美国联邦法院首次放行以DOJ《数据安全计划》违规为基础的ECPA窃听集体诉讼:Baker诉Index Exchange案——向中国传输数据的民事诉讼新风险

2026年6月16日,伊利诺伊州北区联邦地区法院Baker诉Index Exchange一案中驳回被告的驳回起诉动议,首次允许原告以违反美国司法部(DOJ)《数据安全计划》(Data Security Program,DSP,即"批量敏感个人数据规则")为基础,推进《电子通信隐私法》(ECPA)项下的"窃听"集体诉讼。原告指控广告技术公司Index Exchange在其浏览网页时截取通信数据并传输给中国电商平台Temu。这一裁决意味着:向中国传输美国用户数据,不再只是DOJ行政执法问题,而可能直接转化为面向原告律师的集体诉讼风险——对中资企业及其美国合作方而言,合规格局已发生质变。

监管背景:DSP从"行政规则"到"全面执法"

DSP源于2024年拜登政府第14117号行政令,由DOJ于2025年1月发布最终规则(28 C.F.R. Part 202),2025年4月8日生效,2025年10月6日起尽职调查、年度审计和记录保存义务全面适用。规则将中国(含香港、澳门)、俄罗斯、伊朗等列为"受关注国家",禁止或限制美国主体向受关注国家或"受管辖主体"(covered persons)提供批量敏感个人数据:数据经纪交易和人类基因组数据交易被绝对禁止;涉及供应商协议、雇佣协议、投资协议的交易则为"受限交易",须落实CISA安全要求方可进行。"批量"门槛相当低:人类基因组数据仅需超过100名美国人,生物特征识别数据超过1,000人,精确地理位置数据超过1,000台设备,个人健康或金融数据超过10,000人。违规者面临《国际紧急经济权力法》(IEEPA)项下每笔最高37.77万美元或交易价值两倍的民事罚款,情节严重的还可能承担刑事责任。

案件解析:DSP违规如何"嫁接"到ECPA窃听诉讼

ECPA通常承认"一方同意"抗辩——通信一方(如网站运营者及其广告技术伙伴)同意截取即可免责。但该法设有"犯罪-侵权例外"(crime-tort exception):若截取通信的目的是实施犯罪或侵权行为,则一方同意抗辩失效。Baker案原告主张,Index Exchange高管指挥将其在宗教网站BibleGateway.com上的浏览数据(IP地址、Cookie标识符、广告标识符、设备信息等)批量传输给Temu,违反了DSP,从而落入该例外。法院在先例阙如的情况下认定:DSP项下的损害赔偿请求属于侵权性质,原告的主张足以在起诉阶段成立——这是全美首个承认"DSP违规可作为ECPA窃听诉讼基础"的裁决。据代理律师界分析,法院还认可非美国母公司可能就其美国子公司的DSP违规承担替代责任

连锁反应:跟进诉讼与国会审查

Baker案并非孤立事件。类似以DSP违规为基础的集体诉讼正在积累:2025年9月针对广告技术公司Xandr的诉讼在加州北区法院提起;2026年2月,联想(Lenovo)美国子公司亦因类似指控在加州北区法院被诉。与此同时,美国国会众议院"中共问题特别委员会"于2026年6月30日致函五家大型制药企业,就其在华临床试验的数据安全问题展开调查。DOJ则已于2025年9月更新FAQ,建立DSP违规举报程序并向举报人提供经济奖励。行政执法、国会监督与私人诉讼三条战线正在合流。

对中资企业的合规启示

  1. 全面排查美中数据流。凡涉及美国用户数据回传中国母公司、关联公司或中国境内服务器的业务——广告技术、电商、App、SDK、智能硬件、基因和健康数据——应立即开展数据映射,对照DSP的批量门槛评估是否构成受限或被禁交易。

  2. 警惕"母公司替代责任"。Baker案的逻辑意味着中国母公司可能因美国子公司的DSP违规被直接列为被告。集团层面应重新审视数据治理架构、跨境访问权限与内部授权文件。

  3. 审查广告技术与数据变现链条。与美国网站、SSP/DSP平台的数据合作若使数据最终流向中国主体,美国合作方将要求严格的陈述保证与审计权;中资企业的DSP合规准备度正在成为交易谈判的商业筹码。

  4. 受限交易须落实CISA安全要求。包括数据最小化、访问控制、加密等;注意DSP不豁免匿名化、假名化或加密数据,这一点与多数州隐私法不同。

  5. 统筹应对中美法律冲突。美方合作伙伴依DSP提出的审计、报告要求,可能与中国《数据安全法》第36条、《人类遗传资源管理条例》及反外国制裁法律体系产生冲突,跨境合同中应就数据访问、责任分配和争议解决作精细化安排,必要时寻求两地法律意见。

趋势展望

Baker案目前仅是起诉阶段的裁决,各法院对"犯罪-侵权例外"的适用仍存分歧,后续实体审理与上诉值得跟踪。但方向已经清晰:DSP正从一部国家安全导向的行政规则,演变为原告律师手中的集体诉讼武器,而ECPA法定赔偿(每人每日100美元或每次违规1万美元取高者)叠加集体诉讼规模,潜在赔偿敞口巨大。对于在美运营的中资企业,"数据出境合规"这门必修课,如今同时关系到行政处罚、国会听证与民事赔偿三重风险,宜早不宜迟。

本文仅为一般性信息介绍,不构成法律意见。如您的企业需要评估DSP适用性、开展美中数据流合规审查或应对相关诉讼,欢迎联系格知律师事务所。

Previous
Previous

美国史上最大版权和解落槌:联邦法院最终批准Anthropic 15亿美元AI训练数据和解——Bartz v. Anthropic案对中国AI企业的深远启示

Next
Next

美国ITC对DRAM内存启动337调查:Netlist剑指三星及谷歌、英伟达等下游客户——中国企业的供应链专利风险警示