从「无不合理迟延」到「30个日历日」:加州 SB 446 自2026年1月1日起改写 Civil Code §1798.82,叠加俄州 SB 626 生物识别扩容——中资企业的数据泄露响应预案必须重写

2026年1月1日起,美国数据泄露通知领域最具风向标意义的规则发生了根本性变化:加州参议院第446号法案(SB 446,2025年10月3日签署,2025年法令第319章)正式生效,将《加州民法典》第1798.82条中沿用了二十余年的「在最短可行时间内、无不合理迟延」(in the most expedient time possible and without unreasonable delay)这一弹性标准,替换为一条刚性的30个日历日期限。同时,当受影响的加州居民超过500人时,企业还必须在向个人发出通知后的15个日历日内,将样本通知副本递交加州总检察长办公室(California Attorney General)。截至2026年8月,该规则已运行满七个月,加州总检察长办公室的泄露通知数据库中已积累第一批适用新时限的案例,逾期通知的执法风险从理论走向现实。

需要特别指出的是,SB 446只修改了第1798.82条(适用于企业),并未触及平行适用于州政府机构的第1798.29条——后者至今仍沿用「无不合理迟延」的弹性标准。这一细节在涉及公私合作项目或政府客户数据的场景中具有实际意义。

与此同时,俄克拉何马州参议院第626号法案(SB 626)也于同日生效,这是该州自2008年制定泄露通知法以来的首次实质性修订,显著扩大了触发通知义务的「个人信息」范围。对于在美国多州开展业务的中资企业而言,2026年标志着「泄露响应以周计、而非以季度计」的时代正式到来。

一、法规背景:加州为何从「合理标准」转向「硬性天数」

加州是美国第一个制定数据泄露通知法的州——2002年通过的SB 1386确立了第1798.82条的雏形,随后被全美五十个州、哥伦比亚特区及各海外属地逐一效仿。二十余年来,该条文的核心时限要求始终是一个合理性标准:企业须「在最短可行时间内、无不合理迟延」通知受影响个人,具体天数由事实认定。

这一弹性标准在实践中产生了两个结果。其一,复杂网络安全事件的通知周期普遍拉长,从发现到通知间隔90天甚至180天的情形并不罕见;其二,由于「合理」缺乏客观锚点,总检察长办公室在追究迟延通知责任时举证成本高昂。SB 446的立法理由正是要消除这一模糊地带——用一个可被机械计算的天数,取代需要个案论证的合理性判断。

值得注意的是,加州并非孤例。纽约州已通过S2659B修法,自2024年12月21日起将《一般商业法》第899-aa条下的个人通知期限缩短至30天,且该次修法删除了「确定泄露范围、恢复系统完整性」的延迟事由,仅保留执法机关例外——这一点比加州更为严苛。科罗拉多州、佛罗里达州同样采用30天。德克萨斯州的结构则容易被误读:《商业与商法典》第521.053(b)条对个人的通知期限为60天,而广为引用的30天是第521.053(i)条对总检察长的报送期限(250名以上德州居民受影响时触发)。特拉华州为60天。加州此次转向,实质上标志着「硬性天数」正在取代「合理期限」,成为美国州级泄露通知立法的主流范式。

二、SB 446 确立的三项硬性义务

(1)30日个人通知义务。依据修订后的第1798.82(a)(2)(A)条,企业须在发现(discovery)或收到通知(notification)之日起30个日历日内通知受影响的加州居民。请注意,起算点是「发现」而非「确认全部影响范围」。这一区分至关重要:在多数勒索软件或数据窃取事件中,企业在发现异常访问后,往往还需数周才能完成取证、确定被访问的数据类型与受影响人群的居住地分布。新规意味着这些取证工作必须与通知准备工作并行推进,而不能顺序推进。

(2)数据处理者的传导义务。第1798.82(b)条本身并非新增:若发生泄露的主体并非数据的所有者或许可人(例如作为受托方的云服务商、SaaS供应商、代运营商),该主体须在发现后立即通知数据所有者或许可人。SB 446 的新意在于,30日时钟同时从「收到通知」起算,因此数据所有者须在收到该通知之日起30日内完成对个人的通知。这条规则在合同层面产生了直接的传导效应:如果供应商在合同中承诺的通知时限是「10个工作日」,数据所有者剩余的响应窗口将被压缩至不足两周。

(3)15日监管机构报送义务。当单一事件影响超过500名加州居民时,企业须在向个人发出通知后15个日历日内,向总检察长办公室提交样本通知副本。修法前,第1798.82(f)条虽要求向总检察长报送,但未规定任何期限

