友渡资本 · 一级市场融资方法
2026年9月11日,国家互联网信息办公室发布《数据出境安全管理政策法规问答(2026年9月)》,继续就数据出境的实务问题作出说明。其中有两句话,放在一起读才有意义:一是个人信息处理者不得采取数量拆分等手段,把依法应当通过数据出境安全评估的个人信息,改由个人信息出境认证的方式向境外提供;二是已经通过认证,但自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息),或者1万人以上敏感个人信息的,仍然应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
先把位置说清楚。友渡资本只服务国内科创企业的境内融资,没有跨境金融牌照,这里讨论的不是任何跨境资金安排,而是企业自己业务里的数据跨境合规,会怎样进入境内股权融资的尽调、交割与交易文件。这条线值得单独写一篇,是因为它的触发方式和大多数合规义务不一样。
为什么规则要写成"当年累计",而不是按每一次出境行为来管?因为监管要控制的对象是风险敞口的规模,而敞口是一个存量概念——同样是一次传输,背后是一千人还是一百万人,性质完全不同。如果按单次行为设门槛,把一次拆成十次就能绕过去,所以"不得数量拆分"这句必须和累计口径写在一起。两句合起来看,规则真正锁定的是一年之内你一共让多少人的信息出去了,而不是你做过什么动作。
一旦锁定的是累计量,合规就不再是一次通过的考试,而是一个会自己移动的位置。企业可以什么都没做错,流程一字未改,只是客户更多了、终端装机量更大了、海外服务的活跃用户涨了一截,某一个月的累计数就会把它推进另一档义务。"现在合不合规"这句话因此少了时间状语就不成立,它必须写成"到某月某日为止合规"。
这对融资的含义很直接:融资就是给这个移动过程踩油门的动作。投资人把钱给你,图的正是这些数字更快地变大。于是这笔钱在完成它本来任务的同时,也把企业推向下一档义务,而且推到的时间点大致可以算出来——用当前的月度增量除一除就有答案。融资额越大、投放越集中,撞线越早。
把这层机制抽出来看,它不止数据出境一条。国内不少制度是按规模档位设义务的:用户规模、营收规模、从业人数、产能规模,跨过某个数就多一层备案、评估或者报告。共同点是,触发它们的不是一次决策,而是经营的自然结果。真正会让创始人措手不及的,往往就是这一类——因为没有哪一天需要你开会决定"我们今天跨线吧"。
尽调的问法也会跟着变。过去问的是"你现在有没有取得必要的许可、完成必要的备案",答案是一份文件。现在这类问题要多问一句:用这笔钱把规模推上去之后,报告期内会不会跨过某条线,跨过之后需要多长时间完成申报,这段时间里相关业务要不要调整。这三问的举证责任在企业,投资人通常不会替你算。
再往下一层是交易文件。企业通常会对"截至交割日的合规状态"作出陈述与保证,但阈值很可能在交割之后才被跨过,而那时候钱已经在账上,增长正是双方共同期待的结果。这中间的空档如果没有事先安排,事后容易变成分歧:算不算陈述不实,该不该触发补偿,责任由谁承担。把它写成一条具体安排——跨线后由公司在多少个工作日内启动申报、费用如何分担、期间相关业务如何处置——比事后争论便宜得多。
往前看三到六个月,有两个时间特征值得注意。第一,口径是"自当年1月1日起累计",所以第四季度是这类阈值最容易被撞到的时段,而这恰好也是很多企业冲全年目标、加大投放的时段,两件事会叠在一起。第二,年初归零容易制造一种"重新开始"的错觉——归零的是累计计数,不是业务基数;基数比上一年大,下一年撞线只会更早。
具体可以做三件事。一是建一张阈值台账,按当年累计口径逐月更新,把与规模挂钩的义务都列进去,不限于数据出境这一条。二是把预计跨线的月份标进融资日历和投放日历,从那个月往前倒推准备与申报所需的时间,必要时调整投放节奏而不是等撞上再说。三是在下一轮的投资协议谈判里,把跨线后的责任分配写成具体条款,而不是留在"公司保证合规"这句概括表述里。
最后要说明的是,本文只讨论这类规则在融资节奏上的一般影响,不构成对任何具体情形的法律意见,也不构成投资建议。阈值的适用口径、申报路径与具体情形的判断,都需要结合企业实际的数据类型与业务形态来做,涉及法律条款的具体适用,应当咨询具备资质的专业机构。把这件事提前排进日历,有助于减少融资过程中的不确定,但不能保证任何特定结果。
