华盛顿《我的健康我的数据法》(MHMDA) 私人诉权 26 个月:Maxwell v. Amazon SDK 集体诉讼 + Uncle Ike’s Pixel 案——中资 App、电商、健康科技企业五项立即合规重构动作

引言:26 个月里诉权先于 AG 落地

2026 年 5 月 24 日,距离华盛顿州《我的健康我的数据法》(My Health My Data Act, MHMDA,编入 RCW 19.373)首批"被规制实体"合规截止日(2024 年 3 月 31 日)已满 26 个月,距小企业合规截止日(2024 年 6 月 30 日)满 23 个月。在此期间,州总检察长(AG Nick Brown 自 2025 年 1 月接任)尚未公开任何 MHMDA 执法行动,但私人诉权已经先一步把 MHMDA 推上美国消费者健康数据诉讼的最前线:2025 年 2 月 10 日华盛顿西区联邦法院立案的 Maxwell v. Amazon.com, Inc.(No. 2:25-cv-00261)成为全美首例 MHMDA 集体诉讼,2025 年 11 月针对西雅图大麻零售商 Uncle Ike's 的"像素+Cookie"追踪集体诉讼随之而来。两案目前仍在审前程序,但已经把"位置数据=健康数据""SDK 默认采集=无效同意""像素回传=未经授权销售"三条新的诉讼基线带到所有面向华州居民的中资企业面前。

一、法规与案件背景

MHMDA 由华盛顿州议会于 2023 年 4 月通过、州长 Inslee 2023 年 4 月 27 日签署,是美国第一部在 HIPAA 框架之外、对"消费者健康数据"(consumer health data)单独立法的州法。RCW 19.373.020(8) 将"消费者健康数据"定义为"可以识别、或可合理关联到消费者的个人信息,且能反映消费者过去、现在或将来的身体或精神健康状况",下设 13 个非穷尽类别——含生物识别数据基因数据精确位置信息(precise location information,且明确包含与"消费者寻求健康服务或用品"相关的地理坐标)、用药记录、生育/性健康、心理健康、社会成瘾治疗,乃至基于上述任一信息推断得出的健康数据。

合规义务设计极为激进:RCW 19.373.030 要求规制实体在 App 首页与官网公示消费者健康数据隐私政策;19.373.040 要求收集消费者健康数据须事先取得"明确肯定授权"(affirmative consent),且必须是清晰、自愿、具体、知情、明确的同意(非默认勾选);19.373.050 要求共享(share)健康数据须取得独立于收集同意之外的第二次"明确肯定授权";19.373.070 直接禁止"销售"健康数据,除非取得另行的书面有效授权(valid authorization),授权书必须满足 8 项法定要素(含截止日、目的、相对方等)。

最具杀伤力的是 RCW 19.373.080 地理围栏(geofence)禁令:任何人不得在实体医疗服务提供方周边 2,000 英尺(约 610 米)内设置围栏,用于(1)识别或追踪寻求医疗服务的消费者;(2)采集消费者健康数据;或(3)基于此推送通知、消息、广告。该条没有同意例外,属于本质违法(per se illegal)。

执法路径在 RCW 19.373.090 给出:"本章规制行为视为影响重大公共利益,属于《华盛顿消费者保护法》(CPA,RCW 19.86)下的不公平或欺骗行为"——任何 MHMDA 违反同时触发 CPA。这意味着 AG 可依 CPA 提起执法,消费者亦可依 CPA 提起私人诉讼,可主张实际损失、合理律师费、并由法院在不超过 25,000 美元范围内判处三倍赔偿(treble damages)。这是当前美国综合性州隐私法中仅有的私人诉权配置,与加州 CCPA(仅就数据泄露给私权)、得州 TDPSA、康涅狄格 CTDPA(仅 AG 执法)形成鲜明对比。

二、Maxwell v. Amazon 与 Uncle Ike's 两案的诉讼基线

Maxwell v. Amazon.com, Inc.(W.D. Wash., 2:25-cv-00261,2025 年 2 月 10 日立案)指控 Amazon Advertising 通过其 Ads SDK 嵌入 OfferUp、Weather Channel 等数千万下载量的 App,未经用户独立同意采集精确位置数据与生物识别推断,并将其用于自有定向广告、出售给第三方。原告主张七项诉因:Federal Wiretap Act、Stored Communications Act、CFAA、华州 CPA、MHMDA、隐私侵权、不当得利。该案最大看点是"位置数据是否当然落入消费者健康数据范畴"——只要位置在 MHMDA 定义的非穷尽 13 类范围内,或可合理推断消费者寻求医疗服务,就可被推定为"健康数据",进而绕开 HIPAA。

