加州《删除法案》DROP 处理义务8月1日生效:数据经纪商须每45天清空一次,未删除按"每条请求每日200美元"计罚——SB 361"外国行为者"公开披露栏为何直指中资企业

2026年8月1日,加州《删除法案》(Delete Act,SB 362)中最具实操杀伤力的条款正式启动:所有向加州隐私保护局(CalPrivacy / CPPA)登记的数据经纪商(data broker),必须开始通过官方"删除请求与选择退出平台"(DROP)批量拉取并处理消费者删除请求。此前 DROP 自2026年1月1日起只对消费者开放提交,企业端处于"只收不办"的过渡期;8月1日之后义务链条闭合,未按期删除的按每条请求、每日200美元计罚。对中资企业而言,这不仅是"我们算不算数据经纪商"的定性问题——SB 361 新增的公开披露栏,已把"是否向外国行为者(foreign actor)出售或共享数据"变成监管地图上的一根引线,而该定义在法律上直接涵盖在中国注册或主要营业地在中国的企业。

监管背景

2018年 CCPA 确立消费者隐私权;2019年 AB 1202 首创全美第一部数据经纪商登记法;2020年公投设立 CalPrivacy;2023年《删除法案》(SB 362,2023年法律第709章)通过;2025年 SB 361 大幅扩充登记披露义务。

《删除法案》要求 CalPrivacy 在2026年1月1日前建立"可访问删除机制"(Cal. Civ. Code § 1798.99.86(a)),DROP 即该机制的落地形态:消费者提交一次可核验请求,即可要求全部已登记经纪商(官方表述为"超过600家")删除其个人信息。加州是全球首个提供此类平台的司法辖区,也是目前仅有四个要求数据经纪商登记的州之一(另有俄勒冈、得克萨斯、佛蒙特)。2026年登记窗口为1月1日至31日,年费6,000美元

法律依据:§ 1798.99.86(c)–(d) 的五项硬性动作

自2026年8月1日起,数据经纪商须至少每45天访问 DROP 一次,并完成:

(c)(1)(A)——收到请求后45日内处理并删除相关全部个人信息。

(c)(1)(B)——因请求无法核验而拒绝删除的,不得就此了事,须在45日内将其作为 § 1798.120 项下"拒绝出售或共享"的选择退出请求处理。

(c)(1)(C)–(D)——须指令其全部服务提供商与承包商同步删除,或同步按选择退出处理。

(d)(1)——这不是一次性动作:完成删除后,此后仍须每45天再次删除一次该消费者的全部个人信息。

(d)(2)——除 § 1798.145、§ 1798.146 允许外,不得再出售或共享该消费者的新个人信息。

豁免见 (c)(2):为 § 1798.105(d) 所列保留目的而合理必要的信息可保留,但 (c)(3) 明确此类信息不得用于包括营销在内的其他任何用途

处罚机制:200美元的乘数效应与五年追诉期

罚则见 § 1798.99.82:未按期登记的按每日200美元计罚,另加欠缴费用及 CalPrivacy 合理调查费用((c));未按 § 1798.99.86 删除的,罚则为"每一条删除请求、每一日200美元"((d)(1))。

量级差异即本次生效的核心风险:登记罚是单一日费率,删除罚是"请求数 × 天数"的双重乘数。仅作算术演示,1万条请求逾期30日,理论敞口即200 × 10,000 × 30 = 6,000万美元。实际处罚须经行政程序并受比例原则与和解影响,但该结构意味着流程性失灵(排程漏跑、下游未同步)远比单点违规危险。另据 § 1798.99.89,追诉期为违规发生后五年

为何直指中资企业:SB 361 的"外国行为者"公开披露栏

SB 361 在登记表(§ 1798.99.82(b)(2))新增一组敏感数据与流向披露项,包括是否收集公民身份/移民状态、工会成员身份、性取向、性别认同、生物识别数据、精确地理位置、生殖健康数据;以及过去一年是否向外国行为者(O)、联邦政府(P)、其他州政府(Q)、执法机关(R,依传票或法院命令者除外)、生成式人工智能(GenAI)系统开发者(S) 出售或共享数据。

