「浏览器一键退出」进入规则制定:CalPrivacy 8月6日提出 OOPS 四项建议,拟将 GPC 写入法规明文——叠加 AB 566 于2027年1月1日生效,中资出海企业的选择退出链路须整体重测

2026年8月6日下午,加州隐私保护局(California Privacy Protection Agency,官方对外简称 CalPrivacy)董事会在旧金山加州公用事业委员会礼堂召开公开会议。会议第2、3号议程集中审议选择退出偏好信号(Opt-out Preference Signals,下称 OOPS)的预备规则制定。机构总法律顾问 Philip Laird、高级隐私顾问 Lisa Kim 与高级法律分析师 Rianna Grenda 向董事会提交四项规则建议,其中最具冲击力的一条,是拟在法规文本中明文将 Global Privacy Control(GPC)确认为合格的 OOPS。叠加将于2027年1月1日生效的《加州帮我退出法案》(California Opt Me Out Act,AB 566),美国「浏览器一键退出」的合规闭环正在成型:信号由浏览器侧默认提供,识别与执行的法律责任则完全落在网站与 App 经营者一侧。

监管背景:一条走了六年的立法—执法链条

OOPS 并非新概念。按 CalPrivacy 本次提交的背景材料梳理,其演进路径清晰可辨:2020年8月14日,加州总检察长首次在 11 CCR § 999.315(c) 中确立 OOPS 规则;同年10月,技术社群推出 GPC 协议;2020年11月3日,加州选民通过 CPRA,对 CCPA 作出修订;2021年1月28日,时任总检察长 Becerra 公开表态,认定 GPC 满足 CCPA 法规的要求;2022年8月24日,Sephora 案成为首例因未响应 GPC 而遭和解处罚的执法行动;2023年1月1日 CPRA 修正案生效,同年3月29日的规则制定记录再次强化 GPC 作为有效选择退出请求的地位。

真正的转折发生在最近十二个月。2025年7月至2026年2月期间,加州总检察长办公室与 CalPrivacy 密集出手,Healthline、Tractor Supply、PlayOn Sports、Disney 四案均以「未响应选择退出偏好信号」为核心指控之一。至此,OOPS 从一项技术倡议,变成了一条有稳定处罚价目表的执法主线。

法律依据:11 CCR § 7025 的规范目的

现行 11 CCR § 7025(a) 对 OOPS 的规范目的表述得极为直白:其存在是为了给消费者提供一种简单易用的方法,使其在线与企业交互时能够自动行使拒绝出售/共享(sale/sharing)个人信息的权利,而无需逐一向每家企业单独提出请求。换言之,OOPS 在法律上被定性为一项无需人工确认即告成立的有效请求——企业不能以「用户未点击我们页面上的退出链接」为由主张请求不成立。

AB 566 则从供给侧补上了最后一块拼图。该法案由 CalPrivacy 主导推动、Lowenthal 议员提案,2025年10月8日经州长 Newsom 签署,要求在加州运营的浏览器开发与维护者必须内置 OOPS 功能,且该功能须便于一个普通理性人定位和配置。值得中资企业特别注意的是,AB 566 为浏览器开发者设置了责任豁免——合规义务并未向浏览器转移,而是继续压在必须识别并执行该信号的网站经营者身上。2027年起,加州用户发出 GPC 信号的比例将从当前的小众水平跃升为浏览器默认可及,企业侧的敞口将呈数量级放大。

监管要点:本次四项规则建议

CalPrivacy 在预备规则制定阶段共收到 43 份书面意见、合计 376 页,提交主体覆盖企业与行业协会、消费者权益组织、数据经纪商、授权代理机构以及学者与执业律师。基于这些意见,工作人员向董事会提出四项建议:

其一,在法规中明文确认 GPC 属于 OOPS。此前 GPC 的效力依赖总检察长表态与规则制定记录,属于「解释性」权威;一旦写入法规正文,企业以「GPC 未被法律明确列举」为由的抗辩空间将被彻底关闭。

其二,就 OOPS 如何适用于假名化画像(pseudonymous profiles)给出示例。这一条直指广告技术链路的核心痛点:当企业并未识别用户真实身份、仅持有基于 Cookie 或设备 ID 的假名画像时,是否仍须执行退出?从收到的意见与建议方向看,监管方的答案是肯定的。

