FTC 同日落槌两份”十年同意令”:Illuminate 与 Nomad 案如何重写”合理安全”红线

引言:FTC 同日落槌两份"十年同意令",重新定义"合理安全"红线

2026 年 6 月 5 日,美国联邦贸易委员会(Federal Trade Commission,下称"FTC")正式敲定了与两家企业的最终同意令(consent order)——教育科技公司 Illuminate Education(FTC 案号 2223105)以及加密资产跨链桥运营商 Illusory Systems, Inc.(以 "Nomad" 名义经营)。两份命令均依据《FTC 法》第 5 条(Section 5 of the FTC Act,15 U.S.C. § 45)就"不公平或欺骗性行为或做法"达成和解,且都设定了十年(10 年)有效期,而非 FTC 行政命令长期惯用的二十年期限。

对所有面向美国消费者收集、存储个人数据的中资企业(无论是 SaaS、教育科技、金融科技还是 Web3/加密项目)而言,这两份命令是一份现成的"合规清单":它们以执法的方式,把 FTC 心目中"合理且适当的数据安全措施"逐条写明。本文梳理两案事实、第 5 条执法逻辑与同意令的核心义务,并提出针对中资企业的可落地合规要点。

一、法规背景:第 5 条如何成为美国"事实上的数据安全法"

美国至今没有统一的联邦数据安全立法。FTC 长期借助《FTC 法》第 5 条对"不公平"(unfair)与"欺骗性"(deceptive)行为的禁止,填补这一空白。其执法逻辑有两条主线:其一,企业在隐私政策或对客户的承诺中声称采取了"合理安全措施",实际却未做到,构成欺骗;其二,即便没有明确承诺,安全措施低于行业合理标准、给消费者造成或可能造成实质损害且消费者无法合理避免,亦构成不公平

FTC 的同意令因此被业界视为"判例式"的安全合规指南——历年命令中反复出现的要素(书面信息安全计划、第三方评估、高管认证等)已成为衡量"合理性"的实际基准。值得注意的是,本轮两份命令将有效期由 20 年压缩至 10 年,被视为 FTC 在命令存续期限政策上的一次调整,但并未削弱实体义务的强度。

二、Illuminate Education 案:明文存储、僵尸账户与迟延通知

Illuminate 是一家为全美 Pre-K 至 12 年级学校提供教育软件与测评工具的供应商。据 FTC 的诉状,2021 年 12 月至 2022 年 1 月间,黑客利用一名已离职逾三年的前员工登录凭证侵入系统,导致超过 1000 万名学生的个人数据外泄。

FTC 认定其安全做法低于"合理"标准,具体包括:截至 2022 年 1 月仍将学生个人信息以明文(plaintext)形式存储于网络中;未实施合理的访问控制,例如未审计与清除不活跃账户;缺乏合理的数据留存制度;以及在发生数据泄露后未及时通知受影响的学区与个人,违背了对学区作出的承诺。诉状还指出,早在 2020 年就有第三方供应商向 Illuminate 通报了"诸多"安全弱点,但公司未采取必要的整改措施。

最终同意令要求 Illuminate:建立并维护符合命令具体要求的综合信息安全计划,包括多因素认证(MFA)、定期访问权限审查、数据资产清点与分级、并向董事会定期汇报;不得就其隐私与安全保护水平及泄露通知时限作虚假陈述;删除非提供服务所必需的个人信息;设定数据留存上限并公开发布留存时间表;定期接受第三方信息安全评估;由首席信息安全官(CISO)每年向 FTC 提交合规认证;并在发生符合条件的安全事件时通知 FTC。

三、Illusory Systems / Nomad 案:把"安全开发"写进加密执法

Illusory 运营一个用于跨链转移信息与资产的"跨链桥"平台。据 FTC 诉状,公司于 2022 年 6 月在智能合约中引入了未经充分测试的代码,其中含有重大漏洞;约一个月后被恶意行为者利用,造成超过 1.86 亿美元(部分材料按当时被盗规模列为逾 1 亿美元资产损失)的损失。FTC 认为,公司未实施合理的软件开发实践、且就其"安全软件开发实践"的充分性作出虚假陈述,构成第 5 条下的不公平与欺骗行为。