关键在 § 1798.99.82(f)(1)"外国行为者"指外国对手国政府,或依外国对手国法律设立、或主要营业地位于外国对手国的合伙、协会、公司、组织或其他人的组合;"外国对手国"采 10 U.S.C. § 4872 项下 covered nation 的含义,即朝鲜、中华人民共和国、俄罗斯与伊朗。

换言之,美国数据经纪商若在过去一年向中国注册主体或主要营业地在中国的关联方出售或共享数据,(O) 栏必须填"是"。而 § 1798.99.84 规定,除 (D)、(G)、(T) 三项外登记信息一律向公众公开——(O) 栏在公开范围内。这会产生反向传导:美国侧交易对手为避免公开标注,可能收紧甚至拒绝对华关联方共享数据,或增设合同限制。该压力与美国跨境敏感数据管制体系(第14117号行政令及司法部相关规则)叠加,需一并评估。

对中资企业的合规启示

一、先出书面定性备忘录并长期留存。§ 1798.99.80(c) 三要件逐条比对:是否"明知地收集"、是否"向第三方出售"、是否与该消费者无直接关系。注意 CCPA 下"出售"含以"其他有价对价"交换(广告 SDK、数据合作、流量置换均可能落入)。FCRA、GLBA、加州《保险信息与隐私保护法》及 § 1798.146 项下 HIPAA 相关豁免,措辞均为 "to the extent"——按处理活动部分豁免,而非主体整体豁免。因追诉期五年,结论与依据应留档。

二、把"45天"做成日历化流程。须同时管住三个45天:DROP 拉取周期、单条请求处理时限、以及 (d)(1) 的循环删除周期。在工单系统设置自动排程与逾期告警,并将"在 DROP 内回报状态"纳入闭环。

三、下游打通并落到合同文本。依 (c)(1)(C)–(D),删除与选择退出指令须传导至全部服务提供商与承包商。DPA/数据处理附件应写入同步删除义务、删除后的持续抑制(suppression)义务(对应 (d)(2))以及配合审计举证义务。技术上"彻底删除"与"维持抑制名单"存在张力,通常需保留最小化哈希标识清单,并在数据地图中单列其合法性依据与使用限制。

四、"无法核验"不等于可以不作为。依 (c)(1)(B) 须转为选择退出;并依 § 1798.99.85(b),年度指标须按"不可核验/非消费者提出/所涉信息属豁免范围/其他理由"四类分别计数,另按 § 1798.145、§ 1798.146 各具体条款分别统计。这意味着拒绝理由必须在系统中结构化打标,事后无法回溯拼凑。

五、审计留痕前置,并专项核查关联方。§ 1798.99.86(e) 规定自2028年1月1日起每三年须接受独立第三方审计,报告须在 CalPrivacy 书面要求后5个工作日内提交并留存至少6年;自2029年起登记时还须披露审计情况。5个工作日窗口意味着日志必须常态化按可审计标准生成。同时,将美国侧交易对手 (O) 栏填报口径纳入常规供应商尽调,并评估 (S) 栏对 AI 数据供应链尽调标准的抬升。

趋势展望

DROP 的制度意义不在删除本身,而在于把分散的消费者权利行使集中化、可计量、可执法——监管机构第一次能按请求条数直接计算违规敞口。已有登记制度的其他三州跟进集中删除机制的立法压力将持续上升;2028年的独立审计与2029年的审计披露,则标志着数据经纪监管从"自我申报"走向"可验证合规"。

对中资企业而言,需转变的是判断框架:《删除法案》的直接义务人是数据经纪商,但其披露架构((O) 栏公开 + "外国行为者"涵盖中国注册/主要营业地实体)使非义务人亦被动承受合规成本。即便定性结论为"不构成数据经纪商",仍应完成两件事:把结论写成可经受五年追诉的备忘录,并把美国交易对手的登记披露纳入常规尽调清单。

Previous
Previous

「客户诉讼例外」不是免死金牌:CAFC驳回亚马逊中止请求(In re Amazon.com Services LLC,2026-146)——写在脚注里的备选请求视同未提,中国供应商与跨境卖家的连带风险重估

Next
Next

科罗拉多《自动化决策技术法》进入正式规则制定:SB 26-189 将于2027年1月1日生效,中资企业AI招聘、信贷与保险系统须重建"事前告知—数据更正—有意义人工复核"三道闸