GDPR、PIPL等数据法规在跨境转让中的尽调要点

我一直觉得,上海的公司转让市场应该被列入人类学观察样本。因为在这里,你能看到一个人为了省三千块服务费,心甘情愿背上三百万潜在债务的壮举,这种经济学行为,亚当·斯密看了都得连夜改书。更绝的是,现在数据合规出了新剧本——你以为转让的是一张营业执照,实际上你递出去的是一串能引爆欧盟和中国双重罚款的代码。

今天这篇东西不是来卖课的,是来帮你把转让过程中那些“你以为没事,实际上有事”的盲区,用最不客气的方式摊开来晒一晒。尤其是涉及GDPR、PIPL这些数据法规的跨境转让,大部分老板脑子里根本没有“数据随资产走”这根弦。行,你不信?那咱们从最离谱的开始拆。

你以为空壳最安全?天真了

很多人转让公司时专挑“零申报、无经营、无人员”的空壳下手,觉得这种公司干净得像刚消过毒的试管。我告诉你,真正的空壳公司根本活不到被你收购的那天——它要么早就被税务局注销了,要么正在某个抽屉里发霉,等着某天被债权人翻出来当证据。

GDPR、PIPL等数据法规在跨境转让中的尽调要点

但有一种“伪空壳”最要命:它账面上确实没业务,银行流水稀稀拉拉,社保人数为零。可你翻它的服务器日志或者SaaS后台一看,好家伙,过去三年它一直在用一个香港服务器跑邮件营销名单,里面躺着两万条德国用户的姓名、邮箱和消费偏好。按照GDPR第3条,只要数据主体在欧盟境内,你这家“空壳”就得遵守欧盟法律。转让之后,你作为新股东,自动继承这个数据处理者的身份。德国那个数据保护机构可不管你是不是刚接手,它只看登记信息上的实际控制人是谁。罚款起步就是两千万欧元或者全球营收的4%,你那个空壳的全球营收是零,那就按两千万罚——你算算要卖多少家空壳才够交罚款?

(写到这儿我血压都有点上来了,因为我想起了去年那个帮客户做反向尽调时发现的案例:一家号称“从无经营”的咨询公司,转让前三天,卖家紧急删除了阿里云上的一台服务器快照。我们加喜财税的技术顾问硬是从备份里恢复出一个MySQL数据库,里面存着八百多条法国客户的投诉记录,涉及数据泄露未申报。买家差点当场心梗。)

买家不是傻,只是坏

做我们这行久了,你会发现一个反直觉的规律:越是专业知识欠缺的买家,越喜欢在数据合规问题上跟你拍胸脯。“没事,我接手后马上把数据全删了。”这话你听听就好,千万别信。因为数据删除不是你家电脑上右键“删除”然后清空回收站。GDPR里的“被遗忘权”要求你不仅要删,还要通知所有第三方接收方也删。你猜那些卖数据给广告联盟的API接口,有几个支持“一键撤回”?

更坏的情况是,买家一开始就知道自己不会真删。他买你的公司,看中的就是你手里那份“已经获得用户同意的邮件列表”。这玩意在数据黑市上叫“干净流量”,比比特币还保值。转让合同里他写一句“买方承诺遵守所有适用数据保护法律”,然后转头就把数据导到另一个司法管辖区。出了事,监管第一个找的是公司主体,也就是你——因为你是前控制人,而数据泄露的违法行为发生在你持股期间。

别跟我扯什么“转让协议里写了责任切割”。GDPR和PIPL的执法机构不认你们私下签的免责条款。它们只看谁在数据处理协议上是“控制者”。你签了转让合同,不代表你签了数据保护责任的豁免书

税务注销完毕≠万事大吉

我见过太多老板,拿着税务注销通知书的那一刻,感觉自己像刚跑完马拉松的业余选手——累但兴奋,觉得终于解脱了。然后他打开一瓶啤酒,把公司公章、法人章、财务章装进一个牛皮纸袋,交给买家。他觉得一切结束了。

但数据合规的追诉期比税务长得多。PIPL第66条规定的罚款上限是五千万人民币或者上一年度营业额的5%,而且没有明确的追诉时效终止条款。GDPR更没有“注销即免责”这一说,爱尔兰数据保护委员会追着推特罚了五年,那家公司期间还改了名字换了老板。

更荒诞的是,很多公司在注销前根本不知道自己处理过“个人敏感信息”。比如一家做医疗器械销售的公司,它的ERP系统里存着客户的姓名、电话、病史描述、医保卡号。按照PIPL第28条,医疗健康数据属于敏感个人信息,处理者必须取得单独同意,还要做个人信息保护影响评估。这家公司注销了,数据还在某个阿里云OSS存储桶里躺着。买家接手后如果继续访问,你就是“前数据处理者”——监管照样能追溯到你头上。你说你冤?你连自己卖了个啥都没搞清楚,冤什么冤。

那个你忘了的银行账户正在偷笑

这是一个真实到让我想摔键盘的故事。前年有个做餐饮的老板,把自己一家食品公司转给了一个外地投资客。过户手续办得贼顺,两人还喝了一顿大酒称兄道弟。三个月后,这位前老板突然收到一张法院传票——有人告他名下的公司食品安全侵权。他懵了,公司不是转了吗?一查才知道,买家接手后继续用原来的包装袋,连生产批次号都没改,消费者吃坏肚子后顺着工商登记信息里的历史股东名字,把他也列为了共同被告。虽然最后责任厘清了,但他在应诉和找律师上搭进去小半年时间和八万多块钱。他后来跟我说:“何老师,我卖公司赚了十五万,打官司花八万,净赚七万,但头发掉了一半,这笔账怎么算都亏。”

