「零门槛、零整改期」:罗德岛 RIDTPPA(R.I. Gen. Laws § 6-48.1-3)要求逐一「点名」数据买家——生效第 225 天,中资跨境网站的隐私政策为何全线不合格
2026 年 8 月 13 日,是罗德岛《数据透明与隐私保护法》(Rhode Island Data Transparency and Privacy Protection Act,以下简称 RIDTPPA,法典编于 R.I. Gen. Laws 第 6-48.1 章)正式生效的第 225 天。这部由 P.L. 2024, ch. 430 § 2 与 ch. 453 § 2 双法案同步植入州商法典、自 2026 年 1 月 1 日起施行的法律,是全美第 19 部综合性州隐私法。它体量不大、媒体关注度不高,州总检察长办公室至今也未公开任何一起正式执法。但对中资跨境企业而言,它恰恰是目前美国州级隐私法体系中最容易在毫无察觉的情况下踩中、且踩中后没有任何整改机会的一部。
原因在两个被普遍忽略的立法选择上:第 6-48.1-3 条不设任何数量门槛,以及第 6-48.1-8 条不给整改期(no cure period)。而这一条要求企业在隐私政策中做的事,是全美独一份的——不是披露第三方的「类别」,而是逐一列出名字。
一、法规背景:一部「藏在商法典里」的隐私法
RIDTPPA 于 2024 年 6 月经罗德岛州议会以 H 7787 Sub A / S 2500 两案通过并签署成法,延后 18 个月于 2026 年 1 月 1 日生效。与加州 CCPA/CPRA 设立独立监管机构(CPPA)的路径不同,罗德岛把整部法律塞进了州商法典第 6 编「商事法——一般规制条款」,共 10 条:第 6-48.1-1 条(简称)、-2(定义)、-3(信息共享实践)、-4(信息处理)、-5(客户权利)、-6(权利行使)、-7(控制者与处理者责任)、-8(违法后果)、-9(弃权与可分性)、-10(解释规则)。
这个编纂位置不是形式问题。第 6-48.1-8(a) 条明确规定:违反本章即构成违反本编商法一般规制条款,并构成第 6-13.1 章意义上的欺骗性交易行为(deceptive trade practice)。换言之,一份不合格的隐私政策不只是「隐私违规」,它同时被自动定性为消费者保护法下的欺骗行为,可直接调用罗德岛《欺骗性交易行为法》的救济与罚则体系(该章民事罚款上限为每次违法 10,000 美元)。
需要提示的是,第 6-48.1-8(c) 条明文排除本章下的私人诉权(no private right of action),第 6-48.1-8(b) 条则规定州总检察长享有唯一执法权。但由于第 (a) 款把违法行为「转译」成了第 6-13.1 章下的欺骗性交易行为,而该章本身设有消费者私人救济条款,两者之间是否留下了间接私人诉讼的通道,目前尚无罗德岛法院判决予以厘清。中资企业在做风险评估时,不宜简单假定「没有私人诉权」就等于「只需应对总检察长」。
二、核心条款:第 6-48.1-3 条为什么是零门槛的
这是本文最需要企业法务部门重读原文的地方。第 6-48.1-3(a) 条的适用语是:
「任何在罗德岛开展业务、或拥有罗德岛客户、或以其他方式受罗德岛管辖权约束的商业网站或互联网服务提供者,均应指定一名控制者(controller)。」
请注意:这一句话里没有 35,000,也没有 10,000。而紧随其后的第 6-48.1-4(a) 条则用了完全不同的开头——「本条适用于(This section shall apply to)在本州开展业务、或提供以本州居民为目标的产品或服务的营利性实体,且在上一日历年度符合以下任一情形」:
控制或处理不少于 35,000 名客户的个人数据(但仅为完成支付交易而控制或处理的个人数据不计入);或
控制或处理不少于 10,000 名客户的个人数据,且其毛收入的 20% 以上来自个人数据的出售。
