关于IPO企业数据合规审核要点的案例研究
发布日期:
2026-08-31

自2021年《数据安全法》《个人信息保护法》相继实施以来,中国网络与数据领域已形成以"三法一规"——《网络安全法》(2017年6月1日施行)、《数据安全法》(2021年9月1日施行)、《个人信息保护法》(2021年11月1日施行)和《网络数据安全管理条例》(国务院令第790号,2024年9月24日公布,2025年1月1日施行)——为核心的"全链条监管"框架。

在发行上市审核层面,上海证券交易所在《发行上市审核动态》"问题解答"中进一步明确:发行人业务涉及数据开发利用等数据处理活动的,应充分说明其是否符合数据安全、收集使用个人信息相关法律法规要求,保荐机构及发行人律师应对相关事项进行核查,并对发行人业务开展是否符合相关法律法规要求发表明确意见;深圳证券交易所在审核实践中亦通过问询函提出同等要求。此外,中国证监会、司法部、中华全国律师协会联合发布的《监管规则适用指引——法律类第2号:律师事务所从事首次公开发行股票并上市法律业务执业细则》(2022年2月27日施行)亦要求律师对发行人相关事项是否符合法律、行政法规规定进行查验并发表结论性意见。

在这一监管格局下,数据合规问题已成为交易所审核问询的焦点之一,问题严重的甚至可能成为企业上市过程中的实质性法律障碍。据研究统计,数据合规监管贯穿企业上市全阶段,若发行人存在数据违规行为、中介机构尽调失职,将面临监管约谈、行政处罚,情节严重的直接否决上市申请。

本文通过梳理A股市场交易所(以下统称"监管机构")问询中涉及数据合规的典型案例,深入剖析监管机构主要关注的问题、数据合规问题如何成为IPO审核中的"致命伤",并为拟IPO企业提供系统的合规指引。

一、数据合规的法律框架

(一)核心框架:"三法一规"

规范名称

施行时间

与IPO审核直接相关的核心制度

《网络安全法》

2017年6月1日

网络运行安全与等级保护制度;个人信息收集的合法、正当、必要原则与"公开规则+明示+同意"要求(第41条);不得收集与所提供服务无关的个人信息(第41条);不得窃取或以其他非法方式获取个人信息(第44条)

《数据安全法》

2021年9月1日

数据分类分级保护制度(第21条);全流程数据安全管理制度(第27条);收集数据应当采取合法、正当的方式(第32条);数据交易中介的来源说明与审核义务(第33条);数据处理服务行政许可(第34条)

《个人信息保护法》

2021年11月1日

处理个人信息"合法、正当、必要和诚信"原则(第5条);最小必要原则(第6条);"告知—同意"合法性基础(第13条);敏感个人信息单独同意(第29条);处理者内控措施义务(第51条);个人信息保护影响评估(第55条)

《网络数据安全管理条例》(国务院令第790号)

2025年1月1日

细化网络数据处理者义务:管理制度与技术措施(第9条);使用自动化工具访问、收集网络数据的评估义务(第18条);生成式AI训练数据安全管理(第19条);个人信息处理规则与单独同意(第21、22条);重要数据识别申报与年度风险评估(第29—33条);数据出境条件(第35条)

(二)高频适用的配套规则

除"三法一规"外,一系列部门规章、规范性文件、国家标准和行业标准共同构成数据合规规范体系,其中在IPO问询中高频出现的有:

1.数据出境规则:《数据出境安全评估办法》(国家网信办令第11号,2022年9月1日施行)、《个人信息出境标准合同办法》(2023年6月1日施行)、《促进和规范数据跨境流动规定》(2024年3月22日施行),共同构成数据出境安全评估、标准合同备案、个人信息保护认证三条合规路径;

2.App与个人信息收集:《App违法违规收集使用个人信息行为认定方法》(国家网信办等四部门,2019年)、《信息安全技术 个人信息安全规范》(GB/T 35273)、《电信和互联网用户个人信息保护规定》(工信部令第24号,2013年);

3.算法与人工智能:《互联网信息服务算法推荐管理规定》(2022年3月1日施行)、《互联网信息服务深度合成管理规定》(2023年1月10日施行)、《生成式人工智能服务管理暂行办法》(七部门令第15号,2023年8月15日施行);

4.征信与金融数据:《征信业管理条例》(国务院令第631号,2013年3月15日施行)等。

(三)特殊行业与领域提示

较为特殊、需要特别关注的领域包括:

1.AI行业:关注《生成式人工智能服务管理暂行办法》《互联网信息服务算法推荐管理规定》等AI专项法规的适用;区分不同数据来源进行披露;关注模型训练的合法性。《网络数据安全管理条例》第19条已明确要求提供生成式人工智能服务的网络数据处理者加强对训练数据和训练数据处理活动的安全管理。

2.金融行业:关注数据分类分级制度的建立与落实;关注金融监管机构的数据合规通报与整改。

3.医疗行业:关注临床试验数据、患者信息保护、人类遗传资源等特殊合规要求。

4.数据出境:如业务涉及数据跨境传输,应按照《个人信息保护法》第38条及数据出境"三件套"规则,提前判断适用路径并履行安全评估、标准合同备案或保护认证程序。

二、典型案例研究

(一)案例概览

案例

所属行业

监管核心关注问题

主要法律依据

JZYZ

教育信息化

APP获取学校、师生个人信息的必要性与授权同意;信息泄露风险;盈利模式与用户信息的关联;内控制度及执行

《网络安全法》第41条;《个人信息保护法》第5、6、13、51条

LDYS

数据分析与决策

多来源数据的授权基础:是否存在未经授权获取、概括性提示、超出必要范围收集、未经第三方平台授权收集

《个人信息保护法》第5、6、13条;《数据安全法》第32条

HHXX

企业数据服务

数据内控制度的建立时间、内容与执行情况;数据立法动态对业务的影响;资质前置程序

《个人信息保护法》第51条;《数据安全法》第27条;《征信业管理条例》

ZSZN

企业征信

从互联网公开获取数据的方式、技术与程序正当性;特殊资质与许可

《征信业管理条例》第21条;《网络安全法》第27条;《网络数据安全管理条例》第18条

(二)案例一JZYZ:个人信息收集的必要性与授权同意

1.问询要点

公司APP开展业务过程中是否直接或间接获取相关学校、师生的具体数据和个人资料等信息,是否符合《网络安全法》等相关法规要求或保密约定;

相关信息的存储及使用情况;发行人盈利模式是否与所获取的用户信息紧密相关;是否存在信息泄露、侵犯用户隐私及数据的情况,是否存在法律风险、纠纷或潜在纠纷;

信息安全与数据保护相关内控制度及执行情况。

2.回复要点

区分业务线回应数据接触范围:软件开发、系统集成和其他服务三类业务不涉及获取学校、师生数据;运维服务仅涉及学校服务器主机数据,不涉及师生具体数据和个人资料;仅SaaS服务需获取必要的师生具体数据或个人资料。

说明收集方式与授权基础:与客户签署SaaS服务采购合同、保密协议或保密条款后开通服务,由学校自行选择功能并上传必要数据;APP收集用户必要个人信息和设备信息时,按照《全国人民代表大会常务委员会关于加强网络信息保护的决定》《电信和互联网用户个人信息保护规定》的要求,在显著位置提醒用户并取得事前同意,仅在授权范围内使用。

说明存储与使用边界:因提供产品和服务获取的信息全部存储于向阿里、华为、腾讯租用的公有云服务平台后台;除按约定用于向客户提供产品和服务外,不存在超出合同约定及用户授权范围获取、使用相关信息的行为。

说明内控体系:建立企业网络信息合规管理体系,确保数据收集、存储、传输、应用等环节的安全与合规,并制订和执行相应内部控制制度。

3.监管关注点提示

本案集中体现了监管机构对个人信息处理"合法、正当、必要"原则(《网络安全法》第41条,现为《个人信息保护法》第5、6条所延续)与"告知—同意"规则(《个人信息保护法》第13条)的审查路径:先按业务线切分数据接触面,再逐一论证收集的必要性与授权基础,最后以存储、使用边界和内控制度兜底。需要指出的是,本案回复时点早于《个人信息保护法》施行,其援引的授权依据现已被上位法进一步强化,拟IPO企业目前应直接按照《个人信息保护法》及其配套规则建立授权机制。

(三)案例二LDYS:多来源数据的分类授权与来源合法性

1.问询要点

数据集成及采购的数据中是否存在未经授权获取用户数据的情况;获取个人数据是否对用户有明确提示、收集的数据是否限制在必要范围内、是否仅作概括性提示、是否超出用户授权范围使用数据;是否存在未经其他平台授权直接收取数据的行为。

