Language:

Conformité des investissements étrangers à la loi chinoise sur la protection des informations personnelles

跨境投资新门槛

各位做投资的朋友,最近应该都感受到了一个明显的变化:以前大家看项目,重点看财务模型、看市场前景、看退出路径,现在多了一道绕不开的坎——个人信息保护合规。我在嘉熙财税干了十二年外资企业服务,这变化不是一夜之间发生的,但从2021年《个人信息保护法》落地之后,外资客户问的问题明显变了。以前问“这个行业外资能持股多少”,现在问“我们的数据出境架构怎么搭才安全”。说实话,这个转变对很多投资机构来说,比当年适应外商投资法还要费劲。

为什么?因为个人信息保护合规不像股权比例那样有明确的数字红线,它更像是一张网,渗透在投资尽调、投后管理、数据跨境传输的每一个环节。我见过一家欧洲基金,在收购境内一家医疗数据公司时,因为标的公司APP违规收集用户信息被通报,直接导致交易估值下调了将近三成。这不是个案。根据中国信通院2023年发布的一份报告,超过60%的外资并购交易在尽调阶段发现了不同程度的数据合规瑕疵,其中个人信息问题占比最高。

所以今天这篇文章,我想从一个实务操作者的角度,把外资投资中涉及中国个人信息保护法的合规要点掰开揉碎聊一聊。不搞法条堆砌,就讲我经手过的案例、踩过的坑,以及我们嘉熙财税团队这些年帮客户趟出来的一些经验。希望能给正在看项目或者准备进入中国市场的投资同行一些实在的参考。

法律框架先厘清

很多外资客户一上来就问我:“刘老师,中国这个个保法和欧洲GDPR到底有什么区别?”我通常会说,别急着对比,先把中国的法律体系本身搞明白。中国的个人信息保护规则不是一部法律单打独斗,而是“三法一典”加上配套规章构成的一个立体框架。《个人信息保护法》是基础大法,《数据安全法》管的是数据分类分级,《网络安全法》管的是网络运营者义务,再加上《民法典》人格权编里的隐私权条款,四者交叉适用。你如果只看个保法,很容易漏掉数据安全法里关于重要数据的出境评估要求。

具体到外资投资场景,还要叠加《外商投资法》及实施条例、自贸区负面清单,以及行业主管部门的特别规定。比如你做的是汽车行业投资,那工信部关于车联网数据的规定就得看;你做的是金融科技,那的个人金融信息保护技术规范就是硬约束。我去年帮一家日本基金做尽调,他们想投一家做跨境支付的公司,结果我们发现这家公司不仅涉及个人金融信息,还触碰了重要数据出境的问题,最后建议他们调整了交易结构,把数据业务单独剥离出来才继续推进。

还有一个容易忽视的点:推荐性国家标准虽然不具强制力,但在执法和司法实践中往往被作为重要参考。比如GB/T 35273《个人信息安全规范》,很多监管问询函里直接引用这个标准来判断企业是否“尽责”。所以我在给客户做合规体检时,不会只看法条,还会把相关国标拉出来逐条对照。

另外提醒一句,中国个人信息保护法的域外效力条款(第3条)和GDPR第3条逻辑类似,只要你的投资行为涉及向境内自然人提供产品或服务,或者分析评估境内自然人行为,哪怕你机构注册在开曼,也可能被管辖。这一点在基金架构设计阶段就要考虑进去,不然后面被动应对成本很高。

尽调阶段的暗礁

投资尽调是合规风险暴露最集中的环节。我经常跟客户说,你买一家公司,不光是买它的资产和收入,还是买它的数据负债。这个负债在财务报表上往往看不见,但一旦触发监管处罚或者用户诉讼,金额可能非常惊人。2022年某知名出行平台被罚80多亿人民币,核心原因之一就是过度收集个人信息。虽然这是极端案例,但传导到并购市场,买方对数据合规的敏感度直线上升。

具体在尽调中要查什么?我一般建议客户从五个维度入手:第一,个人信息处理的法律依据是否充分,特别是同意获取的方式是否合规;第二,数据分类分级是否做了,有没有识别出敏感个人信息和重要数据;第三,跨境传输路径是否合法,有没有做安全评估或者签订标准合同;第四,数据安全事件应急预案和历史处罚记录;第五,与第三方数据共享的合同条款是否完备。这五个维度里,跨境传输和第三方共享是最容易出问题的两个点

