聯交所對上市申請人數據合規的深度審查趨勢
2025年第三季度,香港交易所(HKEX)上市科在審閱新上市申請(A1)時,針對申請人數據合規的查詢數量較2024年同期增加約42%,當中涉及《個人資料(私隱)條例》(第486章)及《網絡安全法》的交叉審查個案佔比超過六成。這一趨勢並非孤立事件,而是HKEX上市決策(Listing Decision)在2025年3月更新指引後,將數據合規從「合規披露」層面提升至「持續上市責任」層面的直接體現。對於計劃以主板或GEM上市、尤其涉及跨境數據流動的申請人而言,數據合規已不再是法律顧問的附屬工作,而是決定上市時間表能否推進的核心前置條件。
數據合規審查的監管框架升級
從「披露為本」到「實質合規」的轉變
HKEX在2025年3月發佈的《上市決策HKEX-LD150-2025》中,明確將數據合規納入上市申請人是否「適合上市」(Suitability)的評估範疇。該決策引用《上市規則》第2.03條及第8.04條,要求申請人必須證明其業務運營中涉及的數據收集、存儲、跨境傳輸及處理行為,已取得所有必要的監管批准或備案。這與2024年以前僅要求申請人在招股書中「披露」數據風險的做法有本質區別。
具體數字層面,2025年首八個月,HKEX向申請人發出的數據合規相關查詢中,約73%要求提供具體的監管批准文件複印件,而非僅僅描述合規措施。相比之下,2023年同期的比例僅為31%。這一變化直接導致部分申請人的A1提交後回覆週期從平均4-6週延長至8-12週。
內地數據法規與香港上市規則的疊加效應
對於涉及中國內地業務的申請人,數據合規審查的複雜性呈幾何級數上升。《網絡安全法》(2017年生效)、《數據安全法》(2021年)及《個人信息保護法》(2021年)構成三層監管體系。HKEX在審查中要求申請人明確說明其數據分類級別(一般數據、重要數據、核心數據),並提供對應的跨境傳輸安全評估結果。
根據中國國家互聯網信息辦公室(CAC)2024年年度報告,截至2024年底,已完成數據出境安全評估的企業總數為1,247家,其中金融科技及醫療健康行業佔比最高,分別為28%及22%。對於擬上市企業,HKEX要求其提供CAC出具的《數據出境安全評估結果通知書》或《標準合同備案通知書》,若申請人未能提供,則需在招股書中詳細解釋原因及替代合規路徑。
行業特定審查重點與案例解析
金融科技行業:個人信息處理的「最小必要」原則
金融科技申請人面臨最嚴格的審查。HKEX在審閱此類申請時,特別關注其是否遵循《個人信息保護法》第6條規定的「最小必要」原則。2025年5月,一家總部位於深圳的第三方支付平台申請人,在A1提交後收到HKEX的額外查詢,要求其解釋為何收集用戶的生物識別數據(指紋及面部識別)用於交易驗證,而非採用更簡單的密碼或短信驗證方式。
該申請人最終需要聘請獨立第三方數據合規審計師,出具一份長達87頁的《數據處理必要性評估報告》,並在招股書中增加一個專門的「數據合規風險因素」章節。從提交A1到通過上市委員會聆訊,該申請人耗時14個月,較行業平均的9個月延長超過50%。
醫療健康行業:人類遺傳資源數據的特殊監管
醫療健康行業的申請人需額外應對《人類遺傳資源管理條例》(2019年)及《人類遺傳資源管理條例實施細則》(2023年)的規定。HKEX在2025年7月的一份上市決策中明確指出,任何涉及中國人類遺傳資源(包括基因組數據、生物樣本等)的申請人,必須在招股書中披露其是否已取得中國科學技術部(MOST)的批准或備案。
2025年第二季度,一家從事腫瘤基因檢測的BVI註冊申請人,因其核心業務涉及將中國患者的基因測序數據傳輸至美國實驗室進行分析,被HKEX要求暫停上市進程。該申請人最終需要修改其數據存儲架構,將所有中國患者的原始數據保留在中國境內的伺服器,僅傳輸脫敏後的匯總分析結果至海外,並就此取得CAC及MOST的雙重確認。這一調整使其上市時間表延遲了約6個月,並產生額外的合規成本約1,200萬港元。
