「数据不是越多越好」:加州 1,275 万美元 CCPA 史上最大罚单 × GM OnStar 数据最小化

2026 年 5 月 8 日,加州总检察长 Rob Bonta 联合多个县地区检察官,并在加州隐私保护局(CalPrivacy)参与下,宣布与通用汽车(General Motors,下称 GM)及其 OnStar 业务达成 1,275 万美元和解。多家媒体与律所报道称,这是《加州消费者隐私法》(CCPA)迄今金额最大的一笔罚款,此前最高纪录是 2026 年 2 月迪士尼的 275 万美元。更值得中资企业关注的是这起案件传递的方向:监管不再只问"你有没有披露、有没有给选择退出",而是追问"你到底需不需要收集、留存和出售这些数据"。随着年底预算与合规规划启动,这个问题值得在 2026 年第四季度前先自查一遍。

一、案件背景:从 OnStar 驾驶数据到保险评分

据公开报道,2020 年至 2024 年间,GM 通过 OnStar 相关服务收集了数十万加州车主的姓名、联系方式、位置信息和驾驶行为数据,并将这些数据出售给两家数据经纪商:Verisk Analytics 与 LexisNexis Risk Solutions。GM 因此在全美获得约 2,000 万美元收入。数据经纪商购入数据后,据称开发了面向保险公司的"驾驶评分"类产品。

调查起点是 2024 年 3 月《纽约时报》关于车企向保险业提供驾驶数据的报道。GM 已在 2024 年停止相关的 Smart Driver 产品。2026 年 1 月,联邦贸易委员会(FTC)也已就同一类行为与 GM 达成并最终确定和解;德州与阿肯色州针对 GM 的诉讼仍在推进。加州方面此前还与本田(2025 年 3 月)、福特(2026 年 3 月)就联网汽车数据达成和解。可见,联网设备数据已经成为多个监管机构同时关注的执法方向。

二、法律分析:为什么"数据最小化"成为执法抓手

CCPA 经 CPRA 修订后,《加州民法典》第 1798.100(c) 条要求:企业对个人信息的收集、使用、保留和共享,应当以实现披露目的所"合理必要且成比例"为限,并且不得以与该目的不相容的方式继续处理。第 1798.121 条还对敏感个人信息(包括精确地理位置)设置了额外的使用限制和选择权。

结合公开报道,本案的监管逻辑可以概括为三点:

第一,目的限制。位置与驾驶数据是为导航、紧急救援等车联网服务而收集的,却被转用于保险评分,这与消费者对数据用途的合理预期不一致。

第二,数据最小化与留存。监管关注的是:企业能否长期保留这类精细数据,并把它变成可出售的资产。和解令要求 GM 在 180 天内删除相关驾驶数据(取得消费者同意的除外),并要求数据经纪商删除其已取得的数据。

第三,披露与事实不符。公开报道指出,指控的重点之一是 GM 对外披露与实际数据出售做法不一致。这类问题往往同时引出加州《不正当竞争法》(UCL)等主张,使得罚款和禁令的空间更大。

除 1,275 万美元外,和解的禁令性条款包括:五年内不得向消费者征信机构和数据经纪商出售驾驶数据;建立并维护隐私合规项目;提交隐私评估;按年出具合规报告,并由首席隐私官、总法律顾问和首席执行官审阅。需要注意,这些条款对公司治理提出了明确要求,已不仅是"罚款了事"。具体文本以加州司法部公布的和解文件为准。

三、对中资企业的合规要点

1. 绘制数据地图,并核对"目的一致性"。对 App、可穿戴设备、车载与 IoT 终端收集的每一类数据,记录收集目的、法律依据与披露文本。凡是二次利用(用户画像、对外共享、AI 模型训练),先评估,再更新披露,不要"先收集、后找用途"。

2. 建立可执行的保留与删除时间表。为精确位置、行为轨迹等高敏感数据设定最短必要的保留期限,到期即删除或去标识化,并保留删除日志,供监管问询时举证。

3. 让隐私政策与实际做法逐句对照。"我们不出售数据"之类的表述必须与后台数据流完全一致。同时检查选择退出机制是否真正阻断了所有适用的数据出售与共享。

4. 管住下游:数据经纪商、SDK 与云服务商。审查数据处理协议(DPA)及合同中的使用限制,明确转售、再共享和删除传递义务。下游合同里的限制条款,也应当被视为内部风险预警。

5. 应对 DROP 平台与删除请求。根据加州《删除法》(Delete Act)的安排,注册数据经纪商自 2026 年 8 月 1 日起须开始处理通过 DROP 平台提交的删除请求。属于数据经纪商或处在其上下游的企业,应确认注册状态与响应流程已经就位。

四、格知律所如何协助

针对"数据最小化 + 目的限制"这类执法重点,格知律所可以按以下方式协助在美经营的中资企业:开展 CCPA/CPRA 合规审计与数据映射,找出过度收集与过度留存的环节;起草并落地数据保留与删除制度,以及可向监管机构展示的隐私风险评估与治理文件;审阅并重写隐私政策、告知与同意流程,确保对外承诺与实际数据行为一致;搭建 DSAR(数据主体请求)处理流程,并对接 DROP 相关义务;审查与数据经纪商、SDK 和云服务商之间的 DPA;在收到州检察长或 CalPrivacy 的问询时,协助准备应对与沟通方案。

五、结语与展望

GM 案说明,CCPA 的数据最小化与目的限制条款已经进入实际执法。联网车辆、可穿戴设备、位置与健康数据,加上"数据用于 AI"的新场景,会让监管的关注持续升温。对中资企业而言,更稳妥的做法是现在就从最基础的问题入手:这项数据是否真的必要,用途是否与告知一致,保留多久,又交给了谁。

本文依据公开报道整理,仅供一般信息参考,不构成法律意见。

Next
Next

「剔除功能性元素之后,还剩多少」:Range of Motion v. Armaid(Fed. Cir. 2026年2月2日)与 Dyson 案禁令被撤——外观设计专利打 Schedule A 的 § 289 立案举证门槛