「麦克风从未打开,罚单照样落地」:FTC 8·27 终局核准 Cox Media Group「Active Listening」三案(Matter Nos. 242-3029 / 3030 / 3033)——93 万美元、点击服务条款不构成 opt-in 同意,与中资出海企业的宣称合规红线

美国联邦贸易委员会(FTC)于 2026 年 8 月 27 日以 2 票赞成、0 票反对,终局核准三份同意令。Cox Media Group 及与其合作的两家营销公司,就「Active Listening」服务的宣传指控与委员会达成和解,合计支付 93 万美元。三案的立案编号分别为 Matter No. 242-3029(CMG Media Corporation,即 Cox Media Group)、242-3030(MindSift LLC)与 242-3033(1010 Digital Works LLC)。行政投诉与同意协议早在 2026 年 5 月 21 日即已公开,经《联邦公报》30 天公众评论期、委员会收到两份评论意见后,方作终局。

罚款分配并不平均:CMG 承担 88 万美元,MindSift 与 1010 Digital Works 各承担 2.5 万美元。这笔钱不入国库,而是用于向受影响的 CMG 客户——多为购买了该服务的美国中小企业——退款。

本案有一处反差需要先说清楚。FTC 指控的,并不是这套系统真的偷听了消费者,恰恰相反:它根本没有听,却对外声称自己在听。

一项「听得见」的服务,和它实际交付的东西

据三份行政投诉记载,CMG 与两家渠道商对外推介的「Active Listening」是这样一件产品:借助某种专有算法,实时截取智能手机、智能电视、智能音箱等设备麦克风所拾取的消费者日常对话,识别其中与商品或服务相关的语句,再据此向特定地理范围内的消费者推送广告。销售对象是希望在本地精准获客的小微商户。

FTC 认定,该服务从未使用过任何语音数据。它实际交付的,是从数据经纪商处购得、再加价转售的电子邮件名单。投诉同时指出,即便就地域定向这一项而言,广告投放也未能准确落在客户所指定的区域内。消费者保护局局长 Christopher Mufarrige 在案件公布时的表述是,这些公司既没有把产品做成他们所宣称的样子,又谎称消费者已经选择加入。

两条指控路径:能力虚假,同意亦虚假

第一条路径针对服务能力本身。宣称一项技术具备某种性能而无实证支撑,构成《联邦贸易委员会法》第 5 条(15 U.S.C. § 45)项下的欺骗性行为。这也是 FTC 近两年针对「AI 赋能」类宣称密集出手的既有逻辑:宣称的举证责任在卖方,且须在宣称作出之时即已具备。

第二条路径针对同意。三家公司均对潜在客户表示,被监听的消费者「已经选择加入」(opted in)。委员会查明,三家公司从未寻求、也从未取得消费者的任何同意,其所谓的选择加入,指的是消费者在下载和使用 App 时点击接受服务条款这一动作。

对 MindSift 与 1010 Digital Works,FTC 另立第二项指控:两家公司通过营销材料、销售话术以及对客户问询的答复,向 CMG 提供了实施欺骗的「手段与工具」(means and instrumentalities),据此独立承担第 5 条项下的责任。上游供应商不因自己未直接面对终端客户而免责,这一点对做白标输出的服务商尤其要紧。

点击服务条款不构成 opt-in consent

本案最具外溢效应的一句认定,出现在投诉的同意部分:点击强制性服务条款,不构成对如此侵入性的服务、亦不构成对采集家庭内部语音数据的「选择加入式同意」。

委员会进而指出,假使「Active Listening」当真按其宣传的方式运作,则在缺乏充分同意的情况下采集并使用消费者语音数据,本身即违反第 5 条。这句话是写给整个行业听的:它把语音这一类别从「隐私政策里提一句即可」的位置,挪到了必须单独取得明示同意的位置,而无需等待任何新的联邦立法。伊利诺伊州《生物识别信息隐私法》(740 ILCS 14/15(b))项下的声纹(voiceprint)诉讼、华盛顿州 My Health My Data Act 的私人诉权,与之构成同一方向的合力。