2. 回复要点

建立数据分类框架:将业务数据分为独立采集数据(样本调查数据、巡查数据、交互数据)与大数据(外购大数据、客户内部大数据)两大类五个小类,逐类回应授权要求。

分类论证授权基础:样本调查数据、交互数据涉及个人性别、年龄等信息的,通过《问卷授权告知书》《隐私政策》明确告知收集范围及用途并取得合法授权,姓名、联系方式等仅因互动便利和质量复核需要收集且严加保密、不作为业务数据使用;巡查数据为环境、事件信息,不涉及个人信息,无需取得信息主体授权;外购大数据系在供应商提供的存储和处理环境中对脱敏底层数据进行清洗、加工形成的数据集或分析结果,不涉及可识别特定自然人的个人信息,且相关采购均取得供应商授权;客户内部大数据由客户自行导出或要求发行人在客户内部环境处理,发行人不参与采集。

结论:不存在未经授权获取用户数据、超出授权范围使用数据或未经其他平台授权直接收取数据的情形。

3.监管关注点提示

本案是"数据来源合法性"问询的典型样本,与《个人信息保护法》第5、6、13条(处理原则与合法性基础)及《数据安全法》第32条(任何组织、个人收集数据应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据)直接对应。其回复方法论值得借鉴:以数据分类为骨架,对每一类数据分别论证"是否涉及个人信息—是否需要授权—授权由谁作出—如何作出",避免笼统表态。

(四)案例三HHXX:数据内控制度的建立与执行

1.问询要点

各项业务及研发分别获取、存储、使用哪些数据,对应的数据来源、数据权属,是否存在销售数据的情形;数据获取、存储、使用相关制度规范的制定时间、主要内容、执行情况,能否有效保障数据安全及业务合法合规;数据安全、个人信息保护等立法动态对研发、采购、销售的影响,业务开展是否符合该等法律法规,是否存在本次发行上市未履行的前置程序或其他障碍,风险揭示是否充分。

2.回复要点

制度沿革与责任体系:数据合规管理的意识和能力逐步提升,多次更新内部管理机制,并于2020年11月建立覆盖数据全生命周期管理的相关制度;按照"谁主管、谁负责"原则,明确数据获取、使用、处理等环节第一责任人,实施覆盖整个数据生命周期的责任管理制。

立法动态影响评估:对照《个人信息保护法》《网络安全法》《数据安全法》《数据安全管理办法》《信息安全技术—个人信息安全规范》《App违法收集使用个人信息行为认定方法》等法规政策,说明业务从数据来源和业务推广方面不存在违反上述法律法规的情形。

资质前置程序:在企业数据相关业务中已取得中国人民银行上海分行关于企业征信机构的备案。

制度体系:制定《安全与合规管理制度》《用户个人信息安全管理规定》《隐私政策管理规范》《数据采购管理规范》等贯穿业务全流程的信息安全管理制度,覆盖数据全生命周期的各项合规要求。

3.监管关注点提示

本案与《个人信息保护法》第51条(制定内部管理制度和操作规程、对个人信息实行分类管理、采取加密去标识化等安全技术措施、合理确定操作权限、制定应急预案等义务)及《数据安全法》第27条(开展数据处理活动应当建立健全全流程数据安全管理制度)直接对应。监管机构关注的不是"有没有制度",而是制度建立的时间线、颗粒度与可验证的执行情况;同时,"是否存在未履行的前置程序"的问询表明,数据类资质(如企业征信备案)本身就是审核对象。

(五)案例四ZSZN:公开数据自动化采集的合法性

1.问询要点

从互联网公开获取数据的具体方式、采用的技术,内容是否合法合规、程序是否正当;是否存在采用特殊互联网手段(或技术)采集法律法规规定不属于公开的社会信息,或需要特殊许可、信息主体同意等前置程序方可获取数据的情形。

2.回复要点

法律依据:作为完成备案程序的企业征信机构,依据《征信业管理条例》第21条(征信机构可以通过信息主体、企业交易对方、行业协会提供信息,政府有关部门依法已公开的信息,人民法院依法公布的判决、裁定等渠道采集企业信息)及《征信机构信息安全规范》的规定,通过自主研发的数据采集平台,从互联网、政府信息公开等渠道获取与企业征信相关的数据,数据获取行为合法合规。

