「一条行政法规,换来一张集体诉讼的入场券」:Baker 诉 Index Exchange(No. 1:25-cv-10517,伊北区 2026年6月16日)首次准许以违反司法部《数据安全项目》击穿 ECPA 单方同意抗辩——中资关联企业的广告技术链条敞口
2026 年 6 月 16 日,伊利诺伊州北区联邦法院 Kennelly 法官在 Baker 诉 Index Exchange(No. 1:25-cv-10517)中驳回了被告的撤销之诉动议。原告 John Baker 主张,被告在实时竞价过程中截取了他访问 BibleGateway.com 的通信,并把其中的 IP 地址、Cookie 数据、广告标识符以及据此推断出的位置、人口特征与浏览行为,传给了与关注国存在关联的需求方平台;这一传输违反司法部《数据安全项目》(Data Security Program,28 C.F.R. Part 202),因而落入《电子通信隐私法》(ECPA)单方同意抗辩的「犯罪—侵权例外」。法院接受了这条路径。
这是全美第一份就此作出的裁定。一部原本只由司法部国家安全司执行、没有私人诉权的国家安全法规,自此可以由私人原告在民事诉讼中作为前提事实援引。目前加州联邦法院另有两起同类案件的撤销动议待决。
一、《数据安全项目》本身:一套针对数据的出口管制
《数据安全项目》依据 2024 年 2 月 28 日第 14117 号行政命令制定,法律授权来自《国际紧急经济权力法》(IEEPA,50 U.S.C. § 1701)。终局规则自 2025 年 4 月 8 日生效,尽职调查、年度独立审计、记录保存与报告等肯定性义务则自 2025 年 10 月 6 日起适用。其结构与出口管制高度相似:不看数据的内容敏感度,只看数据流向谁。
《法规》第 202.601 条列明的关注国为中国(含香港、澳门)、古巴、伊朗、朝鲜、俄罗斯与委内瑞拉。第 202.211 条的「受管辖人」(covered person)范围更宽:在关注国组织设立或主要营业地在关注国的实体;被关注国或受管辖人单独或合计直接、间接持股 50% 以上的实体;关注国实体的雇员与承包商;主要居所在关注国的个人;以及司法部另行指定列入名单者。
第 202.205 条的「批量」门槛低得超出多数企业的预期:人类基因组数据 100 人,其他组学数据与生物识别标识符各 1,000 人,精确地理位置数据 1,000 台设备,个人健康数据与个人财务数据各 10,000 人,受管辖个人标识符 100,000 人。这里的「受管辖个人标识符」包含设备标识符、广告 ID、IP 地址等在广告技术链条上每天以亿计流转的字段。
规则区分两类交易。与受管辖人之间的数据经纪(第 202.214 条定义:把数据转移给并非从数据主体处直接收集的接收方)属禁止性交易,没有合规方案可以补正。供应商协议、雇佣协议与投资协议属受限制交易,须同时满足 CISA 安全要求、书面数据合规方案与每一日历年度一次的独立审计,方可进行。民事责任可达 377,700 美元或交易价值的两倍,取其高者;故意违反的刑事责任为二十年以下监禁并处一百万美元以下罚金。
二、ECPA 的单方同意抗辩,与它的但书
ECPA(18 U.S.C. § 2511)为通信被截取者提供私人诉权。在联邦层面,只要通信的任一方同意,截取即不违法——这就是被广告技术企业倚重多年的单方同意抗辩:网站自己同意了,用户同意与否在所不问。
但第 2511(2)(d) 条有一个但书:如果截取的目的在于实施违反任何联邦或州法律的犯罪行为或侵权行为,单方同意不再成立,必须双方同意。多年来原告一直试图用加州《隐私侵权法》(CIPA)这类双方同意州法来填充这个但书,成效有限。Baker 案换了填充物。
