联邦隐私立法新变量:H.R. 8014《2026 年在线隐私法案》§204 禁止向"不受美国管辖"实体披露个人信息——数字隐私署、"53,088 美元 × 受影响人数"罚则与中资企业数据回传的"通道归零"风险

2026 年 3 月 19 日,加州联邦众议员 Zoe Lofgren(CA-18)H.R. 8014《在线隐私法案》(Online Privacy Act of 2026)提交美国众议院,随后被同时移交能源与商务委员会、司法委员会以及科学、太空及技术委员会审议。这是 Lofgren 第四次推动该法案(前三次分别在第 116、117、118 届国会)。截至 2026 年 7 月底,法案仍只有唯一提案人、停留在委员会阶段。

但对在美经营的中资企业而言,值得逐条精读的理由不在于它能否通过,而在于第 204 条——一条以前所未有的直白方式写下的禁令:禁止向"不受美国管辖"的实体披露个人信息。若这一立法思路被后续法案或州法吸收,中资企业习以为常的"美国子公司采集—回传中国总部"数据链条,将在法律层面被直接切断。

一、立法背景:20 州拼图之上的两条联邦路线

美国至今没有综合性联邦隐私法。2026 年全美已有二十余部州级综合隐私法进入执法,加上加州 CCPA/CPRA 与《删除法案》DROP 平台、伊利诺伊州 BIPA、华盛顿州 My Health My Data Act、马里兰州 MODPA 等专门法,形成义务标准互不一致的"拼图"。联邦层面因此出现两条竞争路线:一条是以 H.R. 8413《SECURE Data Act》为代表的"优先适用"路线,试图以联邦法 preemption 终结州法拼图;另一条即 H.R. 8014 的"下限"路线——第 503 条明确规定本法不豁免任何主体遵守州及地方隐私与消费者保护法的义务,且"若州法对消费者的保护强于本法,则不构成与本法冲突"。换言之,H.R. 8014 只设地板、不设天花板,企业将同时承受联邦与最严州法的双重约束。

二、核心架构:从"通知—同意"转向"最小化—目的锁定"

适用范围极宽,且"个人信息"包含去标识化数据。第 2(5) 条将"受监管主体"定义为任何有意采集、处理或维护个人信息并通过互联网或类似网络收发该信息的主体(自然人仅在 12 个月内毛收入超 5,000 美元或涉及 5,000 名以上个人信息时被纳入)。第 2(22) 条涵盖可关联到特定个人或特定设备的任何信息,并明确将"已去标识化的个人信息"纳入——与 CCPA 将其排除在外的做法方向相反;第 2(9) 条更要求去标识化须同时满足技术保障、业务流程禁止重识别且"不作任何重识别尝试",并授权署长径行认定某方法"不充分"。另须注意:全文未出现"敏感个人信息"定义,风险分级改由第 2(31) 条"重大隐私损害"承担——限于财务/经济损害、人身损害,以及就业、信贷/保险、住房、教育、职业认证、医疗场景中的资格性不利后果。

第 201 条最小化义务是全法轴心。企业须对采集、处理、维护、披露具备"合理且已明确表述的依据",不得采集超出提供所请求服务之合理必需范围,不得为原始采集目的以外的目的处理或披露,目的实现后即须停止保留。第 201(d) 条另设替代义务:凡可用合成数据、去标识化数据或随机数据替代真实个人信息而不实质降低效用者,"应当进行此种替代"

Title I 权利清单(第 101–108 条)含访问、更正、删除、可携(须提供实时 API)、自动化决策人工复核权(105)个人自主权(106:行为个性化须事前明示同意,且此后至少每一日历年重新取得;拒绝者须获非个性化版本)"非永久性权利"(108:保留期限不得超出明示同意期限),响应时限 30 日。Title II 另设员工逐次访问日志(202:唯一标识、时间、访问字段、被访问对象)、端到端加密保护(206)、反歧视禁令与差别性影响标准(207)、通知同意的"理解率百分比"门槛(208)、"暗黑模式"禁令(209)与七项强制安全要素(212)。第 213 条采"72 小时 + 14 日"双时限:知悉泄露或"数据共享滥用"后 72 小时内通报署长,会造成隐私损害者须 14 日内通知个人;信息系自上游主体取得的,须逐级向上通报。

三、第 204 条:中资企业跨境数据链条的"通道归零"条款

(a) 原则性禁止:不得有意向 (1) 不受美国管辖的实体,或 (2) 未遵守本法全部要求的实体披露个人信息。(b) 唯一例外极窄:仅限"主要为收发电子通信而创建的标识符",且披露唯一目的是应个人请求收发通信。

