「这个价格是算法用你的个人数据定的」:FTC 8·19 个性化定价执法政策声明(P034101)与纽约 GBL § 349-a 强制披露原文——中资跨境电商在美定价的两道红线
数据合规 getech law 数据合规 getech law

「这个价格是算法用你的个人数据定的」:FTC 8·19 个性化定价执法政策声明(P034101)与纽约 GBL § 349-a 强制披露原文——中资跨境电商在美定价的两道红线

2026 年 8 月 19 日,FTC 以 2 票赞成、0 票反对发布《关于个性化定价的执法政策声明(征求意见稿)》(P034101):联邦法律不禁止个性化定价,但若不告诉消费者“价格是为你定制的、依据是什么、用了哪些数据”,即构成《FTC 法》第 5 条项下的不公平或欺骗性行为。而纽约 GBL § 349-a 的法定披露文本,已于 2025 年 11 月 10 日起强制上线。

Read More
「五年禁入比罚款更致命」:FERPA § 99.67(e)、纽约 § 2-d 与弗吉尼亚 § 22.1-20.2:1——中资教育科技出海美国 K-12 的三重管辖闸门
数据合规 getech law 数据合规 getech law

「五年禁入比罚款更致命」:FERPA § 99.67(e)、纽约 § 2-d 与弗吉尼亚 § 22.1-20.2:1——中资教育科技出海美国 K-12 的三重管辖闸门

2026 年 7 月 1 日,弗吉尼亚州 HB 1186 与 SB 394 生效,要求州教育厅制定 AI 进校园指引并覆盖学生数据隐私;一个月前,FTC 对教育科技供应商 Illuminate Education 的十年整改令获最终批准。美国学生数据治理正从"行业自律"转向"强制问责"——而 FERPA § 99.67(e) 的五年禁入与纽约 § 2-d 的最长五年禁访,对供应商远比罚款更致命。

Read More
「1,850 英尺、神经数据与「外国主体」披露」:佛蒙特 S.71(VDPOSA,2026年6月16日签署)与 H.211 双法落地——中资出海企业最近的一道闸门在 2027 年 1 月 1 日
数据合规 getech law 数据合规 getech law

「1,850 英尺、神经数据与「外国主体」披露」:佛蒙特 S.71(VDPOSA,2026年6月16日签署)与 H.211 双法落地——中资出海企业最近的一道闸门在 2027 年 1 月 1 日

2026 年 6 月 16 日,佛蒙特州州长 Phil Scott 同日签署 S.71(VDPOSA)、S.69/Act 63《适龄设计法》与 H.211 数据经纪商改革法案。VDPOSA 于 2028 年 1 月 1 日生效,但其消费者健康数据条款零门槛适用,并首次将神经数据、AI 训练披露、1,850 英尺医疗机构电子围栏禁令与「外国主体」数据流向披露压缩进同一部州法。

Read More
「你有权追问算法为什么拒了你」:明尼苏达 MCDPA(Minn. Stat. § 325M.14,2025年7月31日生效)——全美唯一的画像结果质询权、首创的数据清册与首席隐私官义务,中资企业的第 385 天补课清单
数据合规 getech law 数据合规 getech law

「你有权追问算法为什么拒了你」:明尼苏达 MCDPA(Minn. Stat. § 325M.14,2025年7月31日生效)——全美唯一的画像结果质询权、首创的数据清册与首席隐私官义务,中资企业的第 385 天补课清单

2026 年 8 月 20 日是明尼苏达 MCDPA 生效第 385 天、整改宽限期终止后第 201 天——州总检察长现在可以不发警告函直接主张每次违规最高 7,500 美元罚款。本文拆解该法三项全美首创义务:画像结果质询权(Minn. Stat. § 325M.14,人工复核不构成豁免)、强制数据清册、具名首席隐私官,以及中资企业的六项合规动作。

Read More
「像素也是重大条款」:FTC 诉 Hims & Hers(N.D. Cal. No. 3:26-cv-07871,2026年7月29日)首次以 ROSCA 追责健康数据共享——每次违规 53,088 美元,中资出海订阅制业务的五道缺口
数据合规 getech law 数据合规 getech law

「像素也是重大条款」:FTC 诉 Hims & Hers(N.D. Cal. No. 3:26-cv-07871,2026年7月29日)首次以 ROSCA 追责健康数据共享——每次违规 53,088 美元,中资出海订阅制业务的五道缺口

