加州 CPPA 新规正式生效:网络安全审计、风险评估、ADMT 三大义务来袭——中资企业 CCPA 合规时间表全梳理

2026年1月1日起,加州隐私保护局(California Privacy Protection Agency,CPPA)一揽子新规正式生效。这套规则在《加州消费者隐私法》(CCPA,经 CPRA 修订)框架下,首次系统性地为企业确立了三项全新义务——年度网络安全审计数据处理风险评估,以及围绕自动化决策技术(Automated Decisionmaking Technology,ADMT)的消费者访问权与退出权。对在加州开展业务、或向加州消费者提供产品与服务的中资企业而言,加州的隐私合规要求正从"通知与选择"升级为"治理与问责",而首批合规时钟已经开始计时。

监管背景

CPPA 是加州 2020 年《加州隐私权法》(CPRA,第24号公投提案)设立的专门隐私执法机构,是全美第一个、也是目前唯一一个专司数据隐私的州级监管机关。2025年7月24日,CPPA 理事会表决通过本轮规则;2025年9月22日,规则获加州行政法办公室(Office of Administrative Law,OAL)批准并向州务卿备案,正式生效日为2026年1月1日。新规共涉及四块内容:更新既有 CCPA 规则、新增网络安全审计与风险评估义务、确立 ADMT 相关消费者权利,以及厘清保险公司的适用问题。

适用门槛:谁会被覆盖

新规并未改变 CCPA 对"企业"(business)的认定门槛。只要在加州开展业务,并满足以下任一条件,即落入监管范围:年总收入超过2,500万美元(该门槛随通胀定期调整);每年买卖或共享10万名以上加州消费者或家庭的个人信息;或50%以上年收入来自出售或共享消费者个人信息。需要特别提醒的是,CCPA 的"长臂"效力不以企业是否在加州设有实体为前提——只要面向加州居民收集个人信息并达到门槛,海外母公司与跨境电商同样适用。

三大新增义务

一、年度网络安全审计。对个人信息的处理"对消费者安全构成重大风险"的企业,必须每年完成一次独立的网络安全审计,覆盖访问控制、加密、多因素认证、漏洞管理、供应商监督、事件响应等核心控制项,并由不向被审计业务线汇报的独立人员执行、形成书面记录。审计结果须由企业高管签署证明并向 CPPA 备案。

二、数据处理风险评估。当企业从事高风险处理活动时——例如出售或共享个人信息、处理敏感个人信息、利用 ADMT 作出重大决策、对消费者进行画像(profiling)、或将个人信息用于训练 ADMT/人工智能——必须事先开展并记录风险评估,权衡处理目的与对消费者隐私的负面影响,并说明所采取的缓解措施。

三、ADMT 的访问权与退出权。当企业使用自动化决策技术对消费者作出"重大决策"(涉及信贷与金融服务、住房、就业、教育录取、医疗、以及基本商品服务等)时,须向消费者提供事前告知(pre-use notice),赋予其退出(opt-out)该自动化决策的权利,以及访问该技术如何运作、并对结果提出申诉的权利。这是加州首次将人工智能驱动的决策系统正式纳入隐私法的可执行义务。

关键合规时间表

新规采取分阶段落地:风险评估义务自2026年1月1日起适用,对于在该日前已开始并持续进行的处理活动,须在2027年12月31日前完成评估,并于2028年4月1日前向 CPPA 提交完成证明与摘要;ADMT 相关义务的合规期限为2027年1月1日;网络安全审计的首次合规证明则按企业规模错峰提交——年收入超过1亿美元的企业为2028年4月1日,5,000万至1亿美元为2029年4月1日,5,000万美元以下为2030年4月1日。时间看似宽裕,但审计与风险评估均需追溯梳理现有数据流,准备周期以年计。

对中资企业的合规启示

  • 立即开展数据测绘(data mapping)。梳理在加州收集了哪些个人信息、是否涉及敏感信息、数据流向哪些供应商与关联方,这是风险评估与网络安全审计的共同前提。

  • 建立可执行的风险评估流程。对出售/共享、敏感信息处理、画像和 AI 训练等高风险场景,形成标准化的书面评估模板,并保留记录备查,避免临到截止日期才补做。

  • 盘点 AI 与自动化决策系统。识别企业内部用于招聘、信贷、定价、风控等环节的 ADMT,提前设计事前告知文本与消费者退出/申诉通道,2027年1月1日大限前完成上线。

  • 升级供应商与数据处理协议(DPA)。网络安全审计明确要求评估供应商风险,应在合同中嵌入安全控制、审计配合与违约责任条款,尤其针对承接加州数据的境内技术服务商。

  • 固化高管问责机制。审计证明需高管签署,建议明确数据合规的内部责任人,并将审计与风险评估纳入董事会/管理层的定期审议。

趋势展望

CPPA 本轮规则标志着美国州级隐私监管从"消费者权利清单"迈向"企业内控与问责"的实质阶段,其网络安全审计与 AI 治理要求,与科罗拉多、康涅狄格等州的风险评估及自动化决策立法形成呼应,州际合规标准正加速趋同。对中资企业而言,将加州合规框架作为统一的内部基线、提前完成数据测绘与 AI 系统盘点,远比在多个州的截止日期前疲于应付更为稳妥。隐私合规已不再是法务部门的孤立任务,而是涉及技术、采购与管理层的系统工程。

本文仅为一般性信息,不构成法律意见。具体合规事项请结合企业实际情况咨询专业律师。

Previous
Previous

最高法院拒审 Dolby v. Unified Patents:IPR「真实利害关系人」披露之争尘埃落定——中国企业 PTAB 攻防的新规则

Next
Next

美国AI训练"合理使用"首迎上诉法院大考:Thomson Reuters 诉 ROSS Intelligence 案与中国AI企业的版权红线