「安装即知情」:加州 AB 1043 年龄信号法 123 天后生效(民法典 §1798.500 起)× AB 1856 修正案 8·27 两院全票通过——中国 App 开发者被推定「实际知情」的三重连锁责任
2026 年 8 月 26 日,加州参议院以 40 比 0 全票通过 AB 1856;次日 8 月 27 日,众议院以 69 比 0 同意参议院修正案,法案已送交州长纽森签署。这份修正案改的,正是将于 2027 年 1 月 1 日正式生效的《加州数字年龄保障法》(Digital Age Assurance Act,AB 1043,2025 年法令第 675 章,编入《加州民法典》第 1.81.9 编第 1798.500 至 1798.505 条)。从今天起算,距离该法生效仅剩 123 天。
对在美国 App Store 与 Google Play 上架产品的中国开发者而言,这部法律最容易被误读的一点是:它不要求你做年龄验证,却会在你毫无动作的情况下,把「实际知情」(actual knowledge)这四个字直接扣在你头上——而「实际知情」恰恰是 COPPA 与 CCPA 中儿童与青少年条款的启动开关。
一、立法背景:加州为何选择「操作系统发信号」这条路
2025 年 10 月 13 日,纽森州长签署由众议员 Buffy Wicks 提出的 AB 1043。在此之前,德州《应用商店问责法》(SB 2420,2026 年 1 月 1 日生效)与犹他州《应用商店问责法》(SB 142,2026 年 5 月 6 日生效)都采取了「应用商店做年龄验证 + 家长同意」的路径,要求以「商业上合理的验证方法」核验年龄。该路径引发了严重的数据安全反弹:2025 年 10 月,Discord 合作的年龄验证服务商被攻破,约 7 万张用户身份证件照片外泄。
加州因此另辟蹊径:年龄信息只在操作系统层面收集一次,且不做验证,随后以「年龄区间」(age bracket)的形式,通过实时 API 传给开发者。这一设计使 AB 1043 罕见地获得了大型科技公司的支持,也使其避开了德州模式正在面临的宪法第一修正案挑战。
二、义务拆解:操作系统方与开发者的责任并不对等
操作系统提供方(§1798.501(a))——即 Apple iOS、Google Android、Microsoft Windows 等——须在账户设置环节提供可访问界面,要求「账户持有人」(成年人本人,或未满 18 岁用户的父母/法定监护人)填写设备使用者的出生日期或年龄;并在开发者请求时,通过「合理一致的实时 API」返回四档年龄区间之一:未满 13 岁 / 13 岁至未满 16 岁 / 16 岁至未满 18 岁 / 已满 18 岁。操作系统方只能传输合规所必需的最少信息,不得为本法未要求之目的向第三方分享该信号。
开发者(§1798.501(b))的义务是主动的:应用被下载并启动时,开发者「应当」向操作系统提供方或受涵盖的应用商店请求该用户的年龄信号。收到信号后,须将其作为判断用户年龄的首要指标;仅当开发者掌握「清楚而有说服力的」(clear and convincing)内部信息表明用户真实年龄不同时,方可改以该内部信息为准,且不得故意漠视此类内部信息。
请注意第 1798.500 条对「开发者」的定义极宽:「拥有、维护或控制某一应用的主体」;而「应用」指可在通用计算设备上运行、且该设备能够访问受涵盖应用商店或下载应用的软件应用。换言之,认定并不以「你的 App 必须从应用商店下载」为前提。反之,仅在宿主应用内运行的扩展、插件、外挂被明确排除;宽带接入服务、《美国法典》第 47 编第 153 条定义的电信服务及实体产品的交付或使用,亦不适用本法(§1798.504(f))。
三、真正的引信:被推定的「实际知情」
AB 1043 的杀伤力不在其本身的罚则,而在 §1798.501(b)(2)(A):开发者一旦收到信号,即被视为对该用户的年龄区间具有「实际知情」,且该推定横跨该应用的所有平台与所有接入点——「即使开发者故意漠视该信号」亦然。这句话堵死了「我没请求信号所以我不知道」的退路。
「实际知情」是美国儿童与青少年数据规则的通用触发标准,被推定知情后,至少三条连锁责任随即启动:
其一,COPPA。对被标记为「未满 13 岁」的用户,开发者即落入《儿童在线隐私保护法》及 FTC 修订后的 COPPA 规则之下,须履行直接告知、可验证父母同意(VPC)、数据留存期限与删除、以及对第三方 SDK 的披露义务。
其二,CCPA/CPRA 第 1798.120(c) 条。对已知未满 16 岁的消费者,「出售」或「共享」其个人信息须取得肯定性授权(opt-in):13 至 16 岁由未成年人本人授权,未满 13 岁则须由父母或监护人授权。对大量依赖广告变现 SDK 的中国休闲游戏与工具类 App,这直接意味着该部分流量的定向广告收入链条必须切断或改造。
其三,《加州适龄设计规范法》(Title 1.81.47,§1798.99.28 及以下)。AB 1043 明确规定本编保护「附加于」其他法律之上(§1798.504(d)),二者并行适用,即便该法目前部分条款因 NetChoice 诉 Bonta 案而处于禁令状态。
四、罚则与安全港的不对称
依 §1798.503(a),违法者面临禁令救济,并按每名受影响儿童计罚:过失违法每人最高 2,500 美元,故意违法每人最高 7,500 美元。执法权专属于加州总检察长,以加州人民名义提起民事诉讼;本法未设私人诉权——这与德州、犹他州依托各自消费者保护法赋予私人诉权的做法形成对比,也意味着风险形态是「一次性大规模行政执法」,而非 BIPA 式的集体诉讼洪流。