2026年7月29日,FTC 联合犹他州与洛杉矶县在加州北区联邦法院起诉远程医疗公司 Hims & Hers(No. 3:26-cv-07871),首次主张「未披露向第三方广告平台共享健康数据」构成 ROSCA 第4条项下的「重大条款」披露失败。这一步把一份不准确的隐私政策,从同意令问题变成了每次违规 53,088 美元的民事罚款问题。

Read More
「算法招聘的三重门」:伊州 HB 3773(2026年1月1日生效)× 加州 FEHA「自动决策系统」新规 × 纽约市 LL 144 转向主动执法——中资企业在美 AI 招聘的合规重构
数据合规 getech law 数据合规 getech law

「算法招聘的三重门」:伊州 HB 3773(2026年1月1日生效)× 加州 FEHA「自动决策系统」新规 × 纽约市 LL 144 转向主动执法——中资企业在美 AI 招聘的合规重构

三条时间线在 2026 年夏天交汇:伊州 HB 3773 已于 1 月 1 日生效,把《人权法案》的反歧视义务直接套用到人工智能;加州 FEHA「自动决策系统」规则自 2025 年 10 月 1 日起把偏差测试写进证据规则;而纽约州审计长的一纸报告,正推动 DCWP 对 Local Law 144 从投诉驱动转向主动稽查。

Read More
「州法更严,反而无效」:德州西区法院8月10日判定 § 20.05(a)(5) 被 FCRA § 1681t(b)(1)(E) 优先适用(CDIA v. Paxton, No. 1:19-cv-00876)——中资企业背调、租户筛查与助贷数据的三条合规断层
数据合规 getech law 数据合规 getech law

「州法更严,反而无效」:德州西区法院8月10日判定 § 20.05(a)(5) 被 FCRA § 1681t(b)(1)(E) 优先适用(CDIA v. Paxton, No. 1:19-cv-00876)——中资企业背调、租户筛查与助贷数据的三条合规断层

2026年8月10日,德州西区联邦地区法院 Pitman 法官在 CDIA v. Paxton(No. 1:19-cv-00876)中宣告德州《商业与商法典》§ 20.05(a)(5) 被 FCRA 第 1681t(b)(1)(E) 条优先适用、不可执行,并明确不同意第一巡回 Frey 案的相反结论。对在美中资企业而言,这份判决改写的是一条被普遍误用的合规假设:「按最严格的州法做,就一定安全」。

Read More
「139 天,罚则按人头计」:科罗拉多总检察长 8月11日提交 ADMT 规则草案(SB 26-189,2027年1月1日生效)——「转移责任的赔偿条款一律无效」如何击穿中资企业的供应商合同防线
数据合规 getech law 数据合规 getech law

「139 天,罚则按人头计」:科罗拉多总检察长 8月11日提交 ADMT 规则草案(SB 26-189,2027年1月1日生效)——「转移责任的赔偿条款一律无效」如何击穿中资企业的供应商合同防线

2026年8月11日,科罗拉多州总检察长办公室向州务卿提交《自动化决策技术与对话式人工智能服务规则》草案,正式评议期至10月26日。落地对象是2026年5月14日签署、2027年1月1日生效的 SB 26-189(ADMTA)。本文拆解三层"套娃"定义、开发者与部署者两张义务清单、30日不利结果告知与"转移责任的赔偿条款一律无效"规则,以及中资企业的六项合规动作。

Read More
「$5 的太阳镜不算医疗」:第七巡回法院 Clements v. Gunnar Optiks(No. 25-1890,2026年7月10日)掏空 BIPA「医疗豁免」——虚拟试戴功能如何把中资跨境卖家拖进伊利诺伊州集体诉讼
数据合规 getech law 数据合规 getech law

「$5 的太阳镜不算医疗」:第七巡回法院 Clements v. Gunnar Optiks(No. 25-1890,2026年7月10日)掏空 BIPA「医疗豁免」——虚拟试戴功能如何把中资跨境卖家拖进伊利诺伊州集体诉讼

2026年7月10日,联邦第七巡回上诉法院在 Clements v. Gunnar Optiks(No. 25-1890)中撤销一审驳回裁定,认定被告不能仅凭「眼镜有护眼功能」就套用 BIPA(740 ILCS 14/10)的医疗豁免。Easterbrook 法官指出,医疗器械的销售只有「依处方进行」才算医疗行为——街角药店 5 美元的太阳镜不是。

Read More
「零门槛、零整改期」:罗德岛 RIDTPPA(R.I. Gen. Laws § 6-48.1-3)要求逐一「点名」数据买家——生效第 225 天,中资跨境网站的隐私政策为何全线不合格
数据合规 getech law 数据合规 getech law

