「删得掉」不等于「审得过」:CalPrivacy 8月7日表决 DROP 独立审计规则(拟议 11 CCR §§ 7630–7633)——首个审计期已从2026年8月1日起算,中资数据经纪商的证据链倒计时开始

2026年8月6日至7日,加州隐私保护局(CalPrivacy/CPPA)董事会审议第10号议程项目,就《删除法案》(Delete Act,SB 362)项下的独立第三方 DROP 审计发布拟议条文(拟议 11 CCR §§ 7630–7633)。核心变化可以一句话概括:数据经纪商在2026年8月1日刚刚开始承担的「每45天清一轮删除请求」义务,未来必须由外部审计师逐环节用证据验证;而拟议条文把首个审计期的起点直接定在2026年8月1日——规则尚未定稿,取证义务却已经在跑。

监管背景:从「按时删除」到「可被审计」

制度链条此前已经铺完:2023年10月10日州长签署 SB 362;2025年9月26日 CalPrivacy 通过 DROP 规则,11月6日经加州行政法办公室(OAL)核准;2026年1月1日 DROP 上线并对消费者开放;2026年8月1日起,数据经纪商必须以不超过45个日历日的节奏访问 DROP,下载删除清单、标准化与哈希本方记录、匹配并处理、回报状态。

规模已经不小。据 CalPrivacy 第8号议程项目《DROP Update》(数据截至2026年7月15日),DROP 已累计收到345,000余件消费者删除请求、130万余个标识符,其中约三分之一的请求至少包含一个假名标识符(移动广告标识符 MAID、车辆识别码 VIN 或联网电视标识符 CTVID);580余家数据经纪商完成年度注册,600余家在 DROP 内处于活跃状态。

法律依据:§ 1798.99.86(e)(1) 与拟议 §§ 7630–7633

审计义务本身来自成文法。Cal. Civ. Code § 1798.99.86(e)(1) 规定:自2028年1月1日起并其后每三年,数据经纪商应接受独立第三方审计,以确定其是否遵守本条。本次拟议规则是对该条的实施细化。CalPrivacy 于2026年5月7日结束前期公开征询,共收到12份意见、77页,来自广告技术与数据经纪企业、行业协会、非营利组织、审计机构及小企业。

拟议 § 7630 的时间安排最需要注意:在2026年8月1日至2027年12月31日期间任何时点符合 § 1798.99.80(c)「数据经纪商」定义的企业,其首个审计期为2026年8月1日至2028年8月1日,审计报告须在2028年11月1日前完成。2027年12月31日之后才首次符合定义的企业,审计期为12个月,自其首次符合定义之日起算,报告须于审计期结束后90日内完成。首次审计之后,每三年至少审计一次。

监管要点一:审计师资质与独立性红线

拟议 § 7631 要求审计须依照审计业普遍接受的程序与准则进行,例如美国注册会计师协会(AICPA)、国际标准化组织(ISO)或国际信息系统审计与控制协会(ISACA)发布的准则。审计团队中至少一人须熟悉数据删除实务及《删除法案》与 CCPA 的相关要求,至少一人须对删除请求处理所涉数据系统与技术实践具备胜任能力。

独立性条款是实操中最容易踩雷的地方。§ 7631(b)(1) 禁止审计师:为该数据经纪商担任审计之外目的的雇员或独立承包商;担任其董事或高管;持有或关联于对该经纪商及其关联方具有财务利益的实体;或曾参与其将要评估的业务活动——包括制定流程、准备文件、就数据经纪处理运营提出建议,或设计、实施、运行、维护其删除处理系统、控制与流程。

监管要点二:九项必查要素与「证据高于陈述」

拟议 § 7632(e) 列明审计必须覆盖的九项要素:①删除清单选择的准确性;②DROP 访问的及时性(是否全程每45个日历日内下载);③标准化的准确性与跨系统一致性;④哈希的一致性;⑤标识符匹配的准确性;⑥命中后处理动作的完成情况(删除、选择退出或适用豁免,并须删除画像、推断等衍生数据);⑦状态回报的准确性与及时性;⑧抑制清单(suppression list)的维护与使用;⑨对服务提供商与承包商的指令下达情况。

最具杀伤力的是 § 7632(d):审计结论不得主要依赖数据经纪商管理层的声明或证明,也不得仅凭某项政策或流程的存在而成立;结论须主要建立在审计师认定适当的具体证据之上,包括所审阅文件、数据地图与标签、抽样与测试、访谈记录、日志,以及 DROP 内的确认响应与拒绝消息等记录。同条还要求审计师至少访谈直接负责 DROP 合规、数据系统开发维护及数据处理程序的人员,并可采用抽样方法。

监管要点三:高管在作伪证罚则下签署认证

拟议 § 7633 对报告内容作了细致规定:须载明审计期、审计师资质与独立性说明、所评估的政策流程、所用标准、所审查的具体证据,以及针对九项要素的全部结论。对每一项不合规,须记录所涉个人信息类型、不合规持续时间、导致不合规的政策流程与系统架构,以及已采取或计划采取的补救措施与完成时限。