技术合规承诺:基于自动化流程处理(RPA)、Selenium、XPath等技术自主研发数据自动化采集系统;采集过程中确保不删除、不篡改、不破坏被采集网站系统存储、处理或传输的数据,不使用钓鱼链接、木马程序、植入后门等方式对网站系统进行程序干扰,不采用网络攻击对网站自动化采集限制措施作暴力破解;截至回复出具日,未收到被采集网站要求停止采集数据的通知。

程序正当性保障:制定《数据安全管理制度》对自动化访问获取数据进行规范管理;采集前综合评估被采集网站性质(政府公开信息网站或商业性网站)、有无Robots协议或公示条款限制自动化采集、有无自动化采集限制措施、采集数量及频率是否影响网站正常运行等核心因素,评估通过后方正式启动采集;并定期复查,视因素变化动态调整。

3.监管关注点提示

本案例回应了爬虫等自动化采集这一"合法性存在解释空间"领域的论证难题,其监管逻辑与《网络安全法》第27条(任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动)及《网络数据安全管理条例》第18条(使用自动化工具访问、收集网络数据,应当评估对网络服务带来的影响,不得非法侵入他人网络,不得干扰网络服务正常运行)一脉相承。其"行业资质+技术承诺+程序评估"的三层论证结构,对任何依赖公开数据的企业均有参考价值。

(六)监管问询的焦点分析

综合上述案例,监管机构对IPO企业数据合规的问询可归纳为五大焦点,第四部分的律师建议亦按此展开:

焦点

核心问题

主要法律依据

对应案例

焦点一:数据来源合法性

数据从何而来;是否存在未经授权获取、未经其他平台授权收集、销售数据等情形

《数据安全法》第32、33条;《网络安全法》第44条

LDYS、HHXX

焦点二:收集必要性与授权同意

收集是否限于最小必要范围;是否逐一告知并取得有效同意(而非概括性提示);敏感个人信息是否单独同意

《个人信息保护法》第5、6、13、29条;《网络安全法》第41条

JZYZ、LDYS

焦点三:技术手段正当性

爬虫、RPA等自动化采集是否侵入、干扰目标系统;是否遵守Robots协议及网站公示条款

《网络安全法》第27条;《网络数据安全管理条例》第18条

ZSZN

焦点四:内控制度及执行

制度是否覆盖数据全生命周期;何时建立、如何执行、能否验证

《个人信息保护法》第51条;《数据安全法》第27条;《网络数据安全管理条例》第9条

JZYZ、HHXX

焦点五:资质与前置程序

征信备案、增值电信业务许可等资质是否取得;数据出境是否履行评估、备案程序

《数据安全法》第34条;《征信业管理条例》;数据出境"三件套"

HHXX、ZSZN

其中,数据收集处于业务活动的开端,是决定后续全部数据处理活动合法性的基础,因而成为监管问询密度最高的环节;对于数据收集环节暴露问题(数据来源不可靠、授权存在瑕疵)的企业,监管机构还会进一步追问相关侵权纠纷是否影响发行人业务及其权责划分。

三、律师建议

针对上述五大焦点,对于网络及数据安全管理、数据全流程处理以及政策法律变化的影响等三方面常见问询问题,拟上市企业可从以下几个方面予以关注和提升。

(一)加强数据管理制度建设

1.从制度建立层面,按照《网络安全法》《数据安全法》《个人信息保护法》及相关数据合规领域的行政法规、规章、监管规则等制定网络与数据安全管理制度,包括数据分类分级管理制度(《数据安全法》第21条)、安全事件应急预案(《个人信息保护法》第51条第5项)、安全审计制度(《个人信息保护法》第54条、《网络数据安全管理条例》第27条规定的定期合规审计义务)、个人信息保护影响评估制度(《个人信息保护法》第55条)、第三方合作准入及审查制度、数据出境管理制度及其他必要制度;

2.从制度实施层面,通过多种技术和管理措施保障信息系统安全和数据安全,包括设立防火墙、系统访问权限控制、数据加密、数据操作权限管理、数据备份、安全事件预警等(《个人信息保护法》第51条第3、4项;《网络数据安全管理条例》第9条),同时配备相应的工作岗位及专业人员(处理个人信息达到国家网信部门规定数量的,应指定个人信息保护负责人,《个人信息保护法》第52条),建立数据合规组织架构、操作流程与操作手册;

3.从执行效果层面,对上述制度的执行情况进行记录留痕,并定期评估、及时更新和优化——案例三HHXX即以制度时间线和第一责任人制有效回应了监管机构对执行情况的追问。