SB 446保留了两项延迟通知的法定例外:一是执法机关基于刑事侦查的正当需要要求延迟;二是为确定泄露范围、恢复数据系统合理完整性所必需的期间。但企业若援引第二项例外,应当同步留存决策记录——包括取证进展、无法确定受影响人群的具体技术原因、以及为缩短周期已投入的资源。缺乏此类记录时,「仍在调查」很难被认定为正当理由。

三、俄克拉何马 SB 626:生物识别数据首次进入泄露通知触发范围

俄克拉何马州SB 626同样自2026年1月1日生效,这是该州自2008年立法以来的首次修订,其核心变化在于扩大「个人信息」定义。需要澄清一个常见误解:驾照与州身份证号在修法前已被覆盖,并非新增项。真正新增的是两类数据元素:

其一,唯一电子标识符或路由代码(unique electronic identifier or routing code),当其与允许访问金融账户的安全码或密码组合时;其二,唯一生物识别数据(unique biometric data),包括指纹、视网膜或虹膜图像。此外,当事件影响500名或以上俄州居民时,企业须在通知个人后60日内报送州总检察长;影响1,000名以上居民时另须通知征信机构。SB 626 同时设置了「合理保护措施」抗辩事由与罚则上限(每起泄露最高15万美元,特定情形7.5万美元)。

对中资企业而言,这两项扩容具有实质影响。「唯一电子标识符 + 访问凭证」的组合,在电商、支付与会员体系中十分常见;生物识别项则与伊利诺伊州BIPA、德州CUBI、华盛顿州HB 1493构成的生物识别监管网形成叠加——同一起指纹模板泄露事件,可能同时触发俄州的通知义务、伊州BIPA的法定赔偿风险以及加州CCPA下的私人诉权。

四、迟延通知的法律后果:行政罚则与私人诉权的双重敞口

加州总检察长是第1798.82条的主要执法机关,其办公室持续监控泄露通知数据库,并对未通知、逾期通知或通知内容不符合法定要求的行为发起调查。执法路径通常是《加州商业与职业法典》第17200条(不正当竞争法),其罚则依第17206条为每次违法最高2,500美元——请注意,该条并不区分故意与非故意;广为引用的2,500美元/7,500美元分层,实为CCPA项下的行政罚款结构(第1798.155条及第1798.199.90条,故意违法或涉及未成年人的违法为7,500美元)。此外,《民法典》第1798.84(b)条为第1798.82条的违反行为提供了直接的私人损害赔偿诉权

更需警惕的是另一重敞口:CCPA第1798.150条赋予消费者在其未加密、未编辑的个人信息因企业「未能实施并维持合理的安全程序与做法」而遭泄露时的私人诉权,法定赔偿为每名消费者每起事件100至750美元,或实际损害(取较高者)。原告律师已在近期集体诉讼中将「未在30日内通知」作为间接证据,用以论证被告的安全程序不合理。换言之,SB 446不仅创设了一项独立的程序性义务,还为既有的实体性索赔提供了新的举证支点。

五、更短的时钟:行业监管的叠加压力

对于受行业监管的企业,30日仅是底线而非上限。纽约州金融服务局(NYDFS)《网络安全条例》第500.17(a)条要求被监管实体在认定发生「网络安全事件」(cybersecurity incident,2023年第二次修订后的定义,窄于「cybersecurity event」)后72小时内报告;美国证券交易委员会(SEC)依据《表格8-K》第1.05项(Form 8-K Item 1.05,注意并非Regulation S-K项下条款),要求上市公司在认定网络安全事件具有重大性后四个工作日内提交8-K表格;HIPAA违规通知规则(45 C.F.R. §164.404(b))要求在发现后60日内通知个人,该期限适用于所有规模的泄露,而500人以上的门槛决定的是是否须发布媒体通知、以及向卫生与公众服务部民权办公室(OCR)报告是同步还是年度汇总。

因此,一起横跨多州、多业务线的事件,实际面临的是一组并行且长短不一的时钟:72小时、四个工作日、15日、30日、60日。事件响应预案若仍按「统一走30天」设计,几乎必然在最短的那条时钟上失守。此外还需注意各州对起算点的理解并不一致——康涅狄格州总检察长办公室在其《2025年 CTDPA 执法报告》(2026年2月发布)中明确,该州60日期限自企业察觉可疑活动之日起算,而非自查明个人信息受影响之日起算;该报告同时披露已就迟延泄露报备发出63封警告函。