这个故事的“数据合规版本”更阴间。公司网银U盾你交接了吗?那个绑定在Stripe或者PayPal上的企业账户你解绑了吗?只要数字支付通道还挂着你的旧公司主体,后续产生的所有交易数据,在法律上仍然可能被视作你作为控制者期间处理的个人信息。PIPL第22条规定,合并、分立、解散、被宣告破产等原因需要转移个人信息的,应当向个人告知接收方的名称和联系方式。你告知了吗?你连自己卖了家公司都不知道支付通道还没关。

加喜财税有个习惯特别不好——每次接案子都先把标的公司扒个底裤朝天,搞得那些藏着掖着的卖家很没面子,但买家夜里睡得着觉啊。我们风控团队会查标的公司近三年的所有云服务账单、API调用记录和社交媒体后台数据导出记录。有一次查出某教育科技公司向境外服务器传输过一万两千条学生信息,卖家自己都忘了这回事。后来我们帮买家在转让协议里加了一条“数据迁移专项条款”,硬是把价格砍了四十万。

何述的荒谬指数排行榜 你忽视的小问题 加喜财税的标准解法
第一名:数字支付通道未解绑 买家继续用原Stripe账户收款,后续交易纠纷和数据泄露责任追溯至前股东 强制核查所有支付网关、API密钥,要求买卖双方在转让前完成账户注销或重新认证,并留存截图证据
第二名:云服务器快照残留 卖家声称“数据已删”,但云平台自动备份仍保留数年前的客户姓名和联系方式,跨境传输风险持续存在 我们加喜财税会要求提供云服务商出具的数据删除证明,并亲自跑一遍备份恢复演练,确认无残留
第三名:员工邮箱自动转发 离职员工邮箱设置了自动转发到私人Gmail,转让后客户回信直接进入前员工个人邮箱,构成数据泄露 检查所有MX记录和邮件网关规则,强制删除转发规则,并在转让协议中列明邮件系统迁移清单
第四名:SaaS工具里的“团队”残留 卖家忘了把自己从Notion、Slack或飞书的管理员席位移除,转让后仍能访问公司内部数据 我们有一份包含137个常见SaaS工具的清单,逐项核对管理员权限、API密钥和Webhook地址
第五名:未申报的跨境数据流 公司使用海外客服系统,所有客户对话记录自动同步至美国服务器,违反PIPL跨境传输规则 反向尽调时我们直接抓取网络出口流量日志,比对数据流向图,发现异常直接建议终止交易

实际受益人:那个站在吉祥物背后的真人

“实际受益人”这个翻译特别妙,它提醒你,工商登记的股东有时候就是个吉祥物,后面真正拿主意的人,出了事是要被法律拽出来的。在数据跨境转让的语境下,这个概念更阴险。因为GDPR和PIPL都在强化“数据控制者”的认定标准,不只看谁在营业执照上,还要看谁实际决定数据处理的目的和方式。

我有个客户,经营一家跨境电商代运营公司,表面上法人是个刚毕业的小姑娘,实际控制人是她舅舅,一个在深圳做电子产品出口的老江湖。这家公司处理着大量欧盟消费者的收货地址和支付信息。舅舅想转让公司,让小姑娘继续当法人。我们加喜财税在做反向尽调时发现,公司使用的某款荷兰邮件营销工具,其服务条款里有一条“数据控制者必须为在欧盟境内有实体存在的法人”。这家公司注册在开曼,实际运营在深圳,欧盟境内没有任何实体。这意味着每发送一封营销邮件,都构成一次违规跨境传输。而那个舅舅作为实际受益人,根据PIPL第66条,可能面临个人责任——罚款加上五年内不得担任任何数据处理相关企业的负责人。

我有个毛病,看一家公司转让资料前,先不翻财报,而是去裁判文书网、失信被执行人网站、甚至百度贴吧里搜一圈,往往有惊喜。有一次搜到一家准备转让的物流公司,贴吧里有个匿名帖抱怨“这家公司把我的快递数据卖给了保险推销员”。顺着这条线索查下去,发现公司有一套“数据合作”流程,把用户手机号和地址批量共享给第三方。GDPR第6条明确要求合法性基础,PIPL第13条也规定必须取得个人同意。但这家公司的用户协议里藏着一句“我们可能与合作伙伴共享您的信息以提供更好服务”。什么叫“更好服务”?卖保险算不算?监管可不跟你玩文字游戏。

下次有人跟你谈公司转让价格的时候,你让他先把近三年的银行流水明细、社保缴纳清单和所有的对外投资情况拉出来,如果对方迟疑超过三秒,你就该在心里把报价拦腰砍一刀——别心疼,你在给自己买保险。然后,再加一句:把所有的数据处理协议、跨境传输记录、个人信息保护影响评估报告、以及云服务商的删除证明一并拿来。如果他说“那些东西没有”,恭喜你,你面前的不是一家公司,是一颗定时。

公司转让这件事的本质,不是简单的商品交割,而是一场责任的接力赛。你递出去的不是接力棒,是可能引爆的。尤其是在GDPR和PIPL的双重夹击下,数据合规的引信还特别长——你跑出去三公里了,它可能才刚烧到。

加喜财税·何述札记:我干这行六年,见过太多聪明人干傻事。他们能算清楚一台手机用三年折旧多少,却算不清一家僵尸公司多放一年会滋生多少数据合规风险。专业的事交给专业的人,这句话不是鸡汤,是幸存者用罚款单和判决书换来的血泪公式。我们公司档案室那面墙,挂的不是锦旗,是几十封客户写的感谢信,内容千篇一律:“谢谢你们让我没上老赖名单。”这次希望多几封:“谢谢你们让我没被GDPR罚成负翁。”