「10月1日起,每个入口都要立牌」:康州 SB 4(Public Act 26-64)改写 CTDPA——零售人脸识别「独家数据库+入口告示」双红线,与精确地理位置数据的绝对禁售令
距 2026 年 10 月 1 日只剩 51 天。届时,康涅狄格州《参议院第 4 号法案》(SB 4,即 Public Act 26-64,州长 Ned Lamont 于 2026 年 5 月 27 日签署)对《康涅狄格数据隐私法》(Connecticut Data Privacy Act,"CTDPA",Conn. Gen. Stat. § 42-515 et seq.)的修订将正式生效。其中两条规则对在康州开设实体门店、经营独立站或运营 App 的中资企业最具杀伤力:其一,在营业场所使用人脸识别技术(FRT)防损防欺诈的,只能比对"由自己独家维护的数据库",并须在每一个顾客入口张贴清晰可辨的告示;其二,无论是控制者还是第三方,一律禁止出售消费者的精确地理位置数据。
叠加 SB 4 配套的两部"清理法案"HB 5222(Public Act 26-100)与 HB 5563,康州在 2026 年一次性完成了"CTDPA 修订 + 数据经纪人注册 + 监控定价禁令 + 基因检测隐私"四线立法。这是康州自 2022 年 CTDPA 立法以来的第三次年度大修,也标志着康州已从"温和州法"彻底转型为与加州并驾齐驱的严监管辖区。
一、法规背景:从 SB 3、SB 1295 到 SB 4 的"年度修法"节奏
CTDPA 于 2023 年 7 月 1 日生效,是继加州、弗吉尼亚、科罗拉多、犹他之后美国第五部综合性州级隐私法。此后康州几乎每年修法一次:2023 年 SB 3(Public Act 23-56)增设消费者健康数据与未成年人保护;2025 年 SB 1295(Public Act 25-113)大幅降低适用门槛、扩容敏感数据定义并引入画像影响评估;2026 年则轮到 SB 4。
与前两次不同,SB 4 的重心不在"谁被管",而在"管什么行为"——它把监管刀口从抽象的数据处理,精确落到了两类具体的线下与线上商业动作:门店里的摄像头,和数据变现链条中的位置数据。这一转向直接呼应了康州总检察长(AG)William Tong 办公室在 CTDPA 年度执法报告中提出的立法建议——报告点名了杂货店与零售场所人脸识别技术的滥用风险。
二、第一根红线:人脸识别的"独家数据库"限制
SB 4 对 FRT 给出了一个独立于 CTDPA 既有"生物识别数据"(biometric data)定义的新定义:"任何分析静态图像或视频中的面部特征,以唯一地、针对个人地识别特定个体的技术。"这一点极易被误读——不少企业以为自己"没有采集生物识别模板、只做实时比对不落库"就不受管辖,但按 SB 4 的措辞,只要技术"分析面部特征以识别特定个体",即落入规制范围,与是否长期存储模板无关。
CTDPA 原本为"预防、侦测、防范或响应安全事件、身份盗用、欺诈"等目的设有宽泛豁免,企业普遍援引该豁免在门店部署防损人脸识别。SB 4 并未取消该豁免,而是给豁免加了条件:援引安全/防欺诈豁免使用 FRT 的控制者(含消费者健康数据控制者),必须仅将图像或视频比对至由该控制者独家维护的数据库。
这一条的杀伤力在于,它直接切断了"第三方黑名单"与"行业共享库"这条产业链。实践中,大量零售防损系统依赖供应商提供的跨商户嫌疑人库、公开来源人脸库或行业协会共享名单——自 10 月 1 日起,在康州使用此类外部库进行比对即属违法。中资零售、餐饮、连锁美妆、免税与旅游零售企业若采购的是第三方 SaaS 防损方案,必须核实其比对库的归属与边界。
三、第二根红线:入口告示、二维码与 FRT 政策
