「登记过了,不等于删除过了」:加州《删除法案》DROP 首个 45 日处理周期 9 月 15 日届满(Civ. Code § 1798.99.86(c))——34.5 万条删除请求、600 余家经纪商,与中资出海企业的「隐形数据经纪商」身份体检
2026 年 8 月 1 日起,凡在加州登记的数据经纪商必须每 45 日至少访问一次加州隐私保护局(CalPrivacy,原 CPPA)运营的删除请求与退出平台(Delete Request and Opt-Out Platform,DROP),下载消费者删除清单并逐条处理。依据是加州《民法典》第 1798.99.86(c) 条。第一个 45 日周期在 2026 年 9 月 15 日届满。届时,DROP 上累计超过 34.5 万条有效消费者请求,将第一次以「是否已处理」的形式,落在 600 余家登记经纪商的账上。
一、《删除法案》与 DROP 的由来
《删除法案》(Delete Act)由 SB 362(2023 年)确立,修改《民法典》第 1798.99.80 至 1798.99.88 条,做了三件事:把原由加州司法部维护的数据经纪商登记簿移交 CalPrivacy;扩大年度披露范围;并要求该局建设一个「可访问的删除机制」(accessible deletion mechanism),使消费者只需提交一次可验证请求,即可指令全部登记经纪商删除其所持有的个人信息。
DROP 就是这一机制的落地形态,2026 年 1 月 1 日对消费者开放,程序细则见《加州法规汇编》第 11 编第 7601 至 7616 条、第 7620 至 7622 条。开放至今八个多月,消费者端已累积三十四万余条有效请求;经纪商端的处理义务则被立法者刻意推迟到 8 月 1 日,为的是留出接入与流程建设的时间。这段宽限期在本周结束。
二、「数据经纪商」的三个要件,与最容易被忽略的那一个
第 1798.99.80(c) 条把「数据经纪商」定义为:明知而收集消费者个人信息、并将其出售给第三方、且与该消费者之间不存在直接关系的企业。三个要件须同时具备。其中「企业」沿用第 1798.140(d) 条的 CCPA 门槛,「个人信息」沿用第 1798.140(v) 条。受《公平信用报告法》(FCRA)、《格雷姆-里奇-比利雷法》(GLBA)及加州《保险信息与隐私保护法》管辖的主体,在各自受管辖的业务范围内不计入。
真正的落点在第三项,也就是「无直接关系」。企业通常把自己理解为广告主、SaaS 服务商或电商平台,而不是经纪商,因而从未登记。但只要在自有注册用户之外,还把从第三方来源取得的、与本企业并无直接关系之人的个人信息对外出售或「共享」用于定向广告,这一条就可能成立。CalPrivacy 在 2025 年 12 月对一家营销公司作出的处罚,针对的正是「出售自定义受众包(custom audiences)而未登记」这一形态。
三、8 月 1 日之后的五项动作
自 8 月 1 日起,经纪商在每个 45 日周期内必须完成下列动作。其一,登录 DROP,以手动或 API 方式下载当期消费者删除清单,并缴纳平台访问费。其二,对已通过验证的请求,在 45 日内删除相应个人信息。其三,对未通过验证的请求,不得置之不理,而应依第 1798.99.86 条视为「退出出售或共享」的指令予以执行。其四,向服务提供者与承包商发出删除指令,而非仅删除自有数据库。其五,对同一消费者此后新收集的信息,在后续每个周期内持续删除。
换言之,删除并非一次性动作,而是一项按 45 日滚动的常设流程。企业若把 DROP 接入当成一次性项目交给外部供应商做完了事,第二个周期就会出现缺口。
四、SB 361 新增的披露栏:外国主体与生成式 AI
2025 年通过的 SB 361 又把年度登记时的披露面进一步拉开。除基本工商信息外,经纪商须载明是否收集性取向、工会会籍、公民身份等敏感类别;须列明所收集信息的具体类型,包括移动广告标识符(MAID)、姓名邮箱电话等基础标识、以及登录与账户信息;并须披露是否曾向外国主体(foreign actors)、执法机关或生成式人工智能系统的开发者出售或共享数据。
对中资背景企业而言,「是否向外国主体出售或共享」一栏的敏感度明显高于其余各项。填报内容一经提交即进入公开登记簿,可被媒体、州议员、原告律师与联邦机构直接检索,并与第 14117 号行政命令项下受关注国家数据交易审查形成交叉验证。这一栏怎么填,应当先做法律判断,再做技术统计,而不是反过来。
五、罚则与 2026 年的执法节奏