禁令射程与违令成本

三份同意令禁止各被告就以下三类事项作出任何虚假陈述:其一,广告或营销服务的性质与功能;其二,语音数据的采集与使用,以及消费者是否已就语音数据的采集、使用或披露作出同意;其三,广告或营销服务的地域定向能力。除禁令外,各被告尚需承担长期的合规报告与记录保存义务。

同意令一经终局核准即具法律效力,此后每一次违反,最高可处 53,088 美元民事罚款,且按次计算。换言之,93 万美元是这三家公司为过去付出的代价,真正的敞口在未来。

对中资企业的合规要点

其一,把营销话术当成合规文件来管。面向美国市场的产品页、白皮书、销售 PPT 中凡出现「AI 实时识别」「全域监听」「毫秒级语音理解」一类表述,必须在宣称作出之前即备妥技术验证材料。建议建立宣称支撑档案(substantiation file),逐条对应技术负责人签署的说明与测试记录。

其二,供应商链条要双向尽调。中资 MarTech、SDK、数据服务商向美国渠道商输出白标材料的,须意识到「手段与工具」这一独立责任基础;反过来,采购第三方定向能力的中资出海企业,也不能以「供应商如此告知」作为抗辩。合同中应加入宣称准确性陈述与保证条款、审计权,以及赔偿安排。

其三,重新审视同意的取得方式。语音、生物识别、精确地理位置在美国多数州法下均属敏感个人信息。CCPA/CPRA 项下消费者享有限制敏感信息使用的权利(Cal. Civ. Code § 1798.121),伊州 BIPA 要求书面告知与书面授权。App 内一次性的服务条款勾选,不足以支撑其中任何一项。

其四,核查数据来源链条。若投放实际依赖第三方名单,应向上游索取同意取得凭证,并核实其在加州《删除法案》(Delete Act)项下的数据经纪商登记状态与 DROP 平台响应能力。名单的合法性缺口,最终会落到使用方身上。

其五,为记录保存预留资源。FTC 同意令通常附带十年乃至二十年的记录保存与合规报告义务。相关文档若分散在境内多个主体手中,届时的调取本身就会成为问题。

格知律所如何协助

就本案所涉的风险类型,格知律师事务所可提供的服务包括:广告与营销宣称的第 5 条合规审查,以及宣称支撑档案的搭建与维护;MarTech、SDK 与数据服务供应商的合同及数据处理协议(DPA)审查,重点在宣称准确性条款与责任分配;语音、生物识别、精确地理位置等敏感数据的同意流程设计与同意管理平台(CMP)配置评估;数据经纪商来源链条尽调与加州《删除法案》登记状态核查;FTC 民事调查令(CID)与各州总检察长调查的应对;以及美国合规方案与《个人信息保护法》项下出境安排的衔接评估。我们的团队常年处理中资企业在美的数据合规事务,熟悉从产品宣称到数据链路的全流程排查。

结语

Active Listening 三案的价值,不在于 93 万美元的数额,而在于它把两件事同时钉住了:技术宣称必须为真,同意必须真实取得。这两项要求都不依赖国会通过任何新法,FTC 用一部 1914 年的第 5 条就完成了。

对正在把广告投放、用户增长、智能硬件业务推向美国的中资企业而言,可以预见的是,联邦层面的宣称审查、州层面的生物识别与窃听法私人诉讼,将在未来两年内持续叠加。合规工作的起点,往往不在法务部,而在市场部的那一页产品介绍上。

Previous
Previous

「”存活”只是一个日常词」:CAFC 在 T-Mobile v. KAIFI(No. 2025-1006,2026年8月28日)裁定自己没有管辖权并移送第五巡回——和解协议里的或有付款条款该怎么落笔

Next
Next

「优化」全灭、「具体星座」全活:CAFC 8·31 重发 Constellation Designs v. LG(No. 2024-1822)——被删掉的一句损害赔偿脚注,与中国出口企业的 §101、标准举证、分摊三重警报