SB 4 同时施加了透明度义务。使用 FRT 的控制者必须在营业场所的每一个入口(仅限授权员工进入的区域入口除外)张贴清晰可辨(clearly legible)的告示,该告示须:(1)明确告知消费者场所内正在使用人脸识别技术;(2)提供醒目的超链接或二维码,指向该控制者的 FRT 政策。
FRT 政策本身亦有法定内容要求:必须载明康州总检察长办公室的联系方式;此外,法案以"may"(可以)措辞提示控制者披露其关于防损人员与消费者互动的内部政策——虽非强制,但在 AG 问询或集体诉讼中,是否主动披露该项政策很可能成为衡量"善意合规"的事实要素。
四、"商业交易同意"豁免:一道很窄的缝
SB 4 规定,若控制者已就"在商业交易过程中"使用 FRT 取得消费者同意,则无需履行上述独家数据库与告示义务。这道豁免看似宽松,实则极窄:它指向的是消费者主动参与的场景(如刷脸支付、刷脸会员核销、机场/酒店刷脸值机入住),而非顾客一进门就被动扫描的防损场景。企业不能通过在门口贴一张"进店即视为同意"的告示来套用此豁免——CTDPA 项下的"同意"要求明确、肯定的意思表示,且不得通过暗黑模式(dark patterns)取得。
五、第三根红线:精确地理位置数据"一刀切"禁售
SB 4 明文禁止控制者或第三方出售消费者的精确地理位置数据——注意,这不是"须取得同意后方可出售",而是绝对禁止,同意不能治愈。这与美国州法的最新趋势一致:马里兰州 2024 年已全面禁售敏感数据;俄勒冈州 HB 2008(2025 年)与弗吉尼亚州 SB 338(2026 年)先后禁售精确位置数据。
对中资企业而言,这条规则的真正风险不在"我不卖数据"这句自我安慰,而在 CTDPA 对"出售"(sale)的定义——为金钱或其他有价对价而披露即构成出售。这意味着:App 内嵌的广告 SDK 回传位置、与数据变现平台的"数据换流量"合作、出海营销工具的位置定向包,都可能在法律上被定性为出售,即便企业从未签署过一份"数据买卖合同"。
六、三项连带修订:定义收窄、删除权扩容、目的限制收紧
SB 4 还有三处易被忽略但影响广泛的修订。其一,"公开可得信息"(publicly available information)定义收窄:淫秽视觉描绘、将个人数据与公开信息组合后生成的数据、基因数据(消费者自行公开的除外)、消费者在其享有合理隐私期待的公开网站上提供的信息、以及未经同意的私密影像与合成私密影像,均被排除出"公开可得"范畴——这直接打击了"爬公开数据即不受隐私法约束"的商业模式。
其二,删除权扩展至公开信息:消费者有权要求删除(i)经归集组合而形成的、可供公众网站用户免费或付费获取的消费者画像中的公开信息;(ii)被挂牌出售的公开信息;以及(iii)由上述信息生成的任何推断(inference)。其三,目的限制条款删去了"重大"(material)这一限定词——此前只有"重大新目的"才需重新取得同意,10 月 1 日起,任何新目的的处理都需要重新走同意流程。这对以"数据二次利用训练模型"为常态的技术团队而言,是一次流程级的改动。
七、执法与处罚:零补救期,AG 独家执法
CTDPA 由康州总检察长独家执法,不设个人诉权(no private right of action)——这一点与伊利诺伊州 BIPA 的集体诉讼风险模式形成鲜明对比。违法行为按康涅狄格《不公平贸易实践法》(CUTPA,Conn. Gen. Stat. § 42-110a et seq.)论处,每项故意违法最高民事罚款 5,000 美元,并可叠加返还、吐还非法所得、禁令救济与合理律师费。