我经手过一个典型案例:一家新加坡基金计划投资国内某在线教育平台,尽调时发现该平台把用户学习行为数据传给了境外一家AI分析公司,但没有做任何出境安全评估,也没有签订标准合同。更麻烦的是,这家AI公司又把数据转手给了第三方。这个链条一旦被监管发现,不仅标的公司要受罚,投资方也可能被认定为“共同处理者”承担连带责任。最后我们建议客户在SPA里设置了专门的数据合规赔偿条款,并把交割前提条件之一设定为完成数据出境整改。

还有一个实务中的难点:很多标的公司对自己的数据资产到底有多少、存在哪里、流向何处,其实并不清楚。我遇到过一家公司,IT部门说数据都在境内服务器,结果法务尽调时发现市场部在用一家美国SaaS工具做用户画像,数据早就出境了。这种“影子IT”问题在中小企业里非常普遍。所以我现在做尽调,一定会要求客户提供完整的数据映射表,而不是只依赖管理层访谈。

尽调阶段还有一个容易被忽略的角落:员工个人信息处理。很多外资基金在投后管理阶段会向标的公司派遣管理人员,或者要求提供员工薪酬、绩效等数据用于合并报表。这些操作如果涉及跨境传输员工个人信息,同样需要合规路径。我一般建议客户在投后管理协议里明确数据出境的合法机制,避免因为HR数据传输问题引发不必要的监管关注。

数据出境的路径

数据出境是外资投资中绕不开的核心问题。中国目前提供了三条合法路径:安全评估、标准合同、认证。这三条路径不是随便选的,有明确的适用条件。安全评估适用于关键信息基础设施运营者、处理重要数据、或者处理超过100万人个人信息的出境场景。标准合同适用于不满足安全评估条件但需要向境外提供个人信息的场景。认证则主要适用于跨国公司内部关联方之间的数据传输。

我观察到一个现象:很多外资客户习惯性地想用GDPR下的SCC(标准合同条款)来套中国的标准合同,觉得都是合同机制应该差不多。但实际操作中,中国的标准合同必须在中国境内备案,而且条款内容不能随意修改。我见过一家欧洲公司直接把GDPR的SCC翻译成中文就想用,结果被网信办退回,要求重新按照中国版标准合同逐条调整。这个时间成本在交易节奏紧张的时候非常致命。

Conformité des investissements étrangers à la loi chinoise sur la protection des informations personnelles

安全评估的申报门槛也值得注意。除了100万人这个数量标准,还有“累计向境外提供敏感个人信息超过1万人”这个条件。很多做医疗、金融、汽车行业投资的朋友容易忽略敏感个人信息的特殊规则。敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等,一旦涉及出境,合规要求会显著提高。我去年帮一家以色列基金处理一个数字医疗项目的投后数据出境问题,就是因为涉及医疗健康数据,安全评估走了将近四个月才批下来。

还有一个实务中常见的误区:数据出境不等于数据跨境传输。有些客户认为只要数据不离开中国国境就没问题,但如果境外主体可以通过API远程访问境内数据,这在监管看来同样构成出境。我们嘉熙财税在帮客户做合规审查时,会把远程访问、系统登录、甚至境外总部IT人员运维操作都纳入出境场景来评估。这个口径比很多企业的内部理解要严格,但更符合监管实践。

对于投资机构自身而言,还有一个特殊问题:基金层面收集的投资者个人信息和项目方个人信息。很多美元基金在募资时收集了境内LP的身份信息、财务信息,然后传给境外GP做KYC。这个场景同样需要合规路径。我一般建议客户在募资文件里就加入个人信息出境同意条款,同时评估是否满足标准合同或安全评估的条件。别等到基金备案或者监管问询时才发现问题,那时候补救成本高得多。

投后管理的红线

投资交割不是终点,投后管理阶段的个人信息合规同样重要。很多外资基金在投后会向标的公司提供增值服务,比如导入全球CRM系统、共享人才库、做跨境数据分析。这些操作如果涉及个人信息处理,就必须重新评估合规性。投后整合期的数据打通是风险高发区,我见过不止一个案例,交易本身合规做得不错,结果投后IT整合时把两边用户数据一合并,出了大问题。