报告须由最高级别审计师签署并注明日期,证明其独立完成审查、遵守 § 7632 全部要求、未主要依赖管理层陈述。此外,§ 7633(a)(12) 要求由直接负责 DROP 审计合规的高管加州法下的作伪证罚则(under penalty of perjury)之下签署认证,声明审计师符合 § 7631 要求、已获得真实正确的信息及对所请求全部系统与信息的访问权限,且企业未试图影响审计师的判断或评估。

监管要点四:费用同步上调

同一次会议的第9号议程项目建议修改 11 CCR §§ 7600 与 7611,将数据经纪商年度注册费自6,000美元上调至9,500美元,适用于2027年1月1日至31日的注册窗口;访问费亦调整为1月9,500美元、其后每月按792美元递减比例计算。理由是 CalPrivacy 估算数据经纪商注册与 DROP 的实施维护成本在2026-27财年约606万美元、2027-28财年约550万美元,须由注册费与访问费覆盖(Cal. Civ. Code § 1798.99.82(b)(1)、§ 1798.99.86(f))。

对中资企业的合规启示

第一,先做定性,再谈审计。拟议 § 7601 对「直接关系」的定义收得很紧:消费者须有意与该企业互动;仅仅直接从消费者处收集个人信息,并不产生直接关系;企业就其在「第一方」互动之外收集并出售的个人信息,仍属数据经纪商。跨境电商、移动应用与 SDK 变现方、车联网与智能电视厂商应当就 MAID、VIN、CTVID 三类假名标识符重做一遍定性自查——DROP 请求中约三分之一含此类标识符,匹配命中概率并不低。

第二,从8月1日起就按「审计级」标准留痕。审计期追溯至2026年8月1日,意味着今天的日志就是两年后的审计证据。建议至少留存:每个 access session 的下载时间戳、批次与 work item ID、标准化与哈希脚本的版本与变更记录、匹配结果、状态回报时间、抑制清单快照,以及自动化连接失败的书面通知记录(§ 7612)。鉴于 § 7632(d) 明确排斥「有制度即合规」,政策文本救不了企业,只有日志可以。

第三,把义务打到下游供应商。§ 7632(a)(1) 与 (e)(9) 要求审计覆盖服务提供商与承包商的合规情况,且与服务商共享相关信息的记录须至少保存六年(§ 7613(e))。现在就应在与美国广告平台、数据清洗商、云服务商的数据处理协议(DPA)中写入「接指令即删除/即停止出售共享」条款,并要求可审计的执行回执,而非口头承诺。

第四,提前锁定审计师并排查独立性冲突。若企业目前的美国隐私顾问正在协助搭建 DROP 对接、编写标准化哈希脚本或起草处理流程文件,该机构将来不能担任 DROP 审计师(§ 7631(b)(1)(D))。合规建设与审计验证应尽早分设两家机构。

第五,高管签字风险须上升到治理层面。作伪证罚则下的认证意味着个人法律责任,签署人的授权范围、信息获取路径、内部上报机制与董责险覆盖,应在美国子公司的授权文件中明确安排,不宜由不掌握技术细节的人员代签。

第六,预算重估。2027年注册费拟增至9,500美元,叠加三年一轮的外部审计费用、系统改造与日志留存成本,以及未删除情形下每条请求每日200美元的行政罚款风险,数据经纪商身份的持有成本正在快速上升。对边际收益有限的数据出售业务,「退出注册」(§ 7615、§ 7604)与业务模式调整应作为一个正式选项评估。

趋势展望

加州正把数据经纪商监管从「登记+罚款」的一维模式,推进为「登记+平台化强制执行+周期性独立审计」的三层结构,并与 CCPA 项下的网络安全审计、风险评估与自动化决策技术(ADMT)规则形成合力。值得注意的是,其制度形态与中国《个人信息保护法》第54条、第64条的合规审计机制正在趋同:都强调独立性、周期性与证据留存。对同时受两套规则约束的中资企业而言,与其分别应付,不如把两边的证据基础合并建设——统一的数据地图、删除日志与供应商指令回执,可以同时服务于加州的 DROP 审计与国内的个人信息保护合规审计。

本次拟议条文尚需经董事会表决、正式规则制定程序与 OAL 核准,条文细节仍可能变化。但 § 1798.99.86(e)(1) 的成文法义务不会变,2026年8月1日这个审计期起算点也已经确定。规则可以再改,日志补不回来。

Previous
Previous

「第一修正案盾牌」出现裂缝:第六巡回 NetChoice v. Yost(No. 25-3371,2026年6月18日)撤销俄亥俄 HB 33 禁令——叠加 COPPA 修正案4月22日全面执法与7月1日多州未成年人隐私法生效,中资出海App的年龄门控、SDK回传与父母同意须整体重建

Next
Next

「不可弥补损害推定」在初步禁令阶段正式落幕:联邦巡回法院 Socket Solutions v. Import Global(No. 2025-1121)撤销佛州南区禁令,摩尔首席法官同时否定将「pin」改写为功能性限定