「离诊所 1,750 英尺,这条线是法律画的」:加州 AB 45(《民法典》第 1798.99.92 条,2026年1月1日施行)与弗吉尼亚 SB 338(2026年7月1日生效)的医疗机构电子围栏禁令——兼评 FTC 诉 Hims & Hers(N.D. Cal.,2026年7月29日)与中资出海企业的投放参数体检
2026 年 7 月 29 日,美国联邦贸易委员会(FTC)会同犹他州消费者保护司、洛杉矶县(以加利福尼亚州人民名义),在加州北区联邦法院对远程医疗公司 Hims & Hers Health, Inc. 提起诉讼。起诉状指控该公司一面向用户承诺问诊内容保密,一面把按病症与用药类型分类的客户名单直接提供给 Meta 与 Snap 用于定向投放,网站与 App 内嵌的第三方像素和 SDK 还把用户的浏览、加购、下单等事件实时回传给广告平台,所依据者为《联邦贸易委员会法》第 5 条与《在线购物者信心恢复法》(ROSCA)。此前四周,弗吉尼亚州 SB 338 已于 7 月 1 日生效,把「出售精确位置数据」从一项经同意即可进行的处理行为,改成了一条没有同意例外的禁止性规定。
这两件事指向同一个判断:在美国现行体制下,一个人出现在医院、药房或戒毒中心门口这件事本身,已经被当作健康数据看待,而不是被当作位置数据看待。
从「谁在收集」到「收集了什么」
健康信息的监管长期以 HIPAA 为中心,而 HIPAA 只管「受涵盖实体」,即医院、诊所、健康计划及其业务伙伴。一家健身 App、一个电商平台、一家广告技术公司,即便手里握着大量足以推断健康状况的数据,也不在 HIPAA 的射程之内。
2023 年之后,各州立法把触发点从主体身份改成了数据内容。华盛顿州《我的健康我的数据法》(My Health My Data Act,RCW 第 19.373 章,2024 年 3 月 31 日起施行)与内华达州 SB 370(NRS 603A.495 至 603A.540,同日施行)是两部开山之作,二者都把「消费者健康数据」定义为任何与消费者身心健康状况相关联、或合理可关联的个人信息。定义的落点不在数据的来源,而在数据能推出什么。按照这一逻辑,从搜索记录推断的病症倾向、可穿戴设备读到的生理指标,以及位置轨迹所反映的就诊事实,都归入监管范围。
华盛顿州法院已经收到了第一批检验性案件。Maxwell 诉 Amazon.com, Inc.(No. 2:25-cv-261,华盛顿西区,2025 年 2 月 10 日立案)指控亚马逊通过嵌入第三方 App 的 SDK 收集数千万用户的位置数据,未取得肯定性同意即用于定向广告;2025 年 11 月,西雅图大麻零售商 Uncle Ike's 因网站追踪代码向 Google 等第三方传输可识别信息,成为第二家被告。
电子围栏:四项被禁用途,以及同意为什么不管用
加州 AB 45(Stats. 2025, ch. 134)在《民法典》中新设第 1.81.49 编「健康与位置数据隐私」,其中第 1798.99.92 条自 2026 年 1 月 1 日起施行。该条 (a) 款规定,对在加州提供线下医疗服务的实体设置电子围栏,用于下列四项用途之一的,即属违法:识别或追踪正在寻求、接受或提供医疗服务的人;从该等人员处收集个人信息;就其个人信息或医疗服务向其发送通知;就其个人信息或医疗服务向其投放广告。
(b) 款把责任链条向上游延伸一环:为使第三方从事上述行为而向其出售或共享个人信息的,同样违法。该款同时留了一条举证上的通道:由有权代表第三方签约的自然人依《民事诉讼法典》第 2015.5 条、以伪证罪责任签署书面声明,载明该等个人信息不会用于上述用途的,构成未违反本款的初步证据。实务含义很直接。在广告投放与数据交换合同里加一份具名签署的用途限制声明,不是形式文件,而是法定的抗辩材料。
(c) 款堵住了最后一个出口:使用违反 (a)、(b) 两款取得的个人信息,亦属违法。取得环节的瑕疵会一路传导到使用环节,中间经过几手转售并不切断责任。
