「撤回的是政策声明,规则一字未改」:FTC 9·9 撤回 2021 年健康 App 泄露通知政策声明——《健康泄露通知规则》(16 C.F.R. Part 318)仍然适用,中资可穿戴设备与健康 App 的 60 日通知义务并未解除
2026 年 9 月 9 日,美国联邦贸易委员会(FTC)宣布撤回其 2021 年发布的《关于健康类应用程序及其他联网设备泄露事件的政策声明》,理由是该声明已经「过时」:2024 年修订的《健康泄露通知规则》(Health Breach Notification Rule,16 C.F.R. Part 318,下称 HBNR)已将健康 App 与健身手环等联网设备明确纳入规则本身,政策声明再无单独存在的必要。FTC 同时援引总统行政令关于清理过时指导文件的要求。
消息发出后,部分评论将其解读为 FTC 在健康 App 隐私问题上「掉头」,认为非 HIPAA 覆盖的健康 App 从此不再承担泄露通知义务。这一读法与 FTC 本身的表述并不一致。撤回的是一份解释性文件,规则条文一字未改。对于在美国销售智能手表、体脂秤、睡眠监测设备或运营健康类 App 的中资企业而言,此时放松通知机制,风险远大于收益。
一、从 2009 年规则到 2021 年政策声明
HBNR 由 FTC 于 2009 年依据《经济与临床健康信息技术法》(HITECH Act)第 13407 条制定,适用于不受 HIPAA 约束的个人健康记录(PHR)供应商、PHR 关联实体及其第三方服务提供商。规则出台后十余年间几乎无人援用,一般被视为 HIPAA 之外的一道窄口兜底。
2021 年 9 月 15 日,FTC 以 3 比 2 的表决通过政策声明,将健康 App 开发者视为「医疗服务提供者」,并认为 App 只要能从多个来源获取数据(例如一边读取可穿戴设备的心率,一边通过 API 读取手机日历),即属于 PHR 供应商;此外,未经用户授权向第三方披露健康数据,也构成需要通知的「泄露」。时任委员 Noah Phillips 与 Christine Wilson 提出异议,认为这一解释超出了法条文义。
2023 年,FTC 据此完成了两起执法:2 月,GoodRx 因向广告平台共享用户用药信息,被处以 150 万美元民事罚款,这是 HBNR 历史上第一起执法案件;5 月,排卵追踪 App Premom 的运营方 Easy Healthcare 同样因未经授权的数据共享,按 HBNR 被处以 10 万美元民事罚款。两案均没有发生传统意义上的黑客入侵。
二、2024 年修订:政策声明的内容已写进规则
FTC 于 2024 年 4 月 26 日以 3 比 2 表决通过 HBNR 修订,同年 7 月 29 日生效。现任主席 Andrew Ferguson 当时与 Melissa Holyoak 委员共同投了反对票。修订后的规则在以下几处把 2021 年政策声明的立场变成了条文:
其一,定义层面。新增「受规制医疗服务提供者」(covered health care provider)与「医疗服务或用品」(health care services or supplies)两个定义。后者明确涵盖提供疾病、症状、生命体征、身体机能、健身、生育、睡眠、心理健康、饮食等追踪功能的网站与移动应用。同时修改了「PHR 可识别健康信息」的定义。
其二,「多来源」标准。规则澄清了 PHR 从多个来源获取信息的含义,App 同时接入设备数据与手机其他数据的常见架构,基本都在这一范围之内。
其三,「泄露」的含义。第 318.2 条明确,「安全漏洞」包括因数据安全事件导致的未经授权获取,也包括未经授权的披露。把健康数据交给广告 SDK,在规则层面与被入侵一样须履行通知义务。
通知程序同步收紧:须在发现泄露后无不合理迟延地、且最迟 60 个日历日内通知受影响个人,可采用电子邮件等电子方式,通知内容须载明取得数据的第三方身份;涉及 500 人以上的,须同时通知 FTC,在单一州涉及 500 名以上居民的还须通知媒体;不足 500 人的,可按年度汇总,于次年结束后 60 日内报送 FTC。
FTC 在 9 月 9 日的新闻稿中写得很清楚:正是这次修订使政策声明「不再必要」。换言之,FTC 撤回政策声明的前提,是承认规则已经覆盖健康 App 与联网设备。