六、对中资企业的合规要点

1. 重新定义「发现」并建立时钟启动机制。在事件响应预案中明确写入「发现」的判定标准(谁有权认定、依据何种告警级别、如何记录时间戳),并在认定成立的同一工作日启动书面倒计时台账。多数逾期案件的根源不是响应缓慢,而是事后无人能说清时钟究竟从哪一天开始走。

2. 更新通知模板并与取证调查并行化。第1798.82(d)条要求通知使用「Notice of Data Breach」标题、简明语言、清晰显著的分项标题以及不小于10磅字号。SB 446 还改写了两个法定标题:「What Happened.」改为「What Happened?」,「What Information Was Involved.」改为「What Information Was Involved?」——现有模板必须相应更新。同时应预先与身份盗窃防护服务商、印刷邮寄服务商、多语种翻译服务商签订备用协议;这些环节若在事件发生后才临时启动,通常需要7至10天,将实质吞噬30日窗口的三分之一。

3. 全面复核供应商合同的通知条款。要求所有处理美国居民个人信息的处理者、云服务商与代运营商,在数据处理协议(DPA)中承诺24至48小时内向企业报告疑似安全事件,并配合提供取证材料。上游仅承诺「及时通知」或「10个工作日内通知」的条款,在SB 446框架下已不足以保护下游企业。

4. 绘制「数据元素—州—时限」对照矩阵。按业务实际采集的数据字段(含设备ID、生物识别模板、金融账户访问凭证)与用户所在州,编制一张可在事件当天直接调用的对照表,标注各州对个人与对监管机构的两套时限及其触发门槛——德州的60日/30日结构说明,把两者混为一谈会直接导致误判。

5. 每年至少进行一次带时限压力的桌面推演。推演场景应设定为「跨州、跨数据类型、取证结论不完整」,并强制参与者在模拟的第25日作出「是否发出通知」的决策。这一环节最能暴露预案中的真实瓶颈。

七、格知律所如何协助

格知律师事务所(Getech Law)的数据合规团队在美国数据泄露响应领域为中资企业提供全流程支持。在事前阶段,我们协助客户搭建覆盖五十州的泄露通知义务矩阵、起草与本地化事件响应预案(IRP)、更新符合第1798.82(d)条最新格式要求的通知模板、审阅并重谈云服务商与SaaS供应商的DPA通知条款,并组织带时限压力的桌面推演。在事中阶段,我们以外部法律顾问身份介入,在律师-客户特权与工作成果保护(attorney work product)框架下统筹取证机构,逐州判定通知触发点与起算日,起草个人通知函与总检察长报送材料,并同步处理NYDFS 72小时、《表格8-K》第1.05项等并行监管报告义务。在事后阶段,我们代理客户应对州总检察长的问询与调查,并就随之而来的CCPA第1798.150条集体诉讼、《民法典》第1798.84(b)条索赔与BIPA索赔提供抗辩。对于同时受中国《个人信息保护法》约束的企业,我们亦协助协调中美两地的报告口径,避免境内外披露内容出现不一致而放大风险敞口。

八、结语

SB 446的意义不在于「30」这个数字本身,而在于它把泄露响应从一道可以事后论证合理性的判断题,改造成了一道只有对错的计算题。当时限变成日历上的一个确定日期,企业能够辩解的空间被大幅压缩,而准备工作的价值则被同等放大——通知模板、供应商条款、州别对照表这些看似琐碎的事前投入,将直接决定第30日能否交付一份合规的通知。

展望2026年下半年至2027年,两条线索值得持续跟踪:其一,加州总检察长办公室是否会针对首批逾期案例启动执法,并借此确立「确定泄露范围所必需」这一例外的实际边界;其二,加州的示范效应是否会推动更多州在2027年立法周期内从合理性标准转向硬性天数,以及第1798.29条下的州政府机构是否会被同步纳入。对已经或计划进入美国市场的中资企业而言,现在正是在下一起事件发生之前,把这三十天的倒计时预先排布妥当的时机。

本文仅为一般性法律信息,不构成针对具体个案的法律意见。若贵司发生疑似数据安全事件,建议尽快就个案情况咨询具备美国执业资格的律师。

Previous
Previous

「浏览器一键退出」进入规则制定:CalPrivacy 8月6日提出 OOPS 四项建议,拟将 GPC 写入法规明文——叠加 AB 566 于2027年1月1日生效,中资出海企业的选择退出链路须整体重测

Next
Next

「能发货」不等于「卖过货」:第七巡回 Liu v. Monthly(No. 25-2074)改判先例,Schedule A 缺席判决因缺乏人格管辖被整体撤销