具体来说,投后管理要守住几条红线:第一,未经单独同意,不得将标的公司收集的个人信息用于投资方自身的商业目的;第二,不得强制要求标的公司向境外提供数据作为投后管理条件;第三,如果确实需要数据共享,必须签订数据处理协议,明确各方角色和责任边界。这里特别提醒一下,中国个保法下的“单独同意”要求非常严格,不能通过隐私政策一揽子获取,必须针对特定目的单独弹窗或者签署单独协议。

我经手过一个投后合规整改的案例:一家美元基金控股了国内某消费品牌,投后要求标的公司把会员数据接入基金总部的数据分析平台,用于跨品牌用户画像。这个操作既没有取得会员单独同意,也没有做数据出境安全评估。我们介入后,建议客户暂停数据接入,先做合规路径设计,最后通过在香港设立数据中转区、完成标准合同备案的方式实现了合规。整个过程花了将近半年,如果一开始就有合规意识,成本会低很多。

还有一个容易踩雷的地方是董事会和股东会文件中的个人信息。外资基金往往要求标的公司提供详细的经营数据、员工名册、作为董事会材料,这些材料如果传输给境外董事,同样涉及个人信息出境。我建议客户在董事会材料准备阶段就做脱敏处理,或者通过合规的数据室(data room)进行访问,避免因为日常治理动作触发合规风险。

从更宏观的视角看,投后管理合规其实是一个持续性的义务,不是一次性动作。中国监管对个人信息保护的执法力度在持续加强,2023年网信办、工信部、公安部等多部门联合开展的专项治理行动就覆盖了多个行业。外资基金作为股东,如果标的公司出现合规问题,不仅影响投资回报,还可能影响基金在境内的其他业务。所以我在给客户做投后合规建议时,通常会建议设立数据合规专项预算和定期审计机制,把合规成本纳入投后管理的常规支出。

处罚风险与应对

谈到合规,就不得不谈违规的代价。中国个保法下的处罚力度在逐步加大,最高可处上一年度营业额5%的罚款,这个比例和GDPR的最高4%相比甚至更高。除了行政罚款,还有民事赔偿、刑事追责、信用惩戒等多重后果。对于外资投资而言,更直接的影响可能是业务暂停、APP下架、高管限制出境等措施,这些对投资价值的打击往往是毁灭性的。

我梳理过2022年以来的公开处罚案例,发现几个高频违规点:未取得同意收集个人信息、过度收集、未提供删除功能、数据泄露未及时报告、跨境传输未合规。其中跨境传输相关的处罚案例增长最快,这和监管对数据出境的收紧趋势一致。我印象比较深的是某外资背景的咨询公司,因为将境内传给境外总部被处罚,虽然罚款金额不算特别大,但被要求暂停相关业务三个月,这个业务暂停带来的收入损失远超罚款本身。

对于投资机构来说,还有一个特殊风险:被投企业违规可能传导至投资方。虽然中国法律目前没有明确规定投资方对被投企业的个人信息违规承担直接责任,但在实践中,如果投资方深度参与被投企业的数据决策,或者通过协议安排实际控制数据处理活动,监管可能认定投资方为“个人信息处理者”而追究责任。这个风险在控股型投资中尤其突出。

应对策略上,我一般建议客户从三个层面构建防火墙:第一,交易文件层面,在SPA或者股东协议中加入数据合规陈述保证条款、赔偿条款和交割后整改义务;第二,治理层面,在董事会层面设立数据合规委员会或者指定合规负责人,确保投资方对数据决策有知情权和否决权;第三,运营层面,定期开展合规审计,建立数据安全事件应急响应机制。这三层防火墙不是万能的,但至少能在风险发生时提供缓冲和追责依据。

还有一点想提醒:不要低估行政约谈和责令整改的影响。很多外资客户觉得只要没罚款就没事,但监管约谈和整改要求会留下记录,影响后续融资、上市或者退出。我见过一家准备IPO的公司,因为历史数据合规问题被监管问询,导致上市进程推迟了将近一年。所以合规不是成本,是对投资价值的保护。

架构设计的前瞻性

说了这么多风险和合规要点,最后想聊聊怎么在投资架构设计阶段就把个人信息保护考虑进去。我的核心观点是:数据合规不是投后补救的事,而是投前就要嵌入交易架构的要素。一个好的架构设计,可以大幅降低后续合规成本和交易不确定性。