「零门槛、零整改期」:罗德岛 RIDTPPA(R.I. Gen. Laws § 6-48.1-3)要求逐一「点名」数据买家——生效第 225 天,中资跨境网站的隐私政策为何全线不合格

2026 年 8 月 13 日是罗德岛《数据透明与隐私保护法》(R.I. Gen. Laws 第 6-48.1 章)生效第 225 天。第 6-48.1-3 条不设任何客户数量门槛,要求商业网站在隐私政策中逐一「列名」所有已出售或可能出售个人可识别信息的第三方——这是全美唯一的列名要求,而且本法不给任何整改期。

Read More
「7月6日,最高法院放行」:德州 SB 2420(Bus. & Com. Code 第 121 章)即刻可执行——压在中资出海 App 开发者头上的五项义务,与犹他、加州的下两个硬性节点
数据合规 getech law 数据合规 getech law

「7月6日,最高法院放行」:德州 SB 2420(Bus. & Com. Code 第 121 章)即刻可执行——压在中资出海 App 开发者头上的五项义务,与犹他、加州的下两个硬性节点

2026年7月6日,美国联邦最高法院驳回 CCIA 与 SEAT 的紧急申请,德州《应用商店问责法》(SB 2420)即刻可执行,短期内不会有任何禁令救济。本文拆解 Tex. Bus. & Com. Code 第 121 章压在 App 开发者头上的五项义务——分级台账、发版前变更通知、年龄核验系统、目的限制与强制删除、安全港证据链,并对照犹他 HB 498 与加州 AB 1043 的时间表。

Read More
「10月1日起,每个入口都要立牌」:康州 SB 4(Public Act 26-64)改写 CTDPA——零售人脸识别「独家数据库+入口告示」双红线,与精确地理位置数据的绝对禁售令
数据合规 getech law 数据合规 getech law

「10月1日起,每个入口都要立牌」:康州 SB 4(Public Act 26-64)改写 CTDPA——零售人脸识别「独家数据库+入口告示」双红线,与精确地理位置数据的绝对禁售令

距 2026 年 10 月 1 日只剩 51 天。届时,康涅狄格州 SB 4(Public Act 26-64)对《康涅狄格数据隐私法》(CTDPA)的修订正式生效:在营业场所使用人脸识别技术防损防欺诈的,只能比对由自己独家维护的数据库,并须在每一个顾客入口张贴清晰可辨的告示;无论控制者还是第三方,一律禁止出售消费者的精确地理位置数据。

Read More
「拿了豁免也照样罚」:纽约金融服务厅8月3日对 Order Express 处25万美元罚款(23 NYCRR §§ 500.9(a)、500.2(b)、500.3(g))——中资小型持牌机构对「有限豁免」的三个致命误读
数据合规 getech law 数据合规 getech law

「拿了豁免也照样罚」:纽约金融服务厅8月3日对 Order Express 处25万美元罚款(23 NYCRR §§ 500.9(a)、500.2(b)、500.3(g))——中资小型持牌机构对「有限豁免」的三个致命误读

2026年8月3日,纽约州金融服务厅(NYDFS)签署针对 Order Express, Inc. 的同意令,认定其违反 23 NYCRR Part 500 三个条款,处以25万美元民事罚款。这份罚单回答了中资小型持牌机构反复误判的问题:拿到 § 500.19(a) 的「有限豁免」,是否就不必再做风险评估、网络安全方案与书面政策?答案是否定的。

Read More
「香港澳门一并计入」:司法部数据安全计划(28 C.F.R. Part 202)进入首个完整审计年度——§202.1002 独立审计、§202.1103「3月1日」年报与14日拒单报告,中资背景美国实体的三条硬时限
数据合规 getech law 数据合规 getech law

「香港澳门一并计入」:司法部数据安全计划(28 C.F.R. Part 202)进入首个完整审计年度——§202.1002 独立审计、§202.1103「3月1日」年报与14日拒单报告,中资背景美国实体的三条硬时限

司法部数据安全计划(28 C.F.R. Part 202)已进入首个完整审计年度。§202.1002 要求每一从事受限交易的日历年度各做一次独立审计,审计师不得是"受管辖人";§202.1103 的云计算年度报告于每年3月1日到期;§202.1104 与 §202.302 的拒单报告仅有14个日历日。本文拆解六个受关注国家(中国含港澳)、五类受管辖人、六类敏感数据的批量门槛,以及中资背景美国实体的五项合规动作。

Read More
从「无不合理迟延」到「30个日历日」:加州 SB 446 自2026年1月1日起改写 Civil Code §1798.82,叠加俄州 SB 626 生物识别扩容——中资企业的数据泄露响应预案必须重写
数据合规 getech law 数据合规 getech law

