满 60 天:马里兰 MODPA 全面执法落地——"严格必要"数据最小化 + 敏感数据销售零容忍,AG Brown $10,000/违规 + $25,000/再犯,中资企业五项立即合规重构动作
满 60 天:马里兰 MODPA 全面执法落地——"严格必要"数据最小化 + 敏感数据销售零容忍,AG Brown $10,000/违规 + $25,000/再犯,中资企业五项立即合规重构动作
2026 年 4 月 1 日,《马里兰在线数据隐私法》(Maryland Online Data Privacy Act, "MODPA",Md. Code Ann., Com. Law §§ 14-4601 至 14-4612)正式步入执法窗口期,距今已满 60 天。马里兰总检察长 Anthony G. Brown 领导的消费者保护局(Consumer Protection Division)已获权对违法行为发起调查与处罚,按违规最高 $10,000、再犯最高 $25,000 计算民事罚款,并可寻求禁令救济、消费者赔偿与不法所得吐回。法律仍保留 60 天治愈期(cure period),但该治愈期将于 2027 年 4 月 1 日 自动日落(sunset),届时执法将进入"零容忍"模式。
MODPA 并非简单复刻 CCPA / CPRA 或弗吉尼亚 VCDPA 模板,而是在"数据最小化"(data minimization)与"敏感数据销售零容忍"两个维度上确立了全美最严标准,被业界普遍称为"GDPR + PIPL 化"的州法范式转移。对所有处理马里兰居民个人数据的中资跨境企业——包括跨境电商、SaaS、广告技术、游戏、社交、健康科技与车联网——这意味着既往以 CCPA / VCDPA 为基准搭建的合规框架已系统性失效,必须按 MODPA 重新拆解与重构。
一、法规背景与适用门槛
MODPA 由马里兰州议会于 2024 年 5 月签署,2025 年 10 月 1 日起对适用主体生效,2026 年 4 月 1 日开启执法。法律将"控制者"(controller)与"处理者"(processor)的概念引入州法体系,并设置双轨适用门槛:(i)在前一日历年内控制或处理 35,000 名以上马里兰消费者个人数据(不含纯支付交易数据);或(ii)控制或处理 10,000 名以上马里兰消费者个人数据并从销售个人数据中取得超过 20% 的总收入。 这一门槛较 CCPA 的 100,000 消费者门槛低三倍,意味着大量原本未触及加州门槛的中型中资企业将首次落入州级隐私法适用范围。
需特别提示的是,MODPA 不设私人诉权(no private right of action),但马里兰总检察长拥有专属执法权,并可与州内消费者保护机构协同调查。这与 BIPA 的私人诉权范式相反,但与 CPPA、Texas TDPSA 一致,意味着合规风险将集中于一次性大额行政罚款而非批量集体诉讼。
二、"严格必要"数据最小化:MODPA 区别于全美其他州法的核心条款
MODPA § 14-4607(a) 对个人数据处理设立"双层"数据最小化标准,这是其有别于 CCPA / CPRA / VCDPA 的核心立法选择:
(1)一般个人数据:控制者收集个人数据应"合理必要并相称"(reasonably necessary and proportionate)于向消费者提供或维护其请求的具体产品或服务。"提供产品或服务"的目的须以消费者实际请求为基准,不得以"内部分析""模型训练""营销优化"等扩张性目的进行兜底解释。
(2)敏感个人数据:对于敏感数据的收集、处理或共享,MODPA 要求"严格必要"(strictly necessary)——这是美国州级隐私法首次采用"strictly necessary"措辞,标准明显高于其他州法的"reasonably necessary"。需特别强调:即使取得消费者明示同意,企业也不能基于同意突破"严格必要"门槛——这意味着传统的 "同意即可"(consent-based)的合规路径在 MODPA 下被斩断。
MODPA § 14-4601(z) 定义的"敏感个人数据"范围极广,包括:生物识别与遗传数据(即便不用于识别也属敏感数据)、消费者健康数据、精确地理位置(半径 1,750 英尺以内)、揭示种族 / 民族 / 宗教信仰 / 性生活 / 性取向 / 公民身份 / 移民身份 / 国籍的数据,以及未满 18 周岁未成年人的任何个人数据。
三、敏感数据销售零容忍 + 未成年人定向广告全面禁止
MODPA § 14-4607(b)(4) 规定:禁止销售敏感个人数据,无论是否取得消费者同意。这是美国州法首次对敏感数据销售采取"绝对禁止"立场——CCPA 允许在收到 "Right to Opt-Out" 后才停止销售,VCDPA 允许在取得"opt-in 同意"后销售敏感数据,MODPA 则直接关闭了这两条路径。
此外,MODPA § 14-4607(b)(5) 对未满 18 周岁未成年人个人数据的处理设置了三重防护:(i)禁止销售未成年人个人数据;(ii)禁止对未成年人进行定向广告(targeted advertising);(iii)若控制者"实际知悉"或"故意忽视"用户为未成年人,则上述禁止性条款被触发——"实际知悉"标准远低于 COPPA 的"actual knowledge"标准,意味着任何采集到年龄迹象(如生日、学校、年级、未成年人 App 类目特征等)的产品都将被推定知悉。
