「算法能停号,数据却调不出」:CalPrivacy 审计司首启行业审计锁定零工平台(Cal. Civ. Code § 1798.199.40)——45 天查阅权时限、加州劳动者同享 CCPA 权利,中资在美雇主的应审清单
2026 年 7 月 21 日,加州隐私保护局(California Privacy Protection Agency,官方简称 CalPrivacy)宣布,其新设立的审计司(Audits Division)已启动首个正式隐私审计,对象锁定在加州运营的零工经济平台(app 打车、外卖配送、跑腿众包等)。这是加州隐私监管的一次结构性变化:此前 CCPA 的威慑力主要来自事后罚单,而从这次开始,监管机构可以在无人投诉立案、无和解协议的前提下,主动进入某一行业核验"权利响应机制到底能不能跑通"。对在美国设有雇员或使用独立承包商的中资企业而言,这一动作的射程远远超出"网约车和外卖"。
监管背景:2026 年加州隐私执法的三条线
把这次审计放回时间线,才能看清它的位置。2026 年上半年,加州在 CCPA 项下已经打出多记重拳:3 月 3 日,一家青少年体育媒体公司被处以 110 万美元罚款并被要求整改;3 月 5 日,CalPrivacy 董事会认定福特(Ford)在退出(opt-out)流程中"增加了不必要的摩擦",责令改正并处以罚款;5 月 8 日,加州总检察长 Bonta 联合多方与通用汽车(General Motors)达成 1,275 万美元和解,创下加州 CCPA 项下罚则的最高纪录。
与此并行的是两条制度性新线:一是《删除法案》(Delete Act)项下的 DROP 删除请求平台自 8 月 1 日起进入强制处理阶段,并已推进独立第三方审计规则(拟议 11 CCR §§ 7630–7633);二是本次行业审计(sectoral audit)。三条线的共同指向是:加州正在从"抓典型"转向"查系统"。
法律依据:§ 1798.199.40 赋予的审计权
本次审计的法定依据是《加州民法典》第 1798.199.40 条(Cal. Civ. Code § 1798.199.40)——该条授权 CalPrivacy 对企业开展审计,以确保其遵守 CCPA。这是一项独立于执法调查的行政权力:它不以"合理怀疑存在违法"为前置条件,也不必然以罚款收尾。CalPrivacy 表示,行业审计的功能在于识别风险与薄弱环节、就整改方案达成一致、呈现良好实践,并发布行业趋势报告供公众参考。
但"不必然罚款"不等于"没有后果"。审计中发现的问题可以转入执法程序,而执法司握有传票权,可强制调取文件与证言。业界普遍将这一模式类比为美国联邦贸易委员会(FTC)依《FTC 法》第 6(b) 条开展的市场研究——先以调研之名摸清全行业底数,再据此确定执法靶心。
监管要点一:查阅权的 45 天硬时限
审计的核心指标非常具体,就是查阅权 / 知情权(right to know / access)的落地情况。CalPrivacy 明确了三个考察维度:请求是否在 45 天的法定期限内得到回应;回应内容是否完整;企业是否建立了让当事人能够切实行使权利的系统。
依 Cal. Code Regs. tit. 11, § 7021,企业收到查阅、删除或更正请求后,须在 10 个工作日内确认收到并告知处理方式;须在 45 个日历日内实质回应。45 天自收到请求之日起算,不因身份验证所需时间而中断;确有必要时可再延长 45 天(合计最长 90 天),但必须通知消费者并说明理由。实践中最常见的失分点,恰恰是把"验证期"当作"计时暂停期"。
另需注意,CCPA 的查阅权要求披露的不只是信息"类别",还包括所收集个人信息的具体条目(specific pieces)、使用目的,以及共享给了哪些第三方。仅在隐私政策中罗列类别,无法满足个案回应义务。
