「像素」把病情回传给了广告平台:FTC 联合犹他州、加州起诉 Hims & Hers(加州北区,2026年7月29日)——第三方追踪代码、ROSCA 自动续订与暗黑取消流程如何同时引爆三重责任
2026年7月29日,美国联邦贸易委员会(FTC)联合犹他州与加利福尼亚州(由洛杉矶县法律顾问办公室代表),在美国加州北区联邦地区法院起诉远程医疗公司 Hims & Hers。核心指控是:该公司一边以私密、谨慎为卖点招揽用户,一边通过第三方追踪技术把用户的病情类敏感健康信息回传给 Meta、Snap 等广告平台;同时以难以找到的取消入口,把消费者锁进自动续订。委员会以 2-0 授权提起诉讼。对在美运营独立站、App 与订阅制业务的中资企业而言,这份起诉书实际上是一份可以照着自查的像素合规清单。
事件背景:一张问诊表引出的三条责任线
Hims & Hers 是总部位于旧金山的远程医疗与处方药直销平台。消费者须先在线填写问诊表(intake form),由医疗人员审核后方可获得治疗方案。FTC 的指控集中在三个环节。
其一,问诊承诺与实际扣款不符。公司在广告与官网上宣称消费者可以连接并咨询医疗人员,再判断是否需要处方药;FTC 指控大多数消费者实际上并未获得真正的问诊,提交问诊表后即被扣款并自动订阅了处方治疗方案。
其二,取消流程被刻意加高门槛。公司未清晰、显著地告知消费者每月何时续费,使消费者难以在下一个扣款周期前取消。2023 年之前,多数消费者只能通过电话、邮件或在线客服取消;2023 年上线线上取消功能后,取消按钮被藏在添加/删除订单商品这一选项之后,需层层点击才会出现取消字样。
其三,健康信息被交给广告平台。这是隐私合规上最值得中资企业注意的一条。FTC 指控该公司以两种方式向广告平台披露了健康信息:一是直接向 Meta、Snap 等平台上传特定客户名单;二是通过嵌在网站中的第三方追踪技术,把访客在站内的操作作为事件(Events)自动回传。
法律依据:FTC Act 第5条与 ROSCA 的双轨结构
FTC 主张被告违反了 FTC Act 第5条(15 U.S.C. §45,禁止不公平或欺骗性行为)与 《恢复网购信心法》(ROSCA,15 U.S.C. §8401 及以下)。这一组合值得特别留意。
FTC 于 2024 年出台的一键取消负面选项规则(Negative Option Rule),已被第八巡回上诉法院于 2025 年 7 月 8 日以规则制定程序存在瑕疵为由整体撤销,FTC 目前正重启规则制定。但规则被撤销不等于义务消失:ROSCA 属于国会立法,依然完全有效,FTC 转而以逐案执法的方式继续追究自动续订与取消流程问题。把规则被推翻误读为监管真空,是过去一年不少出海企业的实际风险来源。
在隐私一侧同样值得注意的是:FTC 并未主张被告违反 HIPAA。远程医疗平台的许多数据流并不落入 HIPAA 覆盖实体的范围,但承诺了却没做到本身即构成第5条意义上的欺骗。这正是 FTC 近年健康隐私执法的核心逻辑——不需要专门的健康隐私立法作为抓手,一条通用的反欺骗条款就足够。
监管要点:追踪代码本身不违法,说的与做的不一致才违法
需要明确的是,FTC 并未主张部署 Meta Pixel、Snap Pixel 一类第三方追踪代码本身违法。可诉性来自两处落差:其一,隐私政策与营销话术中作出的隐私承诺,与后台实际回传的数据字段之间的落差;其二,消费者对我在填一张医疗表格的合理预期,与该行为被转换成广告平台可识别事件之间的落差。
技术上,这类回传往往并非主动设计的结果,而是营销团队为优化广告转化而配置的标准事件与自定义事件,在页面 URL、按钮文本、表单字段名中裹挟了病情、药品名称等语义信息。企业法务经常在完全不知情的情况下承担了这部分风险——这也是为什么盘点必须由法务与工程、营销共同完成。
州法并行:为什么犹他州与加州同时出现在原告席上
犹他州依据《犹他州消费者销售实践法》提出平行主张,加州则依据《虚假广告法》(Bus. & Prof. Code §17500)与《不正当竞争法》(§17200)提出主张。这体现了美国隐私执法的一个结构性特征:联邦与州可以就同一组事实叠加追责,且州消费者保护法的适用门槛通常低于专门隐私立法。
风险还不止于此。加州《消费者隐私法》(CCPA/CPRA)将健康信息列为敏感个人信息;华盛顿州《我的健康我的数据法》(My Health My Data Act)更赋予消费者私人诉权;同时,第三方像素在加州还持续引发大量依据《加州侵犯隐私法》(CIPA)提起的集体诉讼。同一段追踪代码,可能同时触发联邦行政执法、州总检察长诉讼与私人集体诉讼三条战线。
对中资企业的合规启示
做一次像素与 SDK 的全量盘点。列出网站与 App 中所有第三方追踪代码(Meta、Snap、TikTok、Google 以及各类归因、会话录制与热力图工具),逐一记录其触发条件、回传字段与接收方。重点检查 URL 路径、按钮文案与表单字段名是否携带健康、财务、生物识别等敏感语义。
让隐私政策与技术现实对齐。不要保留我们不会与第三方分享您的信息这类绝对化表述,除非技术侧确实做得到。中文母公司文案直译为英文时,最容易产生无法兑现的承诺。
敏感类目采用先同意、后加载。涉及健康、儿童、精准地理位置、生物识别的页面,追踪代码应在获得明确同意前不加载,而非仅在事后提供退出选项。
重建取消与续订链路。取消入口应与订阅入口同等便捷、同一渠道即可完成,并在每次续费前发出清晰提醒。除 ROSCA 外,加州、纽约等州另有自动续订专门立法,门槛更高。
把义务写进供应商合同。与广告平台、代理商、CDP 服务商签署的数据处理协议中,应明确禁止对方将回传数据用于其自身模型训练或跨客户投放,并保留审计权与删除核验权。
趋势展望
本案目前仍处于起诉阶段。FTC 在公告中亦明确说明,提起诉讼仅表示委员会有合理理由相信被告正在或即将违法,最终结论由法院作出。但趋势已经清晰:在专门隐私规则受到程序性挑战、联邦统一隐私立法仍未落地的背景下,监管机构正回归欺骗这一最古老也最灵活的执法抓手,而州总检察长与私人原告紧随其后。
对中资出海企业而言,最有效的防御不是把隐私政策写得更长,而是让工程侧的实际数据流与法务侧的对外承诺,回到同一张表上。