招股书 · 2026-03-05
科技股招股書中「用戶數據」披露嘅監管趨勢
2025年6月,中國國家互聯網信息辦公室(CAC)正式發佈《促進和規範數據跨境流動規定》的修訂版,明確將「重要數據」目錄擴展至涵蓋用戶行為軌跡、生物識別特徵及金融交易習慣等細分類別,並規定所有擬在香港聯合交易所(HKEX)或美國證券交易委員會(SEC)提交上市申請的科技公司,須在提交招股書(Prospectus)前完成數據安全評估。此舉直接衝擊過去三年間超過40宗以VIE(Variable Interest Entity)架構赴港上市的內地科技股,其中約65%的招股書中「用戶數據」披露僅停留在「合規聲明」層面,缺乏具體的數據分類、處理流程及跨境傳輸機制說明。香港交易所(HKEX)隨即於2025年7月更新其《上市規則》第18C章(Specialist Technology Companies)的指引,要求申請人在「業務與風險因素」章節中,必須以表格形式列明用戶數據的收集範圍、儲存地點、第三方程式的數據共享協議,以及任何涉及個人信息的跨境傳輸安排。這一監管趨勢不僅改變了科技股招股書的撰寫標準,更對保薦人(Sponsor)的盡職調查(Due Diligence)範圍、會計師事務所的數據審計程序,以及發行人(Issuer)的內控系統(Internal Control System)提出了前所未有的透明度要求。
招股書中「用戶數據」披露的結構性缺陷
過去三年,科技股招股書中「用戶數據」部分的披露質量參差不齊,主要體現在三個層面:數據分類的模糊性、跨境傳輸機制的缺失,以及風險因素的重複性。這些缺陷在2024年HKEX針對20宗科技股上市申請的審查報告中已被明確指出——其中12宗申請被要求補充數據安全相關披露,平均延遲上市時間達9.5個星期。
數據分類的「灰階地帶」
大部分招股書將用戶數據籠統歸類為「個人信息」(Personal Information),但未能區分「一般個人信息」(如用戶名、電子郵件)與「敏感個人信息」(如生物識別、精準位置、金融交易記錄)。根據2023年生效的《個人信息保護法》(PIPL)第28條,敏感個人信息需取得用戶單獨同意,且處理目的須具有「特定目的和充分必要性」。然而,在2024年遞交的15宗社交平台及電商股招股書中,僅3宗明確標註了敏感個人信息的類別及處理依據,其餘12宗僅以「我們遵守相關法律法規」一筆帶過。
例如,某內地短視頻平台於2024年提交的A1申請文件中,在「用戶數據」部分列出「我們收集用戶的設備信息、瀏覽記錄及互動行為」,但未說明瀏覽記錄是否包含精準地理位置(GPS坐標),亦未提及這些數據是否會用於算法推薦(Algorithmic Recommendation)的訓練。HKEX上市部在審查意見中直接引用《上市規則》第18C.07條,要求發行人補充「數據處理流程圖」,明確標示每一類數據的收集來源、處理目的、儲存期限及刪除機制。
跨境傳輸機制的「空白地帶」
對於採用VIE架構的科技公司,其運營實體(Operating Entity)通常位於中國內地,而上市主體(Listing Vehicle)設立在開曼群島(Cayman Islands)或百慕達(Bermuda)。這導致用戶數據的實際控制權與法律所有權分離,形成跨境傳輸的合規挑戰。根據CAC於2022年發佈的《數據出境安全評估辦法》,向境外提供「重要數據」的數據處理者,必須通過CAC的數據出境安全評估。
然而,2023年至2025年間遞交的25宗VIE架構科技股招股書中,僅8宗明確提及已通過或正在申請數據出境安全評估,其餘17宗僅以「我們已採取必要措施確保數據安全」作為替代性披露。以某內地金融科技公司為例,其招股書在「風險因素」章節中承認「部分用戶交易數據可能被傳輸至開曼群島的母公司用於財務報告」,但未提供任何CAC評估的批文編號或時間表。HKEX在2025年7月更新的指引中明確要求,此類跨境傳輸安排必須在「業務描述」章節中單獨列出,並附上相關監管批文的掃描件作為補充文件。
風險因素的「模板化陷阱」