(二)规范数据处理流程

1.从处理方式层面,应当识别并区分数据处理的各个环节,特别应当重点关注数据收集、数据共享、数据提供的合规情况;

2.从数据类型层面,对处理的数据进行分类分级,识别重要数据、核心数据(《数据安全法》第21条;《网络数据安全管理条例》第29条的重要数据识别、申报义务),并对其他数据进行分类分级管理,与数据管理制度相衔接;

3.从处理流程层面,完善包括个人信息在内的信息安全管理、数据运行安全管理以及数据全流程合规管理措施,并与数据管理制度相衔接;

4.从流程执行层面,应当保证数据处理的合法性,例如通过制度或技术手段保障数据来源合法性(《数据安全法》第32条),通过制定对外政策文件或签订合同规范数据处理流程(外购数据应要求供应商说明数据来源,参照《数据安全法》第33条对数据交易中介的来源说明要求),并遵守相关文件的约定;

5.从收集方式层面,重点关注爬虫等自动化程序收集的情形——参照案例四ZSZN的做法,采集前评估被采集网站的Robots协议、公示条款及采集行为对网站运行的影响,并履行《网络数据安全管理条例》第18条的法定评估义务。

(三)及时办理资质与前置程序

数据类业务往往伴随行业准入要求:涉及经营信息服务业务的,应按规定取得增值电信业务许可(《电信条例》《互联网信息服务管理办法》);从事企业征信业务的,应完成人民银行备案(《征信业管理条例》);业务涉及数据跨境传输的,应按照《个人信息保护法》第38条及数据出境"三件套"规则,提前完成数据出境安全评估、标准合同备案或个人信息保护认证。如案例三、案例四所示,资质与前置程序本身就是"是否存在本次发行上市未履行的前置程序或其他障碍"这一问询事项的直接审查对象。

(四)持续跟进政策和立法动态

1.积极并且持续跟进法律法规的变化,关注征求意见稿反映的执法趋势,并据此及时采取应对措施——数据领域立法更新频繁("三法一规"中的《网络数据安全管理条例》2025年方才施行),报告期内的合规状态不等于申报时点的合规状态;

2.如果发行人难以做到积极跟进立法动态,建议聘请专业律师提供一揽子合规建议,协助建立数据风险的预警机制,以尽快完成相应合规问题的整改,保障上市进程有序推进。

(五)问询回复方向

结合上述五大焦点与案例经验,回复监管问询时可把握以下方向:

1.数据来源与类型的论证:对于主营业务依赖于外部数据的公司而言,数据收集是业务活动的开端,也是决定后续数据处理活动是否合法合规的基础。监管机构通常要求公司结合具体业务,从数据来源、数据类型、是否取得相应授权、是否发生过侵权事件及其风险、数据收集方式等方面进行合法合规性阐述(可参照案例二LDYS的分类回应方法);

2.供应链与境外背景的披露:对于可能接触大量个人信息或客户数据的公司,如果服务、设备来自国外供应商,监管机构还会要求对此情况予以披露;

3.敏感数据法益竞合的论证:对于商业秘密和个人信息的收集从严论证——个人信息可能同时构成个人隐私,涉及双重法益,应分别评估;

4.权属纠纷的影响说明:如果发行人曾存在数据来源不可靠的情况并引发纠纷,监管机构会针对该纠纷进一步询问是否影响发行人业务,以及该纠纷的权责划分问题;

5.收集方式的合法性论证:对于合法合规性存在解释空间的收集行为(例如数据信息的自动化访问和收集行为),监管机构同样要求公司论证其合法合规性——可参照案例四ZSZN构建"法律依据+技术承诺+程序评估"的论证结构,主动完成论证。

四、结论

问询案例充分表明,数据来源不合法(焦点一、三)、数据安全管理不到位(焦点四)、个人信息保护不规范(焦点二)、数据出境未评估(焦点五)等问题,都可能成为IPO审核中的"致命伤"——轻则导致多轮问询拖延上市进程,重则直接导致上市申请被否决或撤回。

对于拟IPO企业而言,数据合规不应是上市前夕的"临时抱佛脚",而应是从企业设立之初就贯穿始终的战略性工作。只有在数据合规方面建立起系统、完善、可持续的管理体系,才能在IPO审核中从容应对监管问询,避免数据合规成为"一票否决"的致命伤。正如业界所共识的:数据合规已经成为拟上市企业A股IPO成功的合规门槛之一。这一判断,同样适用于港股市场。

作者:韩玲