APEC个人信息保护合规观察
2026年APEC进入“中国时间”,数字贸易与数据跨境流动成为核心议题。但各经济体个人信息保护法规趋严、标准不一,如何保证数据合规,是企业出海的必答题。为此,广东省网络数据安全与个人信息保护协会、南都大数据研究院、广信君达律师事务所闪涛律师团队开设“APEC个人信息保护合规观察”专栏。本专栏将系统梳理APEC各经济体个人信息保护法律要点,持续追踪最新监管风向,为出海企业提供清晰、实用的合规指引。
美国是亚太经合组织主要经济体中唯一没有联邦层面统一综合隐私法的国家。然而,“没有统一法”不等于“没有监管”。联邦层面,统一立法屡屡受阻,联邦贸易委员会依据现行法律频繁执法;州层面,综合隐私法版图不断扩张,州总检察长执法显著升温;数据跨境方面,美国特定敏感个人数据的跨境流动加强限制。三重规则彼此叠加,已成为中资企业出海美国必须谨慎应对的合规挑战。
美国个保联邦立法悬而未决 各州立法遍地开花
美国的个人信息保护立法路径与欧盟《通用数据保护条例》、中国《个人信息保护法》的“统一法典”模式截然不同。美国宪法并未明确将隐私保护纳入联邦专属立法权,因此联邦层面无法像欧盟或中国那样,制定一部覆盖全领域的个人信息保护法典。在缺乏统一立法权的情况下,联邦只能借助现有法律工具来间接回应个人信息保护问题。一方面,商业领域的消费者保护主要由联邦贸易委员会(FTC)依据《联邦贸易委员会法》第五条承担,将造成实质性消费者损害的数据处理认定为不公平行为,从而在事实上行使个人信息保护的监管职能。另一方面,健康、金融、儿童、征信等特定行业则通过部门立法分别规范,例如《健康保险携带与责任法案》规范医疗健康信息的隐私与安全,《格雷姆-里奇-比利雷法案》规范金融机构对消费者金融信息的处理,《儿童在线隐私保护法》要求网站收集13岁以下儿童信息须获父母同意,《公平信用报告法》规范征信机构对消费者报告的使用等。
这种分散立法在数字经济时代暴露出标准不一、执行碎片化的问题,但联邦层面的个人信息保护统一立法尝试屡屡受挫,2026年4月,众议院提出了“多年来最具分量”的联邦综合隐私立法尝试——《保障与建立消费者数据统一权利与执行法案》,目前仍处于立法早期阶段,能否推进、以何种形态推进,仍充满变数。
在联邦立法缺位的背景下,各州成为个人信息保护的主战场。自2018年加州通过《消费者隐私法》以来,美国各州掀起综合隐私立法浪潮。截至2026年8月,已有24个州制定了综合消费者隐私法,覆盖了近一半的美国人口,其中约20个州的综合消费者隐私法已生效。这些州法虽以弗吉尼亚州《消费者数据保护法》为蓝本呈现趋同趋势,普遍规定了隐私通知披露义务,赋予消费者访问、删除、更正、选择退出定向广告等权利,但在适用范围门槛、敏感数据定义、普遍选择退出信号要求、治愈期存废等关键维度上存在实质差异。
联邦贸易委员会紧盯数据经纪商 各州个保执法持续升温
美国在联邦层面最主要的个人信息保护执法机构是联邦贸易委员会。它主要通过两条路径来监管商业数据实践:一是看企业的实际做法是否和它在隐私政策里的承诺不一致,不一致就可能构成“欺骗”;二是看数据处理是否给消费者造成了实质性的损害,造成了就可能构成“不公平”。联邦贸易委员会的执法工具包括行政投诉与同意令、民事罚款以及行为纠正措施等。
近两年来,联邦贸易委员会把执法重点放到了数据经纪商和位置数据交易上。数据经纪商指的是本身不直接和消费者打交道、却专门收集和转卖个人信息的公司。2025年初,联邦贸易委员会对数据经纪商Gravy Analytics和Mobilewalla发出最终命令,这两家公司被指控在未获得用户有效同意的情况下,收集并出售人们的位置数据,其中包含用户访问诊所、教堂等敏感地点的记录。最终命令要求它们停止出售敏感位置数据,删除在未获明确同意情况下收集的数据,并建立专门的敏感位置数据管理程序。
在州层面,除加州设有独立的隐私保护局外,各州综合隐私法均由州总检察长专属执法,民事罚款通常为每违规2500至7500美元。2025年以来,州总检察长执法显著升温,成为美国隐私监管最值得关注的趋势之一。其中,得克萨斯州总检察长是最活跃的执法者之一,2024年8月13日,他对通用汽车提起诉讼,指控这家汽车制造商未经车主同意收集驾驶数据并出售给保险公司。2025年初,他又起诉保险公司Allstate及其数据子公司Arity,指控它们通过秘密嵌入手机应用的软件,收集了超过4500万美国人的驾驶数据,用来帮助保险公司调整保费。这是首例依据州综合隐私法提起的执法诉讼。加州总检察长办公室则在2025年7月与在线健康信息网站Healthline Media达成155万美元和解,原因是该公司没有尊重消费者的选择退出请求,网站上的Cookie同意横幅也形同虚设。康涅狄格州总检察长与在线票务平台TicketNetwork达成和解,原因是其隐私通知基本不可读,选择退出机制要么配置错误、要么根本无法使用。
