「不是医院,也要拿授权」:纽约健康信息隐私法(NYHIPA,S9269)两院 6 月 3、4 日通过待签,签署后六个月生效——「受管辖健康信息」如何把中资 App、可穿戴设备与广告投放一并纳入

2026 年 6 月 3 日,纽约州参议院通过第 S9269 号法案;翌日,众议院跟进通过。该法案即《纽约健康信息隐私法》(New York Health Information Privacy Act,下称 NYHIPA),拟在《纽约州一般商业法》中新设第 42-A 条,专门规制落在 HIPAA 管辖范围之外的消费者健康数据。法案目前在州长办公室待签,自签署之日起满六个月生效。

这是 NYHIPA 的第二次闯关。前身 S929 于 2025 年 1 月经两院通过,同年 12 月被霍楚州长否决。否决之前,医疗、科技、金融等行业的纽约企业联署反对,理由集中在「受管辖健康信息」与「受管辖主体」两项定义过宽,以及「非严格必要即不得处理」的处理模型将带来的运营负担。2026 年的修订版扩大了若干豁免,并删除了按纽约州收入比例计算的罚款,但保留了授权优先的处理模型与「严格必要」这一窄标准。对以纽约为重要市场的中资出海企业而言,法案能否签署固然未定,其判定框架却已经可以拿来做自查。

一、三条连接点,且不设规模门槛

主体只要满足三项条件之一即落入适用范围:位于纽约州;控制或处理纽约州居民的受管辖健康信息;控制或处理身处纽约州之个人的受管辖健康信息。第三项把适用范围延伸到境外主体——一名纽约居民在境外使用的应用程序,或一名外州用户在纽约境内打开的网页,都可能触发管辖。法案不设营业额门槛,也不设用户数门槛。

主体层面的豁免范围很窄:HIPAA 项下的受保实体与业务伙伴,仅就其受保护健康信息(PHI)而言获得豁免;联邦、州与地方政府机构为政府目的处理数据的,同样豁免。除此之外的消费者端企业,无论规模大小,都在管辖范围内。

二、「受管辖健康信息」的两步判定

其一,该信息可直接或间接合理关联至已识别或可识别的个人,包括与持久性唯一标识符(Cookie ID、IP 地址)相关联的数据。其二,该信息在与个人过去、现在或将来的身体或精神健康状况相关的情形下被采集或处理。

法案进一步列举了满足第二项的类别:健康状况与诊断、生殖与性健康信息、性别肯定医疗信息、生物识别数据、基因数据、显示个人试图获取医疗服务的位置信息,以及通过算法或机器学习从非健康数据中推导出的健康推断。最后一项对广告技术与推荐系统的影响最直接。一家电商平台若依据浏览与购买记录为用户打上「可能患有某类疾病」的标签,该标签本身即构成受管辖健康信息,即便所有原始输入数据与医疗毫无关系。

不受管辖的范围包括:符合法定安全措施的去标识化信息、42 C.F.R. Part 2 项下的物质使用障碍记录、Common Rule 项下的临床试验与人体研究数据、受 FDA 规制的活动、FERPA 项下的教育记录、《公平信用报告法》(FCRA)项下的数据、雇佣关系信息,以及已受同等或更高保护水平的其他隐私法规制的数据。修订版还授权纽约州总检察长以规章形式,为受同等或更严格联邦法规制并依其合规处理的信息增设例外。

三、「严格必要」清单之外,只剩授权一条路

处理受管辖健康信息,除非属于「严格必要」,否则即为违法。法案列举的严格必要目的包括:安全与欺诈防范、遵守法律、提供消费者所请求的产品或服务,以及若干内部业务运营。2026 年修订版新增了「开发、改进或修复消费者所请求的产品、功能或服务」。营销、广告与研究被明确排除在外。这个清单比多数州综合性隐私法所采用的「商业目的」框架窄得多。

出售的定义同样宽:涵盖以金钱或其他有价对价进行的任何交换,不限于传统的数据经纪行为。在无有效授权的情况下,出售受管辖健康信息实际上被全面禁止。以流量变现、受众包共享或联合营销方式向第三方传输带健康标签的用户数据,都会落入这一定义。

四、有效授权的形式要件

不属于严格必要的处理,须取得消费者的有效授权。法案对授权的形式规定得相当具体:

授权须与其他协议或交易分开取得,使用平实语言,字号不低于 12 磅;须载明所处理的数据、处理的性质与目的、接收方,以及主体因此获得的对价;须明确告知该项处理并非严格必要,且拒绝授权不影响继续使用所请求的服务;有效期不超过一年,并须以明确的肯定性同意作出。

主体还须提供随时撤回的便捷机制。对拥有在线账户的消费者,账户设置须列明全部已授权的处理活动,并允许逐项一键撤回。消费者拒绝或撤回后九个月内,主体不得再次征求同一授权;处理活动发生实质性变更的,须重新取得授权。授权不得作为提供产品或服务的条件,主体亦不得对拒绝授权的消费者实行差别定价、施加处罚或降低服务质量。