罚则规定在第 1798.99.82(d) 条与第 1798.99.86 条:逾期未登记的,按每逾期一日 200 美元计罚;未按期处理删除请求的,按每条请求每日 200 美元计罚。后者的危险之处在于计罚基数是请求条数而非违规行为数。一家经纪商若对 DROP 上 1,000 条请求整体逾期 10 日,名义敞口即为 200 万美元。
CalPrivacy 在 2025 年底组建了数据经纪商执法特别组(Data Broker Enforcement Strike Force),2026 年的处理节奏明显加快。2026 年 1 月,Rickenbacher Data LLC(经营名 Datamasters)因未登记被处 45,000 美元罚款,标普全球(S&P Global)因同类事由被处 62,600 美元。8 月 11 日与 8 月 13 日两天之内,该局连续公布两起和解:LocateSmarter LLC 就未登记缴纳 30,600 美元、就 CCPA 违规缴纳 79,890 美元,合计 110,490 美元;Cybba, Inc. 因 2024 年从事经纪业务而未于次年登记,缴纳 52,400 美元。
这两起和解的意义不止于金额。和解令在罚款之外,把「在官网公布隐私请求处理指标、接入 DROP、并经由 DROP 处理此后全部删除请求」写成了强制作为义务,等于把一次性行政处罚转成了长期受监督的合规状态。
再往后看,第 1798.99.86 条还设了一道独立审计关:自 2028 年 1 月 1 日起,每三年一次,经纪商须接受独立第三方审计以确认其合规状况;审计报告及相关材料须自该局书面要求之日起五个工作日内提交,并至少保存六年。自 2029 年 1 月 1 日起,登记时还须披露是否已完成审计及最近一次提交年度。今年的处理记录,正是两年后那次审计的取证对象。
六、对中资企业的合规要点
其一,先做身份判定,不要凭直觉排除。把公司全部对外数据流盘一遍:广告联盟回传、受众包出售、销售线索转售、SDK 数据变现、集团内跨境调用,逐项对照第 1798.99.80(c) 条三要件。判定结论与依据应当书面留痕。若日后被问及为何未登记,这份备忘录是唯一的抗辩基础。
其二,若已登记,立刻核对 9 月 15 日这个节点。确认 DROP 账户已开通并缴费、当期清单已下载、验证通过的请求已在期限内完成删除、未通过验证的请求已转为退出处理。每个环节保留带时间戳的日志。
其三,把删除指令向下游打穿。第 1798.99.86 条要求经纪商指令其服务提供者与承包商一并删除。现有供应商合同与数据处理协议(DPA)因此需要增设配合删除、回执与审计条款;仅在自有系统内执行删除,并不满足法条要求。
其四,把 SB 361 披露栏与跨境架构放在一起评估。「是否向外国主体出售或共享」与「是否向生成式 AI 开发者出售或共享」两栏的答案,须与公司在第 14117 号行政命令、各州综合隐私法及中国《个人信息保护法》第三十八条项下的既有说法保持一致。三处口径不一致,是最容易被交叉发现的风险点。
其五,为 2028 年的审计预留证据。自本周期起,把每次 DROP 访问记录、下载清单的哈希值、删除执行日志与下游回执按周期归档,保存不少于六年。
七、格知律所如何协助
格知律师事务所长期为中资企业处理美国数据合规事务。就本文所涉事项,本所的常规工作包括:依第 1798.99.80(c) 条三要件出具「是否构成数据经纪商」的书面法律意见,并据以完成登记或作出不登记的留痕判断;搭建 DROP 按周期访问与删除执行的标准操作流程,把 45 日节拍嵌入企业既有的消费者权利请求(DSAR)处理管线;审阅并改写供应商合同与数据处理协议中的删除配合、回执与审计条款;就 SB 361 新增披露栏,特别是涉及外国主体与生成式 AI 开发者的两项,结合第 14117 号行政命令与《个人信息保护法》作跨境一致性评估;以及在 CalPrivacy 发出调查函或提出和解条件后,代理企业进行答复、抗辩与和解谈判。本所以中英文双语直接完成上述工作,无需客户另行转译内部材料。
八、结语
DROP 的设计逻辑与 CCPA 此前的逐家提交请求有本质区别:消费者提交一次,义务自动分发给全部登记经纪商,履行与否由平台侧留痕。监管机构因此不必逐案调查,只需比对访问记录与处理记录,即可生成执法线索。
对中资企业来说,风险最高的并非「登记了但没做好」,而是「从未认为自己需要登记」。这一类主体不在 DROP 名单上,却仍在第 1798.99.80(c) 条的射程之内;一旦被特别组抽中,按日累计的罚款基数是从其首次符合定义之日起算的。9 月 15 日之后,CalPrivacy 手里第一次有了完整的履行数据。下一轮执法的名单,大概率就从这份数据里出。