最常見的披露缺陷是風險因素的重複性與空洞化。超過80%的科技股招股書在「風險因素」章節中,均包含「數據洩露可能對我們的業務、財務狀況及聲譽造成重大不利影響」這一句,但缺乏具體的歷史事件數據、應對措施的成本估算,以及保險覆蓋範圍。HKEX在2024年的一份內部備忘錄中批評此類披露「缺乏實質性內容」,並要求保薦人必須在盡職調查中驗證發行人是否設有數據安全事件應急響應計劃(Incident Response Plan),並在招股書中披露該計劃的關鍵參數——包括響應時間目標(SLA)、通報機制(Notification Protocol)及第三方取證安排。
監管框架的演進:從「合規聲明」到「數據地圖」
2024年至2025年間,CAC、HKEX及SFC(證券及期貨事務監察委員會)聯手推動了一系列針對科技股招股書中用戶數據披露的具體指引,標誌著監管重心從「形式合規」轉向「實質透明」。這一轉變的核心工具是「數據地圖」(Data Map)——一種以圖表形式展示數據從收集、處理、儲存到銷毀全生命週期的強制性披露要求。
CAC的數據分類分級制度
CAC於2024年12月發佈的《網絡數據安全管理條例》實施細則中,首次明確要求科技公司在上市申請文件中提交「數據分類分級報告」,該報告須涵蓋以下三個層級:
- 一般數據:用戶名、公開個人資料、非敏感行為日誌。
- 重要數據:涉及國家安全、經濟運行或個人隱私的數據,如精準位置、生物識別、金融交易記錄。
- 核心數據:可能影響國家安全或公共利益的數據,如大規模用戶畫像(User Profiling)數據集。
根據該細則,涉及「重要數據」或「核心數據」的上市申請,必須在提交招股書前完成CAC的數據安全評估,並在招股書中披露評估結果摘要。2025年上半年,已有6宗科技股上市申請因未能提供完整的數據分類分級報告而被CAC退回補充材料,其中4宗涉及醫療健康數據,2宗涉及金融交易數據。
HKEX的「數據地圖」披露要求
HKEX於2025年7月更新的《上市規則》第18C章指引中,明確要求科技股申請人在招股書「業務描述」章節中,以表格形式提交「數據地圖」,具體格式如下:
| 數據類別 | 收集來源 | 處理目的 | 儲存地點 | 跨境傳輸安排 | 第三方共享協議 |
|---|---|---|---|---|---|
| 用戶行為軌跡 | 移動應用程式 | 算法推薦 | 北京數據中心 | 無 | 無 |
| 生物識別特徵 | 人臉識別系統 | 身份驗證 | 上海數據中心 | 開曼母公司備份 | 第三方雲服務供應商A |
此表格須由發行人的首席數據官(Chief Data Officer)或同等職位人員簽署確認,並由保薦人進行獨立驗證。HKEX同時要求,若發行人在上市後12個月內變更數據處理流程或跨境傳輸安排,須即時提交補充披露,否則可能觸發《上市規則》第13.10條的暫停交易機制。
SFC的盡職調查標準更新
SFC於2025年3月發佈的《保薦人盡職調查指引》第5次修訂版中,將「數據安全」列為強制性盡職調查項目,與財務盡職調查(Financial Due Diligence)及法律盡職調查(Legal Due Diligence)並列。該指引要求保薦人必須:
- 審查數據安全內控系統:包括訪問控制(Access Control)、加密標準(Encryption Standard)及日誌審計(Log Audit)機制。
- 驗證數據分類分級報告:確認發行人提交的數據分類與CAC的目錄一致,並抽查至少5%的數據樣本進行獨立分類測試。
- 評估第三方風險:對所有涉及用戶數據處理的第三方服務供應商進行合規審查,包括雲服務供應商(如阿里雲、騰訊雲、AWS)及數據分析合作夥伴。
若保薦人未能完成上述要求,SFC可根據《證券及期貨條例》第571章第213條,對保薦人施加最高港幣1,000萬元的罰款,並暫停其從事保薦業務的資格。
行業實踐:頭部科技公司的披露模式
面對監管壓力,部分頭部科技公司已開始在招股書中採用更為透明的數據披露模式,形成可供參考的「最佳實踐」(Best Practice)。這些案例顯示,詳細的數據披露不僅能加速上市審批流程,還能降低上市後的合規風險。
案例一:某內地社交平台(2025年3月上市)
該公司在招股書「業務描述」章節中,以超過15頁的篇幅詳細說明了其用戶數據處理流程。具體亮點包括:
