「第一修正案盾牌」出现裂缝:第六巡回 NetChoice v. Yost(No. 25-3371,2026年6月18日)撤销俄亥俄 HB 33 禁令——叠加 COPPA 修正案4月22日全面执法与7月1日多州未成年人隐私法生效,中资出海App的年龄门控、SDK回传与父母同意须整体重建

「第一修正案盾牌」出现裂缝。2026年6月18日,美国联邦第六巡回上诉法院在 NetChoice, LLC v. Yost(No. 25-3371)中作出可供引用的先例判决,撤销了地区法院对俄亥俄州《社交媒体运营者父母通知法》(HB 33)的永久禁令,并指令下级法院径行作出有利于州方的判决。这是自 2023 年以来平台行业协会 NetChoice 在未成年人隐私诉讼战线上最重大的一次失利——法院不仅认定 NetChoice 缺乏代未成年人主张第一修正案权利的第三方诉讼资格,更进一步表示:即便适用严格审查标准,一部被构造为「父母同意缔约规则」并有充分损害记录支撑的儿童保护法,仍然可以存续。

这份判决落在一个极其密集的时间窗口上。就在两个月前的 2026年4月22日,美国联邦贸易委员会(FTC)修订后的《儿童在线隐私保护规则》(COPPA Rule,16 C.F.R. Part 312)全面合规期届满,此前的过渡期宣告结束;而 2026年7月1日,阿肯色州《在线隐私法》、康涅狄格州 SB 1295、内布拉斯加州《社交媒体父母权利法》(LB 383)同日生效;7月17日,内布拉斯加州又以 LB 838 修正案删除了其《适龄在线设计法》的营收门槛。对于面向美国市场的中资 App、智能硬件、教育科技与游戏企业而言,2026 年夏天是美国未成年人数据合规环境发生结构性变化的分水岭。

一、COPPA 修正案:过渡期已经结束

FTC 于 2025 年 1 月最终定案、2025 年 6 月 23 日生效的 COPPA 修正案,给予了运营者近十个月的准备期,该准备期已于 2026 年 4 月 22 日届满。自该日起,未完成整改的运营者直接暴露于执法风险之下。修正案的核心变化包括四项:

其一,第三方披露需要「单独」的可验证父母同意(VPC)。过去,运营者取得一次概括性的父母同意即可涵盖内部使用与对外共享;修正案则要求,若将儿童个人信息披露给第三方用于定向广告或其他非「服务整体完整性所必需」的目的,必须另行取得一次独立的父母同意,且不得将该同意设为使用服务的前提条件。

其二,首次强制设定数据保留期限。运营者必须制定并公开书面的数据保留政策,说明保留目的与删除时间表,且明确禁止「为不确定的将来用途无限期保留」儿童个人信息。这一条对于习惯以「日志留存」「模型训练储备」为由长期囤积数据的技术团队,是最容易踩雷的条款。

其三,「个人信息」定义扩张。生物识别标识符(指纹、声纹、面部特征模板等可用于自动识别的数据)与政府签发的身份证件号码被明确纳入受保护范围。

其四,书面信息安全计划。运营者须建立、实施并定期评估书面的儿童信息安全计划,并对接受儿童信息披露的第三方进行合理的安全能力尽调与合同约束。

COPPA 项下的民事罚款上限目前为每次违法 53,088 美元,且 FTC 历来按「每名受影响儿童每日」的口径计算违法次数,这使得名义上的单笔上限在集体规模上迅速放大。

二、年龄验证的「安全港」:FTC 2026年2月25日政策声明

值得注意的是,FTC 在 2026 年 2 月 25 日发布了一份 COPPA 执法政策声明,为年龄验证技术开辟了有限的缓冲区:对于一般受众或混合受众服务,若其收集、使用或披露儿童个人信息仅仅是为了判断用户年龄,FTC 将行使执法裁量权,不因未事先取得父母同意而提起 COPPA 规则执法。但该豁免附有严格条件——数据不得用于任何其他目的、须采取合理的安全保障措施、并须在年龄验证完成后立即删除。

这一声明的实践意义在于解开了长期存在的「先有鸡还是先有蛋」困境:要知道用户是不是儿童就得收集数据,而收集数据又需要父母同意。中资企业在部署年龄门控方案时,应当在技术文档与数据流图中清晰地隔离「年龄验证数据管道」,并将删除动作固化为自动化任务,以便在监管问询时举证符合政策声明的全部条件。