监管要点二:加州独有——劳动者同享隐私权
这是中资企业最容易漏判的一点。CalPrivacy 在公告中特别强调:与其他州不同,加州的综合性隐私法允许劳动者——包括雇员和独立承包商——就其与雇主之间的关系行使隐私权。换言之,CCPA 项下的权利主体涵盖具加州居民身份的员工、求职者与承包商。
因此,"我们不是 to C 平台,不做数据买卖"并不构成免疫。只要在加州雇人(或使用独立承包商),企业就必须能够回应来自内部员工的查阅请求,且同样受 45 天时限约束。绝大多数中资企业的美国子公司只搭建了面向消费者的隐私请求入口,却没有面向 HR 场景的对应流程——这正是审计最容易命中的缺口。
监管要点三:算法决策数据才是靶心
CalPrivacy 列举了零工平台采集的数据类型:精确地理位置、行为与绩效指标、生物识别数据、财务信息、通信记录;并指出算法系统会依据这些数据对派单、绩效评分、收入以及账号状态(包括停用与封号)作出实质性决定。首席隐私审计官 Sabrina Ross 点明了逻辑链条:拿不到底层数据,就无法质疑算法作出的决定。
这实际上是把"查阅权"作为算法问责的入口。值得补充的是,精确地理位置与用于识别身份的生物识别信息在 CCPA 下属于敏感个人信息,另行触发限制使用与披露的权利及相应告知义务。
对中资企业的合规启示
第一,重做主体判断,把"员工 DSAR"单列一条产品线。盘点具加州居民身份的在职员工、离职员工、求职者与独立承包商,评估现有 DSAR 流程是否覆盖 HR 数据源(考勤、绩效、监控、IM 记录、设备日志)。若隐私政策中只有"消费者"章节,应补充加州雇员隐私告知。
第二,把 45 天做成可计量的 SLA,并留下计时证据。建立请求工单系统,自动记录收到时间、10 日回执发出时间、45 日回应时间、延期通知与理由。审计一旦启动,能否自证合规完全取决于这套日志。建议每季度自行提交测试请求并计时,做抽样自查。
第三,数据地图必须下沉到"具体条目"层级。要能在单个自然人维度上跨系统检索并导出:位置轨迹、评分与绩效指标、结算明细、客服与站内信记录、算法输入特征。分散在 CRM、HRIS、风控系统与第三方 SDK 中的数据若无法归集,45 天内交不出完整回应。
第四,供应商与关联方合同同步升级。CCPA 要求服务提供商(service provider)与承包商(contractor)在合同中承担配合响应的义务。中资企业常将派单、风控、客服外包给第三方或境内母公司关联方——此处还需叠加评估美国司法部数据安全计划(28 C.F.R. Part 202)与我国《个人信息保护法》(PIPL)出境路径的合规安排,避免"为响应查阅请求而触发另一套跨境红线"。
第五,用"可审计性"倒推系统设计。行业审计的产出是公开的行业趋势报告,被点名与否本身就是声誉事件。与其在收到审计通知后临时补材料,不如把请求日志、留存期限、拒绝理由模板、验证标准提前固化为可导出的制度文档。
趋势展望
CalPrivacy 明确表示零工经济只是"一系列行业审计"的第一站,且本次立项直接回应了数百件消费者投诉与规则制定阶段收到的公众意见——这意味着投诉量高、算法决策密集、劳动者与消费者身份重叠的行业(电商平台、内容平台、物流众包、在线招聘)都在后续候选名单上。叠加 DROP 审计规则与 CCPA 项下的网络安全审计要求,加州正在形成一套"多线并行、以审代罚"的合规验证体系。
对中资企业而言,判断标准正在从"我们有没有写隐私政策"转向"我们能不能在 45 天内、按人头、跨系统、可留痕地交付一份完整回应"。这不是法务部门单独能完成的工作,需要产品、数据与 HR 共同搭建。审计通知不会提前打招呼,能通过审计的,只有平时就跑得起来的流程。