「一次请求,全网删除」:加州 DROP 删除义务 8·1 生效 × CalPrivacy 首例 CCPA + Delete Act 双法并用(LocateSmarter LLC,116,490 美元)——中资企业「我不是数据经纪商」的三个误判
2026 年 8 月 1 日,加州《删除法案》(Delete Act,SB 362)项下最具实操杀伤力的那一层义务正式生效:所有在加州隐私保护局(California Privacy Protection Agency,官方简称 CalPrivacy)数据经纪商登记簿上注册的主体,必须开始从该局运营的「删除请求与选择退出平台」(Delete Request and Opt-out Platform,DROP)中提取消费者删除请求,并依加州《民法典》第 1798.99.86 条,至少每 45 天访问一次该平台、在收到请求后 45 天内完成处理、在提取后 90 天内作出最终认定。逾期不作为的罚则是——每一条删除请求、每一天 200 美元。
紧接着,8 月 11 日与 8 月 13 日,CalPrivacy 委员会在不到一周内连续公布两份数据经纪商执法决定:爱荷华州的 LocateSmarter LLC 被处以 116,490 美元罚款——这是该局首次对数据经纪商同时适用 CCPA 与《删除法案》两部法律;波士顿的 Cybba, Inc. 被处以 52,400 美元罚款。该局执法负责人 Michael Macko 公开表示,执法节奏"不会在短期内放缓"。
对在美国开展跨境电商、广告技术(AdTech)、SaaS、背景调查、车联网与线索获取(lead generation)业务的中资企业而言,这两份决定的意义远超罚款数额本身。
一、法规背景:Delete Act 把「逐家行权」改成了「一次请求,全网删除」
加州 2023 年 10 月 10 日签署的 SB 362,在《民法典》第 3 编第 4 部分新增第 1.81.48 编(§§ 1798.99.80 及其后各条),在原有的数据经纪商登记制度之上叠加了三层新义务:
第一层——登记(§ 1798.99.82)。数据经纪商须每年 1 月 31 日前向 CalPrivacy 登记、缴纳费用、披露其所收集的标识符类别。该义务自 2024 年登记周期起即可处罚,标准为每逾期一日 200 美元,另加该局的调查支出。
第二层——集中删除(§ 1798.99.86)。CalPrivacy 须于 2026 年 1 月 1 日前建成 DROP。消费者只需提交一次请求,即可要求登记簿上全部数据经纪商删除其个人信息。DROP 已于 2026 年 1 月 1 日对加州消费者开放,认证方式包括该局的身份网关或联邦 Login.gov。
第三层——独立审计。自 2028 年 1 月 1 日起,数据经纪商须每三年接受一次独立隐私审计,并于 2029 年 1 月 1 日前首次向该局提交审计结果。
DROP 的技术逻辑值得单独说明,因为它决定了企业的工程量。平台不向企业下发明文个人信息,而是下发经哈希处理的标识符清单。数据经纪商需对自有系统中的数据施加同样的规范化与哈希算法,再做比对;哈希值命中即意味着"你持有这个人的数据",随之触发删除义务。CalPrivacy 为此提供了 API 与沙箱(sandbox)测试环境。这一设计的直接后果是:标识符规范化规则若与该局不一致,企业会系统性漏配——而漏配在法律上等同于不作为。
二、8 月 1 日之后,义务清单具体是什么
依 § 1798.99.86 及 CalPrivacy 于 2025 年完成的配套规则制定,在册数据经纪商的动作序列是:
(1)提取——至少每 45 天访问 DROP 一次,下载哈希标识符清单;(2)匹配——按该局规定的标准化标识符与哈希规则比对自有数据;(3)认定——在提取后 90 天内完成每一条请求的最终认定;(4)删除——除法定例外情形外,删除匹配到的个人信息,并指示其服务提供者(service providers)与承包商(contractors)一并删除;(5)抑制——在法律要求的情形下维护抑制名单(suppression list),防止已删除主体的数据经由第三方来源重新回流;(6)留痕——就每一条请求的处理与认定结果制作并保存记录。