三、为何不宜解读为「义务解除」
有观点认为,撤回政策声明意味着「多来源」理论与「未经授权披露即泄露」理论均失去了 FTC 背书。这一判断至少有三处值得商榷。
首先,上述两项内容现已载入 16 C.F.R. § 318.1 与 § 318.2,属于经过通知—评论程序的立法性规则,其效力不依赖政策声明。在 FTC 另行启动修订程序之前,规则照常适用,违反者按 FTC 法第 18 条视为违反贸易规则,可依第 5(m)(1)(A) 条请求民事罚款,2025 年经通胀调整后的上限为每次违规 53,088 美元。
其次,现任主席 Ferguson 确曾反对 2024 年修订,撤回政策声明也可以看作放松监管的信号。但信号与规则之间隔着完整的规则制定程序。企业若以监管态度软化为由提前拆除通知机制,一旦规则未被修改、或者执法优先级再度变化,承担后果的是企业自己。
再次,即便联邦层面真正收缩,州法也在填补。华盛顿州《我的健康我的数据法》(RCW 19.373)对消费者健康数据的收集与共享要求单独同意,并通过《消费者保护法》赋予私人诉权;内华达州 SB 370、康涅狄格州《数据隐私法》关于消费者健康数据的条款,以及加州 CCPA 对敏感个人信息的规定,都覆盖了 HIPAA 之外的健康数据。今年 9 月 20 日本所文章讨论的 FTC 诉 Hims & Hers 案,也显示 FTC 第 5 条的一般执法权并未受到这次撤回的任何影响。
此外,美国联邦医疗保险与医疗补助服务中心(CMS)于 2026 年 4 月推出 Medicare App Library,向老年人推荐第三方健康 App。已有报道指出部分入选 App 向大型科技平台共享用户数据。在这一背景下,健康 App 的数据流向很可能成为州总检察长与原告律师的关注重点。
四、对中资企业的合规要点
1. 以规则条文而非政策声明为准,重新确认自身定位。逐一核对产品线:设备 App 是否提供心率、血氧、睡眠、生理周期、体重等追踪功能,是否同时读取手机健康平台或其他来源的数据。符合「医疗服务或用品」定义的,应视为 PHR 供应商或 PHR 关联实体;为此类产品提供云存储、数据分析的 ODM/OEM 厂商,则可能以第三方服务提供商身份负有向品牌方通知的义务。
2. 把广告与分析 SDK 纳入「泄露」评估。GoodRx 与 Premom 两案的共同点是没有黑客,只有 SDK。应梳理 App 内所有第三方 SDK 的数据字段,凡涉及健康数据向广告平台的传输,须事先取得明确授权,否则即落入 § 318.2 的「未经授权披露」。
3. 按 60 日时限倒排事件响应流程。中国总部与美国子公司之间的内部上报、法务研判、通知文本审批往往耗时最长。建议在事件响应预案中写明美国健康数据事件的专门路径,并预先准备英文通知模板与 FTC 报送表格。
4. 同步核对州法义务。面向华盛顿州、内华达州用户的产品,须单独处理消费者健康数据同意与隐私政策;私人诉权带来的集体诉讼风险,通常高于 FTC 执法。
5. 兼顾中国法下的对应义务。健康数据在《个人信息保护法》第 28 条下属于敏感个人信息,泄露事件须依第 57 条通知主管部门与个人;如美国用户数据回传境内处理,还涉及第 38 条等数据出境与入境管理问题。两套通知机制宜在同一预案中统一设计。
五、格知律所如何协助
格知律所协助中资消费电子与数字健康企业处理美国健康数据合规问题,包括:依据 16 C.F.R. Part 318 进行 HBNR 适用性评估,判定企业是 PHR 供应商、关联实体还是第三方服务提供商;对 App 内第三方 SDK 与数据流进行审查,并起草相应的授权文本与隐私政策;设计覆盖 HBNR、华盛顿 MHMDA 与各州泄露通知法的事件响应预案,准备 FTC 报送与个人通知文件;审阅与品牌方、云服务商、ODM 厂商之间的数据处理协议;在发生泄露或收到监管问询、原告律师函时提供应对支持。
六、结语
FTC 这次撤回的是一份已被规则吸收的解释文件,健康 App 与联网设备的泄露通知义务仍然存在,60 日通知时限、未经授权披露即构成泄露的规则,都没有改变。可以预见,Ferguson 领导下的 FTC 未来或会启动 HBNR 的再次修订,届时本所将持续跟进。在此之前,企业更稳妥的做法,是把现有通知机制当作仍然必需的合规基础设施来维护。