立法者用 "this section" 而非 "this chapter" 把门槛锁定在第 -4 条内部。这意味着:第 -4 条的安全措施义务、敏感数据前置同意、15 天撤回同意义务,以及依同一门槛逻辑展开的第 -5 至 -7 条权利与评估义务,需要达标才触发;但第 -3 条的信息共享披露义务,对任何有罗德岛客户的商业网站一律适用,哪怕只有一位客户。
触发条件与三项强制披露
第 -3 条的实质义务有一个前置条件:该商业网站或 ISP「收集、存储并出售(collects, stores, and sells)」客户的个人可识别信息。这是并列(conjunctive)结构——三者齐备才触发。一旦触发,控制者必须在客户协议、其附件,或网站上通常发布同类告示的其他显著位置做到:
列明其通过该网站或在线服务收集的所有类别的个人数据(§ 6-48.1-3(a)(1));
列明所有其已经出售、或可能出售(has sold or may sell)客户个人可识别信息的第三方(§ 6-48.1-3(a)(2));
提供一个有效的电子邮箱地址或其他在线联系机制(§ 6-48.1-3(a)(3))。
第 (2) 项是全美唯一。加州、德州、科罗拉多、康涅狄格等州的隐私法均只要求披露第三方的类别(categories of third parties);罗德岛用的是 "all third parties",指向具体主体。更棘手的是 "or may sell"——它把披露范围从历史事实扩展到前瞻可能性,企业不仅要盘清已经发生的数据出售,还要预判未来可能的受让方并提前列名。
此外,第 6-48.1-3(b) 条独立规定:若控制者向第三方出售个人数据或为定向广告目的处理个人数据,须清晰、显著地披露该处理行为。这一款同样不带门槛。
豁免范围
第 6-48.1-3(d) 条排除的主体包括:州及地方政府机构、非营利组织、高等教育机构、依 15 U.S.C. § 78o-3 注册的全国性证券协会、GLBA 第五编下的金融机构及其数据,以及 45 C.F.R. § 160.103 定义的 HIPAA 受涵实体与业务伙伴。第 (e) 款则列举 16 类豁免数据,涵盖 HIPAA 受保护健康信息、42 U.S.C. § 290dd-2 项下患者识别信息、人类受试者研究数据、FCRA(15 U.S.C. § 1681 et seq.)项下消费者报告数据、DPPA(18 U.S.C. § 2721 et seq.)、FERPA(20 U.S.C. § 1232g et seq.)、《农业信贷法》(12 U.S.C. § 2001 et seq.)、雇佣与求职者数据,以及受《航空公司放松管制法》(49 U.S.C. § 40101 et seq.)优先适用的价格、航线、服务相关数据。
典型的中资跨境电商、独立站、App 运营方、SaaS 服务商、消费电子与智能硬件品牌,均不在任何豁免之列。
三、达标企业的加重义务(第 -4 至 -7 条)
若跨过第 6-48.1-4(a) 条门槛,义务层级显著上升:
安全与同意。第 -4(b) 条要求建立并维持合理的管理、技术与物理数据安全措施。第 -4(c) 条要求处理敏感数据前取得客户同意;涉及「已知儿童」时须依 COPPA 处理,且符合 COPPA 可验证父母同意(VPC)要求即视为满足本章父母同意义务。罗德岛的敏感数据定义包含种族或民族出身、宗教信仰、身心健康状况或诊断、性生活或性取向、公民或移民身份、用于识别个人的基因或生物识别数据、自已知儿童收集的数据,以及精确地理位置。
15 天撤回同意。第 -4(e) 条要求提供授予与撤回同意的机制,收到撤回后须尽快中止处理,且不得迟于 15 天——这一时限短于多数州法的实践口径,需要有工程侧的开关,而非仅有政策文本。
客户权利与 45 天时限。第 -5 条赋予客户确认与访问(涉及商业秘密可例外)、获取副本(可行时以易用格式,即可携带性)、更正、删除,以及就定向广告、数据出售、画像(profiling)退出的权利。第 -6 条规定控制者须在 45 天内答复,确有必要可延期但须在 45 天内通知;每名客户每 12 个月内一次免费;对「明显无依据、过度或重复」的请求,控制者须先说明理由,方可收费或拒绝。