值得注意的是,第(5)步是最容易被忽略而后果最严重的一步:如果企业只是"删了这一次",而未建立抑制机制,同一自然人的数据会在下一个数据采购周期被重新摄入,届时构成新的、独立的违法行为。
三、两份 8 月执法决定给出的三个法律信号
信号一:在受理行权请求时「多要一点信息」,本身就是违法。LocateSmarter 案中,该局认定该公司要求加州居民在行使选择退出权之前提供社会安全号码后四位,违反 CCPA 的数据最小化要求。该局在《2024 年第 1 号执法建议》(Enforcement Advisory No. 2024-01)中早已就"数据最小化在消费者请求场景中的适用"发出警示:身份核验所需的信息量必须与请求的性质成比例,不得以核验之名反向索取更敏感的数据,因为这会对消费者产生法律上可归责的"威慑"(intimidate)效果。该案中 LocateSmarter 对外提供的数据还包含关于消费者是否"好讼"(litigious)的推断(inference)标签——该局重申,推断属于加州法下受保护的个人信息类别。
信号二:罚款数额与请求数量脱钩。该局执行董事 Tom Kemp 明确指出,LocateSmarter 案中"仅有极少数消费者提交了选择退出请求",委员会仍作出了实质性罚款。这意味着企业无法再用"我们收到的请求很少、没有实际损害"作减损抗辩。同理,S&P Global, Inc. 于 2026 年 1 月被处以 62,000 美元罚款,理由仅是未登记 313 天——按日计罚,不问主观状态,"行政瑕疵"不是抗辩事由。
信号三:监管机关会主动「择法适用」。Macko 的原话是,该局会"透过多部法律的视角评估行为,以找到最贴合的那一部"。同一思路已体现在 2026 年 5 月针对通用汽车(General Motors)车联网数据共享的调查中:CalPrivacy 与加州总检察长 Rob Bonta 及四个县地区检察官联合行动,最终以 1,275 万美元民事罚款加禁令性条款结案。此外,Cybba 案的救济措施不止于罚款——该公司还被要求在其网站公示隐私权利处理指标、接入 DROP、并通过该系统处理未来的删除请求。这类禁令性条款的长期合规成本,往往数倍于罚款本身。
四、「我们不是数据经纪商」——三个高频误判
§ 1798.99.80 将数据经纪商定义为"明知而收集并出售与其不存在直接关系之消费者的个人信息的企业"。该编同时援引 CCPA 的核心定义:consumer 指加州居民;sale 指为金钱或其他有价对价而交换个人信息(Civ. Code § 1798.140)。CalPrivacy 已明确提示:企业不应自行假定豁免。实务中三类误判最常见:
误判一:"我们是面向消费者的品牌,不是数据公司。"但只要企业将基于第三方数据构建的受众分群(audience segments)出售或共享给品牌合作方,即可能落入定义。零售商向品牌方售卖"人群包"是典型场景。
误判二:"我们只做线索获取,不碰数据买卖。"线索供应商基于第三方数据构建定向人群并对外提供,恰是该局《数据经纪商执法专案组》(Data Broker Enforcement Strike Force,2025 年 11 月成立)的本轮重点。
误判三:"上游给我们的是脱敏数据,所以不算个人信息。"Datamasters 案(Rickenbacher Data LLC,2026 年 1 月,42,000 美元)中,该局同时认定该公司"缺乏足以确保遵守《删除法案》的书面政策与程序"。换言之,即使数据本身可争辩,治理文件的缺失是独立的可罚事项。
五、对中资企业的合规要点
第一,先做定性,再谈技术对接。在 45 天周期开始计算之前,先由法务与业务共同完成一次"数据经纪商身份筛查":逐一盘点对外的数据共享通道,判断每一条通道的数据来源是否为"与本企业无直接关系的消费者",并将结论、法律依据与决策人书面固定。请注意,§ 1798.99.82 的登记义务与 § 1798.99.86 的 DROP 义务是两套独立义务,前者不因后者的技术准备未完成而免除。