同意令的义务与 Illuminate 类似,但针对加密/智能合约场景作了专门设计:要求建立综合信息安全计划,包括在系统出现异常行为时能够"迅速暂停或限制"那些会触发不可撤销操作(如无法追回的资金转移)的功能;不得就其安全开发实践或对消费者资产的保护作虚假陈述;定期(每两年一次)接受独立第三方安全评估;由首席执行官(CEO)每年向 FTC 提交合规认证;并向消费者返还已追回但尚未归还的资产。该命令同样为期十年。

四、两案共同的执法信号

将两份命令并读,可提炼出 FTC 当前数据安全执法的若干清晰信号:第一,"承诺即义务"——隐私政策、合同中关于安全的措辞会被原样追究,言过其实即构成欺骗。第二,数据最小化与留存治理已成硬指标,"删除不需要的数据""公开留存时间表"被写入命令。第三,问责上移至高管与董事会,CISO/CEO 年度认证与董事会汇报将合规责任落到具体个人。第四,第三方独立评估常态化。第五,对新兴技术(智能合约、加密资产)FTC 同样以"合理安全"框架介入,并要求具备紧急熔断/暂停能力。

五、对中资企业的合规要点

1. 让"承诺"与"现实"对齐。立即复核面向美国用户的隐私政策、白皮书、安全页面与客户合同中关于"加密""合理安全措施""及时通知"的全部表述,删除无法兑现的措辞,确保宣称与实际控制措施一致,避免落入第 5 条"欺骗"陷阱。

2. 补齐基础安全控制。全面启用 MFA、建立离职/在职账户的定期审计与即时回收机制(Illuminate 案的导火索正是三年前离职员工的"僵尸凭证"),杜绝明文存储敏感个人信息,实施静态与传输加密。

3. 建立数据清点、分级、最小化与留存制度。形成数据资产清单与分级标准,删除非业务必需数据,制定并(在适用情形下)公开留存时间表。

4. 把事件响应与通知时限制度化。制定书面事件响应预案,明确对客户、监管与个人的通知触发条件与时限,避免"迟延通知"被单独作为违法情节。

5. 落实高管问责与第三方评估。设立信息安全计划的高管(CISO/同等岗位)负责制与董事会定期汇报,安排定期独立第三方安全评估;Web3/智能合约项目还需具备对不可逆操作的紧急暂停/限流能力。

六、格知律所如何协助

针对上述 FTC 第 5 条数据安全执法风险,格知律师事务所可为中资企业提供端到端支持:开展"合理安全"差距评估与同意令对标审计,逐条比对 Illuminate/Illusory 命令要求与企业现状;起草并校准面向美国市场的隐私政策、安全承诺与客户合同条款,消除"言过其实"的欺骗性风险;设计并落地书面信息安全计划(WISP)、数据分级与留存制度、MFA 与访问控制治理;搭建数据泄露事件响应与多法域通知机制(衔接 GLBA、各州泄露通知法及 FTC 报告义务);为教育科技、金融科技与 Web3/加密项目提供行业定制的合规与高管问责框架;并在 FTC 调查、民事调查令(CID)应对及第三方评估协调中提供代理与谈判支持。我们的目标,是把监管命令中的"合规清单"前置为企业的日常治理,而非在事故发生后被动应对。

结语与展望

在缺乏联邦统一立法的格局下,FTC 第 5 条仍将是美国数据安全执法的主战场。两份同日落槌的十年同意令表明,FTC 既维持了"合理安全 + 第三方评估 + 高管认证"的成熟模板,又将其延伸至教育数据与加密资产等新场景,并通过缩短命令期限、强化数据最小化与个人问责释放出新的政策取向。对志在美国市场的中资企业而言,与其等待执法上门,不如以这两份命令为镜,提前把安全控制、数据治理与对外承诺一并校准——这既是降低第 5 条风险的最优路径,也是赢得美国客户与监管信任的长期投资。

Previous
Previous

通用“设计专利+普遍排除令”组合拳:ITC 337-TA-1491 锁定汽车副厂件,中国零部件企业如何避开“全行业封杀”

Next
Next

InterDigital 诉 TCL、海信 ITC 337调查(337-TA-1495):视频编解码标准必要专利成中企赴美”封关”利器