三、Apitor 案:中国 SDK 回传如何变成 COPPA 直接责任

2025 年 9 月,FTC 对机器人玩具制造商 Apitor Technology 采取执法行动,是近年来对中资背景企业最具警示意义的 COPPA 案件。Apitor 面向 6 至 14 岁儿童销售编程机器人,其配套 App 中集成了由中国境内实体开发的 JPush(极光推送)SDK。FTC 指控该 SDK 在未取得父母同意的情况下,将儿童的精确地理位置信息回传至位于中国的服务器。

和解条款包括:50 万美元民事罚款(因公司无力支付而暂缓执行)、删除已收集的地理位置数据或就每一名用户取得明示父母同意、十年合规监督,以及在任何视觉、听觉或电子营销材料中就地理位置收集作出「清晰醒目」的披露。

该案确立的实务教训极为直接:运营者对其嵌入的第三方 SDK 的数据行为承担 COPPA 责任,「我们不知道 SDK 在传什么」不构成抗辩。FTC 在案件公布的同时发布了商业指引博文,明确要求 App 开发者对第三方软件组件的数据收集行为负有独立的审查义务。对于普遍依赖国内成熟 SDK 生态(推送、统计、崩溃分析、广告变现、客服)的中资出海团队,这是一条必须重新评估的风险线。

四、州法拼图:7月1日的三部新法与设计规范的扩张

阿肯色州《在线隐私法》(Act 952 / HB 1717)于 2026 年 7 月 1 日生效,是全美第一部将 COPPA 式保护延伸至青少年的州法。该法把 13 岁以上、未满 17 岁的用户定义为「teen」,建立双层同意结构:对 13 岁以下儿童须取得父母同意,对 13 至 16 岁青少年则由青少年本人或其父母同意均可。该法同时禁止对儿童与青少年进行定向广告,并要求运营者提供清晰的数据实践告知、响应删除与更正请求、实施合理安全措施。

康涅狄格州 SB 1295 同日生效,延续该州 SB 5 的路径,要求运营者以「合理注意」避免对未成年人造成高度风险,并限制画像分析与个人信息共享;该州法值得注意之处在于没有设定最低业务规模门槛

内布拉斯加州的动作最为激进:《适龄在线设计法》(LB 504)已于 2026 年 1 月 1 日生效,而 2026 年 7 月 17 日生效的 LB 838 修正案直接删除了原先「年收入的 50% 以上来自出售或共享消费者个人数据」的适用门槛,使该法的覆盖面从广告技术公司扩张到几乎所有可能被未成年人访问的在线服务。同州的《社交媒体父母权利法》(LB 383)亦于 7 月 1 日生效,目前正被 NetChoice 在 NetChoice v. Hilgers 中挑战。

此外,第九巡回法院已于 2026 年 3 月 12 日在 NetChoice v. Bonta 中对加州《适龄设计规范法》(AB 2273)的初步禁令作出部分维持、部分撤销的判决:法院认为 NetChoice 未能证明其针对适用范围定义的表面违宪挑战可能成功,但同时认定数据使用限制条款与「黑暗模式」禁止条款可能因过于模糊而违宪,二者的禁令继续维持;年龄估计要求则连同可分性问题一并发回地区法院进一步审理。南卡罗来纳州的适龄设计规范已于 2026 年 2 月 5 日即时生效,NetChoice 于 2 月 9 日提起挑战(NetChoice v. Wilson)但至今未获禁令;佛蒙特州的版本将于 2027 年 1 月 1 日生效,其适用门槛低至受众中 2% 为未成年人。

相比之下,应用商店问责法一线暂时放缓:德州法在 2026 年 1 月 1 日生效前被禁,第五巡回法院于 5 月 28 日中止该禁令,相关紧急申请仍待最高法院处理;犹他州经修正后主体条款推迟至 2027 年 5 月 6 日;路易斯安那州推迟至 2027 年 7 月 1 日;阿拉巴马州则定于 2027 年 1 月 1 日生效。需要特别提示的是,阿拉巴马州版本明确溯及既存账户,犹他州经修正后亦将年龄类别核验义务延伸至存量用户(时间表更晚)——这意味着未来的年龄验证改造不是一次性的注册流程调整,而是对全部用户库的回溯性处理。

