从智谱与MiniMax招股说明书看企业IPO中的数据与AI合规要点

来源:垦丁(广州)律所

文章摘要
一、引言 2025年,港股迎来了中国AI大模型的上市元年。当智谱AI与MiniMax相继递表,这两家公司同属AI大模型领域,均拥有自研大模型并已实现产品化,覆盖文本、语音、视频、图像等多种模态。
一、引言
2025年,港股迎来了中国AI大模型的上市元年。当智谱AI与MiniMax相继递表,这两家公司同属AI大模型领域,均拥有自研大模型并已实现产品化,覆盖文本、语音、视频、图像等多种模态。从招股书披露的商业模型来看,一家主要面向企业客户(B端),另一家则重点服务个人用户(C端)。

图1 图片来自智谱招股说明书

图 2 图片来自MiniMax招股说明书
除了二者的业务与商业运作模式,智谱与MiniMax都在其中详细阐述了数据合规、模型治理、网络与信息安全等有关数据与AI合规的内容。由此可见,数据合规已经成为港股IPO中的一个重要组成部分,市场关注的焦点正从单纯的参数竞赛转向更冷静的合规大考。有上市需求的企业不仅要向投资者证明其商业变现的能力,也必须展示自身具备完善的法律合规与数据治理体系。
本文将结合两公司招股书中涉及数据合规的内容,从实务角度解读港股上市中的数据与AI合规要点。
二、招股说明书中的数据与AI合规要点
MiniMax和智谱同为AI大模型公司,两者在招股书中展现出了较为一致的合规逻辑,但同时也因商业模式的差异而各有侧重。本部分抽取、整理了两公司各自的招股说明书中涉及数据与AI合规的内容,以供大家参考学习。
(一)大同
在两份招股书中,以下内容是两公司均详尽披露的合规事项:
1. 算法与人工智能治理
作为 AI 业务的核心准入条件,两家公司均在“监管”章节中详细披露了各自AI大模型已履行的合规义务。其中就包括按照我国《生成式人工智能服务管理暂行办法》完成的模型备案,以及《互联网信息服务算法推荐管理规定》下的算法备案。同时,针对AI模型可能出现的幻觉问题以及生成违规内容的情形,两家公司均披露了相应的事前、事中、事后的内容治理机制与合规措施。例如,利用敏感词库、自动过滤工具以及人工抽检来识别非法或偏见内容,并对AI生成内容添加符合我国《人工智能生成合成内容标识办法》中规定的显式和隐式标识。

图3 图片来自智谱招股说明书

图4 图片来自MiniMax招股说明书
2. 数据全生命周期的隐私保护
在个人信息保护方面,两家公司都在招股书中强调了遵守我国《网络安全法》《数据安全法》《个人信息保护法》体系下的合规原则与具体内容。招股书均披露了数据脱敏、加密存储、严格的访问控制权限(IAM)等技术手段。等级保护方面, 均强调核心业务系统已通过网络安全等级保护(MLPS)三级认证。跨境传输方面,针对全球化运营或境外上市场景,均对数据出境的必要性及合规路径(如是否涉及重要数据、是否需通过网安审查)进行了详细的法律论证。

图5 图片来自智谱招股书

图6 图片来自MiniMax招股书
(二)小异
由于MiniMax和智谱面向的客户群体和业务模式的不同, MiniMax 侧重于 C 端社交与娱乐,而智谱深耕 B 端行业应用,两者的合规风险敞口与应对策略存在显著差异:
1. MiniMax
海外监管:首先,在全球隐私合规方面,由于美国及海外市场构成了其收入的重要支柱,MiniMax 在招股书中专门辟出章节,详尽披露了公司应对长臂管辖法规的策略。不仅涵盖了欧盟严苛的《通用数据保护条例》(GDPR),也包括美国加州《消费者隐私法案》(CCPA),并特别针对 AI 聊天机器人在不同州法律下的特定合规要求进行了细致说明。


图7 图片来自MiniMax招股书
版权诉讼:在招股书“概要”章节的法律程序部分,MiniMax披露了其面临的一个重大法律风险——迪士尼、环球影业等巨头对其视频生成平台“海螺AI”提起的版权侵权诉讼。在招股书中,MiniMax详细论述了原告的指控内容与自身辩护主张,并评估了最坏情况下约7500万美元的潜在赔偿额对现金流的影响。[1]
未成年人:由于MiniMax主要面向C端用户,因此针对其社交产品Talkie、星野详细说明了“青少年模式”的设置,以回应监管对算法沉迷和未成年人保护的关切。也详细阐述了其构建的防护体系,包括“青少年模式”的强制触发机制、防沉迷系统的具体运作逻辑以及严格的内容分级策略。
2. 智谱
智谱的商业模式更接近于AI 基础设施提供商,因此其合规逻辑更侧重于资质与安全隔离:
增值电信业务:除了人工智能法律以及数据与信息安全相关法律法规外,智谱特别强调了其作为 MaaS(模型即服务)平台提供商的电信资质。招股书详细披露了公司持有的增值电信业务经营许可证(主要涉及互联网数据中心 IDC、互联网信息服务 ICP 等)

图8 图片来自智谱招股书
针对金融、政务、医疗等强监管行业的客户,智谱重点披露了其私有化部署与数据隔离策略:首先,明确在 MaaS 模式下,智谱仅作为“受托处理者”,不触碰、不存储客户的私有数据,从而满足行业客户对数据主权和商业秘密的严苛要求。强调模型输出的可解释性与稳定性,以符合金融风控等场景的监管标准。