从「无不合理迟延」到「30个日历日」:加州 SB 446 自2026年1月1日起改写 Civil Code §1798.82,叠加俄州 SB 626 生物识别扩容——中资企业的数据泄露响应预案必须重写

2026年1月1日起,加州 SB 446 将《民法典》第1798.82条沿用二十余年的「无不合理迟延」弹性标准,替换为刚性的30个日历日通知期限;影响超过500名加州居民时,还须在通知个人后15日内向总检察长报送。俄克拉何马 SB 626 同日生效,首次将生物识别数据与唯一电子标识符纳入触发范围。

Read More
「按人赔」终结「按次赔」?第七巡回 Clay v. Union Pacific(No. 25-2185)判定 BIPA 2024 年修正案追溯适用,伊州州法院仍存分裂——中资企业指纹打卡、人脸门禁与声纹客服的敞口重估
数据合规 getech law 数据合规 getech law

「按人赔」终结「按次赔」?第七巡回 Clay v. Union Pacific(No. 25-2185)判定 BIPA 2024 年修正案追溯适用,伊州州法院仍存分裂——中资企业指纹打卡、人脸门禁与声纹客服的敞口重估

2026年4月1日,美国联邦第七巡回上诉法院在 Clay v. Union Pacific(No. 25-2185)中判定伊利诺伊州 SB 2979 修正案追溯适用,BIPA”按次扫描”叠加法定赔偿在联邦法院就此终结。但伊州州法院多数意见仍认定仅向后适用,2026年的州上诉战将决定同一集体在两个通道中相差一到两个数量级的赔偿敞口。

Read More
美国最高法院 Chatrie 案:调取一小时手机位置数据即构成"搜查"——Carpenter 时间门槛被抹除,中资企业位置数据架构与政府请求响应机制须重建
数据合规 数据合规

美国最高法院 Chatrie 案:调取一小时手机位置数据即构成"搜查"——Carpenter 时间门槛被抹除,中资企业位置数据架构与政府请求响应机制须重建

2026年6月29日,美国最高法院在 Chatrie v. United States(No. 25-112)中以6比3判决:政府调取手机"位置历史"数据构成第四修正案意义上的"搜查",Carpenter 案留下的时间门槛被彻底抹除。本文解析判决要点、法院刻意留白之处,以及中资企业在政府数据请求响应、位置数据架构与《个人信息保护法》第41条冲突预案上的五项合规动作。

Read More
康州 SB 1295 数据隐私法 7 月 1 日生效:适用门槛砍至 3.5 万、”神经数据”入列、违法”零补救期”——中资企业合规红线全面收紧
数据合规 getech law 数据合规 getech law

康州 SB 1295 数据隐私法 7 月 1 日生效:适用门槛砍至 3.5 万、”神经数据”入列、违法”零补救期”——中资企业合规红线全面收紧

2026年7月1日,康涅狄格州《数据隐私与在线监控法》(CTDPA)的重大修正案 SB 1295 正式生效:适用门槛从10万消费者骤降至3.5万,”神经数据”被写入敏感数据清单,并叠加”零补救期”执法。本文解析新规要点与中资企业的合规红线。

Read More
执法将满一年:DOJ《数据安全计划》(28 C.F.R. Part 202)如何锁定中资企业——批量敏感数据出境的合规生死线
数据合规 getech law 数据合规 getech law

执法将满一年:DOJ《数据安全计划》(28 C.F.R. Part 202)如何锁定中资企业——批量敏感数据出境的合规生死线

2026年7月8日,美国司法部”数据安全计划”(DSP,28 C.F.R. Part 202)全面执法即将满一周年:中国被列为”受关注国家”之首,大量中资背景企业被界定为”受管控主体”,年度审计与年度报告义务已全部生效。本文解析DSP的禁止类与限制类交易、批量敏感数据门槛与处罚框架,并给出中资企业五项立即合规动作。

Read More
FTC《安全保障规则》执法升温:Greystar 2400万美元和解为中资金融科技敲响数据安全警钟
数据合规 getech law 数据合规 getech law

FTC《安全保障规则》执法升温:Greystar 2400万美元和解为中资金融科技敲响数据安全警钟

2025年12月,FTC联合科罗拉多州总检察长与全美最大租赁物业管理商Greystar达成2400万美元和解,剑指GLBA《安全保障规则》(16 CFR Part 314)违规。进入2026年,美国金融数据安全执法力度空前——这对在美从事金融或类金融业务的中资企业意味着什么?

Read More