数据保护影响评估(DPIA)。第 -7 条要求对存在「较高损害风险」的处理开展评估,具体列举定向广告、处理敏感数据、出售个人数据,以及在画像存在不公平或欺骗性对待、差别性影响、财产或人身损害、对客户安宁独处或私人事务构成令一般理性客户反感的侵入等合理可预见风险时的画像行为。重要的是,该评估义务不具追溯效力,仅适用于 2026 年 1 月 1 日之后的处理活动;且为遵守范围与效果相似的其他法律所做的评估,亦可满足本章要求——这为跨法域复用留了口子。第 -7 条同时规定处理者义务与合同必备条款:保密义务、按控制者要求删除或返还数据、给予控制者对分包商提出异议的机会、允许控制者或由处理者安排独立评估机构评估其措施充分性。
两项值得注意的「缺失」。其一,罗德岛不要求支持通用退出机制(universal opt-out mechanism, UOOM),这与加州 GPC、科罗拉多、德州、康涅狄格的路径不同——但这只降低了工程负担,不降低告示负担。其二,RIDTPPA 没有数据最小化条款,未把收集限于「为所述目的合理必要」的范围。这在纸面上是宽松,实际上是陷阱:企业若因此放松收集侧治理,反而会让第 -3(a)(2) 条的「列名」义务面对一张越来越长、越来越难维护的第三方名单。
四、罚则:$100–$500 的「每次披露」与壳公司红线
第 6-48.1-8(a) 条设置了双轨罚则。除违法行为被定性为第 6-13.1 章欺骗性交易行为(该章民事罚款上限为每次违法 10,000 美元)之外,若任何个人或实体故意披露个人数据:
披露给壳公司,或任何全部或部分为规避本章立法意图而设立的实体;或
以违反本章任何条款的方式披露,
则该个人或实体须就每一次此类披露缴纳不少于 100 美元、不超过 500 美元的罚金。
「每一次披露」(for each such disclosure)是这部法律真正的杠杆所在。若按记录条数计算,一次涉及数万条记录的违规数据出售,理论罚金区间即从数百万美元起算——这与「每次违法 10,000 美元」的传统州法罚则不在同一量级。
第 (a)(1) 项的壳公司条款尤其值得中资企业警惕。这是少见的、把反规避意图直接写进罚则的立法技术。境外母公司通过新设特殊目的实体、数据中介或关联方接收美国用户数据的架构安排,一旦被认定「部分为规避本章意图而设立」,即落入该项。同时,第 6-48.1-8(b) 条赋予总检察长唯一执法权,而本法不设整改期——总检察长认定违法后可直接启动处罚程序,企业没有 30 天或 60 天修补隐私政策的窗口。
五、对中资企业的合规要点
1. 先做适用性判定,不要先看客户数量。第 -3 条与第 -4 条的适用逻辑不同,必须分开评估。第 -3 条只问三件事:是否有罗德岛客户、是否「收集+存储+出售」三者齐备、是否落入第 (d)/(e) 款豁免。其中「出售」的定性是关键:罗德岛的 sale 定义为为金钱或其他有价对价向第三方提供个人数据,但不包括向处理者或控制者关联方的披露。广告 SDK、像素代码、身份图谱(identity graph)、数据变现合作与联合营销安排,是否构成「其他有价对价」下的出售,需要逐一出具书面结论并留档。
2. 建立「第三方列名台账」,并覆盖 "may sell"。这是本法最重的一项落地工作。建议从三个方向反向盘点:技术侧(tag manager 全量标签、App 内 SDK 清单、服务端对外接口)、商务侧(所有数据共享/变现类 MSA、DPA、广告投放与测量协议)、以及前瞻侧(已进入商务谈判、试点或路线图中的潜在数据受让方)。台账须与隐私政策绑定,并设置发版前更新闸口——新增一个广告合作方而隐私政策未同步列名,即构成第 -3(a)(2) 条违规。