各州对「多近算近」给出的数字并不统一。华盛顿州把电子围栏界定为距场所边界 2,000 英尺以内的虚拟边界(RCW 19.373.010);内华达州与弗吉尼亚州采 1,750 英尺;佛蒙特州今年 6 月 16 日签署的《数据隐私与在线监控法》(VDPOSA)采 1,850 英尺,2028 年 1 月 1 日施行。加州则未自设距离,而是援引《加州消费者隐私法》第 1798.140(w) 条项下的「精确地理位置」定义。
需要特别留意的是内华达州的处理方式:SB 370 项下的电子围栏禁令,即便取得消费者同意也不得实施。这与多数隐私法「同意即可」的结构完全不同,同意书写得再完备也不构成豁免。
精确位置数据的销售禁令
与电子围栏并行推进的,是对位置数据交易本身的限制。弗吉尼亚 SB 338 由 Spanberger 州长于 2026 年 4 月 13 日签署,7 月 1 日生效,修订《弗吉尼亚消费者数据保护法》,禁止控制者出售或要约出售消费者的精确位置数据。修订前,精确位置数据属敏感数据,取得知情同意后即可处理;修订后,出售一项被单独拎出,不再有同意路径。弗吉尼亚由此成为继马里兰州(MODPA,2025 年 10 月 1 日施行)与俄勒冈州之后,第三个对位置数据销售设绝对禁令的州。
特拉华 HB 380、加州 AB 1542 与新泽西 A5328 的方向亦同。马里兰与新泽西更进一步,对非 HIPAA 项下的消费者健康数据、精确位置数据以及未成年人数据的变现,直接取消了「取得同意即可」的豁免安排。对广告技术链条而言,这意味着以病症为标签的第三方受众包,在上述各州已经失去了合法的供给来源。
三条互不相同的追责路径
同一类违规行为,在不同州面对的追责主体与金额相差很大。
加州第 1798.99.92(d) 条规定,违反者须承受禁令并按每次违规 25,000 美元承担民事罚款,由总检察长以加州人民名义提起民事诉讼追缴,法院可以考虑违规实体的善意配合情况酌减;所收罚款及和解款项一并拨入《健康与安全法典》第 140 条设立的加州生殖正义与自由基金。内华达州将违规行为定性为欺骗性交易行为,由总检察长专属执法,故意违规的每次最高 5,000 美元,违反法院命令的每次最高 10,000 美元。弗吉尼亚仍循 VCDPA 第 59.1-584 条的总检察长执法路径,每次违规最高 7,500 美元,且原有的 30 日整改期已经届满失效。
华盛顿州是唯一给出私人诉权的司法辖区。MHMDA 第 19.373.090 条将本章所涵盖的行为认定为「严重影响公共利益」的事项,从而接入《消费者保护法》(RCW 第 19.86 章),集体诉讼、三倍赔偿与律师费转付,均由此进入射程。中资企业在美国的健康数据敞口,实质风险最高的一段落在华盛顿州,原因不在实体规则更严,而在原告不必等待监管机构立案。
联邦层面同样没有闲着。FTC 在 GoodRx(150 万美元)、BetterHelp(780 万美元)、Cerebral 与 Monument 等案中确立的执法立场,已经通过修订后的《健康信息泄露通知规则》(HBNR)固定下来:通过追踪像素或 API 向广告平台传输个人健康记录,无需发生网络攻击,本身即构成「安全泄露」。2026 年 3 月,FTC 主席 Ferguson 另行设立医疗健康专案组。Hims & Hers 一案便是这一执法逻辑与广告技术审查合流的产物:对外宣称的保密承诺与后台实际的数据流向之间一旦出现落差,第 5 条的「欺骗」要件即告成立,无须再证明消费者受到具体损害。