(c) 两条安全港。其一,接收方已与数字隐私署签署第 (e) 款协议,且披露方具备对其偿付能力的合理认知与守法、目的限定合同条款。其二,披露方须同时具备:合同要求接收方守法、限定目的、就其违法致披露方无力承担的判决金额作出赔偿承诺授予审计权(含对电子设备与数据的物理访问)、协助履行法院与署方命令;此外须对接收方合规状况与偿付能力具有实际知情(actual knowledge,而非"合理相信")、建立审计与合规项目、将合同条款、实际知情证明与审计文件报送数字隐私署审批并公开

(d) 连带责任与按日计次。循 (c)(2) 路径者,对接收方涉及所披露信息的违法行为承担连带责任;仅当披露方系第一个向署方报告该违法者,才降为按份责任。更严厉的是:本应合理知悉接收方违法而未报告的,未报告状态持续的每一日均视为一次独立违法

(e) 署方协议的先决条件——最关键一点。协议至少须包含:接收方主要营业地所在国必须允许对美国法院就"应向政府主体缴纳的民事罚款"及禁令救济作出的判决予以域内承认执行(domestication);并且——"若某外国法院拒绝执行依本法作出的美国法院判决,则该协议以及与主要营业地位于同一司法辖区的所有其他受监管主体的协议,一律无效。"

对中资企业而言,这构成实质性障碍。中美之间不存在民商事判决相互承认与执行的条约安排,中国法院历来对承认执行外国判决采互惠审查路径,且对外国政府主体主张的行政/民事罚款,域内执行几无先例。这意味着:中国境内母公司即便主动愿意签署署方协议,也可能因所在辖区无法满足"判决可域内执行"这一前提而无法获批;一旦中国某一法院在个案中拒绝执行依本法作出的美国判决,所有主要营业地在中国的受监管主体的既有协议将被一并宣告无效。届时唯一可行路径只剩 (c)(2),而该路径要求对境外接收方拥有审计权与实际知情、并承担连带责任,成本极高。

四、执法架构与罚则

数字隐私署(DPA)。第 301 条设立行政部门内的独立机构,署长任期 6 年;第 302(f) 条罕见地规定司法审查中"审查法院应尊重数字隐私署对本法的合理解释";第 304 条规定在生效日将 FTC 的联邦隐私规则制定权与涉隐私、信息安全、数据滥用的不公平/欺骗性行为执法权一并移转至 DPA;第 309 条授权 2026–2030 五个财年各 5.5 亿美元拨款。

罚则采乘法结构(第 406(c)(2) 条)。法案不设固定金额:单次违法罚款上限 = 《FTC 法》第 5(m)(1)(A) 条经通胀调整后的单次上限(2026 年为 53,088 美元)× 受影响个人人数,且持续性违法按日计次。以一次涉及 10 万名用户的违规计,单日理论上限即达 53 亿美元量级。第 403(f) 条时效为自发现违法起 3 年。

三重执法通道。第 404 条授权州总检察长及"州隐私监管机构"以 parens patriae 身份起诉。第 405 条设私人诉权损害赔偿之诉限于个人提起,明确排除《联邦民事诉讼规则》第 23 条集体诉讼,但第 405(c) 条另开一路——个人可授权符合条件的 501(c)(3) 非营利组织代为行使权利,该组织可代表一类受害人提起集体性索赔。第 3(b)(2) 条同时规定任何争议前仲裁协议对本法项下请求一律无效不可执行——这实质废除了中资出海企业普遍依赖的用户协议仲裁与集体诉讼豁免条款在隐私争议中的效力。第 408 条另设举报奖金(15%,或自行起诉时 25%–50%)。

生效与小企业豁免。第 501(a) 条规定自颁布起 1 年后适用。第 2(32) 条"小企业"须同时满足员工少于 200 人、毛收入低于 2,500 万美元、维护个人信息不足 25 万人等五项条件;但删除权(103)、人工复核权(105)、最小化(201)、跨境披露禁令(204)、信息安全(212)与泄露通报(213)均无小企业豁免

五、对中资企业的合规要点

1. 按第 204 条口径重绘跨境数据流向图。不要停留在"是否传输至中国"的粗颗粒判断,而应逐一识别接收方是否受美国管辖(在美是否设有可被送达与执行的实体)、每条数据流的目的限定与合同基础。最易被忽略的是集团内部共享服务——总部 IT/HR/风控系统、共用 CRM、境外呼叫中心与境外 SDK/云服务商,往往在无独立合同基础的情况下持续接收美国用户数据。