2026年1月起,印第安纳、肯塔基、罗德岛三州的综合隐私法正式生效。与此同时,特拉华、俄勒冈、新泽西、蒙大拿等州此前给企业留出的“整改宽限期”陆续到期或提前取消,加州还上线了一个名为“DROP”的统一删除平台,居民一次申请就能要求多家数据经纪商删除个人信息并停止出售。这些变化叠加在一起,意味着州执法将进一步收紧,企业违规不再有缓冲余地,执法风格正从“先警告后处罚”转向“直接处罚”。医疗、金融、电信等行业另受联邦部门法规制。
美国第14117号行政令生效 “受关注国家”数据流动受限
美国近年来出台相关行政令,对特定敏感个人数据的跨境流动设置限制。
2024年2月,时任美国总统拜登签署第14117号行政令《防止受关注国家获取美国人大批敏感个人数据及美国政府相关数据》,为美国个人数据传输设置了一道独立于各州综合隐私法的限制。2025年1月,司法部发布最终规则,该规则于2025年4月8日起正式生效,审计、记录保存与报告条款于2025年10月全面生效。
这项规则的覆盖面相当广。在数据类型上,它管的是“批量敏感个人数据”,包括个人标识符、精准地理位置、生物识别标识符、人类基因组与健康数据、金融数据等,以及政府相关数据。在交易类型上,规则禁止向“受控人员”出售批量敏感数据的数据经纪交易;对供应商协议、雇佣协议、投资协议等,则设定了限制性要求,须满足司法部尽职调查、审计、记录保存与年度报告等合规义务。
这项规则对中国企业的直接影响是多方面的。例如,在美中资企业若将员工人力资源数据批量传回中国总部,须满足限制交易的合规要求;使用中国云服务商或数据分析外包处理美国个人数据,可能触发供应商协议限制;数据经纪或广告科技业务若向中国关联方提供美国用户数据,则面临禁止性风险。
联邦、州法、行政令三重限制下 中企如何合规出海美国?
面对美国联邦部门法、州综合隐私法与跨境数据规则三重叠加的合规要求,中资企业需要建立分层推进的合规体系。
最紧迫的工作是完成三重自查。跨境维度上,须立即盘点是否处理美国个人数据且可能向中国批量传输,特别是精准位置、生物识别、健康、金融等敏感数据类型;州法维度上,须判断是否达到任一综合州法的适用范围门槛,并识别面向哪些州用户提供服务;行业维度上,须确认是否涉足健康、金融、儿童等受联邦部门法约束的领域。在这三重规则中,跨境数据合规的执法确定性最高且处罚最为严厉,跨境风险的优先级应置于首位。
在基础合规建设层面,企业需要建立州法合规清单,逐州核对适用范围、敏感数据清单、消费者权利响应要求以及是否还有整改宽限期;发布或修订可读、完整、与实际数据实践一致的隐私通知;建立消费者权利响应流程和有效的退出机制,包括识别浏览器发出的全球隐私控制的信号等自动退出信号。对高风险数据处理开展数据处理影响评估并留存记录。需要特别注意的是,隐私通知缺陷与选择退出机制失效已成为当前州执法的直接处罚对象,套用一套欧洲式的合规文本远不足以应对美国的独特逻辑。美国不像欧洲那样有一套统一的“事先同意”规则,而是默认企业可以使用数据、消费者要主动要求停止,同时健康、金融、儿童等特定行业另有一套专门规则,两者叠加,合规要求更为复杂。
跨境数据方面,企业须对所有涉及美国个人数据的交易进行全面盘点,判断是否落入禁止或限制交易范畴;对限制交易建立司法部尽职调查、年度数据安全计划、审计与记录保存等合规机制;评估出售批量美国敏感数据的合规风险,必要时调整相关业务安排;建立涉及美国数据与中国数据的系统、人员、流程隔离机制。同时,企业应严格遵守中国数据出境相关法律法规,依法依规处理数据跨境事项。
总而言之,对于出海美国的企业而言,在合规体系建设上提前布局,远比在执法行动到来后被动应对更为经济。
注:以上均根据公开信息研究与检索,如有错漏,欢迎读者指正。本解读不代表任何正式法律意见,仅供研究学习之用,如遇具体问题,请咨询专业人士。
策划:王卫国 邹莹
统筹:凌慧珊 陈袁
采写:南都N视频记者 陈袁 实习生 王海鑫
支持: 广信君达律师事务所闪涛律师团队
设计:何欣
热门跟贴