Uncle Ike's 案(2025 年 11 月,金县高等法院)则把战火烧向网站像素与 Cookie 回传:原告主张零售商通过 Google Analytics、Meta Pixel 把购物者的 IP、设备指纹、浏览路径等回传第三方而无独立的"共享同意",违反 RCW 19.373.050 与 19.373.070。该案对所有部署 Meta Pixel、TikTok Pixel、Google GA4、字节系国际化追踪 SDK 的中资 DTC 电商、跨境网店具有直接复制风险

三、对中资企业的合规要点

1. 重构"消费者健康数据"映射表。不要把 MHMDA 当 HIPAA 看——只要 App、网站、可穿戴、车机收集到精确位置、生物识别、心率/血氧、月经/睡眠/情绪、健身行程、用药提醒、医疗搜索关键词,乃至基于上述推断出的健康标签,全部纳入"健康数据"清单,并按 RCW 19.373.030 公示独立的健康数据隐私政策。

2. 拆分"收集同意"与"共享同意"两道闸门。同意流程必须满足"清晰、自愿、具体、知情、明确"五要素,且不能与一般 ToS / 隐私政策同意捆绑。共享同意须在收集同意之后独立、单独呈现。再叠加"销售"则需要满足 8 项要素的书面有效授权

3. 全面盘点 SDK / Pixel / Cookie 第三方传输链路。核心动作:(i)资产清单覆盖所有第三方 SDK(Google Ads、Meta、TikTok、字节、Amazon Ads、Branch、Adjust、AppsFlyer 等);(ii)数据流图标注每一类回传字段;(iii)对每一次跨境/跨主体回传判断是否构成 MHMDA "共享"或"销售";(iv)必要时关闭、降级、或加 Opt-In 闸门。

4. 立即排查地理围栏与 LBS 推送。对任何基于位置的推送、广告投放、用户画像、车联网导航推荐进行医疗机构 2,000 英尺红线扫描——华州境内全部医院、诊所、心理咨询点、戒毒所、生育诊所、药店在内。一旦命中即下线,不存在同意豁免。

5. 建立 MHMDA 诉讼应急机制。预设三层防线:(i)合同:在与 SDK / 广告平台 / 数据分析方的 DPA 中加入 MHMDA 专项条款、Indemnity 条款、保险共保条款;(ii)诉讼:保留 SDK 默认采集字段、同意流程截图、Cookie 横幅版本变更日志以备举证 "明确肯定授权";(iii)保险:与现有 Cyber/E&O 保险经纪复核条款,多数旧保单未覆盖 MHMDA 类法定赔偿,需要专项加保。

四、格知律所如何协助

格知律师事务所在美国消费者健康数据合规与诉讼防御方向布有完整服务线,可结合 MHMDA 的私人诉权特点为中资客户提供:(1)MHMDA / 多州健康数据合规审计——映射 App、网站、SDK 与可穿戴端的数据流,输出整改清单;(2)消费者健康数据隐私政策与同意流程改造——按 RCW 19.373.030–070 重写隐私通知、双层同意 UX、销售书面授权模板;(3)SDK / Pixel / Cookie 第三方 DPA 重谈——重点处理 Meta、Google、Amazon、TikTok 等的回传约束;(4)地理围栏与 LBS 投放风险扫描——结合医疗机构 GIS 数据出具 2,000 英尺红线报告;(5)Maxwell / Uncle Ike's 类集体诉讼防御——与本所芝加哥总部、华盛顿特区与上海三地团队联动,覆盖管辖抗辩、Article III standing、CAFA、TCPA / Wiretap Act 多法源平行诉讼;(6)跨境数据传输与 PIPL 协同评估——把 MHMDA 私人诉权风险纳入中国母公司数据出境申报与 PIPL 安全评估。

五、结语 / 展望

MHMDA 的 26 个月里给出了一个清晰信号:在私人诉权可用、treble damages 触手可及、地理围栏属于本质违法的州,合规节奏取决于诉讼经济学,而非 AG 执法节奏。Maxwell 一旦在动议阶段把"位置=健康数据"或"SDK=无效同意"任一论点固化,第二、第三波集体诉讼将沿着 Meta Pixel、TikTok Pixel、AppsFlyer SDK 路径快速扩散,并向加州、内华达、康涅狄格的健康数据条款延伸。对中资 App、跨境电商、健康科技与车联网企业而言,2026 年余下时间不是"是否合规"问题,而是"在第一份 MHMDA 起诉状送到前,能完成多少层防御"的速度问题。

Next
Next

Versata v. Ford(CAFC 24-1140,2026年5月22日先例性裁定):DTSA / MUTSA "不当得利"赔偿不因许可历史消失——$82.26M合同赔偿复活+$22.4M商业秘密发回重审,中资软件/车联网企业五条立即合规动作