「一次扫查,十二个辖区」:佛蒙特8月4日加入州隐私监管机构联盟——CalPrivacy 与 11 州总检察长共享执法情报,叠加 VDPOSA「大模型训练数据披露」义务,中资企业须重估美国隐私合规半径

美国州级隐私执法正在从「各自为战」转向「情报共享」。2026年8月4日,佛蒙特州总检察长 Charity Clark 宣布该州正式加入 Consortium of Privacy Regulators(州隐私监管机构联盟)。加入后,联盟成员已扩至加州隐私保护局(CalPrivacy/CPPA),以及加州、科罗拉多、康涅狄格、特拉华、印第安纳、新罕布什尔、新泽西、马里兰、明尼苏达、俄勒冈、佛蒙特共 11 个州的总检察长办公室。对在美开展业务的中资企业而言,这意味着一次隐私违规的暴露面不再局限于单一州,而可能同时触发十余个辖区的协同调查。

事件背景:从「加州一家独大」到跨州协同

该联盟由多州隐私监管机构于 2025 年 4 月发起,目的是在处理潜在的州隐私法违法行为时共享专业能力、调查资源与执法策略。2025 年 10 月,明尼苏达与新罕布什尔加入;本次佛蒙特加入使成员进一步扩容。

佛蒙特州总检察长办公室在通稿中披露,过去五年该办公室通过多州联合行动为佛蒙特争取到逾 800 万美元和解金,并推动了企业隐私与数据安全实践的实质性整改。CalPrivacy 执法负责人 Michael Macko 与执行主任 Tom Kemp 亦公开表态,强调跨州协作将带来「可预期的、以权利为导向的执法环境」。

法律依据:佛蒙特为何选择此时加入

时点并非偶然。佛蒙特于 2026 年 6 月 16 日签署了《佛蒙特数据隐私与在线监控法》(Vermont Data Privacy and Online Surveillance Act,VDPOSA),立法载体为参议院法案 S.71,该法将于 2028 年 1 月 1 日生效。加入联盟,实质上是佛蒙特在自身正式执法之前,先行「接入」其他州已经积累的调查方法论与案例库。

VDPOSA 在结构上最接近《康涅狄格数据隐私法》,但有若干条款值得中资企业单独标注:

  • 适用门槛:在佛蒙特开展业务或向该州居民定向提供产品服务,且满足下列之一——控制或处理至少 35,000 名消费者的个人数据;控制或处理至少 3,000 名消费者的敏感数据;或对外出售至少 3,000 名消费者的个人数据。其中消费者健康数据条款的适用范围更宽。

  • 数据最小化:个人数据的收集须限于对已披露处理目的而言「合理必要且相称」;若用于「实质性新目的」,须另行取得同意。

  • 大模型训练披露:隐私政策必须声明是否为训练大语言模型(LLM)而收集、使用或出售个人数据——这是目前州级综合隐私法中较为罕见的明示义务。

  • 敏感数据:涵盖消费者健康数据、基因与生物识别数据、已知儿童的个人数据、精确地理位置,并明确包含神经数据(neural data);处理及出售均需事前同意。

  • 未成年人保护:禁止出售年满 13 周岁、未满 18 周岁个体的数据,或将其用于定向广告。

  • 响应时限与评估义务:消费者权利请求须在不迟于 45 天内答复,并设置申诉通道;对定向广告、出售个人数据、处理敏感数据等高风险活动须开展数据保护评估,对产生法律或类似重大影响的画像另需影响评估。

监管要点:执法权归属与整改宽限期

VDPOSA 不设私人诉权,由佛蒙特州总检察长独占执法权,并将违法行为作为《佛蒙特消费者保护法》项下的违法行为处理。2028 年 1 月 1 日至 2029 年 6 月 30 日期间,总检察长在提起执法行动前,若认为违法情形可以整改,须先发出违法通知并给予 60 天整改期2029 年 6 月 30 日之后,整改期不再强制,改由总检察长裁量决定

这意味着中资企业的实际「缓冲窗口」止于 2029 年年中,而非无限期。更需要注意的是:整改期只是佛蒙特州法层面的安排,并不能阻止其他联盟成员州依据各自法律同步发起调查。

对中资企业的合规启示

  1. 把合规基线从「加州」上移到「多州最严标准」的并集。 联盟的运作逻辑是情报与方法论共享——一套在加州被认定为「暗黑模式」的退出流程,极易被科罗拉多、康涅狄格、新泽西等州照单复用。建议以 CCPA/CPRA、康州 CTDPA 与 VDPOSA 的并集,而非任一单州,作为隐私政策与权利响应流程的设计基准。

  2. 立即盘点「是否使用个人数据训练模型」,并准备可对外披露的答案。 VDPOSA 的 LLM 训练披露义务,要求企业先在内部把事实搞清楚:训练语料是否含用户数据、来源合同是否授权、能否与推理阶段数据隔离。涉及跨境模型训练的,还应同步核对该行为在中国《个人信息保护法》项下的告知同意与单独同意基础。

  3. 重建 DSAR(数据主体请求)工单的时效管理与举证能力。 45 天答复期限、申诉通道,以及对拒绝理由的分类统计,都应做成可导出的系统日志。多州协同调查的第一份问卷,通常就是「请提供过去 12 个月的请求处理台账」。

  4. 敏感数据清单需要重新划线。 神经数据、消费者健康数据、精确地理位置、13—17 岁用户,这四类在中资出海的智能硬件、健康类 APP、游戏与社交产品中极为常见。对应措施包括:单独同意弹窗、定向广告默认关闭、在 SDK 层面阻断未成年人标识回传。

  5. 供应商合同(DPA)与 SDK 审计必须前置。 州总检察长近年的执法路径高度依赖「第三方追踪技术」证据链。建议对所有嵌入的广告与分析 SDK 做一次数据流抓包,确认实际外发字段、DPA 约定与隐私政策披露三者一致。

趋势展望

2026 年美国州级隐私监管的两条主线已经清晰:其一是制定综合隐私立法的州数持续增加,其二是执法资源开始跨州池化。前者提高的是合规工作量,后者提高的则是被发现的概率与单次事件的处罚半径。对中资企业而言,「先在监管强度较低的州试水、出了问题再整改」的策略正在快速失效。

更值得关注的是联盟的下一步动作:随着更多设有专门隐私机构或专职执法组的州加入,跨州联合扫查(joint sweep)——即多州就同一议题(如全球隐私控制信号 GPC 的识别、暗黑模式、儿童数据)在同一时间窗口向同一批企业发函——将成为常态。企业应当把「同时应对多州问询」作为一项预案能力来建设,而不是在收到第一封信之后临时组建团队。

本文仅供参考,不构成法律意见。具体事项请结合业务实际咨询专业律师。

Previous
Previous

「按人赔」终结「按次赔」?第七巡回 Clay v. Union Pacific(No. 25-2185)判定 BIPA 2024 年修正案追溯适用,伊州州法院仍存分裂——中资企业指纹打卡、人脸门禁与声纹客服的敞口重估

Next
Next

「后发专利」反杀 Schedule A:联邦巡回法院 Shenzhen Jisu v. Annex A(No. 25-1617)维持解除初步禁令——一纸晚发证的外观设计专利如何成为中资卖家的解冻钥匙