3. 把支付交易数据从门槛测算中「分账」。第 -4(a)(1) 条明文排除「仅为完成支付交易」而控制或处理的个人数据。跨境电商往往把结算数据与营销、推荐、风控数据混在同一数据湖中,导致门槛测算虚高或无法自证。应当在数据分类分级层面建立可审计的口径区分,为门槛结论保留证据。
4. 打通 15 天撤回同意与 45 天 DSAR 两条时钟。撤回同意必须能在 15 天内落到实际处理层(含向下游处理者的传导),DSAR 须在 45 天内答复并保留延期通知模板;同时建立每客户 12 个月一次免费的计次机制,以及「明显无依据/过度/重复」的说明理由模板。敏感数据(尤以精确地理位置、生物识别、公民与移民身份为高发项)须完成前置同意改造。
5. 复核关联方与 SPV 架构,为「非规避目的」预留证据链。针对第 -8(a)(1) 项壳公司条款,任何涉及美国用户数据向境外主体或新设实体流转的安排,应当留存商业实质文件(真实业务功能、人员、独立决策、对价合理性),并与《个人信息保护法》项下出境路径(标准合同、认证或安全评估)的合规材料相互印证,避免在美国州法项下被推定为规避安排。
六、格知律所如何协助
针对 RIDTPPA 这类「门槛结构复杂、告示义务极重、且不给整改期」的州法,格知律师事务所可提供从判定到落地的完整支持:出具第 6-48.1-3 条与第 6-48.1-4 条分层适用性判定备忘录,包括「出售」行为的书面定性结论与门槛测算(含支付交易数据排除口径);主持第三方列名台账的搭建——联合技术团队完成 tag manager、SDK 与服务端接口的全量盘点,联合商务团队梳理数据共享类合同,并纳入 "may sell" 前瞻性受让方;据此改写英文合规版隐私政策与客户协议附件,同步产出中文内部版本供境内团队执行,并建立发版前列名更新闸口。在流程层面,我们协助设计 45 天 DSAR 与 15 天撤回同意的工单流程、时限台账与答复模板;依第 6-48.1-7 条搭建 DPIA 模板,并做跨法域复用设计,使同一套评估同时满足 CPRA、康涅狄格 CTDPA、科罗拉多与罗德岛的要求;输出符合第 -7 条必备条款的供应商 DPA 条款包(保密义务、删除返还、分包异议、评估权)。在架构与争议层面,我们就关联方与 SPV 数据流转安排开展第 6-48.1-8(a)(1) 项壳公司风险评估并构建「非规避目的」证据链,衔接《个人信息保护法》项下的出境合规材料;一旦收到州总检察长办公室的问询或民事调查令(CID),协助制定应对策略、准备第 6-13.1 章下的抗辩,并同步评估同一事实在 FTC 法第 5 条及其他州 UDAP 法下的连带敞口。
七、结语与展望
罗德岛人口约 110 万,是美国面积最小的州。以往中资企业做美国隐私合规的优先级排序,罗德岛通常排在加州、德州、科罗拉多、康涅狄格之后。RIDTPPA 打破了这个逻辑:第 6-48.1-3 条的零门槛设计,使罗德岛成为唯一一个「客户数量再少也无法回避」的州,而「逐一列名第三方」是目前全美摩擦系数最高的一项告示义务。
时间窗正在收窄。现任州总检察长 Peter Neronha 因任期届满不得参选,2026 年 11 月 3 日的州总检察长选举距今 82 天,新任总检察长将于 2027 年 1 月履新。新官上任后以「生效已满一年、企业已有充分准备时间」为由启动首轮隐私政策扫查,是各州执法史上反复出现的模式;而 RIDTPPA 不设整改期,意味着扫查一旦启动,被抽中的企业没有先修补再谈的余地。与此同时,第 -7 条 DPIA 义务自 2026 年 1 月 1 日起累积,到年底将形成完整一年的可审查处理记录。
更值得关注的是立法示范效应。「列名第三方」这项设计若被其他州效仿——它在政治上极具吸引力,因为对消费者直观、对监管者易于机械核查——则今天在罗德岛做一次彻底的第三方盘点,将成为一项可跨州复用的资产,而非一次性的合规支出。对已在美国有实质业务的中资企业而言,把这项工作放在 2026 年第四季度完成,是当前性价比较高的安排。
本文仅为一般性法律信息分享,不构成针对具体事项的法律意见。如需就贵司在罗德岛及其他州的数据合规敞口进行评估,欢迎与格知律师事务所联系。