五、六十日销毁与三十日响应

受管辖主体须维持合理的管理、技术与物理保障措施,并在数据不再为原采集目的所必需之日起六十日内完成安全销毁。这条期限比多数州隐私法的「保留期限应合理」表述具体得多,落到实处需要在数据目录中为每一类健康相关字段标注目的与失效条件。

消费者可随时行使访问权与删除权。主体须在收到请求后三十日内提供全部受管辖健康信息的副本、删除数据,或注销在线账户。

六、执法权专属总检察长,每次违规最高 15,000 美元

法案未设私人诉权。执法权专属纽约州总检察长,可请求禁令、返还、利润吐出,以及每次违规最高 15,000 美元的民事罚款,诉讼时效六年。法院在裁量罚款数额时,须考虑违规的严重程度与主体善意合规的努力。

与 2025 年版本相比,最显著的变化是删除了「按纽约州收入 20% 计算」这一罚款选项。财务敞口因此大幅收窄。但按次计算的罚款在用户基数大的场景下仍会迅速累积:授权界面若被认定为对每一名受影响消费者各构成一次违规,敞口即随纽约用户数线性放大。违规次数的认定口径,将是执法初期最主要的争议点。

七、对中资企业的合规要点

其一,先盘算法推断,再盘原始数据。多数企业在自查时只看自己有没有采集体温、心率、问诊记录,这会漏掉最大的一块。真正的判断对象是标签体系:用户画像、兴趣分类、受众分群中是否存在与身体或精神健康状况相关的标签,无论其输入来自何处。这项梳理应当由算法与数据科学团队而非法务单独完成,并形成书面清单。

其二,重新审视广告与营销链路。营销、广告与研究不在严格必要清单之列,凡涉及受管辖健康信息的此类处理,一律需要授权。SDK 回传、像素代码、受众包上传、归因分析这几个环节应逐一比对:传输的字段中是否夹带健康标签,接收方是谁,是否构成法案定义下的「出售」。

其三,把授权界面按形式要件重做。现有的隐私政策勾选框几乎都不满足要求。分开取得、12 磅字号、载明接收方与对价、一年失效、账户内逐项一键撤回、九个月冷却期,这六项中任何一项缺失都可能使授权归于无效,而授权无效意味着相应处理自始违法。

其四,建立六十日销毁与三十日响应的运行机制。销毁期限自「不再为原目的所必需」起算,因此需要先为每类健康相关数据定义目的终止的判断标准,再把该标准写入保留策略与技术实现。消费者请求的三十日期限则需要与已有的 CCPA、CPRA 请求流程并轨,避免两套工单系统各行其是。

其五,与华盛顿州及内华达州的合规工作合并推进。华盛顿州《我的健康我的数据法》(MHMD)、内华达州 SB 370 与康涅狄格州的消费者健康数据条款,与 NYHIPA 在「HIPAA 之外的健康数据」这一定位上高度重合。授权文本、数据清单与销毁策略可以按最严标准一次做完,而非逐州重来。需要注意 MHMD 设有私人诉权,其诉讼风险高于仅由总检察长执法的 NYHIPA。

八、格知律所如何协助

格知律师事务所在美国数据合规领域为中资出海企业提供的服务,可以直接对应上述工作。判定层面,我们与企业的算法、增长与数据团队共同梳理标签体系与数据流,出具受管辖健康信息的书面认定意见,并逐项论证现有处理能否落入「严格必要」清单。文本层面,我们起草与改造符合形式要件的授权界面、隐私政策与账户内撤回设置,并将其与华盛顿州 MHMD、内华达州 SB 370 的要求并表处理。此外,本所承办广告技术链路的数据合规审查(SDK、像素代码与受众包传输是否构成「出售」)、供应商数据处理协议(DPA)条款谈判、数据保留与销毁策略的落地设计、消费者访问与删除请求(DSAR)流程的搭建,以及纽约州总检察长与各州执法机关调查阶段的应对与和解谈判。对于同时受中国《个人信息保护法》约束的企业,本所亦协助将健康数据的单独同意、最小必要与删除权响应机制与境内制度并轨。

九、结语

NYHIPA 能否成为法律,取决于州长在签署期限内的选择;2025 年的否决说明结果并不确定。但这份法案给出的判定框架,与华盛顿、内华达、康涅狄格三州的立法指向同一个方向:健康数据的边界正在从「医疗机构持有的记录」移向「任何可关联到健康状况的信息,包括算法推断出来的那一部分」。

对中资出海企业而言,值得现在就做的是那份标签清单。无论纽约的法案最终签署与否,弄清楚自己的系统里有哪些健康相关推断、它们从哪里来、又流向了谁,都是后续所有合规动作的前提。这项梳理做得越早,成本越低。

Previous
Previous

「邮件发出去了,判决站不住」:第七巡回 Kangol 诉杭州传越(No. 25-2205,2026年5月29日)终结对华电邮送达——中资权利人 Schedule A 送达档案的重建

Next
Next

「后颁的专利,能推翻在先的禁令」:CAFC 在 Shenzhen Jisu 诉 Annex A(No. 25-1617,2026年7月22日)维持解散初步禁令——中资权利人以外观设计专利打 Schedule A 的三方比对与 § 299 门槛