图9 图片来自智谱招股书
三、港股上市后的常态化数据治理组织安排
企业写完招股说明书、完成港股上市只是合规的开始。上市企业需进一步将数据合规从作为IPO项目合规的一部分转为公司内部常态化治理体系的一部分——通过董事会监督、明确的组织分工、制度与技术控制以及可执行的应急响应流程,持续管理信息安全、个人信息保护等数据风险。
从港交所发布的上市规则及《董事会和董事的公司治理指引》(Corporate Governance Guide for Boards and Directors)来看,港交所要求上市公司需有一套行之有效的风险管理与内控机制(Risk management and internal control),以说明公司及董事会是否知悉风险并进行了管理,从而证明公司的合规体系运行良好。在其上市规则的附录C1《公司治理守则》中的“E. 董事会委员会”部分,也阐述了企业可按照公司实际情况设立“风险委员会”,由至少四个独立非执行董事(INEDs)组成,其主要职责为监督风险管理框架,识别和管理风险,其中所述风险就包括“信息安全和网络风险”。
此外,在港交所上市规则的附录C2《环境、社会与治理报告规范》中,也明确指出了发行人需在ESG报告中对数据和隐私保护内容进行披露说明。[2]

图10 图片来自港交所“规则与指导”附录C2
可见,目前数据治理已成为港交所上市规则中被明文规定的一项披露与审查内容,结合港交所年审的法律要求以及市面上的通常逻辑,我们建议上市企业在日常的数据治理中需做到:
董事会必须至少每年一次审查数据治理制度的有效性。审查范围需涵盖IT、应用、网站系统控制以及数据保护水平,输出审计报告(例如,中国大陆法项下对于满足超1000万人个人信息的个人信息处理者,每两年需要审计一次);
建立举报机制,允许员工或第三方匿名报告数据违规行为;
保持更新《数据处理活动记录(ROPA)》、《数据安全风险评估报告》、《用户投诉与处理记录》等制度文件;
遵守披露义务,在每半年/年度ESG报告中,按规定披露隐私保护政策及合规情况。
四、给有意赴港上市企业的合规建议
结合智谱与MiniMax这两份共计近千页的招股书,以及港交所最新的监管趋势,我们可以看到:大模型企业的IPO不再只是展示技术、财务、商业模式等硬实力,更是一场关于数据安全与算法治理的软实力比拼。因此,针对有意赴港上市的企业,在数据合规领域,我们认为需要注意以下要点:
1. 完善董事会层面的数据治理架构
根据上文所述,港交所已明确将数据安全、网络安全及隐私保护纳入风险管理范畴。因此,企业可以参照“风险委员会”的最佳实践,设立由独立非执行董事担任的管理信息安全和网络风险的职能岗位。委员会成员应具备理解网络安全、数据隐私法规的能力。数据治理职能的日常工作应包含以下内容:
风险识别与评估:包括建立风险登记册,识别并记录数据相关的风险,包括网络安全风险、欺诈风险以及合规风险,可以绘制风险热图,用于评估数据泄露或违规对公司目标的潜在影响和发生概率。
内部监控与实施:包括制定数据保护、信息安全、以及处理敏感信息的政策和程序、实施针对技术/IT基础设施和人工智能使用的控制措施,确保建立针对机密、敏感信息的监控和检测政策,防止数据泄露。
2. 建立“行之有效”的内控运行证明
港交所关注的不仅是纸面上的制度,而是这套体系是否正在“有效运行”。因此,企业应建立常态化的数据治理制度,包括完成数据处理活动记录(ROPA)及数据安全风险评估报告等文件,同时完善数据安全事件响应机制与定期进行数据事件演练。同时,董事会每年应至少一次审查数据治理制度的有效性,范围须结合业务情况,涵盖IT系统、应用程序及网站多平台。此外,建议建立数据权利响应渠道并披露匿名举报机制,允许员工或第三方报告数据违规行为。
3. 审慎处理技术供应链与知识产权风险
对于科技类公司尤其是AI企业来说,公司的业务往往对算力资源或其他数据服务高度依赖,其中可能涉及的数据合作(如数据共享、数据委托处理)也是一项重大的合规风险点。同时,MiniMax在招股书中披露的自身面临的版权诉讼也给我们敲响了知识产权风险的警钟。
因此,AI企业在训练数据采购时,应与供应商订立严格的法律承诺条款,确保数据来源合法且未侵犯第三方知识产权。同时,通过建立一套涵盖“输入过滤-内容审核-输出监测”的全链路技术防护机制,并配备专职团队处理高风险内容的复检,可以有效提高AI模型的合规性,极大降低AI模型带来的侵权风险。
4. 针对性地应对全球化监管差异
如果企业涉及出海业务,则必须提前布局不同司法辖区的合规要求。比如,公司可以实施数据隔离存储策略,确保境内用户数据与境外用户数据物理隔离,并明确声明不涉及法律红线内的跨境传输。此外,正如MiniMax需要针对美国市场特别关注加州等州法律对AI聊天机器人的透明度及未成年人保护的特别规定一样,有出海业务的企业也需要针对不同国家和地区的法律法规进行追踪,分别履行不同法域下的合规义务。
参考资料:
[1]https://www.huxiu.com/article/4780969.html
[2]https://en-rules.hkex.com.hk/rulebook/appendix-c2-environmental-social-and-governance-reporting-code
技术驱动法律,专业成就未来