距 8 月 1 日"删除大限"仅剩六周:加州《删除法案》DROP 平台上线——数据经纪商合规倒计时与中资企业"外国行为者"披露风险

距离 2026 年 8 月 1 日仅剩约六周,加州《删除法案》(Delete Act,即 SB 362)项下最具杀伤力的义务即将生效:自该日起,所有在加州注册的"数据经纪商"(data broker)必须每 45 天至少访问一次加州隐私保护局(CPPA / CalPrivacy)运营的"删除请求与退出平台"(DROP),并批量处理消费者的删除请求。DROP 平台目前已正式上线,这意味着加州消费者今后只需提交一次可验证请求,即可命令全部已注册数据经纪商删除其个人信息。对在美收集、转售用户数据的中资企业而言,这是一道无法回避的合规生死线。

事件背景 / 监管背景

加州于 2023 年通过《删除法案》,在已有的 CCPA/CPRA 框架之上,专门针对数据经纪行业建立了一套"一站式删除"机制。其核心创新在于把删除权的行使成本从消费者一方转移到企业一方:过去消费者要向成百上千家数据经纪商分别提交删除请求,如今通过 DROP 一次提交即可全网生效。2026 年是该机制全面落地的关键年份——年初完成注册,年中(8 月 1 日)启动实际删除处理。CPPA 已组建"数据经纪商执法专班"(Data Broker Strike Force),并在 2025 年底前对未按期注册的企业开出至少八张罚单,单笔金额约在 3.4 万至 5.6 万美元区间。

法律依据:谁是"数据经纪商"

根据 加州民法典 Civ. Code § 1798.99.80(c),"数据经纪商"指"明知而收集并向第三方出售与其不存在直接关系之消费者个人信息"的企业。这一定义的关键在于"无直接关系"——只要企业出售的是非自有客户(即并非直接向其购买商品或服务的消费者)的个人信息,就可能落入监管范围。许多中资企业误以为自己只是"做广告投放""做数据分析"或"做跨境营销"而非"数据经纪商",但只要存在向第三方出售无直接关系消费者数据的行为,就应逐项比对法定定义,不能想当然地排除适用。"个人信息"的范围见 Civ. Code § 1798.140(v),涵盖移动广告标识符(MAID)、姓名邮箱电话等基础标识、登录与账户信息等。

监管要点:注册、DROP 与 8 月 1 日删除义务

合规义务分为三层:第一,注册。企业须在每年 1 月 1 日至 31 日通过 DROP 完成年度注册并缴费,2026 年度注册费为 6,000 美元(另加电子支付的第三方手续费)。第二,透明度报告。注册时须一并提交上一年度(2024 年)收到、处理与拒绝的各类消费者请求数量,以及实质性回应的中位数与平均天数。第三,批量删除处理。自 2026 年 8 月 1 日起,依据 Civ. Code § 1798.99.86(c),数据经纪商必须每 45 天至少访问一次 DROP 并处理删除清单(除法定有限例外情形外)。此外,自 2028 年 1 月 1 日起,数据经纪商须每三年接受一次独立第三方合规审计。

SB 361 新增披露:"外国行为者"条款的特别风险

2025 年通过的 SB 361 大幅扩张了注册时的披露义务,这一点对中资企业尤为敏感。除基础经营信息外,企业现须披露:是否收集敏感数据类型(如性取向、工会成员身份、公民/移民身份);具体收集哪些类别的个人信息;以及——最值得警惕的——其数据的出售/共享对象,包括是否曾向"外国行为者"(foreign actors)、执法机关或生成式 AI 开发者共享数据。"外国行为者"披露条款与联邦层面的跨境数据管制(如 DOJ《数据安全计划》)形成叠加效应,中资背景企业的此项披露极易触发监管与公众的额外关注,需在填报前审慎梳理数据流向并做好法律论证。

处罚机制

未按 1 月 31 日期限完成注册的数据经纪商,依据 Civ. Code § 1798.99.82(d),将面临行政罚款及 CPPA 在调查和执法中产生的费用,法定罚款标准为每逾期一日 200 美元,按日累计。CPPA 2025 年已就注册违规连续开出罚单,执法专班的存在表明该机构具备主动巡查与批量执法的资源与意愿。8 月 1 日删除义务生效后,未按 45 天周期处理删除请求同样构成可处罚的违规行为。

对中资企业的合规启示

第一,立即完成"数据经纪商"身份判定。对照 Civ. Code § 1798.99.80(c) 逐项核查是否存在"向第三方出售无直接关系消费者个人信息"的行为,形成书面判定结论与依据,避免事后被认定为"应注册而未注册"。

第二,排查注册与披露现状。若已构成数据经纪商却错过 2026 年 1 月注册窗口,应尽快与 CPPA 沟通补救并评估每日 200 美元的累计风险;同时核对 SB 361 项下的披露内容,尤其是"外国行为者"共享情况是否准确、可解释。

第三,建立 DROP 删除处理流程。在 8 月 1 日前部署可每 45 天对接 DROP、完成消费者身份匹配与跨系统(含服务商/承包商)删除的技术与管理流程,并留存处理记录以备审计。

第四,更新数据地图与供应商合同。完整梳理数据来源、用途与流向,在与服务商、承包商的数据处理协议(DPA)中明确删除指令的传导与执行责任。

第五,为 2028 年第三方审计预做准备。提前建立可审计的合规台账与记录保存机制,避免临近审计期才被动补建。

趋势展望 / 结语

加州 DROP 是美国首个"一次请求、全网删除"的强制删除机制,其制度示范效应正被其他州关注。对中资企业而言,《删除法案》的真正挑战不在于 6,000 美元的注册费,而在于 8 月 1 日后持续、可验证、可审计的删除处理能力,以及 SB 361"外国行为者"披露所带来的合规与声誉双重压力。建议相关企业把握 8 月 1 日前的窗口期,完成身份判定、注册补救、流程搭建三项核心工作,将这一加州专项监管纳入企业整体跨境数据合规体系统筹应对。

(本文仅为一般性法律资讯,不构成针对具体事项的法律意见。如需就贵司是否构成"数据经纪商"及相应合规义务获取建议,请联系格知律师事务所。)

Previous
Previous

美国ITC启动337-TA-1506调查:MonolithIC 3D诉铠侠、SK海力士NAND与HBM内存芯片侵权——中国电子与AI供应链的"排除令"风险

Next
Next

长江存储 vs. 美光:被列入"实体清单"如何危及中企美国专利无效权——从局长拒审IPR到CAFC程序重整