需要特别警惕的是安全港的不对称设计:§1798.503(b) 规定,操作系统提供方或受涵盖应用商店若已尽善意努力遵法(考虑现有技术与合理技术限制或中断),则不因错误的年龄信号、亦不因接收信号的开发者的任何行为而承担责任。这一豁免并未延伸至开发者。也就是说,信号错了,苹果和谷歌免责,承接后果的是开发者。唯一的对称性保护见于 §1798.504(g):若设备实际使用者并非信号所指向的用户,操作系统方、应用商店与开发者均不承担由此产生的责任。
五、两条被忽视的时间线:2027 年 7 月 1 日
多数中国团队只记住了 2027 年 1 月 1 日,却忽略了 §1798.502 的存量补课义务。其一,对 2027 年 1 月 1 日前已完成账户设置的设备,操作系统方须在 2027 年 7 月 1 日前补充提供年龄填报界面。其二——这一条直接落在开发者头上——凡在 2026 年 1 月 1 日当日或之后发布过更新、且在 2027 年 1 月 1 日前已被下载到设备上的应用,若开发者尚未就该设备用户请求过年龄信号,须在 2027 年 7 月 1 日前补请求。由于绝大多数活跃 App 在 2026 年内必然发过版本更新,这条实际上意味着:存量用户不是豁免,而是延后 181 天的义务。
六、对中资企业的合规要点
1. 先做一次「开发者身份」判定,而非只看应用商店上架状态。依 §1798.500(f) 的宽泛定义,SDK 供应商、白标应用的品牌方、通过第三方分发渠道推送安装包的主体,都可能被认定为「拥有、维护或控制」应用。集团内多主体架构下,须书面确认由哪一实体承担该法项下的开发者义务,并在开发者协议与代运营协议中固定责任分配。
2. 在下载与启动两个时点埋入 API 调用,并保留可审计日志。法条要求的是「下载并启动时请求」,不是「首次登录时请求」。建议在客户端初始化流程中固化调用,并将请求时间戳、返回的年龄区间、后续处理决策写入留痕系统——总检察长执法时,能否证明已请求信号,是第一道防线。
3. 建立四档年龄区间对应的差异化数据处理配置。至少应包括:未满 13 岁关闭个性化广告、行为分析与数据出售/共享,并接入 VPC 流程;13 至 16 岁默认关闭「出售/共享」,除非取得本人 opt-in;16 至 18 岁按适龄设计要求调整默认隐私设置。切勿以「全体用户按最严标准处理」为唯一方案而忽视记录留痕——执法关注的是可证明性。
4. 全面清查第三方 SDK 与广告网络合同。年龄信号一旦落地,广告变现链路上的每一个下游接收方都可能构成 CCPA 项下的「出售/共享」。须逐一核查 SDK 是否支持按年龄区间抑制数据回传,并在数据处理协议(DPA)中增加年龄信号约束条款与违约赔偿安排。同时注意 §1798.501(b)(4)(B):开发者不得为本法未要求之目的向第三方分享该信号本身。
5. 同步规划德州、犹他州与加州的三套并行方案。德州 SB 2420 与犹他州 SB 142 采「验证+家长同意」模式,加州采「自报+信号」模式,义务主体与技术实现均不相同。德州法目前诉讼状态复杂:W.D. Tex. Pitman 法官于 2025 年 12 月 23 日作出初步禁令,2026 年 5 月 6 日驳回中止申请,此后第五巡回上诉法院中止了该禁令,最高法院驳回了 CCIA 的紧急申请,SB 2420 因而处于可执行状态。这意味着中国开发者不能寄望于「等法院推翻」而拖延部署。
七、格知律所如何协助
格知律师事务所长期为在美经营的中资科技与消费类企业提供数据合规服务。针对 AB 1043 的落地,我们可提供以下具体支持:「开发者」身份与适用范围判定意见书,厘清集团内哪一主体承担法定义务;年龄信号调用点位与留痕方案的法律评审,将 §1798.501(b) 与 §1798.502(b) 的双重时点要求转化为可交付的工程需求清单;四档年龄区间数据处理矩阵设计,将信号结果映射至 COPPA 可验证父母同意流程与 CCPA 第 1798.120(c) 条的 opt-in 机制;第三方 SDK 与广告网络合同审查及 DPA 条款改造,封堵未成年人数据经由变现链路外流的风险;加州、德州、犹他州多州并行合规路线图,以及针对加州总检察长问询(CID)的应对与抗辩准备。对同时受中国《个人信息保护法》约束的企业,我们亦可协助梳理该法第 31 条不满十四周岁未成年人单独同意规则与美方义务之间的重叠与差异,避免两地方案彼此冲突。
八、结语
AB 1043 的立法巧思在于:它把最敏感的年龄核验环节留在操作系统层,从而回避了大规模身份证件收集;但它同时把最沉重的合规后果——被推定的「实际知情」与随之而来的 COPPA、CCPA 责任——原封不动地转移给了开发者,且不给开发者任何善意安全港。
AB 1856 即将获签,意味着这套「年龄信号」基础设施在加州已基本定型;伊利诺伊州 HB 5511 等设备层年龄门禁法案也在推进之中。可以预见,未来两到三年内,「年龄区间」将像今天的「Do Not Sell」信号一样,成为美国应用生态的标准字段。对中国开发者而言,真正的问题不再是「这部法律会不会被推翻」,而是在 123 天之内,你的客户端能否在下载与启动时正确地请求、记录并据以分流处理这一个信号。
本文仅为一般性法律资讯,不构成针对具体事项的法律意见。如需就贵司产品的适用性与合规路径作个案评估,欢迎与格知律师事务所联系。