五、对中资企业的合规要点

第一,重做「实际知悉」与受众判定的盘点。COPPA 与多数州法的触发点不是企业主观意图,而是服务是否「面向儿童」或运营者是否「实际知悉」在收集未成年人信息。App 商店分级、应用内内容、营销素材、用户调研数据、客服记录都可能被监管机构用作认定「实际知悉」的证据。加州《数字年龄保证法》(AB 1043,2027 年 1 月 1 日生效)要求操作系统提供商向开发者传递年龄信号,一旦开发者接收该信号,即等于获得了对用户年龄的实际知悉——被动获知也是获知。

第二,建立第三方 SDK 清册与数据流图。参照 Apitor 案,应逐一列明 App 中集成的每一个 SDK、其收集的数据字段、传输目的地(特别是境内服务器)、以及是否存在关闭开关。对无法提供数据处理说明的 SDK,应当在面向美国的版本中直接移除或替换。同时,与 SDK 供应商签署明确的数据处理协议(DPA),约定不得将儿童数据用于自身目的。

第三,落地数据保留与删除策略。制定书面保留政策并对外公示,为每一类未成年人数据字段设定明确的保留期与自动删除机制,废止「无限期保留待未来使用」的默认做法。这一项同时满足 COPPA 修正案、阿肯色州法与多部适龄设计规范的要求。

第四,关闭对未成年人的定向广告与数据变现通道。阿肯色州法、纽约州《儿童数据保护法》(2025 年 6 月 20 日生效)与多州设计规范均已构成明确禁止。技术上应在广告 SDK 层面按年龄信号做硬性隔离,而非仅依赖后台配置开关。

第五,重估诉讼与抗辩策略。Yost 案之后,「等 NetChoice 把法律推翻」不再是可靠的合规路径。同时应注意,犹他州应用商店法经修正后已移除州政府执法权、仅保留私人诉权——这类立法设计规避了行业协会的整体挑战,却把风险转移到集体诉讼层面,其潜在敞口未必更小。

六、格知律所如何协助

针对上述合规缺口,格知律师事务所为中资出海企业提供覆盖未成年人数据全链条的服务:COPPA 与多州未成年人隐私法的差距审计(将企业现有数据实践逐条映射至 COPPA 修正案、阿肯色 Act 952、康州 SB 1295、内州 LB 504/838 及各州适龄设计规范的具体条款);第三方 SDK 与数据流尽职调查,包括对境内 SDK 回传路径的技术—法律联合评估、供应商 DPA 条款起草与谈判;可验证父母同意(VPC)机制与年龄门控方案设计,并就其是否落入 FTC 2026 年 2 月 25 日政策声明的执法豁免范围出具意见;儿童隐私政策、直接通知文本与营销披露的中英双语起草数据保留与删除策略的制度化落地;以及在争议阶段的 FTC 调查应对、州总检察长民事调查令(CID)回应与未成年人隐私集体诉讼抗辩。对于同时受中国《个人信息保护法》约束的企业,我们亦协助完成美国规则与 PIPL 项下「不满十四周岁未成年人个人信息属敏感个人信息」及《儿童个人信息网络保护规定》专门同意要求的双轨对齐,避免两地制度各自为政导致的重复改造成本。

七、结语与展望

联邦层面的「COPPA 2.0」立法在本届国会再次停滞,短期内不会出现统一标准;这意味着州法碎片化将继续加剧,而 NetChoice v. Yost 判决削弱了行业协会通过表面违宪挑战(facial challenge)一揽子冻结这些法律的能力。可以预期的走向是:更多州法将实际生效,各州总检察长的执法意愿显著上升(佛罗里达州总检察长已在第十一巡回法院中止禁令后公开表示将积极执法),而最高法院可能在德州应用商店案的紧急申请中给出第一个方向性信号。

对企业而言,理性的应对不是逐州追赶,而是按「最严州」构建单一的未成年人数据基线——以 18 岁以下为保护对象、默认最高隐私设置、不做定向广告、设定明确保留期、对全部第三方组件建立可审计的数据流记录。以合规成本衡量,这条路径在当下的美国监管环境中,反而是最经济的。

Previous
Previous

「能发货」不等于「卖过货」:第七巡回 Liu v. Monthly(No. 25-2074)改判先例,Schedule A 缺席判决因缺乏人格管辖被整体撤销

Next
Next

「删得掉」不等于「审得过」:CalPrivacy 8月7日表决 DROP 独立审计规则(拟议 11 CCR §§ 7630–7633)——首个审计期已从2026年8月1日起算,中资数据经纪商的证据链倒计时开始