「一个像素,等于一次出售」:康州 SB 1295(2025 PA 113)7 月 1 日取消数量门槛 × 8·19 TaxAct 27.5 万美元和解确立「标签治理」范本——中资出海企业的第三方追踪技术体检
2026 年 8 月 19 日,康涅狄格州总检察长 William Tong 宣布与在线报税服务商 TaxAct 达成 27.5 万美元和解。总检察长办公室调查认定,2018 年 1 月至 2022 年 12 月期间,TaxAct 在其网站上部署了 Meta 与 Google 的第三方追踪代码用于内部数据分析与营销,并在此过程中把纳税人的调整后总收入(取整)、退税额或应补税额(取整)、抚养人数,以及是否有慈善捐赠、投资收益、房贷利息与助学贷款利息等信息,一并传给了这两家广告平台。TaxAct 与 Meta 之间的合同没有对 Meta 使用或再行转售这批数据设定任何限制。同一时期,TaxAct 的隐私政策向用户承诺会保护其隐私,并禁止第三方分享其数据。
这件事落在康州《数据隐私法》(CTDPA,Conn. Gen. Stat. § 42-515 et seq.)刚刚完成一轮扩容的时点上。2025 年第 113 号公众法(SB 1295)对 CTDPA 的修订于 2026 年 7 月 1 日生效,距今 77 天。修订之后,中资企业判断自己是否落入康州法管辖,原先那条「10 万消费者」的安全线已经不复存在。
一、适用门槛:从一条数量线变成三条,其中两条没有数量
修订前的 CTDPA 采用美国州级隐私法的通行结构:在康州经营或向康州居民定向提供产品服务,且上一自然年控制或处理了 10 万名以上消费者的个人数据;或者控制处理了 2.5 万名以上消费者的个人数据,同时超过 25% 的总收入来自出售个人数据。
SB 1295 把这套结构改写为三条并列的触发条件,满足其一即受管辖。
其一,上一自然年控制或处理了 35,000 名以上消费者的个人数据,仅为完成支付交易而处理的数据不计入。10 万降到 3.5 万。
其二,上一自然年控制或处理了消费者的敏感数据。这一条没有数量门槛。
其三,上一自然年曾将消费者个人数据用于出售。这一条同样没有数量门槛。
后两条才是真正的变化。一家在康州只有几百名客户的中资跨境电商,如果收集了驾照号或社会安全号,或者向任何第三方「出售」过任何一条个人数据,就已经是 CTDPA 项下的控制者,需要完整承担告知、同意、消费者权利响应与数据保护评估的全套义务。
敏感数据的定义同时被扩大。SB 1295 新增了政府签发的身份证件号码(驾照、护照)、金融账户相关要素与社会安全号,并在原有的「处理敏感数据须事先取得同意」之外,明确禁止未经同意出售敏感数据。修订还为敏感数据处理加设了「合理必要」这一实体要件,取得同意本身不再足够。
二、「出售」的射程,以及像素为什么落在里面
CTDPA 对「出售」采用的是宽定义:控制者为金钱或其他有价对价(monetary or other valuable consideration)向第三方披露个人数据。加州 CCPA 用的是同一套逻辑,而「其他有价对价」这五个字,正是把广告追踪技术拉进来的入口。
网站上的一枚 Meta Pixel 或 Google 转化跟踪代码,在法律上的性质是:网站运营者向平台披露访客的标识符与行为数据,平台据此为该运营者提供受众定向、转化归因与投放优化服务。运营者没有收到现金,但收到了服务;平台没有付钱,但获得了可用于自身模型训练与跨站定向的数据。康州、加州与其他多个州的监管机关近三年在执法与指引中反复采取的立场是,这构成出售。
TaxAct 案本身并非以 CTDPA 定案。涉案行为发生在 2018 至 2022 年,早于 CTDPA 于 2023 年 7 月的生效日,总检察长办公室援引的是康州《不公平贸易行为法》(CUTPA,Conn. Gen. Stat. § 42-110b)项下的虚假陈述:隐私政策承诺的与后台实际发生的不一致。但对 2026 年 7 月 1 日之后的同类行为,检方手里多了一条更直接的路径——像素即出售,出售即触发适用,与用户数量无关。
三、27.5 万美元之外:和解令确立的四项「标签治理」义务
罚款数额本身不高。这份和解真正的分量在注入性条款,它们基本可以直接读作总检察长办公室认可的合规基准线。
和解要求 TaxAct 设立审查委员会,并制定书面政策与程序,任何新增第三方追踪技术或对既有追踪的变更,均须经该委员会批准。公司还须建立数据文档,逐项记录第三方技术实际采集了哪些数据点。第三项义务是部署标签监控系统(tag monitoring system),定期扫描网站,确认在线运行的第三方代码与获批范围一致。最后,公司须聘请独立第三方,对上述追踪合规程序进行两次审计。