跨境數據流動的合規路徑與結構設計
三種合規路徑的實務比較
對於需要將數據傳輸至香港或海外的申請人,目前存在三種合規路徑:數據出境安全評估、標準合同備案、以及專業機構認證。《數據安全法》第31條及《個人信息保護法》第38條對此有明確規定。HKEX在審查中要求申請人明確選擇的路徑,並提供完整的證明文件。
根據2025年上半年的數據,選擇標準合同備案的申請人佔比最高,約為58%,其次為數據出境安全評估(約27%),專業機構認證僅佔15%。但值得留意的是,選擇標準合同備案的申請人,其後續被HKEX要求補充說明的概率較高(約34%),主要原因是標準合同對數據接收方的監管能力要求較低,HKEX傾向於要求申請人提供更詳細的數據安全措施描述。
集團架構重組中的數據合規考量
對於採用VIE架構或紅籌架構上市的申請人,數據合規審查延伸至集團整體的數據治理結構。HKEX要求申請人披露:(i) 境內運營實體與境外上市主體之間的數據共享協議;(ii) 數據存儲伺服器的地理位置分佈;(iii) 數據跨境傳輸的技術路徑及加密標準。
2025年8月,一家採用VIE架構的電商平台申請人,因其境內實體與境外上市主體共用一個客戶數據庫,被HKEX要求重新設計數據隔離機制。該申請人最終在Cayman Islands註冊的上市主體與境內VIE實體之間,設立一個香港中間控股公司,作為數據傳輸的「緩衝層」,並在香港設立一個獨立的數據伺服器集群,用於存儲所有跨境傳輸的數據副本。這一結構調整涉及的法律及技術成本約為800萬港元,但使申請人最終通過了HKEX的數據合規審查。
實務應對策略與時間表管理
前置合規審計的最佳實踐
基於2025年以來的審查趨勢,申請人應在提交A1前至少6-9個月啟動數據合規審計。審計範圍應涵蓋:(i) 數據分類分級制度的建立;(ii) 個人信息保護影響評估(PIA)的完成;(iii) 跨境數據傳輸路徑的梳理及合規路徑的選擇;(iv) 數據安全事件的應急響應機制。
建議申請人委聘具有HKEX上市項目經驗的律師事務所及數據合規顧問,而非單純的技術安全公司。2025年首八個月,使用「雙顧問模式」(法律顧問+技術顧問)的申請人,其數據合規相關查詢的平均回覆時間為4.2週,較僅使用單一顧問的申請人(平均7.8週)縮短約46%。
招股書數據合規章節的撰寫要點
招股書中「風險因素」及「業務」章節的數據合規披露,需從「描述性披露」轉向「證明性披露」。HKEX期望申請人提供具體的監管批准編號、審計報告結論摘要、以及合規負責人的姓名及資歷。2025年6月,HKEX上市科在與保薦人的閉門會議中明確表示,對於涉及重要數據及核心數據的申請人,招股書中應包含一份獨立的「數據合規報告」,由外部律師或合規顧問出具。
具體而言,該報告應包含:(i) 申請人數據資產的完整清單及分類結果;(ii) 各項數據處理活動對應的法律依據;(iii) 已取得的全部監管批准文件列表;(iv) 數據跨境傳輸的技術架構圖;(v) 未來12個月的合規維護計劃。這一要求實際上將數據合規從招股書的一個章節,提升為一份獨立的法律意見書。
結語:三項可執行的行動要點
第一,申請人應在上市時間表規劃中,將數據合規審計前置至A1提交前9個月,並預留至少3個月的緩衝期以應對HKEX的補充查詢。第二,對於涉及跨境數據傳輸的申請人,應優先考慮在集團架構中設立香港中間控股層,並在香港部署獨立數據伺服器,以滿足HKEX對數據隔離及本地存儲的實質要求。第三,招股書數據合規披露應採用「證明性披露」標準,提前準備由外部律師出具的獨立數據合規報告,並在A1提交時一併呈交,以縮短上市科的審閱週期。