州层面的两起处理同样值得记下。2025 年 7 月 1 日,加州总检察长 Bonta 宣布与数字出版商 Healthline Media LLC 达成 155 万美元和解,系 CCPA 迄今金额最高的一笔,起因是失灵的退出机制让行为广告 Cookie 把医疗推断信息传给了第三方。2026 年 1 月 8 日,加州隐私保护局对得州信息经销商 Rickenbacher Data LLC(经营名称 Datamasters)作出处理:该公司买卖含阿尔茨海默病、药物成瘾、膀胱失禁等病症标签的广告名单而未依《删除法案》登记,除 45,000 美元罚款外,被永久禁止出售加州居民个人信息,并须删除此前取得的全部加州数据。
对中资企业的合规要点
以下五项,适用于在美国开展业务的跨境电商、出海 App、智能穿戴与健康类产品、远程医疗平台,以及自建投放团队的品牌方。
其一,先做一次投放参数的全量盘点。把所有在售广告计划中的地理围栏坐标导出,逐一比对医院、诊所、药房、生殖健康机构、戒毒与心理咨询机构的位置。1,750 英尺约合 533 米,在中国城市的尺度下,这个半径往往覆盖整条街区。以往按商圈或 POI 半径设定的投放,很可能已经落入禁区而无人察觉。正确的替代方案是改用邮编、城市或指定市场区域(DMA)等粗粒度参数。
其二,清查第三方追踪代码与受众包的来源。把网站、小程序与 App 上的全部像素、标签、SDK 与转化 API 列成清单,标明各自向哪个平台传输了哪些事件字段。Hims & Hers 案中被指控的两条路径,即按病症分类的客户名单上传与浏览下单事件回传,在中国出海企业的标准投放配置中都相当常见。同时要求所有受众数据供应商出具同意来源证明,并核实其在加州《删除法案》项下的登记状态与 45 日 DROP 查询记录。
其三,把加州第 1798.99.92(b) 条的书面声明写进合同。与广告平台、数据经纪商、DSP 的合作协议中,应当加入由对方有权签约自然人具名、依伪证罪责任签署的用途限制声明。这份文件在诉讼中是初步证据,取得成本极低,缺失的代价却是整条举证链条的失守。
其四,核对对外承诺与后台实际数据流向是否一致。落地页上的「私密」「保密」「匿名」等表述、隐私政策的措辞、客服话术与达人推广脚本,都要与实际的数据传输行为逐条对照。第 5 条项下的责任,追究的正是二者之间的差距,而不是数据处理行为本身是否合规。
其五,单独处理华盛顿州的敞口。鉴于该州存在经由《消费者保护法》接入的私人诉权,凡在华盛顿州有用户的产品,其同意机制应当按照独立、非捆绑、事前取得的标准单独设计,不宜并入全美统一的 Cookie 横幅一并处理。
格知律所如何协助
格知律师事务所在数据合规方向的工作,大体沿着上述五项展开。我们为出海企业做投放参数与电子围栏的合规审查,把广告后台的地理围栏配置与各州禁令的距离标准逐项比对,出具可直接交付投放团队执行的整改清单;做第三方追踪技术体检,梳理像素、SDK 与转化 API 的数据流向图谱,并据此重构同意门控与服务端打标架构;起草与审阅广告平台、数据经纪商及 DSP 的数据处理协议,包括加州第 1798.99.92(b) 条项下的具名用途限制声明;核对隐私政策、落地页表述与实际数据实践之间的一致性,以降低《联邦贸易委员会法》第 5 条项下的欺骗指控风险;就华盛顿州 MHMDA 的私人诉权敞口做专项评估并设计同意流程。对已经收到总检察长问询函、FTC 民事调查令(CID)或集体诉讼起诉状的企业,我们提供应诉方案设计与和解谈判支持。
结语
各州在距离数字上仍未取齐:1,750 英尺、1,850 英尺、2,000 英尺,三个数字说明这项规则还在成形之中。企业若按最宽松的标准配置系统,等于把自己的合规基线交给了要求最低的那个州。较为稳妥的做法是以 2,000 英尺作为统一的内部标准,把最严的一条做进产品,而不是为每个州各自维护一套参数。
更深一层的转变在于,位置数据已经不再被视为一类中性的技术数据。规制者看待一条落在医院门口的轨迹,与看待一份病历没有本质区别。习惯以「未涉及个人身份信息」作为抗辩起点的出海企业,这一前提已经不再成立。联邦参议院正在审议的 S.3097 若获通过,将建立一套向 HIPAA「许可用途」框架靠拢的全国基线。在此之前,各州分头立法的格局仍将持续,合规成本只会随着经营所及的州数累积。