第三项在实务上最容易被忽略。市场部通过标签管理器(如 Google Tag Manager)添加一枚像素往往只需要几分钟,法务与技术团队通常不会收到通知。和解令要求的是持续扫描而不是一次性盘点,监管机关默认的假设是,网站上的追踪代码会在无人察觉的情况下自行增加。
另需注意,TaxAct 在 2024 年 12 月已就同一批事实达成 1,450 万美元的集体诉讼和解。总检察长的 27.5 万美元并非全部成本。
四、8 月 1 日起的自动化画像影响评估
SB 1295 还新增了一项独立的影响评估义务:控制者若为作出产生法律效果或类似重大影响的决定而进行任何画像(profiling),须就此制作影响评估。该义务适用于 2026 年 8 月 1 日当日及之后产生的处理活动,至今已满 46 天。
与之配套的是消费者权利的扩展。新法赋予消费者就受管辖的自动化画像决定提出质疑、要求告知作出该决定的理由、查阅所依据数据,并在特定情形下更正数据并要求重新评估的权利。退出权也不再限于「完全自动化」的决定,只要该决定属于受管辖的自动化画像,消费者即可退出。这一点与科罗拉多 SB 26-189 的思路一致:立法者正在把「有人在流程里点了确认」这条抗辩逐步关掉。
此外,隐私政策须披露企业是否使用或出售个人数据用于训练大语言模型。对已经把客服对话、商品评论或用户上传内容接入模型训练管线的中资企业,这是一条必须在政策文本中正面作答的问题。消费者另获得一项新权利:要求控制者列出曾向其出售该消费者个人数据的第三方名单。没有留存出售记录的企业,无法作答。
五、对中资企业的合规要点
第一,重做适用性判断。2026 年 7 月 1 日之前做过的 CTDPA 适用性分析,结论已经不可靠。应以三条触发条件逐条核对,重点在后两条:是否处理过任何敏感数据,是否存在任何形式的出售。一家规模不大的美国子公司或独立站,完全可能因为一枚像素而落入管辖。
第二,做一次标签盘点。列出网站与 App 上运行的全部第三方代码,逐一确认它向谁传送了什么字段。盘点必须覆盖结账页、账户页、表单提交页与任何收集敏感信息的页面,这些正是 TaxAct 案中出问题的位置。
第三,把标签变更纳入审批流程。参照和解令的结构,设定一个跨法务、技术与市场的审查节点,并部署自动扫描工具,持续比对实际运行的代码与获批清单。
第四,核对隐私政策与实际行为是否一致。TaxAct 被追究的核心不是部署了像素,而是隐私政策说了一套、后台做了另一套。CUTPA 的虚假陈述路径不受 CTDPA 适用门槛限制,对任何规模的企业都开放。
第五,检查未成年人数据。SB 1295 把受保护年龄段从 13 至 16 岁扩大到 13 至 17 岁,并对该年龄段的定向广告与个人数据出售设定绝对禁止,取得同意亦不可豁免,适用条件是控制者具有「实际知悉或故意漠视」。玩具、游戏、教育类目的跨境卖家需要单独评估。
格知律所如何协助
格知律师事务所在数据合规领域为中资出海企业提供的服务,与本文所述义务直接对应。在技术侧,本所承办第三方追踪技术审计,包括网站与 App 全量标签的技术盘点、字段映射,以及对每一条数据流是否构成「出售」或「共享」的法律定性。在文本侧,本所办理隐私政策与 Cookie 告知的重写,确保披露内容与后台实际数据流一致,并补足 SB 1295 要求的大语言模型训练披露与第三方名单响应机制。在制度侧,本所协助落地标签治理架构,包括审查委员会章程、变更审批流程与监控工具选型,并编制自动化画像的影响评估模板。多州适用性评估是另一项常规工作:把康州、加州、科罗拉多、特拉华等州的门槛与义务合并为一张可执行的清单,避免逐州重复建设。若已收到总检察长办公室的调查函(CID),本所承办应对与和解谈判;纠纷进入诉讼阶段的,本所亦承办隐私类集体诉讼的辩护工作。
结语
康州的这一轮修订,改变的不是义务的内容,而是义务的适用范围。过去几年,规模较小的中资出海主体普遍依靠数量门槛留在监管范围之外,这条路在康州已经行不通,衡量标准从「你有多少用户」换成了「你做了什么」。TaxAct 和解令进一步说明,监管机关关心的不只是某一次违规,而是企业有没有一套能持续发现问题的机制。
康州不会是唯一这样做的州。总检察长办公室 2026 年 2 月 5 日发布的第三份 CTDPA 年度报告显示,2025 年内该办公室已发出数十份违规通知与警告函,完成多项数据泄露和解,并了结了 CTDPA 项下的第一起执法案件,调查重点包括联网汽车与地理位置数据、未成年人使用的社交与游戏平台、聊天机器人以及数据经纪商。自 2025 年 1 月 1 日起,CTDPA 原有的 60 日强制整改期已经届满,总检察长可以不经整改通知直接提起执法。留给企业的窗口是执法排期本身,不再是法律给的缓冲。