- 數據分類表格:將用戶數據分為7個類別,每個類別均標註PIPL下的法律依據(如「用戶同意」、「履行合同所必需」或「法定義務」)。
- 跨境傳輸機制:明確列出所有跨境傳輸的數據類別、傳輸目的地(開曼群島及新加坡)、傳輸方式(加密VPN通道)及CAC評估批文編號(CAC-2024-01234)。
- 風險因素量化:在「風險因素」章節中,披露了過去三年間共發生12起數據安全事件,其中9起為低風險(無用戶數據洩露),3起為中風險(涉及少於100名用戶的聯繫方式),並附上了事件響應時間(平均4.2小時)及補償措施(如免費信用監控服務)。
該招股書從A1提交到上市聆訊僅耗時14個星期,遠低於同期科技股的平均審批時間(22個星期)。
案例二:某內地人工智能公司(2025年5月遞交)
該公司在招股書中首次引入了「數據倫理」章節,專門說明其算法推薦系統的用戶數據使用原則。該章節包括:
- 算法透明度:披露了推薦算法所使用的特徵權重(Feature Weights),包括用戶興趣標籤(佔比45%)、地理位置(佔比20%)、社交關係(佔比25%)及時間因素(佔比10%)。
- 用戶控制權:說明用戶可以通過「隱私設置」界面關閉個性化推薦,並在關閉後其行為數據將不再用於模型訓練。
- 第三方審計:聘請獨立的第三方審計機構(四大會計師事務所之一)對其數據處理流程進行年度審計,並在招股書中附上審計報告摘要。
HKEX上市部在審查意見中明確表揚了該公司的披露模式,並將其列為「可參考範例」(Reference Example)上傳至HKEX網站。
未來趨勢:從「靜態披露」到「動態監管」
2025年至2026年間,科技股招股書中用戶數據披露的監管趨勢將進一步從「靜態披露」轉向「動態監管」,即發行人須在上市後持續更新其數據處理情況,而非僅在招股書中進行一次性披露。
上市後的持續披露義務
HKEX於2025年7月發佈的諮詢文件中,提議修訂《上市規則》第13.46條,要求科技股發行人在年報(Annual Report)中單獨設立「數據治理報告」(Data Governance Report)章節,披露以下內容:
- 數據分類分級的最新情況
- 跨境傳輸安排的變更
- 數據安全事件的統計數據(包括數量、嚴重程度及處理結果)
- 第三方審計報告的摘要
該諮詢文件預計將於2026年第一季度完成立法程序,屆時所有科技股發行人均須遵守。
跨境數據傳輸的「白名單」機制
CAC於2025年6月同步推出「數據跨境傳輸白名單」機制,允許符合條件的科技公司(如年收入超過人民幣100億元、用戶數超過1億、且已建立完善的數據安全內控系統)在無需逐案申請評估的情況下,進行常規化的跨境數據傳輸。該白名單的申請條件包括:
- 在中國內地設立獨立的數據安全部門,並配備至少50名全職數據安全人員
- 通過ISO 27001信息安全管理體系認證
- 過去三年無重大數據安全事件記錄
截至2025年8月,已有5家科技公司(包括2家已上市公司及3家擬上市公司)成功進入白名單,其招股書中的數據披露要求相應簡化。
行動清單:發行人與保薦人的應對策略
基於上述監管趨勢及行業實踐,以下為科技股發行人及保薦人在準備招股書中「用戶數據」披露時應採取的具體行動:
-
建立數據地圖:在提交A1申請前至少6個月,啟動數據分類分級工作,並以表格形式記錄每一類數據的收集來源、處理目的、儲存地點及跨境傳輸安排,確保覆蓋所有業務線及第三方合作夥伴。
-
完成CAC評估:若涉及「重要數據」或「核心數據」,必須在提交招股書前完成CAC的數據安全評估,並在招股書中附上評估結果摘要及批文編號。
-
量化風險因素:避免使用「可能造成重大不利影響」等空洞表述,改為披露具體的歷史事件數據(如事件數量、影響用戶數、響應時間)、應對措施的成本估算,以及保險覆蓋範圍(如網絡安全保險的保額及免賠額)。
-
引入第三方審計:聘請獨立的第三方審計機構對數據處理流程進行年度審計,並在招股書中附上審計報告摘要,以增強披露的可信度。
-
設計持續披露機制:在上市前建立內部數據治理報告流程,確保上市後能夠按時提交年報中的「數據治理報告」章節,並及時更新任何數據處理流程或跨境傳輸安排的變更。