尤须警惕的是,CTDPA 的 60 天补救期(cure period)已依法于 2024 年 12 月 31 日永久终止。自 2025 年 1 月 1 日起,AG 无须先发整改通知即可直接认定违法并处罚——2026 年 1 月 AG Tong 对 TicketNetwork 开出的 85,000 美元罚单,已经验证了这一"无警告时代"的执法风格。
八、对中资企业的合规要点
1. 立即盘点康州门店的人脸识别部署,核查比对库归属。向防损系统供应商书面确认:比对库是否为贵司独家维护?是否存在跨商户共享、第三方来源或公开人脸库接入?若存在,须在 10 月 1 日前完成切换或在康州门店停用该功能。合同层面应加入库归属声明与违约赔偿条款。
2. 在 10 月 1 日前完成入口告示与 FRT 政策的双重落地。清点每一个顾客入口(含侧门、停车场入口、商场内铺面开口),制作含二维码的中英双语告示;同步起草 FRT 政策页面,务必载明康州 AG 办公室联系方式,并审慎决定是否披露防损人员互动政策。
3. 对"出售"做一次穿透式排查,而不只是看合同。梳理 App/小程序/独立站中所有回传精确位置的 SDK、像素与服务端接口,评估其是否构成 CTDPA 项下的"出售"。对涉及康州用户的位置数据流,应采取地理围栏式的技术阻断,而非依赖同意弹窗——因为同意在此处无效。
4. 重估"公开可得信息"的数据资产。凡以爬取、采购公开数据构建用户画像或标签体系的业务线,须重新做合法性定性,并将扩展后的删除权(含推断数据)接入现有 DSAR 管线,确保删除请求能穿透至画像层与推断层。
5. 修订目的限制与二次利用审批流程。删除内部规程中"重大变更才需重新同意"的表述,建立"任何新目的 = 触发同意/评估"的判定节点,尤其覆盖模型训练、跨业务线数据复用与新增第三方共享等场景。
九、格知律所如何协助
格知律师事务所(Getech Law)长期为中资出海企业提供美国数据合规与争议解决服务。针对本次康州 SB 4 修订,我们可提供的具体支持包括:门店人脸识别合规审查(比对库归属尽调、供应商合同条款修订、入口告示与 FRT 政策文本起草)、位置数据"出售"穿透分析(SDK 与数据流图谱梳理、地理围栏阻断方案的法律论证)、CTDPA 适用性与多州门槛评估、DSAR 管线扩容改造(覆盖画像与推断数据的删除响应)、隐私声明与目的限制规程重写、供应商数据处理协议(DPA)复核,以及康州总检察长问询与 CUTPA 执法应对。对同时面临伊利诺伊州 BIPA 集体诉讼风险的客户,我们亦提供生物识别同意书审查与诉讼抗辩服务。
十、结语与展望
10 月 1 日只是康州这一轮立法的第一个节点。2027 年 1 月 1 日,康州数据经纪人注册制度生效——未在消费者保护厅(Department of Consumer Protection)完成注册的企业,不得在康州出售或许可"经纪个人数据",年度注册费 2,500 美元,违规按每消费者每日最高 200 美元计罚;2028 年 7 月 1 日前,康州须建成类似加州 DELETE Act 的统一删除通道,数据经纪人自 2028 年 10 月 1 日起须每 45 天响应一次;第三方独立审计义务自 2031 年起每三年一轮。此外,监控定价(surveillance pricing)禁令与披露义务将于 2027 年分阶段落地,届时以个人数据实施差别定价的企业须公示"本价格系使用您的个人数据后上调"。
值得中资企业注意的是,康州这套"显著标识 + 场所内识别设备"的监管逻辑,与中国《个人信息保护法》第二十六条关于公共场所图像采集、个人身份识别设备须"为维护公共安全所必需""设置显著的提示标识"的规定高度同构。换言之,一套设计良好的合规方案,往往可以同时满足中美两端的要求——真正的风险不在于规则本身有多陌生,而在于把国内已经成熟的门店告示与同意实践,误以为在美国"不需要做"。10 月 1 日之前,还有 51 天。