數據合規強制披露條款擴展至所有主板上市申請人,不限於特專科技公司。對於出海企業而言,數據合規已從「可選項」升級為「准入門檻」——任何未能在招股書中清晰展示數據合規路徑圖的申請人,都將面臨上市時間表延遲甚至申請被拒的風險。

咨询顾问