美国最高法院Trump v. Slaughter判决终结FTC独立性:欧美《数据隐私框架》再陷存亡危机——中资企业跨境数据传输应对指南

2026年6月29日,美国联邦最高法院在Trump v. Slaughter案(案号25-332)中以6比3作出判决:总统可随意罢免联邦贸易委员会(FTC)委员,正式推翻了自1935年Humphrey's Executor案以来保护独立机构免受总统直接控制的九十年先例。这份表面上与数据保护毫无关系的宪法判决,却在大西洋两岸掀起了轩然大波——欧盟委员会2023年通过的《欧美数据隐私框架》(EU-U.S. Data Privacy Framework,简称DPF)充分性决定,正是建立在FTC作为"独立监管机构"的前提之上。判决次日(6月30日),奥地利隐私组织noyb即致函欧盟委员会,要求其有序撤回DPF充分性决定,并宣布将在数周内向欧盟法院(CJEU)提起新的诉讼。一场可能被称为"Schrems III"的跨大西洋数据传输危机,正在酝酿之中。

案件背景:从Humphrey's Executor到Trump v. Slaughter

1914年《联邦贸易委员会法》规定,总统只能以"低效、玩忽职守或渎职"(inefficiency, neglect of duty, or malfeasance in office)为由罢免FTC委员。1935年,最高法院在Humphrey's Executor v. United States案中确认了这一任职保护的合宪性,由此奠定了美国"独立机构"(independent agencies)的宪法基础。2025年3月,特朗普总统未援引任何法定理由即解除了民主党籍FTC委员Rebecca Slaughter的职务,Slaughter提起诉讼,案件一路上诉至最高法院。

2026年6月29日,最高法院多数意见认定:FTC委员的法定免职保护违反宪法第二条赋予总统的行政权,总统可基于任何理由罢免FTC委员。这意味着FTC——以及类推之下的其他独立执法机构——在宪法层面不再"独立"于白宫。

为何动摇DPF:FTC是充分性决定的支柱

根据欧盟《通用数据保护条例》(GDPR)第45条,欧盟委员会可认定第三国提供与欧盟"实质等同"(essentially equivalent)的数据保护水平,从而允许个人数据自由流向该国。2023年7月10日,欧盟委员会通过DPF充分性决定(Commission Implementing Decision (EU) 2023/1795),使经自我认证的美国企业无需另行签署标准合同条款(SCC)即可接收欧盟个人数据。

而FTC正是这一机制的执法核心:负责监督美国企业遵守DPF承诺,并对违规行为依据《联邦贸易委员会法》第5条采取执法行动。据统计,欧盟委员会在2023年充分性决定中引用FTC独立性多达259次。欧盟法院在Schrems I(2015年,推翻Safe Harbor)和Schrems II(2020年,推翻Privacy Shield)两案中反复强调:数据保护监督必须由"独立机构"实施。如今,Trump v. Slaughter判决从美国宪法层面宣告了这种独立性的终结。

雪上加霜的是,负责监督美国情报机构数据活动的隐私与公民自由监督委员会(PCLOB)自2025年1月三名成员被免职后即丧失法定人数,至今无法履行DPF所要求的年度监督审查职能。不过也应注意到平衡观点:DPF项下欧盟个人的核心救济机制——数据保护复审法院(DPRC)——依据第14086号行政命令设立,隶属司法部而非FTC,部分学者据此认为判决对救济机制的直接冲击有限。

DPF会立即失效吗:两条路径与时间表

需要明确的是,DPF充分性决定目前仍然有效。其失效只有两条路径:其一,欧盟委员会主动撤回或暂停充分性决定——鉴于巨大的商业与外交利益,除非面临明确的法律义务,短期内可能性不大;其二,欧盟法院判决撤销充分性决定。后者已有现成载体:法国欧洲议会议员Philippe Latombe早在2023年即诉请撤销DPF,欧盟普通法院于2025年9月驳回其诉请(Case T-553/23),该案上诉现正待欧盟法院审理。Trump v. Slaughter判决无疑为上诉方提供了"新弹药",noyb亦拟另行起诉。但此类程序通常耗时数年,DPF的存亡之争将是一场持久战。

对中资企业的合规要点

对于业务横跨欧、美、中三地的中资企业——无论是通过美国子公司完成DPF自我认证,还是依赖DPF认证的美国云服务商、SaaS供应商处理欧盟用户数据——本次判决都敲响了警钟。我们建议采取以下行动:

1. 全面梳理欧美数据流。盘点集团内部及供应链上所有依赖DPF的数据传输场景:哪些美国实体(含中资美国子公司)持有DPF认证?哪些欧盟数据经由DPF认证的第三方处理商流向美国?

2. 部署SCC双保险。Safe Harbor与Privacy Shield被推翻的历史经验表明,充分性决定可能一夜失效。应在数据处理协议(DPA)中同步纳入标准合同条款作为后备传输机制,确保DPF失效时数据流不中断。

3. 更新传输影响评估(TIA)。现有TIA普遍将FTC、PCLOB和DPRC列为美国法下的监督保障。判决之后,相关表述已不再准确,应重新评估并更新论证逻辑与补充措施。

4. 审查合同触发条款。检查与欧盟客户、供应商合同中关于"充分性决定失效"的触发条款与责任分配,预判DPF被撤销时的合同义务与成本。

5. 统筹中国法下的数据出境合规。中资企业还须同步满足《个人信息保护法》项下的出境安全评估、标准合同或认证要求。建议建立覆盖GDPR、美国州法与中国PIPL的全球数据传输机制矩阵,避免"按下葫芦浮起瓢"。

格知律所如何协助

格知律师事务所(Getech Law)长期为中资企业提供跨境数据合规服务。针对本次DPF危机,我们可协助企业开展欧美数据流梳理与DPF依赖度评估、起草和更新标准合同条款及数据处理协议、重做传输影响评估(TIA)、审查供应商合同中的传输机制与触发条款,并统筹设计兼容GDPR、美国各州隐私法与中国《个人信息保护法》的全球数据传输合规架构。对于已完成DPF认证的中资美国子公司,我们亦可提供认证维持与退出策略咨询。

结语

Trump v. Slaughter判决的直接效力在于美国宪法层面的权力结构,但其涟漪效应已越过大西洋。DPF今天仍然有效,企业无需恐慌性"切换",但历史已两次证明,跨大西洋数据传输机制可能在一纸判决后骤然崩塌。数据流映射清晰、TIA保持更新、SCC随时可用的企业,才能在"Schrems III"真正到来时从容应对。格知律所将持续跟踪欧盟委员会评估动向及欧盟法院诉讼进展,为读者带来最新解读。

本文仅供参考,不构成法律意见。如需针对具体情况的法律建议,请联系格知律师事务所:info@getechlaw.com,+1-312-888-6633。

Previous
Previous

美国最高法院"既定预期"之战升级:Kahoot!递交调卷申请,USPTO拒绝IPR立案的"六年红线"面临合法性大考

Next
Next

反守为攻:被错列入 Schedule A 的卖家如何依 §1117(a) 向原告追讨律师费——"例外案件"标准全解析