其三,要求企业报告 OOPS 相关指标(metrics)。这意味着「是否响应」将从事后个案调查,转为可被常态化比对的定量披露。响应率异常偏低的企业将自动进入执法视野。

其四,就 GPC 与出售/共享类追踪技术之间的时序问题给出示例。书面意见中反复出现的争点是:Cookie 与像素在页面加载瞬间即已触发,而 GPC 的读取与生效存在时间差。监管机构拟通过示例明确,「先发后撤」不构成合规

处罚机制:近期四起案件的价目表

近期执法的金额曲线值得逐一记住。Healthline Media 于2025年7月1日与加州总检察长达成 155 万美元和解,指控其在用户已通过 GPC 等多种工具提交退出请求后,仍向数十家第三方广告伙伴传输唯一标识符与文章标题;和解条款还包括定期测试退出机制、每年审查第三方合同并向总检察长报告三年等义务。Tractor Supply Company 于2025年9月30日被 CalPrivacy 处以 135 万美元罚款。Disney 于2026年2月11日与总检察长达成 275 万美元和解——目前加州 CCPA 史上金额最高的和解,核心指控是未能在与用户账户关联的全部设备与流媒体服务上完整执行退出请求。PlayOn Sports 于2026年3月3日被 CalPrivacy 董事会裁定支付 110 万美元,该案还涉及强制用户点击同意追踪方可使用电子门票,以及将退出引导至 NAI/DAA 等行业自律平台而非企业自建通道等情节。

对中资企业的合规启示

第一,把 GPC 响应做成可举证的技术事实,而非政策承诺。建议对面向美国消费者的全部域名与 App 内嵌 WebView 建立自动化回归测试:在发送 GPC 信号的浏览器环境下抓包,核验广告类与分析类请求是否停止外发,并保留带时间戳的测试记录。Healthline 和解要求的正是这种「定期测试」义务。

第二,重建标签管理与同意管理平台(CMP)的加载时序。务必确认 CMP 在任何出售/共享类脚本触发之前完成 GPC 读取,采用默认阻断(deny-by-default)而非事后清除。这正是第四项规则建议瞄准的场景。

第三,将退出信号向下游供应商全链路传递。与广告平台、DMP、数据经纪商的合同中,须写入接收并执行选择退出信号的条款、审计权与违约救济。PlayOn Sports 案已表明,把消费者引向 NAI/DAA 等第三方自律平台不能替代企业自建的退出通道。

第四,将假名标识纳入数据地图。Cookie ID、设备 ID、广告标识符与哈希化邮箱同样属于须执行退出的对象。仅按「已登录用户」维度设计的退出流程,在假名化画像场景下必然失守。

第五,提前建立 OOPS 指标统计能力。建议现在即开始按月统计接收到的 OOPS 数量、成功执行数量与执行时延,一方面为未来可能的强制报告义务预留数据,另一方面在被调查时可作为善意合规的证据。

趋势展望

本次仍属预备规则制定阶段——工作人员提交建议供董事会考虑,正式规则文本、公众评议期与最终采纳尚需时日。但方向已无悬念。目前全美已有约十二个州要求企业尊重 OOPS,加州的规则文本一旦落地,极可能被其他州照搬为事实标准;而 CalPrivacy 现已同时执掌 CCPA、《删除法案》与《帮我退出法案》三部法律,其与多州总检察长共建的隐私监管机构联盟,也让「一次扫查、多辖区跟进」成为常态。

对中资出海企业而言,真正的时间表不是2027年1月1日,而是现在:AB 566 生效当日,企业面对的将是一个 GPC 信号密度陡增的流量环境,届时再改造技术栈已无缓冲。建议在本季度内完成一次覆盖域名、SDK、CMP 与供应商合同的端到端选择退出审计。

(本文所述监管动态与处罚金额均依据 CalPrivacy 董事会会议议程与材料、加州总检察长办公室及 privacy.ca.gov 官方通报核实。本文仅供一般参考,不构成针对具体事项的法律意见。)

Previous
Previous

「关键词竞价」不侵权、「商品描述」照样侵权:第十一巡回 Deltona v. NOCO(No. 24-13590)维持1213万美元利润返还,亚马逊中国卖家的广告合规红线在哪里

Next
Next

从「无不合理迟延」到「30个日历日」:加州 SB 446 自2026年1月1日起改写 Civil Code §1798.82,叠加俄州 SB 626 生物识别扩容——中资企业的数据泄露响应预案必须重写