四、消费者权利 + 普遍选择退出机制 + 强制 DPIA
MODPA § 14-4605 赋予马里兰消费者七项权利:知情权、访问权、更正权、删除权、可携权、拒绝定向广告 / 销售 / 画像权(含"显著法律或类似重大影响"的自动化决策画像)。控制者须在收到请求 45 日内响应,可一次性延长 45 日。
MODPA § 14-4607(b)(7) 强制要求控制者承认"普遍选择退出机制"(Universal Opt-Out Mechanism, "UOOM"),如 Global Privacy Control (GPC) 信号——这意味着浏览器层面发起的 opt-out 信号必须被自动识别并执行,企业不能要求消费者逐站点手动操作。
对于涉及"高度损害风险"的处理活动——包括定向广告、敏感数据处理、销售、画像、消费者健康数据处理——MODPA § 14-4608 强制要求控制者完成数据保护评估(Data Protection Assessment, "DPA"),并应总检察长要求提交。这是事先合规义务,不能事后补做。
五、对中资企业的合规要点
1. 重新盘点马里兰用户基线,确认是否触发 35K / 10K + 20% 门槛。 中资 App、跨境电商、SaaS、广告 SDK 需基于设备 IP、账户注册地、配送地址等多维度交叉验证,建立马里兰用户清单与"销售收入占比"计算口径,并保留计算底稿以备 AG 调查。
2. 按"严格必要"标准重写敏感数据采集流。 任何涉及生物识别(人脸、指纹、声纹、虹膜)、健康(穿戴设备数据、心率、月经周期、心理咨询记录)、精确地理位置(小于 1,750 英尺)、未成年人数据的产品线,需从 SDK 层面、API 层面、数据库 schema 层面同步审查,砍掉一切非"严格必要"字段。即使取得同意也不构成抗辩——这是 MODPA 与 GDPR Article 9 的关键交集,必须以"目的限定"而非"同意获取"为合规起点。
3. 关停敏感数据销售管道 + 未成年人定向广告。 即便基于 "opt-in 同意"销售敏感数据的现行模式(在 VCDPA / 科罗拉多 CPA 下合规)将在 MODPA 下被认定为违法。广告中介、DMP、数据交换所(data exchange)层面对敏感数据与未成年人数据的传输需在 4 月 1 日前彻底切断;如未完成切断,60 天治愈期到期日(最迟 2026 年 5 月 31 日左右)将进入处罚区间。
4. 部署 UOOM 信号识别 + DSAR 响应管道。 前端需识别 GPC 信号并自动写入用户偏好;后端需建立 45 + 45 天 DSAR 响应工单管道,覆盖访问、更正、删除、拒绝销售 / 定向广告 / 画像六类请求,并保留响应日志(含时间戳、决策理由、上下游通知记录)。
5. 完成 DPIA / DPA + 跨境数据保护评估。 涉及定向广告、敏感数据处理、销售、画像的处理活动须先做 MODPA § 14-4608 DPA 评估;同时叠加 EO 14117 / DSP 跨境数据安全审查(中国为重点关注国家之首),确保马里兰消费者数据流向中国境内母公司、关联方、第三方处理者时同时满足 MODPA 与 DSP 两套合规口径。
六、格知律所如何协助
格知律所长期为中资跨境企业搭建跨州、跨境的数据合规体系。在 MODPA 项下,本所可为中资客户提供:(i)MODPA 适用性诊断——基于消费者基线、销售收入占比、SDK 数据流向,出具适用性意见与基线门槛复核报告;(ii)"严格必要"数据采集流改造——配合产品、技术、数据团队,按 § 14-4607(a)(2) 标准重写敏感数据采集与处理 Schema,并对历史数据完成最小化清理;(iii)敏感数据销售 / 未成年人定向广告管道审查与切断——针对广告 SDK、DMP、第三方数据交换、Look-alike 模型完成传输路径审计与合同重谈;(iv)DSAR 与 UOOM 响应管道搭建——前端 GPC 信号识别、后端 45 天工单系统、跨部门响应 SLA 设计;(v)MODPA § 14-4608 DPA + EO 14117 DSP 双轨评估——以一次合规评估同时满足州法与联邦国家安全审查;(vi)总检察长调查应对——治愈期申辩、调查应对文件、和解协议谈判与最终处罚抗辩。
七、结语 / Outlook
MODPA 标志着美国州级隐私法从 "CCPA / VCDPA 双模板"时代向"加州 + 马里兰双标杆"时代的迁移:CCPA / CPRA 以"消费者权利 + 通知与选择"为核心,MODPA 则以"目的限定 + 严格必要 + 销售零容忍"为核心,更接近 GDPR Article 5 / 6 / 9 与中国《个人信息保护法》第六条最小必要原则的逻辑。可以预期,康涅狄格 SB 1295(2026 年 7 月 1 日生效)、佛蒙特、纽约 SHIELD 与 NYPA 修订、以及参议院 HR 8413 SECURE Data Act 联邦层级都将不同程度借鉴 MODPA"严格必要"措辞。对中资企业而言,搭建以"目的限定"为底层逻辑、向上兼容 CCPA / CPRA / VCDPA / GDPR / PIPL 的统一数据治理框架,将比逐州拼图式合规更具战略价值,也是 2026 下半年合规重构的核心命题。