被告提出两项抗辩。其一,主要被告 Index Exchange 是加拿大实体,不受《数据安全项目》约束。法院认定,涉案数据传输系由被告设在美国的人员指令并促成,这些人员属规则意义上的「美国人」;外国母公司就其美国雇员的行为可能承担替代责任。其二,被告主张涉案需求方平台按其公司结构并非「受管辖人」。法院认为持股比例与控制关系属事实争议,在撤销之诉阶段不予认定,原告的主张已达到起诉门槛即可。法院并未认定该平台存在任何不法行为。
三、为什么这对中资背景企业格外要紧
赔偿结构决定了这类案件会被批量复制。第 2520(c)(2) 条的法定赔偿为实际损失、或每日 100 美元、或 10,000 美元三者取高。以集体诉讼计,被告一方的账面敞口是原告人数乘以一万美元——与 VPPA、CIPA 催生的两波诉讼潮完全相同的经济逻辑。业界已在讨论这是否会成为下一个诉讼产业。
对中资背景企业而言,风险有两个方向。作为「受管辖人」被指名:美国的供应方平台、应用开发商、SaaS 服务商为避免自身敞口,会重新筛查合作方的股权穿透,中资持股 50% 以上的关联主体可能被单方面移出合作名单,甚至在他人被诉时被列为共同被告或被卷入证据开示。作为「美国人」承担义务:在美设立的子公司本身是规则意义上的美国人,其向境内母公司或关联方回传美国用户数据的常规动作,若达到批量门槛且构成数据经纪,即落入禁止性交易,不存在合规方案豁免的余地。
四、对中资企业的合规要点
其一,先做数据流映射,再谈合规方案。按第 202.205 条的七类数据与各自门槛,逐条核对过去十二个月内向境外传输或提供访问的数据类型与数量。多数企业在广告标识符与 IP 地址这一项上早已越过 100,000 人门槛而不自知。
其二,穿透筛查合作方与自身的股权结构。50% 的门槛是直接、间接与合计持股口径,不限于一层。同时清点自有 App 与网站中的第三方 SDK 与追踪像素:由企业自行安装或批准的 SDK 向受管辖人回传数据,责任在安装方。
其三,把数据经纪关系改造成供应商关系。两者的法律后果截然不同:前者绝对禁止,后者在满足 CISA 安全要求与书面合规方案的前提下可以继续。合同条款、数据用途限制与接收方的处理权限,决定了同一笔数据流落入哪一类。
其四,把年度独立审计排进日程。从事受限制交易的主体,须在每一个日历年度内完成一次独立审计,审计人不得为受管辖人,报告应在完成后六十日内交付;相关记录须保存十年。2026 年是义务生效后的第一个完整日历年度,距 12 月 31 日尚有 107 天。此外,被关注国持股 25% 以上的美国主体须在次年 3 月 1 日前提交云服务年度报告;拒绝一笔禁止性交易的,须在十四日内向司法部报告。
其五,同步检查同意文本与告知机制。Baker 的诉因是 ECPA 而非《数据安全项目》本身。在单方同意抗辩已被击穿的语境下,隐私政策、Cookie 横幅与 SDK 披露能否支撑「用户本人同意」,从形式问题变成了实体抗辩的一部分。
五、格知律所如何协助
格知律师事务所在数据合规方向长期服务中资在美企业与跨境电商客户,就本文涉及的事项可以提供的支持包括:《数据安全项目》适用性评估与数据流映射,按第 202.205 条门槛出具书面判断意见;合作方与自身股权的受管辖人穿透筛查,以及 App 内 SDK 与追踪像素的清单化核查;把现有数据经纪安排改造为符合第 202.401 条的供应商协议,包括合同条款重拟与 CISA 安全要求的落地方案;书面数据合规方案与高管年度认证文本的起草,以及年度独立审计的准备与配合;ECPA、CIPA 与各州窃听法项下集体诉讼的早期抗辩与同意机制文本改造;以及《数据安全项目》与国内《个人信息保护法》数据出境路径之间的衔接安排,避免两端各自合规、合起来却互相抵触。
六、结语
《数据安全项目》生效一年半,司法部尚未公布第一起公开执法案件。Baker 案说明,等待司法部先动手这个前提本身就不成立:原告律师已经找到了绕过「没有私人诉权」这一设计的方法,而这条路径的证据开示,恰恰会把企业的数据流向、股权穿透与合作方名单一并摊开。加州两起同类案件的裁定会决定这套理论能走多远。在此之前,把数据流映射与合作方筛查做在前面,成本要低得多。