第二,把 DROP 接入当成工程项目,而不是法务台账。哈希匹配需要统一的标识符规范化规则(大小写、空格、电话号码格式、姓名转写、邮箱别名处理),并需在数据湖、CRM、DMP、广告平台离线人群包、数据仓库快照、备份与只读副本中同步执行删除。建议先在 CalPrivacy 沙箱中完成端到端联测,再将"提取—匹配—认定—删除—抑制—留痕"六步固化为可审计的工作流。
第三,立即重写身份核验脚本。排查全部消费者权利受理入口(网页表单、客服话术、邮件模板、App 内流程),删除任何超出核验必要限度的字段——尤其是社会安全号码、身份证件影像、银行账户信息。核验强度应与请求类型匹配:选择退出(opt-out)在 CCPA 下本不要求"可核验请求",其门槛不得高于删除请求。这一条是 LocateSmarter 案的直接教训,也是成本最低、见效最快的整改项。
第四,向下游供应商发出删除指令并留痕。§ 1798.99.86 要求数据经纪商指示其服务提供者与承包商删除相关个人信息。这意味着现有的数据处理协议(DPA)需增补条款:"接到 DROP 匹配通知后 N 日内完成下游删除并出具书面回执"。若无回执,企业在执法程序中将无法证明自己已尽义务。
第五,同步准备 2027 年与 2028 年两个时间点。加州《选择退出法案》(Opt Me Out Act,AB 566)自 2027 年 1 月 1 日起要求浏览器内置选择退出偏好信号(opt-out preference signal, OOPS)设置,收集加州居民数据的企业须识别并尊重该信号——这将使 opt-out 请求量呈量级上升。而 2028 年 1 月 1 日起的独立审计,审计范围会回溯至 2026—2027 年的处理记录。今天不留痕,两年后无法补。
六、格知律所如何协助
格知律师事务所(Getech Law)在数据合规领域为中资企业提供从定性到落地的全流程支持。围绕本文议题,我们的常见工作范围包括:数据经纪商身份界定意见书——基于 § 1798.99.80 的定义与 CalPrivacy 既有执法决定,对企业的每一条数据共享通道逐一出具是否落入《删除法案》适用范围的书面分析,并据此办理或撤销登记;DROP 接入合规设计与联测陪跑——与企业工程团队共同确定标识符规范化与哈希规则、划定 45 天/90 天时限的内部提前量、设计抑制名单机制与例外情形判断树,并在 CalPrivacy 沙箱中完成端到端验证;消费者权利受理流程审计(DSAR/opt-out pipeline)——对照《2024 年第 1 号执法建议》逐字段审查核验环节,剔除违反数据最小化的索取项,重写表单文案与客服话术;CCPA/CPRA 合规体检与隐私政策改写——包括「不出售/不共享我的个人信息」链路、GPC 信号与即将生效的 AB 566 浏览器信号识别;供应商 DPA 与数据流转协议审阅——补足下游删除指令、书面回执与审计权条款;以及CalPrivacy 与州总检察长调查应对——包括信息索取(CID)回应、和解条款谈判与禁令性义务的落地方案设计。我们同时协助企业将上述美国义务与中国《个人信息保护法》项下的删除权、最小必要原则与数据出境安排统一编排,避免两地制度重复建设或相互冲突。
七、结语与展望
CalPrivacy 本轮执法说明了一件事:加州已经不再依赖消费者一家一家去数据经纪商登记簿上找主体行权,而是把消费者的行权成本降到"一次点击",同时把合规成本以每请求每日 200 美元的方式压回企业。这种"降低行权摩擦+按日按件计罚"的组合,会让违规成本从线性增长变为指数增长——请求量越大,暴露越深。
更值得关注的是制度扩散:目前已有四个州通过数据经纪商监管立法,但只有加州建成了通用删除机制;CalPrivacy 于 2025 年 4 月牵头成立的跨党派隐私监管机构联盟(Consortium of Privacy Regulators),其明确目标就是把加州的执法方法论推向全国。对中资企业而言,把加州标准作为美国业务的合规基线,而非"仅加州适用的特殊要求",是更经济的选择。
8 月 1 日已经过去。第一个 45 天提取周期的合规窗口,在 9 月中旬就会关闭。