具体来说,我建议在架构设计阶段考虑以下几个维度:第一,持股架构与数据控制权的匹配。如果投资方需要获取境内数据用于全球业务,可以考虑在境内设立数据控股平台或者通过协议控制安排,确保数据出境有明确的合法路径。第二,数据资产的分割与隔离。对于涉及敏感个人信息或者重要数据的业务,可以考虑单独设立实体运营,避免风险传染到其他业务板块。第三,退出路径的合规预判。如果未来计划通过境外上市退出,那数据合规架构需要满足上市地的监管要求,同时符合中国法律,这个双重合规在架构设计初期就要考虑。

我去年帮一家中东主权基金设计了一个消费领域的投资架构,他们计划投资多家境内消费品牌,然后整合数据做区域市场分析。我们的方案是在境内设立一个数据中台公司,由基金和标的公司共同持股,所有数据在境内中台完成脱敏和聚合后再向境外提供分析结果。这个架构既满足了基金的数据分析需求,又避免了原始个人信息出境,同时通过中台公司的独立法人地位隔离了风险。客户对这个方案很认可,后续又介绍了两个项目给我们。

还有一个前瞻性的问题是人工智能与个人信息保护的交叉。现在很多投资标的都在做AI应用,训练数据里往往包含大量个人信息。中国目前对AI训练数据的合规要求还在演进中,但趋势是明确的:用于AI训练的个人信息需要具备合法来源和明确授权。我建议客户在投资AI类项目时,重点审查训练数据的来源合规性和授权链条完整性,这个风险在投后可能被放大。

从更长远看,中国个人信息保护的法律体系还在快速完善中,配套规章和标准会越来越细。投资机构需要建立一个持续跟踪的机制,而不是做一次合规就一劳永逸。我们嘉熙财税在这方面帮客户做的,就是持续监控法规变化,及时提示合规更新,让客户在投资决策时有充分的信息支撑。毕竟在这个领域,信息差就是风险差

结语与展望

回顾全文,我想强调几个核心判断:第一,中国个人信息保护法已经成为外资投资不可回避的合规维度,从尽调到投后管理全流程都需要嵌入合规考量;第二,数据出境是风险最集中的环节,安全评估、标准合同、认证三条路径需要根据具体场景精准选择;第三,投后管理的合规红线不容忽视,数据打通、跨境传输、员工信息处理都需要建立防火墙;第四,架构设计阶段的前瞻性安排可以大幅降低后续合规成本和交易不确定性。

展望未来,我个人的判断是:中国对个人信息保护的监管会继续收紧,但也会更加透明和可预期。对于外资投资机构而言,这既是挑战也是机遇——合规能力正在成为投资机构的核心竞争力之一,那些能够帮助被投企业建立合规体系、顺利实现数据价值合法变现的基金,将在市场竞争中占据优势。我甚至看到一些领先的美元基金已经把数据合规能力作为投后增值服务的标配,这是一个积极的信号。

最后给各位同行一个建议:不要把个人信息保护合规看成单纯的防守成本,它其实是一个价值发现和价值保护的工具。在交易前把合规问题看清楚,在交易文件里把风险分配写明白,在投后把合规体系建起来,这三步做好了,你投的项目在后续融资、上市或者并购退出时,会感谢你今天做的功课。

嘉熙财税在这个领域深耕多年,我们观察到外资投资机构在中国个人信息保护合规方面正面临从“被动应对”向“主动管理”的转型。早期客户往往是在交易遇到障碍时才寻求合规支持,而现在越来越多的基金在项目筛选阶段就把数据合规纳入评估指标。我们建议投资机构建立三道防线:投前尽调阶段的数据合规专项审查、交易文件中的风险分配机制、以及投后持续合规监控体系。要特别关注数据出境路径的选择和备案时效,避免因合规程序延误交易节奏。嘉熙财税团队结合十二年外资企业服务经验和十四年注册登记实务,为多家跨境投资机构提供了从架构设计到落地执行的全流程合规支持。我们认为,未来三到五年,个人信息保护合规能力将成为外资机构在中国市场差异化竞争的关键要素,提前布局的机构将在项目获取和退出估值上获得实质性优势。