2. 重构境外接收方合同模板,预置第 204(c)(2) 条五项条款:赔偿承诺、审计权(含设备与数据的物理访问)、守法承诺、目的限定、协助执行法院与署方命令。同时建立"实际知情"证据台账(合规问卷、审计报告、认证文件),并针对第 204(d) 条设立境外接收方违规内部上报与"抢先报告监管"决策机制

3. 把保留期限与目的限定写入系统,而非仅写入政策。需在数据库层面配置字段级保留策略与自动清理任务,在同意管理平台提供保留时长选项。第 201(d) 条的替代义务意味着:分析、建模、测试环境中仍使用真实个人信息者,须留下"为何无法替代"的书面论证。

4. 为自动化决策与行为个性化建立同意与人工复核双通道。第 106 条的年度重新同意与"须提供非个性化版本"义务要求产品侧提前设计降级版本。这与加州 CPPA 的 ADMT 规则、科罗拉多 SB 26-189 的自动化决策技术框架方向一致,可合并建设。

5. 将泄露响应预案改造为"72 小时 / 14 日"双时钟并向上游延伸。关键是事先固定"知悉"的判定标准、决策链与授权层级,并在合同中要求上下游主体互相通报。同时按第 212(b) 条清点七项安全要素与第 202(b) 条的四项访问日志字段——后者缺失将在诉讼中直接构成不利推定。

六、格知律所如何协助

格知律师事务所(Getech Law)长期为中资企业提供美国数据合规与跨境数据传输法律服务。围绕 H.R. 8014 揭示的风险方向,我们可提供:跨境数据传输合规评估——按第 204 条口径完成数据流向测绘、接收方管辖归属分析与"通道可行性"分级,并与 EO 14117《数据安全计划》(DSP)、EU-US 数据隐私框架及中国《个人信息保护法》出境路径交叉映射;境外接收方与供应商协议审阅重构——起草含赔偿、审计权、目的限定与命令协助条款的数据处理协议(DPA)模板,并搭建"实际知情"证据台账;数据最小化与保留期限治理隐私政策与同意流程起草——按可理解性标准与"暗黑模式"禁令重写通知界面;AI 与自动化决策治理项目——统一应对第 105/106 条、CPPA ADMT 规则与科罗拉多 SB 26-189;数据泄露应急响应——建立 72 小时监管通报与 14 日个人通知双时钟预案并提供实战代理;以及执法调查与隐私集体诉讼的抗辩代理。

七、结语与展望

以立法技术论,H.R. 8014 短期通过的可能性有限:单一提案人、非两党联署、同时移交三个委员会,本身即是阻力信号;第四次提出也说明其在过去三届国会均未走出委员会。

但把它仅当作"不会通过的草案"来处理是危险的。其一,它与 H.R. 8413 之争将决定未来联邦隐私法究竟是"优先适用型"还是"下限型"——后者意味着企业永远要按最严州法执行。其二,法案中数据最小化、去标识化数据纳入监管、行为个性化年度同意、员工访问日志、按人数乘算罚款、争议前仲裁协议无效等设计,正是近年州级立法与监管规则反复出现的方向。其三,也是最直接的一点——第 204 条把"接收方所在国是否承认执行美国判决"变成了数据能否出境的前置条件,把跨境数据合规从"如何签好合同"改写为"所在司法辖区是否具备准入资格"。

对已在美经营或计划赴美的中资企业而言,稳妥做法不是等待立法结果,而是按"接收方管辖归属 + 目的限定 + 保留期限 + 审计与连带责任"四个维度,先把跨境数据链条的合同与技术基础建起来。这些工作在 CCPA/CPRA、MODPA 与 EO 14117 之下已属必需,H.R. 8014 只是把紧迫性又推近了一步。

本文仅为一般性法律信息,不构成针对具体事项的法律意见。H.R. 8014 目前仍为待审议草案,条文可能在委员会审议过程中变动。如需就贵司具体跨境数据安排进行评估,欢迎联系格知律师事务所:info@getechlaw.com|+1-312-888-6633|203 N LaSalle St, Ste 2100, Chicago, IL 60601。

Previous
Previous

局长审查撤销PTAB无效裁决:与ITC认定“打架”又解释不足,IPR2024-01312被驳回终止——中国企业337+IPR双轨策略须重排

Next
Next

账户被冻,先别写申诉信:Schedule A 法院冻结与平台风控冻结的"72小时鉴别指南"